Ogranicz dostęp do przełącznika Cisco na podstawie adresu IP

Aby zwiększyć bezpieczeństwo, chciałem ograniczyć dostęp do mojego przełącznika Cisco SG300-10 tylko do jednego adresu IP w mojej lokalnej podsieci. Po wstępnej konfiguracji mojego nowego przełącznika(initially configuring my new switch) kilka tygodni wstecz, nie byłem zadowolony, wiedząc, że ktokolwiek podłączony do mojej sieci LAN(LAN) lub WLAN może uzyskać dostęp do strony logowania po prostu znając adres IP urządzenia.

Skończyło się na tym, że przejrzałem 500-stronicową instrukcję, aby dowiedzieć się, jak zablokować wszystkie adresy IP z wyjątkiem tych, które chciałem uzyskać w celu uzyskania dostępu do zarządzania. Po wielu testach i kilku postach na forach Cisco zrozumiałem! W tym artykule przeprowadzę Cię przez kolejne etapy konfigurowania profili dostępu i reguł profili dla przełącznika Cisco .

Uwaga: Poniższa metoda, którą zamierzam opisać, pozwala również ograniczyć dostęp do dowolnej liczby usług włączonych na przełączniku. Na przykład możesz ograniczyć dostęp do SSH, HTTP, HTTPS, Telnet lub wszystkich tych usług według adresu IP. (Note: The following method I am going to describe also allows you to restrict access to any number of enabled services on your switch. For example, you can restrict access to SSH, HTTP, HTTPS, Telnet, or all of these services by IP address. )

Utwórz profil(Create Management Access Profile) i zasady dostępu do zarządzania(Rules)

Aby rozpocząć, zaloguj się do interfejsu internetowego swojego przełącznika i rozwiń Security , a następnie rozwiń Mgmt Access Method . Śmiało i kliknij Profile dostępu(Access Profiles) .

Pierwszą rzeczą, którą musimy zrobić, to utworzyć nowy profil dostępu. Domyślnie powinieneś widzieć tylko profil Tylko konsola . (Console Only)Zauważysz też, że u góry obok Active Access Profile jest wybrana opcja ( Active Access Profile)Brak(None) . Po utworzeniu naszego profilu i reguł, będziemy musieli wybrać nazwę profilu tutaj, aby go aktywować.

Teraz kliknij przycisk Dodaj(Add) , co powinno otworzyć okno dialogowe, w którym będziesz mógł nazwać swój nowy profil, a także dodać pierwszą regułę dla nowego profilu.

U góry nadaj nazwę swojemu nowemu profilowi. Wszystkie pozostałe pola odnoszą się do pierwszej reguły, która zostanie dodana do nowego profilu. W przypadku opcji Rule Priority( Rule Priority) należy wybrać wartość z zakresu od 1 do 65535. Sposób działania firmy Cisco(Cisco) polega na tym, że reguła o najniższym priorytecie jest stosowana jako pierwsza. Jeśli nie pasuje, stosowana jest następna reguła o najniższym priorytecie.

W moim przykładzie wybrałem priorytet 1 , ponieważ chcę, aby ta reguła została przetworzona jako pierwsza. Ta reguła będzie zezwalać adresowi IP, który chcę dać dostęp do przełącznika. W metodzie zarządzania(Management Method) możesz wybrać konkretną usługę lub wybrać wszystkie, co ograniczy wszystko. W moim przypadku wybrałem wszystkie, ponieważ i tak mam włączone tylko SSH i HTTPS i zarządzam obydwoma usługami z jednego komputera.

Pamiętaj, że jeśli chcesz zabezpieczyć tylko SSH i HTTPS , musisz utworzyć dwie osobne reguły. Akcją może być tylko (Action)Odmowa(Deny) lub Zezwolenie(Permit) . W moim przykładzie wybrałem Zezwolenie(Permit) , ponieważ będzie to dotyczyło dozwolonego adresu IP. Następnie(Next) możesz zastosować regułę do określonego interfejsu na urządzeniu lub po prostu pozostawić ją na Wszystkie(All) , aby miała zastosowanie do wszystkich portów.

W sekcji Dotyczy źródłowych adresów IP(Applies to Source IP Address) , musimy wybrać tutaj Zdefiniowany przez użytkownika( User Defined) , a następnie wybrać Wersję 4(Version 4) , chyba że pracujesz w środowisku IPv6 , w którym to przypadku wybierzesz Wersję 6(Version 6) . Teraz wpisz adres IP, który będzie miał dostęp, i wpisz maskę sieci, która pasuje do wszystkich odpowiednich bitów, które mają być oglądane.

Na przykład, ponieważ mój adres IP to 192.168.1.233, cały adres IP musi zostać zbadany i dlatego potrzebuję maski sieci 255.255.255.255. Gdybym chciał, aby reguła dotyczyła wszystkich w całej podsieci, użyłbym maski 255.255.255.0. Oznaczałoby to, że każdy z adresem 192.168.1.x byłby dozwolony. Oczywiście nie to chcę robić, ale mam nadzieję, że wyjaśnia to, jak używać maski sieci. Zauważ, że maska ​​sieci nie jest maską podsieci dla Twojej sieci. Maska sieci mówi po prostu, na które bity powinien zwracać się Cisco podczas stosowania reguły.

Kliknij Zastosuj(Apply) , a teraz powinieneś mieć nowy profil dostępu i regułę! Kliknij (Click)Zasady profilu( Profile Rules) w menu po lewej stronie i powinieneś zobaczyć nową regułę wymienioną na górze.

Teraz musimy dodać naszą drugą regułę. Aby to zrobić, kliknij przycisk Dodaj(Add) widoczny pod Tabelą reguł profilu(Profile Rule Table) .

Druga zasada jest naprawdę prosta. Po pierwsze, upewnij się, że nazwa profilu dostępu(Access Profile Name) jest taka sama, jaką właśnie utworzyliśmy. Teraz po prostu nadajemy regule priorytet 2 i wybieramy Deny dla akcji(Action) . Upewnij się, że wszystko inne jest ustawione na Wszystkie(All) . Oznacza to, że wszystkie adresy IP zostaną zablokowane. Ponieważ jednak nasza pierwsza reguła zostanie przetworzona jako pierwsza, ten adres IP będzie dozwolony. Po dopasowaniu reguły pozostałe reguły są ignorowane. Jeśli adres IP nie pasuje do pierwszej reguły, dojdzie do drugiej reguły, gdzie zostanie dopasowany i zablokowany. Ładny!

Na koniec musimy aktywować nowy profil dostępu. Aby to zrobić, wróć do Profili dostępu( Access Profiles) i wybierz nowy profil z listy rozwijanej u góry (obok Profilu aktywnego dostępu(Active Access Profile) ). Pamiętaj, aby kliknąć Zastosuj(Apply) i powinieneś być gotowy.

Pamiętaj(Remember) , że konfiguracja jest obecnie zapisywana tylko w bieżącej konfiguracji. Upewnij się, że przechodzisz do Administracja(Administration)Zarządzanie plikami( File Management)Copy/Save Configuration , aby skopiować bieżącą konfigurację do konfiguracji startowej.

Jeśli chcesz zezwolić więcej niż jednemu adresowi IP na dostęp do przełącznika, po prostu utwórz kolejną regułę, taką jak pierwsza, ale nadaj jej wyższy priorytet. Musisz także upewnić się, że zmieniłeś priorytet reguły Odmów(Deny) , aby miała ona wyższy priorytet niż wszystkie reguły Zezwól . (Permit)Jeśli napotkasz jakiekolwiek problemy lub nie możesz tego uruchomić, możesz publikować w komentarzach, a postaram się pomóc. Cieszyć się!



About the author

inżynier audiofilski i specjalista ds. produktów audio z ponad 10-letnim doświadczeniem. Specjalizuję się w tworzeniu wysokiej jakości głośników muzycznych i słuchawek od początku do końca. Jestem ekspertem w rozwiązywaniu problemów z dźwiękiem oraz projektowaniu nowych głośników i systemów słuchawkowych. Moje doświadczenie wykracza poza samo tworzenie dobrych produktów; Mam również pasję pomagania innym w byciu jak najlepszymi, czy to poprzez edukację, czy pracę społeczną.



Related posts