دستورات Telnetپذیر کردن تجهیزات سیسکو
دستورات Telnetپذیر کردن تجهیزات سیسکو
فهرست مطالب
- مقدمه
- آشنایی با پروتکل Telnet
- پیشنیازهای فعالسازی Telnet
- ورود به محیط تنظیمات (Configuration Mode)
- تنظیم نام دستگاه (Hostname)
- تنظیم رمز عبور برای حالت Privileged
- ایجاد کاربر و رمز عبور (اختیاری)
- پیکربندی خطوط VTY
- فعالسازی دسترسی Telnet
- تنظیم رمز عبور خطوط VTY
- تنظیم روش احراز هویت (Login)
- اختصاص آدرس IP به اینترفیس یا VLAN
- فعالسازی اینترفیس (No Shutdown)
- ذخیرهسازی تنظیمات
- بررسی و تست اتصال Telnet
- دستورات بررسی وضعیت (Show Commands)
- عیبیابی مشکلات رایج Telnet
- نکات امنیتی و محدودیتهای Telnet
- مقایسه Telnet و SSH
- جمعبندی
مقدمه
پروتکل Telnet یکی از روشهای قدیمی برای مدیریت و پیکربندی تجهیزات شبکه از راه دور است. مدیران شبکه با استفاده از این پروتکل میتوانند از طریق خط فرمان (CLI) به روترها و سوئیچهای سیسکو متصل شده و تنظیمات موردنیاز را بدون حضور فیزیکی در محل دستگاه انجام دهند.
برای برقراری ارتباط از طریق Telnet، لازم است دستگاه سیسکو بهدرستی پیکربندی شود. این پیکربندی شامل اختصاص آدرس IP، تنظیم خطوط VTY، تعیین روش احراز هویت و فعالسازی دسترسی از راه دور است. در صورت انجام صحیح این تنظیمات، مدیر شبکه میتواند از هر سیستمی که به شبکه دسترسی دارد، به دستگاه متصل شود.
با وجود سادگی و کاربرد Telnet، این پروتکل اطلاعات، از جمله نام کاربری و رمز عبور، را بهصورت رمزنگارینشده منتقل میکند؛ به همین دلیل امروزه استفاده از SSH بهعنوان جایگزینی امنتر توصیه میشود. با این حال، آشنایی با Telnet همچنان برای آموزش مفاهیم مدیریت تجهیزات سیسکو، آزمونهای بینالمللی مانند CCNA و همچنین برخی شبکههای قدیمی اهمیت دارد.
در این فصل، مراحل کامل Telnetپذیر کردن تجهیزات سیسکو، دستورات موردنیاز، نحوه بررسی صحت تنظیمات و روشهای عیبیابی بهصورت گامبهگام ارائه خواهد شد.
آشنایی با پروتکل Telnet
Telnet یکی از پروتکلهای استاندارد در مجموعه پروتکلهای TCP/IP است که برای دسترسی و مدیریت تجهیزات شبکه از راه دور مورد استفاده قرار میگیرد. این پروتکل امکان برقراری یک ارتباط مبتنی بر خط فرمان (Command Line Interface یا CLI) را فراهم میکند تا مدیر شبکه بتواند همانند زمانی که مستقیماً پشت دستگاه قرار دارد، دستورات موردنظر خود را اجرا کند.
پروتکل Telnet از پورت 23 پروتکل TCP برای برقراری ارتباط استفاده میکند. پس از برقراری اتصال، کاربر باید اطلاعات احراز هویت مانند نام کاربری و رمز عبور را وارد کند تا در صورت داشتن مجوز، به محیط مدیریتی دستگاه دسترسی پیدا کند.
در تجهیزات سیسکو، Telnet یکی از روشهای متداول برای مدیریت از راه دور روترها و سوئیچها است. برای استفاده از این قابلیت، لازم است دستگاه دارای آدرس IP معتبر بوده و خطوط VTY برای پذیرش اتصالهای Telnet پیکربندی شوند. همچنین باید روش احراز هویت و رمز عبور مناسب برای دسترسی کاربران تعریف شود.
یکی از مهمترین محدودیتهای Telnet، عدم رمزنگاری اطلاعات است. تمامی دادههای ارسالی، از جمله نام کاربری، رمز عبور و دستورات مدیریتی، بهصورت متن ساده (Plain Text) در شبکه منتقل میشوند. به همین دلیل، در صورت شنود ترافیک شبکه، امکان مشاهده این اطلاعات توسط افراد غیرمجاز وجود دارد. به همین علت، در شبکههای امروزی استفاده از پروتکل SSH (Secure Shell) که اطلاعات را بهصورت رمزنگاریشده منتقل میکند، توصیه میشود.
با وجود این محدودیت امنیتی، Telnet همچنان در محیطهای آموزشی، آزمایشگاهی، شبکههای داخلی ایزوله و برخی تجهیزات قدیمی کاربرد دارد. آشنایی با این پروتکل به کارشناسان شبکه کمک میکند تا نحوه مدیریت تجهیزات سیسکو، پیکربندی خطوط VTY و مفاهیم دسترسی از راه دور را بهخوبی درک کنند و در ادامه بهراحتی از پروتکلهای امنتری مانند SSH استفاده نمایند.
پیشنیازهای فعالسازی Telnet
پیش از آنکه بتوان از طریق پروتکل Telnet به روتر یا سوئیچ سیسکو متصل شد، لازم است چند پیشنیاز اساسی بر روی دستگاه فراهم شود. در صورت نبود هر یک از این موارد، برقراری ارتباط Telnet با مشکل مواجه خواهد شد.
اولین پیشنیاز، دسترسی اولیه به دستگاه است. برای انجام تنظیمات اولیه باید از طریق پورت Console یا در برخی موارد از طریق SSH به دستگاه متصل شد تا امکان پیکربندی قابلیت Telnet فراهم شود.
دومین پیشنیاز، اختصاص یک آدرس IP معتبر به دستگاه است. در روترها معمولاً این آدرس روی یکی از اینترفیسهای شبکه تنظیم میشود و در سوئیچهای لایه ۲، آدرس IP بر روی رابط مدیریتی (SVI) مانند VLAN 1 یا یک VLAN مدیریتی اختصاص داده میشود. همچنین اینترفیس مربوطه باید با دستور no shutdown فعال باشد تا امکان برقراری ارتباط در شبکه وجود داشته باشد.
پیشنیاز بعدی، برقراری ارتباط شبکهای بین کلاینت و دستگاه سیسکو است. رایانهای که قصد اتصال از طریق Telnet را دارد باید در همان شبکه باشد یا از طریق مسیریابی (Routing) بتواند به آدرس IP دستگاه دسترسی پیدا کند. برای اطمینان از این موضوع، معمولاً از دستور ping جهت بررسی ارتباط استفاده میشود.
یکی دیگر از الزامات، پیکربندی خطوط VTY است. خطوط VTY مسیر ورود کاربران از راه دور به دستگاه را فراهم میکنند. برای فعال شدن Telnet باید این خطوط پیکربندی شده، روش احراز هویت مشخص شود و رمز عبور یا نام کاربری و رمز عبور برای کاربران تعریف گردد.
همچنین لازم است احراز هویت کاربران بهدرستی تنظیم شود. این کار میتواند با تعریف یک رمز عبور برای خطوط VTY یا با ایجاد حساب کاربری محلی (Local User Database) انجام شود. بدون تنظیم احراز هویت، دستگاه اجازه ورود کاربران از طریق Telnet را نخواهد داد.
در نهایت، پس از پایان پیکربندی، بهتر است تنظیمات ذخیره شوند تا پس از راهاندازی مجدد دستگاه از بین نروند. این کار معمولاً با دستور copy running-config startup-config یا write memory انجام میشود.
به طور خلاصه، مهمترین پیشنیازهای فعالسازی Telnet عبارتاند از:
- دسترسی اولیه به دستگاه از طریق Console یا SSH
- اختصاص آدرس IP معتبر به اینترفیس یا VLAN مدیریتی
- فعال بودن اینترفیس با دستور
no shutdown - وجود ارتباط شبکهای بین کلاینت و دستگاه
- پیکربندی خطوط VTY
- تعریف روش احراز هویت و رمز عبور یا حساب کاربری
- ذخیرهسازی تنظیمات پس از پایان پیکربندی
با فراهم بودن این پیشنیازها، دستگاه سیسکو آماده پذیرش اتصالهای Telnet خواهد بود و میتوان از راه دور آن را مدیریت و پیکربندی کرد.
تنظیم نام دستگاه (Hostname)
یکی از نخستین اقدامات در پیکربندی تجهیزات سیسکو، تعیین نام دستگاه (Hostname) است. نام میزبان، شناسهای است که برای شناسایی روتر یا سوئیچ در شبکه استفاده میشود و در محیط خط فرمان (CLI) نیز بهعنوان بخشی از اعلان (Prompt) نمایش داده میشود. انتخاب یک نام مناسب، مدیریت تجهیزات، مستندسازی و عیبیابی شبکه را آسانتر میکند؛ بهویژه در شبکههایی که تعداد زیادی روتر و سوئیچ وجود دارد.
بهصورت پیشفرض، تجهیزات سیسکو با نام Router یا Switch نمایش داده میشوند. تغییر این نام باعث میشود مدیر شبکه بتواند دستگاهها را بهراحتی از یکدیگر تشخیص دهد. معمولاً از نامهایی استفاده میشود که بیانگر محل نصب، نوع دستگاه یا نقش آن در شبکه باشند؛ مانند Core-R1، Branch-Router، SW-Floor1 یا Access-SW02.
برای تغییر نام دستگاه، ابتدا وارد حالت پیکربندی سراسری (Global Configuration Mode) شوید و سپس دستور زیر را اجرا کنید:
Router> enable
Router# configure terminal
Router(config)# hostname R1
پس از اجرای دستور، اعلان خط فرمان تغییر خواهد کرد:
R1(config)#
در مثال بالا، نام دستگاه از Router به R1 تغییر یافته است. از این پس، این نام در اعلان خط فرمان نمایش داده میشود و شناسایی دستگاه برای مدیر شبکه آسانتر خواهد بود.
نکات مهم
- نام دستگاه باید با یک حرف آغاز شود.
