cisco配置
路由器
设置console密码
1 | Router>enable //特权模式 |
设置特权模式密码
1 | Router>enable |
设置远程登录telnet密码
1 | Router>enable |
设置远程登录telnet用户名和密码
- 登录权限为普通
1 | Router>enable |
设置远程登录telnet用户名和密码(特权模式)
- 登录后为特权模式
1 | Router>enable |
登录超时自动断开
1 | Router>enable |
登录次数限制与时间锁定
1 | Router>enable |
配置ssh登录
1 | Router>enable |
privilege等级介绍
privilege等级切换
- privilege一共有15个等级,没有enable密码的情况下,不能从低等级切换到高等级,否则会报错
1
2router1>en 2
% Error in authentication. - 加入需要从en 0切换到en 3 ,需要回到en 15 为en 3 设置一个密码,然后进行切换
1
2
3
4
5
6router1>en 15
Router1#configure terminal
router1(config)#enable secret level 3 a //为en 3 设置密码为a
router1>en 3
Password:
router1# //不同的级别使用的命令会不一样
配置日志服务器
1 | Router>enable |
路由器配置
1 | Router>enable |
ACL配置
标准ACL
- 顺序匹配原则
- 标准访问控制列表因为只能限制源IP地址,因此应该把ACL放到离目标最近的端口出方向上。
1
2
3
4
5
6Router>enable
Router#configure terminal
Router(config)#access-list 1 deny 192.168.1.1 //拒绝192.168.1.1流量
Router(config)#access-list 1 permit any //允许任何流量通过
Router(config)#interface fastEthernet 0/1 //进入接口0/1
Router(config-if)#ip access-group 1 out //设置ACL为出方向扩展ACL
- 扩展ACL可以对数据包中的源、目标IP地址以及端口号进行检查,所以可以将该ACL放置在通信路径中的任一位置。但是,如果放到离目标近的地方,每台路由器都要对数据进行处理,会更多的消耗路由器和带宽资源。放到离源最近的路由器端口入方向直接就将拒绝数据丢弃,可以减少其他路由器的资源占用以及带宽占用。
1
2
3
4
5
6Router>enable
Router#configure terminal
Router(config)#access-list 100 deny tcp host 192.168.1.1 host 172.20.1.1 eq www //拒绝从192.168.1.1发到172.20.1.1的tcp协议,端口为80
Router(config)#access-list 100 permit ip any any //允许任何流量
Router(config)#interface fastEthernet 0/0 //设置接口为0/0
Router(config-if)#ip access-group 100 in //设置ACL为入方向
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 0xchang's Blog!