Cisco CCNA · 200-301 v2.0

مدیریت امن تجهیزات و Local User

مدیریت Router و Switch فقط به معنی داشتن IP مدیریتی نیست. هر مسیری که مدیر شبکه از آن برای ورود به دستگاه استفاده می‌کند بخشی از Management Plane است و اگر ضعیف طراحی شود، مهاجم می‌تواند بدون نیاز به شکستن Data Plane مستقیماً Configuration شبکه را تغییر دهد. اولین پایه دفاع، داشتن حساب‌های کاربری مشخص، Secret مناسب، سطح دسترسی کنترل‌شده و حذف وابستگی به Password مشترک روی Lineهاست. در این درس هدف این است که قبل از ورود به AAA مرکزی، مدیریت محلی را به شکلی بسازی که هویت هر مدیر قابل تشخیص و دسترسی او قابل کنترل باشد.

در پایان این درس باید بتوانی
  • Management Plane را از Data Plane و Control Plane جدا کنی
  • Local User را با username/secret بسازی و مفهوم Privilege را بفهمی
  • تفاوت Password مشترک Line با حساب کاربری فردی را توضیح بدهی
  • Configuration مدیریت محلی را Verify کنی
  • خطاهای رایج حساب محلی و Privilege را مرحله‌ای عیب‌یابی کنی

Management Plane و سطح حمله

Management Plane مجموعه قابلیت‌هایی است که برای اداره Device استفاده می‌شوند: Console، SSH، Web Management در صورت وجود، SNMP، API و انتقال فایل Configuration یا Software. ترافیک User معمولاً از Data Plane عبور می‌کند، در حالی که OSPF و STP نمونه‌هایی از Control Plane هستند. اگر SSH روی همه Interfaceها از هر شبکه‌ای قابل دسترس باشد یا Credential مشترک بین همه مهندسان استفاده شود، سطح حمله Management Plane بیش از نیاز است.

سه حوزه عملکردی
User Traffic -> Data Plane
OSPF/STP -> Control Plane
SSH/Console/AAA/SCP -> Management Plane

امن‌سازی مدیریت یعنی چند کنترل هم‌زمان: مسیر دسترسی محدود، Protocol امن، هویت قابل انتساب، Authorization مناسب، Logging و Backup. هیچ Command واحدی همه این موارد را حل نمی‌کند. Local User فقط یکی از پایه‌هاست.

ساخت Local User و Secret

در Cisco IOS XE می‌توان با دستور username یک حساب محلی ساخت. استفاده از secret به‌جای نگهداری Password ساده ترجیح دارد، زیرا مقدار Secret به شکل Hash ذخیره می‌شود. نوع Hash و Syntax دقیق به Release وابسته است؛ بنابراین از Contextual Help و راهنمای Platform استفاده کن.

نمونه حساب محلی
username netadmin privilege 15 secret <strong-secret>
username nocuser privilege 5 secret <strong-secret>

Privilege Level عددی بین ۰ تا ۱۵ است و سطح دسترسی Commandها را تحت تأثیر قرار می‌دهد. Level 15 معمولاً دسترسی مدیریتی کامل دارد. پایین‌تر بودن عدد به‌تنهایی تضمین نمی‌کند دقیقاً همان مجموعه دستورات موردنظر سازمان مجاز باشد؛ برای کنترل دقیق‌تر معمولاً Authorization مبتنی بر AAA مناسب‌تر است.

نام کاربری فردی بهتر از یک Username مشترک مثل admin برای کل تیم است، چون بعداً می‌توان Audit را به شخص مرتبط کرد.

ورود محلی روی VTY

VTY یا Virtual Teletype Line مسیر منطقی Sessionهای Remote مانند SSH است. اگر روی VTY از login local استفاده شود، دستگاه Username و Secret را از Local User Database بررسی می‌کند. این بهتر از یک line password مشترک است، چون هویت کاربر مشخص می‌شود.

نمونه ساده VTY
line vty 0 4
 login local
 transport input ssh

transport input ssh ورودی Remote را به SSH محدود می‌کند و Telnet را حذف می‌کند. اما تا زمانی که SSH خودش درست راه‌اندازی نشده باشد، این Configuration به‌تنهایی Remote Access ایجاد نمی‌کند. IP Reachability، RSA Key، Domain Name و تنظیمات SSH نیز باید سالم باشند.

Verification و مشاهده State

برای Verify حساب‌ها و Lineها از Running Configuration و Commandهای مربوط به User/Line استفاده کن. Secret را نباید در Ticket یا Screenshot افشا کنی. هدف Verify این است که Username موجود باشد، VTY از روش موردنظر استفاده کند و فقط Protocol امن پذیرفته شود.

Verification پایه
show running-config | section username
show running-config | section line vty
show users

show users Sessionهای فعلی را نشان می‌دهد و کمک می‌کند بفهمی چه کسی از Console یا VTY وارد شده است. اگر Login شکست می‌خورد، ابتدا بررسی کن آیا درخواست اصلاً به Device می‌رسد، سپس SSH و در نهایت Authentication را جدا بررسی کن.

در Change واقعی بهتر است Session فعلی را باز نگه داری و یک Session دوم برای تست Configuration جدید باز کنی. تا زمانی که Session دوم موفق نشده، Session مدیریتی اصلی را نبند.

Troubleshooting حساب محلی

اگر Username پذیرفته نمی‌شود، مسیر عیب‌یابی را مرحله‌ای کن: 1) Reachability به Management IP؛ ۲) باز بودن TCP/22؛ 3) SSH Service؛ 4) VTY Method؛ ۵) وجود Username؛ 6) Secret؛ 7) Privilege و Authorization پس از Login. این ترتیب مشخص می‌کند Failure قبل از Authentication است یا داخل آن.

Runbook اولیه
ping <management-ip>
show ip ssh
show running-config | section line vty
show running-config | include ^username

اگر Login موفق است ولی Command خاصی اجرا نمی‌شود، Authentication سالم بوده و مسئله به Privilege/Authorization مربوط است. اگر اصلاً Prompt SSH دریافت نمی‌شود، Username اولین مظنون نیست.

سناریوی عملی

در یک شرکت همه مهندسان با Username مشترک admin وارد Switchها می‌شوند. پس از یک Change اشتباه مشخص نیست چه کسی Configuration را انجام داده است. تیم برای هر نفر Local User جدا می‌سازد، VTY را روی SSH و login local قرار می‌دهد و Session دوم را قبل از بستن Session قدیمی تست می‌کند. بعداً همین ساختار پایه برای انتقال به TACACS+ استفاده می‌شود.

اشتباهات رایج

اشتباه‌های رایج و علت آن‌ها

  • استفاده از Password مشترک روی VTY برای کل تیم
  • دادن Privilege 15 به همه بدون نیاز واقعی
  • بستن Session فعلی قبل از تست Session جدید
  • فرض اینکه login local به‌تنهایی SSH را راه‌اندازی می‌کند
تمرین عملی

تمرین عملی

  1. روی یک Lab Router دو Local User با Privilege متفاوت بساز
  2. VTY را فقط روی SSH و Local Login قرار بده
  3. یک Failure ساختگی با Username اشتباه ایجاد و مسیر تشخیص را بنویس
  4. قبل و بعد از Change خروجی Line VTY را مستند کن

نکته‌هایی که باید با خودت ببری

  • Management Plane باید جداگانه امن شود
  • Local User هویت فردی را نسبت به Line Password بهتر مشخص می‌کند
  • secret برای نگهداری Credential محلی مناسب‌تر از Password ساده است
  • VTY مسیر Session Remote است
  • Connection، Authentication و Authorization سه مرحله جدا هستند
خودسنجی

خودسنجی

Management Plane چه چیزی را شامل می‌شود؟

قابلیت‌های اداره Device مانند SSH، Console، AAA و انتقال فایل مدیریتی.

login local چه می‌کند؟

VTY را وادار می‌کند Username/Secret را از Local User Database بررسی کند.

Privilege 15 معمولاً چه معنی دارد؟

دسترسی مدیریتی بسیار بالا یا کامل.

اگر Prompt SSH نمی‌رسد، آیا Username اولین مظنون است؟

خیر؛ ابتدا Reachability و SSH Service را بررسی می‌کنیم.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام