Коллеги, здравствуйте!Проблема следующая. Вот такая простая схема:
Клиент (Windows XP,7) -------> Cisco Router (7206, IOS Adv.ip serv. 12.4) ------> Сервер Cisco ACS (v.4.0)
Подскажите пожалуйста, у кого-нить получалось реализовать такую связку? Может есть какие-то ограничения по версиям софта, мне во всяком случае их найти не удалось, просто не работает и всё тут.
Клиент устанавливает PPTP-соединения, используя при этом MS-CHAP-V2 (вторая версия выбрана потому, как в Win 7, отсутствует поддержка первой версии). Проверка пользователей происходит на ACS. При использовании локальной базы пользователей на маршрутизаторе аутентификация клиента происходит успешно. Когда в качестве базы настраиваю ACS, клиент получает сообщение об ошибке 691. Настраивал снифер на канале между роутером и ACS.
Результат очень интересный: при установке pptp связи никаких пакетов на ACS не шлется, в то время как при использовании обычного telnet на роутер, на ACS посылаются сообщения. В качестве протокола использую TACACS+.
Вот настройка роутера:
Router#sh run
Building configuration...
Current configuration : 1316 bytes
!
version 12.4
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname Router
!
boot-start-marker
boot-end-marker
!
aaa new-model
!
aaa authentication login default group tacacs+ local
aaa authentication ppp default group tacacs+ local
aaa authorization network default if-authenticated
!
aaa session-id common
!
resource policy
!
ip cef
!
vpdn enable
!
vpdn-group new
! Default PPTP VPDN group
accept-dialin
protocol pptp
virtual-template 1
!
username cisco password 0 cisco
!
interface FastEthernet0/0
no ip address
shutdown
duplex half
!
interface FastEthernet1/0
ip address 192.168.1.1 255.255.255.0
duplex auto
speed auto
!
interface FastEthernet1/1
ip address 10.0.2.101 255.255.255.0
duplex auto
speed auto
!
interface Virtual-Template1
ip unnumbered FastEthernet1/0
peer default ip address pool mypool
no keepalive
ppp encrypt mppe auto
ppp authentication ms-chap-v2
!
ip local pool mypool 193.168.1.1 193.168.1.10
no ip http server
no ip http secure-server
!
logging alarm informational
!
tacacs-server host 10.0.2.1
tacacs-server key cisco
!
control-plane
!
gatekeeper
shutdown
!
line con 0
stopbits 1
line aux 0
line vty 0 4
!
end
Клиент подключается к Fa 1/0
В настройках ACS для пользователя настроены расширения протокола TACACS+:
PPP IP, PPP VPDN, PPP LCP, Shell (exec), PIX Shell (pixshell), SLIP.
На клиенте настроено: шифрование данных - необязательно, протокол проверки пароля MS-CHAP-V2.
Проверял на PAP - работает. На MS-CHAP-V2 - нет.
Помогите. Спасибо!