لب عملی: پیکربندی دسترسی SSH روی یک روتر

این لب عملی SSH را برای مدیریت امن از راه دور روی یک روتر پیکربندی می‌کند، جفت کلید RSA را تولید می‌کند، احراز هویت محلی را نیازمند می‌کند، و خطوط VTY را فقط به SSH محدود می‌کند، و تأیید می‌کند دسترسی Telnet کاملاً غیرفعال است.

پیکربندی SSHتولید کلید RSATransport Input SSH

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک روتر برای پذیرش اتصالات SSH برای مدیریت از راه دور، تولید جفت کلید RSA مورد نیاز، پیکربندی احراز هویت مبتنی‌بر-نام‌کاربری محلی، و محدودکردن خطوط VTY فقط به SSH، و تأیید اینکه Telnet دیگر ممکن نیست.

هدف لب (چرا مهم است)

Telnet همه ترافیک، شامل رمزهای عبور، را به‌صورت متن-ساده منتقل می‌کند، که آن را برای هرکسی با دسترسی به مسیر شبکه به‌طور بدیهی قابل‌رهگیری می‌کند. SSH این ترافیک را رمزگذاری می‌کند و همیشه باید به‌جای آن در هر محیط تولیدی استفاده شود، که پیش‌تر در این مجموعه درباره سخت‌سازی دستگاه بحث شد.

توپولوژی لب

R1 ---- Gi0/0: 192.168.60.1/24

PC مدیریتی: 192.168.60.50/24

وظیفه ۱: پیکربندی آدرس‌دهی پایه

اینترفیس R1 که به سگمنت مدیریتی متصل می‌شود را پیکربندی کن.

وظیفه ۲: تنظیم Hostname و نام دامنه

هر دو پیش از موفقیت تولید کلید RSA مورد نیازند.

وظیفه ۳: تولید جفت کلید RSA

یک جفت کلید RSA 2048 بیتی برای SSH تولید کن.

وظیفه ۴: پیکربندی احراز هویت محلی و دسترسی VTY فقط-SSH

یک نام‌کاربری و رمز عبور محلی بساز، سپس خطوط VTY را فقط به انتقال SSH محدود کن.

وظیفه ۵: تأیید کارکرد دسترسی SSH

تأیید کن PC مدیریتی می‌تواند با موفقیت از طریق SSH متصل شود.

وظیفه ۶: تأیید مسدودبودن Telnet

تأیید کن تلاش برای Telnet به R1 شکست می‌خورد.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.60.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit

R1(config)# hostname R1
R1(config)# ip domain-name example.com

R1(config)# crypto key generate rsa

The name for the keys will be: R1.example.com
How many bits in the modulus [512]: 2048

% Generating 2048 bit RSA keys, keys will be
non-exportable...[OK]

R1(config)# username admin secret AdminSecure2026
R1(config)# line vty 0 15
R1(config-line)# login local
R1(config-line)# transport input ssh

ManagementPC (192.168.60.50)> ssh -l admin 192.168.60.1

Password:
R1>
-- اتصال SSH موفق

ManagementPC> telnet 192.168.60.1

Trying 192.168.60.1 ...
% Connection refused by remote host
-- Telnet کاملاً رد می‌شود، چون "transport
-- input ssh" Telnet را کاملاً از لیست
-- پروتکل‌های مجاز حذف کرد، نه صرفاً کم-اولویت‌ترش کرد

نکته کلیدی

تولید جفت کلید RSA نیازمند این است که هم hostname و هم نام دامنه ابتدا پیکربندی شوند، چون کلید با نام دامنه کاملاً‌واجد دستگاه مرتبط است — تلاش برای crypto key generate rsa پیش از تنظیم هر دو کاملاً شکست می‌خورد، جزئیاتی که ارزش یادآوری دارد وقتی پیکربندی SSH به‌طور غیرمنتظره روی یک دستگاه تازه-مقداردهی‌اولیه‌شده کار نمی‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه