8.8 KiB
status, type, tags, created, updated, title
| status | type | tags | created | updated | title | ||
|---|---|---|---|---|---|---|---|
| stable | concept |
|
2025-12-17 | 2026-05-07 | Базовая Настройка Коммутатора |
Базовая Настройка Коммутатора
Сетевые железки, глобально, работают в режимах, разделяемые на три категории:
-
Первая и основная - передача данных (плоскость данных, data plane).
Это режим работы коммутатора по передаче кадров, генерируемых устройствами, к нему подключенных. Иначе говоря, это основной режим работы коммутатора. -
Управление передачей данных (плоскость управления, control plane).
Управление тем, как передаются данные: какие порты активны, их скорость, работы spanning tree (блокировка петель маршрутизации) и т.д. Влияет непосредственно на работу data plane.- Управление устройством (плоскость управления устройством, management plane)
Управление самим коммутатором, как устройством: доступ администратора, IP-адрес для удаленного доступа, мониторинг и т.д.
Не влияет напрямую на передачу данных
- Управление устройством (плоскость управления устройством, management plane)
Защита Коммутатора Через CLI
Безопасность доступа к коммутатору Cisco
Проблема по умолчанию:
- Любой с физическим доступом может подключиться через консоль/USB
- Вход в user mode и privileged mode без пароля
- Нет защиты из коробки
Важность защиты CLI: Защита CLI критически важна, поскольку злоумышленник, получивший доступ к привилегированному режиму (enable), может перезагрузить коммутатор или изменить его конфигурацию. Защита пользовательского режима также необходима, так как она предотвращает просмотр настроек коммутатора и сети, которые могут быть использованы для последующих атак.
Основные Методы Защиты Входа
В статье рассматриваются четыре основных метода защиты доступа к коммутатору:
1. Защита Простыми Общими Паролями
По умолчанию коммутатор Cisco Catalyst позволяет любому пользователю подключиться через консольный порт и получить доступ к пользовательскому, а затем к привилегированному режиму без какой-либо защиты. Настройка общих паролей позволяет получить доступ к оборудованию, используя только пароль, без ввода имени пользователя.
- Консольный доступ: Пароль настраивается для линии
line con 0. - Удаленный доступ (Telnet): Пароль настраивается для терминальных линий
line vty 0 15(vty – Virtual TeletYpe). - Привилегированный режим (
**enable**): Защита настраивается с помощью командыenable passwordилиenable secret. - Рекомендация: Рекомендуется использовать команду
**enable secret**, так как она считается более безопасной по сравнению сenable password.
Пошаговая настройка общих паролей (Пример 2, 12, 13):
- Установите пароль привилегированного режима:
enable secret password-value. - Настройте консоль:
line con 0->password password-value->login. - Настройте VTY (Telnet):
line vty 0 15->password password-value->login.
2. Локальная Аутентификация По Имени Пользователя И Паролю
Этот метод использует пары имя пользователя / пароль, настроенные непосредственно в локальной конфигурации коммутатора. Этот метод работает для входа по консоли, Telnet и SSH, но не влияет на пароль для перехода в привилегированный режим (enable).
Пошаговая настройка локальной аутентификации (19, 20, 21):
- Создание пары: В режиме глобальной конфигурации используйте команду
username <имя> secret <пароль>. - Настройка консоли: В режиме
line con 0используйте подкоманду**login local**для запроса имени пользователя и пароля из локальной базы. - Настройка VTY: В режиме
line vty 0 15используйте подкоманду**login local**. - Опционально: Используйте
no passwordдля удаления существующих простых общих паролей.
3. Использование Внешних Серверов Аутентификации (AAA)
Использование локальной базы данных на каждом устройстве неудобно для администрирования. Серверы аутентификации, авторизации и учета (AAA) обеспечивают централизованное и безопасное хранение всех пар имя пользователя / пароль.
- Коммутатор отправляет полученные учетные данные на внешний AAA-сервер для проверки.
- Соединение между коммутатором и AAA-сервером обычно осуществляется с использованием протоколов RADIUS или TACACS+, которые шифруют пароли при передаче по сети.
4. Защита Удаленного Доступа С Помощью Secure Shell (SSH)
Telnet имеет серьезный недостаток: все данные, включая пароли, передаются в открытом виде. Протокол SSH шифрует все передаваемые данные, защищая их.
- Требования: SSH, в отличие от простых общих паролей, требует использования метода аутентификации, который включает имя пользователя (например, локальная база или AAA-сервер).
- Настройка SSH (33): Для настройки SSH на коммутаторе необходимо выполнить следующие шаги:
- Задать имя хоста:
hostname <name>. - Задать доменное имя:
ip domain-name <name>. - Сгенерировать ключи шифрования RSA:
**crypto key generate rsa**(рекомендуется использовать ключ не менее 768 бит для SSHv2).
- Задать имя хоста:
Управление протоколами удаленного доступа (31, 32): Чтобы повысить безопасность, можно отключить Telnet на линиях vty. Для управления разрешенными протоколами используется подкоманда transport input в режиме конфигурации линий vty:
transport input allилиtransport input telnet ssh: Поддержка и Telnet, и SSH (по умолчанию).transport input ssh: Поддержка только SSH.transport input telnet: Поддержка только Telnet.transport input none: Не поддерживается ни один протокол.