Application Delivery Management

启用外部身份验证服务器和回退选项

如果外部服务器身份验证失败,回退选项将启用本地身份验证接管。即使配置的外部身份验证服务器已关闭或无法访问,在 NetScaler® ADM 和外部身份验证服务器上都配置的用户也可以登录到 NetScaler ADM。为确保回退身份验证正常工作:

  • 如果外部服务器已关闭或无法访问,非 nsroot 用户必须能够访问 NetScaler ADM

  • 您必须添加至少一个外部服务器

NetScaler ADM 还支持统一的身份验证、授权和记账 (AAA) 协议系统(LDAP、RADIUS 和 TACACS)以及本地身份验证。这种统一支持提供了一个通用接口,用于对访问系统的所有用户和外部 AAA 客户端进行身份验证和授权。

无论用户使用何种实际协议与系统通信,NetScaler ADM 都可以对用户进行身份验证。级联外部身份验证服务器为外部用户的身份验证和授权提供了一个连续不间断的过程。如果第一个身份验证服务器上的身份验证失败,NetScaler ADM 将尝试使用第二个外部身份验证服务器对用户进行身份验证,依此类推。要启用级联身份验证,您必须在 NetScaler ADM 中添加外部身份验证服务器。您可以添加任何类型的受支持的外部身份验证服务器(RADIUS、LDAP 和 TACACS)。

例如,假设您要添加四个外部身份验证服务器,并配置了两个 RADIUS 服务器、一个 LDAP 服务器和一个 TACACS 服务器。NetScaler ADM 将根据配置尝试使用外部服务器进行身份验证。在此示例场景中,NetScaler ADM 将尝试执行以下操作:

  • 连接到第一个 RADIUS 服务器

  • 如果第一个 RADIUS 服务器的身份验证失败,则连接到第二个 RADIUS 服务器

  • 如果两个 RADIUS 服务器的身份验证都失败,则连接到 LDAP 服务器

  • 如果两个 RADIUS 服务器和 LDAP 服务器的身份验证都失败,则连接到 TACACS 服务器。

注意

您可以在 NetScaler ADM 中配置多达 32 个外部身份验证服务器。

配置回退和级联外部服务器

  1. 导航到“设置 > 身份验证”。

  2. 在“身份验证”页面上,单击“设置”。

  3. 在“身份验证配置”页面上,从“服务器类型”列表中选择“外部”(只有外部服务器可以级联)。

  4. 单击“插入”,然后在“外部服务器”页面上,选择一个或多个要级联的身份验证服务器。

  5. 如果要让本地身份验证在外部身份验证失败时接管,请选中“启用回退本地身份验证”复选框。

  6. 如果要捕获系统审核日志中的外部用户组信息,请选中“记录外部组信息”复选框。

  7. 单击“确定”关闭页面。

    所选服务器显示在“外部服务器”下:

    外部服务器

您还可以使用服务器名称旁边的图标来向上或向下移动服务器,以指定身份验证顺序。

启用外部身份验证服务器和回退选项