Cisco Basic Setup: различия между версиями
Sirmax (обсуждение | вклад) (→AAA) |
Sirmax (обсуждение | вклад) (→AAA) |
||
| Строка 26: | Строка 26: | ||
Если нужен отдельный список <code><NAME></code> |
Если нужен отдельный список <code><NAME></code> |
||
<PRE> |
<PRE> |
||
| − | + | aaa authentication login <NAME> local |
|
</PRE> |
</PRE> |
||
| + | aaa для enable |
||
| ⚫ | |||
| + | aaa authentication enable default enable |
||
| ⚫ | |||
| + | Это указывает использовать пароль enable secret для команды enable. |
||
| + | <BR> |
||
| + | Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим |
||
| + | Задать Пароль |
||
| − | |||
<PRE> |
<PRE> |
||
| + | enable secret MyEnablePass456 |
||
</PRE> |
</PRE> |
||
| + | Консоль |
||
| − | |||
<PRE> |
<PRE> |
||
| + | line console 0 |
||
| + | login authentication default |
||
| + | exec-timeout 5 0 |
||
| + | |||
| + | (если используете именной список — login authentication VTY_AUTH соответственно) |
||
</PRE> |
</PRE> |
||
| + | ==SSH== |
||
| ⚫ | |||
| + | |||
| ⚫ | |||
| + | ip domain-name lab.local |
||
| + | crypto key generate rsa modulus 2048 |
||
| + | |||
| + | Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet): |
||
| + | |||
| + | ip ssh version 2 |
||
| + | line vty 0 15 |
||
| + | transport input ssh |
||
| + | login authentication default |
||
| + | exec-timeout 5 0 |
||
| + | 7. Проверка перед выходом из сессии |
||
| + | |||
| + | Откройте второе подключение (или новую вкладку/сессию SSH), убедитесь что: |
||
| + | |||
| + | ssh -l admin <ip_switch> |
||
| + | |||
| + | пускает и просит пароль пользователя, затем (если не привязали privilege 15) — enable и enable-пароль. |
||
| + | |||
| + | Итоговый минимальный блок конфига |
||
| + | username admin privilege 15 secret MyStrongPass123 |
||
| + | aaa new-model |
||
| + | aaa authentication login default local |
||
| + | aaa authentication enable default enable |
||
| + | enable secret MyEnablePass456 |
||
| + | ip domain-name lab.local |
||
| + | crypto key generate rsa modulus 2048 |
||
| + | ip ssh version 2 |
||
| + | ! |
||
| + | line console 0 |
||
| + | login authentication default |
||
| + | exec-timeout 5 0 |
||
| + | line vty 0 15 |
||
| + | transport input ssh |
||
| + | login authentication default |
||
| + | exec-timeout 5 0 |
||
| + | На будущее (если решите растить лабу) |
||
| + | |||
| + | Если позже захотите централизованный AAA (например, FreeRADIUS, с которым вы и так работаете на ASR1001X/ISG) — синтаксис легко расширяется: |
||
| + | |||
| + | aaa authentication login default group radius local |
||
| + | radius server LAB-RADIUS |
||
| + | address ipv4 <radius_ip> auth-port 1812 acct-port 1813 |
||
| + | key <shared_secret> |
||
| + | |||
| + | local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу. |
||
| + | |||
| + | Хотите — покажу, как добавить authorization (aaa authorization exec/commands) поверх этого, чтобы разграничивать, кто что может выполнять? |
||
Версия 17:09, 8 сентября 2026
Базовая настройка
Заметка что бы не искать каждый раз
AAA
service password-encryption
aaa new-model
username sirmax privilege 15 secret MyStrongPass123
aaa authentication login default local
default— список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.local— проверять по локальной базе username.
Если нужен отдельный список <NAME>
aaa authentication login <NAME> local
aaa для enable
aaa authentication enable default enable
Это указывает использовать пароль enable secret для команды enable.
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим
Задать Пароль
enable secret MyEnablePass456
Консоль
line console 0 login authentication default exec-timeout 5 0 (если используете именной список — login authentication VTY_AUTH соответственно)
SSH
ip domain-name lab.local crypto key generate rsa modulus 2048
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):
ip ssh version 2 line vty 0 15
transport input ssh login authentication default exec-timeout 5 0
7. Проверка перед выходом из сессии
Откройте второе подключение (или новую вкладку/сессию SSH), убедитесь что:
ssh -l admin <ip_switch>
пускает и просит пароль пользователя, затем (если не привязали privilege 15) — enable и enable-пароль.
Итоговый минимальный блок конфига username admin privilege 15 secret MyStrongPass123 aaa new-model aaa authentication login default local aaa authentication enable default enable enable secret MyEnablePass456 ip domain-name lab.local crypto key generate rsa modulus 2048 ip ssh version 2 ! line console 0
login authentication default exec-timeout 5 0
line vty 0 15
transport input ssh login authentication default exec-timeout 5 0
На будущее (если решите растить лабу)
Если позже захотите централизованный AAA (например, FreeRADIUS, с которым вы и так работаете на ASR1001X/ISG) — синтаксис легко расширяется:
aaa authentication login default group radius local radius server LAB-RADIUS
address ipv4 <radius_ip> auth-port 1812 acct-port 1813 key <shared_secret>
local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.
Хотите — покажу, как добавить authorization (aaa authorization exec/commands) поверх этого, чтобы разграничивать, кто что может выполнять?