--- status: stable type: concept tags: - network - networking created: 2025-12-17 updated: 2026-05-07 aliases: - Базовая Настройка Коммутатора --- # Базовая Настройка Коммутатора Сетевые железки, глобально, работают в режимах, разделяемые на три категории: 1. Первая и основная - передача данных (плоскость данных, data plane).  Это режим работы коммутатора по передаче кадров, генерируемых устройствами, к нему подключенных. Иначе говоря, это _основной режим работы коммутатора._ 2. Управление передачей данных (плоскость управления, control plane). Управление тем, _как_ передаются данные: какие порты активны, их скорость, работы **spanning tree** (блокировка петель маршрутизации) и т.д. Влияет непосредственно на работу **data plane**. 3. Управление устройством (плоскость управления устройством, management plane) Управление самим коммутатором, как устройством: доступ администратора, IP-адрес для удаленного доступа, мониторинг и т.д. Не влияет напрямую на передачу данных ## Защита Коммутатора Через CLI **Безопасность доступа к коммутатору Cisco** **Проблема по умолчанию:** - Любой с физическим доступом может подключиться через консоль/USB - Вход в user mode и privileged mode без пароля - Нет защиты из коробки **Важность защиты CLI:** Защита CLI критически важна, поскольку злоумышленник, получивший доступ к привилегированному режиму (`enable`), может перезагрузить коммутатор или изменить его конфигурацию. Защита пользовательского режима также необходима, так как она предотвращает просмотр настроек коммутатора и сети, которые могут быть использованы для последующих атак. ### Основные Методы Защиты Входа В статье рассматриваются четыре основных метода защиты доступа к коммутатору: #### 1. Защита Простыми Общими Паролями По умолчанию коммутатор Cisco Catalyst позволяет любому пользователю подключиться через консольный порт и получить доступ к пользовательскому, а затем к привилегированному режиму без какой-либо защиты. Настройка общих паролей позволяет получить доступ к оборудованию, используя только пароль, без ввода имени пользователя. - **Консольный доступ:** Пароль настраивается для линии `line con 0`. - **Удаленный доступ (Telnet):** Пароль настраивается для терминальных линий `line vty 0 15` (vty – Virtual TeletYpe). - **Привилегированный режим (**`**enable**`**):** Защита настраивается с помощью команды `enable password` или `enable secret`. - **Рекомендация:** **Рекомендуется использовать команду** `**enable secret**`, так как она считается более безопасной по сравнению с `enable password`. **Пошаговая настройка общих паролей (Пример 2, 12, 13):** 1. Установите пароль привилегированного режима: `enable secret password-value`. 2. Настройте консоль: `line con 0` -> `password password-value` -> `login`. 3. Настройте VTY (Telnet): `line vty 0 15` -> `password password-value` -> `login`. #### 2. Локальная Аутентификация По Имени Пользователя И Паролю Этот метод использует **пары имя пользователя / пароль**, настроенные непосредственно в локальной конфигурации коммутатора. Этот метод работает для входа по консоли, Telnet и SSH, но не влияет на пароль для перехода в привилегированный режим (`enable`). **Пошаговая настройка локальной аутентификации (19, 20, 21):** 1. Создание пары: В режиме глобальной конфигурации используйте команду `username <имя> secret <пароль>`. 2. Настройка консоли: В режиме `line con 0` используйте подкоманду `**login local**` для запроса имени пользователя и пароля из локальной базы. 3. Настройка VTY: В режиме `line vty 0 15` используйте подкоманду `**login local**`. 4. _Опционально:_ Используйте `no password` для удаления существующих простых общих паролей. #### 3. Использование Внешних Серверов Аутентификации (AAA) Использование локальной базы данных на каждом устройстве неудобно для администрирования. **Серверы аутентификации, авторизации и учета (AAA)** обеспечивают централизованное и безопасное хранение всех пар имя пользователя / пароль. - Коммутатор отправляет полученные учетные данные на внешний AAA-сервер для проверки. - Соединение между коммутатором и AAA-сервером обычно осуществляется с использованием протоколов **RADIUS** или **TACACS+**, которые шифруют пароли при передаче по сети. #### 4. Защита Удаленного Доступа С Помощью Secure Shell (SSH) **Telnet** имеет серьезный недостаток: **все данные, включая пароли, передаются в открытом виде**. Протокол **SSH шифрует все передаваемые данные**, защищая их. - **Требования:** SSH, в отличие от простых общих паролей, требует использования метода аутентификации, который включает имя пользователя (например, локальная база или AAA-сервер). - **Настройка SSH (33):** Для настройки SSH на коммутаторе необходимо выполнить следующие шаги: 1. Задать имя хоста: `hostname `. 2. Задать доменное имя: `ip domain-name `. 3. Сгенерировать ключи шифрования RSA: `**crypto key generate rsa**` (рекомендуется использовать ключ не менее 768 бит для SSHv2). **Управление протоколами удаленного доступа (31, 32):** Чтобы повысить безопасность, можно отключить Telnet на линиях vty. Для управления разрешенными протоколами используется подкоманда `transport input` в режиме конфигурации линий vty: - `transport input all` или `transport input telnet ssh`: Поддержка и Telnet, и SSH (по умолчанию). - `transport input ssh`: **Поддержка только SSH**. - `transport input telnet`: Поддержка только Telnet. - `transport input none`: Не поддерживается ни один протокол.