Cisco Basic Setup: различия между версиями

Материал из noname.com.ua
Перейти к навигацииПерейти к поиску
 
(не показано 8 промежуточных версий этого же участника)
Строка 9: Строка 9:
   
 
<PRE>
 
<PRE>
  +
aaa new-model
 
</PRE>
 
</PRE>
   
  +
<PRE>
  +
username sirmax privilege 15 secret MyStrongPass123
  +
</PRE>
   
 
<PRE>
 
<PRE>
  +
aaa authentication login default local
 
</PRE>
 
</PRE>
  +
* <code>default</code> — список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.
  +
* <code>local</code> — проверять по локальной базе username.
   
  +
Если нужен отдельный список <code><NAME></code>
  +
<PRE>
  +
aaa authentication login <NAME> local
  +
</PRE>
   
  +
aaa для enable
 
<PRE>
 
<PRE>
  +
aaa authentication enable default enable
 
</PRE>
 
</PRE>
  +
Это указывает использовать пароль enable secret для команды enable.
  +
<BR>
  +
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим
   
  +
Задать Пароль
 
 
 
<PRE>
 
<PRE>
  +
enable secret MyEnablePass456
 
</PRE>
 
</PRE>
   
   
  +
==Консоль==
 
 
<PRE>
 
<PRE>
  +
line console 0
  +
login authentication default
  +
exec-timeout 0 0
 
</PRE>
 
</PRE>
  +
* именной список — <code>login authentication <NAME></code>
  +
* <code>exec-timeout 5 0</code> - 5 минут 0 секунд, для отключения таймаута - 0 0
   
   
   
  +
==SSH==
 
<PRE>
 
<PRE>
  +
ip domain-name lab.local
  +
hostanme myrouter
 
</PRE>
 
</PRE>
   
  +
Если есть старый ключ (<code>show ip ssh</code>) то его сбросить
 
 
 
<PRE>
 
<PRE>
  +
crypto key zeroize rsa
  +
</PRE>
  +
<PRE>
  +
crypto key generate rsa modulus 2048
  +
</PRE>
  +
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):
  +
<PRE>
  +
ip ssh version 2
  +
</PRE>
  +
<PRE>
  +
line vty 0 15
  +
transport input ssh
  +
login authentication default
  +
exec-timeout 0 0
 
</PRE>
 
</PRE>
   
  +
=Radius (мне дома не нужно)=
 
 
 
<PRE>
 
<PRE>
  +
aaa authentication login default group radius local
  +
radius server LAB-RADIUS
  +
address ipv4 <radius_ip> auth-port 1812 acct-port 1813
  +
key <shared_secret>
  +
  +
* local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.
 
</PRE>
 
</PRE>
   
   
  +
После этого логин будет с level = 1 не смотря на то что у пользователя level 15
  +
  +
<code>aaa authentication login default local</code> отвечает только за то, пустит ли пользователя (проверка логин/пароль).
  +
<BR>
  +
Она не решает, с каким privilege level он окажется в EXEC. Привязку прав level к сессии делает отдельный компонент AAA — authorization
   
  +
==authorization==
 
<PRE>
 
<PRE>
  +
aaa authorization exec default local
 
</PRE>
 
</PRE>
   
Строка 52: Строка 101:
   
 
<PRE>
 
<PRE>
  +
aaa authorization console
 
</PRE>
 
</PRE>
  +
* Без этой команды консольная сессия может вести себя иначе, чем VTY, даже при одинаковых method lists.
   
  +
Другие типы авторизации тут пока не интересны (Radius / Tacacs)
   
   
  +
===network===
  +
  +
Авторизация сетевых сервисов для конкретного пользователя/сессии — PPP, SLIP, ARAP параметры (адреса, атрибуты для VPN-подключений и т.п.). <BR>
  +
Актуально в основном для dial-in/VPN сценариев (например, PPPoE, старые dial-up точки доступа), не для обычного доступа к CLI.
 
<PRE>
 
<PRE>
  +
aaa authorization network default group radius
 
</PRE>
 
</PRE>
 
   
   

Текущая версия на 17:38, 8 сентября 2026

Базовая настройка

Заметка что бы не искать каждый раз

AAA

service password-encryption
aaa new-model
username sirmax privilege 15 secret MyStrongPass123
aaa authentication login default local
  • default — список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.
  • local — проверять по локальной базе username.

Если нужен отдельный список <NAME>

aaa authentication login <NAME> local

aaa для enable

aaa authentication enable default enable

Это указывает использовать пароль enable secret для команды enable.
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим

Задать Пароль

enable secret MyEnablePass456


Консоль

line console 0
 login authentication default
 exec-timeout 0 0
  • именной список — login authentication <NAME>
  • exec-timeout 5 0 - 5 минут 0 секунд, для отключения таймаута - 0 0


SSH

ip domain-name lab.local
hostanme myrouter

Если есть старый ключ (show ip ssh) то его сбросить

crypto key zeroize rsa
crypto key generate rsa modulus 2048

Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):

ip ssh version 2
line vty 0 15
 transport input ssh
 login authentication default
 exec-timeout 0 0 

Radius (мне дома не нужно)

aaa authentication login default group radius local
radius server LAB-RADIUS
 address ipv4 <radius_ip> auth-port 1812 acct-port 1813
 key <shared_secret>

* local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.


После этого логин будет с level = 1 не смотря на то что у пользователя level 15

aaa authentication login default local отвечает только за то, пустит ли пользователя (проверка логин/пароль).
Она не решает, с каким privilege level он окажется в EXEC. Привязку прав level к сессии делает отдельный компонент AAA — authorization

authorization

aaa authorization exec default local


aaa authorization console
  • Без этой команды консольная сессия может вести себя иначе, чем VTY, даже при одинаковых method lists.

Другие типы авторизации тут пока не интересны (Radius / Tacacs)


network

Авторизация сетевых сервисов для конкретного пользователя/сессии — PPP, SLIP, ARAP параметры (адреса, атрибуты для VPN-подключений и т.п.).
Актуально в основном для dial-in/VPN сценариев (например, PPPoE, старые dial-up точки доступа), не для обычного доступа к CLI.

aaa authorization network default group radius