wuyun 发表于 2026-7-31 02:41:51

管理平面安全:ACL 限制指定 IP 才能 SSH/Telnet 登录交换机

在交换机上通过ACL(访问控制列表)限制只有指定IP地址可以SSH/Telnet登录,是提升管理平面安全性的重要措施。以下是实现这一目标的详细步骤和注意事项:

### 1. **理解ACL的作用**
- **ACL(Access Control List)**:用于定义网络访问规则,控制数据包的转发或拒绝。
- **目标**:仅允许来自可信IP地址的SSH/Telnet连接,阻止其他所有IP的访问。

### 2. **配置步骤**

#### a. **创建ACL规则**
- **进入全局配置模式**:
```bash
configure terminal
```
- **创建ACL并定义规则**(以Cisco IOS为例):
```bash
ip access-list extended MANAGEMENT_ACL# 创建扩展ACL
   permit tcp <trusted_IP> <wildcard_mask> eq 22    # 允许指定IP通过SSH(端口22)
   permit tcp <trusted_IP> <wildcard_mask> eq 23    # 如果需要Telnet(端口23,不推荐)
   deny   tcp any any eq 22                        # 拒绝其他所有IP的SSH
   deny   tcp any any eq 23                        # 拒绝其他所有IP的Telnet
   permit ip any any                                 # (可选)允许其他流量(根据需求调整)
```
**示例**:仅允许192.168.1.10访问SSH:
```bash
ip access-list extended MANAGEMENT_ACL
   permit tcp host 192.168.1.10 any eq 22
   deny   tcp any any eq 22
   permit ip any any
```

#### b. **应用ACL到管理接口**
- **VTY线路(Telnet/SSH)**:
```bash
line vty 0 4                  # 进入VTY配置模式(通常0-4或0-15)
   access-class MANAGEMENT_ACL in# 应用ACL到入站方向
   transport input ssh          # (推荐)仅允许SSH,禁用Telnet
```
- **关键点**:`transport input ssh` 确保仅SSH可用,增强安全性。

#### c. **保存配置**
```bash
end
write memory# 或 copy running-config startup-config
```

### 3. **验证配置**
- **检查ACL应用情况**:
```bash
show access-lists MANAGEMENT_ACL
show running-config | include line vty
```
- **测试登录**:
- 从允许的IP尝试SSH登录,应成功。
- 从未允许的IP尝试,应被拒绝。

### 4. **注意事项**
- **最小权限原则**:仅允许必要的IP,避免使用通配符(如`0.0.0.0`)。
- **Telnet风险**:Telnet传输明文,建议禁用(通过`transport input ssh`)。
- **ACL顺序**:规则按顺序匹配,确保允许规则在拒绝规则之前。
- **备份配置**:修改前备份配置文件。
- **动态IP处理**:若管理IP动态变化,需结合动态DNS或定期更新ACL。

### 5. **其他厂商示例**
- **华为/H3C**:
```bash
acl number 3000
   rule 5 permit tcp source 192.168.1.10 0.0.0.0 destination-port eq 22
   rule 10 deny tcp destination-port eq 22
user-interface vty 0 4
   acl 3000 inbound
   protocol inbound ssh
```
- **Juniper**:
```bash
set system services ssh access-address <trusted_IP>
# 或通过防火墙过滤
```

### 6. **补充安全措施**
- **SSH密钥认证**:禁用密码登录,使用密钥对。
- **强密码策略**:如果使用密码,确保复杂度。
- **日志监控**:记录登录尝试,分析异常行为。
- **定期审计**:检查ACL规则是否仍适用。

通过以上步骤,您可以有效限制SSH/Telnet访问来源,显著提升交换机的管理安全性。
页: [1]
查看完整版本: 管理平面安全:ACL 限制指定 IP 才能 SSH/Telnet 登录交换机