Cisco Basic Setup: различия между версиями
Sirmax (обсуждение | вклад) (→AAA) |
Sirmax (обсуждение | вклад) |
||
| (не показано 6 промежуточных версий этого же участника) | |||
| Строка 11: | Строка 11: | ||
aaa new-model |
aaa new-model |
||
</PRE> |
</PRE> |
||
| − | |||
<PRE> |
<PRE> |
||
username sirmax privilege 15 secret MyStrongPass123 |
username sirmax privilege 15 secret MyStrongPass123 |
||
</PRE> |
</PRE> |
||
| − | |||
<PRE> |
<PRE> |
||
| Строка 43: | Строка 41: | ||
| − | Консоль |
+ | ==Консоль== |
<PRE> |
<PRE> |
||
line console 0 |
line console 0 |
||
login authentication default |
login authentication default |
||
| − | exec-timeout |
+ | exec-timeout 0 0 |
| − | |||
| ⚫ | |||
</PRE> |
</PRE> |
||
| ⚫ | |||
| + | * <code>exec-timeout 5 0</code> - 5 минут 0 секунд, для отключения таймаута - 0 0 |
||
==SSH== |
==SSH== |
||
| ⚫ | |||
| ⚫ | |||
| + | hostanme myrouter |
||
| ⚫ | |||
| + | Если есть старый ключ (<code>show ip ssh</code>) то его сбросить |
||
| ⚫ | |||
| + | <PRE> |
||
| ⚫ | |||
| + | </PRE> |
||
| + | <PRE> |
||
crypto key generate rsa modulus 2048 |
crypto key generate rsa modulus 2048 |
||
| + | </PRE> |
||
| − | |||
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet): |
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet): |
||
| + | <PRE> |
||
| − | |||
ip ssh version 2 |
ip ssh version 2 |
||
| + | </PRE> |
||
| + | <PRE> |
||
line vty 0 15 |
line vty 0 15 |
||
transport input ssh |
transport input ssh |
||
login authentication default |
login authentication default |
||
| − | exec-timeout |
+ | exec-timeout 0 0 |
| + | </PRE> |
||
| − | 7. Проверка перед выходом из сессии |
||
| − | |||
| − | Откройте второе подключение (или новую вкладку/сессию SSH), убедитесь что: |
||
| − | |||
| − | ssh -l admin <ip_switch> |
||
| − | |||
| − | пускает и просит пароль пользователя, затем (если не привязали privilege 15) — enable и enable-пароль. |
||
| − | |||
| − | Итоговый минимальный блок конфига |
||
| − | username admin privilege 15 secret MyStrongPass123 |
||
| − | aaa new-model |
||
| ⚫ | |||
| − | aaa authentication enable default enable |
||
| − | enable secret MyEnablePass456 |
||
| − | ip domain-name lab.local |
||
| ⚫ | |||
| − | ip ssh version 2 |
||
| − | ! |
||
| − | line console 0 |
||
| − | login authentication default |
||
| − | exec-timeout 5 0 |
||
| − | line vty 0 15 |
||
| − | transport input ssh |
||
| − | login authentication default |
||
| − | exec-timeout 5 0 |
||
| − | На будущее (если решите растить лабу) |
||
| − | |||
| − | Если позже захотите централизованный AAA (например, FreeRADIUS, с которым вы и так работаете на ASR1001X/ISG) — синтаксис легко расширяется: |
||
| + | =Radius (мне дома не нужно)= |
||
| + | <PRE> |
||
aaa authentication login default group radius local |
aaa authentication login default group radius local |
||
radius server LAB-RADIUS |
radius server LAB-RADIUS |
||
| Строка 100: | Строка 83: | ||
key <shared_secret> |
key <shared_secret> |
||
| − | local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу. |
+ | * local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу. |
| + | </PRE> |
||
| − | Хотите — покажу, как добавить authorization (aaa authorization exec/commands) поверх этого, чтобы разграничивать, кто что может выполнять? |
||
| + | После этого логин будет с level = 1 не смотря на то что у пользователя level 15 |
||
| + | <code>aaa authentication login default local</code> отвечает только за то, пустит ли пользователя (проверка логин/пароль). |
||
| + | <BR> |
||
| + | Она не решает, с каким privilege level он окажется в EXEC. Привязку прав level к сессии делает отдельный компонент AAA — authorization |
||
| + | ==authorization== |
||
<PRE> |
<PRE> |
||
| ⚫ | |||
</PRE> |
</PRE> |
||
| Строка 112: | Строка 101: | ||
<PRE> |
<PRE> |
||
| + | aaa authorization console |
||
</PRE> |
</PRE> |
||
| + | * Без этой команды консольная сессия может вести себя иначе, чем VTY, даже при одинаковых method lists. |
||
| + | Другие типы авторизации тут пока не интересны (Radius / Tacacs) |
||
| + | ===network=== |
||
| ⚫ | |||
| ⚫ | |||
| − | |||
| − | |||
| + | Авторизация сетевых сервисов для конкретного пользователя/сессии — PPP, SLIP, ARAP параметры (адреса, атрибуты для VPN-подключений и т.п.). <BR> |
||
| + | Актуально в основном для dial-in/VPN сценариев (например, PPPoE, старые dial-up точки доступа), не для обычного доступа к CLI. |
||
<PRE> |
<PRE> |
||
| + | aaa authorization network default group radius |
||
</PRE> |
</PRE> |
||
| − | |||
Текущая версия на 17:38, 8 сентября 2026
Базовая настройка
Заметка что бы не искать каждый раз
AAA
service password-encryption
aaa new-model
username sirmax privilege 15 secret MyStrongPass123
aaa authentication login default local
default— список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.local— проверять по локальной базе username.
Если нужен отдельный список <NAME>
aaa authentication login <NAME> local
aaa для enable
aaa authentication enable default enable
Это указывает использовать пароль enable secret для команды enable.
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим
Задать Пароль
enable secret MyEnablePass456
Консоль
line console 0 login authentication default exec-timeout 0 0
- именной список —
login authentication <NAME> exec-timeout 5 0- 5 минут 0 секунд, для отключения таймаута - 0 0
SSH
ip domain-name lab.local hostanme myrouter
Если есть старый ключ (show ip ssh) то его сбросить
crypto key zeroize rsa
crypto key generate rsa modulus 2048
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):
ip ssh version 2
line vty 0 15 transport input ssh login authentication default exec-timeout 0 0
Radius (мне дома не нужно)
aaa authentication login default group radius local radius server LAB-RADIUS address ipv4 <radius_ip> auth-port 1812 acct-port 1813 key <shared_secret> * local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.
После этого логин будет с level = 1 не смотря на то что у пользователя level 15
aaa authentication login default local отвечает только за то, пустит ли пользователя (проверка логин/пароль).
Она не решает, с каким privilege level он окажется в EXEC. Привязку прав level к сессии делает отдельный компонент AAA — authorization
authorization
aaa authorization exec default local
aaa authorization console
- Без этой команды консольная сессия может вести себя иначе, чем VTY, даже при одинаковых method lists.
Другие типы авторизации тут пока не интересны (Radius / Tacacs)
network
Авторизация сетевых сервисов для конкретного пользователя/сессии — PPP, SLIP, ARAP параметры (адреса, атрибуты для VPN-подключений и т.п.).
Актуально в основном для dial-in/VPN сценариев (например, PPPoE, старые dial-up точки доступа), не для обычного доступа к CLI.
aaa authorization network default group radius