- پیشنیازهای SSH را از هم تفکیک کنی
- SSH Version 2 را پیکربندی و Verify کنی
- VTY را فقط به SSH محدود کنی
- Session Failure را از Authentication Failure جدا کنی
- Remote Access را بدون Lockout تغییر بدهی
Telnet و SSH
Telnet برای مدیریت Device یک Terminal Remote میدهد، اما Confidentiality مناسبی برای Credential و Session فراهم نمیکند. SSH Channel رمزنگاریشده ایجاد میکند و در طراحی جدید باید Protocol اصلی مدیریت CLI از شبکه باشد. امن بودن SSH به معنی امن بودن کل Device نیست؛ Sourceهای مجاز، Credential، AAA و Patch Level نیز مهماند.
مقایسه مفهومیTelnet -> Remote CLI without modern encrypted session
SSH -> Encrypted remote management channelدر CCNA مهم است بتوانی SSH را Configure و Verify کنی و بفهمی transport input ssh روی VTY چه اثری دارد.
پیشنیازهای SSH
روی IOS XE معمولاً Hostname و IP Domain Name برای تولید Keyهای RSA موردنیازند. سپس RSA Key ایجاد و SSH Version 2 انتخاب میشود. اندازه Key باید با Policy سازمان و قابلیت Platform هماهنگ باشد.
راهاندازی نمونهhostname SW1
ip domain name corp.example
crypto key generate rsa modulus 2048
ip ssh version 2اگر RSA Key وجود نداشته باشد یا Configuration وابسته ناقص باشد، SSH ممکن است فعال نشود. Syntax دستور key generation بین Releaseها میتواند تفاوت جزئی داشته باشد؛ بنابراین در Lab از ? و مستندات Release استفاده کن.
VTY و Authentication
SSH Service و VTY دو جزء جدا هستند. VTY تعیین میکند Session Remote چگونه Authentication شود و چه Transportهایی اجازه ورود دارند. برای Local User میتوان login local یا با AAA Method List از login authentication استفاده کرد.
نمونه VTYline vty 0 4
login local
transport input ssh
exec-timeout 10 0exec-timeout Session بلااستفاده را میبندد و Exposure را کم میکند. مقدار مناسب به Policy عملیاتی بستگی دارد. اگر تعداد VTY Lineها بیشتر از ۰ تا ۴ باشد، Configuration باید روی Rangeهای لازم اعمال شود؛ وگرنه ممکن است بعضی Sessionها رفتار متفاوتی داشته باشند.
Verification و تست از Client
show ip ssh وضعیت SSH Server، Version و برخی Parameterها را نشان میدهد. show ssh Sessionهای SSH جاری را نمایش میدهد. از یک Client واقعی نیز باید Login را تست کنی تا Network Path و Authentication همزمان Verify شوند.
Verificationshow ip ssh
show ssh
ssh -l netadmin 192.0.2.10اگر SSH از یک VLAN کار میکند و از VLAN دیگر نه، Configuration SSH ممکن است سالم باشد و مسئله در Routing، ACL یا Management Plane Policy باشد. Source Location تست را ثبت کن.
در Change Production Session قبلی را باز نگه دار و از Terminal دوم Login جدید را تست کن. این روش ساده خطر Remote Lockout را کم میکند.
Troubleshooting SSH
Runbook پیشنهادی: 1) Ping یا Reachability به Management IP؛ ۲) بررسی TCP/22 از Path مجاز؛ 3) show ip ssh؛ 4) VTY transport؛ 5) Authentication Method؛ 6) Username/AAA Server؛ 7) Authorization پس از Login. هر مرحله یک فرضیه را محدود میکند.
Runbook SSHshow ip interface brief
show ip ssh
show running-config | section line vty
show access-listsاگر TCP Connection برقرار میشود ولی Password رد میشود، Routing و ACL تا حد زیادی تأیید شدهاند و باید Authentication را بررسی کنی. اگر Login موفق است اما Prompt EXEC باز نمیشود، Authorization Exec میتواند عامل باشد.
پس از Harden کردن یک Switch، تیم میگوید SSH از شبکه NOC کار نمیکند. Ping Management IP موفق است و TCP/22 باز میشود. show ip ssh سالم است، اما Running Config نشان میدهد تنها VTY 0 تا ۴ به login local تغییر کرده و Session روی VTY 5 به Method قدیمی میرود. تیم همه Lineهای VTY موردنیاز را یکسان میکند و دوباره از Client واقعی تست میگیرد.
اشتباههای رایج و علت آنها
- فعال کردن SSH بدون حذف Telnet از VTY
- تغییر Remote Access بدون Session Recovery
- فرض اینکه Ping موفق یعنی SSH حتماً سالم است
- نادیده گرفتن Rangeهای اضافی VTY
تمرین عملی
- SSH را روی Lab Switch با RSA و Version 2 راهاندازی کن
- transport input ssh را روی همه VTYهای موردنیاز اعمال کن
- Failure با حذف RSA Key یا تغییر Login Method ایجاد و تشخیص بده
- از دو Source مختلف رفتار Management Path را مقایسه کن
نکتههایی که باید با خودت ببری
- SSH Channel مدیریت Remote رمزنگاریشده میدهد
- RSA Key و Configuration SSH از VTY جدا هستند
- VTY Transport و Authentication باید صریح تنظیم شوند
- show ip ssh Server State را Verify میکند
- Troubleshooting باید Network، SSH، Authentication و Authorization را جدا کند
خودسنجی
transport input ssh چه چیزی را کنترل میکند؟
Protocol ورودی مجاز روی VTY را به SSH محدود میکند.
show ip ssh چه چیزی را بررسی میکند؟
وضعیت و تنظیمات اصلی SSH Server را.
Login موفق ولی EXEC Prompt باز نمیشود؛ کدام حوزه محتمل است؟
Authorization Exec.
چرا Session دوم هنگام Change مهم است؟
برای جلوگیری از Lockout و Verify دسترسی جدید قبل از بستن Session قبلی.
منابع مرجع این درس
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود