安全从入口开始 路由设备验证攻略
三、安全从入口开始之AAA验证:
所谓AAA验证就是指在登录到路由设备时出现的不是仅仅基于密码唯一参数的验证,我们需要输入用户名加密码两个参数才能通过验证,就好比我们登录的Windows系统一样,用户名和密码都正确才能确保登录。这种验证模式更加安全也方便管理设备,我们可以从日志中分析出到底是谁做了相应的操作,而不像以往那样大家都知道密码谁做的配置改动谁进行登录的都无从考证。下面就简单介绍下如何在MSR2020路由器上开启AAA验证,当然华为3COM的其他设备具体配置命令与之类似。
第一步:首先建立用户,只有添加了用户并为其设置密码才能实现AAA验证。具体命令local-user softer回车是建立了一个名为softer的帐户并进入了softer帐户设置界面。
第二步:通过“password cipher 111111”命令设置softer帐户对应的密码为111111。
第三步:虽然建立了帐户但是还需要指定他可以使用的服务,通过service-type telnet level 3来为softer帐户赋予level 3较高级的权限。当然从显示信息中我们能够看出可以给用户包括ftp,ppp,SSH在内的专项服务。添加了帐户和密码还有对应的权限后我们的softer用户就可以登录路由器了。(如图5)
![]() |
第四步:我们再按照上面的方法通过local-user root,password cipher 111111,service-type telnet level 0等命令建立一个telnet连接后只有level 0的root帐户。
第五步:最后还需要执行telnet server enable开启telnet服务,并修改vty 0 4的验证方式,之前单纯的密码验证是通过auth password实现的,而AAA验证是通过auth scheme命令实现。最后还需要执行undo set authentication password命令去掉上面设置的登录密码,防止AAA验证和密码验证互相冲突。(如图6)
![]() |
第六步:我们再次使用telnet 192.168.1.254登录到MSR路由设备上就会出现提示输入username和password的AAA验证信息,输入root帐户名和密码进去后会因为只有level 0权限而无法执行过多命令。
第七步:相反用softer和密码登录进去后因为具备level 3权限而可以执行所有设置命令。(如图7)
![]() |
小结——至此我们就完成了对MSR2020路由设备添加AAA登录验证的操作,由于验证需要输入用户名和密码两项信息所以设备的安全性大大提高,通过权限分配可以很好的管理不同帐户的不同权限,从而更加灵活的控制设备的访问权限。
四、总结:
本文介绍了两种路由设备登录验证模式,并且针对两种不同模式的配置方法进行了详细介绍,相信根据本文各位读者已经可以轻松实现为华为3COM各设备添加登录安全验证功能了。最后笔者还需要一提的就是在我们设置华为3COM设备时只容许在同一时间一个帐户进入系统视图,不光是telnet连接,console控制台连接也算在内,这主要是为了防止两个帐户同时修改配置造成设置参数紊乱问题的发生。如果一个帐户要进入系统视图时已经有人在系统视图就会出现“使用系统设置的用户数量已经达到了最大值,请等待其中一个用户释放系统设置权限”,这时我们唯一能做的就是耐心等待。
