vault backup: 2026-05-24 15:03:28
This commit is contained in:
@@ -0,0 +1,88 @@
|
||||
---
|
||||
status: stable
|
||||
type: concept
|
||||
tags:
|
||||
- network
|
||||
- networking
|
||||
created: 2025-12-17
|
||||
updated: 2026-05-07
|
||||
title: Базовая Настройка Коммутатора
|
||||
---
|
||||
|
||||
# Базовая Настройка Коммутатора
|
||||
Сетевые железки, глобально, работают в режимах, разделяемые на три категории:
|
||||
|
||||
1. Первая и основная - передача данных (плоскость данных, data plane).
|
||||
Это режим работы коммутатора по передаче кадров, генерируемых устройствами, к нему подключенных. Иначе говоря, это _основной режим работы коммутатора._
|
||||
2. Управление передачей данных (плоскость управления, control plane).
|
||||
Управление тем, _как_ передаются данные: какие порты активны, их скорость, работы **spanning tree** (блокировка петель маршрутизации) и т.д. Влияет непосредственно на работу **data plane**.
|
||||
|
||||
3. Управление устройством (плоскость управления устройством, management plane)
|
||||
Управление самим коммутатором, как устройством: доступ администратора, IP-адрес для удаленного доступа, мониторинг и т.д.
|
||||
Не влияет напрямую на передачу данных
|
||||
|
||||
## Защита Коммутатора Через CLI
|
||||
|
||||
**Безопасность доступа к коммутатору Cisco**
|
||||
|
||||
**Проблема по умолчанию:**
|
||||
|
||||
- Любой с физическим доступом может подключиться через консоль/USB
|
||||
- Вход в user mode и privileged mode без пароля
|
||||
- Нет защиты из коробки
|
||||
|
||||
**Важность защиты CLI:** Защита CLI критически важна, поскольку злоумышленник, получивший доступ к привилегированному режиму (`enable`), может перезагрузить коммутатор или изменить его конфигурацию. Защита пользовательского режима также необходима, так как она предотвращает просмотр настроек коммутатора и сети, которые могут быть использованы для последующих атак.
|
||||
|
||||
### Основные Методы Защиты Входа
|
||||
|
||||
В статье рассматриваются четыре основных метода защиты доступа к коммутатору:
|
||||
|
||||
#### 1. Защита Простыми Общими Паролями
|
||||
|
||||
По умолчанию коммутатор Cisco Catalyst позволяет любому пользователю подключиться через консольный порт и получить доступ к пользовательскому, а затем к привилегированному режиму без какой-либо защиты. Настройка общих паролей позволяет получить доступ к оборудованию, используя только пароль, без ввода имени пользователя.
|
||||
|
||||
- **Консольный доступ:** Пароль настраивается для линии `line con 0`.
|
||||
- **Удаленный доступ (Telnet):** Пароль настраивается для терминальных линий `line vty 0 15` (vty – Virtual TeletYpe).
|
||||
- **Привилегированный режим (**`**enable**`**):** Защита настраивается с помощью команды `enable password` или `enable secret`.
|
||||
- **Рекомендация:** **Рекомендуется использовать команду** `**enable secret**`, так как она считается более безопасной по сравнению с `enable password`.
|
||||
|
||||
**Пошаговая настройка общих паролей (Пример 2, 12, 13):**
|
||||
|
||||
1. Установите пароль привилегированного режима: `enable secret password-value`.
|
||||
2. Настройте консоль: `line con 0` -> `password password-value` -> `login`.
|
||||
3. Настройте VTY (Telnet): `line vty 0 15` -> `password password-value` -> `login`.
|
||||
|
||||
#### 2. Локальная Аутентификация По Имени Пользователя И Паролю
|
||||
|
||||
Этот метод использует **пары имя пользователя / пароль**, настроенные непосредственно в локальной конфигурации коммутатора. Этот метод работает для входа по консоли, Telnet и SSH, но не влияет на пароль для перехода в привилегированный режим (`enable`).
|
||||
|
||||
**Пошаговая настройка локальной аутентификации (19, 20, 21):**
|
||||
|
||||
1. Создание пары: В режиме глобальной конфигурации используйте команду `username <имя> secret <пароль>`.
|
||||
2. Настройка консоли: В режиме `line con 0` используйте подкоманду `**login local**` для запроса имени пользователя и пароля из локальной базы.
|
||||
3. Настройка VTY: В режиме `line vty 0 15` используйте подкоманду `**login local**`.
|
||||
4. _Опционально:_ Используйте `no password` для удаления существующих простых общих паролей.
|
||||
|
||||
#### 3. Использование Внешних Серверов Аутентификации (AAA)
|
||||
|
||||
Использование локальной базы данных на каждом устройстве неудобно для администрирования. **Серверы аутентификации, авторизации и учета (AAA)** обеспечивают централизованное и безопасное хранение всех пар имя пользователя / пароль.
|
||||
|
||||
- Коммутатор отправляет полученные учетные данные на внешний AAA-сервер для проверки.
|
||||
- Соединение между коммутатором и AAA-сервером обычно осуществляется с использованием протоколов **RADIUS** или **TACACS+**, которые шифруют пароли при передаче по сети.
|
||||
|
||||
#### 4. Защита Удаленного Доступа С Помощью Secure Shell (SSH)
|
||||
|
||||
**Telnet** имеет серьезный недостаток: **все данные, включая пароли, передаются в открытом виде**. Протокол **SSH шифрует все передаваемые данные**, защищая их.
|
||||
|
||||
- **Требования:** SSH, в отличие от простых общих паролей, требует использования метода аутентификации, который включает имя пользователя (например, локальная база или AAA-сервер).
|
||||
- **Настройка SSH (33):** Для настройки SSH на коммутаторе необходимо выполнить следующие шаги:
|
||||
1. Задать имя хоста: `hostname <name>`.
|
||||
2. Задать доменное имя: `ip domain-name <name>`.
|
||||
3. Сгенерировать ключи шифрования RSA: `**crypto key generate rsa**` (рекомендуется использовать ключ не менее 768 бит для SSHv2).
|
||||
|
||||
**Управление протоколами удаленного доступа (31, 32):** Чтобы повысить безопасность, можно отключить Telnet на линиях vty. Для управления разрешенными протоколами используется подкоманда `transport input` в режиме конфигурации линий vty:
|
||||
|
||||
- `transport input all` или `transport input telnet ssh`: Поддержка и Telnet, и SSH (по умолчанию).
|
||||
- `transport input ssh`: **Поддержка только SSH**.
|
||||
- `transport input telnet`: Поддержка только Telnet.
|
||||
- `transport input none`: Не поддерживается ни один протокол.
|
||||
Reference in New Issue
Block a user