Files
SecondBrain/90 Library/Networking/Базовая настройка коммутатора.md
2026-05-31 10:18:48 +03:00

88 lines
8.8 KiB
Markdown
Raw Permalink Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
status: stable
type: concept
tags:
- network
- networking
created: 2025-12-17
updated: 2026-05-07
aliases:
- Базовая Настройка Коммутатора
---
# Базовая Настройка Коммутатора
Сетевые железки, глобально, работают в режимах, разделяемые на три категории:
1. Первая и основная - передача данных (плоскость данных, data plane). 
Это режим работы коммутатора по передаче кадров, генерируемых устройствами, к нему подключенных. Иначе говоря, это _основной режим работы коммутатора._
2. Управление передачей данных (плоскость управления, control plane).
Управление тем, _как_ передаются данные: какие порты активны, их скорость, работы **spanning tree** (блокировка петель маршрутизации) и т.д. Влияет непосредственно на работу **data plane**.
3. Управление устройством (плоскость управления устройством, management plane)
Управление самим коммутатором, как устройством: доступ администратора, IP-адрес для удаленного доступа, мониторинг и т.д.
Не влияет напрямую на передачу данных
## Защита Коммутатора Через CLI
**Безопасность доступа к коммутатору Cisco**
**Проблема по умолчанию:**
- Любой с физическим доступом может подключиться через консоль/USB
- Вход в user mode и privileged mode без пароля
- Нет защиты из коробки
**Важность защиты CLI:** Защита CLI критически важна, поскольку злоумышленник, получивший доступ к привилегированному режиму (`enable`), может перезагрузить коммутатор или изменить его конфигурацию. Защита пользовательского режима также необходима, так как она предотвращает просмотр настроек коммутатора и сети, которые могут быть использованы для последующих атак.
### Основные Методы Защиты Входа
В статье рассматриваются четыре основных метода защиты доступа к коммутатору:
#### 1. Защита Простыми Общими Паролями
По умолчанию коммутатор Cisco Catalyst позволяет любому пользователю подключиться через консольный порт и получить доступ к пользовательскому, а затем к привилегированному режиму без какой-либо защиты. Настройка общих паролей позволяет получить доступ к оборудованию, используя только пароль, без ввода имени пользователя.
- **Консольный доступ:** Пароль настраивается для линии `line con 0`.
- **Удаленный доступ (Telnet):** Пароль настраивается для терминальных линий `line vty 0 15` (vty Virtual TeletYpe).
- **Привилегированный режим (**`**enable**`**):** Защита настраивается с помощью команды `enable password` или `enable secret`.
- **Рекомендация:** **Рекомендуется использовать команду** `**enable secret**`, так как она считается более безопасной по сравнению с `enable password`.
**Пошаговая настройка общих паролей (Пример 2, 12, 13):**
1. Установите пароль привилегированного режима: `enable secret password-value`.
2. Настройте консоль: `line con 0` -> `password password-value` -> `login`.
3. Настройте VTY (Telnet): `line vty 0 15` -> `password password-value` -> `login`.
#### 2. Локальная Аутентификация По Имени Пользователя И Паролю
Этот метод использует **пары имя пользователя / пароль**, настроенные непосредственно в локальной конфигурации коммутатора. Этот метод работает для входа по консоли, Telnet и SSH, но не влияет на пароль для перехода в привилегированный режим (`enable`).
**Пошаговая настройка локальной аутентификации (19, 20, 21):**
1. Создание пары: В режиме глобальной конфигурации используйте команду `username <имя> secret <пароль>`.
2. Настройка консоли: В режиме `line con 0` используйте подкоманду `**login local**` для запроса имени пользователя и пароля из локальной базы.
3. Настройка VTY: В режиме `line vty 0 15` используйте подкоманду `**login local**`.
4. _Опционально:_ Используйте `no password` для удаления существующих простых общих паролей.
#### 3. Использование Внешних Серверов Аутентификации (AAA)
Использование локальной базы данных на каждом устройстве неудобно для администрирования. **Серверы аутентификации, авторизации и учета (AAA)** обеспечивают централизованное и безопасное хранение всех пар имя пользователя / пароль.
- Коммутатор отправляет полученные учетные данные на внешний AAA-сервер для проверки.
- Соединение между коммутатором и AAA-сервером обычно осуществляется с использованием протоколов **RADIUS** или **TACACS+**, которые шифруют пароли при передаче по сети.
#### 4. Защита Удаленного Доступа С Помощью Secure Shell (SSH)
**Telnet** имеет серьезный недостаток: **все данные, включая пароли, передаются в открытом виде**. Протокол **SSH шифрует все передаваемые данные**, защищая их.
- **Требования:** SSH, в отличие от простых общих паролей, требует использования метода аутентификации, который включает имя пользователя (например, локальная база или AAA-сервер).
- **Настройка SSH (33):** Для настройки SSH на коммутаторе необходимо выполнить следующие шаги:
1. Задать имя хоста: `hostname <name>`.
2. Задать доменное имя: `ip domain-name <name>`.
3. Сгенерировать ключи шифрования RSA: `**crypto key generate rsa**` (рекомендуется использовать ключ не менее 768 бит для SSHv2).
**Управление протоколами удаленного доступа (31, 32):** Чтобы повысить безопасность, можно отключить Telnet на линиях vty. Для управления разрешенными протоколами используется подкоманда `transport input` в режиме конфигурации линий vty:
- `transport input all` или `transport input telnet ssh`: Поддержка и Telnet, и SSH (по умолчанию).
- `transport input ssh`: **Поддержка только SSH**.
- `transport input telnet`: Поддержка только Telnet.
- `transport input none`: Не поддерживается ни один протокол.