هدف لب
پیکربندی یک روتر برای پذیرش اتصالات SSH برای مدیریت از راه دور، تولید جفت کلید RSA مورد نیاز، پیکربندی احراز هویت مبتنیبر-نامکاربری محلی، و محدودکردن خطوط VTY فقط به SSH، و تأیید اینکه Telnet دیگر ممکن نیست.
هدف لب (چرا مهم است)
Telnet همه ترافیک، شامل رمزهای عبور، را بهصورت متن-ساده منتقل میکند، که آن را برای هرکسی با دسترسی به مسیر شبکه بهطور بدیهی قابلرهگیری میکند. SSH این ترافیک را رمزگذاری میکند و همیشه باید بهجای آن در هر محیط تولیدی استفاده شود، که پیشتر در این مجموعه درباره سختسازی دستگاه بحث شد.
توپولوژی لب
R1 ---- Gi0/0: 192.168.60.1/24
PC مدیریتی: 192.168.60.50/24وظیفه ۱: پیکربندی آدرسدهی پایه
اینترفیس R1 که به سگمنت مدیریتی متصل میشود را پیکربندی کن.
وظیفه ۲: تنظیم Hostname و نام دامنه
هر دو پیش از موفقیت تولید کلید RSA مورد نیازند.
وظیفه ۳: تولید جفت کلید RSA
یک جفت کلید RSA 2048 بیتی برای SSH تولید کن.
وظیفه ۴: پیکربندی احراز هویت محلی و دسترسی VTY فقط-SSH
یک نامکاربری و رمز عبور محلی بساز، سپس خطوط VTY را فقط به انتقال SSH محدود کن.
وظیفه ۵: تأیید کارکرد دسترسی SSH
تأیید کن PC مدیریتی میتواند با موفقیت از طریق SSH متصل شود.
وظیفه ۶: تأیید مسدودبودن Telnet
تأیید کن تلاش برای Telnet به R1 شکست میخورد.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.60.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exitR1(config)# hostname R1
R1(config)# ip domain-name example.comR1(config)# crypto key generate rsa
The name for the keys will be: R1.example.com
How many bits in the modulus [512]: 2048
% Generating 2048 bit RSA keys, keys will be
non-exportable...[OK]R1(config)# username admin secret AdminSecure2026
R1(config)# line vty 0 15
R1(config-line)# login local
R1(config-line)# transport input sshManagementPC (192.168.60.50)> ssh -l admin 192.168.60.1
Password:
R1>
-- اتصال SSH موفقManagementPC> telnet 192.168.60.1
Trying 192.168.60.1 ...
% Connection refused by remote host
-- Telnet کاملاً رد میشود، چون "transport
-- input ssh" Telnet را کاملاً از لیست
-- پروتکلهای مجاز حذف کرد، نه صرفاً کم-اولویتترش کردنکته کلیدی
تولید جفت کلید RSA نیازمند این است که هم hostname و هم نام دامنه ابتدا پیکربندی شوند، چون کلید با نام دامنه کاملاًواجد دستگاه مرتبط است — تلاش برای crypto key generate rsa پیش از تنظیم هر دو کاملاً شکست میخورد، جزئیاتی که ارزش یادآوری دارد وقتی پیکربندی SSH بهطور غیرمنتظره روی یک دستگاه تازه-مقداردهیاولیهشده کار نمیکند.