- استفاده از فاصله (Space) در نام مجاز نیست.
- بهتر است از نامهای کوتاه، معنادار و مطابق با استاندارد نامگذاری سازمان استفاده شود.
- انتخاب نام مناسب در شبکههای بزرگ، مدیریت، مستندسازی و عیبیابی را سادهتر میکند.
اگرچه تنظیم Hostname بهتنهایی نقشی در فعالسازی Telnet ندارد، اما یکی از مراحل استاندارد پیکربندی اولیه تجهیزات سیسکو محسوب میشود و پیش از انجام سایر تنظیمات، از جمله پیکربندی دسترسی از راه دور، توصیه میشود.
تنظیم رمز عبور برای حالت Privileged
حالت Privileged EXEC Mode یکی از مهمترین سطوح دسترسی در سیستمعامل Cisco IOS است. در این حالت، مدیر شبکه میتواند دستورات مدیریتی، عیبیابی و پیکربندی دستگاه را اجرا کند. به همین دلیل، محافظت از این سطح دسترسی با یک رمز عبور مناسب، یکی از مهمترین اقدامات امنیتی در پیکربندی تجهیزات سیسکو به شمار میرود.
بهصورت پیشفرض، پس از اتصال به دستگاه، کاربر وارد حالت User EXEC Mode میشود که دسترسی محدودی دارد و اعلان آن با علامت > نمایش داده میشود. برای ورود به حالت Privileged EXEC Mode باید دستور enable اجرا شود. اگر برای این حالت رمز عبور تعریف شده باشد، دستگاه از کاربر درخواست وارد کردن آن را خواهد کرد.
سیسکو برای محافظت از حالت Privileged دو دستور enable password و enable secret را ارائه میدهد. هرچند هر دو برای تعیین رمز عبور استفاده میشوند، اما امروزه استفاده از enable secret توصیه میشود؛ زیرا رمز عبور را بهصورت رمزنگاریشده در فایل پیکربندی ذخیره میکند و امنیت بیشتری نسبت به enable password دارد. در صورتی که هر دو دستور همزمان پیکربندی شوند، دستگاه همواره از مقدار تعریفشده در enable secret استفاده خواهد کرد.
برای تعریف رمز عبور حالت Privileged، ابتدا وارد حالت پیکربندی سراسری شوید و سپس دستور زیر را اجرا کنید:
Router> enable
Router# configure terminal
Router(config)# enable secret Cisco123
در مثال بالا، رمز عبور Cisco123 برای ورود به حالت Privileged تعریف شده است. پس از پایان پیکربندی، هر کاربری که دستور enable را اجرا کند، باید این رمز عبور را وارد نماید.
برای بررسی عملکرد این تنظیم، کافی است از حالت User EXEC وارد دستگاه شوید و دستور زیر را اجرا کنید:
Router> enable
Password:
Router#
در صورت وارد کردن رمز عبور صحیح، اعلان دستگاه از > به # تغییر میکند که نشاندهنده ورود موفق به حالت Privileged است.
نکات مهم
- همواره از دستور
enable secretبهجایenable passwordاستفاده کنید. - برای افزایش امنیت، از رمز عبوری قوی شامل حروف بزرگ و کوچک، اعداد و نمادها استفاده کنید.
- از انتخاب رمزهای ساده و قابل حدس مانند 123456 یا cisco خودداری کنید.
- پس از اعمال تنظیمات، پیکربندی را ذخیره کنید تا با راهاندازی مجدد دستگاه از بین نرود.
تنظیم رمز عبور برای حالت Privileged، یکی از مراحل اساسی در ایمنسازی تجهیزات سیسکو است و قبل از فعالسازی دسترسیهای مدیریتی از راه دور، مانند Telnet یا SSH، باید انجام شود
ایجاد کاربر و رمز عبور (اختیاری)
یکی از روشهای افزایش امنیت در تجهیزات سیسکو، ایجاد حساب کاربری محلی (Local User Account) است. در این روش، هر کاربر با نام کاربری و رمز عبور اختصاصی وارد دستگاه میشود. اگرچه برای فعالسازی Telnet میتوان تنها یک رمز عبور برای خطوط VTY تعریف کرد، اما استفاده از حسابهای کاربری محلی امنیت بیشتری فراهم میکند و مدیریت کاربران را آسانتر میسازد.
در شبکههای کوچک و محیطهای آموزشی، استفاده از رمز عبور مشترک برای خطوط VTY ممکن است کافی باشد؛ اما در شبکههای سازمانی، ایجاد حساب کاربری برای هر مدیر شبکه توصیه میشود. این روش امکان تعریف کاربران مختلف با سطوح دسترسی متفاوت را فراهم کرده و در صورت تغییر یا خروج یک کاربر، تنها حساب همان شخص حذف یا غیرفعال میشود.
برای ایجاد یک کاربر محلی، از دستور username استفاده میشود. نمونه زیر یک کاربر با نام admin و رمز عبور Cisco123 ایجاد میکند:
Router(config)# username admin secret Cisco123
در این دستور:
- admin نام کاربری است.
- secret باعث میشود رمز عبور بهصورت رمزنگاریشده در فایل پیکربندی ذخیره شود.
- Cisco123 رمز عبور کاربر است.
پس از ایجاد حساب کاربری، باید خطوط VTY بهگونهای پیکربندی شوند که برای احراز هویت از پایگاه داده محلی دستگاه استفاده کنند. این کار با دستور login local انجام میشود:
Router(config)# line vty 0 4
Router(config-line)# login local
در این حالت، هنگام برقراری اتصال Telnet، دستگاه ابتدا نام کاربری و سپس رمز عبور را از کاربر درخواست میکند. تنها در صورتی که اطلاعات واردشده با حسابهای تعریفشده مطابقت داشته باشد، اجازه ورود صادر خواهد شد.
نکات مهم
- استفاده از
secretبهجایpasswordبرای ذخیره امنتر رمز عبور توصیه میشود. - برای هر مدیر شبکه، یک حساب کاربری مجزا ایجاد کنید و از استفاده از حسابهای مشترک خودداری نمایید.
- از رمزهای عبور قوی و غیرقابل حدس استفاده کنید و آنها را بهصورت دورهای تغییر دهید.
- در محیطهای سازمانی، استفاده از حسابهای محلی یا سامانههای احراز هویت متمرکز، امنیت بیشتری نسبت به رمز عبور مشترک خطوط VTY فراهم میکند.
ایجاد کاربر و رمز عبور یک مرحله اختیاری برای فعالسازی Telnet است، اما از دیدگاه امنیتی بهشدت توصیه میشود. این روش علاوه بر افزایش امنیت، مدیریت دسترسی کاربران را نیز سادهتر و دقیقتر میکند.
پیکربندی خطوط VTY
خطوط VTY (Virtual Teletype) رابطهای مجازی هستند که در سیستمعامل Cisco IOS برای مدیریت دسترسی کاربران از راه دور مورد استفاده قرار میگیرند. هر زمان که کاربری از طریق Telnet یا SSH به یک روتر یا سوئیچ سیسکو متصل میشود، ارتباط او از طریق یکی از خطوط VTY برقرار خواهد شد. به همین دلیل، پیکربندی صحیح این خطوط یکی از مهمترین مراحل فعالسازی دسترسی از راه دور است.
بهصورت پیشفرض، بسیاری از تجهیزات سیسکو دارای پنج خط VTY با شمارههای 0 تا 4 هستند که امکان برقراری همزمان چند اتصال از راه دور را فراهم میکنند. در برخی مدلها و نسخههای جدید Cisco IOS، تعداد خطوط VTY بیشتر بوده و ممکن است از 0 تا 15 در دسترس باشند.
برای ورود به محیط پیکربندی خطوط VTY، از دستور زیر استفاده میشود:
Router(config)# line vty 0 4
در این دستور، عبارت 0 4 نشان میدهد که تنظیمات بر روی خطوط VTY شماره 0 تا 4 اعمال میشود. پس از اجرای این دستور، اعلان خط فرمان به حالت زیر تغییر میکند:
Router(config-line)#
در این محیط میتوان تنظیمات مربوط به دسترسی از راه دور را انجام داد. برخی از مهمترین تنظیمات عبارتاند از:
- تعیین روش احراز هویت کاربران
- تعریف رمز عبور یا استفاده از حسابهای کاربری محلی
- مشخص کردن پروتکلهای مجاز برای اتصال (Telnet یا SSH)
- تعیین مدت زمان قطع اتصال در صورت عدم فعالیت (Timeout)
بهعنوان مثال، اگر قصد داشته باشید کاربران با استفاده از حسابهای کاربری محلی وارد دستگاه شوند، دستور login local را در محیط پیکربندی خطوط VTY اجرا میکنید. همچنین برای محدود کردن دسترسی فقط به Telnet یا فقط به SSH، از دستور transport input استفاده میشود.
نمونهای از یک پیکربندی اولیه خطوط VTY به شکل زیر است:
Router(config)# line vty 0 4
Router(config-line)# login local
Router(config-line)# transport input telnet
Router(config-line)# exit
در مثال بالا:
- خطوط VTY شماره 0 تا 4 انتخاب شدهاند.
- احراز هویت از طریق کاربران محلی انجام میشود.
- تنها اتصالهای Telnet مجاز هستند.
نکات مهم
- اگر دستور
loginیاlogin localبر روی خطوط VTY تنظیم نشود، کاربران قادر به ورود از طریق Telnet یا SSH نخواهند بود. - در تجهیزات جدید، بهتر است بهجای Telnet از SSH استفاده شود؛ زیرا SSH اطلاعات را بهصورت رمزنگاریشده منتقل میکند.
- در صورت نیاز به پشتیبانی همزمان از Telnet و SSH، میتوان از دستور
transport input telnet sshاستفاده کرد. - پس از پایان پیکربندی، تنظیمات را ذخیره کنید تا با راهاندازی مجدد دستگاه از بین نروند.
پیکربندی صحیح خطوط VTY، پایه و اساس مدیریت از راه دور تجهیزات سیسکو است. تمامی اتصالهای Telnet و SSH از طریق این خطوط برقرار میشوند؛ بنابراین، تنظیم دقیق آنها نقش مهمی در امنیت و عملکرد صحیح دسترسی مدیریتی به دستگاه دارد.
