本站已运行

攻城狮论坛

作者: 1174315
查看: 3305|回复: 35

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[综合] 如何在cisco路由器上配置SSH代替Telnet

  [复制链接]
1174315 [特邀嘉宾] 发表于 2013-9-15 19:21:02 | 显示全部楼层 |阅读模式
查看: 3305|回复: 35
开通VIP 免金币+免回帖+批量下载+无广告

  Telnet 到Cisco路由器进行远程管理是很多网管的选择,但是通过Telnet传输的数据都是明文,因此这种登录方式存在很大的安全隐患。一个恶意用户完全可能通过类似Sniffer这样的嗅探工具,在管理员主机或者适当的接口进行本地监听获取管理员登录Cisoc路由器的密码。

  1、安全测试:

  笔者在本地安装了sniffer,然后利用Telnet登录Cisco路由器。停止嗅探然后解码查看,如图1所示笔者登录路由器进入用户模式和全局模式是输入的密码都明文显示出来了。虽然密码被拆分成了两部分,但一个有经验的攻击者完全可能将它们进行组合从而获取Cisco路由器的登录密码。其实,不仅仅是这些,利用嗅探工具管理员所有在路由器上输入的命令都会被嗅探到。这样,就算是管理员更改了路由器的密码,并且进行了加密但都可以嗅探得到。

   从上面最后一行Data:后面的那个C就表示我们输入的第一个密码。再接着查看后面的几个Telnet Data数据包我们就可以看出它的密码。这样对于我们的网络来说是特别不安全的。

  2、SSH的安全性  SSH 的英文全称是Secure Shell,是由芬兰的一家公司开发的。SSH由客户端和服务端的软件组成,有1.x和2.x两个不兼容的版本。SSH的功能强大,既可以代替 Telnet,又可以为FTP、POP3和PPP提供一个安全的“通道”。使用SSH,可以把传输的所有数据进行加密。即使有人截获到数据也无法得到有用的信息。同时,数据经过压缩,大大地加快传输的速度。它默认的连接端口是22。通过使用SSH,可以把所有传输的数据进行加密,这样类似上面的“中间人” 攻击方式就不可能实现了,而且它也能够防止DNS和IP欺骗。另外,它还有一个额外的好处就是传输的数据是经过压缩的,所以可以加快传输的速度。  3、SSH部署  基于上面的测试和SSH的安全特性,要实现Cisco路由器的安全管理用SSH代替Telnet是必要的。当然,要实现SSH对CISOC的安全管理,还需要在路由器上进行相关设置。下面笔者就在虚拟环境中演示SSH的部署、连接的技术细节。(1).Cisco配置  下面是在Cisco上配置SSH的相关命令和说明:  R2(config)#ip domain-name cisco.com     配置一个域名  R2(config)#crypto key generate rsa general-keys modulus 1024    //生成一个rsa算法的密钥,密钥为1024位  (提示:在Cisoc中rsa支持360-2048位,该算法的原理是:主机将自己的公用密钥分发给相关的客户机,客户机在访问主机时则使用该主机的公开密钥来加密数据,主机则使用自己的私有的密钥来解密数据,从而实现主机密钥认证,确定客户机的可靠身份。)  The name for the keys will be: R2.cisco.com  % The key modulus size is 1024 bits  % Generating 1024 bit RSA keys, keys will be non-exportable...[OK]  R2(config)#  *Mar  1 00:09:46.607: %SSH-5-ENABLED: SSH 1.99 has been enabled  R2(config)#ip ssh time 120     设置ssh时间为120秒  R2(config)#ip ssh authentication 4   设置ssh认证重复次数为4,可以在0-5之间选择  R2(config)#line vty 0 4  R2(config-line)#transport input ssh  设置vty的登录模式为ssh,默认情况下是all即允许所有登录  R2(config-line)#login  R2(config-line)#  这样设置完成后,就不能telnet到Cisoc路由器了。  设置登录方式,然后点击“Open”。  而这里就是颁发给我们的证书。  R2(config)#aaa new-model 启用AAA  R2(config)#aaa authentication login default local   启用aaa认证,设置在本地服务器上进行认证  R2(config)#username cisco pass cisco 创建一个用户cisco并设置其密码为cisco用于SSH客户端登录  R2(config)#line vty 0 4  R2(config-line)#login authentication default  设置使用AAA的default来进行认证  R2(config-line)#exit  R2(config)#  好了现在就可以使用SSH登录了。  (2).SSH登录  上面设置完成后就不能Telnet到cisco了,必须用专门的SSH客户端进行远程登录。为了验证SSH登录的安全性,我们在登录的过程中启用网络抓包软件进行嗅探。  我采用的SSH客户端为PuTTY,启动该软件输入路由器的IP地址172.16.1.1,然后进行扥两个会弹出一个对话框,让我们选择是否使用刚才设置的 SSH密钥,点击“是”进入登录命令行,依次输入刚才在路由器上设置的SSH的登录用户及其密码cisco,可以看到成功登录到路由器。  然后我们查看嗅探工具抓包的结果,所有的数据都进行了加密,我们看不到注入用户、密码等敏感信息。由此可见,利用SSH可以确保我们远程登录Cisco路由器的安全。  总结:其实,SSH不仅可用于路由器的安全管理。在我们进行系统的远程管理、服务器的远程维护等实际应用中都可以部署基于SSH远程管理。另外,当下的 SSH工具不仅有命令行下的,也有一些GUI图形界面下的工具。网络管理,安全第一,SSH能够极大程度地预防来自“中间人”的攻击,希望本文对大家提升网络管理的安全性有所帮助帮助。






该贴已经同步到 1174315的微博
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

scteam [Lv8 技术精悍] 发表于 2013-10-8 13:57:18 | 显示全部楼层
过来看看的,感谢攻城狮论坛
回复 支持 反对

使用道具 举报

microfish [Lv8 技术精悍] 发表于 2013-10-8 16:46:32 | 显示全部楼层
不错不错,楼主您辛苦了。。。
回复 支持 反对

使用道具 举报

Firedog [Lv8 技术精悍] 发表于 2013-10-8 16:48:39 | 显示全部楼层
找到好贴不容易,我顶你了,谢了
回复 支持 反对

使用道具 举报

csking104 [Lv8 技术精悍] 发表于 2013-10-9 15:58:22 | 显示全部楼层
回复 支持 反对

使用道具 举报

wdd021117 [Lv8 技术精悍] 发表于 2013-10-10 15:40:07 | 显示全部楼层
我抢、我抢、我抢沙发~
回复 支持 反对

使用道具 举报

润土 [Lv8 技术精悍] 发表于 2013-10-10 17:59:09 | 显示全部楼层
回复 支持 反对

使用道具 举报

nofeel_php [Lv8 技术精悍] 发表于 2013-10-11 11:29:10 | 显示全部楼层
学习了,谢谢分享、、、
回复 支持 反对

使用道具 举报

mjf1125 [Lv8 技术精悍] 发表于 2013-10-11 16:11:15 | 显示全部楼层
回复 支持 反对

使用道具 举报

我啊 [VIP@钻石] 发表于 2013-10-11 16:11:57 | 显示全部楼层
不错不错,楼主您辛苦了。。。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2025-12-17 20:57 , Processed in 0.121882 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn