Sie kennen bereits den größten Teil der Antwort auf Ihre eigene Frage. Sie müssen Befehle konfigurieren, die der Benutzer mit einer bestimmten Berechtigungsstufe ausführen kann. enable
Ohne Berechtigungsstufe wird standardmäßig die Berechtigungsstufe 15 verwendet, die über die Berechtigung zum Ausführen aller Befehle verfügt. Die zwei Dinge, die Sie tun müssen, sind:
Ändern Sie das Standard-Aktivierungskennwort so, dass der Benutzer keinen Zugriff mehr darauf hat und daher nicht zur Berechtigungsstufe 15 gelangen kann.
Legen Sie die Standardberechtigungsstufe des Benutzers bei der Anmeldung auf dieselbe Berechtigungsstufe fest, mit der Sie die gewünschten Befehle geändert haben, mit denen der Benutzer ausgeführt werden kann:
Router(config)#username joe privilege <x> password foobar
Dabei ist X die Berechtigungsstufe für Ihren gewünschten Befehlssatz.
BEARBEITEN: Ich sollte darauf hinweisen, dass dies keine echte benutzerbasierte Befehlsautorisierung bietet, sondern nur eine auf Berechtigungsstufen basierende Berechtigung, da die Befehle selbst jeweils nur an eine Berechtigungsstufe gebunden sind, sodass es sich effektiv um eine routerweite Änderung handelt . Es soll hierarchisch arbeiten; Jede Berechtigungsstufe kann die Befehle auf dieser Ebene sowie auf allen darunter liegenden Ebenen ausführen. Wenn Sie eine echte benutzerbasierte Autorisierung wünschen, benötigen Sie einen AAA-Server (siehe meinen Hinweis unten).
Sie können die Berechtigungsstufe des enable
Befehls auch technisch so ändern , dass sie höher ist als die Berechtigungsstufe des Benutzers, sodass er nicht einmal die Möglichkeit hat, ihn auszuführen:
Router(config)#privilege exec level <x> enable
Dies setzt natürlich voraus, dass der Benutzer keine Konfigurationsbefehle ausführen kann.
Eine andere Option besteht darin, sicherzustellen, dass der Benutzer beim Anmelden und enable
Eingeben seine Berechtigungsstufe angeben muss und nicht die Berechtigungsstufe, die standardmäßig 15 ist.
Router>enable <x>
Natürlich können Sie Aktivierungskennwörter für alle 16 Berechtigungsstufen angeben, wenn Sie dies wünschen.
Mein letzter Punkt ist, dass all dies ohne einen externen AAA-Server ein riesiger Schmerz im Arsch ist. Es gibt eine Vielzahl von Open-Source-TACACS + -Implementierungen, die nur die Kosten für die Ersteinrichtung verursachen. Sie machen solche Aufgaben jedoch etwas trivial und sind zentralisiert. Wenn Sie also mehrere Router haben, müssen Sie nicht denselben Befehl wiederholen Privileg Jumprope auf jedem Gerät, das Sie verwalten. Aus diesem Grund gibt es in erster Linie AAA-Server, sodass Ihre Anforderung, dass Sie keinen verwenden möchten, wenig Sinn macht.