فعالسازی دسترسی Telnet
پس از انجام تنظیمات اولیه، مانند اختصاص آدرس IP، پیکربندی خطوط VTY و تعریف روش احراز هویت، نوبت به فعالسازی دسترسی Telnet میرسد. در تجهیزات سیسکو، دسترسی Telnet از طریق خطوط VTY کنترل میشود و تا زمانی که این خطوط برای پذیرش اتصالهای Telnet پیکربندی نشوند، امکان مدیریت دستگاه از راه دور وجود نخواهد داشت.
برای فعالسازی Telnet، ابتدا باید وارد محیط پیکربندی خطوط VTY شوید و سپس با استفاده از دستور transport input telnet مشخص کنید که این خطوط فقط اتصالهای Telnet را بپذیرند.
نمونه پیکربندی بهصورت زیر است:
Router(config)# line vty 0 4
Router(config-line)# transport input telnet
در این مثال:
- دستور
line vty 0 4خطوط VTY شماره 0 تا 4 را برای پیکربندی انتخاب میکند. - دستور
transport input telnetمشخص میکند که این خطوط تنها اتصالهای Telnet را قبول کنند.
در صورتی که بخواهید علاوه بر Telnet، امکان اتصال از طریق SSH نیز وجود داشته باشد، میتوانید از دستور زیر استفاده کنید:
Router(config-line)# transport input telnet ssh
این تنظیم باعث میشود کاربران بتوانند با هر دو پروتکل Telnet و SSH به دستگاه متصل شوند. البته در شبکههای عملیاتی توصیه میشود پس از راهاندازی SSH، دسترسی Telnet غیرفعال شود تا امنیت شبکه افزایش یابد.
فعالسازی Telnet بهتنهایی برای برقراری اتصال کافی نیست. برای اینکه کاربران بتوانند وارد دستگاه شوند، باید یکی از روشهای احراز هویت نیز روی خطوط VTY تنظیم شده باشد. بهعنوان مثال، اگر از حسابهای کاربری محلی استفاده میکنید، پیکربندی زیر کامل خواهد بود:
Router(config)# line vty 0 4
Router(config-line)# login local
Router(config-line)# transport input telnet
Router(config-line)# exit
در صورتی که از رمز عبور خطوط VTY استفاده میکنید، پیکربندی به شکل زیر خواهد بود:
Router(config)# line vty 0 4
Router(config-line)# password Telnet123
Router(config-line)# login
Router(config-line)# transport input telnet
Router(config-line)# exit
پس از انجام این تنظیمات و اطمینان از اینکه دستگاه دارای آدرس IP معتبر و ارتباط شبکهای مناسب است، کاربران میتوانند از طریق یک نرمافزار Telnet به آدرس IP دستگاه متصل شوند و پس از احراز هویت، وارد محیط مدیریتی Cisco IOS شوند.
نکات مهم
- فعالسازی Telnet بدون تنظیم
loginیاlogin localامکانپذیر نیست. - دستگاه باید دارای آدرس IP معتبر و اینترفیس فعال (
no shutdown) باشد. - در صورت وجود دیواره آتش (Firewall) یا فهرستهای کنترل دسترسی (ACL)، باید اطمینان حاصل شود که پورت TCP 23 مسدود نشده باشد.
- از آنجا که Telnet اطلاعات را بهصورت متن ساده (Plain Text) ارسال میکند، استفاده از آن فقط در محیطهای آموزشی، آزمایشگاهی یا شبکههای ایزوله توصیه میشود.
- در شبکههای عملیاتی، بهتر است بهجای Telnet از پروتکل SSH استفاده شود که ارتباطات را بهصورت رمزنگاریشده برقرار میکند.
با انجام این مراحل، دستگاه سیسکو آماده پذیرش اتصالهای Telnet خواهد بود و مدیر شبکه میتواند از راه دور تنظیمات و عملیات مدیریتی موردنیاز را انجام دهد.
تنظیم رمز عبور خطوط VTY
برای جلوگیری از دسترسی افراد غیرمجاز به تجهیزات سیسکو از طریق Telnet، باید برای خطوط VTY (Virtual Teletype) یک رمز عبور تعریف شود. این رمز عبور هنگام برقراری اتصال از راه دور از کاربر درخواست میشود و تنها در صورت وارد کردن رمز صحیح، امکان ورود به دستگاه فراهم خواهد شد.
استفاده از رمز عبور خطوط VTY یکی از سادهترین روشهای احراز هویت در Cisco IOS است. این روش بیشتر در محیطهای آموزشی، آزمایشگاهی و شبکههای کوچک مورد استفاده قرار میگیرد. در شبکههای بزرگ و سازمانی، معمولاً به جای آن از حسابهای کاربری محلی (login local) یا سرورهای احراز هویت مانند AAA استفاده میشود.
برای تعریف رمز عبور خطوط VTY، ابتدا وارد حالت پیکربندی خطوط VTY شوید و سپس با استفاده از دستور password رمز عبور موردنظر را تعیین کنید. در پایان نیز با دستور login فعال شدن درخواست رمز عبور را مشخص نمایید.
نمونه پیکربندی بهصورت زیر است:
Router(config)# line vty 0 4
Router(config-line)# password Telnet123
Router(config-line)# login
Router(config-line)# exit
در این مثال:
- دستور
line vty 0 4خطوط VTY شماره 0 تا 4 را انتخاب میکند. - دستور
password Telnet123رمز عبور خطوط VTY را برابر Telnet123 قرار میدهد. - دستور
loginباعث میشود دستگاه هنگام اتصال Telnet از کاربر رمز عبور درخواست کند.
پس از انجام این تنظیمات، هنگام اتصال از طریق Telnet، کاربر با پیغام درخواست رمز عبور مواجه خواهد شد:
Trying 192.168.1.1...
Connected to 192.168.1.1.
Password:
در صورت وارد کردن رمز صحیح، دسترسی به محیط خط فرمان دستگاه امکانپذیر خواهد بود.
تفاوت login و login local
در پیکربندی خطوط VTY دو روش متداول برای احراز هویت وجود دارد:
login: از رمز عبوری که با دستورpasswordبرای خطوط VTY تعریف شده است استفاده میکند.login local: از نام کاربری و رمز عبور حسابهای محلی که با دستورusernameایجاد شدهاند استفاده میکند.
به همین دلیل، اگر از دستور login استفاده میکنید، باید حتماً دستور password نیز قبل از آن پیکربندی شده باشد؛ در غیر این صورت، امکان ورود از طریق Telnet وجود نخواهد داشت.
نکات مهم
- برای افزایش امنیت، از رمزهای عبور قوی و غیرقابل حدس استفاده کنید.
- از انتخاب رمزهای ساده مانند 123456، admin یا cisco خودداری کنید.
- در محیطهای عملیاتی، استفاده از
login localنسبت بهpasswordوloginامنیت بیشتری دارد؛ زیرا هر کاربر میتواند حساب کاربری اختصاصی خود را داشته باشد. - پس از پایان پیکربندی، تنظیمات را با دستور
copy running-config startup-configذخیره کنید تا پس از راهاندازی مجدد دستگاه حفظ شوند.
تنظیم رمز عبور خطوط VTY یکی از مراحل ضروری برای فعالسازی دسترسی Telnet است. این تنظیم، نخستین لایه امنیتی در برابر دسترسیهای غیرمجاز محسوب میشود و باید همواره با سایر مکانیزمهای امنیتی مانند حسابهای کاربری محلی یا پروتکل SSH تکمیل شود.
تنظیم روش احراز هویت (Login)
یکی از مهمترین بخشهای پیکربندی دسترسی از راه دور در تجهیزات سیسکو، تعیین روش احراز هویت (Authentication Method) برای خطوط VTY است. این تنظیم مشخص میکند که دستگاه هنگام اتصال کاربران از طریق Telnet یا SSH، چگونه هویت آنها را بررسی کرده و اجازه ورود صادر کند.
در Cisco IOS، اگر روش احراز هویت بهدرستی تعریف نشود، حتی در صورت فعال بودن خطوط VTY، کاربران قادر به ورود به دستگاه نخواهند بود. بنابراین انتخاب روش مناسب برای login نقش کلیدی در امنیت و عملکرد دسترسی از راه دور دارد.
روشهای رایج احراز هویت
در تجهیزات سیسکو معمولاً سه روش اصلی برای login استفاده میشود:
- استفاده از رمز عبور ساده خطوط VTY (
login) - استفاده از پایگاه داده محلی کاربران (
login local) - استفاده از سرورهای مرکزی احراز هویت (AAA)
1. احراز هویت با رمز عبور ساده
در این روش، یک رمز عبور مشترک برای خطوط VTY تعریف میشود و همه کاربران با همان رمز وارد دستگاه میشوند. این روش ساده اما کمامنیتتر است.
Router(config)# line vty 0 4
Router(config-line)# password Telnet123
Router(config-line)# login
در این حالت، دستگاه فقط رمز عبور را بررسی میکند و نام کاربری وجود ندارد.
2. احراز هویت با کاربران محلی (Local Login)
در این روش، برای هر کاربر یک نام کاربری و رمز عبور جداگانه تعریف میشود و دستگاه از پایگاه داده داخلی خود برای بررسی اطلاعات استفاده میکند. این روش امنیت بیشتری نسبت به حالت قبلی دارد.
Router(config)# username admin secret Cisco123
Router(config)# line vty 0 4
Router(config-line)# login local
در این حالت، کاربر باید هم نام کاربری و هم رمز عبور را وارد کند.
3. احراز هویت با AAA (روش پیشرفته)
در شبکههای سازمانی بزرگ، معمولاً از سیستم AAA (Authentication, Authorization, Accounting) استفاده میشود. در این روش، احراز هویت توسط یک سرور مرکزی مانند RADIUS یا TACACS+ انجام میشود و مدیریت کاربران بهصورت متمرکز صورت میگیرد.
این روش بیشترین سطح امنیت و کنترل را فراهم میکند و امکان ثبت فعالیت کاربران نیز وجود دارد.
نکات مهم
- اگر هیچ روش login تعریف نشود، دسترسی Telnet/SSH عملاً غیرممکن خواهد بود.
- روش
login localنسبت بهloginامنیت بیشتری دارد زیرا برای هر کاربر حساب جداگانه تعریف میشود. - در محیطهای عملیاتی، استفاده از AAA بهترین گزینه برای مدیریت حرفهای دسترسیها است.
- انتخاب روش احراز هویت باید بر اساس اندازه شبکه و سطح امنیت موردنیاز انجام شود.
در مجموع، تنظیم صحیح روش احراز هویت یکی از حیاتیترین مراحل در فعالسازی دسترسی Telnet است و نقش مهمی در جلوگیری از ورود کاربران غیرمجاز به تجهیزات شبکه دارد.
اختصاص آدرس IP به اینترفیس یا VLAN
برای اینکه بتوان از طریق Telnet به تجهیزات سیسکو متصل شد، دستگاه باید دارای یک آدرس IP قابل دسترس در شبکه باشد. این آدرس IP در واقع نقش «آدرس مدیریتی» را ایفا میکند و کلاینتها از طریق آن به روتر یا سوئیچ متصل میشوند. بدون وجود IP، امکان برقراری ارتباط شبکهای و در نتیجه استفاده از Telnet وجود نخواهد داشت.
نحوه اختصاص IP در روترها و سوئیچها متفاوت است:
1. اختصاص IP در روترها (Router Interfaces)
در روترها معمولاً به هر اینترفیس فیزیکی یک آدرس IP اختصاص داده میشود. این اینترفیس میتواند به شبکههای مختلف متصل باشد و نقش مسیریابی را ایفا کند.
نمونه پیکربندی:
Router(config)# interface g0/0
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdown
در این مثال:
- آدرس IP برابر 192.168.1.1 تنظیم شده است.
- ماسک شبکه 255.255.255.0 مشخص شده است.
- دستور
no shutdownباعث فعال شدن اینترفیس میشود.
2. اختصاص IP در سوئیچهای لایه ۲ (SVI)
در سوئیچهای لایه ۲، اینترفیسهای فیزیکی معمولاً IP نمیگیرند. در عوض، یک VLAN Interface (SVI) برای مدیریت دستگاه استفاده میشود. رایجترین VLAN برای این کار VLAN 1 یا یک VLAN مدیریتی اختصاصی است.
نمونه پیکربندی:
Switch(config)# interface vlan 1
Switch(config-if)# ip address 192.168.1.2 255.255.255.0
Switch(config-if)# no shutdown
در این حالت:
- آدرس IP به VLAN 1 اختصاص داده شده است.
- این VLAN نقش رابط مدیریتی سوئیچ را دارد.
نکته مهم درباره فعال بودن VLAN
در سوئیچها فقط تنظیم IP کافی نیست. باید حداقل یک پورت فیزیکی عضو آن VLAN فعال باشد تا SVI نیز فعال شود. در غیر این صورت، VLAN Interface در وضعیت down باقی میماند و ارتباط Telnet برقرار نخواهد شد.
3. بررسی ارتباط شبکهای
پس از اختصاص IP، باید اطمینان حاصل شود که دستگاه از شبکه قابل دسترسی است. این کار معمولاً با دستور ping انجام میشود:
ping 192.168.1.1
اگر پاسخ دریافت شود، یعنی ارتباط لایه شبکه برقرار است و دستگاه آماده دریافت اتصال Telnet خواهد بود.
نکات مهم
- بدون آدرس IP، Telnet عملاً غیرقابل استفاده است.
- در سوئیچهای لایه ۲، از VLAN Interface (SVI) برای مدیریت استفاده میشود.
- حتماً از دستور
no shutdownبرای فعالسازی اینترفیس استفاده کنید. - در صورت استفاده از VLAN مدیریتی، باید حداقل یک پورت عضو آن VLAN فعال باشد.
- پیشنهاد میشود از یک VLAN جداگانه برای مدیریت (Management VLAN) استفاده شود تا امنیت شبکه افزایش یابد.
در نتیجه، اختصاص آدرس IP به اینترفیس یا VLAN، یکی از پایهایترین مراحل برای فعالسازی دسترسی Telnet است و بدون آن امکان مدیریت از راه دور تجهیزات سیسکو وجود نخواهد داشت.
فعالسازی اینترفیس (No Shutdown)
در تجهیزات سیسکو، حتی اگر برای یک اینترفیس یا VLAN آدرس IP بهدرستی تنظیم شده باشد، تا زمانی که آن اینترفیس در وضعیت فعال (Up) قرار نگیرد، امکان برقراری ارتباط شبکهای وجود نخواهد داشت. به همین دلیل، یکی از مراحل بسیار مهم در پیکربندی اولیه، فعالسازی اینترفیس با دستور no shutdown است.
در حالت پیشفرض، برخی از اینترفیسها در روترها و سوئیچها ممکن است در وضعیت Shutdown (غیرفعال) باشند. این وضعیت بهصورت عمدی توسط سیستمعامل اعمال میشود تا از ارسال یا دریافت ترافیک ناخواسته جلوگیری شود. بنابراین، حتی اگر تنظیمات IP انجام شده باشد، اینترفیس تا زمانی که فعال نشود، قابل استفاده نخواهد بود.
نحوه فعالسازی اینترفیس
برای فعال کردن یک اینترفیس، ابتدا وارد محیط همان اینترفیس شده و سپس دستور زیر اجرا میشود:
Router(config)# interface g0/0
Router(config-if)# no shutdown
پس از اجرای این دستور، اینترفیس از حالت غیرفعال خارج شده و در صورت وجود ارتباط فیزیکی و تنظیمات صحیح، به حالت Up/Up تغییر وضعیت میدهد.
در سوئیچها نیز همین دستور برای فعالسازی SVI (VLAN Interface) یا پورتهای فیزیکی استفاده میشود:
Switch(config)# interface vlan 1
Switch(config-if)# no shutdown
بررسی وضعیت اینترفیس
پس از فعالسازی، میتوان وضعیت اینترفیس را با دستور زیر بررسی کرد:
show ip interface brief
در خروجی این دستور، وضعیت اینترفیسها نمایش داده میشود. اگر همه چیز درست باشد، وضعیت باید به صورت up/up نمایش داده شود. در غیر این صورت، ممکن است یکی از حالتهای administratively down یا down/down مشاهده شود که نشاندهنده مشکل در تنظیمات یا ارتباط فیزیکی است.
نکات مهم
- بدون اجرای دستور
no shutdown، اینترفیس فعال نخواهد شد حتی اگر IP تنظیم شده باشد. - در سوئیچهای لایه ۲، فعال بودن پورتهای عضو VLAN برای بالا آمدن SVI ضروری است.
- وضعیت administratively down به معنی غیرفعال بودن دستی اینترفیس توسط مدیر شبکه است.
- بررسی وضعیت اینترفیسها قبل از تست Telnet بسیار ضروری است، زیرا عدم دسترسی معمولاً ناشی از Down بودن اینترفیس است.
در نتیجه، دستور no shutdown یکی از سادهترین اما حیاتیترین دستورات در پیکربندی تجهیزات سیسکو است و نقش مستقیم در امکانپذیر شدن ارتباط شبکهای و در نهایت دسترسی Telnet دارد.
ذخیرهسازی تنظیمات
در تجهیزات سیسکو، هر تغییری که در حالت پیکربندی (Configuration Mode) انجام میشود، بهصورت پیشفرض در حافظه موقت دستگاه یعنی Running Configuration ذخیره میشود. این نوع حافظه تا زمانی فعال است که دستگاه روشن باشد و در صورت خاموش شدن یا ریست شدن، تمامی تنظیمات آن از بین خواهد رفت.
به همین دلیل، پس از انجام تنظیمات مهم مانند فعالسازی Telnet، پیکربندی خطوط VTY، تنظیم IP و سایر موارد، لازم است تغییرات در حافظه دائمی دستگاه یعنی Startup Configuration ذخیره شوند. این کار باعث میشود تنظیمات حتی پس از راهاندازی مجدد دستگاه نیز حفظ شوند.
روش ذخیرهسازی تنظیمات
برای ذخیره کردن تنظیمات فعلی در حافظه دائمی، از یکی از دستورات زیر استفاده میشود:
Router# copy running-config startup-config
یا بهصورت خلاصه:
Router# write memory
در این حالت، تمام تنظیمات فعال به فایل راهانداز دستگاه منتقل شده و در زمان بوت بعدی بهصورت خودکار بارگذاری میشوند.
پس از اجرای دستور، دستگاه معمولاً پیامی مبنی بر موفقیتآمیز بودن عملیات نمایش میدهد:
Building configuration...
[OK]
تفاوت Running Config و Startup Config
- Running Configuration: تنظیمات جاری و فعال در حافظه RAM که قابل تغییر است اما موقتی میباشد.
- Startup Configuration: تنظیمات ذخیرهشده در NVRAM که هنگام روشن شدن دستگاه بارگذاری میشود.
اگر تنظیمات در Running Config باقی بمانند ولی ذخیره نشوند، با خاموش و روشن شدن دستگاه از بین خواهند رفت و تمامی پیکربندیها باید دوباره انجام شوند.
نکات مهم
- همیشه پس از انجام تغییرات مهم، تنظیمات را ذخیره کنید.
- در محیطهای آموزشی ممکن است فراموش کردن ذخیرهسازی مشکلی ایجاد نکند، اما در شبکههای واقعی بسیار حیاتی است.
- قبل از اعمال تغییرات حساس، بهتر است از تنظیمات فعلی نسخه پشتیبان تهیه شود.
- در صورت اشتباه در پیکربندی، میتوان با عدم ذخیرهسازی، دستگاه را به حالت قبلی بازگرداند (تا قبل از ریبوت).
در نتیجه، ذخیرهسازی تنظیمات یکی از مراحل پایانی و بسیار مهم در پیکربندی تجهیزات سیسکو است که تضمین میکند تمامی تغییرات انجامشده، از جمله تنظیمات مربوط به Telnet، پس از راهاندازی مجدد دستگاه نیز باقی بمانند.
دیدگاه های نامرتبط به مطلب تایید نخواهد شد.
از درج دیدگاه های تکراری پرهیز نمایید.