找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 25144|回复: 0

路由器 Console、VTY 用户界面密码、SSH 加密远程登录全套配置方案

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-3 13:35:51 | 显示全部楼层 |阅读模式
以下是一套完整的路由器 Console、VTY 用户界面密码及 SSH 加密远程登录的配置方案,适用于 Cisco IOS 设备(其他品牌设备命令可能略有不同):




一、Console 接口密码配置
Console 是物理串口登录方式,需设置密码并启用登录验证。
  1. Router(config)# line console 0
  2. Router(config-line)# password your_console_password   ! 设置Console密码
  3. Router(config-line)# login                             ! 启用登录验证
  4. Router(config-line)# exit
复制代码

可选增强:  

  • 设置超时时间(防止未授权长期占用):

  1. Router(config-line)# exec-timeout 5 0                ! 5分钟无操作自动退出
复制代码

  • 启用加密存储密码(避免明文存储):

  1. Router(config)# service password-encryption
复制代码




二、VTY 用户界面密码配置
VTY 用于 Telnet/SSH 远程登录,需配置密码及访问控制。
  1. Router(config)# line vty 0 4                           ! 配置0-4号VTY线路(共5会话)
  2. Router(config-line)# password your_vty_password        ! 设置VTY密码
  3. Router(config-line)# login                             ! 启用登录验证
  4. Router(config-line)# transport input ssh               ! 仅允许SSH(禁用Telnet)
  5. Router(config-line)# exit
复制代码

安全建议:  

  • 限制同时登录会话数:

  1. Router(config)# line vty 0 4
  2.   Router(config-line)# absolute-timeout 10             ! 强制10分钟后断开
复制代码

  • 或使用ACL限制来源IP:

  1. Router(config)# access-list 10 permit 192.168.1.0 0.0.0.255
  2.   Router(config)# line vty 0 4
  3.   Router(config-line)# access-class 10 in
复制代码




三、SSH 加密远程登录配置
SSH 替代 Telnet 提供加密通信,需生成密钥并配置用户。

1. 配置主机名和域名(SSH必需)
  1. Router(config)# hostname Router_Name
  2. Router(config)# ip domain-name example.com
复制代码

2. 生成RSA密钥对
  1. Router(config)# crypto key generate rsa modulus 2048   ! 生成2048位RSA密钥
复制代码

3. 启用SSH服务
  1. Router(config)# line vty 0 4
  2. Router(config-line)# transport input ssh               ! 确保仅允许SSH
  3. Router(config)# ip ssh version 2                       ! 强制使用SSHv2(更安全)
  4. Router(config)# ip ssh time-out 60                     ! SSH超时时间(秒)
  5. Router(config)# ip ssh authentication-retries 3       ! 认证失败重试次数
复制代码

4. 创建本地用户(可选,替代密码认证)
  1. Router(config)# username admin privilege 15 secret your_ssh_password
  2. Router(config)# line vty 0 4
  3. Router(config-line)# login local                       ! 使用本地用户数据库
复制代码




四、完整配置示例
  1. ! 基础配置
  2. hostname SecureRouter
  3. ip domain-name example.com
  4. service password-encryption
  5. ! Console配置
  6. line console 0
  7. password encrypted $1$xyz... (加密后的密码,或直接明文测试时用`password yourpass`)
  8. login
  9. exec-timeout 5 0
  10. ! VTY配置
  11. line vty 0 4
  12. password your_vty_password
  13. login local                  ! 或使用`login` + 密码,若用本地用户则需下面用户配置
  14. transport input ssh
  15. access-class 10 in           ! 可选ACL限制
  16. ! SSH配置
  17. crypto key generate rsa modulus 2048
  18. ip ssh version 2
  19. ip ssh time-out 60
  20. ip ssh authentication-retries 3
  21. ! 本地用户(替代密码认证)
  22. username admin privilege 15 secret StrongPassword123!
  23. ! ACL示例(可选)
  24. access-list 10 permit 192.168.1.0 0.0.0.255
复制代码




五、验证配置

  • 检查SSH服务状态

  
  1. show ip ssh        ! 应显示SSH已启用,版本为2
复制代码

  • 测试登录
  • 通过SSH客户端连接:
    1. ssh admin@router_ip
    复制代码
  • 检查VTY会话:
    1. show users
    复制代码





六、安全加固建议

  • 禁用Telnet:确保
    1. transport input ssh
    复制代码
    ,无
    1. telnet
    复制代码

  • 强密码策略:密码长度≥12位,混合大小写、数字、符号。
  • 定期更换密钥
    1. crypto key zeroize rsa
    复制代码
    后重新生成。
  • 日志监控:启用
    1. logging
    复制代码
    记录登录事件。
  • 禁用未用服务:如
    1. no service tcp-small-servers
    复制代码






通过以上配置,路由器将具备安全的物理控制台访问、受限的远程VTY访问及加密的SSH登录能力。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 18:10 , Processed in 0.067655 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表