اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش فعال‌سازی SSH و Telnet روی سوییچ سیسکو

وقتی یک سوییچ سیسکو در اتاق سرور یا رک شبکه نصب می‌شود، مدیر شبکه نمی‌خواهد هر بار برای یک تغییر کوچک، فیزیکی به آن مراجعه کند. SSH و Telnet دقیقاً همین امکان دسترسی از راه دور را فراهم می‌کنند — با یک تفاوت بسیار مهم که در پایان توضیح می‌دهم.

قدم اول: تنظیم رمز ورود به حالت Privileged
قبل از فعال‌سازی دسترسی از راه دور، باید یک رمز عبور برای حالت Privileged EXEC تنظیم کنید:
enable
configure terminal
enable secret YourStrongPassword

قدم دوم: تنظیم Hostname و Domain Name (پیش‌نیاز SSH)
SSH برای تولید کلید رمزنگاری، به یک Hostname و Domain Name نیاز دارد:
hostname SW1
ip domain-name company.local

قدم سوم: تولید کلید رمزنگاری RSA
حالا کلید RSA را تولید می‌کنیم — این کلید پایه‌ی رمزنگاری ارتباط SSH است:
crypto key generate rsa

سیستم از شما طول کلید (تعداد بیت) را می‌پرسد؛ عدد 2048 انتخاب مناسبی برای امنیت خوب است.

قدم چهارم: تنظیم خطوط VTY برای SSH
حالا باید به خطوط ورودی از راه دور (VTY) بگوییم که SSH را بپذیرند:
line vty 0 15
transport input ssh
login local
exit

دستور transport input ssh فقط SSH را مجاز می‌کند (Telnet را کاملاً غیرفعال می‌کند). دستور login local هم می‌گوید از یوزرنیم/پسوردهای تعریف‌شده روی خود سوییچ استفاده شود.

قدم پنجم: ساخت یک یوزر محلی
برای این‌که login local کار کند، باید حداقل یک یوزر بسازید:
username admin privilege 15 secret YourStrongPassword

قدم ششم (اختیاری): فعال‌سازی Telnet هم
اگر به هر دلیلی (مثلاً یک محیط آزمایشگاهی کاملاً ایزوله) به Telnet هم نیاز دارید:
line vty 0 15
transport input telnet ssh
exit

ولی توجه: این کار فقط برای محیط‌های کاملاً کنترل‌شده و آزمایشگاهی توصیه می‌شود.

چرا SSH را باید همیشه به Telnet ترجیح داد؟
اینجا نکته‌ی اصلی این آموزش است: Telnet تمام ترافیک — از جمله یوزرنیم و پسورد — را به‌صورت متن ساده (Plain Text) روی شبکه ارسال می‌کند. یعنی هرکسی که به همان شبکه دسترسی داشته باشد و از یک ابزار آنالیز ترافیک (مثل Wireshark) استفاده کند، می‌تواند پسورد مدیریتی سوییچ را مستقیم بخواند. SSH تمام این ارتباط را رمزنگاری می‌کند و همین تفاوت، آن را برای هر شبکه‌ی واقعی — حتی داخلی — به تنها گزینه‌ی قابل‌قبول تبدیل می‌کند.

تست نهایی
از یک کامپیوتر دیگر در شبکه، با یک کلاینت SSH (مثل PuTTY یا خط فرمان) به آدرس IP سوییچ وصل شوید:
ssh -l admin 192.168.1.1

اگر رمز درست وارد شود، باید وارد محیط مدیریتی سوییچ شوید.

این دقیقاً یکی از اولین چیزهایی است که در دوره‌های CCNA و امنیت شبکه‌ی من — روی تجهیزات واقعی — تمرین می‌کنیم.