88 lines
8.8 KiB
Markdown
88 lines
8.8 KiB
Markdown
---
|
||
status: stable
|
||
type: concept
|
||
tags:
|
||
- network
|
||
- networking
|
||
created: 2025-12-17
|
||
updated: 2026-05-07
|
||
aliases:
|
||
- Базовая Настройка Коммутатора
|
||
---
|
||
# Базовая Настройка Коммутатора
|
||
Сетевые железки, глобально, работают в режимах, разделяемые на три категории:
|
||
|
||
1. Первая и основная - передача данных (плоскость данных, data plane).
|
||
Это режим работы коммутатора по передаче кадров, генерируемых устройствами, к нему подключенных. Иначе говоря, это _основной режим работы коммутатора._
|
||
2. Управление передачей данных (плоскость управления, control plane).
|
||
Управление тем, _как_ передаются данные: какие порты активны, их скорость, работы **spanning tree** (блокировка петель маршрутизации) и т.д. Влияет непосредственно на работу **data plane**.
|
||
|
||
3. Управление устройством (плоскость управления устройством, management plane)
|
||
Управление самим коммутатором, как устройством: доступ администратора, IP-адрес для удаленного доступа, мониторинг и т.д.
|
||
Не влияет напрямую на передачу данных
|
||
|
||
## Защита Коммутатора Через CLI
|
||
|
||
**Безопасность доступа к коммутатору Cisco**
|
||
|
||
**Проблема по умолчанию:**
|
||
|
||
- Любой с физическим доступом может подключиться через консоль/USB
|
||
- Вход в user mode и privileged mode без пароля
|
||
- Нет защиты из коробки
|
||
|
||
**Важность защиты CLI:** Защита CLI критически важна, поскольку злоумышленник, получивший доступ к привилегированному режиму (`enable`), может перезагрузить коммутатор или изменить его конфигурацию. Защита пользовательского режима также необходима, так как она предотвращает просмотр настроек коммутатора и сети, которые могут быть использованы для последующих атак.
|
||
|
||
### Основные Методы Защиты Входа
|
||
|
||
В статье рассматриваются четыре основных метода защиты доступа к коммутатору:
|
||
|
||
#### 1. Защита Простыми Общими Паролями
|
||
|
||
По умолчанию коммутатор Cisco Catalyst позволяет любому пользователю подключиться через консольный порт и получить доступ к пользовательскому, а затем к привилегированному режиму без какой-либо защиты. Настройка общих паролей позволяет получить доступ к оборудованию, используя только пароль, без ввода имени пользователя.
|
||
|
||
- **Консольный доступ:** Пароль настраивается для линии `line con 0`.
|
||
- **Удаленный доступ (Telnet):** Пароль настраивается для терминальных линий `line vty 0 15` (vty – Virtual TeletYpe).
|
||
- **Привилегированный режим (**`**enable**`**):** Защита настраивается с помощью команды `enable password` или `enable secret`.
|
||
- **Рекомендация:** **Рекомендуется использовать команду** `**enable secret**`, так как она считается более безопасной по сравнению с `enable password`.
|
||
|
||
**Пошаговая настройка общих паролей (Пример 2, 12, 13):**
|
||
|
||
1. Установите пароль привилегированного режима: `enable secret password-value`.
|
||
2. Настройте консоль: `line con 0` -> `password password-value` -> `login`.
|
||
3. Настройте VTY (Telnet): `line vty 0 15` -> `password password-value` -> `login`.
|
||
|
||
#### 2. Локальная Аутентификация По Имени Пользователя И Паролю
|
||
|
||
Этот метод использует **пары имя пользователя / пароль**, настроенные непосредственно в локальной конфигурации коммутатора. Этот метод работает для входа по консоли, Telnet и SSH, но не влияет на пароль для перехода в привилегированный режим (`enable`).
|
||
|
||
**Пошаговая настройка локальной аутентификации (19, 20, 21):**
|
||
|
||
1. Создание пары: В режиме глобальной конфигурации используйте команду `username <имя> secret <пароль>`.
|
||
2. Настройка консоли: В режиме `line con 0` используйте подкоманду `**login local**` для запроса имени пользователя и пароля из локальной базы.
|
||
3. Настройка VTY: В режиме `line vty 0 15` используйте подкоманду `**login local**`.
|
||
4. _Опционально:_ Используйте `no password` для удаления существующих простых общих паролей.
|
||
|
||
#### 3. Использование Внешних Серверов Аутентификации (AAA)
|
||
|
||
Использование локальной базы данных на каждом устройстве неудобно для администрирования. **Серверы аутентификации, авторизации и учета (AAA)** обеспечивают централизованное и безопасное хранение всех пар имя пользователя / пароль.
|
||
|
||
- Коммутатор отправляет полученные учетные данные на внешний AAA-сервер для проверки.
|
||
- Соединение между коммутатором и AAA-сервером обычно осуществляется с использованием протоколов **RADIUS** или **TACACS+**, которые шифруют пароли при передаче по сети.
|
||
|
||
#### 4. Защита Удаленного Доступа С Помощью Secure Shell (SSH)
|
||
|
||
**Telnet** имеет серьезный недостаток: **все данные, включая пароли, передаются в открытом виде**. Протокол **SSH шифрует все передаваемые данные**, защищая их.
|
||
|
||
- **Требования:** SSH, в отличие от простых общих паролей, требует использования метода аутентификации, который включает имя пользователя (например, локальная база или AAA-сервер).
|
||
- **Настройка SSH (33):** Для настройки SSH на коммутаторе необходимо выполнить следующие шаги:
|
||
1. Задать имя хоста: `hostname <name>`.
|
||
2. Задать доменное имя: `ip domain-name <name>`.
|
||
3. Сгенерировать ключи шифрования RSA: `**crypto key generate rsa**` (рекомендуется использовать ключ не менее 768 бит для SSHv2).
|
||
|
||
**Управление протоколами удаленного доступа (31, 32):** Чтобы повысить безопасность, можно отключить Telnet на линиях vty. Для управления разрешенными протоколами используется подкоманда `transport input` в режиме конфигурации линий vty:
|
||
|
||
- `transport input all` или `transport input telnet ssh`: Поддержка и Telnet, и SSH (по умолчанию).
|
||
- `transport input ssh`: **Поддержка только SSH**.
|
||
- `transport input telnet`: Поддержка только Telnet.
|
||
- `transport input none`: Не поддерживается ни один протокол. |