Главная Книги - Разные Руководство по настройке ПО на базе операционной системы (программной оболочки) Dionis NX C 1.2-10 Hand UTM (2015 год)
поиск по сайту правообладателям
|
|
содержание .. 1 2 ..
Руководство по настройке ПО на базе
операционной системы (программной оболочки)
Dionis NX C 1.2-10 Hand UTM
2
ОГЛАВЛЕНИЕ
1
Общие сведения
7
1.1
Функциональные возможности
7
1.2
Дополнительные технические данные
8
2
Установка с флеш-диска
9
3
Основы работы с интерфейсом командной строки
11
3.1
Режимы работы с системой
12
3.2
Виртуальные консоли
13
3.3
Пространства имен
13
3.4
Работа с конфигурациями
14
3.5
Просмотр и копирование конфигураций
15
3.6
Команды режима configure и их влияние на действующую конфигурацию
16
3.7
Команды работы с файлами
20
4
Выключение и перезагрузка
23
5
Предварительная настройка
25
5.1
Начало работы (Установка и смена паролей)
25
5.2
Общие настройки
25
5.3
Интерфейсы
26
5.4
Статическая маршрутизация
28
5.5
Клиент DNS
30
5.6
Просмотр и настройка ARP-таблицы
32
5.7
Настройки стека TCP/IP
33
5.8
Диагностика
36
6
Учетные записи
39
6.1
Учетная запись консольного доступа (учетная запись оператора)
39
6.2
Учетные записи администратора
39
6.3
Управление учетными записями
40
7
Ролевая модель
45
7.1
Права доступа учетной записи администратора
45
7.2
Полномочия системы
45
7.3
Команды управления полномочиями и ролями системы для учетных записей .
52
7.4
Управление ролями
53
7.5
Отображение полномочий и зависимости полномочий
54
8
Фильтрация
57
8.1
Создание ip access-list
57
8.2
Привязка ip access-list
58
8.3
Правила отбора
59
8.4
Другие правила списков контроля доступа
65
9
Многоадресная передача
67
9.1
Общие сведения о настройке многоадресной маршрутизации
69
9.2
Настройка протокола DVMRP
69
9.3
Настройка протокола PIM
71
9.4
Настройка протокола IGMP
78
9.5
Настройка статической многоадресной маршрутизации
80
9.6
Мониторинг работы многоадресной маршрутизации
80
10
NAT
83
10.1
Создание ip nat-list
84
10.2
Другие типы NAT
85
10.3
Привязка ip nat-list
85
3
10.4
Просмотр и удаление активных соединений
86
11
Журналирование и отладка
87
11.1
tcpdump
87
11.2
Трассировка
88
11.3
Протоколирование правил фильтрации
91
11.4
Системные журналы
91
11.5
Сигнал тревоги
92
11.6
Служба watcher
94
12
VLAN
97
13
WIFI-интерфейсы
99
13.1
Введение
99
13.2
Работа WIFI-интерфейса в режиме беспроводной точки доступа
99
13.3
Работа WIFI-интерфейса в режиме беспроводного клиента
100
13.4
Прочие команды, доступные для работы с WIFI-интерфейсом
100
14
MODEM-интерфейсы
101
14.1
Введение
101
14.2
Команды доступные для настройки интерфейса
101
14.3
Номер порта модема (modem-backend)
101
14.4
Пример настройти интерфейса
101
15
Bonding-интерфейсы
103
15.1
Режимы агрегации
103
15.2
Режимы мониторинга
105
16
Сетевые мосты
107
17
Интерфейсы E1
109
17.1
Настройка контроллера
109
17.2
Настройка интерфейса
111
18
GRE-туннели
115
19
GRETAP-туннели
117
20
VPN-туннели
119
20.1
Введение
119
20.2
Импорт, удаление и просмотр доступных ключей и сертификатов
119
20.3
VPN-интерфейс
120
20.4
SVPN-интерфейс
123
21
Экспорт статистики по Netflow
127
22
Служба NTP
129
23
Служба DNS
131
23.1
Контроль доступа
132
23.2
Виды
133
23.3
Зоны
134
23.4
Другие настройки
139
23.5
Динамическое обновление зон
140
23.6
Ограничения ресурсов службы
144
23.7
Журналы
145
23.8
Диагностика
146
23.9
Работа со службой
148
24
Служба DHCP
151
24.1
Общие настройки службы
151
24.2
Настройка статического назначения
153
4
24.3
Настройка динамического назначения
154
24.4
Сетевые DHCP-опции
154
24.5
Пользовательские DHCP-опции
155
24.6
Работа со службой
156
24.7
Примеры
157
25
Служба DCHP-RELAY
159
25.1
Основные настройки
159
25.2
Дополнительные настройки
159
25.3
Пример
160
26
Служба PROXY
161
26.1
Общие понятия
162
26.2
Общая настройка службы
165
26.3
Настройка параметров кэширования
167
26.4
Настройка доступа к службе
167
26.5
Настройка фильтрации HTTP-заголовков
168
26.6
Настройка выборочного кэширования
169
26.7
Настройка аутентификации
170
26.8
Настройка контроля пропускной способности сети
171
26.9
Правила проверки объектов в кэше на свежесть
172
26.10 Настройка журналов службы
174
26.11 Работа со службой
177
26.12 Мониторинг службы
177
27
Служба SNMP
189
27.1
Общая настройка службы SNMP
189
27.2
Настройка базовой SNMP информации
189
27.3
Настройка правил доступа
189
27.4
Настройка правил нотификаций
190
27.5
Работа со службой
190
28
SSH
193
28.1
Сервер SSH
193
28.2
Клиент SSH
194
28.3
Соединение без использования паролей
195
28.4
Передача файлов
196
29
Telnet
197
29.1
Настройка
197
30
Сервис DIWEB
199
31
Служба netperf
201
31.1
Настройка службы netperf режима configure
201
31.2
Команда netperf режима enable
201
32
Служба IPERF
203
32.1
Настройки службы iperf режима configure
203
32.2
Команда iperf режима enable
203
33
Служба SLAGENT
205
33.1
Настройка
205
34
Служба LLDP
207
34.1
Базовые настройки службы и настройки обязательных TLV
207
34.2
Настройка опциональных TLV (DOT1)
209
34.3
Настройка опциональных TLV (DOT3)
209
34.4
Настройка расширения LLDP-MED
211
34.5
Работа со службой
213
35
Служба IDS
215
5
35.1
Режимы
215
35.2
Конфигурация
215
35.3
Подсистемы
215
35.4
Правила
216
35.5
Идентификаторы правил
216
35.6
Переменные
217
35.7
Условные обозначения
217
35.8
Начальная настройка
218
35.9
MPLS-сети
219
35.10 Настройка ограничений
220
35.11 Переменные
220
35.12 Виды
221
35.13 Правила отбора
222
35.14 Подсистема выборки пакетов
222
35.15 Настройки подсистемы декодера
222
35.16 Настройки подсистемы препроцессинга
224
35.17 Настройки подсистемы обнаружения
258
35.18 Подсистема фильтров частоты
277
35.19 Подсистема контроля задержек
278
35.20 Подсистема событий
278
35.21 Статистика работы службы
280
35.22 Журналы
281
35.23 Просмотр информации
282
35.24 Обновление правил
283
35.25 Примеры конфигураций
284
35.26 Установка базы данных Postgres
290
35.27 Установка клиента просмотра базы данных BASE
293
36
Служба IDSSUR
295
36.1
Режимы
295
36.2
Переменные
295
36.3
Начальная настройка
296
36.4
Общие настройки
298
36.5
Подсистема дефрагментации IP-пакетов
299
36.6
Подсистема сессий и соединений
299
36.7
Подсистема обнаружения
300
36.8
Подсистема потока
301
36.9
Подсистема сетевых узлов
302
36.10 Подсистема HTTP-парсера
302
36.11 Подсистема MPM
303
36.12 Подсистема потоков выполнения
304
36.13 Работа с правилами
305
36.14 Настройка журналов
306
37
MAILER - служба пересылки почтовых сообщений
307
37.1
Введение
307
37.2
Настройка службы пересылки почтовых сообщений
307
37.3
Отправка сообщения или файла с помощью службы MAILER
308
37.4
Настройка service-watcher для отправки сообщений с помощью службы MAILER309
38
L2TP-туннели
311
38.1
Введение
311
38.2
Настройка LNS
311
38.3
Настройка LAC
319
38.4
Прочая работа
320
38.5
Пример настройки
322
39
PPTP-туннели
325
39.1
Введение
325
39.2
Настройка серверного пула интерфейсов
325
39.3
Настройка клиентского интерфейса
326
6
39.4
Пример настройки
328
40
Механизмы качества обслуживания (QoS)
331
40.1
Классификация
331
40.2
Отображение CoS в класс для VLAN
332
40.3
Политика обслуживания
332
40.4
Привязка политики к интерфейсу
335
40.5
Туннельный трафик
335
41
Расширенная статическая маршрутизация
339
42
Динамическая маршрутизация
341
42.1
Списки
341
42.2
RIP
341
42.3
OSPF
348
42.4
BGP
363
42.5
Карты маршрутов
388
43
Криптография
395
43.1
Ключ доступа
395
43.2
Туннели Disec
399
43.3
PSK (совместно используемые ключи)
410
43.4
PKI (закрытые ключи, сертификаты, СОС)
413
43.5
Туннели IPsec
423
44
VRRP-кластер
485
44.1
Основные понятия
485
44.2
Настройка кластера
485
45
Отказоустойчивый кластер
489
45.1
Требования к оборудованию
489
45.2
Подготовка к организации кластера
490
45.3
Настройки кластера
491
45.4
Получение информации о кластере
492
45.5
Синхронизация настроек между маршрутизаторами
493
45.6
Дополнительные команды
494
46
Обновление системы
495
46.1
DIP-пакеты
495
46.2
Инфраструктура DIP
495
46.3
Установка обновления
497
46.4
Параметры загрузки
498
46.5
Конфигурация системы и данные
500
46.6
Привязка данных
500
46.7
Миграция ОС
501
46.8
Резервная копия пакета ОС
502
47
Обслуживание
503
47.1
Резервное копирование
503
47.2
Проверка файловых систем
505
47.3
Безопасная очистка внешнего носителя
505
47.4
Форматирование внешнего носителя
505
47.5
Сброс паролей в начальное значение
505
48
Приложение
507
48.1
Примеры конфигураций
507
7
1. Общие сведения
1.1
Функциональные возможности
Система представляет собой программно-аппаратный комплекс, включающий в себя
маршрутизатор и управляющую его работой Dionis NX C 1.2-10 UTM. Dionis NX C 1.2-10 UTM
может управлять ши- роким спектром маршрутизаторов. Характеристики используемых при
работе маршрутизаторов в документе не конкретизируются. В настоящем документе приводится
описание Dionis NX C 1.2-10 UTM. Dionis NX C 1.2-10 UTM построена на базе ядра ОС Linux
3.10.xx и обладает следующими функциональными возможностями:
•
Поддержка статической маршрутизации TCP/IP (v4);
•
Поддержка расширенной статической маршрутизации (ip policy route);
•
Поддержка динамической маршрутизации (протоколы OSPF, BGP, RIP);
•
Поддержка интерфейсов Ethernet;
•
Поддержка возможности задания статических ARP-записей;
•
Поддержка фильтрации пакетов на основе различных критериев и их комбинаций, приме-
нительно к отдельному интерфейсу или системе в целом:
- протокола;
- адресов и портов источника/назначения;
- mac-адреса источника;
- текущего времени;
- поля TOS/DSCP;
- содержимого поля данных пакета;
- состояния соединения;
- состоянию флагов TCP;
•
Поддержка различных вариантов трансляции IP-адресов (SNAT/DNAT)- обеспечение сокры-
тия внутренней структуры локальных вычислительных сетей;
•
Поддержка криптографической защиты данных, передаваемых по каналам связи сетей об-
щего пользования, использующих протоколы семейства TCP/IP (компоненты СКЗИ):
- создание и поддержка статических криптотуннелей между узлами
с шифро-
ванием и имитозащитой передаваемых IP-пакетов с инкапсуляцией их в протокол “IP
в IP”;
- реализация протоколов IPSEC ГОСТ (IKEv1, ESP), позволяющая создавать статические
и динамические туннели IPSEC между узлами
;
•
Поддержка протоколов динамической маршрутизации (OSPF, BGP, RIP);
•
Поддержка протоколов групповой передачи (Multicasting): IGMP (протокол управления
группами Интернет) и DVMRP (дистанционно-векторный протокол многоадресной маршру-
тизации);
•
Поддержка механизмов качества обслуживания (QoS);
•
Поддержка виртуальных локальных компьютерных сетей (VLAN);
•
Поддержка аггрегации интерфейсов (bonding)- объединения нескольких интерфейсов в
один виртуальный для повышения пропускной способности, резервирования интерфейса
и т.д.;
8
• Поддержка инкапсуляции IP-пакетов в туннели GRE;
• Поддержка сервера доменных имен (DNS)- работа в режиме первичного или вторичного
DNS-сервера, наличие DNS-кэша и т.д.;
• Поддержка сервера динамической конфигурации узла (DHCP)- начальное конфигурирова-
ние рабочих станций локальных сетей (включая возможность задания нескольких шлюзов
и севис DHCPRELAY);
• Поддержка прокси-сервера HTTP/FTP с возможностями прозрачного перехвата и фильтра-
ции трафика;
• Поддержка сервера и клиента удаленного доступа SSH - обеспечение доступа к комплексу
для управления им с удаленной консоли;
• Поддержка сервера/клиента синхронизации часов по сети (NTP)- служба синхронизации
времени;
• Поддержка сервера удаленного мониторинга (SNMP);
• Поддержка протоколирования событий фильтрации IP-пакетов;
• Поддержка протоколирования цикла обработки IP-пакетов при прохождении их через марш-
рутизатор;
• Поддержка механизма контроля целостности программных компонентов комплекса;
• Поддержка процедур резервного архивирования и восстановления;
• Поддержка функционирования узлов Dionis NX C 1.2-10 UTM в режиме отказоустойчивого кластера.
В качестве основной системы управления маршрутизатором используется интерфейс ко-
мандной строки. Для настройки основных функций существует возможность использовать web-
интерфейс.
1.2
Дополнительные технические данные
Маршрутизаторы, работающие под управлением Dionis NX C 1.2-10 UTM, для повышения
надежности могут дублироваться . Кроме стандартного способа дублирования, основанного на
применении протокола VRRP
(п.
44),Dionis NX C 1.2-10 UTM представляет возможность
аппаратного дублирования маршрутизаторов
(создание отказоустойчивого кластера, п.
45). Этот режим обеспечивает высокую скорость переключения с основного на резервный
маршрутизатор в случае сбоя. Количество маршрутизаторов, используемых в
кластере
“горячего” резервирования
- два. Оба маршрутизатора, работающих в составе
кластера, должны быть одинаковыми и иметь одинаковую конфигурацию, и должны быть
соединены между собой. По э т о м у с о еди н ен и ю о т р аб о т аю щ е г о м ар ш р ут и з ат о р а
передается информация, характеризующая состояние компонента TCP/IP
(и не
происходит, например, передачи логов).
Число поддерживаемых сетевых интерфейсов и число каналов обслуживания прикладных сер-
висов TCP/IP зависит от аппаратной части (объем ОЗУ и число разъемов на материнской плате).
Использование программно-аппаратного комплекса подлежит лицензированию. Лицензия мо-
жет ограничивать использование программных и аппаратных возможностей оборудования.
Максимальное число одновременно установленных TCP/IP-соединений зависит от конфигура-
ции аппаратного обеспечения и составляет не менее 10000. Это количество также может быть
ограничено используемой лицензией.
9
2. Установка с флеш-диска
Установка Dionis NX C 1.2-10 UTM производится с помощью загрузочного инсталяционного
флеш-диска. Этот диск связан с конкретным аппаратным комплексом, поставляется вместе с
ним и является его неотъемлемой частью. С него производится начальная установка
(как правило, она производится производителем оборудования), сохранение конфигурации,
восстановление, запись новых версий и т.д. В случае утери такого диска клиент имеет
возможность получения образа диска
(исходный вариант без дополнительно сохраненной
пользователем на диске информации, бэкапов и сохраненных конфигураций). Далее, снова
создав загрузочный диск, пользователь получает возможность опять производить на него
необходимые системные действия. Ни для какой другой Системы, кроме той, для которой он
предназначен, инсталяционый диск использован быть не может. С другой стороны,
восстановление утерянных, но поставленных ранее на данный экземпляр Системы версий
Dionis NX C 1.2-10 UTM (одной, нескольких или всех установленных когда-либо на данный
экземпляр Систему), может производиться любое количе- ство раз без ограничений.
Флеш-диск содержит один раздел с файловой системой FAT32.
Флеш-диск в общем случае может содержать любые файлы и доступен как в ОС Linux, так
и в ОС Windows. Директория install-images имеет специальное значение. В этой директории
хранятся сжатые образы системы. Файлы со сжатыми образами имеют вид dionisnx-
<версия>.x86_64.dip.
Как указано выше, на флеш-диск может быть выполнено резервное копирование текущей
конфигурации и данных с системы. В этом случае на флеш-диске появится специальная
директория dionisnx-backup.
Несмотря на то, что, как правило, начальная установка Dionis NX C
1.2-10 UTM
выполняется произво- дителем оборудования, возможны специальные ситуация, когда такая
установка выполняется пользователем, возможно, при отсутствии связи с Интернет. В этом
случае пользователь должен иметь полностью сформированный установочный флеш-диск с
требуемой версией, полученный от производителя до начала установки. Для установки
системы следует загрузиться с установочного флеш-диска. Если маршрутизатор
оборудован специальной платой “Сторож”, необходимо полностью обесточить маршрутизатор и
перевести эту плату в технологический режим
(режим SE). Иначе эта плата отключит
клавиатуру и USB-шину на время загрузки, и, соответственно, не удастся загрузиться с
любого внешнего носителя.
После загрузки с установочного флеш-диска на экран будет выведен список возможных дей-
ствий (для управления используется псевдо-графический интерфейс):
• Установка системы;
• Обслуживание системы ->;
• Выбор целевого диска;
• Журналирование ->;
• Идентификатор платформы;
• Диагностическая информация ->;
• Перезагрузка;
• Выключение компьютера.
После установки системы необходимо перевести плату “Сторож” обратно в рабочий режим
(режим JL).
10
Пункт “Установка системы” позволяет установить систему на жесткий диск. На одном жестком
диске может быть установлено сразу несколько экземпляров системы, однако только один из
установленных экземпляров будет активным в данный момент времени. Под обнов- лением
системы подразумевается установка новой версии ОС на жесткий диск маршрутизатора. Вновь
установленная версия автоматически становится активной. Если старая версия системы
больше не требуется, ее можно впоследствии удалить с жесткого диска.
При выборе пункта “Установка системы”, программа инсталлятора предложит выбрать диск
маршрутизатора (как правило, маршрутизатор имеет единственный диск), на который будет про-
изведена установка системы. Затем инсталлятор предложит выбрать образ, который следует
установить. Как было сказано в данном разделе выше, в общем случае установочный флеш-
диск может содержать несколько образов разных версий ОС. Если на диске маршрутизатора
уже присутствуют установленные системы, то в следующем диалоговом окне можно указать,
наследовать ли данные более ранних версий ОС для текущей установки.
После выполнения всех описанных действий, будет произведена установка выбранной систе-
мы на жесткий диск, а затем пользователю будет предложено извлечь установочный флеш-диск
и перезагрузить систему.
11
3. Основы работы с интерфейсом команд-
ной строки
В качестве основного средства управления маршрутизатором используется интерфейс команд-
ной строки. После входа в систему пользователь может набирать на клавиатуре команды, которые
выполняют различные действия, в т.ч. и меняют конфигурацию устройства.
Команды вводятся в ответ на приглашение системы, например, такое:
DionisNX> _
или
DionisNX# _
Здесь DionisNX - имя узла
Команды
в общем случае состоят из двух частей: из имени команды и параметров.
Параметры отделяются от имени команды и друг от друга пробелами. В команде может не быть
ни одного параметра.
Для удобства пользователей команды в Dionis NX C 1.2-10 Hand UTM разделены на группы
по функциональному назначению. Каждая группа может содержать подгруппы (группы
следующих уровней). В соответствии с этим имя команды может быть составным и состоять из
нескольких “слов”: первое слово - имя первой группы команд, второе - имя группы
следующего уровня и т.д. Слова в команде разделяются пробелами.
При вводе и редактировании команд можно использовать следующие клавиши:
• <Tab> или <CtrlˆI> - для автоматического дополнения имени команды или параметра (при
однозначном варианте сразу выполняется дополнение; если возникает возможность выбо-
ра, выводится список вариантов);
• <?> - для вывода на экран списка команд или параметров, доступных в настоящий момент;
список выводится вместе с краткой справкой по этим командам/параметрам;
• <стрелка вверх> - для вывода на экран предыдущих команд (для просмотра или повторного
ввода);
• <Shift+PgUp/PgDn> - для постраничного просмотра содержимого экрана;
• <CtrlˆZ> - выход на уровень выше в дереве вложенных настроек (режим конфигурации).
Соответствует выполнению команды “exit”;
• <CtrlˆSpace> - просмотр конфигурации текущего уровня настроек (режим конфигурации).
Соответствует выполнению команды “show”;
• <CtrlˆC> - отмена ввода и переход на новую строку;
• <Home> или <CtrlˆA> - переход в начало строки;
• <End> или <CtrlˆE> - переход в конец строки;
• <Del> или <CtrlˆD> - удаление текущего символа;
• <Backspace> или <CtrlˆH> - удаление предыдущего символа;
• <CtrlˆL> - очистка экрана;
• <CtrlˆJ> или <CtrlˆM> - ввод. Соответствует нажатию клавиши ;
• <CtrlˆW> - удаление слова;
12
• <CtrlˆK> - удаление всей строки справа от курсора и копирование удаленной части в бу-
фер;
• <CtrlˆU> - удаление всей строки слева от курсора и копирование удаленной части в буфер;
• <CtrlˆY> - вставка из буфера.
Если по какой-либо команде на экран выводится длинный текст (командная строка оказы-
вается за пределами экрана), то при просмотре такого текста можно использовать следующие
клавиши:
• <стрелка вверх>/<стрелка вниз> - для перехода на предыдущую/последующую строку;
• <PgUp>/<PgDown> - для постраничного просмотра;
• <!—-> - для выхода в режим командной строки.
Заканчивается ввод команды нажатием клавиши .
Если строка начинается с символа “!”, то она содержит комментарий.
3.1
Режимы работы с системой
Все действия в всегда производятся от имени какой-либо учетной записи (п. 6). Перед
началом работы пользователь должен войти в систему - ввести свое имя (имя учетной записи) и
затем ввести свой пароль.
По умолчанию в системе существуют две учетные записи - учетная запись для получения
консольного доступа к системе (учетная запись оператора с именем “cli”) и учетная запись для
администрирования (“adm”). В заводских настройках (если не было специальных указаний
заказчика) для этих учетных записей установлены пароли, совпадающие с их именами (cli и
adm соответственно).
При первом входе администратора adm в систему ему будет предложено сменить оба завод-
ских пароля (cli и adm) на другие, которые и будут использоваться в дальнейшей штатной работе.
Порядок смены пароля учетной записи описан в п. 6.3.3.
Администратор имеет возможность создать любое количество учетных записей администрато-
ров (возможно, с разными правами доступа), поэтому в дальнейшем будет говориться об учетной
записи администратора.
При входе в систему под учетной записью для получения консольного доступа к системе си-
стема предоставляет доступ к командам непривилегированного режима - это только часть инфор-
мационных команд. С помощью команды “enable” можно перейти в привилегированный режим,
но при этом потребуется указать имя учетной записи администратора и ввести пароль.
Администратор в системе имеет доступ к командам привилегированного режима enable. В этом
режиме доступны команды управления, не меняющие конфигурацию системы. Для входа в режим
конфигурации используется команда “configure terminal”. Доступность команд конфигурирования
для учетной записи администратора определяется совокупностью прав этой учетной записи.
В дальнейшем изложении будут использоваться следующие обозначения режимов командного
интерфейса:
13
• user - режим непривилегированного пользователя (оператора);
• enable - режим администратора (разрешены команды, не меняющие конфигурацию систе-
мы);
• configure - основной режим конфигурирования (изменение текущей конфигурации);
• (остальные) - являются вложенными режимами конфигурирования.
Вложенные режимы конфигурирования возникают после задания команды конфигурирования
какого-либо объекта, например, интерфейса. Конфигурирование этого объекта может использо-
вать специфический набор команд, например, команды конфигурирования интерфейса отлича-
ются для разных интерфейсов. Доступность этих команд для учетной записи администратора
определяется в рамках ролевой модели (п. 7).
Из режима enable доступны все команды режима user.
Из режимов конфигурирования (основного и вложенных) можно выполнить все команды ре-
жима enable, снабдив их префиксом “do”. Например, команда просмотра текущей версии и кон-
трольных сумм имеет следующий формат:
В режиме enable:
# show version
В режиме configure:
(config)# do show version
3.2
Виртуальные консоли
Для удобства работы с системой реализована возможность одновременной работы на несколь-
ких виртуальных консолях. Переключение с одной виртуальной консоли на другую выполняется
нажатием клавиш <Alt+Fn>. На десятую виртуальную консоль (<Alt+F10>) выводится информа-
ция системы мониторинга (п. 11, Журналирование и отладка).
3.3
Пространства имен
Система может работать с файлами, расположенными:
• в файловом пространстве маршрутизатора;
• на внешних носителях;
• на FTP-серверах и HTTP-серверах.
Файловое пространство системыразделено на несколько непересекающихся пространств:
• Локальное дисковое пространство файлов работающей версии ОС (слот данных системы);
14
• Дисковое пространство файлов маршрутизатора, разделяемое между всеми версиями ОС,
установленными в маршрутизаторе;
• Логи (журналы);
• running-config, startup-config, default-config - фиксированные файлы конфигураций (п. 3.4)
(файловые объекты с фиксированными именами).
Более подробно описание слотов данных и разделяемого между всеми версиями хранилища
приведен в разделе п. 46.2.
Ниже приведен список названий возможных пространств файлов (они используются как пре-
фиксы в командах, манипулирующих файлами для идентификации файлового пространства, в
котором файл находится):
cdrom<число>:
носитель CD-ROM/DVD-ROM
floppy<число>:
носитель на гибких дисках
flash<число>[.<раздел>]:
сменный носитель
file:
локальное файловое пространство работаю-
щей версии ОС (префикс, используемый по
умолчанию, если он не указан)
share:
пространство файлов маршрутизатора, разде-
ляемое между всеми версиями ОС, установлен-
ными в маршрутизаторе
log:
файловое пространство журналов
ftp:
файлы, доступные по протоколу FTP
файлы, доступные по протоколу HTTP
Если обращение в команде происходит к файлам конфигурации, то никакой префикс перед
именем файла конфигурации не ставится.
3.4
Работа с конфигурациями
Конфигурация представляет собой последовательность команд и определяет настройку систе-
мы.
В
существует три вида конфигурации:
default-config
заводская конфигурация системы
running-config
действующая конфигурация
startup-config
стартовая конфигурация
Заводская конфигурация (default-config) определяет заводские настройки системы. Она до-
ступна только на чтение. Заводская конфигурация может быть использована для сброса всех
текущих настроек (установленных в процессе работы) и возврата к первоначальным заводским
настройкам.
Действующая конфигурация (running-config) определяет текущие настройки системы (на-
стройки, которые действуют в данный момент). Если администратор вводит команду в режиме
15
configure, то она в случае ее успешного выполнения немедленно влияет на действующую конфи-
гурацию.
При выходе из системы/при перезагрузке действующая конфигурация будет потеряна. При
необходимости её можно сохранить командой копирования (см. ниже).
Стартовая конфигурация предназначена для создания действующей конфигурации после
включения/перезагрузки системы. Работа системы всегда начинается с выполнения команд стар-
товой конфигурации; успешно выполненные команды стартовой конфигурации автоматически за-
носятся в действующую конфигурацию. В результате конфигурация running-config через некото-
рое время после начала работы системы становится эквивалентной конфигурации startup-config,
за исключением тех команд из startup-config, которые по каким-то причинам завершились с ошиб-
кой и вследствие этого не были добавлены в running-config. Если в ходе дальнейшей работы ад-
министратор выполнит команды конфигурирования (например, вводя их с консоли), то стартовая
и действующая конфигурация станут различаться.
3.5
Просмотр и копирование конфигураций
Просмотреть любую из конфигураций можно с помощью команды “show” с соответствующим
параметром (команда режима enable):
# show running−config
# show startup−config
# show default−config
Команда “show” без параметров, выполненная в режиме enable, эквивалентна команде “show
running-config” и показывает действующую конфигурацию.
В системе реализован целый ряд команд, которые позволяют из режима enable просмотреть
конкретные части действующей конфигурации, например:
“show interface <тип> <номер> config”
просмотр настроек интерфейса
“show ip access-list <имя> config”
просмотр списка доступа
“show ip route config”
просмотр статических маршрутов
Команда “do show” из основного режима конфигурации эквивалентна команде “do show
running-config” и показывает всю действующую конфигурацию. Если команда “do show” вызы-
вается в одном из вложенных режимов конфигурации, то она покажет только часть действующей
конфигурации, относящейся к данному режиму/конфигурируемому объекту.
Конфигурациями можно оперировать с помощью команды “copy” в режиме enable (или “do
copy” в режиме configure) (п. 3.7.2).
Как было сказано выше, действующая конфигурация не сохраняется при завершении работы
системы. Кроме того, может возникнуть необходимость иметь несколько вариантов действующей
конфигурации. Для сохранения действующей конфигурации ее можно скопировать в стартовую
конфигурацию, а также - в файл.
Стартовую конфигурацию можно заменить конфигурацией из файла. Заводскую конфигура-
цию можно скопировать в стартовую. Любую конфигурацию можно скопировать в файл.
16
Примеры команд:
“copy running-config startup-config”
Сохранение действующей конфигурации в
стартовую конфигурацию
“write”
Эквивалент команды
“copy running-config
startup-config”
“copy running-config <имя_файла>”
Сохранение текущей конфигурации в файле
“write ”
Эквивалент команды
“copy running-config
<имя_файла>”
“copy startup-config <имя_файла>”
Копирование стартовой конфигурации в файл
“copy <имя_файла> startup-config”
Замена стартовой конфигурации конфигура-
цией из файла
С помощью команды “copy” можно задать выполнение команд из стартовой конфигурации, из
заводской конфигурации, а также из файла с последующим изменением действующей конфигу-
рации.
Формат соответствующих команд:
“copy startup-config running-config”
Выполнение команд из startup-config (поверх
старой running-config)
“copy <имя_файла> running-config”
Выполнение команд из файла (поверх старой
running-config)
Копирование команд из файла в действующую конфигурацию является достаточно опасным.
Команды из копируемого файла сразу же будут выполняться, и их действие может повлиять на
результаты уже выполненных команд действующей конфигурации.
3.6
Команды режима configure и их влияние на действую-
щую конфигурацию
Команды в режиме configure по способу их воздействия на действующую конфигурацию де-
лятся на три основных типа:
• уникальные команды;
• списковые команды;
• отменяющие команды.
Для всех типов команд действует правило: если команда выполнилась удачно, то она влияет
на состояние системы и на текущую конфигурацию. В противном случае команда не влияет ни
на состояние системы, ни на текущую конфигурацию.
Уникальные команды после выполнения добавляются в текущую конфигурацию. Если анало-
гичная команда уже существовала в конфигурации, то она будет заменена командой с новыми
параметрами.
17
Списковые команды после выполнения добавляются в текущую конфигурацию. Старые ана-
логичные команды не удаляются. В результате в конфигурации получается список аналогичных
команд с разными параметрами. В некоторых случаях порядок команд в списке может иметь зна-
чение.
Отменяющие команды после выполнения не добавляются в текущую конфигурацию, они слу-
жат только для удаления из конфигурации других команд.
Пример уникальной команды (“hostname <имя_хоста>” - заменить имя хоста):
(config)# hostname Router1
(config)# do show
!по команде ”просмотреть” выводится вся действующая конфигурация
hostname Router1
(config)# hostname DionisNX
(config)# do show
hostname DionisNX
!в конфигурации заменена команда ”hostname” с параметром «имя_хоста>”
Пример списковой команды (“ip secondary-address <IP-адрес>” - задать вторичный IP-адрес
интерфейса):
(config)# interface ethernet 0
!выполнен переход в следующий (вложенный) режим конфигурации
(config−if−ethernet0)# do show
!по команде ”просмотреть” на экран выводится только часть конфигурации
enable
ip address 192.168.56.3/24
(config−if−ethernet0)# ip secondary−address 10.10.10.10/24
(config−if−ethernet0)# do show
enable
ip address 192.168.56.3/24
ip secondary−address 10.10.10.10/24
(config−if−ethernet0)# ip secondary−address 20.20.20.20/24
(config−if−ethernet0)# do show
enable
ip address 192.168.56.3/24
ip secondary−address 10.10.10.10/24
ip secondary−address 20.20.20.20/24
!в конфигурацию добавлены две аналогичные команды с именем ”ip secondary−address” и
разными параметрами
Пример отменяющей команды (“no ip secondary-address <IP-адрес>” - удалить указанный вто-
ричный адрес интерфейса):
(config−if−ethernet0)# no ip secondary−address 10.10.10.10/24
DionisNX(config−if−ethernet0)# do show
18
enable
ip address 192.168.56.3/24
ip secondary−address 20.20.20.20/24
(config−if−ethernet0)# no ip secondary−address 20.20.20.20/24
(config−if−ethernet0)# do show
enable
ip address 192.168.56.3/24
Режим конфигурирования организован по принципу “дерева”. Из основного режима можно
перейти в первый вложенный режим (с помощью команд), затем во второй и т.д. На каждом
уровне вложенности формируется своё приглашение на ввод команды - приглашение текущего
(вложенного) режима конфигурации. Будем называть его приглашением “текущего контекста”.
Чтобы выйти из вложенного режима в вышестоящий, можно ввести команду “exit” или команду
из любого режима меньшего уровня вложенности - в этом случае будет выполнен переход на этот
уровень вложенности. Команды всех уровней вложенности одной ветви дерева не пересекаются
по именам.
Внутри одного уровня вложенности команды заносятся в действующую конфигурацию в опре-
деленном порядке. Очередность определяется, в первую очередь, приоритетом команды (прио-
ритет является атрибутом команды, присваивается командам разработчиками системы). Вне за-
висимости от типа команды, сначала располагается команда с более высоким приоритетом. Если
приоритеты у двух команд одинаковые, то для их размещения в конфигурации (внутри одного
уровня вложенности) действуют следующие правила:
• Если из двух команд одна или обе уникальные, то они располагаются в алфавитном поряд-
ке;
• Если обе команды являются списковыми и хотя бы у одной из них неважен порядок ввода,
то они располагаются в алфавитном порядке;
• Если обе команды являются списковыми и у обеих важен порядок ввода, то они располага-
ются в порядке ввода.
Это означает, что при сохранении, например, действующей конфигурации в файл, команды
могут в нем оказаться не в том порядке, как они выполнялись при добавлении их в действующую
конфигурацию.
Пример вложенных режимов конфигурирования (настройка 4-х сетевых интерфейсов)
# configure terminal
! − конфигурируем первый интерфейс
(config)# interface ethernet 0
(config−if−ethernet0)# enable
(config−if−ethernet0)# ip address 1.1.1.1/24
(config−if−ethernet0)# exit
! − вышли в вышестоящий режим командой exit
(config)# _
! −конфигурируем следующий интерфейс
19
(config)# interface ethernet 1
(config−if−ethernet1)# enable
(config−if−ethernet1)# ip address 2.2.2.2/24
! − переходим на предыдущий уровень заданием команды вышестоящего режима −
например, команды ”ip forwarding” (включить транзит).
(config−if−ethernet1)# ip forwarding
(config)# _
! − конфигурируем следующий интерфейс
(config)# interface ethernet 2
(config−if−ethernet2)# enable
(config−if−ethernet2)# ip address 3.3.3.3/24
! − сразу переходим к конфигурации следующего интерфейса заданием команды
вышестоящего режима
(config−if−ethernet2)# interface ethernet 3
! − система выполнила неявный переход на верхний уровень и сразу переход во вложенный
режим, но к другой ветви ”дерева” команд
(config−if−ethernet3)# enable
(config−if−ethernet3)# ip address 4.4.4.4/24
! − просматриваем часть действующей конфигурации в данном контексте
(config−if−ethernet3)# do show
enable
ip address 4.4.4.4/24
! − просматриваем всю конфигурацию
(config−if−ethernet3)# exit
(config)# do show
!
hostname DionisNX
!
interface ethernet 0
enable
ip address 1.1.1.1/24
!
interface ethernet 1
enable
ip address 2.2.2.2/24
!
interface ethernet 2
enable
ip address 3.3.3.3/24
!
interface ethernet 3
enable
20
ip address 4.4.4.4/24
!
ip forwarding
Из примера видно, как меняется приглашение системы на ввод команды в зависимости от
режима конфигурирования.
Приглашение основного режима конфигурирования имеет вид:
(config)#
приглашения следующего (первого) уровня вложенности имеют вид:
(config−if−ethernet0)#
(config−if−ethernet1)#
и т.д.
Приглашение каждого “текущего контекста” указывает администратору, в каком режиме он
находится в данный момент.
Из примера также видно, что при просмотре полной конфигурации вложенные команды вы-
водятся на экран с отступами.
Обратите внимание, что команда “ip forwarding” оказалась в конце конфигурации - она имеет
самый низкий приоритет.
3.7
Команды работы с файлами
Команды работы с файлами доступны только администратору из режима enable.
3.7.1
Просмотр файлов
Для просмотра файлов используется команда “ls”.
По команде с параметрoм “/” на экран выводится список доступных внешних устройств и двух
пространств файловой системы, например, такой:
DionisNX# ls /
flash0:
cdrom0:
file :
log:
Файлы на FTP- и HTTP-серверах (доступные по соответствующему протоколу) не показывают-
ся в списке по команде “ls /”.
Команда “ls” с названием устройства в качестве параметра позволяет просмотреть содержимое
указанного устройства.
Например, для просмотра файлов на сменном носителе служит команда:
21
DionisNX# ls flash0:
Для просмотра списка файлов в директории PUB на ftp-сервере (пусть адрес сервера
192.168.33.160) служит команда:
DionisNX# ls ftp://192.168.33.160/pub
Если параметр команды “ls” не содержит названия устройства, то подразумевается, что файл
находится в локальном файловом пространстве. Т.е для просмотра списка файлов в локальном
файловом пространстве можно использовать команду с параметром “file:” или команду без пара-
метра:
DionisNX# ls file:
или
DionisNX# ls
3.7.2
Копирование
Для копирования файлов используется команда: “copy <откуда> <куда>”.
Использование этой команды для работы с конфигурациями описаны выше (п. 3.4. Кроме
путей, включающих в себя имена устройств, команда copy может принимать следующие имена
файлов:
default-config
заводская конфигурация системы по-умолчанию (только для чтения)
running-config
действующая конфигурация
startup-config
сохраненная конфигурация
Если аргумент команды copy не содержит префикса устройства, то подразумевается file: Та-
ким образом, администратор с помощью команды copy может поддерживать набор конфигураций,
копировать их на внешние носители или получать с внешних носителей. Приведем типовые при-
меры использования команды copy.
Сохранение конфигурации на флеш-носитель:
DionisNX(config)# do copy running−config flash0:dionisnx−config
Получение конфигурации с ftp-сервера:
DionisNX(config)# do copy ftp://192.168.33.160/pub/dionisnx−config startup−config
Копирование конфигурации в локальное файловое пространство:
DionisNX(config)# do copy startup−config config
Копирование журналов:
DionisNX(config)# do copy log:auth.log flash0:log
Просмотр списка файлов в локальном файловом пространстве:
22
DionisNX(config)# do ls file:
При копировании по протоколу SSH (п. 28) используется не команда copy, а команды ssh get
и ssh put (п. ??sshgetput)}.
3.7.3
Контрольная сумма файла
Просмотр контрольной суммы (ГОСТ-2489) файла осуществляется следующей командой:
DionisNX(config)# do gostsum file:/example.tar.gz
3.7.4
Другие команды
К другим командам относятся:
rm <что>
удаление файла или каталога
mkdir <что>
создание каталога
less <что>
просмотр содержимого файла (с возможностью прокрутки вверх-вниз)
cat <что>
вывод содержимого файла на экран (без возможности прокрутки)
Например:
DionisNX# mkdir saved
DionisNX# copy running−config saved/1.config
DionisNX# ls saved
DionisNX# less saved/1.config
DionisNX# cat saved/1.config
23
4. Выключение и перезагрузка
Чтобы выключить узел нужно выполнить команду привилегированного режима:
# poweroff
Нажатие кнопки выключения на корпусе эквивалентно данной команде.
Для перезагрузки узла нужно выполнить команду:
# reboot
При выключении/перезагрузке вся несохранённая текущая конфигурация (running-config) бу-
дет потеряна. При повторной загрузке системы будет применена сохранённая конфигурация
(startup-config).
24
25
5. Предварительная настройка
5.1
Начало работы (Установка и смена паролей)
В самом начале работы с системой необходимо сменить пароли администратора и
оператора. Порядок смены паролей и настройки учетных записей описан в п. 6.
5.2
Общие настройки
Предварительная настройка узла включает в себя:
• установку имени узла;
• установку времени и часового пояса;
• нумерацию сетевых интерфейсов.
Имя узла задаётся с помощью команды hostname из режима конфигурации:
DionisNX(config)# hostname router−1
router−1(config)#
Часовой пояс задаётся с помощью команды timezone из режима конфигурации:
(config)# timezone MSK−3
При задании часового пояса необходимо ввести буквенную аббревиатуру часового пояса
(MSK, OMST, VLAT и т.д.) и часовое смещение (со знаком + или -), которое необходимо прибавить
к локальному времени, чтобы получить время UTC. Например, OMST-7, PST+8. По умолчанию в
задан часовой пояс MSK-3.
Чтобы задать время и дату, из привилегированного режима нужно выполнить команду clock.
Например:
# clock 13:58 31 12 2001
Время и дата задаются в формате «часы:минуты[:секунды] число_ номер месяца_год».
Чтобы скорректировать время без изменения даты, следует выполнить команду:
# clock 13:58
Посмотреть текущую дату, время и часовой пояс можно с помощью команды непривилегиро-
ванного режима:
> show clock
Нумерация сетевых интерфейсов (сопоставление имён «ethernet <n>» с MAC-адресами) обыч-
но делается заводом-изготовителем. Однако, если по каким-то причинам потребуется заново пе-
ренумеровать интерфейсы, то это можно сделать с помощью интерактивной команды привилеги-
рованного режима:
26
# interface enumerate ethernet
После подачи команды будет предложено сопоставить MAC-адреса с номерами. Чтобы введен-
ные изменения вступили в силу, необходимо будет произвести перезагрузку:
# reboot
Порядок нумерации интерфейсов может не совпадать с их физическим расположением на пе-
редней панели маршрутизатора. Поэтому, администратор может посчитать удобным перенумеро-
вать интерфейсы в естественном порядке. В случае, если необходимо перенумеровать некоторые
интерфейсы, следует воспользоваться командами:
show interface bindings
interface blink ethernet <n>
interface bind ethernet <n> <mac>
Первая из этих команд покажет список всех интерфейсов с указанием MAC-адресов. Чтобы
посмотреть, где физически расположен определенный интерфейс (с номером <n>) на панели
маршрутизатора, следует применить вторую из команд. Если у интерфейса есть на панели цве-
товой индикатор, то он будет “мигать”. После этого, с помощью третьей из команд можно задать
новый номер этого интерфейса. Последовательность второй и третьей команд следует повторить
столько раз, сколько интерфейсов следует перенумеровать.
5.3
Интерфейсы
В данном разделе рассматривается базовая настройка сетевых интерфейсов Ethernet.
Для настройки конкретного интерфейса необходимо ввести команду в режиме конфигурации:
(config)# interface ethernet номер_интерфейса
Данная команда осуществляет вход в режим конфигурации интерфейса.
Следующие команды выполняют минимально необходимую настройку интерфейса (активация
и назначение IP-адреса/маски подсети):
(config−if−ethernet0)# enable
(config−if−ethernet0)# ip address 192.168.1.1/24
Если интерфейс будет настраиваться с использованием службы DHCP (п. 24), то необходима
команда:
(config−if−ethernet0)# ip address dhcp
В этом случае будет невозможно использовать часть команд настройки системы разрешения
имен:
• ip resolver nameserver;
• ip resolver domainlist.
Чтобы использовать любые команды системы разрешения имен и одновременно иметь воз-
можность получить IP-адрес по DHCP, следует подать команду:
27
(config−if−ethernet0)# ip address dhcp iponly
Данная команда только присваивает интефейсу IP-адрес, не трогая остальные сетевые на-
стройки, такие как адрес сервера имен (DNS-сервер) и др.
Если необходимо, интерфейсу может быть назначено несколько IP-адресов. Пример:
(config−if−ethernet0)# ip secondary−address 10.1.1.1/24
(config−if−ethernet0)# ip secondary−address 10.2.2.2/24
Команды с префиксом «no» удаляют соответствующие настройки или возвращают значения
по умолчанию.
При необходимости можно настроить другие параметры интерфейса с помощью команд:
• multicast - режим групповой передачи;
• speed - скорость интерфейса;
• mac - изменить MAC-адрес по умолчанию;
• mtu - изменить MTU;
• arp - запрет/разрешение ARP-обмена.
Для просмотра текущей конфигурации интерфейса можно ввести команду (из текущего режи-
ма):
(config−if−ethernet0)# do show
или из привилегированного режима:
show interface ethernet номер
Для вывода текущего состояния интерфейса и статистики по интерфейсу можно использовать
команды привилегированного режима:
show interface ethernet номер
show interface ethernet номер link
show interface ethernet номер stat
Вторая из команд выводит информацию по текущему состоянию интерфейса, а третья - по
статистике.
Если необходимо деактивировать интерфейс (без потери настроек), то нужно выполнить ко-
манду конфигурации интерфейса:
(config−if−ethernet0)# disable
Следующая команда режима конфигурации деактивирует интерфейс и удаляет все настройки:
(config)# no interface ethernet номер
Существует возможность дублирования всего входящего в интерфейс трафика на другой
ethernet-интерфейс. Данная возможность может быть использована для последующего анализа
или мониторинга трафика сторонним ПО, которое получает доступ к входящему трафику, слу-
шая его на выделенном интерфейсе. Для установки дублирования трафика следует использовать
команду mirror, например:
28
(config−if−ethernet0)# mirror ethernet 1
Теперь, весь входящий трафик будет дублироваться (включая ethernet-заголовки) на интер-
фейс ethernet 1.
Для отключения режима дублирования трафика используется команда no mirror:
(config−if−ethernet0)# no mirror
Внимание! Если интерфейс, на который выполняется дублирование, будет удален или от-
ключен без предварительного отключения режима дублирования, весь входящий трафик на ин-
терфейсе с настроенным дублированием будет сброшен! Чтобы предотвратить это, необходимо
снова включить интерфейс, или отключить режим дублирования с помощью команды no mirror.
5.4
Статическая маршрутизация
Для того, чтобы узел мог выполнять функции маршрутизатора, необходимо разрешить
передачу транзитных пакетов от одного сетевого интерфейса к другому с помощью команды
режима конфигурации:
(config)# ip forwarding
Данная команда уже присутствует в файле конфигурации по умолчанию (default-config).
Если по каким-то причинам нужно запретить транзит пакетов между интерфейсами, то нужно
выполнить команду:
(config)# no ip forwarding
В системе
могут существовать следующие типы IP-маршрутов:
• connected - маршруты, появляющиеся автоматически при назначении IP-адресов сетевым
интерфейсам;
• static - принудительно назначенные статические маршруты;
• kernel - маршруты, загруженные в ядро системы, минуя систему конфигурации
;
• bgp, rip, ospf - маршруты, создаваемые соответствующими службами динамической марш-
рутизации.
Для добавления статических маршрутов используется команда режима конфигурации «ip
route …». Для удаления статического маршрута используется аналогичная команда «no ip route
…».
Формат команды:
[no] ip route <ip_prefix>|default <gw_ip>|<iface>|blackhole|reject|null0 [<distance>]
где:
• ip_prefix - A.B.C.D/M - шаблон IP-адресов назначения. Пакеты, IP-адреса назначения кото-
рых удовлетворяют данному шаблону, будут направляться по данному маршруту;
29
• default - маршрут по умолчанию (эквивалентно записи 0.0.0.0/0).
• <gw_ip> - A.B.C.D - IP-адрес соседнего маршрутизатора. Пакет будет направлен на данный
маршрутизатор;
• <iface> - тип и номер интерфейса (например, ethernet 0). Пакет будет выпущен через дан-
ный интерфейс;
• blackhole, null0 - пакет будет удалён;
• reject - пакет будет удалён. Отправителю будет отправлено сообщение ICMP «Unreachable»;
• <distance> - административное расстояние (administrative distance). Данная величина име-
ет значение при выборе наиболее оптимального маршрута. (Имеет смысл вместе с динами-
ческой маршрутизацией).
Если задано несколько маршрутов, пересекающихся по адресам назначения, то более прио-
ритетным будет более точный маршрут (с большей маской), а менее приоритетным - более общий
маршрут (с меньшей маской). Маршрут по умолчанию (0.0.0.0/0) имеет наименьший приоритет.
Примеры настройки статических маршрутов:
Маршрут по умолчанию:
(config)# ip route default 192.168.1.1
Данная команда предписывает маршрутизатору направлять все проходящие/исходящие па-
кеты, не адресованные данному узлу и не попадающие под другие правила маршрутизации, на
маршрутизатор 192.168.1.1.
Удаление статического маршрута:
(config)# no ip route default 192.168.1.1
Маршрут через интерфейс:
(config)# ip route 10.0.1.0/24 ethernet 1
Данная команда указывает маршрутизатору, что сеть 10.0.1.0/24 подключена непосредствен-
но к интерфейсу ethernet 1, и что все пакеты, адресованные в данную сеть, будут направлены
в данный интерфейс. (Если неизвестен MAC-адрес для IP-адреса назначения, то будет выполнен
ARP-запрос через указанный интерфейс).
Тупиковый маршрут:
(config)# ip route 10.2.0.0/16 blackhole
Все пакеты, адресованные в сеть 10.2.0.0/16, будут отброшены.
Чтобы посмотреть все добавленные статические маршруты, нужно выполнить команду приви-
легированного режима:
# show ip route
Для вывода информации о всех маршрутах нужно выполнить команду:
# show ip route
Также имеется возможность выводить часть таблицы маршрутизации. Например:
30
# show ip route summary
# show ip route connected
# show ip route static
# show ip route 10.0.1.0/24
Данные команды выводят соответственно: количество маршрутов разных типов, только марш-
руты типа «connected», только статические маршруты, маршруты с префиксом назначения
10.0.1.0/24.
Для повышения производительности ядро системы кэширует часто используемые маршруты.
Иногда возникает необходимость очистить данный кэш, чтобы новые правила маршрутизации
вступили в силу немедленно.
Просмотреть содержимое данного кэша можно с помощью команды привилегированного ре-
жима:
# show ip route cache
Следующая команда очищает кэш маршрутизации:
# clear ip route cache
5.5
Клиент DNS
Система может рассматриваться не только как сервер, обеспечивающий различные сервисы
клиентам, но и как клиент других сервисов, выполняющихся как на самой системе, так и на
других узлах.
В данном разделе рассматривается настройка DNS-клиента системы. Эта настройка
необходима, если будут использоваться команды системы (режима enable или режима configure,
за исключением команд службы DNS), в качестве параметров которых вместо IP-адресов указы-
ваются доменные имена. Например, это могут быть такие команды:
DionisNX# ping factor−ts.ru
DionisNX# netperf np−server udp
Без правильно настроенной клиентской части DNS-системы, данные команды не смогут полу-
чить IP-адреса узлов, имена которых указаны в качестве их параметров.
5.5.1
Связь с DHCP
Выполнение некоторых команд настройки клиента DNS невозможно, если один из интерфей-
сов системы настроен на обслуживание по DHCP. Это следующие команды:
(config)# ip resolver domainlist
(config)# ip resolver nameserver
31
Если необходимо использовать эти команды и применить службу DHCP (п. 24) на интерфейсе,
то следует выполнить на этом интерфейсе команду ip address dhcp iponly.
В результате конфигурация сети, предлагаемая сервером DHCP (например, сервера имен и
доменное имя), не будет использоваться, за исключением IP-адреса, который будет присвоен
интерфейсу таким же образом, как и в случае использования для него команды ip address dhcp.
Чтобы настроить клиент DNS войдите в режим configure.
5.5.2
Базовая настройка клиента
Основные параметры клиента DNS:
• сервер имен,используемый системой для разрешения DNS-запросов (т.е. чтобы узнать IP-
адрес узла,заданного по имени);
• доменное имя по умолчанию.
Рассмотрим пример настройки:
(config)# ip resolver domainlist zeta.int
(config)# 1 ip resolver domainlist factor−ts.int
(config)#
(config)# ip resolver nameserver 10.0.0.1
(config)# 1 ip resolver nameserver 10.0.0.2
(config)#
(config)# ip resolver host
10.0.0.3 zeta.int zeta−alias.int
В результате будет создана следующая конфигурация:
• список доменных имен (в порядке приоритета): factor-ts.int zeta.int;
• список IP-адресов серверов имен (в порядке приоритета): 10.0.0.2 10.0.0.1;
• список статической привязки IP-адресов к именам: имена zeta.int zeta-alias.int имеют адрес
10.0.0.3.
5.5.3
Дополнительная настройка клиента
В дополнительной настройке описаны различные опции клиента DNS, более подробно о кото-
рых можно узнать в подразделе Команды настройки сервиса DNS.
Кратко перечислим соответствующие команды:
(config)# ip resolver sortlist 10.0.1.0/24
(config)# ip resolver sortlist 10.0.2.0/24
(config)# ip resolver options attempts 3
(config)# ip resolver options ndots 2
(config)# ip resolver options timeout 3
(config)# ip resolver options edns0
(config)# ip resolver options rotate
32
С помощью этих команд задаются следующие параметры сервиса DNS:
• первые две команды задают список сортировки: если имя соответствует нескольким IP-
адресам, они будут возвращены в порядке определённом списком сортировки;
• число попыток запроса на сервер имен;
• минимальное число точек в имени домена, чтобы оно считалось абсолютным именем доме-
на;
• начальный интервал ожидания ответа на запрос (в секундах);
• включение расширения DNS, позволяющего принимать/посылать сообщения DNS, разме-
ром больше 512 байт, по UDP-протоколу;
• включение механизма распределения нагрузки, связанной с разрешением имен, между сер-
верами имен,которые указаны командами ip resolver namserver.
5.6
Просмотр и настройка ARP-таблицы
Чтобы вывести текущую таблицу соответствия IP- и МАС-адресов соседних узлов, нужно вы-
полнить непривилегированную команду:
> show ip arp
Следующая команда выводит это соответствие для конкретного IP-адреса:
> show ip arp 192.168.1.1
Для очистки всей текущей ARP-таблицы (кроме принудительных соответствий IP-MAC) исполь-
зуется команда привилегированного режима:
# clear ip arp
Также можно удалить соответствие IP-MAC для конкретных адресов. Например:
# clear ip arp 192.168.1.1
Если необходимо установить принудительное соответствие IP-MAC для некоторых узлов, сле-
дует выполнить в режиме конфигурации команду:
(config)# ip arp <ip_addr> <mac_addr>
Удалить принудительное соответствие IP-MAC можно с помощью команды:
(config)# no ip arp <ip_addr>
Принудительные соответствия IP-MAC также отображаются командой «show ip arp» вместе
с временными соответствиями. Чтобы отобразить только принудительные соответствия, можно
использовать команду привилегированного режима:
# show ip arp config
Во время своей работы поддерживает таблицы с информацией о хостах находящих- ся в том
же сегменте сети, что и маршрутизатор. По умолчанию, максимальное число записей в таблице
равно 8192. В некоторых случаях этого может оказаться недостаточно, поэтому суще- ствует
команда, позволяющая изменить настройки кеша. Синтаксис команды:
ip arp thresh <минимальная граница> <ватерлиния> <максимальная граница>
33
• минимальная граница - это то число записей в кеше, которое могут находиться постоянно;
• ватерлиния - при достижении размера кеша, равного этому параметру, будет запущен сбор-
щик мусора;
• максимальная граница - максимальное количество записей в кеше.
Например:
# ip arp thresh 1024 8192 16384
По этой команде устанавливается максимальный размер кеша в 16384 записей. Нижняя гра-
ница - 1024. Ватерлиния - 8192.
Для сброса параметров в первоначальное состояние следует использовать команду no ip arp
thresh. Для просмотра - команду show ip arp thresh (из режима enable).
5.7
Настройки стека TCP/IP
Данные настройки могут повлиять на производительность и работу различных подсистем и
служб системы. Поэтому их следует использовать с особой аккуратностью.
Настройки осуществляются из режима configure.
5.7.1
Настройки протокола IP
Маршрутизация транзитных IP-пакетов, т.е. пакетов, не предназначенных для данной систе-
мы, называется IP-форвардинг. Если опция IP-форвардинга не включена, то система не будет
пересылать транзитные пакеты через свои интерфейсы и будет обрабатывает пакеты, адресован-
ные только ей.
IP-форвардинг включается командой:
(config)# ip forwarding
Обычно на маршрутизаторах всегда следует включать IP-форвардинг.
Следующей командой можно установить Time-To-Live для IP-пакета (т.е. максимальное число
узлов, через которое может пройти данный пакет, прежде чем будет отброшен):
(config)# ip ttl 50
Установка таймаута сессии для неизвестных или неподдерживаемых протоколов уровня layer-
4
(все, что кроме TCP/UDP):
(config)# ip timeout 600
Следующая команда задает максимальное число обычных и транзитных соединений:
(config)# ip max−connections 10000
34
При оптимизации пропускной способности сетевой подсистемы могут оказаться полезными
опции размеров буферов сокетов.
Следующая команда задает минимальное, заданное по умолчанию и максимальное значение
буфера сокета для исходящих пакетов протоколов TCP и UDP (в байтах)
(config)# ip wmem 10000 40000 100000
Следующая команда задает минимальное, заданное по умолчанию и максимальное значение
буфера сокета для входящих пакетов протоколов TCP и UDP (в байтах)
(config)# ip rmem 10000 50000 90000
Значения параметров этих двух команд требуют пояснения. При создании сокета ему выде-
ляется буфер для отправки и приема. Эти команды задают размеры в байтах этих буферов (на
примере ip rmem):
• минимальный (10000) : размер буфер не может быть снижен системой или пользователем
ниже этого значения, т.е. это гарантированный размер буфера;
• заданный по умолчанию (50000) : размер буфера, выделяемый системой по умолчанию при
создании сокета;
• максимальный (90000) : это максимальный размер буфера, который может быть выделен
сокету.
5.7.2
Настройки протокола TCP
5.7.2.1
Базовая настройка
Период посылки сообщения keep-alive при соединении по протоколу TCP задается следующи-
ми командами:
(config)# ip tcp keepalive interval 50
(config)# ip tcp keepalive probes 5
(config)# ip tcp keepalive time 1000
В этом примере для проверки того, не сорвано ли соединение, каждые 1000 секунд будут по-
сылаться до пяти Keep-Alive сообщений с интервалом в 50 секунд. Если даже на пятое сообщение
ответа не пришло, соединение будет разрываться.
Чтобы включить режим SACK (режим выборочных подтверждений, Selective Acknowlegment),
следует выполнить команду:
(config)# ip tcp selective−ack
Использование выборочных подтверждений означает, что только те данные, которые не были
получены, требуют повторной передачи, что повышает эффективность использования пропуск-
ной способности сети.
Чтобы включить режим syncookies, следует выполнить команду:
(config)# ip tcp syncookies
35
Использование этого режима позволяет защититься от DoS-атак типа SYN-спуфинг (посылке
большого числа SYN-пакетов на систему.
Чтобы включить расширения TCP (RFC 1323) для сетей с большой пропускной способностью,
следует выполнить команды:
(config)# ip tcp timestamps
(config)# ip tcp window−scaling
Чтобы включить ECN механизм (расширение TCP, RFC 3168), следует выполнить команду:
(config)# ip tcp ecn server−mode
Чтобы включить режим ABC механизма (расширение TCP, RFC 3465), следует выполнить комн-
ду:
(config)# ip tcp abc aggresive
Установка таймаута установленной TCP-сессии:
(config)# ip tcp timeout established 432000
5.7.2.2
Настройка памяти
При тонкой настройке сетевой подсистемы бывает важно установить, как протокол TCP будет
регулировать потребление памяти для своих нужд.
Регулирование осуществляется установкой минимального, среднего и максимального объема
потребляемой памяти. Рассмотрим пример:
(config)# ip tcp mem 1000 50000 90000
Значения параметров задаются в 4Kb-страницах. Опишем каждый из трех параметров коман-
ды:
• минимальный размер (1000) : если объем используемой TCP-протоколом памятиниже 1000,
протокол никак не будет снижать свое потребление;
• средний размер (50000): если объем используемой TCP-протоколом памяти выше 50000,
протокол будет снижать свое потребление, пока не достигнет 1000.
• максимальный размер (90000): максимальный объем памяти, доступный для всех TCP-
сокетов системы.
Аналогичная команда существует и для UDP протокола: она называется ip udp mem.
В настройках протокола TCP существует команда ip tcp rmem и ip tcp wmem, которые анало-
гичны командам ip rmem и ip wmem, рассмотренным выше. Однако в данном случае они задают
размеры для буферов сокетов протокола TCP.
36
5.7.3
Настройки протокола UDP
При тонкой настройке сетевой подсистемы бывает важно установить, как протокол UDP будет
регулировать потребление памяти для своих нужд.
Регулирование осуществляется установкой минимального, среднего и максимального объема
потребляемой памяти. Рассмотрим пример:
(config)# ip udp mem 1000 50000 90000
Значения параметров аналогичны команде ip tcp mem для протокола TCP.
Значения минимального, умалчиваемого и максимально размеров для буферов сокетов UDP
неявно устанавливаются равными размерами, заданным командой ip rmem и ip wmem.
Установка таймаута UDP-сессии:
(config)# ip udp timeout 30
Установка таймаута UDP-сессии для UDP-потока:
(config)# ip udp timeout stream 180
5.7.4
Настройки протокола ICMP
Чтобы включить обработку ICMP-запросов типа ECHO, следует выполнить команду:
(config)# ip icmp echo
Чтобы включить обработку широковещательных ICMP-запросов типа ECHO, следует выпол-
нить команду:
(config)# ip icmp broadcast−echo
5.8
Диагностика
Для диагностики проблем настройки и функционирования TCP/IP-сетей администратор мо-
жет пользоваться довольно большим набором описанных ниже средств, большинство из которых
доступны как непривилегированному пользователю, так и привилегированному пользователю
(режим enable).
5.8.1
Утилита ping
Позволяет формировать icmp-пробы. В качестве обязательного параметра задается IP-адрес
или имя хоста.
37
5.8.2
Утилита traceroute
Позволяет отследить маршрут, по которому движется пакет пробы.
5.8.3
Монитор sysmon
Позволяет следить за состоянием системы в реальном времени (только для enable режима).
При доступе к локальной консоли, монитор можно активировать комбинацией Alt-F10. Alt-F1 -
выключает показ монитора. С помощью клавиши «пробел» - изменяется выводимая информация.
Кроме этого, во время работы монитора, нажав клавишу h или ?, можно ознакомиться с описанием
структуры выводимой информации и с краткой справкой по использованию sysmon.
5.8.4
Информация на LCD-мониторе
На LCD-мониторе показывается краткая информация о состоянии системы. С помощью кла-
виш на панели осуществляется навигация по информационным полям. Цвет индикатора в правой
части панели индикатора описывает общее состояние системы:
• зеленый - нормальное функционирование;
• желтый - загрузка или выключение системы;
• красный - требуется внимание администратора.
5.8.5
Команды show
Существует множество команд show, которые могут использоваться администратором для вы-
явления проблем. Ниже приводится список основных команд:
команда
краткое описание
show interface <тип интерфейса> <номер ин-
информация о состоянии сетевого интерфейса
терфейса>
show interface <тип интерфейса> <номер ин-
информация о состоянии среды и низкоуров-
терфейса> link
невых настройках интерфейса
show interface <тип интерфейса> <номер ин-
статистика интерфейса
терфейса> stat
show interface
информация обо всех интерфейсах
show interface stat
статистика по всем интерфейсам
show ip sock
информация по сокетам
show ip connections
информация по открытым соединениям и кэшу
NAT
show ip stat
информация по IP-статистике
38
Эти команды могут выполняться из любого режима, но в режиме configure требуется префикс
do.
39
6. Учетные записи
При работе с системой существует два вида учетных записей — учетная запись для
получения консольного доступа к системе и учетные записи для администрирования. Учетная
запись для получения консольного доступа в системе всегда одна. Учетных записей для админи-
стрирования (учетных записей администратора) может быть несколько. Среди учетных записей
администраторов выделяется учетная запись “adm”, которая является учетной записью по умол-
чанию. Остальные учетные записи администратора создаются в ходе работы системы.
6.1
Учетная запись консольного доступа (учетная запись
оператора)
Учетная запись консольного доступа - одна для всей системы и имеет имя “cli”. Эту учетную
запись невозможно удалить, но допустимо менять для нее пароль и изменять другие настройки,
присущие учетным записям.
По умолчанию пароль для учетной записи консольного доступа - “cli”. При вводе системы в
эксплуатацию необходимо сменить пароль для учетной записи консольного доступа. Это может
сделать администратор системы. Процедура смены пароля описана в п. 6.3.3 .
Учетная запись консольного доступа позволяет просматривать некоторые параметры систе-
мы и часть информации о ее состоянии. Работа под учетной записью консольного доступа не
позволяет менять какие-либо настройки системы.
Администратор может войти в систему, используя учетную запись “cli”, а при необходимо-
сти выполнения административных действий сменить непривилегированную запись на учетную
запись администратора с помощью команды “enable”, как показано на примере ниже:
DionisNX> enable ivanov
В данном примере “ivanov” - это имя учетной записи администратора. Если учетная запись ад-
министратора не указана явно, то будет использовано предопределенное имя “adm”. Подробнее
об учетной записи “adm” будет сказано далее.
6.2
Учетные записи администратора
В системе может существовать множество учетных записей администратора. Все действия
администратора отражены в системном журнале и привязаны к имени учетной записи.
Администраторы могут иметь различные права на изменение настроек системы. Например, од-
ному администратору доступна настройка сетевых интерфейсов, а другому нет. Подробнее права
доступа администраторов описаны в разделе “Ролевая модель”, п. 7. Также администратор может
иметь права супервизора. В этом случае ему доступны любые операции по настройке системы.
По умолчанию, учетная запись “adm” имеет права супервизора. Как объявить администратора
супервизором, описано в разделе по администрированию учетных записей. Необходимо ответ-
ственно относиться к назначению администратора супервизором, так как в этом случае система
становится ему полностью подконтрольна.
40
При начале работы с системой
существует единственная учетная запись админи-
стратора “adm”. Администратор “adm” является супервизором. Так же как и учетную запись кон-
сольного доступа, учетную запись “adm” невозможно удалить, однако ее можно заблокировать,
либо лишить прав супервизора. Это можно сделать после того, как будут настроены другие рабо-
чие записи администраторов. По умолчанию пароль для учетной записи “adm” - “adm”. При вводе
системы в эксплуатацию необходимо сменить пароль этой учетной записи.
В случае утери пароля администратора и невозможности администрирования системы, суще-
ствует способ сброса паролей учетных записей “cli” и “adm” в значения по умолчанию. Это можно
сделать, загрузившись с инсталляционного флеш-диска. В случае сброса пароля одновременно
сбрасываются и другие настройки этих учетных записей.
6.3
Управление учетными записями
Управление учетными записями выполняется в режиме enable.
6.3.1
Создание и удаление учетных записей
Создать или удалить можно только учетную запись администратора (кроме adm). Учетные
записи консольного доступа создавать и удалять нельзя.
Создается учетная запись с помощью следующей команды:
DionisNX# account create ivanov
В этом примере будет создана учетная запись с именем “ivanov”. Команда создания учетной
записи может иметь параметры, как это показано на примере ниже:
DionisNX# account create ivanov realname ”Иван Иванов” desc ”Администратор” supervisor
В данном примере использованы три необязательных параметра команды. Параметр
“realname” задает реальное имя администратора. Параметр “desc” задает текстовое описание для
учетной записи. Параметр “supervisor” наделяет вновь созданную учетную запись правами супер-
визора. Необходимо осторожно относиться к использованию параметра “supervisor”.
Удалить существующую учетную запись можно с помощью команды “account remove”:
DionisNX# account remove ivanov
Команда удаляет учетную запись “ivanov”. При удалении учетной записи не удаляются поль-
зовательские данные учетной записи. Чтобы полностью удалить и учетную запись и ее пользова-
тельские данные, используется параметр “purge” этой команды:
DionisNX# account remove ivanov purge
41
6.3.2
Просмотр учетных записей
Список существующих учетных записей можно получить с помощью следующей команды:
DionisNX# show account *
adm
cli
ivanov
Данный пример отображает существующие в системе три учетный записи: “adm”, “cli”,
“ivanov”.
Для просмотра подробной информации о выбранной учетной записи используется команда:
DionisNX# show account ivanov
realname ”Иван Иванов”
description ”Администратор”
supervisor
expire period 99999 last 2015 4 16 warning 7
delegate @default
Значение отображаемых полей будет описано ниже, в разделе, посвященном настройке учет-
ных записей (п. 6.3.4) .
В случае, если необходимо получить подробную информацию по всем учетным записям сразу,
используется опция “verbose”:
DionisNX# show account * verbose
account config adm
realname ”Administrator”
description ”Default administrator”
supervisor
expire period 99999 last 2015 4 16 warning 7
delegate @default
account config cli
realname ”Console”
description ”Console access”
expire period 99999 last 2011 11 14 warning 7
delegate @default
account config ivanov
realname ”Иван Иванов”
description ”Администратор”
supervisor
expire period 99999 last 2015 4 16 warning 7
delegate @default
6.3.3
Изменение пароля учетной записи
Пароль для учетной записи можно задать/изменить с помощью команды “passwd”.
42
DionisNX# passwd ivanov
Система в интерактивном режиме попросит ввести новый пароль для учетной записи. Пароль
может содержать любые символы латинского алфавита, цифры, знаки препинания. Длина пароля
должна быть не меньше 8 символов. Если введенный пароль короче, смены пароля не произойдёт.
6.3.4
Настройки учетной записи
Настройки существующей учетной записи можно редактировать. Для входа в режим редакти-
рования настроек учетной записи используется команда “account config”, например для редакти-
рования настроек учетной записи администратора “ivanov”:
DionisNX# account config ivanov
В режиме редактирования настроек учетной записи существует набор специальных команд,
позволяющих:
• Задать реальное имя владельца учетной записи;
• Задать описание учетной записи;
• Назначить или снять права супервизора;
• Заблокировать или снять блокировку с учетной записи;
• Задать срок действия пароля учетной записи;
• Задать дату последнего изменения пароля;
• Задать количество дней до истечения срока действия пароля, начиная с которого пользо-
ватель будет получать предупреждение о необходимости смены пароля;
• Изменять полномочия и роли, доступные учетной записи.
6.3.5
Реальное имя
Для задания реального имени владельца учетной записи используется команда “realname”.
DionisNX(account−ivanov)# realname ”Иван Иванов”
Данная настройка не является обязательной. Установленное значение реального имени может
быть сброшено следующей командой:
DionisNX(account−ivanov)# no realname
6.3.6
Описание
Для учетной записи может быть задано описание. Это произвольное текстовое поле.
DionisNX(account−ivanov)# description ”Администратор. Комната 256”
43
Данная настройка не является обязательной. Установленное значение описания может быть
сброшено следующей командой:
DionisNX(account−ivanov)# no description
6.3.7
Супервизор
В обычном режиме учетной записи администратора могут быть доступны не все возможности
системы. Какие именно возможности системы доступны администратору, определяется его пол-
номочиями и ролями в рамках ролевой модели (п. 7). В случае, если администратор объявлен
супервизором, ролевая модель игнорируется и ему доступны все без исключения полномочия
системы. Объявить администратора супервизором можно следующей командой:
DionisNX(account−ivanov)# supervisor
Отменить права супервизора для учетной записи можно следующей командой:
DionisNX(account−ivanov)# no supervisor
Так как супервизору доступны любые возможности системы, то необходимо крайне ответ-
ственно подходить к назначению администраторам прав супервизора.
6.3.8
Блокировка учетной записи
Учетная запись может быть временно заблокирована. Если учетная запись заблокирована, то
ее владелец не сможет войти в систему. В отличие от удаления учетной записи, блокировка поз-
воляет сохранить все настройки учетной записи, включая пароль, и только временно запретить
вход в систему.
Для блокирования учетной записи используется следующая команда:
DionisNX(account−ivanov)# disable
Для разблокирования учетной записи используется следующая команда:
DionisNX(account−ivanov)# enable
6.3.9
Срок действия пароля
Для учетной записи может быть ограничен срок действия пароля. Это делается в целях без-
опасности. Срок действия пароля определяется количеством дней с момента последней смены
пароля.
DionisNX(account−ivanov)# expire period 90
44
В приведенном примере устанавливается, что пароль действителен 90 дней. Когда срок дей-
ствия пароля истечет, владелец учетной записи обязан сменить пароль. Без смены пароля вход
в систему будет блокирован.
