رمز سوئیچ فراموش شده است، کارشناس قبلی رفته و رمز را تحویل نداده، یا سوئیچ دست‌دومی خریده‌اید. در همهٔ این حالت‌ها لازم نیست سوئیچ را کامل ریست کنید. سوئیچ‌های Catalyst سیسکو روشی برای Password Recovery دارند که رمز را عوض می‌کند و پیکربندی فعلی سالم می‌ماند.

ایدهٔ اصلی روش

سوئیچ هنگام روشن شدن، پیکربندی را از فایل config.text در حافظهٔ flash می‌خواند. در روش بازیابی:

  1. سوئیچ را طوری روشن می‌کنیم که به جای بالا آمدن عادی، در حالت بوت (switch:) بماند.
  2. نام فایل پیکربندی را عوض می‌کنیم تا سوئیچ بدون رمز و بدون تنظیمات بالا بیاید.
  3. بعد از ورود، فایل پیکربندی را برمی‌گردانیم، رمز جدید می‌گذاریم و ذخیره می‌کنیم.

این روش دسترسی فیزیکی به سوئیچ لازم دارد؛ از راه دور ممکن نیست و این عمداً یک لایهٔ امنیتی است.

وسایل لازم

  • کابل کنسول سیسکو (RJ45 به سریال، یا USB به RJ45) یا درگاه USB کنسول روی مدل‌های جدیدتر.
  • برنامهٔ ترمینال مثل PuTTY یا SecureCRT.
  • تنظیمات پورت سریال: 9600 باود، 8 بیت داده، بدون Parity، 1 بیت توقف، بدون Flow Control.
  • یک بازهٔ زمانی کوتاه برای قطع شبکه؛ سوئیچ در طول کار ریستارت می‌شود.

مرحلهٔ ۱: رفتن به حالت بوت

  1. کابل کنسول را وصل کنید و پنجرهٔ ترمینال را باز کنید.
  2. کابل برق سوئیچ را بکشید.
  3. دکمهٔ MODE جلوی سوئیچ را نگه دارید و هم‌زمان برق را وصل کنید.
  4. دکمه را حدود ۱۵ ثانیه نگه دارید تا چراغ SYST تغییر رنگ بدهد و بعد دکمه را رها کنید.

در ترمینال باید پیامی شبیه این و در پایان خط فرمان switch: ببینید:

The system has been interrupted prior to initializing the flash filesystem.
...
switch:

مرحلهٔ ۲: کنار گذاشتن فایل پیکربندی

حافظهٔ flash را آماده کنید و محتوایش را ببینید:

switch: flash_init
switch: dir flash:

در بعضی مدل‌های قدیمی‌تر باید قبل از dir دستور load_helper را هم اجرا کنید.

فایل config.text باید در فهرست باشد. نامش را عوض کنید و سوئیچ را بوت کنید:

switch: rename flash:config.text flash:config.old
switch: boot

فایل vlan.dat را دست نزنید؛ اطلاعات VLANها در آن است.

مرحلهٔ ۳: ورود بدون رمز و برگرداندن پیکربندی

سوئیچ بدون تنظیمات بالا می‌آید و می‌پرسد آیا می‌خواهید وارد پیکربندی اولیه شوید. جواب no بدهید.

Would you like to enter the initial configuration dialog? [yes/no]: no
Switch> enable
Switch# rename flash:config.old flash:config.text
Switch# copy flash:config.text system:running-config

دستور آخر پیکربندی قبلی را در حافظهٔ فعال بارگذاری می‌کند. حالا نام سوئیچ (hostname) به نام قبلی برمی‌گردد و شما بدون رمز داخل آن هستید.

مرحلهٔ ۴: گذاشتن رمز جدید

SW1# configure terminal
SW1(config)# enable secret N3w-Str0ng-Pass
SW1(config)# username admin privilege 15 secret N3w-Adm1n-Pass
SW1(config)# line console 0
SW1(config-line)# password N3w-C0nsole-Pass
SW1(config-line)# login
SW1(config-line)# exit
SW1(config)# line vty 0 15
SW1(config-line)# login local
SW1(config-line)# end

اگر رمز vty یا کاربر دیگری هم در پیکربندی بوده، همین حالا آن‌ها را هم عوض کنید.

مرحلهٔ ۵: بررسی اینترفیس‌ها و ذخیره

کپی کردن پیکربندی در running-config گاهی باعث می‌شود بعضی اینترفیس‌ها، به‌خصوص interface vlan، در حالت shutdown بمانند. آن‌ها را بررسی کنید:

SW1# show ip interface brief
SW1# configure terminal
SW1(config)# interface vlan 1
SW1(config-if)# no shutdown
SW1(config-if)# end

در پایان حتماً ذخیره کنید؛ وگرنه با ریستارت بعدی دوباره بدون رمز می‌مانید:

SW1# copy running-config startup-config

اگر Password Recovery غیرفعال باشد

اگر روی سوئیچ دستور no service password-recovery زده شده باشد، با نگه داشتن دکمهٔ MODE به حالت switch: نمی‌روید. سوئیچ فقط پیشنهاد می‌دهد همهٔ تنظیمات پاک شود و با تنظیمات کارخانه بالا بیاید. در این حالت پیکربندی از دست می‌رود، پس قبل از هر کاری مطمئن شوید نسخهٔ پشتیبان پیکربندی جای دیگری دارید.

سوئیچ‌های سری Catalyst 9000

در سوئیچ‌های جدیدتر با IOS-XE، مثل Catalyst 9200 و 9300، بعد از رسیدن به switch: به جای تغییر نام فایل، متغیری تنظیم می‌شود که سوئیچ پیکربندی را نادیده بگیرد:

switch: SWITCH_IGNORE_STARTUP_CFG=1
switch: boot

بعد از ورود، مثل قبل پیکربندی را بارگذاری کنید و رمز را عوض کنید. سپس این حالت را برگردانید و ذخیره کنید:

Switch# copy startup-config running-config
Switch# configure terminal
Switch(config)# no system ignore startupconfig switch all
Switch(config)# end
Switch# copy running-config startup-config

جزئیات این روش بین مدل‌ها و نسخه‌ها فرق دارد؛ قبل از اجرا راهنمای رسمی سیسکو برای مدل خودتان را هم ببینید.

نکته‌های امنیتی بعد از بازیابی

  • از enable secret استفاده کنید، نه enable password؛ اولی به‌صورت هش ذخیره می‌شود.
  • دسترسی مدیریتی را به SSH محدود کنید و Telnet را ببندید.
  • سوئیچ را در رک قفل‌دار نگه دارید؛ هر کس به کابل کنسول و دکمهٔ MODE دسترسی داشته باشد، می‌تواند همین کار را انجام دهد.
  • رمزها را در یک مدیر رمز امن سازمانی ثبت کنید تا دوباره گم نشوند.

جمع‌بندی

بازیابی رمز سوئیچ سیسکو با دسترسی فیزیکی و حدود ده دقیقه وقت انجام می‌شود و پیکربندی و VLANها سالم می‌مانند. دو اشتباه رایج را تکرار نکنید: فراموش کردن copy running-config startup-config در پایان، و روشن نکردن دوبارهٔ اینترفیس‌هایی که shutdown مانده‌اند.

  • Cisco
  • Catalyst
  • Password Recovery
  • سوئیچ