- •Цель работы
- •Задание
- •Порядок выполнения работы
- •Содержание отчета
- •Контрольные вопросы
- •1. Что такое удаленный доступ к сетевому оборудованию? Зачем он нужен и какие функции выполняет?
- •6. Зачем нужна утилита Telnet? в чем ее недостатки?
- •3. В чем различие между созданием пользователя на сетевом устройстве и на aaa-сервере?
- •4. Под каким пользователем необходимо заходить на сетевое устройство, если aaa-сервер недоступен?
- •5. Объясните принцип работы технологии aaa и протокола radius исходя из полученных результатов.
- •7. В чем отличие привилегированного режима от пользовательского?
- •8. Какая команда лучше всего шифрует пароль?
- •9. Какие уровни привилегий для работы с оборудованием Вы знаете?
- •10. Опишите преимущества и недостатки рассмотренных вариантов доступа к оборудованию.
Содержание отчета
В индивидуальном отчёте должны быть указаны цель, задание, краткое описание лабораторного стенда, представлены необходимые снимки экрана и пояснения к ним. Следует проанализировать полученные данные и дать ответы на контрольные вопросы.
Контрольные вопросы
1. Что такое удаленный доступ к сетевому оборудованию? Зачем он нужен и какие функции выполняет?
Удаленный доступ — это возможность подключаться к управляющему интерфейсу сетевого устройства (маршрутизатора, коммутатора и т.д.) не через физическую консоль (консольный кабель), а по сети, используя протоколы типа Telnet или SSH.
Зачем он нужен:
Оперативность управления: Позволяет администратору быстро устранять неисправности или вносить изменения в конфигурацию из любой точки сети без необходимости физического присутствия рядом с оборудованием.
Централизованное управление: Администратор может управлять множеством разрозненных устройств из одного места.
Масштабируемость: В больших сетях физический доступ к каждому устройству нецелесообразен или невозможен.
Основные функции:
Конфигурация интерфейсов, маршрутизации, политик безопасности.
Мониторинг состояния устройства (загрузка CPU, память, таблицы MAC-адресов, маршрутизации).
Диагностика неисправностей (команды ping, traceroute, show log).
Обновление программного обеспечения.
2. Какие варианты задания пароля бывают? В чем их различие? Какой способ следует использовать?
Основное различие — в шифровании пароля в конфигурационном файле.
Пароль в незашифрованном виде (plain text):
Команда: password mypassword
Недостаток: Пароль отображается в конфигурации как есть. При показе конфигурации (show run) его может увидеть любой.
Использование: Крайне не рекомендуется, кроме как для паролей, которые не критичны для безопасности (например, пароль для CHAP в PPP, где он должен быть в открытом виде у обеих сторон).
Пароль, зашифрованный с помощью слабого алгоритма (Type 7):
Команда: enable password mypassword (если не включена служба service password-encryption) или service password-encryption для слабого шифрования всех паролей.
Недостаток: Этот тип шифрования легко обратимо. Существуют онлайн-утилиты и программы, которые мгновенно расшифровывают такие пароли.
Использование: Не рекомендуется для критически важных паролей.
Пароль, зашифрованный с помощью стойкого алгоритма (MD5, SHA-256, Type 5/8/9):
Команда: enable secret mypassword (использует MD5 по умолчанию в старых версиях IOS).
Преимущество: Используется криптографическая хеш-функция. Пароль невозможно восстановить из хеша. При аутентификации хешируется введенный пароль и сравнивается с сохраненным хешем.
Использование: Это рекомендуемый и самый безопасный способ для задания паролей (enable secret, паролей пользователей).
Вывод: Всегда следует использовать команду enable secret для привилегированного пароля и команду username ... secret для создания пользователей.
