实验目的
通过本实验可以把握:
- 交换机根本安全设置。
- SSH 的工作原理和 SSH服务端和客户端的设置。
实验拓扑
交换机根本安全和 SSH管理实验拓扑如图所示。
交换机根本安全和 SSH管理实验拓扑
实验步骤
(1)设置交换机S1
- Switch>enable
- Switch#conf t
- Switch(config)#hostname S1
- S1(config)#exit
- S1#clock set 17:43:30 3 apr 2024 //配置系统时间
- S1#conf t
- S1(config)#interface vlan 1 //配置交换机SVI
- S1(config-if)#ip address 192.168.1.4 255.255.255.0
- S1(config-if)#no shutdown
- S1(config-if)#exit
- S1(config)#ip default-gateway 192.168.1.2 //配置交换机默认网关
- S1(config)#enable secret cisco123 //配置enable密码
- S1(config)#service password-encryption //启动密码加密服务,提高完全性
- S1(config)#login block-for 120 attempts 3 within 30
- //在30秒内尝试3次登录都失败,则120秒内禁止登录
- S1(config)#login on-failure log //配置登录失败会在日志中记录
- S1(config)#login on-success log //配置登录成功会在日志中记录
- S1(config)#username zhangsan privilege 15 secret cisco123
- //创建SSH登录的用户名和密码,用户ccie权限级别为15
- S1(config)#line vty 0 4
- S1(config-line)#login local //用户登录时,从本地数据库匹配用户名和密码
- S1(config-line)#transport input ssh
- //只允许用户通过SSH远程登录到交换机进行管理。默认是transport input all
- S1(config-line)#exec-timeout 5 30
- //配置超时时间,当用户在5分30秒内没有任何输入时,将被自动注销,这样可以减少因离开等因素带来的安全隐患
- S1(config-line)#exit
- S1(config)#ip domain-name cisco.com //配置域名,配置SSH时必须配置
- S1(config)#crypto key generate rsa general-keys modulus 1024
- //产生长度为1024比特的RSA密钥
- S1(config)#ip ssh version 2 //配置 SSHv2版本
- S1(config)#ip ssh time-out 120
- //配置SSH登录超时时间,如果超时,TCP连接被切断
- S1(config)#ip ssh authentication-retries 3
- //配置SSH用户登录重验证最大次数,超过3次,TCP连接被切断
复制代码 (2)从SSH Client通过SSH登录到交换机S1
实验调试
(1)利用下令S1#show ip ssh查看SSH根本信息
- S1#show ip ssh //查看SSH版本信息
- SSH Enabled - version 2.0 //显示SSH版本信息
- Authentication timeout: 120 secs; Authentication retries: 3
- S1#
复制代码 (2)利用下令S1#show ssh查看ssh会话信息
- S1#show ssh //查看SSH会话信息
- Connection Version Mode Encryption Hmac State Username
- 2 1.99 IN aes128-cbc hmac-sha1 Session Started zhangsan
- 2 1.99 OUT aes128-cbc hmac-sha1 Session Started zhangsan
- %No SSHv1 server connections running.
- S1#
复制代码 以上表现了SSH登录的用户名、状态、加密算法、验证算法以及SSH版本等信息
(3)利用下令S1#show users 查看登录到交换机上的用户以及位置信息
- S1#show users //查看登录到交换机上的用户以及位置信息
- Line User Host(s) Idle Location
- * 0 con 0 idle 00:00:00
- 3 vty 0 zhangsan idle 00:01:35
- Interface User Mode Idle Peer Address
- S1#
复制代码 以上输出表现用户名为zhangsan的用户登录,此中3位VTY线路编号,以路由器作为SSH客户端登录执行SSH下令登录时。可以利用如下下令:
- S1#ssh -1 zhangsan 192.168.1.4 //-l参数后面接用户名
复制代码
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。 |