Cisco CCNA · 200-301 v2.0

SCP برای انتقال امن فایل در IOS XE

Configuration، Backup و Image فایل‌های حساس عملیاتی‌اند و انتقال آن‌ها با Protocol ناامن می‌تواند Credential یا محتوای فایل را در معرض خطر قرار دهد. SCP یا Secure Copy روی SSH کار می‌کند و برای انتقال فایل امن بین Device و Server/Client استفاده می‌شود. در Blueprint فعلی CCNA، مدیریت Configuration و Software File با Secure File Transfer از جمله SFTP و SCP صراحتاً مطرح است. برای SCP باید SSH و AAA به‌درستی کار کنند و Destination Storage و Permission نیز کافی باشند.

در پایان این درس باید بتوانی
  • نقش SCP را در مدیریت فایل توضیح بدهی
  • پیش‌نیازهای SSH/AAA برای SCP را بفهمی
  • SCP Server روی IOS XE را فعال کنی
  • copy با SCP را Verify کنی
  • Failureهای Authentication، Path و Storage را جدا تشخیص بدهی

چرا Secure File Transfer

فایل Running/Startup Configuration می‌تواند IP، Username، Hash، SNMP Community یا اطلاعات معماری داشته باشد. Software Image نیز Asset حساس عملیاتی است. انتقال این فایل‌ها باید علاوه بر Integrity و Availability، Confidentiality مناسب داشته باشد. SCP از SSH Channel استفاده می‌کند و نسبت به انتقال‌های Plaintext قدیمی مناسب‌تر است.

Secure Transfer جای Backup Policy را نمی‌گیرد. باید Retention، نسخه فایل، Hash در صورت نیاز، Access Control و Recovery Test نیز تعریف شود.

مسیر امن
Device <--- SSH/SCP ---> Secure file server

پیش‌نیازهای SCP Server

Cisco Documentation برای SCP Server-side تأکید می‌کند AAA Authentication و Authorization باید درست باشند و SSH نیز فعال باشد. سپس ip scp server enable قابلیت SCP Server را فعال می‌کند.

نمونه آموزشی SCP
aaa new-model
aaa authentication login default local
aaa authorization exec default local
username backup privilege 15 secret <secret>
ip scp server enable

در محیط مرکزی می‌توان Local را با TACACS+/RADIUS جایگزین کرد، به شرط اینکه Authorization لازم برای EXEC فراهم باشد. دقیقاً همین وابستگی باعث می‌شود SCP Failure گاهی از AAA بیاید نه از File System.

Copy با SCP

Syntax copy با URI یا Promptها به Platform/Release وابسته است. معمولاً می‌توان فایل را از Server به Flash یا برعکس منتقل کرد. قبل از Copy فضای Storage و Filename را بررسی کن.

نمونه Workflow
dir flash:
copy scp: flash:
! or platform-supported SCP URI syntax

از copy ? برای دیدن Transportهای پشتیبانی‌شده همان Device استفاده کن. در Production قبل از Image Transfer ظرفیت Flash، Boot Variable و Change Plan را بررسی کن؛ Download موفق به معنی Upgrade موفق نیست.

برای Configuration Backup نیز Destination Filename باید شامل Device Name و Timestamp معنادار باشد تا Restore اشتباه نشود.

Verification انتقال

پس از Copy فقط پیام Success را قبول نکن. وجود فایل، Size و در صورت فرآیند سازمانی Hash را Verify کن. برای Config Backup می‌توان فایل را به شکل امن روی Server بررسی کرد بدون افشای Secret در Ticket.

Verification
dir flash:
show file systems
show running-config | include ip scp

Cisco برای SCP Server-side امکان debug ip scp را نیز مستند کرده است، اما Debug را در Production محدود و با Window مشخص اجرا کن. ابتدا Log و show Commandها را ترجیح بده.

اگر فایل وجود دارد اما حجم صفر یا ناقص است، Storage/Transfer interruption را بررسی کن.

Troubleshooting SCP

Runbook: 1) SSH Login با همان User؛ 2) AAA Authentication؛ 3) Authorization Exec؛ 4) SCP Server Enablement در سمت Device اگر لازم است؛ 5) Network Path/ACL؛ 6) Destination File System و Free Space؛ 7) Filename/Permission؛ 8) Log/Debug کنترل‌شده.

Runbook SCP
SSH works? -> AAA -> SCP enabled -> storage -> copy -> verify file

اگر SSH Login با همان User شکست می‌خورد، SCP را عیب‌یابی نکن؛ اول AAA/SSH را حل کن. اگر SSH سالم و SCP Authentication خطا دارد، Authorization یا SCP-specific Configuration را بررسی کن. اگر Transfer شروع و وسط راه قطع می‌شود، Path/Storage اهمیت بیشتری پیدا می‌کند.

سناریوی عملی

تیم قصد Backup Running Config یک Router را با SCP دارد. SSH با User backup موفق است اما SCP بلافاصله Permission Error می‌دهد. بررسی AAA نشان می‌دهد Authentication موفق بوده ولی Authorization Exec برای آن User Policy نشده است. Policy اصلاح و Copy موفق می‌شود؛ سپس فایل روی Server از نظر Size و نام Device Verify می‌شود.

اشتباهات رایج

اشتباه‌های رایج و علت آن‌ها

  • فعال کردن ip scp server enable بدون SSH/AAA سالم
  • اعلام موفقیت Copy بدون Verify فایل
  • ارسال Configuration Backup با Filename مبهم
  • استفاده از Debug پرحجم به‌عنوان اولین ابزار
تمرین عملی

تمرین عملی

  1. SCP Server را در Lab با Local AAA فعال کن
  2. یک Config Backup انجام و وجود فایل را Verify کن
  3. Failure Authorization و Failure Storage را جدا شبیه‌سازی کن
  4. Runbook Backup امن با نام‌گذاری Timestamp تهیه کن

نکته‌هایی که باید با خودت ببری

  • SCP روی SSH استوار است
  • AAA Authentication و Authorization برای SCP Server مهم‌اند
  • ip scp server enable قابلیت Server-side را فعال می‌کند
  • Storage و Permission بخشی از Transfer هستند
  • فایل منتقل‌شده باید Verify شود
خودسنجی

خودسنجی

SCP از چه Transport امنی استفاده می‌کند؟

SSH.

SCP Server-side روی IOS XE به چه پیش‌نیازی وابسته است؟

SSH و AAA Authentication/Authorization مناسب.

Copy موفق چه چیزی را بعداً نیاز دارد؟

Verify وجود/Size و در صورت Policy صحت فایل.

SSH با همان User خراب است؛ اولین کار چیست؟

حل SSH/AAA قبل از عیب‌یابی SCP.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام