В современных сетях, особенно в сетях провайдеров услуг, необходимо осуществлять не только защиту периметра сети и ограничения передачи трафика, но и контроль над консолями управления активным оборудованием, минимизировать доступ к средствам управления, учетным административным записям коммутатора. В данной лабораторной работе рассматриваются наиболее распространенные способы
Понятия, которые используются в данной лабораторной работе:
Для доступа к Web-страницам, защищенным протоколом SSL, в адресной строке браузера вместо обычного префикса http, применяется префикс https, указывающий на то, что будет использоваться SSL-соединение. Стандартный TCP-порт для соединения по протоколу https — 443. Для работы SSL требуется, чтобы на сервере имелся
Цель: Изучить механизмы ограничения административного доступа к управлению коммутатором.
Оборудование:
| DES-3200-28 | 1шт. |
| Рабочая станция | 2 шт. |
| Кабель Ethernet | 2 шт. |
| Консольный кабель | 1 шт. |
Перед выполнением задания необходимо сбросить настройки коммутатора к заводским настройкам по умолчанию командой
reset config
(рис 22.1) Схема 1
Настройте IP-адрес интерфейса управления коммутатора
config ipif System ipaddress 10.1.1.10/8
Создайте доверенную рабочую станцию, с которой разрешено управление коммутатором
create trusted_host 10.1.1.250
Посмотрите список доверенных узлов сети
show trusted_host
Проверьте возможность управления коммутатором со станций ПК1 и ПК2
telnet 10.1.1.10
Что вы наблюдаете?
Повторите упражнение после установки подсети управления.
Удалите доверенную станцию управления
delete trusted_host ipaddr 10.1.1.250
Создайте сеть, из которой разрешено управление коммутатором
create trusted_host network 10.1.1.0/8
Проверьте возможность управления коммутатором со станций ПК1 и ПК2
telnet 10.1.1.10
Что вы наблюдаете?
Удалите сеть, из которой разрешено управление коммутатором
delete trusted_host network 10.1.1.0/8
Создайте учетную запись пользователя
DES-3200-28#create account admin swadmin Command: create account admin swadmin Enter a case-sensitive new pass word:***** Enter the new password again for con firmation:***** Success.
Посмотрите созданную учетную запись
show account
Посмотрите информацию и способ хранения паролей в конфигурационном файле
show config current_config
Включите хранение паролей в зашифрованном виде
enable password encryption
Посмотрите информацию и способ хранения паролей в конфигурационном файле
show config current_config
Отключите режим шифрования паролей
disable password encryption
Дешифруйте пароль учетной записи swadmin в конфигурационном файле
config account swadmin encrypt plain_text dlink
Посмотрите выполнение дешифрования
show config current_config
Что вы наблюдаете?
Примечание. В случае если для управления коммутатором не используются Telnet или Web-интерфейс, для повышения безопасности сети желательно отключить неиспользуемые консоли.
Отключите подключение к Web-интерфейсу
disable web
Проверьте возможность подключения к Web-интерфейсу
http://10.1.1.10
Что вы наблюдаете?
Включите управление через Web-интерфейс и установите номер TCP-порта 8080
enable web 8080
Проверьте возможность управления коммутатором через Web-интерфейс и TCP-порт 8080
http://10.1.1.10:8080
Что вы наблюдаете?
Отключите работу протокола Telnet на коммутаторе
disable telnet
Что вы наблюдаете?
Включите работу протокола Telnet, используя прогрaмму HyperTerminal в Windows или Web-интерфейс
enable telnet
Примечание. Для работы коммутатора по протоколу SSL необходимо наличие сертификатов. В случае наличия в организации развернутой
Включите режим SSL (при этом автоматически будет отключен режим Web)
enable ssl
Попробуйте зайти на сайт через консоль SSL
https://10.1.1.10
Какой вы сделаете вывод?
).
Включите функцию SSH
enable ssh
Проверьте включение встроенного сервера SSH
show ssh server
Измените период времени смены ключей SSH (по умолчанию ключи никогда не изменяются)
config ssh server rekey 10min
Сконфигурируйте настройки пользователя SSH (учетная запись пользователя уже должна быть создана)
config ssh user dlink authmode password
Проверьте возможность управления коммутатором через SSH-консоль.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.