找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 2590|回复: 0

管理平面安全:ACL 限制指定 IP 才能 SSH/Telnet 登录交换机

[复制链接]

0

主题

1

回帖

6

积分

管理员

积分
6
发表于 昨天 02:41 | 显示全部楼层 |阅读模式
在交换机上通过ACL(访问控制列表)限制只有指定IP地址可以SSH/Telnet登录,是提升管理平面安全性的重要措施。以下是实现这一目标的详细步骤和注意事项:

### 1. **理解ACL的作用**
- **ACL(Access Control List)**:用于定义网络访问规则,控制数据包的转发或拒绝。
- **目标**:仅允许来自可信IP地址的SSH/Telnet连接,阻止其他所有IP的访问。

### 2. **配置步骤**

#### a. **创建ACL规则**
- **进入全局配置模式**:
  ```bash
  configure terminal
  ```
- **创建ACL并定义规则**(以Cisco IOS为例):
  ```bash
  ip access-list extended MANAGEMENT_ACL  # 创建扩展ACL
   permit tcp <trusted_IP> <wildcard_mask> eq 22    # 允许指定IP通过SSH(端口22)
   permit tcp <trusted_IP> <wildcard_mask> eq 23    # 如果需要Telnet(端口23,不推荐)
   deny   tcp any any eq 22                          # 拒绝其他所有IP的SSH
   deny   tcp any any eq 23                          # 拒绝其他所有IP的Telnet
   permit ip any any                                 # (可选)允许其他流量(根据需求调整)
  ```
  **示例**:仅允许192.168.1.10访问SSH:
  ```bash
  ip access-list extended MANAGEMENT_ACL
   permit tcp host 192.168.1.10 any eq 22
   deny   tcp any any eq 22
   permit ip any any
  ```

#### b. **应用ACL到管理接口**
- **VTY线路(Telnet/SSH)**:
  ```bash
  line vty 0 4                  # 进入VTY配置模式(通常0-4或0-15)
   access-class MANAGEMENT_ACL in  # 应用ACL到入站方向
   transport input ssh          # (推荐)仅允许SSH,禁用Telnet
  ```
  - **关键点**:`transport input ssh` 确保仅SSH可用,增强安全性。

#### c. **保存配置**
  ```bash
  end
  write memory  # 或 copy running-config startup-config
  ```

### 3. **验证配置**
- **检查ACL应用情况**:
  ```bash
  show access-lists MANAGEMENT_ACL
  show running-config | include line vty
  ```
- **测试登录**:
  - 从允许的IP尝试SSH登录,应成功。
  - 从未允许的IP尝试,应被拒绝。

### 4. **注意事项**
- **最小权限原则**:仅允许必要的IP,避免使用通配符(如`0.0.0.0`)。
- **Telnet风险**:Telnet传输明文,建议禁用(通过`transport input ssh`)。
- **ACL顺序**:规则按顺序匹配,确保允许规则在拒绝规则之前。
- **备份配置**:修改前备份配置文件。
- **动态IP处理**:若管理IP动态变化,需结合动态DNS或定期更新ACL。

### 5. **其他厂商示例**
- **华为/H3C**:
  ```bash
  acl number 3000
   rule 5 permit tcp source 192.168.1.10 0.0.0.0 destination-port eq 22
   rule 10 deny tcp destination-port eq 22
  user-interface vty 0 4
   acl 3000 inbound
   protocol inbound ssh
  ```
- **Juniper**:
  ```bash
  set system services ssh access-address <trusted_IP>
  # 或通过防火墙过滤
  ```

### 6. **补充安全措施**
- **SSH密钥认证**:禁用密码登录,使用密钥对。
- **强密码策略**:如果使用密码,确保复杂度。
- **日志监控**:记录登录尝试,分析异常行为。
- **定期审计**:检查ACL规则是否仍适用。

通过以上步骤,您可以有效限制SSH/Telnet访问来源,显著提升交换机的管理安全性。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-8-1 21:40 , Processed in 0.072607 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表