Application Delivery Management

启用外部身份验证服务器和回退选项

如果外部服务器身份验证失败,回退选项将启用本地身份验证接管。在 NetScaler Console 和外部身份验证服务器上都配置的用户可以登录到 NetScaler Console,即使配置的外部身份验证服务器已关闭或无法访问。为确保回退身份验证正常工作:

  • 如果外部服务器已关闭或无法访问,非 nsroot 用户必须能够访问 NetScaler Console

  • 您必须添加至少一个外部服务器

NetScaler Console 还支持统一的身份验证、授权和记账 (AAA) 协议系统(LDAP、RADIUS 和 TACACS)以及本地身份验证。这种统一支持提供了一个通用接口,用于对访问系统的所有用户和外部 AAA 客户端进行身份验证和授权。

无论用户使用何种实际协议与系统通信,NetScaler Console 都可以对用户进行身份验证。级联外部身份验证服务器为外部用户的身份验证和授权提供了一个连续的、不间断的过程。如果第一个身份验证服务器上的身份验证失败,NetScaler Console 会尝试使用第二个外部身份验证服务器对用户进行身份验证,依此类推。要启用级联身份验证,您必须在 NetScaler Console 中添加外部身份验证服务器。您可以添加任何类型的受支持的外部身份验证服务器(RADIUS、LDAP 和 TACACS)。

例如,假设您要添加四个外部身份验证服务器,并配置了两个 RADIUS 服务器、一个 LDAP 服务器和一个 TACACS 服务器。NetScaler Console 会根据配置尝试使用外部服务器进行身份验证。在此示例场景中,NetScaler Console 会尝试:

  • 连接到第一个 RADIUS 服务器

  • 如果第一个 RADIUS 服务器的身份验证失败,则连接到第二个 RADIUS 服务器

  • 如果两个 RADIUS 服务器的身份验证都失败,则连接到 LDAP 服务器

  • 如果两个 RADIUS 服务器和 LDAP 服务器的身份验证都失败,则连接到 TACACS 服务器。

注意

您可以在 NetScaler Console 中配置多达 32 个外部身份验证服务器。

配置回退和级联外部服务器

  1. 导航到 “设置”>“身份验证”>“身份验证设置”

  2. “身份验证设置” 页面上,在 “外部服务器身份验证” 下,单击 “启用单因素身份验证”

  3. “启用单因素身份验证” 页面上,单击 “选择服务器”。选择一个或多个身份验证服务器,然后单击 “添加”

  4. 如果要让本地身份验证在外部身份验证失败时接管,请选择 “如果外部身份验证失败,则回退到本地身份验证”

  5. 如果要捕获系统审核日志中的外部用户组信息,请选择 “在系统日志中记录外部用户组信息”

  6. 单击 “提交” 以关闭页面。

    所选服务器将显示在 “身份验证设置” 页面上。

    外部服务器

您还可以使用服务器名称旁边的图标来指定身份验证顺序,以在列表中向上或向下移动服务器。

启用外部身份验证服务器和回退选项