Cisco Basic Setup: различия между версиями
Sirmax (обсуждение | вклад) (Новая страница: «Категория:Cisco =Базовая настройка= Заметка что бы не искать каждый раз») |
Sirmax (обсуждение | вклад) |
||
| (не показано 9 промежуточных версий этого же участника) | |||
| Строка 2: | Строка 2: | ||
=Базовая настройка= |
=Базовая настройка= |
||
Заметка что бы не искать каждый раз |
Заметка что бы не искать каждый раз |
||
| + | =AAA= |
||
| + | |||
| + | <PRE> |
||
| + | service password-encryption |
||
| + | </PRE> |
||
| + | |||
| + | <PRE> |
||
| + | aaa new-model |
||
| + | </PRE> |
||
| + | |||
| + | <PRE> |
||
| + | username sirmax privilege 15 secret MyStrongPass123 |
||
| + | </PRE> |
||
| + | |||
| + | <PRE> |
||
| + | aaa authentication login default local |
||
| + | </PRE> |
||
| + | * <code>default</code> — список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка. |
||
| + | * <code>local</code> — проверять по локальной базе username. |
||
| + | |||
| + | Если нужен отдельный список <code><NAME></code> |
||
| + | <PRE> |
||
| + | aaa authentication login <NAME> local |
||
| + | </PRE> |
||
| + | |||
| + | aaa для enable |
||
| + | <PRE> |
||
| + | aaa authentication enable default enable |
||
| + | </PRE> |
||
| + | Это указывает использовать пароль enable secret для команды enable. |
||
| + | <BR> |
||
| + | Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим |
||
| + | |||
| + | Задать Пароль |
||
| + | <PRE> |
||
| + | enable secret MyEnablePass456 |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | ==Консоль== |
||
| + | <PRE> |
||
| + | line console 0 |
||
| + | login authentication default |
||
| + | exec-timeout 0 0 |
||
| + | </PRE> |
||
| + | * именной список — <code>login authentication <NAME></code> |
||
| + | * <code>exec-timeout 5 0</code> - 5 минут 0 секунд, для отключения таймаута - 0 0 |
||
| + | |||
| + | |||
| + | |||
| + | ==SSH== |
||
| + | <PRE> |
||
| + | ip domain-name lab.local |
||
| + | hostanme myrouter |
||
| + | </PRE> |
||
| + | |||
| + | Если есть старый ключ (<code>show ip ssh</code>) то его сбросить |
||
| + | <PRE> |
||
| + | crypto key zeroize rsa |
||
| + | </PRE> |
||
| + | <PRE> |
||
| + | crypto key generate rsa modulus 2048 |
||
| + | </PRE> |
||
| + | Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet): |
||
| + | <PRE> |
||
| + | ip ssh version 2 |
||
| + | </PRE> |
||
| + | <PRE> |
||
| + | line vty 0 15 |
||
| + | transport input ssh |
||
| + | login authentication default |
||
| + | exec-timeout 0 0 |
||
| + | </PRE> |
||
| + | |||
| + | =Radius (мне дома не нужно)= |
||
| + | <PRE> |
||
| + | aaa authentication login default group radius local |
||
| + | radius server LAB-RADIUS |
||
| + | address ipv4 <radius_ip> auth-port 1812 acct-port 1813 |
||
| + | key <shared_secret> |
||
| + | |||
| + | * local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу. |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | После этого логин будет с level = 1 не смотря на то что у пользователя level 15 |
||
| + | |||
| + | <code>aaa authentication login default local</code> отвечает только за то, пустит ли пользователя (проверка логин/пароль). |
||
| + | <BR> |
||
| + | Она не решает, с каким privilege level он окажется в EXEC. Привязку прав level к сессии делает отдельный компонент AAA — authorization |
||
| + | |||
| + | ==authorization== |
||
| + | <PRE> |
||
| + | aaa authorization exec default local |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | |||
| + | <PRE> |
||
| + | aaa authorization console |
||
| + | </PRE> |
||
| + | * Без этой команды консольная сессия может вести себя иначе, чем VTY, даже при одинаковых method lists. |
||
| + | |||
| + | Другие типы авторизации тут пока не интересны (Radius / Tacacs) |
||
| + | |||
| + | |||
| + | ===network=== |
||
| + | |||
| + | Авторизация сетевых сервисов для конкретного пользователя/сессии — PPP, SLIP, ARAP параметры (адреса, атрибуты для VPN-подключений и т.п.). <BR> |
||
| + | Актуально в основном для dial-in/VPN сценариев (например, PPPoE, старые dial-up точки доступа), не для обычного доступа к CLI. |
||
| + | <PRE> |
||
| + | aaa authorization network default group radius |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | <PRE> |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | |||
| + | <PRE> |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | |||
| + | <PRE> |
||
| + | </PRE> |
||
| + | |||
| + | |||
| + | |||
| + | <PRE> |
||
| + | </PRE> |
||
| + | <PRE> |
||
| + | </PRE> |
||
Текущая версия на 17:38, 8 сентября 2026
Базовая настройка
Заметка что бы не искать каждый раз
AAA
service password-encryption
aaa new-model
username sirmax privilege 15 secret MyStrongPass123
aaa authentication login default local
default— список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.local— проверять по локальной базе username.
Если нужен отдельный список <NAME>
aaa authentication login <NAME> local
aaa для enable
aaa authentication enable default enable
Это указывает использовать пароль enable secret для команды enable.
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим
Задать Пароль
enable secret MyEnablePass456
Консоль
line console 0 login authentication default exec-timeout 0 0
- именной список —
login authentication <NAME> exec-timeout 5 0- 5 минут 0 секунд, для отключения таймаута - 0 0
SSH
ip domain-name lab.local hostanme myrouter
Если есть старый ключ (show ip ssh) то его сбросить
crypto key zeroize rsa
crypto key generate rsa modulus 2048
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):
ip ssh version 2
line vty 0 15 transport input ssh login authentication default exec-timeout 0 0
Radius (мне дома не нужно)
aaa authentication login default group radius local radius server LAB-RADIUS address ipv4 <radius_ip> auth-port 1812 acct-port 1813 key <shared_secret> * local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.
После этого логин будет с level = 1 не смотря на то что у пользователя level 15
aaa authentication login default local отвечает только за то, пустит ли пользователя (проверка логин/пароль).
Она не решает, с каким privilege level он окажется в EXEC. Привязку прав level к сессии делает отдельный компонент AAA — authorization
authorization
aaa authorization exec default local
aaa authorization console
- Без этой команды консольная сессия может вести себя иначе, чем VTY, даже при одинаковых method lists.
Другие типы авторизации тут пока не интересны (Radius / Tacacs)
network
Авторизация сетевых сервисов для конкретного пользователя/сессии — PPP, SLIP, ARAP параметры (адреса, атрибуты для VPN-подключений и т.п.).
Актуально в основном для dial-in/VPN сценариев (например, PPPoE, старые dial-up точки доступа), не для обычного доступа к CLI.
aaa authorization network default group radius