Защита портов управления: безопасный SSH, отключение Telnet и HTTP на Cisco
- Передача административных паролей в открытом виде через незашифрованные протоколы Telnet и HTTP.
- Успешные атаки методом перебора паролей (Brute-Force) на VTY-линии маршрутизатора.
- Сообщения в логах
%SSH-3-INV_MOD: Invalid modulus lengthили%SEC_LOGIN-5-LOGIN_SUCCESSс неизвестных IP. - Сессии управления зависают и не сбрасываются по таймауту неактивности.
1. Отключение небезопасных сервисов управления
# Полное отключение веб-серверов HTTP и HTTPS (если не используются)
no ip http server
no ip http secure-server
# Отключение устаревших служб малых портов
no service tcp-small-servers
no service udp-small-servers
no ip bootp server
no ip finger2. Настройка защищенного протокола SSHv2
# Обязательное задание имени домена
ip domain-name corp.internal
# Генерация криптографических ключей RSA длиной не менее 2048 бит
crypto key generate rsa modulus 2048
# Принудительное использование строгого протокола SSH версии 2
ip ssh version 2
# Настройка таймаутов и лимита попыток ввода пароля
ip ssh time-out 60
ip ssh authentication-retries 3
# Использование современных алгоритмов шифрования и хэширования
ip ssh server algorithm encryption aes256-gcm aes128-gcm
ip ssh server algorithm mac hmac-sha2-512 hmac-sha2-2563. Изоляция и защита VTY линий (VTY Access-Class)
# Создание списка доверенных IP-адресов администраторов
ip access-list standard ACL_MGMT_ADMINS
remark === Allow Corporate Bastion Hosts ===
permit 10.100.50.10
permit 10.100.50.11
deny any log
# Применение ограничений на все виртуальные терминалы (VTY)
line vty 0 15
transport input ssh
transport output none
access-class ACL_MGMT_ADMINS in vrf-also
exec-timeout 10 0
logging synchronous
login local4. Защита от подбора паролей (Login Block)
# Блокировка входа на 120 секунд при 3 неудачных попытках за 60 секунд
login block-for 120 attempts 3 within 60
login delay 2
login on-failure log
login on-success log Частые вопросы (FAQ)
Почему команда 'transport input ssh' критически важна на линиях VTY?
По умолчанию на некоторых версиях IOS включены оба протокола (transport input all / telnet ssh). Явное указание 'ssh' гарантированно закрывает порт 23 (Telnet) и запрещает небезопасные текстовые сессии.
Зачем указывать ключ vrf-also в команде access-class?
Параметр vrf-also гарантирует применение списка доступа ACL_MGMT_ADMINS ко всем входящим VTY-подключениям, независимо от того, приходят они из глобальной таблицы маршрутизации или из выделенного изолированного VRF управления.
Что делает команда exec-timeout 10 0?
Она устанавливает автоматическое завершение неактивной административной сессии через 10 минут 0 секунд, предотвращая несанкционированный доступ к оставленным консолям.
Как сбросить сбойные RSA-ключи SSH?
Выполните команду crypto key zeroize rsa, подтвердите удаление, а затем сгенерируйте новую пару с длиной ключа 2048 или 4096 бит.