標籤:
VRP系統登入及遠程檔案管理
一、VRP系統首次登入
首次登陸必須採用本地登入方式,即通過Console口或MiniUSB口登入,這個前面學過。
二、裝置基本配置的配置
如時間和日期、裝置的名稱、IP地址、標題文本、命令層級和使用者層級切換密碼等。
1、配置時間和日期,在使用者視圖下進行
2、配置裝置名稱和IP地址
這裡配置的IP地址可以看成是管理IP地址,專為日後進行Telnet之類的遠程登入使用。華為交換器中除了一些交換器提供的專門管理口(通常為Ethernet0/0/0介面)外,不能直接在物理介面上配置IP地址,僅可在VLAN介面、Loopback、Tunnel、子介面等這些邏輯介面上配置IP地址。
(個人疑問:從IP有什麼作用??)
3、設定標題文本
header login {information text| file file-name}設定使用者登入時顯示的標題文本(但是需要使用者佈建通過驗證方式登入到交換器,否則不會顯示)
header shell {information text| file file-name} 設定使用者登入成功後顯示的標題文本。
text:最多480個字元,支援空格和換行,標題資訊第一個英文字元作為起始符號(通常是&或%),最後一個英文字元作為結束符,起始符與結束符必須相同。
undo header login 和 undo header shell 刪除標題
三、使用者介面(很重要)
當使用者通過Console口、Telnet或SSH方式登入裝置時,VRP系統會為登入使用者指派相應的使用者介面(User-interface)管理目前使用者與交換器之間的會話。華為裝置的VRP系統支援“Console使用者介面”和“VTY使用者介面”這兩大類。通過Console口或MiniUSB口登入裝置,配置相應的Console使用者介面,通過Telnet或SSH登入裝置,配置VTY使用者介面。
1、使用者介面視圖是VRP系統提供的一種命令列視圖,用來配置和管理所有工作在非同步互動方式下的物理介面(Console和MiniUSB)和邏輯介面(VTY虛擬介面),達到統一管理各種使用者介面的目的。
1)Console使用者介面,是指通過Console口(包括MiniUSB口)登入裝置的使用者介面。Console口是一種通訊串列介面,由交換器主控板提供
2)VTY使用者介面,VTY(Virtual Type Terminal,虛擬類型終端)是一種虛擬線路連接埠。使用者通過終端與裝置建立Telnet或SSH串連後,即建立了一條VTY串連(或稱為VTY虛擬線路),不同裝置支援的VTY串連數不一樣。
3)使用者與使用者介面的關係,使用者介面與使用者並沒有固定的對應關係,Console類型的使用者介面只有一個,但VTY類型的使用者介面有很多,每個使用者介面可以分配給一個使用者使用。使用者介面的管理和監控對象是使用某種方式登入的使用者,雖然單個使用者介面某一時刻只能有一個使用者使用,但它並不針對某個固定使用者,同一使用者介面不同時間可以由不同使用者使用。
使用者登入時,系統會根據使用者的登入方式自動給使用者指派一個當前閒置編號最小的某類型的使用者介面,整個登入過程將受該使用者介面視圖下的配置約束。
2、使用者介面的編號
使用者介面的編號包括兩種方式:
1)相對編號,就是針對具體類型使用者介面進行的編號,格式為:使用者介面類型+編號,相對編號方式遵守的規則如下:
- Console編號:固定為CON 0,且只有這一個
- VTY編號,第一個為VTY 0,第二個為VTY 1,最高編號為VTY 14,共有15個。
2)絕對編號,可以唯一的指定一個使用者介面或一組使用者介面。可用display user-interface命令查看
每個主控板上Console口只用一個,單VTY類型的使用者介面最多可有20個(其中0~14提供給普通Telnet/SSH使用者的使用者介面,16~20是預留給網管使用者的介面),在系統檢視表下使用:user-interface maximum-VTY命令人為設定最大可用的使用者介面個數,預設值是5,即VTY 0~4.
3、使用者介面的使用者驗證和優先順序
因為VRP系統是基於使用者介面的網路作業系統,為了安全,需要為不同使用者介面配置相應的安全保護措施,那就是配置使用者介面下的使用者驗證。配置使用者介面的使用者驗證方式後,使用者登入交換器時VRP系統會對使用者的身份進行驗證。
1)使用者介面的使用者驗證方式:兩種,password驗證和AAA驗證
password驗證:只需要進行密碼驗證,不需要進行使用者名稱驗證,所以只需要配置密碼,不需要配置本機使用者。
AAA驗證:需要同時進行使用者名稱驗證和密碼驗證,所以需要建立本機使用者,並為其配置對用的密碼。這種方式更安全,一般Telnet採用AAA驗證,但對於像SSH使用者(如Stlenet,以及SFTP、FTPS訪問),需要更加嚴格的驗證方式,如通過SSL策略中的認證、秘鑰認證等。
2)使用者介面優先順序
VRP系統支援對登入使用者進行分級管理,與命令層級一樣,使用者層級也對應分為0~15共16個層級,標識越高優先順序越高。使用者所能訪問命令的層級由其所使用的使用者介面配置的優先順序(當採用不驗證或者密碼驗證方式時)或者為使用者自身配置的使用者優先順序別(當採用AAA驗證方式時)決定,進階別使用者可以訪問比他低的所有層級命令,也就是在AAA驗證方式下,使用者層級不是由所使用的使用者介面層級確定,而是由具體的使用者賬戶優先順序別確定,更為靈活,同一使用者介面下的不同使用者的使用者層級可能不一樣,這也決定了在AAA驗證方式下,必須為具體的使用者配置具體的使用者優先順序。
通過這裡,解決了前面的疑惑,就是user privilegelevel level命令的問題,這個命令是配置使用者介面的優先順序的,在AAA驗證方式下,不起作用,而是根據使用者的優先順序來的,看一下以前的圖:
做一個實驗,將CON0使用者介面配置成password驗證,同時將使用者介面層級調整為1,這時通過Console登入後層級就是1級,很多命令將無法使用。如下(注意做事前前要添加一個新的本機使用者並確保能夠通過其他方式登入,而且許可權要足夠,否則無法在正常使用裝置了。)
sys命令都無法執行了,看看使用者登入情況:
實驗過程出現的一點意外問題:下面是前面和這次曾經使用過的eNSP類比拓撲。
兩個的雲配置一模一樣,交換器使用的也是同樣的S5700,結果我想做這次實驗的雲5這個結構,交換器配置後死活無法ping通我的PC機,顯示交換器的1口總是DOWN狀態,經過多次尋找,將雲的類比連接埠改為GE,問題解決了。(也就是說中上面的LSW3介面1的速率自適應起作用了,LSW4沒起作用,無法自適應速率,很奇怪)。
4、Console使用者介面配置與管理
配置Console使用者介面的屬性,包括Console使用者介面的物理屬性、終端屬性、使用者優先順序和使用者驗證方式。
1)物理屬性和終端屬性對我們而言不是很重要,使用預設值就可以,物理屬性包括傳輸速率、流控方式、校正位、停止位和資料位元。
下面是winXP下超級終端串連CON口時的配置:對比一下上面的命令就能明白了。
Console使用者介面的終端屬性配置,就是終端控制台視窗的屬性,包括使用者逾時斷連功能、終端螢幕的顯示行數或列數以及曆史緩衝區大小。(一般使用預設值就行不用修改)
2)配置Console使用者介面的使用者優先順序,這一步很重要,對於passwoord登入驗證來說,就是用這裡的使用者優先順序進行許可權的控制。
2)配置Console使用者介面的使用者驗證方式,很重要
提供了AAA驗證、密碼驗證和不驗證三種使用者驗證方式。
3)Console使用者介面管理
Console使用者介面配置完成後,可以執行以下display命令查看當前交換器上已登入的使用者和使用的使用者介面,以及當前交換器上已配置的本機使用者資訊,執行kill命令斷開與指定使用者介面串連的使用者。
- display users [all]查看所有通過使用者介面(包括VTY)登入過的使用者資訊
- display user-interface console ui-number [summary]查看指定Console使用者介面資訊,包括使用者介面的絕對和相對編號、傳輸速率、是否通過Modem撥號連線,配置的使用者層級、實際使用者層級、驗證方式等。(參見前面的telnet192.168.1.130)
- display local-user查看所有本機使用者列表摘要資訊
- kill user-interface 0 或 kill user-interface console 0 命令斷開與指定的Console使用者介面的串連。次此命令不能對目前使用者進行操作,也就是你要終端Console使用者介面的使用者串連,必須使用其他的使用者介面,如VTY使用者介面去操作。同理可以 kill user-interface VTY ui-number。
4)VTY使用者介面配置與管理
-- 配置VTY使用者介面的最大個數:系統檢視表下,user-interface maximum-vty number 即可,取值範圍0~15,預設5,當配置VTY使用者介面最大個數為0時,任何使用者(包括網管使用者)都無法通過VTY登入到交換器,一定要小心。
-- 配置VTY使用者介面的基於ACL的登陸限制:可以通過存取控制清單(ACL)實現對通過VTY使用者介面的登入進行限制。在配置VTY使用者介面登陸限制前,需要現在系統檢視表下執行acl命令建立一個存取控制清單並進入ACL視圖,然後執行rule命令增加相應的存取控制清單的規則。
使用者介面支援通過基本ACL(2000~2999)來限制源IP地址(即訪問使用者的主機或網段IP地址),支援進階ACL(3000~3999)同時限制源IP地址和目的IP地址(要訪問的主機或網段IP地址),以及源連接埠和目的連接埠。通過ACL限制VTY使用者介面登入時採用以下規則:
(1)當ACL的規則配置為permit(允許)時:
①如果該ACL應用在inbound(入)方向,則允許指定源IP地址的其他交換器訪問本交換器。
②如果該ACL應用在outbound(出)方向,則允許本地交換器訪問指定源IP地址的其他交換器。
(2)當ACL的規則配置為deny(拒絕)時:
①如果該ACL應用在inbound(入)方向,則拒絕其他交換器訪問本地交換器。
②如果該ACL應用在outbound(出)方向,則拒絕本地交換器訪問其他交換器。
(3)當ACL未配置規則時
①如果該ACL應用在inbound(入)方向,則允許任何其他交換器訪問本地交換器。
②如果該ACL應用在outbound(出)方向,則允許本地交換器訪問任何其他交換器。
5)配置VTY使用者介面的終端屬性
重點是protocol inbound {all | ssh | telnet}命令。關於shell命令,預設所有VTY是啟動終端服務的,如果VTY使用者介面上使用undo shell,將不能通過telnet到交換器了。
6)配置VTY使用者介面的使用者優先順序,與Console使用者介面配置類似,
進入VTY使用者介面:user-interface vty 0 4
配置優先順序: user privilege level level,VTY使用者介面對應的預設命令存取層級是0(即最低的存取層級,僅具有瀏覽許可權)。這很正常,因為使用VTY使用者介面一般是telnet或ssh,驗證一般是AAA,而AAA驗證是使用使用者的層級的。
VTYy使用者介面的驗證方式配置同Console,VTY使用者介面的管理也基本與Console相同,有以下命令:
display users [all]、display user-interface maximum-vty 、display user-interface vty ui-number 【summary】、display local-user、display vty mode。
特殊是diaplay vty mode,查看VTY模式,分為“人機模式”(Human-Machine mode,即人機互動模式)和“機機模式”(Machine-Machine Mode,即機機互動模式)。不過在eNSP類比的S5700上,沒有該命令,無法看到結果。
VRP系統——3