◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。
SSH加强思科路由器远程管理安全
Post by mrchen, 2010-08-18, Views:本文链接地址:http://www.guanwei.org/post/Cisconetwork/08/Cisco-SSH.html
【IT专家网独家】Telnet到Cisco路由器进行远程管理是很多网管的选择,但是通过Telnet传输的数据都是明文,因此这种登录方式存在很大的安全隐患。一个恶意用户完全可能通过类似Sniffer这样的嗅探工具,在管理员主机或者适当的接口进行本地监听获取管理员登录Cisoc路由器的密码。 1、安全测试 笔者在本地安装了sniffer,然后利用Telnet登录Cisco路由器。停止嗅探然后解码查看,如图1所示笔者登录路由器进入用户模式和全局模式是输入的密码都明文显示出来了。虽然密码被拆分成了两部分,但一个有经验的 2、SSH的安全性 SSH的英文全称为Secure Shell,它默认的连接端口是22。通过使用SSH,可以把所有传输的数据进行加密,这样类似上面的“中间人”攻击方式就不可能实现了,而且它也能够防止DNS和IP欺骗。另外,它还有一个额外的好处就是传输的数据是经过压缩的,所以可以加快传输的速度。 3、SSH部署 基于上面的测试和SSH的安全特性,要实现Cisco路由器的安全管理用SSH代替Telnet是必要的。当然,要实现SSH对CISOC的安全管理,还需要在路由器上进行相关设置。下面笔者就在虚拟环境中演示SSH的部署、连接的技术细节。 (1).Cisco配置 下面是在Cisco上配置SSH的相关命令和说明: ra#config terminal ra(config)#ip domain-name ctocio.com.cn //配置一个域名 ra(config)#crypto key generate rsa general-keys modulus 1024 //生成一个rsa算法的密钥,密钥为1024位 (提示:在Cisoc中rsa支持360-2048位,该算法的原理是:主机将自己的公用密钥分发给相关的客户机,客户机在访问主机时则使用该主机的公开密钥来加密数据,主机则使用自己的私有的密钥来解密数据,从而实现主机密钥认证,确定客户机的可靠身份。 ra(config)#ip ssh time 120 //设置ssh时间为120秒 ra(config)#ip ssh authentication 4 //设置ssh认证重复次数为4,可以在0-5之间选择 ra(config)#line vty 0 4 //进入vty模式 ra(config-line)#transport input ssh //设置vty的登录模式为ssh,默认情况下是all即允许所有登录 ra(config-line)#login 这样设置完成后,就不能telnet到Cisoc路由器了。(图3) ra(config-line)#exit ra(config)#aaa authentication login default local //启用aaa认证,设置在本地服务器上进行认证 ra(config-line)#username ctocio password ctocio //创建一个用户ctocio并设置其密码为ctocio用于SSH客户端登录 这样SSH的CISCO设置就完成了。 (2).SSH登录 上面设置完成后就不能Telnet到cisco了,必须用专门的SSH客户端进行远程登录。为了验证SSH登录的安全性,我们在登录的过程中启用网络抓包软件进行嗅探。 笔者采用的SSH客户端为PuTTY,启动该软件输入路由器的IP地址192.168.2.1,然后进行扥两个会弹出一个对话框,让我们选择是否使用刚才设置的SSH密钥,点击“是”进入登录命令行,依次输入刚才在路由器上设置的SSH的登录用户及其密码ctocio,可以看到成功登录到路由器。(图4) 然后我们查看嗅探工具抓包的结果,如图所示所有的数据都进行了加密,我们看不到注入用户、密码等敏感信息。由此可见,利用SSH可以确保我们远程登录Cisco路由器的安全。(图5) 总结:其实,SSH不仅可用于路由器的安全管理。在我们进行系统的远程管理、服务器的远程维护等实际应用中都可以部署基于SSH远程管理。另外,当下的SSH工具不仅有命令行下的,也有一些GUI图形界面下的工具。网络管理,安全第一,SSH能够极大程度地预防来自“中间人”的攻击,希望本文对大家提升网络管理的安全性有所帮助帮助。



本文未看懂?联系冠威客服,享受手把手服务,远程、现场任您选。优惠期间,免费服务!
有更好的解决方案?联系冠威客服,加入冠威,成为冠威客。发表文章,赚取佣金!
冠威客服:E-mail:Service@GuanWei.Org QQ:1026092
或许你还对下面的文章感兴趣
- 思科(Cisco)路由器策略路由配置详解 (2010-8-15 19:44:31)
- ip数据包经由路由转发的时候源ip,目的ip是否改变? (2010-8-12 16:49:39)
- 思科Cisco路由器access-list访问控制列表命令详解 (2010-7-25 0:2:44)
- 思科Cisco策略路由(policy route)精解 (2010-7-24 23:34:20)
- 如何防止思科(Cisco)路由器用DNS翻译不存在的命令 (2010-7-24 22:56:46)
- 思科Cisco IOS命名规则(代表什么意思,支持哪些协议) (2010-7-24 17:1:27)
- 怎样如何用笔记本做路由器使两台电脑同时通过本地连接共享上网? (2010-7-15 21:0:0)
- 实验11:思科(Cisco)路由器点到点链路上的OSPF (2010-6-26 22:54:23)
- 思科(Cisco)CleanPipe防DDOS解决方案 (2010-6-18 13:57:26)
- 实验10:Cisco(思科)路由器EIGRP协议的基本配置 (2010-6-18 11:49:10)
