How-To Guide: настройка USER management & MANAGEMENT-policy
Введение
Цель
Документ описывает настройку политики доступа к сервисам управления устройством на Wi-Fi-контроллере SNR.
Аудитория
Документ предназначен для сетевых администраторов, инженеров и технических специалистов, ответственных за настройку беспроводной сети.
Термины и определения
Management Policy — политика управления доступом к сервисам устройства, позволяющая ограничивать доступ к WEB-интерфейсу, SSH, Telnet и другим сервисам управления по IP-адресам и портам.
Обзор и важные замечания
- Management Policy позволяет ограничивать доступ к сервисам управления устройством.
- Политика может быть применена на уровне профиля или отдельного устройства.
- Если Firewall Policy не настроен, правила Management Policy применяются в приоритетном порядке.
- Если настроены правила Firewall Policy, приоритет обработки трафика определяется именно Firewall Policy.
Подг отовка
Контроллер должен быть предварительно первично настроен - см. Quick Start Guide (добавить ссылку)
Настройка Management policy на контроллере точек доступа
Настройка через интерфейс командной строки
Создание IP ROUTE политики
- Перейдите в режим глобальной конфигурации:
configure terminal
- Создайте management политику и укажите её имя:
management policy (имя)
- Разрешите необходимые сервисы управления:
management policy DEFAULT
http 80
https 443
ssh 22
no telnet
exit
- При необходимости ограничьте доступ по IP-адресу::
http source 192.168.100.0/24
https source 192.168.100.0/24
ssh source 192.168.100.0/24
- Для отключения сервиса используйте аргумент отрицания no:
no telnet
Пример настройки MANAGEMENT политики:
configure terminal
management policy DEFAULT
http 80
http source 192.168.100.0/24
https 443
ssh 22
no telnet
exit
Применение MANAGEMENT политики
Для применения политики необходимо назначить её профилю или устройству.
На устройство или профиль может быть применена только одна Management Policy.
Если политика указана одновременно на уровне профиля и устройства, приоритет имеет политика, назначенная непосредственно устройству (override).
Применение на уровне профиля.
- Перейдите в режим глобальной конфигурации:
configure terminal
- Перейдите в нужный профиль:
profile (ap model) (name)
- Примените MANAGEMENT политику:
use management policy (имя)
- Для отмены применения политики используйте:
no use management policy (имя)
- Примените настройки и сохраните их в память:
commit write
Пример применения политики:
profile snr-ap622-i DEFAULT
use management policy DEFAULT
commit write
Применение политики на уровне устройства
- Перейдите в режим глобальной конфигурации:
configure terminal
- Перейдите в режим конфигурации нужного устройства:
device (ID устройства)
- Примените MANAGEMENT политику:
use management policy (имя)
- Для отмены применения политики используйте:
no use management policy (имя)
- Примените настройки и сохраните их в память:
commit write
Пример применения политики:
device ap622-i-63-41-86
use use management policy READONLY
commit write
Создание пользователей системы
Management Policy может использоваться совместно с локальными пользователями системы для разграничения доступа к управлению устройством.
Поддерживаются следующие роли:
- admin — полный доступ к системе;
- guest — доступ только для чтения (read only).
Также возможно ограничение типа доступа:
- web — доступ только через WEB-интерфейс;
- cli — доступ только через CLI;
- all — доступ через WEB и CLI;
- none — запрет доступа.
Важные замечания
- Пользовате ли с ролью guest имеют доступ только для просмотра конфигурации и состояния системы.
- Management Policy определяет доступность сервисов управления (WEB/SSH/Telnet), а права пользователя определяют уровень доступа внутри системы.
- При использовании Firewall Policy приоритет обработки правил управления определяется Firewall Policy.
Создание пользователя через CLI
- Перейдите в режим создания пользователя:
system user add
- Укажите имя пользователя:
Username (english ) username
- Выберите роль пользователя:
role admin
или
role guest
- Настройте тип доступа:
access all
- Укажите пароль пользователя.