
هر سوئیچ سیسکو را میشود از سه راه مدیریت کرد:
- کنسول: با کابل مستقیم به سوئیچ؛ همیشه در دسترس، حتی وقتی شبکه قطع است.
- Telnet: از راه دور، اما بدون رمزنگاری؛ رمز و دستورها بهصورت متن ساده در شبکه جابهجا میشوند.
- SSH: از راه دور و رمزنگاریشده؛ روش استاندارد و پیشنهادی.
در این مقاله هر سه را تنظیم میکنیم و در پایان Telnet را میبندیم.
قدم اول: اتصال کنسول
کابل کنسول را به پورت Console سوئیچ وصل کنید و در PuTTY یا برنامهٔ مشابه، اتصال Serial را با این تنظیمات باز کنید: سرعت 9600، 8 بیت داده، بدون Parity، 1 بیت توقف و بدون Flow Control. در ویندوز شمارهٔ پورت (مثل COM3) را از Device Manager پیدا کنید.
رمز و تنظیمات خط کنسول
Switch> enable
Switch# configure terminal
Switch(config)# hostname SW1
SW1(config)# enable secret Str0ng-Enable-Pass
SW1(config)# line console 0
SW1(config-line)# password C0nsole-Pass
SW1(config-line)# login
SW1(config-line)# exec-timeout 5 0
SW1(config-line)# logging synchronous
SW1(config-line)# exitexec-timeout 5 0بعد از پنج دقیقه بیکاری، جلسه را میبندد؛ اگر کسی کابل را وصل رها کرد، جلسهٔ باز نمیماند.logging synchronousباعث میشود پیامهای سیستمی وسط تایپ دستور نپرند.
بهتر است به جای یک رمز مشترک، کاربر تعریف کنید و کنسول را هم با کاربر ببندید. این کار را بعد از ساخت کاربر در قدم سوم انجام میدهیم.
قدم دوم: آدرس مدیریتی
برای دسترسی از راه دور، سوئیچ به یک آدرس IP روی یک اینترفیس VLAN (SVI) نیاز دارد. بهتر است یک VLAN جدا برای مدیریت داشته باشید؛ در این مثال VLAN 100:
SW1(config)# vlan 100
SW1(config-vlan)# name MGMT
SW1(config-vlan)# exit
SW1(config)# interface vlan 100
SW1(config-if)# ip address 192.168.100.11 255.255.255.0
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# ip default-gateway 192.168.100.1VLAN 100 باید روی پورت trunk به سمت سوئیچ اصلی مجاز باشد. در سوئیچ لایهٔ سه که ip routing فعال است، به جای ip default-gateway از مسیر پیشفرض (ip route 0.0.0.0 0.0.0.0 ...) استفاده کنید.
قدم سوم: Telnet (فقط برای آشنایی)
Telnet ساده است، اما چون رمزنگاری ندارد، فقط در آزمایشگاه یا شبکهٔ کاملاً جدا از آن استفاده کنید:
SW1(config)# line vty 0 15
SW1(config-line)# password Vty-Pass
SW1(config-line)# login
SW1(config-line)# transport input telnetبدون password و login روی خط vty، سوئیچ اجازهٔ ورود Telnet نمیدهد. در قدم بعد همین خطوط را به SSH تغییر میدهیم.
قدم چهارم: SSH
پیشنیازها
SSH فقط روی نسخههایی از IOS کار میکند که قابلیت رمزنگاری دارند (نام فایل IOS معمولاً k9 دارد). با show version نسخه را ببینید.
ساخت کلید و فعال کردن SSH
SW1(config)# ip domain-name corp.local
SW1(config)# username admin privilege 15 secret Adm1n-Str0ng-Pass
SW1(config)# crypto key generate rsa modulus 2048
SW1(config)# ip ssh version 2
SW1(config)# ip ssh time-out 60
SW1(config)# ip ssh authentication-retries 3hostnameوip domain-nameبرای ساخت کلید RSA لازماند؛ hostname را در قدم اول تنظیم کردیم.- کلید کمتر از ۷۶۸ بیت اجازهٔ SSH نسخهٔ ۲ را نمیدهد؛ ۲۰۴۸ بیت انتخاب مطمئنی است.
- نسخهٔ ۱ SSH ضعف امنیتی دارد؛ همیشه
ip ssh version 2را بزنید.
خطوط vty فقط برای SSH
SW1(config)# line vty 0 15
SW1(config-line)# no password
SW1(config-line)# login local
SW1(config-line)# transport input ssh
SW1(config-line)# exec-timeout 10 0
SW1(config-line)# exitlogin localیعنی ورود با نام کاربری و رمز تعریفشده در سوئیچ.transport input sshیعنی Telnet دیگر پذیرفته نمیشود.
حالا کنسول را هم با همان کاربر ببندید:
SW1(config)# line console 0
SW1(config-line)# login localمحدود کردن دسترسی به شبکهٔ مدیریت
حتی با SSH، بهتر است فقط کامپیوترهای واحد IT بتوانند به سوئیچ وصل شوند:
SW1(config)# access-list 10 permit 192.168.100.0 0.0.0.255
SW1(config)# line vty 0 15
SW1(config-line)# access-class 10 in
SW1(config-line)# end
SW1# copy running-config startup-configقدم پنجم: آزمایش
وضعیت SSH روی سوئیچ:
SW1# show ip ssh
SW1# show sshخروجی show ip ssh باید SSH Enabled - version 2.0 را نشان دهد. از کامپیوتر مدیریت، با PuTTY (نوع اتصال SSH) یا از خط فرمان ویندوز و لینوکس وصل شوید:
ssh admin@192.168.100.11خطاهای رایج و راهحل
- پیام
% Please define a domain-name first: قبل از ساخت کلید،ip domain-nameرا تنظیم کنید. - اتصال SSH رد میشود:
transport input sshیاlogin localروی vty نیست، یا کلید RSA ساخته نشده است. - به آدرس سوئیچ ping نمیرسد: اینترفیس VLAN مدیریت
shutdownاست، VLAN روی trunk مجاز نیست یا default-gateway اشتباه است. - کلاینتهای قدیمی وصل نمیشوند: IOS قدیمی الگوریتمهای جدید را پشتیبانی نمیکند؛ IOS را بهروز کنید، نه اینکه امنیت کلاینت را پایین بیاورید.
- خودتان را بیرون انداختید: هنوز میتوانید با کابل کنسول وارد شوید. در بدترین حالت، مقالهٔ ریست کردن پسورد سوئیچ سیسکو را ببینید.
جمعبندی
کنسول برای راهاندازی اولیه و روز مبادا، SSH برای مدیریت روزانه، و Telnet فقط برای آزمایشگاه. با یک VLAN مدیریتی جدا، کاربر محلی، SSH نسخهٔ ۲ و محدودیت access-class، مدیریت سوئیچ هم راحت است و هم امن. برای قدمهای بعدی امنسازی، مقالهٔ امنسازی سوئیچ سیسکو را بخوانید.
