هر سوئیچ سیسکو را می‌شود از سه راه مدیریت کرد:

  • کنسول: با کابل مستقیم به سوئیچ؛ همیشه در دسترس، حتی وقتی شبکه قطع است.
  • Telnet: از راه دور، اما بدون رمزنگاری؛ رمز و دستورها به‌صورت متن ساده در شبکه جابه‌جا می‌شوند.
  • SSH: از راه دور و رمزنگاری‌شده؛ روش استاندارد و پیشنهادی.

در این مقاله هر سه را تنظیم می‌کنیم و در پایان Telnet را می‌بندیم.

قدم اول: اتصال کنسول

کابل کنسول را به پورت Console سوئیچ وصل کنید و در PuTTY یا برنامهٔ مشابه، اتصال Serial را با این تنظیمات باز کنید: سرعت 9600، 8 بیت داده، بدون Parity، 1 بیت توقف و بدون Flow Control. در ویندوز شمارهٔ پورت (مثل COM3) را از Device Manager پیدا کنید.

رمز و تنظیمات خط کنسول

Switch> enable
Switch# configure terminal
Switch(config)# hostname SW1
SW1(config)# enable secret Str0ng-Enable-Pass
SW1(config)# line console 0
SW1(config-line)# password C0nsole-Pass
SW1(config-line)# login
SW1(config-line)# exec-timeout 5 0
SW1(config-line)# logging synchronous
SW1(config-line)# exit
  • exec-timeout 5 0 بعد از پنج دقیقه بی‌کاری، جلسه را می‌بندد؛ اگر کسی کابل را وصل رها کرد، جلسهٔ باز نمی‌ماند.
  • logging synchronous باعث می‌شود پیام‌های سیستمی وسط تایپ دستور نپرند.

بهتر است به جای یک رمز مشترک، کاربر تعریف کنید و کنسول را هم با کاربر ببندید. این کار را بعد از ساخت کاربر در قدم سوم انجام می‌دهیم.

قدم دوم: آدرس مدیریتی

برای دسترسی از راه دور، سوئیچ به یک آدرس IP روی یک اینترفیس VLAN (SVI) نیاز دارد. بهتر است یک VLAN جدا برای مدیریت داشته باشید؛ در این مثال VLAN 100:

SW1(config)# vlan 100
SW1(config-vlan)# name MGMT
SW1(config-vlan)# exit
SW1(config)# interface vlan 100
SW1(config-if)# ip address 192.168.100.11 255.255.255.0
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# ip default-gateway 192.168.100.1

VLAN 100 باید روی پورت trunk به سمت سوئیچ اصلی مجاز باشد. در سوئیچ لایهٔ سه که ip routing فعال است، به جای ip default-gateway از مسیر پیش‌فرض (ip route 0.0.0.0 0.0.0.0 ...) استفاده کنید.

قدم سوم: Telnet (فقط برای آشنایی)

Telnet ساده است، اما چون رمزنگاری ندارد، فقط در آزمایشگاه یا شبکهٔ کاملاً جدا از آن استفاده کنید:

SW1(config)# line vty 0 15
SW1(config-line)# password Vty-Pass
SW1(config-line)# login
SW1(config-line)# transport input telnet

بدون password و login روی خط vty، سوئیچ اجازهٔ ورود Telnet نمی‌دهد. در قدم بعد همین خطوط را به SSH تغییر می‌دهیم.

قدم چهارم: SSH

پیش‌نیازها

SSH فقط روی نسخه‌هایی از IOS کار می‌کند که قابلیت رمزنگاری دارند (نام فایل IOS معمولاً k9 دارد). با show version نسخه را ببینید.

ساخت کلید و فعال کردن SSH

SW1(config)# ip domain-name corp.local
SW1(config)# username admin privilege 15 secret Adm1n-Str0ng-Pass
SW1(config)# crypto key generate rsa modulus 2048
SW1(config)# ip ssh version 2
SW1(config)# ip ssh time-out 60
SW1(config)# ip ssh authentication-retries 3
  • hostname و ip domain-name برای ساخت کلید RSA لازم‌اند؛ hostname را در قدم اول تنظیم کردیم.
  • کلید کمتر از ۷۶۸ بیت اجازهٔ SSH نسخهٔ ۲ را نمی‌دهد؛ ۲۰۴۸ بیت انتخاب مطمئنی است.
  • نسخهٔ ۱ SSH ضعف امنیتی دارد؛ همیشه ip ssh version 2 را بزنید.

خطوط vty فقط برای SSH

SW1(config)# line vty 0 15
SW1(config-line)# no password
SW1(config-line)# login local
SW1(config-line)# transport input ssh
SW1(config-line)# exec-timeout 10 0
SW1(config-line)# exit
  • login local یعنی ورود با نام کاربری و رمز تعریف‌شده در سوئیچ.
  • transport input ssh یعنی Telnet دیگر پذیرفته نمی‌شود.

حالا کنسول را هم با همان کاربر ببندید:

SW1(config)# line console 0
SW1(config-line)# login local

محدود کردن دسترسی به شبکهٔ مدیریت

حتی با SSH، بهتر است فقط کامپیوترهای واحد IT بتوانند به سوئیچ وصل شوند:

SW1(config)# access-list 10 permit 192.168.100.0 0.0.0.255
SW1(config)# line vty 0 15
SW1(config-line)# access-class 10 in
SW1(config-line)# end
SW1# copy running-config startup-config

قدم پنجم: آزمایش

وضعیت SSH روی سوئیچ:

SW1# show ip ssh
SW1# show ssh

خروجی show ip ssh باید SSH Enabled - version 2.0 را نشان دهد. از کامپیوتر مدیریت، با PuTTY (نوع اتصال SSH) یا از خط فرمان ویندوز و لینوکس وصل شوید:

ssh admin@192.168.100.11

خطاهای رایج و راه‌حل

  • پیام % Please define a domain-name first: قبل از ساخت کلید، ip domain-name را تنظیم کنید.
  • اتصال SSH رد می‌شود: transport input ssh یا login local روی vty نیست، یا کلید RSA ساخته نشده است.
  • به آدرس سوئیچ ping نمی‌رسد: اینترفیس VLAN مدیریت shutdown است، VLAN روی trunk مجاز نیست یا default-gateway اشتباه است.
  • کلاینت‌های قدیمی وصل نمی‌شوند: IOS قدیمی الگوریتم‌های جدید را پشتیبانی نمی‌کند؛ IOS را به‌روز کنید، نه این‌که امنیت کلاینت را پایین بیاورید.
  • خودتان را بیرون انداختید: هنوز می‌توانید با کابل کنسول وارد شوید. در بدترین حالت، مقالهٔ ریست کردن پسورد سوئیچ سیسکو را ببینید.

جمع‌بندی

کنسول برای راه‌اندازی اولیه و روز مبادا، SSH برای مدیریت روزانه، و Telnet فقط برای آزمایشگاه. با یک VLAN مدیریتی جدا، کاربر محلی، SSH نسخهٔ ۲ و محدودیت access-class، مدیریت سوئیچ هم راحت است و هم امن. برای قدم‌های بعدی امن‌سازی، مقالهٔ امن‌سازی سوئیچ سیسکو را بخوانید.

  • Cisco
  • SSH
  • Telnet
  • Console
  • سوئیچ