Files
SecondBrain/90 Library/Networking/Базовая настройка коммутатора.md
2026-05-31 10:18:48 +03:00

8.8 KiB
Raw Permalink Blame History

status, type, tags, created, updated, aliases
status type tags created updated aliases
stable concept
network
networking
2025-12-17 2026-05-07
Базовая Настройка Коммутатора

Базовая Настройка Коммутатора

Сетевые железки, глобально, работают в режимах, разделяемые на три категории:

  1. Первая и основная - передача данных (плоскость данных, data plane). 
    Это режим работы коммутатора по передаче кадров, генерируемых устройствами, к нему подключенных. Иначе говоря, это основной режим работы коммутатора.

  2. Управление передачей данных (плоскость управления, control plane).
    Управление тем, как передаются данные: какие порты активны, их скорость, работы spanning tree (блокировка петель маршрутизации) и т.д. Влияет непосредственно на работу data plane.

    1. Управление устройством (плоскость управления устройством, management plane)
      Управление самим коммутатором, как устройством: доступ администратора, IP-адрес для удаленного доступа, мониторинг и т.д.
      Не влияет напрямую на передачу данных

Защита Коммутатора Через CLI

Безопасность доступа к коммутатору Cisco

Проблема по умолчанию:

  • Любой с физическим доступом может подключиться через консоль/USB
  • Вход в user mode и privileged mode без пароля
  • Нет защиты из коробки

Важность защиты CLI: Защита CLI критически важна, поскольку злоумышленник, получивший доступ к привилегированному режиму (enable), может перезагрузить коммутатор или изменить его конфигурацию. Защита пользовательского режима также необходима, так как она предотвращает просмотр настроек коммутатора и сети, которые могут быть использованы для последующих атак.

Основные Методы Защиты Входа

В статье рассматриваются четыре основных метода защиты доступа к коммутатору:

1. Защита Простыми Общими Паролями

По умолчанию коммутатор Cisco Catalyst позволяет любому пользователю подключиться через консольный порт и получить доступ к пользовательскому, а затем к привилегированному режиму без какой-либо защиты. Настройка общих паролей позволяет получить доступ к оборудованию, используя только пароль, без ввода имени пользователя.

  • Консольный доступ: Пароль настраивается для линии line con 0.
  • Удаленный доступ (Telnet): Пароль настраивается для терминальных линий line vty 0 15 (vty Virtual TeletYpe).
  • Привилегированный режим (**enable**): Защита настраивается с помощью команды enable password или enable secret.
  • Рекомендация: Рекомендуется использовать команду **enable secret**, так как она считается более безопасной по сравнению с enable password.

Пошаговая настройка общих паролей (Пример 2, 12, 13):

  1. Установите пароль привилегированного режима: enable secret password-value.
  2. Настройте консоль: line con 0 -> password password-value -> login.
  3. Настройте VTY (Telnet): line vty 0 15 -> password password-value -> login.

2. Локальная Аутентификация По Имени Пользователя И Паролю

Этот метод использует пары имя пользователя / пароль, настроенные непосредственно в локальной конфигурации коммутатора. Этот метод работает для входа по консоли, Telnet и SSH, но не влияет на пароль для перехода в привилегированный режим (enable).

Пошаговая настройка локальной аутентификации (19, 20, 21):

  1. Создание пары: В режиме глобальной конфигурации используйте команду username <имя> secret <пароль>.
  2. Настройка консоли: В режиме line con 0 используйте подкоманду **login local** для запроса имени пользователя и пароля из локальной базы.
  3. Настройка VTY: В режиме line vty 0 15 используйте подкоманду **login local**.
  4. Опционально: Используйте no password для удаления существующих простых общих паролей.

3. Использование Внешних Серверов Аутентификации (AAA)

Использование локальной базы данных на каждом устройстве неудобно для администрирования. Серверы аутентификации, авторизации и учета (AAA) обеспечивают централизованное и безопасное хранение всех пар имя пользователя / пароль.

  • Коммутатор отправляет полученные учетные данные на внешний AAA-сервер для проверки.
  • Соединение между коммутатором и AAA-сервером обычно осуществляется с использованием протоколов RADIUS или TACACS+, которые шифруют пароли при передаче по сети.

4. Защита Удаленного Доступа С Помощью Secure Shell (SSH)

Telnet имеет серьезный недостаток: все данные, включая пароли, передаются в открытом виде. Протокол SSH шифрует все передаваемые данные, защищая их.

  • Требования: SSH, в отличие от простых общих паролей, требует использования метода аутентификации, который включает имя пользователя (например, локальная база или AAA-сервер).
  • Настройка SSH (33): Для настройки SSH на коммутаторе необходимо выполнить следующие шаги:
    1. Задать имя хоста: hostname <name>.
    2. Задать доменное имя: ip domain-name <name>.
    3. Сгенерировать ключи шифрования RSA: **crypto key generate rsa** (рекомендуется использовать ключ не менее 768 бит для SSHv2).

Управление протоколами удаленного доступа (31, 32): Чтобы повысить безопасность, можно отключить Telnet на линиях vty. Для управления разрешенными протоколами используется подкоманда transport input в режиме конфигурации линий vty:

  • transport input all или transport input telnet ssh: Поддержка и Telnet, и SSH (по умолчанию).
  • transport input ssh: Поддержка только SSH.
  • transport input telnet: Поддержка только Telnet.
  • transport input none: Не поддерживается ни один протокол.