Данная команда ограничивает доступ до SSH-сервера. SSH-сервер становится доступным только с определенных адресов.
Использование отрицательной формы команды (no) разрешает доступ с любых адресов.
Данная команда позволяет ограничивать доступ до SSH-сервера при отключенном функционале IP/MAC ACL. В случае совместного использования данного функционала с функциями ACL необходимо, чтобы трафик был разрешен всеми тремя функциями. |
ip ssh access-addresses <OBJ-GR-NAME>
no ip ssh access-addresses
<OBJ-GR-NAME> — имя профиля IP-адресов, с которых разрешен доступ.
15
Доступ разрешен с любых адресов.
CONFIG
scs(config)# ip ssh access-addresses MGT |
Данная команда запрещает использование определенного алгоритма аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма аутентификации для SSH-сервера.
[no] ip ssh authentication algorithm <ALGORITHM> disable
<ALGORITHM> — алгоритм хеширования, принимает значения [md5, md5-96, sha1, sha1-96, sha2-256, sha2-512, ripemd160].
15
Разрешены все алгоритмы аутентификации.
CONFIG
scs(config)# no ip ssh authentication algorithm md5 disable |
Данная команда устанавливает количество попыток аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) устанавливает количество попыток аутентификации для SSH-сервера по умолчанию.
ip ssh authentication retries <NUM>
no ip ssh authentication retries
<NUM> — количество попыток аутентификации для SSH-сервера [1..10].
10
6
CONFIG
scs(config)# ip ssh authentication retries 5 |
Данная команда устанавливает, для ssh-сервера на консольном сервере, время ожидания ввода пароля при аутентификации SSH-клиента.
Использование отрицательной формы команды (no) устанавливает период времени ожидания аутентификации для SSH-сервера по умолчанию.
ip ssh authentication timeout <SEC>
no ip ssh authentication timeout
<SEC> — период времени в секундах, принимает значения [30..360].
10
120
CONFIG
scs(config)# ip ssh authentication timeout 60 |
Данной командой определяется пароль по умолчанию для клиента протокола SSH.
Использование отрицательной формы команды (no) удаляет пароль.
ip ssh client password { <CLEAR-TEXT> | encrypted <ENCRYPTED-TEXT> }no ip ssh client password
<CLEAR-TEXT> — пароль, задается строкой [1 .. 16] символов, принимает значения [0-9a-fA-F];
<ENCRYPTED-TEXT > — зашифрованный пароль, задается строкой [2..32] символов.
15
CONFIG
scs(config)# ip ssh client password test132 |
Данной командой определяется IP-адрес консольного сервера, от которого будут устанавливаться SSH-сессии на другие устройства.
Использование отрицательной формы команды (no) удаляет имя пользователя.
ip ssh client source-ip <ADDR>
no ip ssh client source-ip
<ADDR> — IP-адрес, задается в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. Указываемый IP-адрес должен быть назначен на каком-либо интерфейсе сервера;
10
CONFIG
scs(config)# ip ssh client source-ip 192.168.22.78 |
Данной командой определяется имя пользователя по умолчанию для клиента протокола SSH.
Использование отрицательной формы команды (no) удаляет имя пользователя.
ip ssh client username <NAME>
no ip ssh client username
<NAME> — имя пользователя, задается строкой до 31 символа.
15
CONFIG
scs(config)# ip ssh client username tester |
Команда задаёт значение кода DSCP для использования в IP-заголовке исходящих пакетов SSH-сервера.
Использование отрицательной формы команды (no) устанавливает значение DSCP по умолчанию.
ip ssh dscp <DSCP>
no ip ssh dscp
<DSCP> — значение кода DSCP, принимает значения в диапазоне [0..63].
48
10
CONFIG
scs(config)# ip ssh dscp 40 |
Данная команда запрещает использование определенного алгоритма шифрования для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма шифрования для SSH-сервера.
[no] ip ssh encryption algorithm <ALGORITHM> disable
<ALGORITHM> — идентификатор алгоритма шифрования, принимает значения [aes128, aes192, aes256, aes128ctr, aes192ctr, aes256ctr, arcfour, arcfour128, arcfour256, blowfish, cast128, 3des].
15
Все алгоритмы разрешены.
CONFIG
scs(config)# ip ssh encryption algorithm aes128 disable |
Данная команда запрещает использование определенного алгоритма верификации Host-Key для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма алгоритма верификации Host-Key для SSH-сервера.
[no] ip ssh host-key algorithm <ALGORITHM> disable
<ALGORITHM> — идентификатор алгоритма шифрования, принимает значения [dsa, ecdsa256, ecdsa384, ecdsa521, ed25519, rsa].
15
Все алгоритмы разрешены.
CONFIG
scs(config)# ip ssh host-key algorithm dsa disable |
Данная команда запрещает использование определенного алгоритма обмена ключами для SSH-сервера.
Использование отрицательной формы команды (no) разрешает использование определенного алгоритма обмена ключами для SSH-сервера.
[no] ip ssh key-exchange algorithm <ALGORITHM> disable
<ALGORITHM> — идентификатор протокола обмена ключами, принимает значения [dh-group1-sha1, dh-group14-sha1, dh-group-exchange-sha1, dh-group-exchange-sha256, ecdh-sha2-nistp256, ecdh-sha2-nistp384, ecdh-sha2-nistp521].
15
Все алгоритмы разрешены.
CONFIG
scs(config)# ip ssh key-exchange algorithm dh-group-exchange-sha1 disable |
Данная команда устанавливает период времени смены ключей аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) устанавливает период времени смены ключей аутентификации для SSH-сервера по умолчанию.
ip ssh key-exchange time <SEC>
no ip ssh key-exchange time
<SEC> — период времени в часах, принимает значения [1..72].
15
1
CONFIG
scs(config)# ip ssh key-exchange time 24 |
Данная команда устанавливает объем данных, после прохождения которого произойдет обновление ключей аутентификации для SSH-сервера.
Использование отрицательной формы команды (no) устанавливает объем данных, после прохождения которого произойдет обновление ключей аутентификации для SSH-сервера по умолчанию.
ip ssh key-exchange volume <DATA>
no ip ssh key-exchange volume
<DATA> — объем данных в мегабайтах, принимает значения [1..4096].
15
1000
CONFIG
scs(config)# ip ssh key-exchange volume 512 |
Данной командой определяется порт SSH-сервера на маршрутизаторе.
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
ip ssh port <PORT>
no ip ssh port
<PORT> — номер порта, указывается в диапазоне [1..65535].
22
15
CONFIG
scs(config)# ip ssh port 3001 |
Данной командой включается SSH-сервер на маршрутизаторе.
Использование отрицательной формы команды (no) отключает SSH-сервер.
[no] ip ssh server
Команда не содержит параметров.
SSH-сервер выключен.
10
CONFIG
scs(config)# no ip ssh server |
Данная команда ограничивает доступ до Telnet-сервера. Telnet-сервер становится доступным только с определенных адресов.
Использование отрицательной формы команды (no) разрешает доступ с любых адресов.
Данная команда позволяет ограничивать доступ до Telnet-сервера при отключенных функциях IP/MAC ACL. В случае совместного использования данного функционала с функциями IP/MAC ACL необходимо, чтобы трафик был разрешен всеми тремя функциями. |
ip telnet access-addresses <OBJ-GR-NAME>
no ip telnet access-addresses
<OBJ-GR-NAME> — имя профиля IP-адресов, с которых разрешен доступ.
15
Доступ разрешен с любых адресов.
CONFIG
scs(config)# ip telnet access-addresses MGT |
Команда задаёт значение кода DSCP для использования в IP-заголовке исходящих пакетов Telnet-сервера.
Использование отрицательной формы команды (no) устанавливает значение DSCP по умолчанию.
ip telnet dscp <DSCP>
no ip telnet dscp
<DSCP> — значение кода DSCP, принимает значения в диапазоне [0..63].
48
15
CONFIG
scs(config)# ip telnet dscp 40 |
Данной командой определяется порт Telnet-сервера на маршрутизаторе.
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
ip telnet port <PORT>
no ip telnet port
<PORT> — номер порта, принимает значения [1..65535].
23
15
CONFIG
scs(config)# ip telnet port 2001 |
Данной командой включается Telnet-сервер на маршрутизаторе.
Использование отрицательной формы команды (no) отключает Telnet-сервер.
[no] ip telnet server
Команда не содержит параметров.
Telnet-сервер выключен.
15
CONFIG
scs(config)# no ip telnet server |
Команда используется для просмотра открытых ключей устройства, используемых при установлении соединения по протоколу SSH.
show crypto key mypubkey <OPTIONS>
<OPTIONS> — алгоритм генерации нового криптографического ключа:
15
ROOT
scs# show crypto key mypubkey rsa Key data ------------------------------------------------------------ ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQDz750sWCQrnNufg1yhuksTFYCYdEfg JZ9tWUvcssAZhCJWMewprXBuZMABzFmfBg157pgapxn2qJXJ8ESMV7X7gPfy xQQah6l376z3SFcpKvwudNgwHiS5HCYPRQWx2Xdaz/nJtYr5NpYgLPba68NC iXcqEp7EPR5GojDVxpuDuk0hPFcihzmt5Yx8ZptJRzRtsuDQYlowv0Qa24kd OlQ90/1qKfbAhB6XI60l+dK5VEj7giBESarcRn69/e/YVbdGBdTE93QWFPKI bm63imfbxRwWtcwsFdIHi8Blv9ZqDqqF/IO3TkIKa31hV9GnsawlAXi/IdyY bYPboHRdcTlH/ root@scs |
Данной командой выбирается метод аутентификации SSH-сессий для выбранной учетной записи.
Использование отрицательной формы команды (no) устанавливает значение по умолчанию.
ssh authentication method <METHOD>
no ssh authentication method
<METHOD> — метод аутентификации SSH-сессий. Может принимать значения:
Аутентификация пользователя при открытии SSH-сессии может быть произведена только по паролю.
15
CONFIG-USER
scs(config-user)# ssh authentication method pubkey |
Данной командой указывается публичный ключ, который будет использован при аутентификации SSH-сессии для выбранной учетной записи.
Использование отрицательной формы команды (no) удаляет привязку публичного ключа к учетной записи из конфигурации.
ssh pubkey <NAME>
no ssh pubkey
<NAME> — имя файла публичного ключа, расположенного в разделе crypto:public-key, задается строкой до 31 символа.
Отсутствует
15
CONFIG-USER
scs(config-user)# ssh pubkey admin_id_rsa.pub |
Данной командой генерируется пара новых криптографических ключей для установления соединения по протоколу SSH.
update ssh-host-key { dsa | escda <ESCDA> | ed25519 <ED25519> | rsa <RSA> }dsa — алгоритм DSA;
ecdsa — алгоритм ECDSA:
ed25519 — алгоритм ED25519:
rsa — алгоритм RSA с указанием длины ключа:
15
CONFIG
scs(config)# update ssh-host-key ecdsa |