Username: Password:

网管必读:用SSH打造最安全的路由交换设备
来源:比特网作者:比特网 发布时间:2007-12-20 02:31:17

作为网络管理员的我们是怎样管理企业网络的核心设备——路由器和交换机的呢?假如路由交换设备没有图像化管理界面我们使用什么命令去连接到他的管理控制台呢?恐怕99%的读者会说采取telnet的方式。然而这种连接方式真的是安全的吗?答案是否定的,只有我们配置了SSH连接路由交换设备才能实现真正意义上的安全。本文将介绍怎样在自己的路由交换设备上配置SSH服务,以打造最最安全的路由交换设备。通过SSH连接路由器所传输的任何数据都是经过加密的,非法用户无法通过sniffer等工具进行解密。

  一、什么是SSH?

  什么是SSH呢?SSH的英文全称是Secure Shell,是由芬兰的一家公司研发的。SSH由客户端和服务端的软件组成,有1.x和2.x两个不兼容的版本。SSH的功能强大,既能够代替Telnet,又能够为FTP、POP3和PPP提供一个安全的“通道”。使用SSH能够把传输的任何数据进行加密。即使有人截获到数据也无法得到有用的信息。同时数据经过压缩,大大地加快了传输的速度。

  二、怎样在路由交换设备上配置SSH服务:

  下面就为各位读者介绍怎样在CISCO路由器上配置SSH服务。笔者使用的是GSR 12008,所以以他为例介绍SSH-1的配置方法。

  小提示:在Cisco路由器产品系列中只有7200系列,7500系列和12000系列(GSR)等高端产品的IOS支持SSH.一般支持SSH的IOS版本文档名中都带有K3或K4字样,K3代表56bit SSH加密,K4代表168bit SSH加密。现在Cisco的产品都只支持SSH-1,还不支持SSH-2.对于默认不支持SSH的配置例如6509我们能够通过升级IOS来解决。

  第一步:配置主机名(hostname)和ip地址的域名(domain-name)

  Router#configure terminal

  //进入配置模式

  Router(config)#hostname softer

  //配置路由器主机名为softer

  softer(config)#ip domain-name softer.com

  //配置IP地址的域名为softer.com.

  第二步:配置登录用户名和密码(以本地认证为例)

  softer(config)#username softer password 0 111111

  //添加一个用户,用户名为softer,密码为111111.

  softer(config)#line vty 0 4

  //配置容许这个用户通过网络远程管理

  softer(config-line)#login local

  //配置本地登录路由器需要输入用户名和密码才行,默认的只需要输入密码,使用用户验证的方式能够更好的管理路由器。

  小提示:在输入login local命令时要特别注意,笔者就曾过于着急的输入这个命令造成无法登录路由器了。因为一旦输入这个login local命令后登录路由器就必须输入用户名和密码两条信息了。

  第三步:配置SSH服务

  softer(config)#crypto key generate rsa

  配置SSH连接的关键字,一般来说关键字就是主机名和域名结合而来的,例如本例主机名为softer,域名为softer.com.那么这个关键字就是softer.softer.com

  接着会出现英文提示——How many bits in the modulus [512]:

  这是让我们选择加密位数,用默认的512就行了。

  softer(config)#end

  结束SSH服务配置

  softer#write

  保存配置到start文档中。

  第四步:检查SSH配置

  怎样检查SSH是否配置成功了呢?使用命令“show ip ssh”即可。会显示出如下信息。

  SSH Enabled-version 1.5

  Authentication timeout: 120 secs

  Authentication retries: 3

  这就表明SSH服务已启动。

  小提示:假如我们希望将已启动的SSH服务关闭的话,能够输入用以下命令softer(config)#crypto key zeroize rsa

  第五步:配置SSH参数

  配置好SSH之后,通过show run命令我们能够看到SSH默认的参数,其中超时限定为120秒,认证重试次数为3次,当然我们还能够通过下面命令进行修改。

  softer(config)#ip ssh {[time-out seconds]} | [authentication-retries interger]}

  例如假如要把超时限定改为180秒,则应该用softer(config)#ip ssh time-out 180命令;假如要把重试次数改成5次,则应该用softer(config)#ip ssh authentication-retries 5命令。

  经过更加具体的配置后SSH就已在路由器上成功建立了,用户就能够通过SSH进行安全登录了。

  三、在客户机上登录开启SSH服务的路由交换设备:

  路由器上启用了SSH服务后还需要在客户机上安装SSH工具。网络上提供SSH连接传输功能的工具比较多,有兴趣的读者能够自行搜索并下载安装。笔者只介绍一个小巧的SSH客户端工具——WiSSH.

  WiSSH小档案:

  软件版本: Standard Edition V2.60

  软件大小: 3215 KB

  软件语言: 英文

  软件类别: 共享软件

  应用平台: Win9x/NT/2000/XP/2003

  下载地址:

  http://count.skycn.com/softdownload.php?id=18218&url=http://yncnc.driversky.com/down/se260_setup.exe

  下载该软件后直接安装,然后启动该软件,选择“LOGIN”标签,输入SSH服务器的IP地址,并且还需要输入在上面建立的访问用户,用户名为softer,密码是111111.配置好后点“connect”按钮连接即可。整个过程很简单,很好上手。(如图1)

  四、总结:

  使用SSH加密连接路由器后任何配置和命令都不会被黑客通过sniffer截获了,一方面提高了企业路由器的安全,另一方面由于传输的数据得到了加密和压缩,所以在速度上得到了一定的提升。

 

喜欢本文,那就收藏到:

    Del.icio.us Google书签 Digg Live Bookmark Technorati Furl Yahoo书签 Facebook 百度搜藏 新浪ViVi 365Key网摘 天极网摘 和讯网摘 博拉网 POCO网摘 添加到饭否 QQ书签 Digbuzz我挖网
相关评论  我也要评论
还没有关于此文章的相关评论!
  • 昵称: (为空则显示guest)
  • 评论分数: ★ ★ ★★★ ★★★★ ★★★★★
  • 评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
  • 导航
    赞助商
    文章类别
    订阅