قابل توجه مشتریان عزیز؛ به دلیل نوسانات ارز، جهت اطلاع از آخرین قیمت به روز محصولات با ما تماس بگیرید.

ارسال با پیک در تهران کمتر از 2 ساعت

وبلاگ

SSH در سیسکو چیست؟ آموزش فعال‌سازی SSH روی روتر و سوئیچ + جایگزینی Telnet

SSH در سیسکو چیست

مدیریت روترها و سوئیچ‌ سیسکو از راه دور یکی از کارهای روزمره مدیران شبکه است؛ اما اگر این دسترسی از طریق پروتکل‌های ناامن انجام شود، اطلاعات حساسی مانند Username ،Password و دستورات مدیریتی می‌توانند در معرض شنود قرار بگیرند. به همین دلیل، SSH در سیسکو به روش استاندارد و امن‌تری برای مدیریت تجهیزات شبکه تبدیل شده است.
در این آموزش، با نحوه کار SSH، تفاوت آن با Telnet، فعال سازی SSH در سیسکو، تنظیم SSH روی روتر و سوئیچ، غیرفعال کردن Telnet و مهم‌ترین تنظیمات امنیتی Cisco SSH آشنا می‌شوید.

آنچه در این مطلب می‌خوانید: پنهان

SSH چیست؟

SSH یا Secure Shell یک پروتکل امن برای مدیریت و دسترسی از راه دور به تجهیزات شبکه و سیستم‌ها است. این پروتکل اطلاعاتی مانند نام کاربری، رمز عبور و دستورات مدیریتی را در یک ارتباط رمزنگاری‌شده منتقل می‌کند و به همین دلیل از مشاهده یا شنود ساده اطلاعات توسط افراد غیرمجاز جلوگیری می‌کند.

SSH چیست
در شبکه‌های Cisco می‌توان از SSH برای اتصال امن به CLI روترها و سوئیچ‌ها استفاده کرد. SSH علاوه بر احراز هویت کاربر، ارتباط میان Client و دستگاه Cisco را رمزنگاری می‌کند؛ بنابراین برخلاف پروتکل‌هایی مانند Telnet، اطلاعات مدیریتی به‌صورت Clear Text در شبکه منتقل نمی‌شوند. Cisco نیز در راهنمای Hardening خود استفاده از SSH به جای پروتکل‌های متن‌باز مانند Telnet را توصیه می‌کند. SSH به‌طور پیش‌فرض از TCP Port 22 استفاده می‌کند.

SSH چگونه کار می‌کند؟

زمانی که یک مدیر شبکه از طریق SSH به روتر یا سوئیچ متصل می‌شود، تنها بررسی Username و Password انجام نمی‌شود. قبل و حین ایجاد Session چند مرحله برای برقراری یک ارتباط امن اجرا می‌شود.

SSH چگونه کار می‌کند

مرحلهوظیفه
Key Exchangeایجاد اطلاعات رمزنگاری لازم برای Session
احراز هویتتأیید هویت کاربر
Encryptionرمزنگاری داده‌های ردوبدل‌شده
ایجاد Sessionفراهم کردن دسترسی امن به CLI

احراز هویت کاربر

پس از برقراری ارتباط، دستگاه Cisco باید مشخص کند کاربری که قصد ورود دارد مجاز است یا خیر.

یکی از ساده‌ترین روش‌ها استفاده از Local User Database است:

username admin privilege 15 secret StrongPassword

سپس روی خطوط VTY از دستور زیر استفاده می‌شود:

login local

در این حالت Username و Secret تعریف‌شده روی خود دستگاه برای احراز هویت استفاده می‌شوند. در شبکه‌های سازمانی می‌توان به جای حساب‌های Local از AAA و سرویس‌هایی مانند TACACS+ یا RADIUS استفاده کرد.

رمزنگاری ارتباط

بعد از ایجاد Session، اطلاعات میان SSH Client و دستگاه Cisco به‌شکل رمزنگاری‌شده منتقل می‌شوند. به این ترتیب شخصی که بتواند ترافیک مسیر را مشاهده کند، نمی‌تواند مانند یک ارتباط Clear Text مستقیماً Username، Password و دستورات CLI را بخواند.

Cisco SSH را پروتکلی با قابلیت‌های Authentication و Encryption معرفی می‌کند.

