وقتی یک سوییچ سیسکو در اتاق سرور یا رک شبکه نصب میشود، مدیر شبکه نمیخواهد هر بار برای یک تغییر کوچک، فیزیکی به آن مراجعه کند. SSH و Telnet دقیقاً همین امکان دسترسی از راه دور را فراهم میکنند — با یک تفاوت بسیار مهم که در پایان توضیح میدهم.
قدم اول: تنظیم رمز ورود به حالت Privileged
قبل از فعالسازی دسترسی از راه دور، باید یک رمز عبور برای حالت Privileged EXEC تنظیم کنید:
enable
configure terminal
enable secret YourStrongPassword
قدم دوم: تنظیم Hostname و Domain Name (پیشنیاز SSH)
SSH برای تولید کلید رمزنگاری، به یک Hostname و Domain Name نیاز دارد:
hostname SW1
ip domain-name company.local
قدم سوم: تولید کلید رمزنگاری RSA
حالا کلید RSA را تولید میکنیم — این کلید پایهی رمزنگاری ارتباط SSH است:
crypto key generate rsa
سیستم از شما طول کلید (تعداد بیت) را میپرسد؛ عدد 2048 انتخاب مناسبی برای امنیت خوب است.
قدم چهارم: تنظیم خطوط VTY برای SSH
حالا باید به خطوط ورودی از راه دور (VTY) بگوییم که SSH را بپذیرند:
line vty 0 15
transport input ssh
login local
exit
دستور transport input ssh فقط SSH را مجاز میکند (Telnet را کاملاً غیرفعال میکند). دستور login local هم میگوید از یوزرنیم/پسوردهای تعریفشده روی خود سوییچ استفاده شود.
قدم پنجم: ساخت یک یوزر محلی
برای اینکه login local کار کند، باید حداقل یک یوزر بسازید:
username admin privilege 15 secret YourStrongPassword
قدم ششم (اختیاری): فعالسازی Telnet هم
اگر به هر دلیلی (مثلاً یک محیط آزمایشگاهی کاملاً ایزوله) به Telnet هم نیاز دارید:
line vty 0 15
transport input telnet ssh
exit
ولی توجه: این کار فقط برای محیطهای کاملاً کنترلشده و آزمایشگاهی توصیه میشود.
چرا SSH را باید همیشه به Telnet ترجیح داد؟
اینجا نکتهی اصلی این آموزش است: Telnet تمام ترافیک — از جمله یوزرنیم و پسورد — را بهصورت متن ساده (Plain Text) روی شبکه ارسال میکند. یعنی هرکسی که به همان شبکه دسترسی داشته باشد و از یک ابزار آنالیز ترافیک (مثل Wireshark) استفاده کند، میتواند پسورد مدیریتی سوییچ را مستقیم بخواند. SSH تمام این ارتباط را رمزنگاری میکند و همین تفاوت، آن را برای هر شبکهی واقعی — حتی داخلی — به تنها گزینهی قابلقبول تبدیل میکند.
تست نهایی
از یک کامپیوتر دیگر در شبکه، با یک کلاینت SSH (مثل PuTTY یا خط فرمان) به آدرس IP سوییچ وصل شوید:
ssh -l admin 192.168.1.1
اگر رمز درست وارد شود، باید وارد محیط مدیریتی سوییچ شوید.
این دقیقاً یکی از اولین چیزهایی است که در دورههای CCNA و امنیت شبکهی من — روی تجهیزات واقعی — تمرین میکنیم.
وبلاگ