Cisco Basic Setup: различия между версиями
Материал из noname.com.ua
Перейти к навигацииПерейти к поискуSirmax (обсуждение | вклад) (→AAA) |
Sirmax (обсуждение | вклад) (→SSH) |
||
| Строка 55: | Строка 55: | ||
==SSH== |
==SSH== |
||
| ⚫ | |||
| ⚫ | |||
| + | hostanme myrouter |
||
| + | </PRE> |
||
| + | <PRE> |
||
| ⚫ | |||
crypto key generate rsa modulus 2048 |
crypto key generate rsa modulus 2048 |
||
| + | </PRE> |
||
| − | |||
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet): |
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet): |
||
| + | <PRE> |
||
| − | |||
ip ssh version 2 |
ip ssh version 2 |
||
| + | </PRE> |
||
| + | <PRE> |
||
line vty 0 15 |
line vty 0 15 |
||
transport input ssh |
transport input ssh |
||
login authentication default |
login authentication default |
||
exec-timeout 5 0 |
exec-timeout 5 0 |
||
| + | </PRE> |
||
| − | 7. Проверка перед выходом из сессии |
||
| − | Откройте второе подключение (или новую вкладку/сессию SSH), убедитесь что: |
||
| − | |||
| − | ssh -l admin <ip_switch> |
||
| − | |||
| − | пускает и просит пароль пользователя, затем (если не привязали privilege 15) — enable и enable-пароль. |
||
| − | |||
| − | Итоговый минимальный блок конфига |
||
| − | username admin privilege 15 secret MyStrongPass123 |
||
| − | aaa new-model |
||
| − | aaa authentication login default local |
||
| − | aaa authentication enable default enable |
||
| − | enable secret MyEnablePass456 |
||
| − | ip domain-name lab.local |
||
| − | crypto key generate rsa modulus 2048 |
||
| − | ip ssh version 2 |
||
| − | ! |
||
| − | line console 0 |
||
| − | login authentication default |
||
| − | exec-timeout 5 0 |
||
| − | line vty 0 15 |
||
| − | transport input ssh |
||
| − | login authentication default |
||
| − | exec-timeout 5 0 |
||
| − | На будущее (если решите растить лабу) |
||
| − | |||
| − | Если позже захотите централизованный AAA (например, FreeRADIUS, с которым вы и так работаете на ASR1001X/ISG) — синтаксис легко расширяется: |
||
| + | =Radius (мне дома не нужно)= |
||
| + | <PRE> |
||
aaa authentication login default group radius local |
aaa authentication login default group radius local |
||
radius server LAB-RADIUS |
radius server LAB-RADIUS |
||
| Строка 100: | Строка 82: | ||
key <shared_secret> |
key <shared_secret> |
||
| − | local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу. |
+ | * local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу. |
| − | |||
| − | Хотите — покажу, как добавить authorization (aaa authorization exec/commands) поверх этого, чтобы разграничивать, кто что может выполнять? |
||
| − | |||
| − | |||
| − | |||
| ⚫ | |||
</PRE> |
</PRE> |
||
Версия 17:13, 8 сентября 2026
Базовая настройка
Заметка что бы не искать каждый раз
AAA
service password-encryption
aaa new-model
username sirmax privilege 15 secret MyStrongPass123
aaa authentication login default local
default— список применяется ко всем линиям (con, vty, aux), если явно не указано другое имя списка.local— проверять по локальной базе username.
Если нужен отдельный список <NAME>
aaa authentication login <NAME> local
aaa для enable
aaa authentication enable default enable
Это указывает использовать пароль enable secret для команды enable.
Альтернатива — привязать enable к правам пользователя (privilege 15 в username), тогда после логина пользователь сразу попадает в привилегированный режим
Задать Пароль
enable secret MyEnablePass456
Консоль
line console 0 login authentication default exec-timeout 5 0 (если используете именной список — login authentication VTY_AUTH соответственно)
SSH
ip domain-name lab.local hostanme myrouter
crypto key generate rsa modulus 2048
Включить SSH v2 и ограничить транспорт на VTY только SSH (без telnet):
ip ssh version 2
line vty 0 15 transport input ssh login authentication default exec-timeout 5 0
Radius (мне дома не нужно)
aaa authentication login default group radius local radius server LAB-RADIUS address ipv4 <radius_ip> auth-port 1812 acct-port 1813 key <shared_secret> * local в конце — это fallback, если RADIUS недоступен, чтобы не остаться без доступа к свитчу.