<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: AAA User Group Restrictions in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20518#M1291</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;What we have done using TACACS+ for Linux is create group profiles, and allow/restrict commands depending on profile.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;group = admingroup {&lt;/P&gt;&lt;P&gt;    cmd = enable { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = exit { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = logout { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = configure { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = debug { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = write { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = clear { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = show { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = shutdown { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = interface { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = aaa { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = traceroute { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = ping { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = no { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = ip { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = description { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = snmp-server { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = access-list { permit .* }&lt;/P&gt;&lt;P&gt;    # Catalysts Switch specifics - IOS based&lt;/P&gt;&lt;P&gt;    cmd = dir { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = vlan { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = switchport { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = spanning-tree { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = port { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = set { permit .* }&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;group = opsgroup {&lt;/P&gt;&lt;P&gt;    cmd = exit { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = logout { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = show { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = traceroute { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = ping { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = configure { deny .* }&lt;/P&gt;&lt;P&gt;    cmd = terminal { permit monitor }&lt;/P&gt;&lt;P&gt;    cmd = debug { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = enable { deny .* }&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On the routers also make sure level 0 commands are controlled using:&lt;/P&gt;&lt;P&gt;aaa authorization commands 0 default group tacacs+&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Tue, 29 Jan 2002 15:44:39 GMT</pubDate>
    <dc:creator>gbbromley</dc:creator>
    <dc:date>2002-01-29T15:44:39Z</dc:date>
    <item>
      <title>AAA User Group Restrictions</title>
      <link>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20514#M1287</link>
      <description>&lt;P&gt;How do you tie down access to different user groups when you are using a tacacs server for other activities as well as router access ?&lt;/P&gt;</description>
      <pubDate>Fri, 21 Feb 2020 17:58:32 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20514#M1287</guid>
      <dc:creator>johgallagher</dc:creator>
      <dc:date>2020-02-21T17:58:32Z</dc:date>
    </item>
    <item>
      <title>Re: AAA User Group Restrictions</title>
      <link>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20515#M1288</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Since there has been no response to your post, it appears to be either too complex or too rare an issue for other forum members to assist you.  If you don't get a suitable response to your post, you may wish to review our resources at the online Technical Assistance Center (&lt;A class="jive-link-custom" href="http://www.cisco.com/tac" target="_blank"&gt;http://www.cisco.com/tac&lt;/A&gt;) or speak with a TAC engineer.  You can open a TAC case online at &lt;A class="jive-link-custom" href="http://www.cisco.com/tac/caseopen" target="_blank"&gt;http://www.cisco.com/tac/caseopen&lt;/A&gt; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If anyone else in the forum has some advice, please reply to this thread.&lt;/P&gt;&lt;P&gt;	&lt;/P&gt;&lt;P&gt;Thank you for posting.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 02 Jan 2002 02:59:55 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20515#M1288</guid>
      <dc:creator>ciscomoderator</dc:creator>
      <dc:date>2002-01-02T02:59:55Z</dc:date>
    </item>
    <item>
      <title>Re: AAA User Group Restrictions</title>
      <link>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20516#M1289</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;If I understand correctly, what you are saying is&lt;/P&gt;&lt;P&gt;you have 2 groups say A and B and A is allowed to configure the routers - call them admingroup but B is only allowed to do some basic commands like show version (call them usergroup). Am I correct ?&lt;/P&gt;&lt;P&gt;if so you can configure different privileges for each group.&lt;/P&gt;&lt;P&gt;If this is not, pls. clarify and explain more.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 24 Jan 2002 15:32:23 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20516#M1289</guid>
      <dc:creator>vijkrish</dc:creator>
      <dc:date>2002-01-24T15:32:23Z</dc:date>
    </item>
    <item>
      <title>Re: AAA User Group Restrictions</title>
      <link>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20517#M1290</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I want to allow Group B only some basic commands, and give them the privilege-level 5. The available commands for Group B I will configure in the Cisco Secure Access Server, but my debug shows that no commands are trasmitted so the group have no executeable commands.&lt;/P&gt;&lt;P&gt;Where I have to configure the commands in the ACS ??&lt;/P&gt;&lt;P&gt;I have already tried in the advanced TACACS settings, but I ever failed.&lt;/P&gt;&lt;P&gt;Thanks for any configuration tips!!&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 25 Jan 2002 14:00:35 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20517#M1290</guid>
      <dc:creator>armin.kraus</dc:creator>
      <dc:date>2002-01-25T14:00:35Z</dc:date>
    </item>
    <item>
      <title>Re: AAA User Group Restrictions</title>
      <link>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20518#M1291</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;What we have done using TACACS+ for Linux is create group profiles, and allow/restrict commands depending on profile.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;group = admingroup {&lt;/P&gt;&lt;P&gt;    cmd = enable { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = exit { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = logout { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = configure { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = debug { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = write { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = clear { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = show { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = shutdown { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = interface { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = aaa { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = traceroute { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = ping { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = no { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = ip { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = description { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = snmp-server { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = access-list { permit .* }&lt;/P&gt;&lt;P&gt;    # Catalysts Switch specifics - IOS based&lt;/P&gt;&lt;P&gt;    cmd = dir { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = vlan { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = switchport { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = spanning-tree { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = port { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = set { permit .* }&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;group = opsgroup {&lt;/P&gt;&lt;P&gt;    cmd = exit { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = logout { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = show { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = traceroute { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = ping { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = configure { deny .* }&lt;/P&gt;&lt;P&gt;    cmd = terminal { permit monitor }&lt;/P&gt;&lt;P&gt;    cmd = debug { permit .* }&lt;/P&gt;&lt;P&gt;    cmd = enable { deny .* }&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On the routers also make sure level 0 commands are controlled using:&lt;/P&gt;&lt;P&gt;aaa authorization commands 0 default group tacacs+&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 29 Jan 2002 15:44:39 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/aaa-user-group-restrictions/m-p/20518#M1291</guid>
      <dc:creator>gbbromley</dc:creator>
      <dc:date>2002-01-29T15:44:39Z</dc:date>
    </item>
  </channel>
</rss>

