
رمز سوئیچ فراموش شده است، کارشناس قبلی رفته و رمز را تحویل نداده، یا سوئیچ دستدومی خریدهاید. در همهٔ این حالتها لازم نیست سوئیچ را کامل ریست کنید. سوئیچهای Catalyst سیسکو روشی برای Password Recovery دارند که رمز را عوض میکند و پیکربندی فعلی سالم میماند.
ایدهٔ اصلی روش
سوئیچ هنگام روشن شدن، پیکربندی را از فایل config.text در حافظهٔ flash میخواند. در روش بازیابی:
- سوئیچ را طوری روشن میکنیم که به جای بالا آمدن عادی، در حالت بوت (
switch:) بماند. - نام فایل پیکربندی را عوض میکنیم تا سوئیچ بدون رمز و بدون تنظیمات بالا بیاید.
- بعد از ورود، فایل پیکربندی را برمیگردانیم، رمز جدید میگذاریم و ذخیره میکنیم.
این روش دسترسی فیزیکی به سوئیچ لازم دارد؛ از راه دور ممکن نیست و این عمداً یک لایهٔ امنیتی است.
وسایل لازم
- کابل کنسول سیسکو (RJ45 به سریال، یا USB به RJ45) یا درگاه USB کنسول روی مدلهای جدیدتر.
- برنامهٔ ترمینال مثل PuTTY یا SecureCRT.
- تنظیمات پورت سریال:
9600باود،8بیت داده، بدون Parity،1بیت توقف، بدون Flow Control. - یک بازهٔ زمانی کوتاه برای قطع شبکه؛ سوئیچ در طول کار ریستارت میشود.
مرحلهٔ ۱: رفتن به حالت بوت
- کابل کنسول را وصل کنید و پنجرهٔ ترمینال را باز کنید.
- کابل برق سوئیچ را بکشید.
- دکمهٔ MODE جلوی سوئیچ را نگه دارید و همزمان برق را وصل کنید.
- دکمه را حدود ۱۵ ثانیه نگه دارید تا چراغ SYST تغییر رنگ بدهد و بعد دکمه را رها کنید.
در ترمینال باید پیامی شبیه این و در پایان خط فرمان switch: ببینید:
The system has been interrupted prior to initializing the flash filesystem.
...
switch:مرحلهٔ ۲: کنار گذاشتن فایل پیکربندی
حافظهٔ flash را آماده کنید و محتوایش را ببینید:
switch: flash_init
switch: dir flash:در بعضی مدلهای قدیمیتر باید قبل از dir دستور load_helper را هم اجرا کنید.
فایل config.text باید در فهرست باشد. نامش را عوض کنید و سوئیچ را بوت کنید:
switch: rename flash:config.text flash:config.old
switch: bootفایل vlan.dat را دست نزنید؛ اطلاعات VLANها در آن است.
مرحلهٔ ۳: ورود بدون رمز و برگرداندن پیکربندی
سوئیچ بدون تنظیمات بالا میآید و میپرسد آیا میخواهید وارد پیکربندی اولیه شوید. جواب no بدهید.
Would you like to enter the initial configuration dialog? [yes/no]: no
Switch> enable
Switch# rename flash:config.old flash:config.text
Switch# copy flash:config.text system:running-configدستور آخر پیکربندی قبلی را در حافظهٔ فعال بارگذاری میکند. حالا نام سوئیچ (hostname) به نام قبلی برمیگردد و شما بدون رمز داخل آن هستید.
مرحلهٔ ۴: گذاشتن رمز جدید
SW1# configure terminal
SW1(config)# enable secret N3w-Str0ng-Pass
SW1(config)# username admin privilege 15 secret N3w-Adm1n-Pass
SW1(config)# line console 0
SW1(config-line)# password N3w-C0nsole-Pass
SW1(config-line)# login
SW1(config-line)# exit
SW1(config)# line vty 0 15
SW1(config-line)# login local
SW1(config-line)# endاگر رمز vty یا کاربر دیگری هم در پیکربندی بوده، همین حالا آنها را هم عوض کنید.
مرحلهٔ ۵: بررسی اینترفیسها و ذخیره
کپی کردن پیکربندی در running-config گاهی باعث میشود بعضی اینترفیسها، بهخصوص interface vlan، در حالت shutdown بمانند. آنها را بررسی کنید:
SW1# show ip interface brief
SW1# configure terminal
SW1(config)# interface vlan 1
SW1(config-if)# no shutdown
SW1(config-if)# endدر پایان حتماً ذخیره کنید؛ وگرنه با ریستارت بعدی دوباره بدون رمز میمانید:
SW1# copy running-config startup-configاگر Password Recovery غیرفعال باشد
اگر روی سوئیچ دستور no service password-recovery زده شده باشد، با نگه داشتن دکمهٔ MODE به حالت switch: نمیروید. سوئیچ فقط پیشنهاد میدهد همهٔ تنظیمات پاک شود و با تنظیمات کارخانه بالا بیاید. در این حالت پیکربندی از دست میرود، پس قبل از هر کاری مطمئن شوید نسخهٔ پشتیبان پیکربندی جای دیگری دارید.
سوئیچهای سری Catalyst 9000
در سوئیچهای جدیدتر با IOS-XE، مثل Catalyst 9200 و 9300، بعد از رسیدن به switch: به جای تغییر نام فایل، متغیری تنظیم میشود که سوئیچ پیکربندی را نادیده بگیرد:
switch: SWITCH_IGNORE_STARTUP_CFG=1
switch: bootبعد از ورود، مثل قبل پیکربندی را بارگذاری کنید و رمز را عوض کنید. سپس این حالت را برگردانید و ذخیره کنید:
Switch# copy startup-config running-config
Switch# configure terminal
Switch(config)# no system ignore startupconfig switch all
Switch(config)# end
Switch# copy running-config startup-configجزئیات این روش بین مدلها و نسخهها فرق دارد؛ قبل از اجرا راهنمای رسمی سیسکو برای مدل خودتان را هم ببینید.
نکتههای امنیتی بعد از بازیابی
- از
enable secretاستفاده کنید، نهenable password؛ اولی بهصورت هش ذخیره میشود. - دسترسی مدیریتی را به SSH محدود کنید و Telnet را ببندید.
- سوئیچ را در رک قفلدار نگه دارید؛ هر کس به کابل کنسول و دکمهٔ MODE دسترسی داشته باشد، میتواند همین کار را انجام دهد.
- رمزها را در یک مدیر رمز امن سازمانی ثبت کنید تا دوباره گم نشوند.
جمعبندی
بازیابی رمز سوئیچ سیسکو با دسترسی فیزیکی و حدود ده دقیقه وقت انجام میشود و پیکربندی و VLANها سالم میمانند. دو اشتباه رایج را تکرار نکنید: فراموش کردن copy running-config startup-config در پایان، و روشن نکردن دوبارهٔ اینترفیسهایی که shutdown ماندهاند.
