尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

网络设备安全加固实战:ACL、AAA与用户权限配置详解

发布时间:2026/9/29 5:06:47

资讯中心
01
ARTICLE

网络设备安全加固实战:ACL、AAA与用户权限配置详解

网络设备安全加固实战:ACL、AAA与用户权限配置详解
简介《网络设备安全加固方案》1.0版是一份面向网络运维与安全从业者的实操型文档针对内网设备普遍存在的无登录限制、Con口未加密、telnet随意接入等隐患给出可落地的加固思路与配置命令。资源包共1个docx文件约9KB内容紧凑便于快速查阅与对照实施。方案围绕本地控制台身份认证、telnet的ACL访问控制、本地用户账户与权限分级、syslog日志记录、command-privilege命令权限控制以及SSH替代telnet等维度展开并附有具体命令示例如user-interface con 0、acl number、local-user admin等帮助读者理解从认证、授权到审计的完整加固链路。目前已有156人学习适合需要提升设备接入安全、规范账户权限或准备安全加固方案的中初级网络工程师参考也可作为日常巡检与合规整改的对照清单。1. 内网设备裸奔的代价从一份加固方案说起很多内网环境里网络设备从上线那天起就没动过登录策略——telnet 端口 23 敞着con 口插上 console 线就能进ACL 一条没配。这份《网络设备安全加固方案1.0》要解决的就是这个局面它针对未做登录限制的网络设备给出了 con 口身份认证、telnet 的 ACL 限制、本地用户分级、命令权限控制这一整套配置命令。适合手里管着一批交换机路由器、但还没系统做过登录加固的运维和网工。下面我按方案里的命令逐条拆开讲把参数含义、执行顺序和容易翻车的地方都摆出来。2. 加固前的现状拆解三个隐患对应哪几条命令2.1 隐患一任意终端 telnet 可达方案原文第一条说得很直白——内网中任意终端可随时通过 telnet 协议登录网络设备。这意味着只要知道设备 IP随便一台办公电脑敲个telnet 10.85.x.x就能弹登录框密码再弱一点或者用默认口令设备就易主了。对应的加固手段是 ACL先定义允许登录的源 IP 列表再在 vty 接口上应用这个 ACL把非白名单来源直接挡在 TCP 握手之外。方案里给了两组 ACL2000 和 2001都是基本 ACL编号 2000-2999 范围。基本 ACL 只能匹配源 IP这对限制哪些终端能登录这个需求刚好够用。2000 用在 vty 上2001 用在 FTP 上分开管理互不干扰。2.2 隐患二con 口未加密、无认证con 口是物理接口能插 console 线的人本来就有物理接触权限但方案仍然要求加认证——因为机房不是绝对封闭的跳线被误插、临时人员进机房的情况都存在。方案用user-interface con 0进入 console 接口视图配authentication-mode password加密码认证再给user privilege level 15。这里有个细节con 口用的是 password 认证模式而不是 aaa 模式因为 console 场景下没有远程用户数据库的概念本地密码最直接。2.3 隐患三用户权限一刀切方案里创建了三个本地用户adminprivilege 15telnet、jsftpprivilege 15ftp、jssipoprivilege 1telnet。这是最小权限原则的落地——admin 做管理jsftp 只管文件传输jssipo 只能看不能改。配合command-privilege level 1 view shell display current-configuration这类命令把 level 1 用户能执行的命令锁死在 display 范围内。2.4 配置执行顺序方案里的命令不是随便排的正确顺序应该是先建 ACL2000、2001把允许的源 IP 写进去再建本地用户和权限级别然后配 con 口认证接着配 vty 接口绑定 ACL 和 aaa 认证最后配 command-privilege 和 FTP 相关参数顺序反了会怎样比如先配了 vty 的authentication-mode aaa但还没建本地用户那你自己下次 telnet 就进不去了——这是最经典的自锁场景。所以实操时建议开两个会话窗口一个配、一个留着做后悔药用。3. ACL 与用户权限的配置实操逐条命令拆解3.1 基本 ACL 的编号规则与规则匹配逻辑方案里用了两个基本 ACLacl number 2000 rule 5 permit source 10.85.60.137 0 rule 10 permit source 10.85.39.10 0 rule 15 denyacl number 2001 rule 5 permit source 10.85.59.31 0 rule 10 permit source 10.85.39.10 0 rule 15 deny逐条说。acl number 2000创建编号 2000 的基本 ACL。rule 5 permit source 10.85.60.137 0中5 是规则步长编号permit 是动作source 后面跟 IP 加通配符掩码。这里的0是反掩码等价于0.0.0.0表示精确匹配这一个 IP。如果要放行一个网段比如 10.85.60.0/24反掩码要写成0.0.0.255。rule 15 deny是兜底拒绝。注意ACL 默认最后有一条隐式 deny但显式写出来有两个好处——一是日志里能看到命中计数二是排查时一眼就知道流量是被哪条规则挡的。规则编号 5、10、15 之间留了间隔方便后续在中间插入新规则不用删了重建。2000 和 2001 的区别在于放行的源 IP 不同2000 放行 10.85.60.137 和 10.85.39.10用于 telnet 登录2001 放行 10.85.59.31 和 10.85.39.10用于 FTP。两个 ACL 都放行了 10.85.39.10说明这台机器既是管理终端也是文件传输源。3.2 本地用户创建与 service-type 绑定aaa local-user admin password cipher ******* local-user admin privilege level 15 local-user admin service-type telnet local-user jsftp password cipher ******* local-user jsftp privilege level 15 local-user jsftp ftp-directory flash:/syslogfile/ local-user jsftp service-type ftp local-user jssipo password cipher ******* local-user jssipo privilege level 1 local-user jssipo service-type telnetaaa进入 AAA 视图所有本地用户的增删改都在这个视图下。local-user admin password cipher *******创建用户 admin 并设密文密码cipher关键字表示后面跟的是加密后的密码直接敲明文命令时设备会自动加密存储。privilege level 15是最高权限能执行所有命令。service-type telnet限定这个用户只能通过 telnet 登录不能用于 FTP 或其他服务。jsftp 用户多了ftp-directory flash:/syslogfile/这一行指定 FTP 登录后的默认目录。这个目录是方案里用来存 syslog 日志的jsftp 用户只能在这个目录下读写不能跳到其他地方。jssipo 用户 privilege level 1service-type telnet配合后面的 command-privilege 限制只能执行 display 类命令。注意password cipher后面如果直接跟明文设备会自动加密但如果从别的设备拷贝配置过来密文可能不兼容建议重新设一遍密码。3.3 con 口与 vty 接口的认证配置user-interface con 0 authentication-mode password user privilege level 15 set authentication password cipher *******user-interface con 0进入 console 接口。authentication-mode password表示用密码认证不需要用户名。user privilege level 15给 console 登录后的最高权限——物理接触设备的人通常就是管理员给 15 合理。set authentication password cipher *******设置加密密码。user-interface vty 0 acl 2000 inbound authentication-mode aaa user privilege level 15 user-interface vty 1 4 authentication-mode aaa user privilege level 15vty 0 是第一个虚拟终端线路acl 2000 inbound把 ACL 2000 应用在入方向只有 ACL 放行的源 IP 才能建立 telnet 连接。authentication-mode aaa表示用 AAA 认证也就是走前面创建的 local-user。vty 1 4 是第 2 到第 5 条线路同样配 aaa 认证但没有单独绑 ACL——因为 ACL 2000 已经在 vty 0 上生效而 vty 0 是第一个被使用的线路后续连接会依次占用 vty 1、vty 2 等。这里有个细节如果 vty 0 被占用新连接会走 vty 1而 vty 1 没有绑 ACL那 ACL 限制就形同虚设了。所以更稳妥的做法是在所有 vty 线路上都绑 ACL或者用user-interface vty 0 4一次性配置。3.4 command-privilege 与 FTP 加固command-privilege level 1 view shell display current-configuration command-privilege level 1 view shell display environment这两条把 level 1 用户在 shell 视图下能执行的命令限定为display current-configuration和display environment。其他命令一律拒绝。这样 jssipo 用户登录后只能看配置和環境信息改不了任何东西。FTP server enable FTP acl 2001FTP server enable开启 FTP 服务FTP acl 2001把 ACL 2001 应用到 FTP 服务上只有 2001 放行的源 IP 才能连 FTP。注意 FTP 的 ACL 应用方式和 vty 不同是在 FTP 服务级别绑定的不是接口级别。4. 避坑与排查加固过程中最容易翻车的五个点4.1 配完 aaa 认证后自己登不进去现象配完authentication-mode aaa和本地用户后退出当前会话再 telnet 提示认证失败或直接拒绝。原因本地用户的 service-type 没包含 telnet或者密码设错了或者 ACL 没放行自己所在的 IP。解决配 aaa 之前先确认本地用户已创建且 service-type 正确ACL 里先把自己的管理 IP 加进去再配 deny保留一个已登录的会话不要退出用另一个窗口测试新配置。4.2 ACL 规则顺序写反导致全拒现象ACL 里先写了rule 5 deny后面才写 permit结果所有 IP 都被拒。原因ACL 是从小到大按规则编号匹配的匹配到第一条就执行动作并停止。deny 写在前面后面的 permit 永远不会被匹配。解决permit 规则编号一定要小于 deny 规则编号。方案里用 5、10 放行、15 拒绝就是这个逻辑。如果后续要加放行规则编号插在 5 和 10 之间比如 rule 7。4.3 vty 线路数量不够导致 ACL 失效现象ACL 只绑在 vty 0 上但多人同时登录时后来的人走 vty 1 绕过了 ACL。原因vty 线路是依次分配的vty 0 被占用后新连接走 vty 1而 vty 1 没绑 ACL。解决用user-interface vty 0 4一次性进入所有线路统一配 ACL 和认证模式。或者至少确认 vty 0 到 vty 4 都绑了同一个 ACL。4.4 con 口密码忘记后无法本地登录现象con 口设了密码但密码忘了console 线插上去也进不去。原因con 口认证模式是 password没有用户名密码忘了就没有入口。解决只能通过设备的重置按钮或 BootROM 菜单清除配置。所以 con 口密码一定要单独记录不要和 telnet 密码混在一起。另外如果设备支持可以配authentication-mode aaa让 con 口也走本地用户数据库这样至少能通过其他方式重置。4.5 FTP 目录权限不足导致日志写不进去现象jsftp 用户登录 FTP 后能连上但上传或下载文件时报权限错误。原因ftp-directory flash:/syslogfile/指定的目录不存在或者 jsftp 用户对该目录没有写权限。解决先在设备上dir flash:/确认 syslogfile 目录存在不存在就mkdir flash:/syslogfile创建。然后确认 jsftp 的 privilege level 足够执行文件操作——方案里给的是 15一般够用。如果还不行检查 FTP 的 ACL 是否放行了源 IP。5. 从 telnet 到 SSH加固方案的下一步与验证方法方案 1.0 的核心是 telnet 加 ACL 加本地用户但 telnet 本身是明文协议密码和配置在传输过程中可被嗅探。所以这份方案落地之后下一步自然是把 telnet 替换成 SSH。常见做法是生成 RSA 密钥对开启 SSH 服务创建 service-type 为 ssh 的本地用户然后在 vty 上把authentication-mode aaa和protocol inbound ssh配上。这样 ACL 限制源 IP 的逻辑不变但传输层加密了。验证加固是否生效我一般走这几步验证项操作预期结果ACL 限制从非白名单 IP telnet 设备连接被拒绝或超时ACL 放行从白名单 IP telnet 设备弹出用户名密码提示用户权限用 jssipo 登录后执行system-view提示权限不足con 口认证console 线连接设备提示输入密码FTP 限制从非 2001 放行 IP 连 FTP连接被拒绝命令权限jssipo 执行display current-configuration正常输出命令权限jssipo 执行reboot提示权限不足还有一个容易忽略的点配完 ACL 后用display acl 2000看规则命中计数。如果 permit 规则的匹配计数一直是 0说明流量根本没到设备可能是路由问题或者 ACL 应用方向错了。如果 deny 规则计数很高说明有人在尝试登录但被挡了这时候要确认是不是自己的管理 IP 没加进去。最后说个血泪经验每次改 vty 或 aaa 相关配置之前先save当前配置然后用schedule reboot设一个 5 分钟后重启。如果配完自己登不进去了等设备自动重启后配置回滚还能救回来。配完确认没问题再取消重启计划。从那以后我每次动远程登录相关的配置都强制走一遍这个流程。希望帮到你。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。