تبادل کلید (Key Exchange)

در ابتدای ارتباط، Client و Server روی پارامترهای رمزنگاری توافق کرده و اطلاعات لازم برای ایجاد کلیدهای Session را مبادله می‌کنند. این کلیدها برای محافظت از داده‌های همان ارتباط استفاده می‌شوند.

در Cisco IOS و IOS XE الگوریتم‌ها و قابلیت‌های دقیق SSH می‌توانند بر اساس نسخه نرم‌افزار و مدل دستگاه متفاوت باشند؛ بنابراین در محیط‌های حساس بهتر است علاوه بر فعال کردن SSHv2، الگوریتم‌های پشتیبانی‌شده دستگاه نیز بررسی شوند.

تفاوت SSH و Telnet

پورت‌های استاندارد SSH و Telnet به‌ترتیب TCP 22 و TCP 23 هستند. Cisco نیز برای جلوگیری از افشای اطلاعات مدیریتی توصیه می‌کند روی VTY از transport input ssh به جای Telnet استفاده شود.

تفاوت SSH و Telnet

ویژگیSSHTelnet
امنیتبالا؛ ارتباط به‌طور کامل رمزنگاری می‌شودپایین؛ اطلاعات به‌صورت متن ساده (Clear Text) منتقل می‌شوند
پورت پیش‌فرضTCP 22TCP 23
نام کاربری و رمز عبورداخل تونل رمزنگاری‌شده و امن ارسال می‌شودقابل مشاهده و سرقت در ترافیک شبکه
سربار پردازشیکمی بیشتر به دلیل عملیات رمزنگاری (Encryption)کمتر
کاربرد مناسبمدیریت امن تجهیزات و سرورهامحیط‌های آزمایشگاهی ایزوله یا بررسی پورت‌ها
پیشنهاد برای شبکه سازمانیبلهخیر

امنیت

مهم‌ترین تفاوت SSH و Telnet در امنیت است. SSH Session را رمزنگاری می‌کند، در حالی که Telnet ذاتاً اطلاعات Session را بدون رمزنگاری منتقل می‌کند.

نحوه انتقال اطلاعات

در Telnet، اطلاعات مدیریتی روی شبکه قابل مشاهده‌اند؛ بنابراین استفاده از آن در شبکه‌هایی که احتمال شنود وجود دارد ریسک بالایی ایجاد می‌کند.

در SSH، اطلاعات Session قبل از انتقال رمزنگاری می‌شوند.

سرعت

Telnet به دلیل نداشتن عملیات رمزنگاری سربار پردازشی کمتری دارد. SSH برای Encryption و Decryption به پردازش بیشتری نیاز دارد؛ با این حال در مدیریت معمول CLI این تفاوت عموماً دلیل مناسبی برای استفاده از Telnet نیست. Cisco نیز اشاره کرده است که جایگزینی برخی Sessionهای Telnet با SSH می‌تواند به دلیل عملیات رمزنگاری سربار بیشتری ایجاد کند.

کاربردها

SSH برای مدیریت امن Router، Switch و سایر تجهیزات شبکه مناسب است. Telnet امروزه بیشتر ممکن است در Labها، تجهیزات قدیمی یا شرایط خاص دیده شود.

مزایا و معایب SSH و Telnet

مزیت اصلی SSH امنیت است، اما راه‌اندازی اولیه و پردازش رمزنگاری بیشتری نیاز دارد. Telnet ساده‌تر است، ولی نداشتن رمزنگاری آن را برای مدیریت تجهیزات حساس نامناسب می‌کند.

پیش‌نیازهای فعال‌سازی SSH در سیسکو

برای یک Cisco SSH Configuration معمول روی Cisco IOS باید چند تنظیم اولیه انجام شود. Cisco برای راه‌اندازی SSH Server به مواردی مانند Hostname ،Domain Name ،RSA Key ،Authentication و تنظیم VTY اشاره می‌کند.

پیش‌نیازهای فعال‌سازی SSH در سیسکو

تنظیم Hostname

دستگاه باید یک Hostname مناسب داشته باشد:

hostname SW-Core

تنظیم Domain Name

Domain Name نیز برای فرایند سنتی تولید RSA Key تنظیم می‌شود:

ip domain-name example.local

در برخی نسخه‌ها و پلتفرم‌های Cisco ممکن است Syntax یا امکانات مرتبط متفاوت باشد؛ مستندات همان نسخه IOS/IOS XE ملاک نهایی هستند. Cisco در راهنماهای IOS، تنظیم Hostname و Domain Name را قبل از ساخت RSA Key ذکر کرده است.

ایجاد Username

برای Local Authentication یک کاربر ایجاد کنید:

username netadmin privilege 15 secret StrongPassword

به جای رمز نمونه، از یک Secret طولانی و منحصربه‌فرد استفاده کنید.

قیمت و خریدسوئیچ سیسکو 24 پورت WS-C3750G-24TS-S1U
سوئیچ سیسکو 24 پورت WS-C3750G-24TS-S1U

محصول پیشنهادی جهت خرید سوئیچ سیسکو

تنظیم Enable Secret

برای محافظت از Privileged EXEC Mode بهتر است Enable Secret نیز تنظیم شود:

enable secret AnotherStrongPassword

وجود enable secret به‌خودی‌خود شرط فنی فعال شدن SSH Server نیست، اما بخشی مهم از ایمن‌سازی دسترسی مدیریتی دستگاه محسوب می‌شود.

تولید RSA Key

در بسیاری از تنظیمات رایج Cisco IOS، SSH به RSA Key Pair نیاز دارد:

crypto key generate rsa modulus 2048

RSA Key Pair برای هویت رمزنگاری‌شده SSH Server و عملیات مرتبط با ایجاد ارتباط امن استفاده می‌شود. تولید RSA Key در Cisco IOS همچنین SSH Server را فعال می‌کند.

آموزش فعال‌سازی SSH روی روتر و سوئیچ سیسکو

مراحل زیر یک نمونه متداول برای تنظیم SSH روی سوئیچ سیسکو و تنظیم SSH روی روتر سیسکو با IOS/IOS XE هستند. تعداد خطوط VTY و بعضی Syntaxها ممکن است بسته به مدل و نسخه سیستم‌عامل متفاوت باشند.

آموزش فعال‌سازی SSH روی روتر و سوئیچ سیسکو

مرحله اول؛ تنظیم Hostname

ابتدا وارد Global Configuration Mode شوید:

enable
configure terminal
hostname SW-Core

enable وارد Privileged EXEC Mode می‌شود.

configure terminal امکان تغییر تنظیمات Running Configuration را فراهم می‌کند.

hostname SW-Core نام دستگاه را به SW-Core تغییر می‌دهد.

مرحله دوم؛ تنظیم Domain Name

ip domain-name example.local

این دستور Domain Name دستگاه را تعیین می‌کند و در فرایند تولید RSA Key مورد استفاده قرار می‌گیرد. Cisco نیز Hostname و Domain Name را از تنظیمات اولیه SSH معرفی می‌کند.

مرحله سوم؛ ساخت Username

username netadmin privilege 15 secret YOUR_STRONG_SECRET

username netadmin کاربری با نام netadmin می‌سازد.

privilege 15 سطح دسترسی بالایی به این حساب اختصاص می‌دهد و باید فقط برای Administratorهای مورد اعتماد استفاده شود.

secret باعث می‌شود Credential به شکل امن‌تری نسبت به استفاده از یک Password ساده در Configuration نگهداری شود.

در محیط عملی رمز واقعی را به جای YOUR_STRONG_SECRET قرار دهید.

مرحله چهارم؛ تولید RSA Key

crypto key generate rsa modulus 2048

این دستور یک RSA Key Pair تولید می‌کند. Cisco توصیه می‌کند اندازه کلید بر اساس قابلیت پلتفرم و Security Policy سازمان انتخاب شود؛ بنابراین 2048 بیت را می‌توان یک نمونه رایج دانست، نه عددی که برای تمام تجهیزات الزاماً یکسان باشد.

اگر پیام‌هایی مانند No domain specified یا No host name specified مشاهده کردید، Hostname و Domain Name را بررسی کنید. Cisco این خطاها را در راهنمای تنظیم SSH روی برخی Catalystها نیز مستند کرده است.

مرحله پنجم؛ فعال کردن SSH Version 2

ip ssh version 2

این دستور دستگاه را به استفاده از SSH Version 2 محدود می‌کند.

تنظیم صریح Version 2 اهمیت زیادی دارد؛ زیرا در برخی نسخه‌های Cisco IOS در صورت تعیین نکردن Version، دستگاه می‌تواند در Compatibility Mode یا حالت 1.99 قرار بگیرد.

