Cisco CCNA · 200-301 v2.0

SSH و VTY برای دسترسی Remote امن

SSH یا Secure Shell برای مدیریت Remote یک Session رمزنگاری‌شده ایجاد می‌کند و نسبت به Telnet که Credential و Commandها را بدون حفاظت مناسب روی شبکه منتقل می‌کند، انتخاب استانداردتری است. اما «فعال بودن SSH» فقط یک Command نیست؛ Device باید Identity رمزنگاری‌شده داشته باشد، VTY روش Authentication مشخصی داشته باشد و شبکه نیز Management IP را Reach کند. در محیط واقعی بیشتر خطاهای SSH از یکی از همین اجزا می‌آیند، نه از خود Protocol به‌صورت مبهم.

در پایان این درس باید بتوانی
  • پیش‌نیازهای SSH را از هم تفکیک کنی
  • SSH Version 2 را پیکربندی و Verify کنی
  • VTY را فقط به SSH محدود کنی
  • Session Failure را از Authentication Failure جدا کنی
  • Remote Access را بدون Lockout تغییر بدهی

Telnet و SSH

Telnet برای مدیریت Device یک Terminal Remote می‌دهد، اما Confidentiality مناسبی برای Credential و Session فراهم نمی‌کند. SSH Channel رمزنگاری‌شده ایجاد می‌کند و در طراحی جدید باید Protocol اصلی مدیریت CLI از شبکه باشد. امن بودن SSH به معنی امن بودن کل Device نیست؛ Sourceهای مجاز، Credential، AAA و Patch Level نیز مهم‌اند.

مقایسه مفهومی
Telnet -> Remote CLI without modern encrypted session
SSH -> Encrypted remote management channel

در CCNA مهم است بتوانی SSH را Configure و Verify کنی و بفهمی transport input ssh روی VTY چه اثری دارد.

پیش‌نیازهای SSH

روی IOS XE معمولاً Hostname و IP Domain Name برای تولید Keyهای RSA موردنیازند. سپس RSA Key ایجاد و SSH Version 2 انتخاب می‌شود. اندازه Key باید با Policy سازمان و قابلیت Platform هماهنگ باشد.

راه‌اندازی نمونه
hostname SW1
ip domain name corp.example
crypto key generate rsa modulus 2048
ip ssh version 2

اگر RSA Key وجود نداشته باشد یا Configuration وابسته ناقص باشد، SSH ممکن است فعال نشود. Syntax دستور key generation بین Releaseها می‌تواند تفاوت جزئی داشته باشد؛ بنابراین در Lab از ? و مستندات Release استفاده کن.

VTY و Authentication

SSH Service و VTY دو جزء جدا هستند. VTY تعیین می‌کند Session Remote چگونه Authentication شود و چه Transportهایی اجازه ورود دارند. برای Local User می‌توان login local یا با AAA Method List از login authentication استفاده کرد.

نمونه VTY
line vty 0 4
 login local
 transport input ssh
 exec-timeout 10 0

exec-timeout Session بلااستفاده را می‌بندد و Exposure را کم می‌کند. مقدار مناسب به Policy عملیاتی بستگی دارد. اگر تعداد VTY Lineها بیشتر از ۰ تا ۴ باشد، Configuration باید روی Rangeهای لازم اعمال شود؛ وگرنه ممکن است بعضی Sessionها رفتار متفاوتی داشته باشند.

Verification و تست از Client

show ip ssh وضعیت SSH Server، Version و برخی Parameterها را نشان می‌دهد. show ssh Sessionهای SSH جاری را نمایش می‌دهد. از یک Client واقعی نیز باید Login را تست کنی تا Network Path و Authentication هم‌زمان Verify شوند.

Verification
show ip ssh
show ssh
ssh -l netadmin 192.0.2.10

اگر SSH از یک VLAN کار می‌کند و از VLAN دیگر نه، Configuration SSH ممکن است سالم باشد و مسئله در Routing، ACL یا Management Plane Policy باشد. Source Location تست را ثبت کن.

در Change Production Session قبلی را باز نگه دار و از Terminal دوم Login جدید را تست کن. این روش ساده خطر Remote Lockout را کم می‌کند.

Troubleshooting SSH

Runbook پیشنهادی: 1) Ping یا Reachability به Management IP؛ ۲) بررسی TCP/22 از Path مجاز؛ 3) show ip ssh؛ 4) VTY transport؛ 5) Authentication Method؛ 6) Username/AAA Server؛ 7) Authorization پس از Login. هر مرحله یک فرضیه را محدود می‌کند.

Runbook SSH
show ip interface brief
show ip ssh
show running-config | section line vty
show access-lists

اگر TCP Connection برقرار می‌شود ولی Password رد می‌شود، Routing و ACL تا حد زیادی تأیید شده‌اند و باید Authentication را بررسی کنی. اگر Login موفق است اما Prompt EXEC باز نمی‌شود، Authorization Exec می‌تواند عامل باشد.

سناریوی عملی

پس از Harden کردن یک Switch، تیم می‌گوید SSH از شبکه NOC کار نمی‌کند. Ping Management IP موفق است و TCP/22 باز می‌شود. show ip ssh سالم است، اما Running Config نشان می‌دهد تنها VTY 0 تا ۴ به login local تغییر کرده و Session روی VTY 5 به Method قدیمی می‌رود. تیم همه Lineهای VTY موردنیاز را یکسان می‌کند و دوباره از Client واقعی تست می‌گیرد.

اشتباهات رایج

اشتباه‌های رایج و علت آن‌ها

  • فعال کردن SSH بدون حذف Telnet از VTY
  • تغییر Remote Access بدون Session Recovery
  • فرض اینکه Ping موفق یعنی SSH حتماً سالم است
  • نادیده گرفتن Rangeهای اضافی VTY
تمرین عملی

تمرین عملی

  1. SSH را روی Lab Switch با RSA و Version 2 راه‌اندازی کن
  2. transport input ssh را روی همه VTYهای موردنیاز اعمال کن
  3. Failure با حذف RSA Key یا تغییر Login Method ایجاد و تشخیص بده
  4. از دو Source مختلف رفتار Management Path را مقایسه کن

نکته‌هایی که باید با خودت ببری

  • SSH Channel مدیریت Remote رمزنگاری‌شده می‌دهد
  • RSA Key و Configuration SSH از VTY جدا هستند
  • VTY Transport و Authentication باید صریح تنظیم شوند
  • show ip ssh Server State را Verify می‌کند
  • Troubleshooting باید Network، SSH، Authentication و Authorization را جدا کند
خودسنجی

خودسنجی

transport input ssh چه چیزی را کنترل می‌کند؟

Protocol ورودی مجاز روی VTY را به SSH محدود می‌کند.

show ip ssh چه چیزی را بررسی می‌کند؟

وضعیت و تنظیمات اصلی SSH Server را.

Login موفق ولی EXEC Prompt باز نمی‌شود؛ کدام حوزه محتمل است؟

Authorization Exec.

چرا Session دوم هنگام Change مهم است؟

برای جلوگیری از Lockout و Verify دسترسی جدید قبل از بستن Session قبلی.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام