- Management Plane را از Data Plane و Control Plane جدا کنی
- Local User را با username/secret بسازی و مفهوم Privilege را بفهمی
- تفاوت Password مشترک Line با حساب کاربری فردی را توضیح بدهی
- Configuration مدیریت محلی را Verify کنی
- خطاهای رایج حساب محلی و Privilege را مرحلهای عیبیابی کنی
Management Plane و سطح حمله
Management Plane مجموعه قابلیتهایی است که برای اداره Device استفاده میشوند: Console، SSH، Web Management در صورت وجود، SNMP، API و انتقال فایل Configuration یا Software. ترافیک User معمولاً از Data Plane عبور میکند، در حالی که OSPF و STP نمونههایی از Control Plane هستند. اگر SSH روی همه Interfaceها از هر شبکهای قابل دسترس باشد یا Credential مشترک بین همه مهندسان استفاده شود، سطح حمله Management Plane بیش از نیاز است.
سه حوزه عملکردیUser Traffic -> Data Plane
OSPF/STP -> Control Plane
SSH/Console/AAA/SCP -> Management Planeامنسازی مدیریت یعنی چند کنترل همزمان: مسیر دسترسی محدود، Protocol امن، هویت قابل انتساب، Authorization مناسب، Logging و Backup. هیچ Command واحدی همه این موارد را حل نمیکند. Local User فقط یکی از پایههاست.
ساخت Local User و Secret
در Cisco IOS XE میتوان با دستور username یک حساب محلی ساخت. استفاده از secret بهجای نگهداری Password ساده ترجیح دارد، زیرا مقدار Secret به شکل Hash ذخیره میشود. نوع Hash و Syntax دقیق به Release وابسته است؛ بنابراین از Contextual Help و راهنمای Platform استفاده کن.
نمونه حساب محلیusername netadmin privilege 15 secret <strong-secret>
username nocuser privilege 5 secret <strong-secret>Privilege Level عددی بین ۰ تا ۱۵ است و سطح دسترسی Commandها را تحت تأثیر قرار میدهد. Level 15 معمولاً دسترسی مدیریتی کامل دارد. پایینتر بودن عدد بهتنهایی تضمین نمیکند دقیقاً همان مجموعه دستورات موردنظر سازمان مجاز باشد؛ برای کنترل دقیقتر معمولاً Authorization مبتنی بر AAA مناسبتر است.
نام کاربری فردی بهتر از یک Username مشترک مثل admin برای کل تیم است، چون بعداً میتوان Audit را به شخص مرتبط کرد.
ورود محلی روی VTY
VTY یا Virtual Teletype Line مسیر منطقی Sessionهای Remote مانند SSH است. اگر روی VTY از login local استفاده شود، دستگاه Username و Secret را از Local User Database بررسی میکند. این بهتر از یک line password مشترک است، چون هویت کاربر مشخص میشود.
نمونه ساده VTYline vty 0 4
login local
transport input sshtransport input ssh ورودی Remote را به SSH محدود میکند و Telnet را حذف میکند. اما تا زمانی که SSH خودش درست راهاندازی نشده باشد، این Configuration بهتنهایی Remote Access ایجاد نمیکند. IP Reachability، RSA Key، Domain Name و تنظیمات SSH نیز باید سالم باشند.
Verification و مشاهده State
برای Verify حسابها و Lineها از Running Configuration و Commandهای مربوط به User/Line استفاده کن. Secret را نباید در Ticket یا Screenshot افشا کنی. هدف Verify این است که Username موجود باشد، VTY از روش موردنظر استفاده کند و فقط Protocol امن پذیرفته شود.
Verification پایهshow running-config | section username
show running-config | section line vty
show usersshow users Sessionهای فعلی را نشان میدهد و کمک میکند بفهمی چه کسی از Console یا VTY وارد شده است. اگر Login شکست میخورد، ابتدا بررسی کن آیا درخواست اصلاً به Device میرسد، سپس SSH و در نهایت Authentication را جدا بررسی کن.
در Change واقعی بهتر است Session فعلی را باز نگه داری و یک Session دوم برای تست Configuration جدید باز کنی. تا زمانی که Session دوم موفق نشده، Session مدیریتی اصلی را نبند.
Troubleshooting حساب محلی
اگر Username پذیرفته نمیشود، مسیر عیبیابی را مرحلهای کن: 1) Reachability به Management IP؛ ۲) باز بودن TCP/22؛ 3) SSH Service؛ 4) VTY Method؛ ۵) وجود Username؛ 6) Secret؛ 7) Privilege و Authorization پس از Login. این ترتیب مشخص میکند Failure قبل از Authentication است یا داخل آن.
Runbook اولیهping <management-ip>
show ip ssh
show running-config | section line vty
show running-config | include ^usernameاگر Login موفق است ولی Command خاصی اجرا نمیشود، Authentication سالم بوده و مسئله به Privilege/Authorization مربوط است. اگر اصلاً Prompt SSH دریافت نمیشود، Username اولین مظنون نیست.
در یک شرکت همه مهندسان با Username مشترک admin وارد Switchها میشوند. پس از یک Change اشتباه مشخص نیست چه کسی Configuration را انجام داده است. تیم برای هر نفر Local User جدا میسازد، VTY را روی SSH و login local قرار میدهد و Session دوم را قبل از بستن Session قدیمی تست میکند. بعداً همین ساختار پایه برای انتقال به TACACS+ استفاده میشود.
اشتباههای رایج و علت آنها
- استفاده از Password مشترک روی VTY برای کل تیم
- دادن Privilege 15 به همه بدون نیاز واقعی
- بستن Session فعلی قبل از تست Session جدید
- فرض اینکه login local بهتنهایی SSH را راهاندازی میکند
تمرین عملی
- روی یک Lab Router دو Local User با Privilege متفاوت بساز
- VTY را فقط روی SSH و Local Login قرار بده
- یک Failure ساختگی با Username اشتباه ایجاد و مسیر تشخیص را بنویس
- قبل و بعد از Change خروجی Line VTY را مستند کن
نکتههایی که باید با خودت ببری
- Management Plane باید جداگانه امن شود
- Local User هویت فردی را نسبت به Line Password بهتر مشخص میکند
- secret برای نگهداری Credential محلی مناسبتر از Password ساده است
- VTY مسیر Session Remote است
- Connection، Authentication و Authorization سه مرحله جدا هستند
خودسنجی
Management Plane چه چیزی را شامل میشود؟
قابلیتهای اداره Device مانند SSH، Console، AAA و انتقال فایل مدیریتی.
login local چه میکند؟
VTY را وادار میکند Username/Secret را از Local User Database بررسی کند.
Privilege 15 معمولاً چه معنی دارد؟
دسترسی مدیریتی بسیار بالا یا کامل.
اگر Prompt SSH نمیرسد، آیا Username اولین مظنون است؟
خیر؛ ابتدا Reachability و SSH Service را بررسی میکنیم.
منابع مرجع این درس
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود