A Cisco Switch hozzáférésének korlátozása IP-cím alapján

A nagyobb biztonság érdekében a Cisco SG300-10(Cisco SG300-10) kapcsolómhoz való hozzáférést csak egy IP-címre akartam korlátozni a helyi alhálózaton. Miután néhány hete konfiguráltam az új kapcsolómat(initially configuring my new switch) , nem voltam boldog, mert tudtam, hogy bárki, aki csatlakozik a LAN -hoz vagy WLAN -hoz, elérheti a bejelentkezési oldalt az eszköz IP-címének ismeretében.

Végül átnéztem az 500 oldalas kézikönyvet, hogy kitaláljam, hogyan blokkolhatom le az összes IP-címet, kivéve azokat, amelyeket a felügyeleti hozzáféréshez akartam. Sok-sok tesztelés és a Cisco -fórumokon írt bejegyzések után rájöttem! Ebben a cikkben végigvezetem a hozzáférési profilok és a Cisco kapcsolóhoz tartozó profilszabályok beállításának lépésein.

Megjegyzés: A következő módszer, amelyet le fogok ismertetni, azt is lehetővé teszi, hogy korlátozza a hozzáférést a switch-en tetszőleges számú engedélyezett szolgáltatáshoz. Például korlátozhatja az SSH-hoz, HTTP-hez, HTTPS-hez, Telnethez vagy ezekhez a szolgáltatásokhoz való hozzáférést IP-cím alapján. (Note: The following method I am going to describe also allows you to restrict access to any number of enabled services on your switch. For example, you can restrict access to SSH, HTTP, HTTPS, Telnet, or all of these services by IP address. )

Hozzon létre felügyeleti hozzáférési profilt(Create Management Access Profile) és szabályokat(Rules)

A kezdéshez jelentkezzen be a kapcsoló webes felületére, és bontsa ki a Security , majd az Mgmt Access Method elemet(Mgmt Access Method) . Menjen tovább, és kattintson a Hozzáférési profilok(Access Profiles) elemre .

Az első dolog, amit tennünk kell, egy új hozzáférési profil létrehozása. Alapértelmezés szerint csak a Csak konzol(Console Only) profilt kell látnia. Azt is észre fogja venni a tetején, hogy az Aktív hozzáférési profil mellett a ( Active Access Profile)Nincs(None) lehetőség van kiválasztva . Miután létrehoztuk profilunkat és szabályainkat, itt ki kell választanunk a profil nevét az aktiváláshoz.

Most kattintson a Hozzáadás(Add) gombra, és ennek meg kell jelennie egy párbeszédpanelen, ahol el tudja nevezni az új profilt, és hozzáadhatja az első szabályt az új profilhoz.

Felül adjon nevet új profiljának. Az összes többi mező az új profilhoz hozzáadott első szabályhoz kapcsolódik. A Rule Priority beállításhoz 1 és 65535 közötti értéket kell választania. A Cisco úgy működik, hogy először a legalacsonyabb prioritású szabály kerül alkalmazásra. Ha nem egyezik, akkor a következő, legalacsonyabb prioritású szabály kerül alkalmazásra.

Példámban 1(1) -es prioritást választottam, mert azt szeretném, hogy először ezt a szabályt dolgozzák fel. Ez a szabály lesz az, amely lehetővé teszi, hogy az az IP-cím, amelynek hozzáférést kívánok adni a kapcsolóhoz. A Kezelési mód(Management Method) alatt választhat egy adott szolgáltatást, vagy választhat az összeset, ami mindent korlátoz. Az én esetemben az összeset választottam, mert amúgy is csak az SSH és a HTTPS van engedélyezve, és mindkét szolgáltatást egy számítógépről kezelem.

Vegye figyelembe, hogy ha csak az SSH(SSH) -t és a HTTPS - t szeretné biztonságossá tenni , akkor két külön szabályt kell létrehoznia. Az Akció(Action) csak Megtagadás(Deny) vagy Engedélyezés(Permit) lehet . Példámban az Engedélyt(Permit) választottam, mivel ez az engedélyezett IP-re vonatkozik. Ezután(Next) alkalmazhatja a szabályt az eszköz egy adott interfészére, vagy egyszerűen hagyhatja az Összes(All) beállításnál, hogy az minden portra vonatkozzon.

Az Applies to Source IP Address (Forrás IP -címre vonatkozik) részben itt kell kiválasztanunk a Felhasználó által meghatározott( User Defined) lehetőséget , majd a 4-es verziót , hacsak nem (Version 4)IPv6 -os környezetben dolgozik, ebben az esetben a 6-os verziót(Version 6) választja . Most írja be az IP-címet, amelyhez hozzáférhet, és adjon meg egy hálózati maszkot, amely megfelel az összes megtekintendő bitnek.

Például, mivel az IP-címem 192.168.1.233, a teljes IP-címet meg kell vizsgálni, ezért szükségem van egy 255.255.255.255-ös hálózati maszkra. Ha azt szeretném, hogy a szabály mindenkire vonatkozzon a teljes alhálózaton, akkor a 255.255.255.0 maszkot használnám. Ez azt jelentené, hogy bárki, akinek 192.168.1.x címe van, engedélyezve lenne. Nyilvánvalóan nem ezt akarom csinálni, de remélhetőleg ez megmagyarázza a hálózati maszk használatát. Vegye figyelembe, hogy a hálózati maszk nem a hálózat alhálózati maszkja. A hálózati maszk egyszerűen azt mondja meg, hogy a Ciscónak(Cisco) mely bitekre kell figyelnie a szabály alkalmazásakor.

Kattintson az Alkalmaz(Apply) gombra , és most már rendelkeznie kell egy új hozzáférési profillal és szabállyal! Kattintson(Click) a Profilszabályok( Profile Rules) elemre a bal oldali menüben, és látnia kell az új szabályt a tetején.

Most hozzá kell adnunk a második szabályunkat. Ehhez kattintson a Profilszabály táblázat alatt látható (Profile Rule Table)Hozzáadás(Add) gombra .

A második szabály nagyon egyszerű. Először is győződjön meg arról, hogy a hozzáférési profil neve(Access Profile Name) megegyezik az imént létrehozott névvel. Most csak adjunk 2 -es prioritást a szabálynak, és válasszuk a művelet (Action)elutasítását(Deny) . Győződjön meg arról, hogy minden más beállítása Mind(All) értékre van állítva . Ez azt jelenti, hogy az összes IP-cím blokkolva lesz. Mivel azonban az első szabályunk kerül feldolgozásra először, ez az IP-cím engedélyezett. Ha egy szabály megegyezik, a többi szabály figyelmen kívül marad. Ha egy IP-cím nem egyezik az első szabállyal, akkor ehhez a második szabályhoz érkezik, ahol megegyezik, és blokkolva lesz. Szép!

Végül aktiválnunk kell az új hozzáférési profilt. Ehhez lépjen vissza a Hozzáférési profilokhoz( Access Profiles) , és válassza ki az új profilt a tetején található legördülő listából (az Aktív hozzáférési profil(Active Access Profile) mellett ). Győződjön meg róla, hogy kattintson az Alkalmaz(Apply) gombra , és készen kell állnia.

Ne feledje(Remember) , hogy a konfiguráció jelenleg csak a futó konfigurációban van elmentve. Győződjön meg arról, hogy az Adminisztráció(Administration)Fájlkezelés( File Management)Copy/Save Configuration másolja a futó konfigurációt az indítási konfigurációba.

Ha egynél több IP-címhez szeretne hozzáférést engedélyezni a kapcsolóhoz, csak hozzon létre egy másik szabályt, mint az első, de adjon neki magasabb prioritást. Gondoskodnia kell arról is, hogy módosítsa a Megtagadási(Deny) szabály prioritását, hogy az magasabb prioritású legyen, mint az összes engedélyezési szabályé(Permit) . Ha bármilyen problémába ütközik, vagy nem tudja elérni, hogy ez működjön, nyugodtan írja meg a megjegyzésekben, és megpróbálok segíteni. Élvezd!



About the author

Webfejlesztő vagyok, tapasztalattal a Firefox és a Google Docs területén. A Floridai Egyetemen szereztem diplomát üzleti adminisztrációból. Szakképzettségeim a következők: weboldalkészítés, tartalomkezelő rendszer (CMS), adatelemzés és felhasználói felület tervezés. Tapasztalt tanácsadó vagyok, aki segíthet csapatának hatékony webhelyek és alkalmazások létrehozásában.



Related posts