В некоторых случаях бывает необходимо вручную задать дату последней (предыдущей) смены
пароля.
DionisNX(account−ivanov)# expire last 2015 04 16
В примере “2015 04 16” - это год, месяц и день, соответственно. Существует синтаксис коман-
ды для задания текущей даты, как даты последней смены пароля:
DionisNX(account−ivanov)# expire last now
Система предоставляет возможность указать, за сколько дней до истечения срока действия
пароля владелец учетной записи будет получать предупреждение о необходимости его смены.
Следующая команда устанавливает количество дней до истечения срока действия пароля, опре-
деляющее момент времени, начиная с которого владелец учетной записи будет получать преду-
преждение:
DionisNX(account−ivanov)# expire warning 5
Администратор ivanov будет получать предупреждение о необходимости смены пароля, начи-
ная с 5 дней до истечения срока действия пароля.
45
7. Ролевая модель
7.1
Права доступа учетной записи администратора
Если администратор не имеет статуса супервизора, то его права доступа к настройке раз-
личных параметров системы определяются назначенным ему списком полномочий и ролей. Если
администратор имеет статус супервизора, то имеет доступ к любым возможностям системы вне
ролевой модели.
Каждое из полномочий может определять доступ к:
• командам одной подсистемы, которые используются в каком-то конкретном режиме (напри-
мер, к командам для одного из интерфейсов, используемых в режиме enable, или к командам
в режиме конфигурирования и т.д.);
• к одной конкретной команде;
• к определенным операндам одной из команд.
В случае если какие-то полномочия определяются на группу команд, и есть другие полномо-
чия на конкретную команду из этой группы, то для доступа к этой конкретной команде необходимо
иметь все эти полномочия. Аналогично, если полномочия определены на отдельную команду, и
есть другие полномочия на использование некоторых параметров этой команды, то для исполь-
зования указанных параметров этой команды необходимо иметь все эти полномочия.
Отдельные полномочия могут быть связаны друг с другом. Подробнее о зависимости полно-
мочий — в разделе 7.5.
Каждая роль представляет собой совокупность полномочий. Учетная запись администратора,
имеющая какую-либо роль, получает доступ, определяемый всеми полномочиях этой роли. Все
роли системы создаются в ходе ее настройки и функционирования. По умолчанию никаких ролей
в системе нет.
Полные полномочия учетной записи — это все полномочия, назначенные этой роли, плюс все
полномочия всех ролей, которые имеет эта учетная запись. Подробнее о полномочиях и ролях
можно узнать в разделах 7.2, 7.4, 7.5. По умолчанию учетная запись обладает полномочиями
“@default”. В основном, по умолчанию учетная запись получает права только на просмотр инфор-
мации о системе.
7.2
Полномочия системы
Полномочия в системе являются предопределенными и не могут быть созданы пользователем.
Однако набор полномочий может расширяться при появлении новых версий системы. Поэтому
администратор должен учитывать в своей работе возможность появления новых полномочий при
появлении новой версии системы. Все предопределенные полномочия для удобства восприятия
сгруппированы по подсистемам, к которым они относятся. При использовании полномочий по-
лезно учитывать следующие мнемонические правила, используемые в именах полномочий: - Все
имена полномочий начинаются с символа @; - Имена полномочий состоят из нескольких слов,
46
разделенных символом “.”. Первое из слов описывает подсистему, к которой относится данное из
полномочий. Последующие слова, как правило, указывают на типы полномочий для указанной
подсистемы.
Основные типы полномочий:
• conf — право на использование команд режима конфигурирования;
• oper — право на использование команд режима enable;
• show — право на использование команд просмотра данных;
• key — право на использование команд управления ключами;
• crypto — право на использование команд шифрования;
• server — право на работу с сервером в протоколах, предусматривающих наличие клиента
и сервера;
• client — право на работу с клиентом в протоколах, предусматривающих наличие клиента и
сервера.
Приведенные типы полномочий могут представлять собой иерархическую систему — напри-
мер, право на работу с сервером может быть определено для конфигурирования сервера или толь-
ко для просмотра информации сервера. В таких случаях имена полномочий могут представлять
собой цепочку, состоящую более чем из двух слов. Например, с помощью имени @l2tp.server.conf
задаются полномочия, которые позволяют конфигурировать сервер для протокола l2tp.
7.2.1
Крипто - средства
Имена полномочий
Описание
@key.conf
Базовые крипто-средства, управление ключа-
ми
@key.show
Получение информации о ключах
@ike.conf
Конфигурация службы и туннелей IKE
(п.
43.5)
@ike.oper
Управление соединениями и состояниями
службы IKE (без изменения конфигурации)
@ike.show
Получение информация о IKE
@disec.conf
Открытые туннели DiSEC (+ сжатие)
@disec.show
Открытые туннели DiSEC (без изменения кон-
фигурации)
@disec.key
DiSEC-ключи
@disec.crypto
Шифрованные туннели DiSEC
7.2.2
Сетевые настройки
47
Имена полномочий
Описание
@net.conf
TCP/IP-настройки, resolver, arp, conntrack,
clear interface stat
@net.oper
TCP/IP-настройки, resolver, arp, conntrack,
clear interface stat (без изменения конфигура-
ции)
@net.show
TCP/IP-настройки, resolver, arp, conntrack,
clear interface stat (только получение инфор-
мации)
@net.tools
команды диагностики ping, traceroute (п. 5.8),
whois, arping, nslookup (п. 23.8)
7.2.3
Контроллеры устройств
Имена полномочий
Описание
@serial.conf
Конфигурирование последовательного порта (RS232)
@serial.show
Получение информации о последовательном порте
@e1.conf
Конфигурирование контроллеров E1
@e1.show
Получение информации о контроллерах E1
7.2.4
Сетевые интерфейсы
Имена полномочий
Описание
@ethernet.conf
Конфигурирование Ethernet
@ethernet.bind
Привязка номера интерфейса Ethernet к контроллеру
@ethernet.show
Получение информации об Ethernet
@wifi.conf
Конфигурирование WiFi
@wifi.bind
Привязка номера интерфейса WiFi к контроллеру
@wifi.show
Получение информации о WiFi
@bond.conf
Конфигурирование bonding
@bridge.conf
Конфигурирование моста
@bridge.show
Получение информации о мосте
@dummy.conf
Конфигурирование псевдоинтерфейса
@gre.conf
Конфигурирование gre
@gretap.conf
Конфигурирование gretap
@hdlc.conf
Конфигурирование hdlc (для E1)
@l2tp.server.conf
Конфигурирование L2TP-сервера
@l2tp.server.show
Получение информации о L2TP-сервере
@l2tp.client.conf
Конфигурирование L2TP-клиента
@l2tp.client.show
Получение информации о L2TP-клиенте
@pptp.server.conf
Конфигурирование PPTP-сервера
@pptp.server.show
Получение информации о PPTP-сервере
@pptp.client.conf
Конфигурирование PPTP клиента
48
Имена полномочий
Описание
@pptp.client.show
Получение информации о PPTP-клиенте
@ovpn.server.conf
Конфигурирование OpenVPN-сервера
@ovpn.server.show
Получение информации об OpenVPN-сервере
@ovpn.client.conf
Конфигурирование OpenVPN-клиента
@ovpn.client.show
Получение информации об OpenVPN-клиенте
@ovpn.key.conf
Конфигурирование ключей OpenVPN
@ovpn.key.show
Получение информации о ключах OpenVPN
@pep.conf
Конфигурирование pep
@pep.show
Получение информации о pep
7.2.5
Управление траффиком
Имена полномочий
Описание
@acl.conf
Конфигурирование списков доступа
@acl.oper
Действия (кроме настройки) со списками до-
ступа. Обеспечивает доступ к команде “clear
ip recent-list” (очистить списки недавних паке-
тов, п. 8.3.4)
@acl.show
Получение информации об ACL
@nat.conf
Конфигурирование NAT
@nat.show
Получение информации о NAT
@qos.conf
Конфигурирование QoS
@qos.show
Получение информации о QoS
7.2.6
Cетевые сервисы
Имена полномочий
Описание
@dhcp.server
Настройка серверов DHCP и DHCP-relay
@dhcp.oper
Действия (кроме настройки) с серверами DHCP и DHCP-relay
@dhcp.show
Получение информации о сервере DHCP и DHCP-relay
@dns.server
Настройка сервера доменных имен DNS
@dns.oper
Действия (кроме настройки) с сервером доменных имен DNS
@dns.show
Получение информации о DNS-сервере
@netperf.server
Настройка сервера тестирования netperf и iperf
@netperf.client
Настройка клиента тестирования netperf и iperf
@netperf.show
Получение информации тестирования netperf и iperf
@lldp.server
Настройка сервера LLDP
@lldp.show
Получение информации о сервере LLDP
@ntp.server
Настройка сервера времени NTP
@ntp.show
Получение информации о сервере NTP
@proxy.server
Настройка прокси-сервера
@proxy.oper
Действия с кешем прокси-сервера
49
Имена полномочий
Описание
@proxy.show
Получение информации о прокси-сервере
@slagent.server
Настройка сервера slagent
@slagent.show
Получение информации о slagent
@snmp.sever
Настройка сервера SNMP
@snmp.show
Получение информации о сервере SNMP
@ssh.server
Настройка сервера SSH
@ssh.client
Настройка клиента SSH
@ssh.auth
Возможность работать авторизованными ключами
@telnet.server
Настройка сервера telnet
@telnet.client
Настройка клиента telnet
@vrrp.server
Настройка сервера VRRP
@vrrp.show
Получение информации о VRRP
@diweb.server
Настройка через HTTP-протокол
@netflow.conf
Конфигурирование NetFlow
@netflow.oper
Использование NetFlow
7.2.7
Системы обнаружения вторжений
Имена полномочий
Описание
@ids.sever
Настройка cистемы обнаружения и предотвра-
щения вторжений IDS
@ids.oper
Действия (кроме настройки) cистемы обнару-
жения и предотвращения вторжений IDS
@ids.show
Получение информации о cистеме обнаруже-
ния и предотвращения вторжений IDS
@pautina.server -
Настройка cистемы pautina. Эта система зави-
сит от ids
@idssur.server
Настройка cистемы на основе пакета Suricata
@idssur.oper
Действия (кроме настройки) cистемы idssur
@idssur.show
Получение информации о cистеме idssur
7.2.8
Маршрутизация
7.2.8.1
Статическая маршрутизация
Имена полномочий
Описание
@route.conf
Конфигурирование статической маршрутизации
@route.show
Получение информации о статической маршрутизации
@policy-route.conf
Конфигурирование policy route
@policy-route.show
Получение информации о policy route
содержание .. 1 2 ..
////////////////////////////////////////// |
||
|
|
|