Данная команда ограничивает доступ до SSH-сервера. SSH-сервер становится доступным только с определённых адресов.
Использование отрицательной формы команды (no) разрешает доступ с любых адресов.
Данная команда позволяет ограничивать доступ до SSH-сервера при отключенных функциях Firewall или ACL. В случае совместного использования данного функционала с функциями Firewall и ACL необходимо, чтобы трафик был разрешён всеми тремя функциями. |
ip ssh access-addresses [ vrf <NAME> ] <OBJ-GR-NAME>
no ip ssh access-addresses [ vrf <NAME> ]
<OBJ-GR-NAME> – имя профиля IP-адресов, с которых разрешён доступ.
<VRF> – имя экземпляра VRF, в рамках которого будет работать ограничение доступа на SSH-сервер.
15
Доступ разрешён с любых адресов.
CONFIG
esr(config)# ip ssh access-addresses MGT |
Данная команда запрещает использование определенного алгоритма аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма аутентификации для SSH-сервера.
[no] ip ssh authentication algorithm <ALGORITHM> disable
<ALGORITHM> – алгоритм хеширования, принимает значения [md5, md5-96, sha1, sha1-96, sha2-256, sha2-512, ripemd160].
15
Разрешены все алгоритмы аутентификации.
CONFIG
esr(config)# no ip ssh authentication algorithm md5 disable |
Данная команда устанавливает количество попыток аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) устанавливает количество попыток аутентификации для SSH-сервера по умолчанию.
ip ssh authentication retries <NUM>
no ip ssh authentication retries
<NUM> – количество попыток аутентификации для SSH-сервера [1..10].
10
6
CONFIG
esr(config)# ip ssh authentication retries 5 |
Данная команда устанавливает, для ssh-сервера на маршрутизаторе, время ожидания ввода пароля при аутентификации SSH-клиента.
Использование отрицательной формы команды (no) устанавливает период времени ожидания аутентификации для SSH-сервера по умолчанию.
ip ssh authentication timeout <SEC>
no ip ssh authentication timeout
<SEC> – период времени в секундах, принимает значения [30..360].
10
120
CONFIG
esr(config)# ip ssh authentication timeout 60 |
Данной командой определяется пароль по умолчанию для операций копирования по протоколу SCP.
Использование отрицательной формы команды (no) удаляет пароль.
ip ssh client password { <CLEAR-TEXT> | encrypted <ENCRYPTED-TEXT> }no ip ssh client password
<CLEAR-TEXT> – пароль, задаётся строкой [1 .. 16] символов, принимает значения [0-9a-fA-F];
<ENCRYPTED-TEXT > – зашифрованный пароль, задаётся строкой [2..32] символов.
15
CONFIG
esr(config)# ip ssh client password test132 |
Данной командой определяется IP-адрес маршрутизатора, от которого будут устанавливаться SSH-сессии на другие устройства.
Использование отрицательной формы команды (no) удаляет имя пользователя.
ip ssh client source-ip <ADDR>
no ip ssh client source-ip
<ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. Указываемый IP-адрес должен быть назначен на каком-либо интерфейсе/туннеле маршрутизатора.
10
CONFIG
esr(config)# ip ssh client source-ipt 192.168.22.78 |
Данной командой определяется имя пользователя по умолчанию для операций копирования по протоколу SCP.
Использование отрицательной формы команды (no) удаляет имя пользователя.
ip ssh client username <NAME>
no ip ssh client username
<NAME> – имя пользователя, задаётся строкой до 31 символа.
15
CONFIG
esr(config)# ip ssh client username tester |
Команда задаёт значение кода DSCP для использования в IP-заголовке исходящих пакетов SSH-сервера.
Использование отрицательной формы команды (no) устанавливает значение DSCP по умолчанию.
ip ssh dscp <DSCP>
no ip ssh dscp
<DSCP> – значение кода DSCP, принимает значения в диапазоне [0..63].
48
10
CONFIG
esr(config)# ip ssh dscp 40 |
Данная команда запрещает использование определенного алгоритма шифрования для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма шифрования для SSH-сервера.
[no] ip ssh encryption algorithm <ALGORITHM> disable
<ALGORITHM> – идентификатор алгоритма шифрования, принимает значения [aes128, aes192, aes256, aes128ctr, aes192ctr, aes256ctr, arcfour, arcfour128, arcfour256, blowfish, cast128, 3des].
15
Все алгоритмы разрешены.
CONFIG
esr(config)# ip ssh encryption algorithm aes128 disable |
Данная команда запрещает использование определенного алгоритма верификации Host-Key для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма алгоритма верификации Host-Key для SSH-сервера.
[no] ip ssh host-key algorithm <ALGORITHM> disable
<ALGORITHM> – идентификатор алгоритма шифрования, принимает значения [dsa, ecdsa256, ecdsa384, ecdsa521, ed25519, rsa].
15
Все алгоритмы разрешены.
CONFIG
esr(config)# ip ssh host-key algorithm dsa disable |
Данная команда запрещает использование определенного алгоритма обмена ключами для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма обмена ключами для SSH-сервера.
[no] ip ssh key-exchange algorithm <ALGORITHM> disable
<ALGORITHM> – идентификатор протокола обмена ключами, принимает значения [dh-group1-sha1, dh-group14-sha1, dh-group-exchange-sha1, dh-group-exchange-sha256, ecdh-sha2-nistp256, ecdh-sha2-nistp384, ecdh-sha2-nistp521].
15
Все алгоритмы разрешены.
CONFIG
esr(config)# ip ssh key-exchange algorithm dh-group-exchange-sha1 disable |
Данная команда устанавливает период времени смены ключей аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) устанавливает период времени смены ключей аутентификации для SSH-сервера по умолчанию.
ip ssh key-exchange time <SEC>
no ip ssh key-exchange time
<SEC> – период времени в часах, принимает значения [1..72].
15
1
CONFIG
esr(config)# ip ssh key-exchange time 24 |
Данная команда устанавливает объем данных, после прохождения которого произойдет обновление ключей аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) устанавливает объем данных, после прохождения которого произойдет обновление ключей аутентификации для SSH-сервера по умолчанию.
ip ssh key-exchange volume <DATA>
no ip ssh key-exchange volume
<DATA> – объем данных в мегабайтах, принимает значения [1..4096].
15
1000
CONFIG
esr(config)# ip ssh key-exchange volume 512 |
Данной командой определяется порт SSH-сервера на маршрутизаторе.
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
ip ssh port <PORT>
no ip ssh port
<PORT> – номер порта, указывается в диапазоне [1..65535].
22
15
CONFIG
esr(config)# ip ssh port 3001 |
Данной командой включается SSH-сервер на маршрутизаторе.
Использование отрицательной формы команды (no) отключает SSH-сервер.
[no] ip ssh server [ vrf <VRF>]
<VRF> – имя экземпляра VRF, задается строкой до 31 символа, в рамках которого будет работать SSH-сервер.
SSH-сервер выключен.
10
CONFIG
esr(config)# no ip ssh server |
Данная команда ограничивает доступ до Telnet-сервера. Telnet-сервер становится доступным только с определённых адресов.
Использование отрицательной формы команды (no) разрешает доступ с любых адресов.
Данная команда позволяет ограничивать доступ до Telnet-сервера при отключенных функциях Firewall или ACL. В случае совместного использования данного функционала с функциями Firewall и ACL необходимо, чтобы трафик был разрешён всеми тремя функциями. |
ip telnet access-addresses [ vrf <NAME> ] <OBJ-GR-NAME>
no ip telnet access-addresses [ vrf <NAME> ]
<OBJ-GR-NAME> – имя профиля IP-адресов, с которых разрешён доступ.
<VRF> – имя экземпляра VRF, в рамках которого будет работать ограничение доступа на Telnet-сервер.
15
Доступ разрешён с любых адресов.
CONFIG
esr(config)# ip telnet access-addresses MGT |
Команда задаёт значение кода DSCP для использования в IP-заголовке исходящих пакетов Telnet-сервера.
Использование отрицательной формы команды (no) устанавливает значение DSCP по умолчанию.
ip telnet dscp <DSCP>
no ip telnet dscp
<DSCP> – значение кода DSCP, принимает значения в диапазоне [0..63].
48
15
CONFIG
esr(config)# ip telnet dscp 40 |
Данной командой определяется порт Telnet-сервера на маршрутизаторе.
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
ip telnet port <PORT>
no ip telnet port
<PORT> – номер порта, принимает значения [1..65535].
23
15
CONFIG
esr(config)# ip telnet port 2001 |
Данной командой включается Telnet-сервер на маршрутизаторе.
Использование отрицательной формы команды (no) отключает Telnet-сервер.
[no] ip telnet server [vrf <VRF>]
<VRF> – имя экземпляра VRF, задается строкой до 31 символа, в рамках которого будет работать Telnet-сервер.
Telnet-сервер выключен.
15
CONFIG
esr(config)# no ip telnet server |
Команда используется для просмотра открытых ключей устройства, используемых при установлении соединения по протоколу SSH.
show crypto key mypubkey <OPTIONS>
<OPTIONS> – алгоритм генерации нового криптографического ключа:
15
ROOT
esr# show crypto key mypubkey rsa Key data ------------------------------------------------------------ ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQDz750sWCQrnNufg1yhuksTFYCYdEfg JZ9tWUvcssAZhCJWMewprXBuZMABzFmfBg157pgapxn2qJXJ8ESMV7X7gPfy xQQah6l376z3SFcpKvwudNgwHiS5HCYPRQWx2Xdaz/nJtYr5NpYgLPba68NC iXcqEp7EPR5GojDVxpuDuk0hPFcihzmt5Yx8ZptJRzRtsuDQYlowv0Qa24kd OlQ90/1qKfbAhB6XI60l+dK5VEj7giBESarcRn69/e/YVbdGBdTE93QWFPKI bm63imfbxRwWtcwsFdIHi8Blv9ZqDqqF/IO3TkIKa31hV9GnsawlAXi/IdyY bYPboHRdcTlH/ root@esr-1000 |
Данной командой выбирается метод аутентификации SSH-сессий для выбранной учетной записи.
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
ssh authentication method <METHOD>
no ssh authentication method
<METHOD> – метод аутентификации SSH-сессий. Может принимать значения:
Аутентификация пользователя при открытии SSH-сессии может быть произведена только по паролю.
15
CONFIG-USER
esr(config-user)# ssh authentication method pubkey |
Данной командой указывается публичный ключ, который будет использован при аутентификации SSH-сессии для выбранной учетной записи.
Использование отрицательной формы команды (no) удаляет привязку публичного ключа к учетной записи из конфигурации.
ssh pubkey <NAME>
no ssh pubkey
<NAME> – имя файла публичного ключа, расположенного в разделе crypto:public-key, задаётся строкой до 31 символа.
Отсутствует
15
CONFIG-USER
esr(config-user)# ssh pubkey admin_id_rsa.pub |
Данной командой генерируется пара новых криптографических ключей для установления соединения по протоколу SSH.
update ssh-host-key { dsa | escda <ESCDA> | ed25519 <ED25519> | rsa <RSA> }dsa – алгоритм DSA;
ecdsa – алгоритм ECDSA:
ed25519 – алгоритм ED25519:
rsa – алгоритм RSA с указанием длины ключа:
15
CONFIG
esr(config)# update ssh-host-key ecdsa |