برای بررسی وضعیت می‌توانید از دستور زیر استفاده کنید:

show ip ssh
قیمت و خرید سوئیچ سیسکو 24 پورت مدل WS-C2960G-24TC-L
سوئیچ سیسکو 24 پورت مدل WS-C2960G-24TC-L

محصول پیشنهادی جهت خرید سوئیچ سیسکو

مرحله ششم؛ تنظیم خطوط VTY

line vty 0 15
login local
transport input ssh
exec-timeout 10 0

line vty 0 15 خطوط Virtual Terminal را برای دسترسی Remote انتخاب می‌کند. تعداد VTYهای موجود در مدل‌ها و نسخه‌های مختلف یکسان نیست؛ بنابراین آن را روی دستگاه خود بررسی کنید.

login local مشخص می‌کند Authentication از Usernameهای Local انجام شود.

transport input ssh فقط SSH را برای اتصال ورودی مجاز می‌کند و در نتیجه Telnet روی این VTYها پذیرفته نمی‌شود. Cisco همین روش را برای جلوگیری از اتصال‌های غیر SSH توصیه می‌کند.

exec-timeout 10 0 Session غیرفعال را پس از 10 دقیقه قطع می‌کند.

مرحله هفتم؛ ذخیره تنظیمات

پس از تست موفق SSH تنظیمات را ذخیره کنید:

end
copy running-config startup-config

end شما را از Configuration Mode خارج می‌کند.

copy running-config startup-config تنظیمات جاری را برای استفاده پس از Restart ذخیره می‌کند.

نمونه کامل تنظیمات

enable
configure terminal
hostname SW-Core
ip domain-name example.local
username netadmin privilege 15 secret YOUR_STRONG_SECRET
enable secret YOUR_ENABLE_SECRET
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 15
login local
transport input ssh
exec-timeout 10 0
end
copy running-config startup-config
💡 مطلب مرتبط: پروتکل HSRP چیست

نحوه اتصال به تجهیزات Cisco از طریق SSH

پس از فعال‌سازی SSH و اطمینان از IP Connectivity، می‌توانید از یک SSH Client به IP مدیریتی دستگاه متصل شوید.

نحوه اتصال به تجهیزات Cisco از طریق SSH

ابزارسیستم‌عاملروش اتصال
PuTTYWindowsرابط گرافیکی
OpenSSHWindowsCommand Prompt / PowerShell
ssh ClientLinuxTerminal
ssh ClientmacOSTerminal

PuTTY

در PuTTY:

1. IP Address روتر یا سوئیچ را وارد کنید.

2. Connection Type را روی SSH قرار دهید.

3. در حالت پیش‌فرض Port را روی 22 بگذارید.

4. روی Open کلیک کنید.

5. Username و Password را وارد کنید.

OpenSSH در ویندوز

در ویندوزی که OpenSSH Client در دسترس است:

ssh netadmin@192.168.10.2

در اولین اتصال ممکن است از شما خواسته شود Host Key دستگاه را تأیید کنید.

Linux Terminal

ssh netadmin@192.168.10.2

SSH به‌طور پیش‌فرض از TCP Port 22 استفاده می‌کند.

اتصال SSH در macOS Terminal

در سیستم‌عامل macOS، نیازی به نصب نرم‌افزار اضافی نیست و می‌توانید مستقیماً از برنامه‌ی Terminal استفاده کنید:

برنامه Terminal را باز کنید (از طریق Spotlight یا مسیر Applications > Utilities).

دستور زیر را وارد کرده و کلید Enter را بزنید:

ssh username@device_ip

به جای username نام کاربری تعریف‌شده و به جای device_ip آدرس IP مدیریتی دستگاه Cisco را وارد کنید.

برای مثال:

ssh admin@192.168.1.1

در اولین اتصال، پیامی مبنی بر تأیید Authenticity دستگاه نمایش داده می‌شود؛ عبارت yes را تایپ کرده و Enter بزنید.

پسورد خود را وارد کنید. توجه داشته باشید که هنگام تایپ پسورد در محیط Terminal، هیچ کاراکتری نمایش داده نمی‌شود.

نکته امنیتی در macOS

اگر دستگاه Cisco شما از نسخه‌های بسیار قدیمی SSH یا الگوریتم‌های رمزنگاری ضعیف مانند ssh-rsa استفاده می‌کند، ممکن است در نسخه‌های جدید macOS با خطا مواجه شوید.

در چنین شرایطی و فقط در صورت نیاز به سازگاری با تجهیزات قدیمی، ممکن است از پارامتر زیر برای برقراری اتصال استفاده شود:

ssh -o HostKeyAlgorithms=+ssh-rsa username@device_ip

نحوه غیرفعال کردن Telnet و استفاده از SSH

برای غیرفعال کردن Telnet در Cisco کافی است روی خطوط VTY دستور transport input ssh را تنظیم کنید تا اتصال‌های ورودی فقط از طریق SSH پذیرفته شوند.

مثال:

configure terminal
line vty 0 15
transport input ssh
login local
end

در این تنظیم، عبارت زیر بسیار مهم است:

transport input ssh

اگر از دستورهایی مانند transport input all یا ترکیب SSH و Telnet استفاده شود، Telnet همچنان امکان اتصال خواهد داشت. Cisco برای جلوگیری از انتقال Clear Text توصیه می‌کند VTY به SSH محدود شود.

بهترین تنظیمات امنیتی برای SSH در Cisco

بهترین تنظیمات امنیتی برای SSH در Cisco

تنظیم امنیتیپیشنهاد
SSH Versionفقط SSHv2
AuthenticationLocal امن یا ترجیحاً AAA سازمانی
Passwordطولانی و منحصربه‌فرد
Source IPمحدودسازی با ACL
VTY Transportفقط SSH
Idle Sessionاستفاده از Timeout
Connection Attemptsمحدودسازی تلاش‌ها در صورت پشتیبانی
RSA Keyاندازه متناسب با Platform و Security Policy

استفاده از SSH Version 2

ip ssh version 2

برای جلوگیری از استفاده از SSHv1 یا Compatibility Mode، Version 2 را صراحتاً تنظیم کنید.

استفاده از رمز عبور قوی

برای حساب‌های مدیریتی از Secretهای طولانی، منحصربه‌فرد و غیرقابل حدس استفاده کنید و تا حد امکان Credential مشترک بین چند مدیر ایجاد نکنید.

محدود کردن IPهای مجاز با ACL

فرض کنیم فقط شبکه مدیریتی 192.168.50.0/24 مجاز به SSH باشد:

ip access-list standard SSH-MGMT
permit 192.168.50.0 0.0.0.255
deny any log
line vty 0 15
access-class SSH-MGMT in
transport input ssh

Cisco استفاده از Access List روی VTY را برای کنترل دسترسی ورودی پشتیبانی می‌کند.

فعال کردن AAA Authentication

در شبکه‌های سازمانی می‌توان Authentication را تحت AAA مدیریت کرد. یک نمونه ساده با Local Database:

aaa new-model
aaa authentication login SSH-LOGIN local
line vty 0 15
login authentication SSH-LOGIN
transport input ssh

در محیط‌های بزرگ معمولاً AAA می‌تواند با TACACS+ یا RADIUS ترکیب شود تا مدیریت حساب‌ها و دسترسی‌ها متمرکز شود.

محدود کردن تعداد Sessionها

تعداد VTYهای قابل استفاده، تعداد دسترسی‌های Terminal هم‌زمان را تحت تأثیر قرار می‌دهد. برخی نسخه‌های IOS همچنین دستورهایی مانند زیر دارند:

ip ssh maxstartups 5

این دستور تعداد Sessionهایی را که هم‌زمان در مرحله آغاز اتصال SSH هستند کنترل می‌کند؛ این پارامتر را نباید الزاماً معادل «حداکثر کل Sessionهای Authentication‌شده» در نظر گرفت. قابلیت آن نیز باید برای IOS/IOS XE دستگاه بررسی شود.

تعیین Timeout مناسب

line vty 0 15
exec-timeout 10 0

این تنظیم Sessionهای رهاشده را پس از مدت مشخصی از بی‌کاری قطع می‌کند.

غیرفعال کردن Login بدون Authentication

روی VTY حتماً یک Authentication Method مشخص کنید؛ برای مثال:

login local

یا از AAA استفاده کنید. همچنین تنها Transport موردنیاز را باز بگذارید:

transport input ssh
💡 مطلب مرتبط: سوئیچ سیسکو چیست

خطاهای رایج هنگام فعال‌سازی SSH

خطاهای رایج هنگام فعال‌سازی SSH

مشکلعلت احتمالیراه‌حل
SSH فعال نمی‌شودRSA Key وجود نداردRSA Key ایجاد کنید
خطای DomainDomain Name تعریف نشدهip domain-name تنظیم شود
Version نامناسبSSHv2 صریحاً فعال نشدهip ssh version 2
Authentication FailedUsername یا Secret اشتباه استLocal User را بررسی کنید
Connection RefusedVTY یا SSH Server آماده نیستتنظیم SSH و VTY بررسی شود
TimeoutACL یا Routing مشکل داردمسیر و ACL بررسی شود

RSA Key ساخته نشده است

وضعیت SSH را بررسی کنید:

show ip ssh

اگر RSA Key ایجاد نشده است:

crypto key generate rsa modulus 2048

Domain Name تنظیم نشده است

ip domain-name example.local

در فرایند معمول ساخت RSA Key، نبود Domain Name می‌تواند باعث خطا شود.

SSH Version فعال نیست

ip ssh version 2

سپس:

show ip ssh

Username وجود ندارد

اگر login local استفاده شده است، باید Local User نیز وجود داشته باشد:

username netadmin privilege 15 secret YOUR_STRONG_SECRET

VTY اشتباه تنظیم شده است

بررسی کنید:

show running-config | section line vty

تنظیم مورد انتظار می‌تواند مشابه زیر باشد:

line vty 0 15
login local
transport input ssh

ACL دسترسی را مسدود کرده است

اگر access-class روی VTY قرار دارد، بررسی کنید IP مبدأ شما در ACL مجاز باشد.

همچنین می‌توانید ACL را با دستورهای متناسب با نسخه IOS خود بررسی کنید:

show access-lists

مزایا و معایب استفاده از SSH

پروتکل SSH (Secure Shell) به عنوان استاندارد اصلی و امن برای مدیریت از راه دور تجهیزات شبکه و سرورها شناخته می‌شود که با جایگزینی Telnet، امنیت زیرساخت‌ها را به شکل چشمگیری افزایش داده است. در ادامه به بررسی مهم‌ترین مزایا و معایب استفاده از این پروتکل می‌پردازیم:

مزایامعایب
رمزنگاری Sessionسربار پردازشی بیشتر از Telnet
حفاظت بهتر از Credentialنیاز به پیکربندی اولیه
مناسب مدیریت از راه دوراحتمال ناسازگاری الگوریتم‌ها در تجهیزات بسیار قدیمی
امکان استفاده از AAAنیاز به مدیریت صحیح Key و Credential
قابلیت محدودسازی با ACLتنظیم اشتباه ACL می‌تواند دسترسی Administrator را مسدود کند
جایگزین امن‌تر Telnetعیب عملی مهمی برای مدیریت عادی شبکه‌های مدرن ندارد

کلام آخر

SSH در سیسکو یکی از مهم‌ترین روش‌ها برای ایجاد دسترسی مدیریتی امن به Router و Switch است. برخلاف Telnet که اطلاعات Session را بدون حفاظت رمزنگاری‌شده ذاتی منتقل می‌کند، SSH برای Authentication و Encryption طراحی شده است و به همین دلیل انتخاب مناسب‌تری برای مدیریت از راه دور تجهیزات شبکه محسوب می‌شود. Cisco نیز در راهنمای Hardening خود استفاده از SSH به جای Telnet را توصیه می‌کند.
برای فعال سازی SSH در سیسکو معمولاً باید Hostname و Domain Name تنظیم شوند، Local User یا AAA برای Authentication در نظر گرفته شود، RSA Key ایجاد شود، SSH Version 2 فعال شود و خطوط VTY به transport input ssh محدود شوند. Cisco این موارد را در مستندات پیکربندی SSH خود نیز تشریح کرده است.
در شبکه‌های سازمانی بهتر است تنها به فعال کردن SSH اکتفا نکنید. محدود کردن IPهای مدیریتی با ACL، استفاده از AAA، تنظیم Session Timeout، انتخاب Credential امن و بررسی الگوریتم‌های رمزنگاری پشتیبانی‌شده دستگاه می‌توانند سطح امنیت Management Plane را افزایش دهند.

