Door Anoniem: Door Hugo: Door SirDice:
Je kunt helaas geen wachtwoorden delen met collega's met dat programma.
Dat is iets dat je sowieso niet moet willen...
Niet mee eens. Het hoeft voor een beheerorganizatie niet uit te maken, mits het een subset van gebruikers is die formeel beheer recht hebben gekregen. Eerst aanloggen met een eigen indivudeel account, vervolgens rechten verhogen middels SU of Enable achtige tools. Met Radius en TACACS zou dit geen probleem hoeven zijn.
Waar ik echter geen commentaar op heb gezien is de suggestie om 2-factor te gebruiken. Idealiter wil je kunnen zien wie wat wanneer gedaan heeft, dit is uitstekend op te lossen met token authentication.
Nee, token authenticatie is alleen een versterkte authenticatie. Je weet wat zekerder wie op welk moment ingelogd was.
Je weet dan nog niet wat de op dat moment ingelogde personen (ja, meervoud, dat kan) gedaan hebben.
En token authenticatie an sich zegt ook nog niks over meer of minder beperkte rechten. Het kan een token authenticatie zijn die meteen naar een verder niet gelogd maximaal privilege niveau gaat.
Dat zijn de andere twee A's in "AAA" . Authenticatie, Authorisatie, Accounting .
Authorisatie laat iemand die inlogt bepaalde rechten wel of niet hebben, en accounting is het vastleggen van welke acties die ingelogde persoon uitvoert.
TACACS+ als protocol geeft technisch de beste mogelijkheden om ook die andere twee A's te controleren.
Je kunt elk commando laten loggen door de tacacs server, en ook elk commando laten authoriseren.
Zo kun je mensen beperkte configuratie access geven, bijvoorbeeld wel interfaces configureren maar geen routing protocollen. Of andere nuttige troubleshooting tools , die typisch wel priviliged access vereisen maar geen configuratie wijzigingen.
In een wat grotere organisatie met 1e/2e/3e lijns beheer is dat erg wenselijk.
Radius heeft op dat vlak wat minder mogelijkheden.
(Maar de stap van 'lokale accounts op een device gedeeld door het hele team' naar 'individuele accounts beheerd op een radius server is al een enorme verbetering. In in veel organisaties goed genoeg ).