一般情況下,我們?cè)谠O(shè)置路由器時(shí)都是采用Telnet來遠(yuǎn)程訪問,其實(shí)這是不安全的,當(dāng)然如果只是一般的網(wǎng)絡(luò),那還沒有什么事,但是有些一些網(wǎng)絡(luò)環(huán)境中,傳輸著非常敏感的數(shù)據(jù),這就要求網(wǎng)絡(luò)的安全性一定要到位,在這種情況下,我們還采用Telnet連接就相當(dāng)于大聲喊樓上人的門牌號(hào)碼和名字,所有人都會(huì)聽到,這樣會(huì)有被一些非常入侵者監(jiān)聽到。
一、針對(duì)這種情況,我們想要保障網(wǎng)絡(luò)的安全就必須更改連接的方法,目前最安全的連接方式當(dāng)然是SSH連接,下面我們就以貝爾金路由器為大家介紹如何用SSH替代Telnet和其他遠(yuǎn)程控制臺(tái)管理應(yīng)用程序。
二、在使用SSH的時(shí)候,一個(gè)數(shù)字證書將認(rèn)證客戶端和服務(wù)器之間的連接,并加密受保護(hù)的口令,SSH1使用RSA加密密鑰,SSH2使用數(shù)字簽名算法密鑰保護(hù)連接和認(rèn)證,加密算法包括Blowfish,數(shù)據(jù)加密標(biāo)準(zhǔn)(DES),以及三重DES(3DES)。SSH保護(hù)并且有助于防止欺騙,中間人攻擊,以及數(shù)據(jù)包監(jiān)聽。
三、實(shí)施SSH的第一步是驗(yàn)證你的設(shè)備支持SSH.請(qǐng)登錄你的路由器或交換機(jī),并確定你是否加載了一個(gè)支持SSH的IPSec IOS鏡像。
1、Router> Show flash,該命令顯示已加載的IOS鏡像名稱,你可以用結(jié)果對(duì)比你的供應(yīng)商的支持特性列表。
2、在你驗(yàn)證了你的設(shè)備支持SSH之后,請(qǐng)確保設(shè)備擁有一個(gè)主機(jī)名和配置正確的主機(jī)域,就像下面的一樣:
Router> config terminal
Router (config)# hostname hostname
Router (config)# ip domain-name domainname
3、在這個(gè)時(shí)候,你就可以啟用路由器上的SSH服務(wù)器。要啟用SSH服務(wù)器,你首先必須利用下面的命令產(chǎn)生一對(duì)RSA密鑰,Router (config)# crypto key generate rsa。
4、在路由器上產(chǎn)生一對(duì)RSA密鑰就會(huì)自動(dòng)啟用SSH.如果你刪除這對(duì)RSA密鑰,就會(huì)自動(dòng)禁用該SSH服務(wù)器。
5、實(shí)施SSH的最后一步是啟用認(rèn)證,授權(quán)和審計(jì)。在你配置AAA的時(shí)候,請(qǐng)指定用戶名和口令,會(huì)話超時(shí)時(shí)間,一個(gè)連接允許的嘗試次數(shù)。
6、在驗(yàn)證了配置之后,你就可以強(qiáng)制那些你在AAA配置過程中添加的用戶使用SSH,而不是Telnet.你也可以在虛擬終端連接中應(yīng)用SSH而實(shí)現(xiàn)同樣的目的。
最后要說明一下,當(dāng)你在路由器上啟用了SSH之后,保證你修改了所有現(xiàn)存的訪問控制列表以允許對(duì)這些設(shè)備的連接,更多這方面的內(nèi)容可以參考本站的Fast路由器設(shè)置。
新聞熱點(diǎn)
疑難解答
圖片精選