Configuración de un servidor RADIUS para autenticación y autorización
La Plataforma de administración de red de Junos Space admite la autorización de usuarios desde un servidor RADIUS. Con la página Servidores de autenticación (Servidores de administración > autenticación), puede configurar un servidor RADIUS para autenticar y autorizar a los usuarios a iniciar sesión exclusivamente desde una ubicación centralizada utilizando uno o varios servidores de autenticación remotos RADIUS. También puede autenticar y autorizar a los usuarios a iniciar sesión en la plataforma Junos Space mediante autenticación y autorización locales y remotas.
Antes de autenticar y autorizar a los usuarios a iniciar sesión en la plataforma Junos Space mediante el servidor RADIUS, debe asegurarse de lo siguiente:
Puede crear y configurar el servidor de autenticación remota RADIUS en la plataforma Junos Space (consulte Creación de un servidor de autenticación remota).
Puede crear los perfiles remotos necesarios para autorizar a los usuarios en la plataforma Junos Space (consulte Creación de un perfil remoto).
Puede crear cuentas de usuario con el espacio de trabajo de control de acceso basado en roles de la plataforma Junos Space si desea permitir la autenticación remota y la autorización local (consulte Creación de usuarios en la plataforma de administración de red de red de Junos Space).
Para comprender el comportamiento del inicio de sesión con la autenticación remota habilitada, consulte el tema Comportamiento del inicio de sesión de Junos Space con la autenticación remota habilitada .
Los datos de autorización en el servidor de RADIUS se almacenan como atributos específicos del proveedor (VSA). Por lo tanto, debe actualizar el archivo de diccionario de Junos (juniper.dct) en el servidor de RADIUS con el VSA definido por la plataforma de Junos Space (Juniper-Junosspace-Profiles). A los usuarios de la base de datos del servidor RADIUS se les debe asignar el VSA con el valor correspondiente al perfil remoto de Junos Space que desea asignar al usuario. El usuario está autorizado con las funciones especificadas por el perfil remoto. Para obtener una lista de VSA de Juniper RADIUS relevantes, consulte Atributos de RADIUS específicos del proveedor de Juniper Networks.
Para configurar VSA en el radio con banda de acero:
Para configurar VSA en FreeRADIUS:
Agregue el VSA de Junos Space al archivo de diccionario de Juniper (dictionary.juniper). Busque el archivo de diccionario y agregue el siguiente texto al archivo:
ATTRIBUTE Juniper-Junosspace-Profiles 11 String
Asigne un perfil remoto al usuario mediante el atributo Juniper-Junosspace-Profiles .
En el siguiente ejemplo, se muestra cómo se puede agregar información de configuración a FreeRADIUS para asignar un perfil remoto a un usuario:
"guestuser" Auth-Type:=PAP, User-Password:="<password>" Juniper-Junosspace-Profiles = "guestprofile"
Para obtener más información acerca de cómo agregar el VSA y asignar un perfil remoto de Junos Space a un usuario en Free RADIUS, consulte la documentación de FreeRADIUS.
Los perfiles remotos creados en la plataforma de Junos Space no se sincronizan automáticamente con el servidor de RADIUS para su selección. El administrador debe introducir manualmente el nombre de perfil remoto correcto.