Как проверить ssh cisco
Можно настроить доступ к CLI почти на всех роутерах (с современной IOS), и к некоторым коммутаторам Catalyst (к каким можно, лучше узнать на сайте Cisco по версии IOS и модели коммутатора). Включается доступ по SSH так:
1. Зачем-то прописывается домен:
(config)#ip domain name domainnamehere.com
2. Генерируется ключ:
(config)#crypto key generate rsa The name for the keys will be: kras831-10.80.176.254.domainnamehere.com Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys. Choosing a key modulus greater than 512 may take a few minutes. How many bits in the modulus [512]: % Generating 512 bit RSA keys, keys will be non-exportable. [OK]
Проверить наличие ключа можно командой
#show crypto key mypubkey rsa
Эта команда вместе с генерацией пары ключей автоматически активирует SSH-сервер. Удаление RSA-ключа делается командой (при этом автоматически деактивируется SSH-сервер):
(config)#crypto key zeroize rsa
В конфигурации startup-config или running config команда crypto key generate rsa не отображается.
3. Включаем доступ к консоли CLI по SSH:
(config)#line vty 0 4 (config-line)#transport input all
(config-line)#transport input ssh
Примечание: transport output включает возможность подключаться по telnet или ssh к другим цискам.
3a (другой вариант). Используем команду ip ssh для активации SSH-сервера на всех каналах виртуального терминала:
(config)#ip ssh
[Проверка конфигурации протокола SSH]
Просмотр сгенерированного открытого (public) RSA-ключа:
#show crypto key mypubkey rsa
Просмотр активных сеансов SSH:
#show ip ssh
[Включение ssh на определенном порту]
Router(config)#line line-number [ending-line-number] Router(config-line)#no exec Router(config-line)#login Router(config-line)#exit Router(config)#ip ssh port portnum rotary group
Пример конфигурации [1]:
!--- Line 1 SSH Port Number 2001 line 1 no exec login authentication default rotary 1 transport input ssh
!--- Line 2 SSH Port Number 2002 line 2 no exec login authentication default rotary 2 transport input ssh
!--- Line 3 SSH Port Number 2003 line 3 no exec login authentication default rotary 3 transport input ssh ip ssh port 2001 rotary 1 3
[Ссылки]
1. Secure Shell (SSH) FAQ site:cisco.com.
Как настроить SSH на маршрутизаторах и коммутаторах Cisco?
Обзор :
SSH — это механизм безопасности, который можно использовать для доступа к привилегиям и режимам конфигурации маршрутизатора и коммутатора из удаленного места для выполнения необходимых действий. Основная цель настройки SSH — получить доступ к устройствам, развернутым в сети, из удаленного места, чтобы можно было выполнить требуемую настройку и беспрепятственно предоставить ресурсы. Чтобы узнать о конфигурации SSH, инструмент Cisco Packet Tracer используется для демонстрации шагов, которые необходимо выполнить, и связанных команд, которые необходимо выполнить для этой цели. В дополнение к этому, синтаксис и объяснение каждой команды предоставляются вместе со снимками экрана.
Конфигурация SSH на маршрутизаторе Cisco:
Следующие шаги будут выполнены для настройки SSH следующим образом.
Шаг 1 :
Открывается Cisco Packet Tracer и создается топология сети между компьютерной системой и маршрутизатором.
Шаг 2 :
Необходимо получить доступ к настройкам рабочего стола компьютерной системы, чтобы назначить ему IP-адрес, соответствующую маску подсети и адрес шлюза сети.
Шаг 3 :
Кроме того, необходимо получить доступ к интерфейсу командной строки маршрутизатора, чтобы назначить IP-адрес подключенному интерфейсу (Fast Ethernet 0/0 в этом сценарии).
Шаг-4:
Доступ к режиму конфигурации осуществляется с помощью команды терминала configure через интерфейс командной строки маршрутизатора. IP-адрес 192.168.16.1 назначен интерфейсу с маской подсети 255.255.255.0. В дополнение к этому не выполняется команда выключения для изменения состояния интерфейса на рабочее. При успешной настройке назначения IP-адресов устанавливается канал связи между компьютерной системой и маршрутизатором.
Шаг-5:
Выполнение команды SSH —
- Все команды, используемые для включения SSH, выделены на приведенном ниже снимке экрана Cisco Packet Tracer.
- Сначала доменное имя задается с помощью команды ‘ip domain-name domain-name.
- Затем для поддержания безопасного SSH-соединения генерируется криптографический ключ с помощью команды «crypto key generate RSA». Вводится значение «1024» и нажимается Enter, чтобы успешно сгенерировать ключ.
- Команда enable password password выполняется для обеспечения безопасности и разрешения доступа к интерфейсу командной строки маршрутизатора только авторизованным пользователям.
- Кроме того, команда «username password» используется для установки имени пользователя для установления соединения SSH с сетевым устройством.
- Команда «IP ssh version 2» используется для определения версии SSH, которая будет настроена на этом маршрутизаторе.
- Далее выполняется ‘line vty 0 15’, чтобы к маршрутизатору можно было получить доступ из удаленной системы, подключенной к сети.
- Затем выполняются команды «transport input ssh» и «login local» для успешной настройки SSH на маршрутизаторе Cisco.
Шаг-6:
Чтобы протестировать SSH, настроенный на маршрутизаторе Cisco, в компьютерной системе открывается командная строка и выполняется команда «ssh -l username IP-address».
Команда –
ssh -l cisco 192.168.16.1
Настройка доступа к Cisco по SSH
![]()
Если вы работаете в IT, то наверняка тысячу раз сталкивались с необходимостью зайти на какое-то устройство или сервер удалённо – такая задача может быть выполнена несколькими путями, основные два для управления устройством через командную строку – Telnet и Secure Shell (SSH) .
Между ними есть одно основное различие – в протоколе Telnet все данные передаются по сети в незашифрованном виде, а в случае SSH все команды шифруются специальным ключом. SSH был разработан как замена Telnet, для безопасного управления сетевыми устройствами через небезопасную сеть, такую как Интернет. На всякий случай запомните, что Telnet использует порт 22, а SSH – 23.
Поэтому наша рекомендация – используйте SSH всегда, когда возможно.
Настройка
Для начала, вам понадобится Packet Tracer – программа для эмуляции сетей от компании Cisco. Он полностью бесплатен и его можно скачать с сайта netacad.com после регистрации. Запустите Packet Tracer и приступим к настройке.
Постройте топологию как на скриншоте ниже – один компьютер и один коммутатор третьего уровня. Нужно будет подключить их между собой и приступить к настройке.
Готово? Теперь обеспечим сетевую связность и настроим интерфейс vlan 1 на коммутаторе, для этого введите следующие команды:
Если сразу после создания в консоли коммутатора будет вопрос начать ли диалог изначальной настройки – ответьте «No».
en conf t interface vlan 1 ip address 192.168.1.1 255.255.255.0 no shutdown
Далее, настроим сетевую карту компьютера – укажем сетевой адрес в настройках FastEthernet0: 192.168.1.2. По умолчанию все новые компьютеры будут находиться в vlan 1.
Теперь давайте попробуем пингануть коммутатор и зайти на него по протоколу telnet с нашего ПК на коммутатор – и вы увидите, что соединение будет отклонено по причине того, что мы еще не настроили аутентификацию на коммутаторе.
Перейдем к настройке аутентификации. Система поддерживает 20 виртуальных tty/vty линий для Telnet, SSH и FTP сервисов. Каждая сессия, использующая вышеупомянутый протокол занимает одну линию. Также можно усилить общую безопасность с помощью валидации запросов на авторизацию на устройстве. Перейдите обратно в режим общей конфигурации (conf t) на коммутаторе с помощью команды exit и введите следующие команды:
line vty 0 15 password cisco login end
Пароль cisco, используемый в статье, является крайне небезопасным и служит исключительно для демонстрационных целей. Если вы оставите такой пароль на настоящем оборудовании, шансы, что вас взломают будут стремиться к бесконечности. Лучше используйте наш генератор устойчивых ко взлому паролей 🙂
Теперь снова попробуйте зайти по Telnet на свитч – все должно получиться! Однако, при попытке перейти к настройке и выполнении команды enable вы увидите, что это невозможно, по причине того, что не установлен пароль на глобальный режи enable.
Чтобы исправить это, введите следующие команды:
conf t enable password cisco
Попробуйте еще раз – теперь все должно получиться!
Теперь настроим SSH на коммутаторе – для этого обязательно нужно указать хостнейм, доменное имя и сгенерировать ключ шифрования.
Вводим следующие команды (из основного конфигурационного режима):
hostname merionet_sw1 ip domain name merionet crypto key generate rsa
Выбираем длину ключа – по умолчанию значение стоит равным 512 битам, для SSH версии 2 минимальная длина составляет 768 бит. Генерация ключа займет некоторое время.
После генерации ключа продолжим настройку коммутатора:
ip ssh version 2 line vty 0 15 transport input ssh
Теперь зайти по протоколу Telnet уже не выйдет, так как мы заменили его на SSH. Попробуйте зайти по ssh, используя логин по умолчанию – admin. Давайте-ка поменяем его на что-то поприличнее (опять из conf t):
username admin secret cisco line vty 0 15 login local do wr
Теперь попробуйте зайти с рабочей станции на коммутатор и удостоверьтесь, что новые настройки вступили в силу.
Как проверить ssh cisco
Настройка SSH
на Cisco
Router>enable — вход в режим Exec.
Router#configure terminal — вход в режим конфигурации.
Router(config)#hostname Branch — Настройка имени маршрутизатора.
Branch(config)#interface FastEthernet 0/0 — Вход в настройку физического интерфейса Fa 0/0.
Branch(config-if)#ip address 192.168.0.3 255.255.255.0 — Настройка IP адреса и маски сети на Fa0/0.
Branch(config-if)#no shutdown — Включение интерфейса.
Branch(config-if)#exit — Выход из режима настройки интерфейса.
Branch(config)#ip domain-name learnin.ru — Настройка имени домена (может быть любым, не привязано к AD)
Branch(config)#crypto key generate rsa — Генерация ключа для SSH. (Может потребоваться выбрать длину ключа)
Branch(config)#username learnin password cisco — Создание пользователя в локальной базе маршрутизатора
Branch(config)#interface line vty 0 15 — Вход в режим настройки терминальных линий.
Branch(config-line)#transport input ssh — Указание протокола SSH для подключения к линиям.
Branch(config-line)#login local — Указание использовать локальную базу (см. выше) для аутентификации пользователей по SSH.
Конфигурация Branch завершена. Теперь можно подключиться к маршрутизатору удаленно при помощи протокола SSH используя имя пользователя learnin и пароль cisco.
Если настройка произведена правильно, то вы можете подключиться к Branch протоколу SSH.
Это базовая настройка устройства, которая позволяет получить к нему доступ удаленно через сеть.
Протокол SSH является стандартным протоколом доступа к сетевым устройствам всевозможных производителей в бизнес среде ввиду своей защищенности.
Самый простой способ проверить работоспособность конфигурации, не используя дополнительное оборудование, — подключиться с устройства на свой IP адрес. Можно воспользоваться встроенным в Cisco IOS SSH клиентом:
Branch>enable
Branch#ssh -l learnin 192.168.0.3 — Запуск внутреннего клиента SSH, где learnin — имя пользователя заданное на этапе настройки, а 192.168.0.3 IP адрес устройства.
Также, можно проверить доступ по SSH к Branch с компьютера PC1, а также коммутатора SW1, для этого нужно настроить на этих устройствах IP адреса в той же сети, что и адрес маршрутизатора — попробуйте сами.