سوالات متداول

SSH در سیسکو چیست؟

SSH پروتکلی برای مدیریت امن روترها و سوئیچ‌های Cisco از راه دور است که Authentication و Encryption را برای Session مدیریتی فراهم می‌کند.

تفاوت SSH و Telnet چیست؟

مهم‌ترین تفاوت این است که SSH ارتباط را رمزنگاری می‌کند، در حالی که Telnet اطلاعات را به‌صورت Clear Text منتقل می‌کند. به همین دلیل SSH برای مدیریت تجهیزات شبکه انتخاب امن‌تری است.

SSH از چه پورتی استفاده می‌کند؟

SSH در حالت پیش‌فرض از TCP Port 22 استفاده می‌کند.

چگونه SSH را روی سوئیچ سیسکو فعال کنیم؟

به‌طور خلاصه Hostname و Domain Name را تنظیم کنید، Username بسازید، RSA Key ایجاد کنید، SSH Version 2 را فعال کرده و روی خطوط VTY از login local و transport input ssh استفاده کنید.

آیا SSH روی تمام تجهیزات Cisco قابل استفاده است؟

خیر، نمی‌توان این موضوع را بدون توجه به Model، Software Image و Version برای تمام تجهیزات Cisco تضمین کرد. پشتیبانی از SSH و بعضی الگوریتم‌های آن باید در مستندات همان محصول و نسخه IOS، IOS XE، NX-OS یا IOS XR بررسی شود.

چرا باید از SSH Version 2 استفاده کنیم؟

SSHv2 نسبت به نسل اول SSH طراحی و قابلیت‌های امنیتی مدرن‌تری دارد. در Cisco IOS نیز بهتر است با دستور ip ssh version 2 نسخه مورد استفاده را به‌صورت صریح مشخص کنید.

اگر RSA Key ایجاد نشود چه اتفاقی می‌افتد؟

در پیکربندی معمول Cisco IOS، SSH Server بدون Keyهای رمزنگاری موردنیاز آماده ارائه سرویس نخواهد بود. تولید RSA Key Pair یکی از مراحل اصلی راه‌اندازی SSH است.

چگونه Telnet را غیرفعال کنیم؟

روی خطوط VTY فقط SSH را مجاز کنید:
line vty 0 15
transport input ssh
در نتیجه اتصال ورودی Telnet روی آن خطوط پذیرفته نمی‌شود.

آیا می‌توان SSH را فقط برای IPهای مشخص فعال کرد؟

بله. می‌توان یک ACL ایجاد کرد و با دستور access-class آن را روی خطوط VTY اعمال کرد تا تنها شبکه یا IPهای مدیریتی مشخص اجازه اتصال داشته باشند.

چگونه خطای Connection Refused در SSH را برطرف کنیم؟

ابتدا IP Connectivity را بررسی کنید، سپس با show ip ssh وضعیت SSH Server را ببینید. وجود RSA Key، تنظیم VTY، transport input ssh، Username و Authentication Method را کنترل کنید. در نهایت ACL، Firewall و مسیر دسترسی به TCP Port 22 را بررسی کنید.

🎯 مشاوره تخصصی پیش از خرید تجهیزات شبکه

انتخاب تجهیزات مناسب، تنها به خرید یک مدل خاص محدود نمی‌شود؛ بلکه به انتخاب کانفیگی متناسب با نیاز واقعی سازمان بستگی دارد. در ماهان شبکه ایرانیان، کارشناسان فنی با بررسی تعداد کاربران، نوع نرم‌افزارهای سازمانی، نیازهای پردازشی و بودجه شما، مناسب‌ترین مدل و کانفیگ  را پیشنهاد می‌دهند. اگر برای خرید سرور اچ پی یا سایر تجهیزات شبکه جهت ارتقاء زیرساخت خود به راهنمایی نیاز دارید، پیش از تصمیم‌گیری با کارشناسان ما مشورت کنید تا با اطمینان، راهکاری متناسب با نیاز امروز و توسعه آینده کسب‌وکار خود انتخاب کنید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

بیشتر بخوانید
سبد خرید
ورود

هنوز حساب کاربری ندارید؟

فروشگاه
0 علاقه مندی
0 محصول سبد خرید
حساب کاربری من
صدور پیش‌فاکتور ارسال سریع درخواست سرور و قطعات برای کارشناس ورود مستقیم به فرم هوشمند