启用外部身份验证服务器和回退选项
如果外部服务器身份验证失败,回退选项允许本地身份验证接管。在 NetScaler® ADM 和外部身份验证服务器上都配置的用户可以登录 NetScaler ADM,即使配置的外部身份验证服务器已关闭或无法访问。为确保回退身份验证正常工作:
-
如果外部服务器已关闭或无法访问,非 nsroot 用户必须能够访问 NetScaler ADM
-
您必须添加至少一个外部服务器
NetScaler ADM 还支持统一的身份验证、授权和记账 (AAA) 协议系统(LDAP、RADIUS 和 TACACS)以及本地身份验证。这种统一支持提供了一个通用接口,用于对访问系统的所有用户和外部 AAA 客户端进行身份验证和授权。
无论用户使用何种实际协议与系统通信,NetScaler ADM 都可以对其进行身份验证。 级联外部身份验证服务器为外部用户的身份验证和授权提供了一个连续不间断的过程。如果第一个身份验证服务器上的身份验证失败,NetScaler ADM 会尝试使用第二个外部身份验证服务器对用户进行身份验证,依此类推。要启用级联身份验证,您必须在 NetScaler ADM 中添加外部身份验证服务器。您可以添加任何类型的受支持外部身份验证服务器(RADIUS、LDAP 和 TACACS)。
例如,假设您要添加四个外部身份验证服务器,并配置了两个 RADIUS 服务器、一个 LDAP 服务器和一个 TACACS 服务器。NetScaler ADM 会根据配置尝试使用外部服务器进行身份验证。在此示例场景中,NetScaler ADM 会尝试执行以下操作:
-
连接到第一个 RADIUS 服务器
-
连接到第二个 RADIUS 服务器,如果第一个 RADIUS 服务器的身份验证失败
-
连接到 LDAP 服务器,如果两个 RADIUS 服务器的身份验证都失败
-
连接到 TACACS 服务器,如果两个 RADIUS 服务器和 LDAP 服务器的身份验证都失败。
注意
您最多可以在 NetScaler ADM 中配置 32 个外部身份验证服务器。
配置回退和级联外部服务器
-
导航到 设置 > 身份验证。
-
在“身份验证”页面上,单击“设置”。
-
在“身份验证配置”页面上,从“服务器类型”列表中选择“外部”(只有外部服务器可以级联)。
-
单击“插入”,并在“外部服务器”页面上,选择一个或多个要级联的身份验证服务器。
-
如果您希望在外部身份验证失败时由本地身份验证接管,请选中“启用回退本地身份验证”复选框。
-
如果您希望在系统审计日志中捕获外部用户组信息,请选中“记录外部组信息”复选框。
-
单击“确定”关闭页面。所选服务器显示在“外部服务器”下:

您还可以通过使用服务器名称旁边的图标将服务器在列表中向上或向下移动,从而指定身份验证的顺序。