Cisco Basic Setup: различия между версиями

Материал из noname.com.ua
Перейти к навигацииПерейти к поиску
Строка 26: Строка 26:
 
Если нужен отдельный список <code><NAME></code>
 
Если нужен отдельный список <code><NAME></code>
 
<PRE>
 
<PRE>
aa authentication login <NAME> local
+
aaa authentication login <NAME> local
 
</PRE>
 
</PRE>
   
  +
aaa для enable
 
<PRE>
  +
aaa authentication enable default enable
 
</PRE>
  +
Это указывает использовать пароль enable secret для команды enable.
  +
<BR>
  +
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим
   
  +
Задать Пароль
 
 
<PRE>
 
<PRE>
  +
enable secret MyEnablePass456
 
</PRE>
 
</PRE>
   
   
  +
Консоль
 
 
<PRE>
 
<PRE>
  +
line console 0
  +
login authentication default
  +
exec-timeout 5 0
  +
  +
(если используете именной список — login authentication VTY_AUTH соответственно)
 
</PRE>
 
</PRE>
   
   
   
  +
==SSH==
<PRE>
 
  +
</PRE>
 
  +
ip domain-name lab.local
  +
crypto key generate rsa modulus 2048
  +
  +
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):
  +
  +
ip ssh version 2
  +
line vty 0 15
  +
transport input ssh
  +
login authentication default
  +
exec-timeout 5 0
  +
7. Проверка перед выходом из сессии
  +
  +
Откройте второе подключение (или новую вкладку/сессию SSH), убедитесь что:
  +
  +
ssh -l admin <ip_switch>
  +
  +
пускает и просит пароль пользователя, затем (если не привязали privilege 15) — enable и enable-пароль.
  +
  +
Итоговый минимальный блок конфига
  +
username admin privilege 15 secret MyStrongPass123
  +
aaa new-model
  +
aaa authentication login default local
  +
aaa authentication enable default enable
  +
enable secret MyEnablePass456
  +
ip domain-name lab.local
  +
crypto key generate rsa modulus 2048
  +
ip ssh version 2
  +
!
  +
line console 0
  +
login authentication default
  +
exec-timeout 5 0
  +
line vty 0 15
  +
transport input ssh
  +
login authentication default
  +
exec-timeout 5 0
  +
На будущее (если решите растить лабу)
  +
  +
Если позже захотите централизованный AAA (например, FreeRADIUS, с которым вы и так работаете на ASR1001X/ISG) — синтаксис легко расширяется:
  +
  +
aaa authentication login default group radius local
  +
radius server LAB-RADIUS
  +
address ipv4 <radius_ip> auth-port 1812 acct-port 1813
  +
key <shared_secret>
  +
  +
local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.
  +
  +
Хотите — покажу, как добавить authorization (aaa authorization exec/commands) поверх этого, чтобы разграничивать, кто что может выполнять?
   
   

Версия 17:09, 8 сентября 2026

Базовая настройка

Заметка что бы не искать каждый раз

AAA

service password-encryption
aaa new-model


username sirmax privilege 15 secret MyStrongPass123


aaa authentication login default local
  • default — список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.
  • local — проверять по локальной базе username.

Если нужен отдельный список <NAME>

aaa authentication login <NAME> local

aaa для enable

aaa authentication enable default enable

Это указывает использовать пароль enable secret для команды enable.
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим

Задать Пароль

enable secret MyEnablePass456


Консоль

line console 0
 login authentication default
 exec-timeout 5 0

(если используете именной список — login authentication VTY_AUTH соответственно)


SSH

ip domain-name lab.local crypto key generate rsa modulus 2048

Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):

ip ssh version 2 line vty 0 15

transport input ssh
login authentication default
exec-timeout 5 0

7. Проверка перед выходом из сессии

Откройте второе подключение (или новую вкладку/сессию SSH), убедитесь что:

ssh -l admin <ip_switch>

пускает и просит пароль пользователя, затем (если не привязали privilege 15) — enable и enable-пароль.

Итоговый минимальный блок конфига username admin privilege 15 secret MyStrongPass123 aaa new-model aaa authentication login default local aaa authentication enable default enable enable secret MyEnablePass456 ip domain-name lab.local crypto key generate rsa modulus 2048 ip ssh version 2 ! line console 0

login authentication default
exec-timeout 5 0

line vty 0 15

transport input ssh
login authentication default
exec-timeout 5 0

На будущее (если решите растить лабу)

Если позже захотите централизованный AAA (например, FreeRADIUS, с которым вы и так работаете на ASR1001X/ISG) — синтаксис легко расширяется:

aaa authentication login default group radius local radius server LAB-RADIUS

address ipv4 <radius_ip> auth-port 1812 acct-port 1813
key <shared_secret>

local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.

Хотите — покажу, как добавить authorization (aaa authorization exec/commands) поверх этого, чтобы разграничивать, кто что может выполнять?