Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Защита портов управления: безопасный SSH, отключение Telnet и HTTP на Cisco

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Передача административных паролей в открытом виде через незашифрованные протоколы Telnet и HTTP.
  • Успешные атаки методом перебора паролей (Brute-Force) на VTY-линии маршрутизатора.
  • Сообщения в логах %SSH-3-INV_MOD: Invalid modulus length или %SEC_LOGIN-5-LOGIN_SUCCESS с неизвестных IP.
  • Сессии управления зависают и не сбрасываются по таймауту неактивности.

1. Отключение небезопасных сервисов управления

# Полное отключение веб-серверов HTTP и HTTPS (если не используются)
no ip http server
no ip http secure-server

# Отключение устаревших служб малых портов
no service tcp-small-servers
no service udp-small-servers
no ip bootp server
no ip finger

2. Настройка защищенного протокола SSHv2

# Обязательное задание имени домена
ip domain-name corp.internal

# Генерация криптографических ключей RSA длиной не менее 2048 бит
crypto key generate rsa modulus 2048

# Принудительное использование строгого протокола SSH версии 2
ip ssh version 2

# Настройка таймаутов и лимита попыток ввода пароля
ip ssh time-out 60
ip ssh authentication-retries 3

# Использование современных алгоритмов шифрования и хэширования
ip ssh server algorithm encryption aes256-gcm aes128-gcm
ip ssh server algorithm mac hmac-sha2-512 hmac-sha2-256

3. Изоляция и защита VTY линий (VTY Access-Class)

# Создание списка доверенных IP-адресов администраторов
ip access-list standard ACL_MGMT_ADMINS
 remark === Allow Corporate Bastion Hosts ===
 permit 10.100.50.10
 permit 10.100.50.11
 deny any log

# Применение ограничений на все виртуальные терминалы (VTY)
line vty 0 15
 transport input ssh
 transport output none
 access-class ACL_MGMT_ADMINS in vrf-also
 exec-timeout 10 0
 logging synchronous
 login local

4. Защита от подбора паролей (Login Block)

# Блокировка входа на 120 секунд при 3 неудачных попытках за 60 секунд
login block-for 120 attempts 3 within 60
login delay 2
login on-failure log
login on-success log
Практический опыт инженера: Всегда проверяйте работу нового SSH-подключения в параллельном окне терминала перед закрытием текущей сессии настройки. Если вы ошиблись в access-class или именах пользователей, вы не потеряете доступ к оборудованию.

Частые вопросы (FAQ)

Почему команда 'transport input ssh' критически важна на линиях VTY?

По умолчанию на некоторых версиях IOS включены оба протокола (transport input all / telnet ssh). Явное указание 'ssh' гарантированно закрывает порт 23 (Telnet) и запрещает небезопасные текстовые сессии.

Зачем указывать ключ vrf-also в команде access-class?

Параметр vrf-also гарантирует применение списка доступа ACL_MGMT_ADMINS ко всем входящим VTY-подключениям, независимо от того, приходят они из глобальной таблицы маршрутизации или из выделенного изолированного VRF управления.

Что делает команда exec-timeout 10 0?

Она устанавливает автоматическое завершение неактивной административной сессии через 10 минут 0 секунд, предотвращая несанкционированный доступ к оставленным консолям.

Как сбросить сбойные RSA-ключи SSH?

Выполните команду crypto key zeroize rsa, подтвердите удаление, а затем сгенерируйте новую пару с длиной ключа 2048 или 4096 бит.