Главная Учебники - Разные Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Cisco-like команды
поиск по сайту правообладателям
|
|
|
содержание .. 1 2 ..
Программный комплекс С-Терра Шлюз. Версия 4.1
Руководство администратора
Cisco-like команды
РЛКЕ.00009-01 90 03
16.07.2015
Cisco-like команды
Содержание
Cisco-like команды
7
Консоль ввода команд, родственных Cisco Systems
7
Запуск консоли
8
Удаленная настройка по SSH
13
Интерфейс пользователя
14
Специальные команды редактирования
16
Особенности ввода числовых значений
18
Команды, родственные Cisco Systems
19
Команды входа в режимы настроек
20
configure terminal
20
enable
21
Команды выхода из режимов настроек
22
end
22
exit (EXEC)
23
exit (global)
24
disable
25
Команды вывода информации (информационные команды)
26
show version
26
show version csp
28
show privilege
29
show load-message
30
show running-config
31
show terminal
33
show ip route
34
show crypto isakmp policy
37
show substitution gui
38
Команды настройки терминала
39
terminal width
39
terminal length
40
Команды вызова системных команд и системные команды
41
run
41
ping
43
Команды создания пользователей, назначения паролей, уровня привилегий44
enable password
44
enable secret
46
2
username password
48
username secret
51
username privilege
54
Команды настройки протоколирования событий
55
logging
55
logging facility
57
logging trap
59
logging on
61
Команды настройки SNMP-сервера
62
snmp-server community
62
snmp-server location
64
snmp-server contact
65
snmp-server host
66
snmp-server enable traps
67
snmp-server trap-source
68
Команды для назначения имени хоста и имени домена
69
hostname
69
ip domain name
70
Команды для работы с таблицей маршрутизации
71
ip route
71
Команды для работы с сертификатами
74
crypto pki trustpoint
74
crl query
76
revocation-check
77
crypto pki certificate chain
79
certificate
81
crypto identity
83
dn
84
fqdn
85
Команды для работы с предопределенным ключом
86
crypto isakmp key
86
ip host
89
Команды создания и редактирования списков доступа
91
ip access-list
91
permit (standard)
93
permit (extended)
97
deny (standard)
105
deny (extended)
106
3
ip access-list resequence
107
access-list (standard)
108
access-list (extended)
109
Команды создания IKE политики
110
crypto isakmp policy
110
authentication (IKE policy)
112
encryption (IKE policy)
114
hash (IKE policy)
115
group (IKE policy)
117
lifetime (IKE policy)
118
crypto isakmp peer
119
set aggressive-mode client-endpoint
120
set aggressive-mode password
121
crypto isakmp identity
122
crypto isakmp keepalive
123
crypto isakmp fragmentation
124
Команды, устанавливающие время жизни SA
125
crypto ipsec security-association lifetime
125
Команды формирования набора преобразований IPsec
127
crypto ipsec transform-set
127
mode (IPsec)
130
Команды для работы с IKECFG пулом
131
ip local pool
131
crypto isakmp client configuration address-pool local
133
crypto map client configuration address
134
crypto dynamic-map client configuration address
136
Команды создания и редактирования криптографических карт
138
crypto map (global IPsec)
138
match address (crypto map)
142
set ip access-group
143
set peer (crypto map)
144
set pfs (crypto map)
145
set pool (crypto map)
146
set identity (crypto map)
148
set security-association lifetime (crypto map)
149
set transform-set (crypto map)
151
set dns (crypto map)
152
set domain (crypto map)
154
set client authentication list (crypto map)
155
4
set client username (crypto map)
156
reverse-route (crypto map)
157
crypto dynamic-map
158
Команды настройки контекстной фильтрации
161
ip port-map
161
ip inspect name
166
ip inspect alert-off
168
ip inspect audit-trail
169
ip inspect tcp synwait-time
170
ip inspect tcp finwait-time
171
ip inspect tcp idle-time
172
ip inspect max-incomplete high
173
ip inspect max-incomplete low
174
ip inspect one-minute high
175
ip inspect one-minute low
176
Команды QoS
177
class-map
177
match access-group
179
match any
180
match dscp
181
match precedence
183
policy-map
184
class
185
Команды настройки сетевых интерфейсов
188
interface
188
shutdown (interface)
190
ip address (interface)
192
ip access-group (interface)
195
crypto map (interface)
196
ip inspect
197
service-policy
199
crypto ipsec df-bit (interface)
200
mtu (interface)
201
crypto ipsec df-bit (global)
202
Команды управления параметрами логирования сообщений Firewall
203
ip access-list logging interval
203
ip access-list log-update threshold
204
Команды управления соединениями
205
clear crypto sa
205
5
clear crypto isakmp
206
clear crypto session
207
Команды работы с конфигурацией
208
clear running-config
208
copy running-config file
210
configure replace file
212
Команды управления расписанием
217
time-range
217
absolute
219
periodic
220
Команды настройки RADIUS-клиента
222
aaa new-model
222
radius-server host
222
radius-server key
223
radius-server retransmit
224
radius-server timeout
224
aaa authentication login
225
Игнорируемые команды
227
6
Cisco-like команды
Консоль ввода команд, родственных Cisco Systems
Консоль (Command Line Interface) предназначена для ввода команд, аналогичных командам
Cisco IOS (далее - cisco-like команды). Интерфейс командной строки S-Terra Gate
предоставляет возможность создавать политику безопасности более гибкую, чем это может
сделать Router MC.
Для работы консоли необходимы файлы:
В директории /opt/VPNagent/bin:
cs_console - исполняемый файл;
cmd.xml - XML-база поддерживаемых команд;
cs_conv.ini - ресурсный файл настроек консоли и конвертора (может
редактироваться пользователем);
cs_cons_reg.ini - ресурсный файл внутренних настроек консоли и конвертора
(автоматически редактируется при запуске консоли).
В директории /opt/VPNagent/lib:
libs_csconfig.so - библиотека обработчика конфигурации;
libs_csconverter.so - библиотека конвертора.
Консоль разделяется на три основных модуля:
Командный интерпретатор - обеспечивает прием и синтаксический разбор команд.
Обработчик конфигурации - формирует и обрабатывает внутреннюю модель Cisco-like
конфигурации. Передает сформированную конфигурацию для конвертирования в Native-
конфигурацию.
Конвертор - преобразует Cisco-like конфигурацию в формат Native-конфигурации.
Подробно конвертор описан в документе «Программный комплекс С-Терра Шлюз. Версия
4.1. Приложение» в разделе «Конвертор».
7
Запуск консоли
CLI консоль автоматически запускается при входе в систему пользователем “cscons” (для него
программа cs_console прописана как default shell). Кроме того, пользователи, обладающие
административными привилегиями (например, “root”), могут запускать консоль
непосредственно из shell операционной системы по мере необходимости. Запуск
производится вызовом команды cs_console, находящейся в каталоге /opt/VPNagent/bin/.
Примечание: Для работы консоли обязательно должен быть запущен сервис vpnsvc. Не
останавливайте сервисы vpngate при работающей консоли, иначе она окажется
неработоспособной.
Дополнительные ключи командной строки:
nolog - сообщения о состоянии команды выводятся в stdout и не выводятся в лог (по
умолчанию - выводятся в лог).
Одним из первых действий при работе с cs_console устанавливаются параметры
логирования, как и для сервиса vpnsvc (те же самые, что демонстрируются и выставляются с
помощью утилиты log_mgr см. документ «Специализированные команды»).
При запуске для процесса cs_console выставляется значение переменной окружения PATH:
/usr/local/sbin:/usr/local/bin:/sbin:/bin:/usr/sbin:/usr/bin.
Изменить значение переменной окружения PATH можно в файле cs_conv.ini (секция [env]),
который расположен в каталоге /opt/VPNagent/bin. Подробное описание смотрите в
документе «Программный комплекс С-Терра Шлюз. Версия 4.1. Приложение» в разделе
«Управление конвертором с помощью INI-файла».
Синхронизация
При старте консоли происходит синхронизация описания CA-сертификатов в базе локальных
настроек и Cisco-like конфигурации (команда trustpoint):
1. Если в Cisco-like конфигурации присутствует сертификат, который отсутствует в базе
локальных настроек (например, сертификат, удаленный с помощью команды cert_mgr
remove), то этот сертификат автоматически удаляется из Cisco-like конфигурации с
выдачей сообщения в лог. Если этот сертификат был последним в trustpoint, этот
trustpoint автоматически удаляется.
2. Если в базе локальных настроек присутствует сертификат, который отсутствует в Cisco-
like конфигурации, то этот сертификат добавляется в Cisco-like конфигурацию командой
truspoint с именем s-terra_technological_trustpoint. Если этот trustpoint
отсутствует, он создается автоматически.
Также при старте консоли происходит синхронизация описания preshared ключей в базе
локальных настроек и Cisco-like конфигурации:
1. Если в Cisco-like конфигурации присутствует ключ, который отсутствует в базе
локальных настроек (например, ключ, удаленный с помощью команды key_mgr
remove), то этот ключ автоматически удаляется из Cisco-like конфигурации с выдачей
сообщения в лог.
2. Если значение ключа, указанного в Cisco-like конфигурации, поменялось в базе
локальных настроек, то значение ключа также меняется и в Cisco-like конфигурации.
При запуске утилиты cs_console возможны ошибки, которые выдаются на консоль:
Таблица 1
Текст сообщения
Пояснение
ERROR: failed to read cs_conv.ini[:
Не удалось прочитать файл настроек cs_conv.ini
8
<reason>]
где <reason> (если присутствует) один
Возможная причина:
из:
product was damaged or not installed
продукт поврежден или некорректно установлен
file has invalid format
файл имеет неправильный формат (вероятно
допущена ошибка при редактировании)
integrity check failed
не пройдена проверка целостности (одна из
возможных причин - файл был отредактирован, при
этом не был сделан вызов integr_mgr calc -f
/opt/VPNagent/etc/cs_conv.ini)
ERROR: vpnsvc daemon is not running,
Ошибка: сервис vpnsvc не запущен. cs_console
cs_console will exit now!
сейчас завершит работу.
Press ENTER to continue
Для продолжения нажмите ENTER«
(сообщение возникает, если во время работы
cs_console был остановлен сервис vpnsvc)
ERROR: Could not initialize module
Ошибка: не удалось инициализировать module
manager.
manager.
Press ENTER to exit
Для выхода нажмите ENTER«
(скорее всего, обозначает, что Продукт неправильно
установлен или испорчен)
ERROR: Could not establish connection
Ошибка: не удалось установить связь с сервисом.
with daemon.
Для выхода нажмите ENTER«
Press ENTER to exit
(наиболее вероятная причина - попытка запуска
cs_console при остановленном сервисе)
ERROR: Could not initialize resources.
Ошибка: не удалось проинициализировать ресурсы.
Press ENTER to exit
Для выхода нажмите ENTER«
(скорее всего, обозначает, что Продукт неправильно
установлен или испорчен)
ERROR: Could not initialize interfaces.
Ошибка: не удалось проинициализировать
интерфейсы.
Press ENTER to exit
Для выхода нажмите ENTER«
ERROR: Invalid XML file.
Ошибка: неверный формат XML-файла.
Press ENTER to exit...
Для выхода нажмите ENTER«
ERROR: Unable to get super-user
Ошибка: невозможно получать права
privileges.
суперпользователя.
Press ENTER to exit...
Для выхода нажмите ENTER«
ERROR: Internal error.
Ошибка: внутренняя ошибка.
Press ENTER to exit...
Для выхода нажмите ENTER«
Password required, but none set
Для входа в привилегированный режим требуется
пароль, но он не задан в конфигурации.
9
Загрузка начальной конфигурации
Если при загрузке начальной конфигурации в какой-то из команд произошла ошибка:
Если для данной ошибки доступно специфическое сообщение (которое может быть
выведено в случае подобной ошибки при ручном вводе команды), то это сообщение
выдается на консоль.
На консоль выдается сообщение:
Warning: Command "<cmd>" processing failed
В лог выдается сообщение:
Command "<command_line>", processed with status FAIL
Команда игнорируется.
При старте cs_console читается файл /etc/ifaliases.cf.
cs_console воспринимает алиасы интерфейсов (параметр “name”) следующих форматов:
FastEthernet<n>/<m>
GigabitEthernet<n>/<m>
TenGigabitEthernet<n>/<m>
Async<n>
где <n> и <m> - произвольные неотрицательные числа. Пробелы в данных форматах не
допускаются.
Интерфейс с алиасом “default” игнорируется без выдачи дополнительных сообщений.
Если присутствуют интерфейсы с алиасами, не попадающими в вышеперечисленные
форматы, они игнорируются с выдачей предупреждения на консоль:
Warning: Interface(s) <interface_list> ignored due to incompatible name
format
где <interface_list> - список алиасов интерфейсов, которые проигнорированы
cs_console.
Для работы cs_console необходимо, чтобы присутствовал хотя бы один интерфейс с
подходящим алиасом. В противном случае cs_console завершит работу с выдачей сообщения
об ошибке:
ERROR: At least one interface with compatible name must be present in
file "/etc/ifaliases.cf".
Присутствующие на момент старта консоли физические сетевые интерфейсы
распределяются по зачитанным логическим интерфейсам.
Если параллельно с запущенной cs_console были произведены действия, которые привели к
появлению или исчезновению сетевых интерфейсов, то возможна рассинхронизация между
реальным состоянием системы и его отображением в cs_console. При возникновении таких
ситуаций, рекомендуется выйти и снова войти в cs_console.
При старте cs_console производится проверка соответствия пользователей операционной
системы и пользователей, указанных в Cisco-like конфигурации. Возможные ситуации и
действия, выполняемые cs_console описаны в Таблица 2.
10
Таблица 2
Присутствие
Присутствие
Совпадение
Указание
Действие cs_console
пользователя
пользователя
пароля в
cs_console в
в Cisco-like
в системе
Cisco-like
качестве shell
конфигураци
конфигурации
у
и
и в системе
пользователя
+
+
+
+
Ничего не делается
+
+
Смена пароля в системе
(Cisco-like конфигурация
имеет приоритет)
+
+
Смена shell на cs_console
+
N/A
N/A
Создание пользователя
(аналогично ручному вводу
команды)
+
N/A
+
Только при соблюдении
следующих условий:
а) Формат имени
пользователя соответствует
допустимому в команде
username.
б) У пользователя
установлен непустой
пароль.
Добавление пользователя в
Cisco-like конфигурацию.
Использование
зашифрованного пароля,
зарегистрированного в
системе. Выставление для
пользователя минимального
уровня привилегий (0).
Дополнительно в этом
случае на консоль выдается
предупреждение
следующего вида:
% Warning: User(s) <user-list>
were automatically added to
configuration. Zero privilege
level was assigned to them.
где <user-list> - список
пользователей,
автоматически добавленных
в Cisco-like конфигурацию.
+
N/A
Ничего не делается
Примечания:
Звездочка (*) обозначает, что для данной строки условие не важно.
N/A обозначает, что для данной строки условие неприменимо.
11
Если на старте выполняется какое-либо действие с пользователями, информация об этом
действии выдается в лог.
Если при попытке сменить shell пользователя произошла какая-то ошибка, пользователь не
добавляется в Cisco-like конфигурацию. На консоль выдается сообщение об ошибке:
% User "<username>" shell change failed.
Если при других действия произошла ошибка, пользователь также не добавляется в Cisco-like
конфигурацию. На консоль выдается сообщение об ошибке, аналогичное сообщению,
выдаваемому в подобной ситуации при попытке ручного добавления пользователя.
12
Удаленная настройка по SSH
Создание локальной политики безопасности для шлюза S-Terra Gate можно осуществить
удаленно при помощи консоли по протоколу SSH1 или SSH2.
Настройку шлюза проводите под защитой IPsec. Для этой цели после инсталляции S-Terra
Gate рекомендуется загрузить начальную конфигурацию, которая позволит в дальнейшем
создать защищенный канал для удаленной настройки шлюза. Создание начальной
конфигурации описано в разделе «Построение VPN туннеля между шлюзом S-Terra Gate 4.1 и
рабочим местом администратора для удаленной настройки шлюза» документа «Настройка
шлюза».
13
Интерфейс пользователя
cs_console является терминальным приложением. Существует ситуации, в которых важное
значение имеет определение правильных размеров терминала. Примеры таких ситуаций:
редактирование длинных строк (которые не полностью помещаются в окне терминала);
паузы при выводе длинной конфигурации по команде show running-config;
вызов внешних терминальных программ (например, vi, less, top и т.п.) с помощью
команды run.
При старте cs_console в некоторых случаях могут возникать проблемы, связанные с
некорректным определением размеров терминала. Такие проблемы возникают, если
используется системная консоль, подключенная по COM-порту, в том числе, если
используется системная консоль NME-RVPN (МСМ).
Примечание: непосредственный доступ к системной консоли NME-RVPN (МСМ) всегда
происходит через COM-порт, даже если пользователь осуществляет его из терминальной
сессии Cisco IOS по протоколу SSH или telnet.
Далее подробно описаны данные проблемы и рекомендации по их решению.
При старте cs_console происходит определение размеров терминала (ширина и длина):
1. Сначала делается попытка прочитать размеры терминала из переменных окружения:
ширина терминала:
COLUMNS
длина терминала:
LINES
2. Эти переменные окружения могут быть переопределены пользователем при запуске
cs_console, например:
COLUMNS=80 LINES=24 /opt/VPNagent/bin/cs_console
Только в случае реальной необходимости, когда система не может корректно
определить реальные размеры терминала, следует переопределять переменные
окружения. Если выставить некорректные значения, то это может привести к сбоям в
работе cs_console и иных терминальных приложений.
3. Если размеры терминала в переменных окружения не выставлялись, то делается
попытка прочитать параметры терминала с помощью системного вызова (ioctl).
4. Если системный вызов вернул ошибку или выдал значения ширины и длины, равные 0
(такое происходит, если используется системная консоль, подключенная по COM-порту,
в том числе если используется системная консоль NME-RVPN (МСМ)), то делается
попытка прочитать характеристики терминала ”co” (ширина) и ”li” (длина) с помощью
системного вызова tgetnum.
Следует учитывать, что в подобной ситуации разные операционные системы ведут себя
по-разному: одни выставляют некоторые значения по умолчанию (как правило, по
описанию используемого терминала), а другие - могут вообще не выставлять данные
характеристики.
5. Если ширину и длину терминала получить не удалось ни одним из указанных выше
способов, то выставляются значения по умолчанию: ширина - 511, длина - 0.
Примечание: данное поведение отличается от поведения Cisco IOS: там, в подобной
ситуации выставляются значения: ширина - 80, длина - 24.
Результат определения размеров терминала (если не используются переменные окружения
COLUMNS / LINES) может отличаться в зависимости от:
14
типа подключения терминала (COM-порт, SSH и т.п.);
операционной системы, на которой установлен S-Terra Gate;
клиентского терминального приложения, используемого для подключения к консоли.
Проверить размеры терминала в запущенной консоли можно с помощью команды show
terminal.
Если cs_console уже стартовала, а в ней заданы некорректные размеры терминала, то
их можно исправить с помощью команд terminal width / terminal length.
Возможна реакция cs_console на изменение размеров терминала, если для этого существует
техническая возможность:
Данную реакцию можно наблюдать, например, следующим образом: начать вводить очень
длинную строку, инициирующую горизонтальный скроллинг; и после этого изменить
ширину терминального окна.
Реакция на изменение размеров терминала: перерисовка строки происходит только после
ввода следующего символа или нажатия управляющей клавиши.
Наличие или отсутствие реакции на изменение размеров терминала также зависит от
разных факторов:
типа подключения терминала (COM-порт, SSH и т.п.);
клиентского терминального приложения, используемого для подключения к консоли.
Как правило, реакция на изменение размеров окна:
присутствует в случае подключения по SSH (при условии, что клиентское приложение
корректно обрабатывает изменение размеров терминального окна и оповещает SSH-
сервер о нем);
отсутствует при подключении к системной консоли по COM-порту, в том числе к
системной консоли NME-RVPN (МСМ).
Если размеры терминала переопределены с помощью команд terminal width,
terminal length, то реакция на изменение размеров терминала отсутствует (значения,
заданные в этих командах, считаются более приоритетными).
15
Специальные команды редактирования
Cisco-like консоль поддерживает специальные команды редактирования командной строки.
Символы для вызова этих команд и действия перечислены в таблице.
Таблица 3
Символ
Название
Действие
Команды перемещения курсора
Ctrl-A, Home
Beginning of line
Перемещает курсор на начало строки.
Примечание: кнопка Home работает не во всех
сочетаниях типа терминала и используемого
клиентского терминального приложения.
Ctrl-B, <-
Back character
Перемещает курсор на одну позицию влево.
Ctrl-E, End
End of line
Перемещает курсор в конец строки.
Примечание: кнопка End работает не во всех
сочетаниях типа терминала и используемого
клиентского терминального приложения.
Ctrl-F, ->
Forward character
Перемещает курсор на одну позицию вправо.
Esc B
Back word
Перемещает курсор на одно слово назад.
Esc F
Forward word
Перемещает курсор на одно слово вперед.
Вызов подсказки
Ctrl-I, Tab
Auto complete
Дополняет команду, если начало строки
однозначно определяет возможное продолжение.
?
List possible
Если ? введен без пробела - распечатывает
commands
команды, начинающиеся так же как и введенная
строка.
Если ? введен после пробела - распечатывает все
возможные для дальнейшего ввода команды.
Команды работы с историей
Ctrl-P, ↑
Previous
Вызывает на экран предыдущие команды, начиная
с последней введенной. Повторный ввод символа
вызывает более старые команды.
Ctrl-N, ↓
Next
Вызывает на экран более свежие команды после
вызова более старых командой Ctrl-P или ↑.
Команды удаления
Ctrl-H,
Delete to the left
Удаляет символ слева от курсора.
Delete,
Backspace
Ctrl-D
Delete
Удаляет символ над курсором.
16
Ctrl-K
Delete line forward
Удаляет все символы от курсора до конца строки.
Ctrl-U, Ctrl-X
Delete line backword
Удаляет все символы от курсора до начала строки.
Ctrl-W
Delete previous word
Удаляет символы от курсора до начала слова.
ESC D
Delete next word
Удаляет символы от курсора до конца слова.
Преобразование букв
ESC C
Capitalize word
Преобразовать буквы от курсора до конца слова:
начать с прописной буквы, остальные строчные.
ESC U
Make word uppercase
Сделать все буквы от курсора до конца слова
прописными.
ESC L
Make word lowercase
Сделать все буквы от курсора до конца слова
строчными.
Перестановка символов
Ctrl-T
Transpose
Меняет местами символ слева от курсора и
символ над курсором.
Ввод непечатных символов
Ctrl-V,
Ignore editing
Следующий введенный символ будет воспринят
не как команда редактирования, а как часть
ESC Q
вводимой пользователем команды.
Завершение ввода команды
Ctrl-J,
Execute
Ввод команды.
Ctrl-M,
Enter
Повторный показ командной строки
Ctrl-L,
Redisplay Line
Повторно показать prompt и содержимое
командной строки.
Ctrl-R
17
Особенности ввода числовых значений
Значение, состоящее только из десятичных цифр и не начинающееся с нуля, трактуется как
десятичное число.
Значение, начинающееся с символов 0x или 0X и, далее, состоящее только из
шестнадцатеричных цифр (0-9, A-F, a-f), трактуется как шестнадцатеричное число.
Значение, начинающееся с нуля, и, далее, состоящее только из восьмеричных цифр (0-7),
трактуется как восьмеричное число.
Допускаются специальные значения:
08 или 0«08 трактуется как число 8,
09 или 0«09 трактуется как число 9,
где 0«0 - произвольное количество идущих подряд нулей. В Cisco IOS используется более
широкое правило ввода: число, начинающееся с нуля и содержащее в себе цифры 8 и/или 9,
трактуется как десятичное. В cs_console значения такого рода, например 087, 099, кроме
специально отмеченных 08, 0«08, 09, 0«09, не допускаются.
Некоторые примеры трактовки введенных числовых значений приведены в таблице.
Вводимое значение
Результат (в десятичном виде)
0
0
1
1
129
129
0XAB
171
0x1f
31
010
8
077
63
08
8
09
9
18
Команды, родственные Cisco Systems
Ниже приведено описание команд, базирующихся на аналогичных командах от Cisco IOS.
Работают только те команды, которые описаны в этой главе, остальные команды Cisco IOS
игнорируются.
Максимальная длина вводимой команды - 512 символов и не зависит от настроек терминала.
При достижении данного значения дальнейший ввод команды блокируется (возобновляется,
если удалить какие-либо из введенных ранее символов).
Действие cisco-like команд начинается только после выхода из конфигурационного режима
консоли. Подробнее см. раздел «Конвертор VPN политики» в отдельном документе
«Программный комплекс С-Терра Шлюз. Версия 4.1. Приложение».
Если при записи Cisco-like конфигурации в базу локальных настроек произошла ошибка, на
консоль выдается одно из следующих сообщений, приведенных в Таблица 4.
Данные сообщения свидетельствуют о серьезной проблеме в работе cs_console. При их
появлении рекомендуется перезапустить консоль (возможна потеря данных). При стабильном
появлении данных сообщений рекомендуется обратиться в службу технической поддержки.
Таблица 4
Сообщение
Пояснение
% Configuration save failed: memory allocation
Не удалось сохранить конфигурацию: ошибка
error
распределения памяти
% Configuration save failed: input/output error
Не удалось сохранить конфигурацию: ошибка
ввода/вывода
% Configuration save failed
Не удалось сохранить конфигурацию:
неизвестная ошибка
Предупреждение: при запущенной специализированной консоли - cs_console, перед
остановкой сервиса vpngate необходимо выйти из консоли, иначе консоль окажется
неработоспособной при выключенном сервисе.
19
Команды входа в режимы настроек
Существует три режима настроек, в которых могут выполняться только определенные
команды:
Стандартный режим (EXEC) - выполняются в основном команды, позволяющие
получить информацию о модели аппаратной платформы, версии программного
обеспечения и версии установленного продукта, а также уровне привилегий
пользователя.
Привилегированный режим (privileged EXEC) - расширен список информационных
команд, доступны команды настройки терминала, системные команды, команды
управления соединениями и расписанием, команды работы с конфигурацией.
Глобальный конфигурационный режим - выполняются команды, задающие политику
безопасности.
configure terminal
Для входа в глобальный конфигурационный режим системы используйте команду configure
terminal в привилегированном режиме.
Синтаксис
configure terminal
Эта команда не имеет аргументов или ключей.
Режимы команды
privileged EXEC
Рекомендации по использованию
Используйте эту команду для входа в глобальный конфигурационный режим. Следует
помнить, что команды в этом режиме будут записаны в файл действующей конфигурации
сразу после ввода (использования ключей Enter или Carriage Return).
После ввода команды configure системная строка изменится с <Router-name># на
<Router-name>(config)#, что показывает переход в глобальный конфигурационный режим.
Для выхода из глобального конфигурационного режима и возврата в привилегированный
EXEC режим следует ввести команду end или exit.
Для того, чтобы увидеть сделанные изменения в конфигурации, используйте команду show
running-config в EXEC режиме.
Пример
Ниже приведен пример перехода в глобальный конфигурационный режим:
Router#configure terminal
Enter configuration commands, one per line.
Router(config)#
20
enable
Для входа в привилегированный режим EXEC или для некоторых других настроек уровня
защиты системным администратором используйте команду enable.
Синтаксис
enable
Режимы команды
EXEC
Рекомендации по использованию
Вход в привилегированный режим EXEC позволяет использовать привилегированные
команды. Поскольку многие из привилегированных команд устанавливают операционные
параметры, привилегированный доступ должен быть защищен паролем, чтобы предотвратить
неправомочное использование. Если системный администратор установил пароль командой
глобальной настройки enable password или enable secret, этот пароль будет у Вас
запрошен до того, как Вам будет разрешен допуск к привилегированному режиму EXEC.
Пароль чувствителен к регистру.
Если для входа в привилегированный режим EXEC пароль не был установлен, то в консоль
можно будет зайти только привилегированным пользователям.
Пример
В приведенном ниже примере пользователь входит в привилегированный режим, вводя
команду enable и предъявляя пароль. При вводе пароль не показывается. После этого
командой disable пользователь выходит из привилегированного режима в пользовательский
режим:
Router> enable
Password: <letmein>
Router# disable
Router>
21
Команды выхода из режимов настроек
end
Для завершения сессии конфигурационного режима и возврата в привилегированный режим
EXEC используйте команду end в глобальном режиме.
Синтаксис
end
Эта команда не имеет аргументов или ключей.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
Global configuration
Рекомендации по использованию
Команда end позволяет вернуться в привилегированный режим EXEC независимо от того, в
каком конфигурационном режиме вы находитесь.
При выходе из глобального конфигурационного режима, при необходимости происходит
попытка конвертирования конфигурации, и все сделанные изменения вступают в силу. При
этом происходит удаление всех установленных ранее соединений (IPsec и ISAKMP SA).
Эта команда может использоваться в различных конфигурационных режимах.
Используйте эту команду, когда вы закончили операции по настройке и желаете возвратиться
в режим EXEC для выполнения шагов по верификации.
Отличие данной команды от подобной команды Cisco IOS:
Только после выхода из конфигурационного режима при необходимости происходит
попытка конвертирования конфигурации, и вступают в действие изменения,
произведенные в конфигурации.
Пример
В приведенном примере команда end используется для выхода из режима настройки Router.
Router# configure terminal
Router(config)# interface fastethernet 0/1
Router(config-if)# exit
Router(config)# end
Router#
22
exit (EXEC)
Для завершения сессии работы с Продуктом используйте команду exit в пользовательском
режиме EXEC .
Синтаксис
exit
Эта команда не имеет аргументов или ключей.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
EXEC
Рекомендации по использованию
Используйте команду exit в EXEC режиме для закрытия сессии работы с Продуктом.
Пример
В приведенном примере команда exit (global) используется для выхода из глобального
конфигурационного режима в привилегированный режим EXEC, затем используется команда
disable для перехода в пользовательский режим EXEC и в конце используется команда
exit (EXEC) для выхода из активной сессии.
Router(config)# exit
Router# disable
Router> exit
23
exit (global)
Для выхода из любого конфигурационного режима с переходом в более высокий режим
иерархии интерфейса командной строки используйте команду exit в любой
конфигурационной моде.
Синтаксис
exit
Эта команда не имеет аргументов или ключей.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
Все конфигурационные режимы.
Рекомендации по использованию
Команда exit используется в интерфейсе командной строки для перехода из текущего
командного режима в режим более высокого уровня иерархии.
Например, при выполнении команды exit из глобального конфигурационного режима будет
произведен переход в привилегированный режим EXEC. Аналогично производится переход из
режимов заданных командами interface, ip access-list extended, crypto map в
глобальный конфигурационный режим.
При выходе из глобального конфигурационного режима все сделанные изменения вступают в
силу. При этом происходит удаление всех установленных ранее соединений (IPsec и ISAKMP
SA).
Отличие данной команды от подобной команды Cisco IOS:
Только после выхода из конфигурационного режима вступают в действие изменения,
произведенные в конфигурации.
Пример
Приведенный ниже пример демонстрирует переход из режима настройки interface в
глобальный конфигурационный режим:
Router(config-if)# exit
Router(config)#
24
disable
Команда disable используется для выхода из привилегированного режима EXEC и перехода
в пользовательский режим EXEC.
Синтаксис
disable
Значение по умолчанию
Выход в пользовательский EXEC режим.
Режимы команды
privileged EXEC
Рекомендации по использованию
С помощью команды disable можно осуществить переход в пользовательский режим EXEC.
Пример
Приведенный ниже пример демонстрирует выход из привилегированного режима в
пользовательский EXEC режим:
Router> enable
Password: <letmein>
Router# disable
Router>
25
Команды вывода информации (информационные
команды)
show version
Команда show version реализована для обеспечения совместимости с Cisco VMS. Ее вывод
эмулирует сообщения Cisco IOS о модели аппаратной платформы и версии программного
обеспечения.
Синтаксис
show version [| include {line_to_include}]
include
модификатор фильтрации вывода
line_to_include
выводимая строка должна содержать этот аргумент
Режимы команды
EXEC, privileged EXEC
Рекомендации по использованию
Данная команда используется для получения информации о конфигурации аппаратной и
программной платформ.
Для вывода строк, которые содержат указанный аргумент line_to_include, используйте
команду в следующем виде:
show version | include {line_to_include}
где | - обязательный символ, а не знак «или». После символа | обязательно должен
следовать пробел, иначе команда будет ошибочной.
Отличие данной команды от подобной команды Cisco IOS:
Первая строка вывода отсутствует у Cisco. Две последующие строки присутствуют в
выводе команды show run в Cisco IOS, но выводятся и другие строки.
В команде show version дополнительные модификаторы, кроме фильтрации вывода
include, не допускаются, в отличие от Cisco IOS.
Проверяется прямое вхождение line_to_include в выводимой строке. В Cisco IOS
проверяется regular expression.
Для получения информации о конфигурации аппаратной и программной платформ из
конфигурационного режима используется команда do show version.
Пример
Приведенный ниже пример содержит информацию, которая выводится при выполнении
команды show version при наличии зарегистрированной лицензии на продукт:
Router#show version
S-Terra GATE1000 build 4.1.xxxx. Emulates:
26
Cisco IOS Software, 2800 Software (C2800NM-ADVIPSERVICESK9-M), Version
12.4(13a), RELEASE SOFTWARE (fc1)
Cisco 2811 (revision 53.50) with 249856K/12288K bytes of memory.
При отсутствии зарегистрированной лицензии вывод команды show version следующий:
S-Terra GATE build 4.1.xxxx (no valid license). Emulates:
Cisco IOS Software, 2800 Software (C2800NM-ADVIPSERVICESK9-M), Version
12.4(13a), RELEASE SOFTWARE (fc1)
Cisco 2811 (revision 53.50) with 249856K/12288K bytes of memory.
27
show version csp
Для вывода информации о версии программного обеспечения S-Terra Gate, типе и номере
сборки используйте команду show version csp.
Синтаксис
show version csp
Эта команда не имеет аргументов или ключей.
Режимы команды
EXEC, privileged EXEC
Рекомендации по использованию
Данная команда используется для получения информации о Продукте S-Terra Gate.
Аналогичной команды в Cisco IOS не существует.
Если в продукте зарегистрирована правильная лицензия, то по команде выдается следующая
информация:
S-Terra <product—type> build 4.1.xxxx,
где <product—type> - тип продукта из лицензии (GATE100, ,,,).
Если в продукте не зарегистрирована лицензия, то по команде выдается следующий текст:
S-Terra GATE build 4.1.xxxx (no valid license).
Для команды show version csp отсутствует возможность фильтрации вывода
(модификатор include).
Отличие данной команды от подобной команды Cisco IOS:
Команда show version csp отсутствует у Cisco.
Для вывода информации о версии программного обеспечения S-Terra Gate, типе и номере
сборки используйте команду из конфигурационного режима do show version csp.
Пример
Приведенный ниже пример содержит информацию, которая выводится при выполнении
команды show version csp:
Router> show version csp
S-Terra Gate 1000 build 4.1.7539
28
show privilege
Команда show privilege отображает текущий уровень привилегий пользователя.
Синтаксис
show privilege
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
EXEC, privileged EXEC
Рекомендации по использованию
С помощью команды show privilege можно посмотреть текущий уровень привилегий.
В результате выполнения команды show privilege отображается строка:
Current privilege level is <n>,
где <n> текущий уровень привилегий.
Примечание: При входе в cs_console пользователя, присутствующего в Cisco-like
конфигурации и имеющего уровень привилегий отличный от максимального (15), в качестве
текущего уровня привилегий выставляется значение из Cisco-like конфигурации для этого
пользователя. Этот уровень будет сохраняться, пока пользователь будет находиться в EXEC-
режиме консоли.
В привилегированном режиме текущий уровень привилегий всегда 15. При выходе из
привилегированного режима в EXEC режим по команде disable, текущий уровень
привилегий устанавливается в значение 1.
Команда do show privilege позволяет увидеть текущий уровень привилегий из
конфигурационного режима.
29
show load-message
Для вывода информации о работе конвертора или отображения сообщений при загрузке
конфигурации используйте команду show load-message.
Синтаксис
show load-message
Эта команда не имеет аргументов или ключей.
Режимы команды
privileged EXEC
Рекомендации по использованию
Информация, выдаваемая по данной команде, меняется в следующих случаях:
При загрузке конфигурации из базы локальных настроек при старте cs_console.
При загрузке конфигурации из файла с помощью команды configure replace
В указанных двух случаях команда дублирует сообщения, которые уже выводились на
консоль при загрузке конфигурации (может быть полезно при большом объеме выводимой
информации).
При выходе из конфигурационного режима в том случае, если при этом был вызван
конвертор VPN политики.
В случае, если настройка конфигурации была неуспешной (завершилось с ошибкой),
команда show load-message выдаст детализированное сообщение об ошибке.
Если настройка конфигурации завершилось успешно, но с предупреждениями - команда
покажет все предупреждения, которые были выданы конвертором.
Если настройка конфигурации завершилось без ошибок и предупреждений - команда не
выдаст ничего.
Все сообщения, которые может выдать команда, также выдаются конвертором в лог во
время конвертирования.
Отличие данной команды от подобной команды Cisco IOS:
Команда show load-message отсутствует у Cisco.
Пример
Приведенный ниже пример содержит информацию, которая выводится при выполнении
команды show load-message:
Router#show load-message
Crypto map(s) "cmap 10" contain transform sets with different
encapsulation modes.
Tunnel mode is used.
30
show running-config
Команда show running-config используется для вывода на экран загруженной
конфигурации.
Синтаксис
show running-config [| include {line_to_include}]
| include {line_to_include} модификатор фильтрации вывода.
Альтернативный синтаксис
write terminal
Режимы команды
privileged EXEC
Значение по умолчанию
Значение по умолчанию отсутствует.
Рекомендации по использованию
Для просмотра полного текста загруженной политики безопасности используйте команду show
running-config.
Для вывода строк текста политики безопасности, которые содержат указанный аргумент
line_to_include, используйте команду в следующем виде:
show running-config | include {line_to_include}
где | - обязательный символ, а не знак «или». После символа | обязательно должен
следовать пробел, иначе команда будет ошибочной.
В команде write terminal модификатор фильтрации вывода задавать нельзя.
При выводе информации о сетевых интерфейсах (команда “interface”) возможен вывод
дополнительной информационной строки в формате комментария, сигнализирующей об
одной из нестандартных ситуаций:
Данный сетевой интерфейс не соответствует ни одному физическому:
interface <interface_name>
! Warning: no physical interface found (pattern "<pattern>")
здесь и далее:
<interface_name> - алиас интерфейса;
<pattern> - шаблон для имени интерфейса в системе.
Все физические интерфейсы, соответствующие данному интерфейсу, не контролируются
IPsec драйвером:
interface <interface_name>
! Warning: the IPsec driver is not present on the interface (pattern "<pattern>")
Следует учитывать, что при наличии такого сообщения на указанном интерфейсе не будет
производиться обработка трафика (IPsec, Firewall, QoS).
Если <pattern> соответствует двум и более физическим интерфейсам, и хотя бы один из
них контролируется IPsec драйвером, данное предупреждение не выдается.
В ОС Linux данное сообщение не должно возникать - его появление свидетельствует об
ошибочной ситуации.
Ошибка при обращении к IPsec драйверу:
interface <interface_name>
! ERROR: Can't connect to the IPsec driver
31
Появление этого сообщений об ошибке в выводе show running-config,
свидетельствует о нештатной работе продукта.
Примечание: указанные в данном разделе сообщения специфичны для cs_console и не
имеют аналогов в Cisco IOS.
По команде show running-config показываются настройки протоколирования событий,
актуальные в данный конкретный момент для сервиса vpnsvc. При этом возможна
рассинхронизация в следующей ситуации:
Параллельно, с уже запущенной cs_console, была вызвана утилита log_mgr для
изменения настроек протоколирования событий
данные настройки будут выставлены для сервиса vpnsvc, но не для cs_console
однако по команде show running-config будут показаны именно новые настройки
(выставленные с помощью log_mgr).
Для того, чтобы избежать подобных ситуаций рекомендуется не запускать параллельно
cs_console и утилиту log_mgr с командами set и set-syslog.
При выводе команд настройки протоколирования событий по команде show running-config
возможны следующие сообщения об ошибках, свидетельствующие о серьезных проблемах с
cs_console (например, пропадание связи с сервисом vpnsvc):
Вместо команды logging trap
! Error: Can't get the logging level value - не удалось получить уровень лога.
! Error: Unknown logging level value: <n> - получено некорректное значение уровня лога
Вместо команд logging on / logging facility / logging host
! Error: Can't get the syslog parameters - не удалось получить параметры syslog
Вместо команды logging facility
! Error: Unknown logging facility value: <m> - Получено некорректное значение facility
При получении этих сообщений рекомендуется прервать работу с cs_console и запустить ее
заново.
Отличие данной команды от подобной команды Cisco IOS:
В команде show running-config дополнительные модификаторы, кроме фильтрации
вывода include, не допускаются, в отличие от Cisco IOS.
Проверяется прямое вхождение line_to_include в выводимой строке. В Cisco IOS
проверяется regular expression.
Для просмотра текста загруженной политики безопасности в конфигурационном режиме
используйте команду do show running-config.
Пример
Router# show running-config
Building configuration...
interface FastEthernet0/0
ip address 10.0.21.100 255.255.0.0
crypto map fat
interface FastEthernet0/1
ip address 192.168.15.10 255.255.255.0
end
32
show terminal
Команда show terminal используется для просмотра настроек терминала.
Синтаксис
show terminal
Режимы команды
privileged EXEC
Значение по умолчанию
Значение по умолчанию отсутствует.
Рекомендации по использованию
При выполнении команды show terminal выводится только одна строка:
Length: <length> lines, Width: <width> columns
Отличие данной команды от подобной команды Cisco IOS:
Данная команда в Cisco IOS выдает больше информации.
33
show ip route
Команда show ip route выводит содержимое таблицы маршрутизации.
Синтаксис
show ip route
Режимы команды
privileged EXEC
Рекомендации по использованию
Данная команда используется для отображения текущего состояния таблицы маршрутизации.
Данная команда показывает только маршруты connected (“C”) и статический (“S”). Маршруты,
заданные по протоколам RIP или OSPF, будут показаны как статические.
Раздел “Codes” (вывод легенды) содержит описание и других, реально неиспользуемых типов
маршрутов. Этот вывод сделан аналогичным Cisco IOS для поддержания совместимости с
продуктами мониторинга и управления Cisco (например, Cisco MARS).
При выполнении команды не показываются маршруты:
если в системе присутствует маршрут через интерфейс, который не зарегистрирован в
продукте, то этот маршрут не показывается.
Пример вывода команды
Codes: C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS
level-2
ia - IS-IS inter area, * - candidate default, U - per-user static
route
o - ODR, P - periodic downloaded static route
Gateway of last resort is 10.1.1.1 to network 0.0.0.0
1.0.0.0/32 is subnetted, 4 subnets
S
1.2.3.4 [1/0] via 10.2.2.2
[1/0] via 10.3.3.3
is directly connected, FastEthernet0/0
S
1.2.3.5 is directly connected, FastEthernet0/0
S
1.2.3.6 [1/0] via 10.2.2.2
S
1.2.3.7 [1/0] via 10.2.2.2
174.0.0.0/16 is variably subnetted, 3 subnets, 2 masks
S
174.0.0.0/24 [1/0] via 10.3.3.3
S
174.0.1.0/24 [1/0] via 10.3.3.3
S
174.0.0.0/19 [1/0] via 10.3.3.3
C
192.168.111.0/24 is directly connected, FastEthernet1/0
34
S
181.111.0.0/16 [1/0] via 10.3.3.3
is directly connected, FastEthernet0/0
10.0.0.0/16 is subnetted, 1 subnets
C
10.0.0.0 is directly connected, FastEthernet0/0
S
172.0.0.0/8 [1/0] via 10.3.3.3
S*
0.0.0.0/0 [1/0] via 10.1.1.1
Правила формирования таблицы маршрутизации (аналогичны Cisco IOS, за
исключением случаев, отмеченных специально):
1. В качестве «шлюза последней надежды» (термин заимствован из документации Cisco
IOS - шлюз по умолчанию) берется маршрут до подсети 0.0.0.0/0:
Если такой маршрут отсутствует, то пишется фраза: Gateway of last resort is not set.
Маршрут подсети вида 0.0.0.0/x, где x > 0, за «шлюз последней надежды» не
признается.
Логика выбора «шлюза последней надежды» аналогична Cisco IOS с тем отличием,
что в Cisco IOS существуют и другие способы задания - с помощью команд ip
default−gateway и ip default−network.
Если маршрут до подсети 0.0.0.0/0 задан через интерфейс, то выдается фраза:
Gateway of last resort is 0.0.0.0 to network 0.0.0.0.
Если существуют несколько маршрутов до подсети 0.0.0.0/0, то в качестве «шлюза
последней надежды» выбирается первый из них.
Запись в таблице маршрута «шлюз последней надежды» помечается звездочкой.
2. Формирование записи таблицы маршрутизации:
Тип записи формируется следующим образом:
если маршрут прописан через интерфейс, причем подсеть сформирована
адресом на интерфейсе (а не специальной командой маршрутизации), то
пишется тип “C”;
во всех остальных случаях, включая маршрут, явно прописанный через
интерфейс, пишется тип “S”.
Адрес очередной подсети соотносится с классами сетей “A”, “B” и “C”:
Маршруты пишутся в виде отдельных записей (не группируются) в случаях:
подсети, более широкие, чем предполагаемый их класс (например,
172.0.0.0/8);
адреса вида 0.0.0.0/x;
адреса, не принадлежащие к классам “A”, “B” или “C”.
Подсети, более узкие, чем предполагаемый их класс (например, 10.0.0.0/16),
обязательно помечаются как “Subnetted” и, при необходимости, группируются
несколько подсетей вместе.
Подсети, совпадающие с классом (например, 192.168.111.0/24), включаются в
группу “Subnetted”, если в ней присутствуют более узкие подсети. Если более
узких подсетей нет, подсети, совпадающие с классом, пишутся в виде
отдельной записи.
3. Группирование записей в случае совпадения масок подсетей:
Вначале пишется строка вида:
class-ip/mask-postfix is subnetted, N subnets
где
35
class-ip
IP-адрес с наложенной на него маской классовой подсети (не
путать с общей для данных подсетей маской!!!)
mask-postfix общая для данных подсетей маска
N
количество подсетей в данной группе.
Например, для записей вида 1.2.x.0/24 будет написано:
1.0.0.0/24 is subnetted, <N> subnets
В записях, принадлежащих к этой группе, пишутся только IP-адреса без масок.
4. Группирование записей в случае разных масок подсетей:
Вначале пишется строка вида:
class-ip/class-mask-postfix is variably subnetted, N subnets, M
masks
где
class-ip
IP-адрес с наложенной на него маской классовой подсети
class-mask-postfix классовая маска
N
количество подсетей в данной группе
M
количество масок подсетей в данной группе.
Пример:
174.0.0.0/16 is variably subnetted, 3 subnets, 2 masks
В записях, принадлежащих к этой группе, пишутся IP-адреса с масками.
5. Группирование записей в случае одинаковых адресов:
Первая строка пишется полностью, включая тип записи, адресную информацию и
указание через gateway или интерфейс пишется маршрут.
Во второй и последующих строках - тип записи и адресная информация опускаются.
Если для данного адреса присутствуют маршруты как через интерфейсы, так и
gateways, то сначала пишутся маршруты через gateways, а потом - через
интерфейсы.
6. Для записей типа “S” в квадратных скобках пишется информация, связанная с метрикой
маршрута, в виде:
[metric/0]
если системная метрика маршрута равна 0, то выдается 1;
в противном случае - выдается значение системной метрики.
Для маршрутов, заданных в консоли с помощью команды ip route, всегда выдается
метрика в виде [1/0]. Такое поведение аналогично Cisco IOS, при условии использования
параметра administrative distance по умолчанию.
Отличие данной команды от подобной команды Cisco IOS:
Присутствует только указанный вариант команды, в отличие от Cisco IOS, где могут
присутствовать дополнительные параметры.
Показывает только connected (“C”) и статический (“S”) маршруты.
Параметр, связанный с метрикой маршрута имеет вид [metric/0], а в Cisco IOS -
[administrative-distance/metric].
36
show crypto isakmp policy
Команда show crypto isakmp policy используется для вывода на экран ISAKMP
политики.
Синтаксис
show crypto isakmp policy
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
privileged EXEC
Рекомендации по использованию
Для просмотра в конфигурации текста политики ISAKMP.
При отсутствии в конфигурации политики ISAKMP выводится следующее:
Global IKE policy.
Отличие данной команды от подобной команды Cisco IOS:
При выводе ISAKMP политики не показывается Default protection suite в силу отсутствия.
Пример
Пример вывода на экран политики ISAKMP:
Protection suite of priority 10
encryption algorithm:
DES - Data Encryption Standard (56 bit
keys).
hash algorithm:
Message Digest 5
authentication method: Pre-Shared Key
Oakley group:
VKO GOST R 34.10-2001
lifetime:
86400 seconds, no volume limit
Protection suite of priority 20
encryption algorithm:
Three key triple DES
hash algorithm:
Secure Hash Standard
authentication method: Rivest-Shamir-Adleman Signature
Diffie-Hellman group:
#1 (768 bit)
lifetime:
10000 seconds, no volume limit
Protection suite of priority 30
encryption algorithm:
AES - Advanced Encryption Standard (192
bit keys).
hash algorithm:
Secure Hash Standard
authentication method: Rivest-Shamir-Adleman Signature
Diffie-Hellman group:
#5 (1536 bit)
lifetime:
86400 seconds, no volume limit
37
show substitution gui
Команда show substitution gui используется для вывода на экран списка соответствия
алгоритмов в Cisco-like командах с именами в стиле GUI.
Синтаксис
show substitution gui
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
privileged EXEC
Рекомендации по использованию
Команда в основном является служебной и используется для работы с Web-based
графическим интерфейсом управления (GUI).
Формат строки вывода: <Algorithm_type> <Cisco_like_algorithm_name>
"<GUI_like_algorithm_name>" [CombinedAlg] [default]
<Algorithm_type> - одно из значений:
ike-auth
ike-hash
ike-cipher (примечание: относится как к CipherAlg, так и к CombinedAlg)
ike-group
ah-integrity
esp-integrity
esp-cipher (примечание: относится как к CipherAlg, так и к CombinedAlg)
pfs-group
<GUI_like_algorithm_name> - имя метода аутентификации, алгоритма или группы в стиле
GUI. Заключается в двойные кавычки.
Например: “PRE SHARE”, “SHA1”, “GOST”, “ESP 3DES”, “AH MD5 HMAC” и т.п.
Внутри имени не допускаются двойные кавычки.
Слово default обозначает, что данный алгоритм или группа являются значением по
умолчанию при создании в GUI новой ISAKMP Policy или IPsec Transform Set.
Слово CombinedAlg (допустимо для ike-cipher и esp-cipher) обозначает тип CombinedAlg.
В случае esp-cipher для GUI работа с ним отличается от обычного esp-cipher тем, что
данный алгоритм нельзя сочетать с esp-integrity.
В случае ike-cipher для GUI специальные требования отсутствуют.
В GUI должна присутствовать отдельная проверка на имя esp-null (тип esp-cipher): данный
алгоритм можно выставлять только вместе с esp-integrity. Других завязок на имена алгоритмов
нет.
<Cisco_like_algorithm_name> - имя алгоритма или группы в синтаксисе Cisco-like команд.
Внутри имени не допускаются пробелы или табуляции.
Если требуется описать команду, состоящую из двух слов (например “aes 192”), вместо
пробела пишется знак подчеркивания. Например: “aes_192”.
38
Команды настройки терминала
terminal width
Команда terminal width устанавливает число символьных столбцов экрана терминала в
текущей сессии. Влияет на скроллинг длинных команд.
Для установки ширины терминала по умолчанию используется команда terminal no width.
Синтаксис
terminal width {characters}
characters
количество символьных столбцов терминала - от 0 до 512.
Режимы команды
privileged EXEC
Значение по умолчанию
Значение по умолчанию зависит от режима работы:
если в терминальной сессии можно получить
ширину терминала, то выставляется полученная
ширина терминала
если не удается получить ширину терминала, то
устанавливается значение 511.
Рекомендации по использованию
Данная команда используется, если значение по умолчанию не соответствует потребностям.
Размеры терминала, выставленные с помощью команд terminal width / terminal
length, являются более приоритетными, чем размеры, полученные иным способом:
если заданы данные команды, то они отключают реакцию на изменение размеров
терминального окна (см. раздел “Интерфейс пользователя”).
Команды terminal width и terminal length также выставляют размер терминала для
программ, запускаемых с помощью команды run. Если выставлены нестандартные размеры,
то это может привести к проблемам в работе терминальных приложений.
Отличие данной команды от подобной команды Cisco IOS:
Значение ширины терминала по умолчанию в Cisco IOS равно 80.
Для установки числа символьных столбцов экрана терминала в текущей сессии из
конфигурационного режима используется команда do terminal width.
Пример
Приведенный ниже пример выставляет ширину терминала 130 символьных столбцов.
Router#terminal width 130
39
terminal length
Команда terminal length устанавливает число строк экрана терминала в текущей сессии.
Влияет на паузы при длинном выводе (например, команды show running-config).
Выставить число строк терминала по умолчанию можно командой terminal no length.
Синтаксис
terminal length {screen-length}
screen-length
количество символьных строк терминала - от 0 до 512. Значение 0
имеет специальный смысл - отсутствуют паузы при длинном выводе
на экран.
Режимы команды
privileged EXEC
Значение по умолчанию
Значение по умолчанию зависит от режима работы:
если в терминальной сессии можно получить
количество строк терминала, то выставляется
полученное количество строк терминала,
если не получается получить количество строк
терминала, то устанавливается значение 0.
Рекомендации по использованию
Команда дает возможность изменить количество отображаемых строк при выводе или
запретить выдачу информации поэкранно при многоэкранном выводе.
Размеры терминала, выставленные с помощью команд terminal width / terminal
length, являются более приоритетными, чем размеры, полученные иным способом:
если заданы данные команды, то они отключают реакцию на изменение размеров
терминального окна (см. раздел “Интерфейс пользователя”).
Команды terminal width и terminal length также выставляют размер терминала для
программ, запускаемых с помощью команды run. Если выставлены нестандартные размеры,
то это может привести к проблемам в работе терминальных приложений.
Отличие данной команды от подобной команды Cisco IOS:
Значение длины терминала по умолчанию в Cisco IOS равно 24.
Для установки числа строк экрана терминала в текущей сессии из конфигурационного
режима используется команда do terminal length.
Пример
Приведенный ниже пример выставляет длину терминала 0, запрещая паузы при
многоэкранном выводе.
Router#terminal length 0
40
Команды вызова системных команд и системные
команды
run
Команда run позволяет выполнять команды операционной системы из CLI.
Синтаксис
run {command}
command
команда, предназначенная для выполнения командным
интерпретатором. Для шлюза используется командный интерпретатор
sh, который запускается в директории Продукта под тем же
пользователем, под которым запущена консоль.
Значение по умолчанию
Значение по умолчанию отсутствует
Режимы команды
privileged EXEC
Рекомендации по использованию
Данная команда предназначена для выполнения команд операционной системы, а также для
запуска утилит Продукта, описанных в документе «Специализированные команды». Вывод
команды передается на экран без изменения.
Прервать выполнение внешнего приложения можно комбинацией клавиш
Ctrl-Shift-6. Если по каким-либо причинам внешняя программа не отреагировала на
прерывание, можно нажать CTRL-|. Эта команда посылает SIGKILL - неперехватываемый
сигнал, по которому выполнение внешней программы прекращается.
Отличие данной команды от подобной команды Cisco IOS:
Команда run отсутствует у Cisco.
Команда do run позволяет выполнять команды командного интерпретатора операционной
системы из конфигурационного режима.
Пример
Приведенный ниже пример содержит информацию, которая выводится при выполнении
команды run /sbin/ifconfig
Router#run /sbin/ifconfig
eth0
Link encap:Ethernet HWaddr 00:0E:0C:6F:0F:E6
inet addr:192.168.16.2 Bcast:192.168.16.255
Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:34 errors:0 dropped:0 overruns:0 frame:0
TX packets:39 errors:0 dropped:0 overruns:0 carrier:0
41
collisions:0 txqueuelen:1000
RX bytes:2226 (2.1 KiB) TX bytes:2539 (2.4 KiB)
Base address:0xcc00 Memory:c0100000-c0120000
eth1
Link encap:Ethernet HWaddr 98:00:54:76:10:33
inet addr:192.168.17.133 Bcast:192.168.17.255
Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:1239 errors:0 dropped:0 overruns:0 frame:0
TX packets:134 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:131023 (127.9 KiB) TX bytes:11978 (11.6 KiB)
Base address:0xc800 Memory:c0120000-c0140000
lo
Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:27 errors:0 dropped:0 overruns:0 frame:0
TX packets:27 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:2323 (2.2 KiB) TX bytes:2323 (2.2 KiB)
42
ping
Для выполнения системной команды Ping используйте команду ping.
Синтаксис
ping {ip-address|hostname}
ip-address
IP-адрес хоста, на который посылается ping.
hostname
имя хоста, на который посылается ping.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
privileged EXEC
Рекомендации по использованию
Утилита ping вызывается из состава операционной системы.
Формат вывода данной команды зависит от операционной системы.
Прервать выполнение внешнего приложения можно комбинацией клавиш
Ctrl-Shift-6. Если по каким-либо причинам внешняя программа не отреагировала на
прерывание, можно нажать CTRL-|. Эта команда посылает SIGKILL - неперехватываемый
сигнал, по которому выполнение внешней программы прекращается.
Отличие данной команды от подобной команды Cisco IOS:
Формат вывода команды отличается от формата вывода команды Cisco.
Команда do ping позволяет выполнить команду ping из конфигурационного режима.
Пример
Приведенный ниже пример содержит информацию, которая выводится при выполнении
команды ping
Router#ping 10.0.10.1
Ping 10.0.10.1: 100 data bytes
108 bytes from 10.0.10.1: bytes=100 time=0 ms
108 bytes from 10.0.10.1: bytes=100 time=0 ms
108 bytes from 10.0.10.1: bytes=100 time=0 ms
108 bytes from 10.0.10.1: bytes=100 time=0 ms
108 bytes from 10.0.10.1: bytes=100 time=0 ms
-----10.0.10.1 PING Statistisc----------------
5 Packets transmitted, 5 packets received, 0% packets loss
round trip <ms>
min/avg/max = 0/0/0
43
Команды создания пользователей, назначения
паролей, уровня привилегий
enable password
Команда enable password используется для назначения локального пароля доступа в
привилегированный режим консоли пользователям всех уровней привилегий. Для снятия
защиты паролем привилегированного режима используется та же команда с префиксом no.
Синтаксис
enable password {password}
no enable password {password}
password
значение пароля.
Значение по умолчанию
начение по умолчанию отсутствует.
Режимы команды
Global configuration
Рекомендации по использованию
По команде enable password пароль задается и хранится в открытом виде. Если
посмотреть конфигурацию командой show running-config, то в команде enable
password пароль будет выведен в открытом виде.
По сравнению с Cisco формат данной команды сокращен, там есть возможность задать
зашифрованный пароль командой enable password 7 <encrypted-password>, в которой
используется некоторый обратимый алгоритм шифрования, по которому можно восстановить
исходный пароль. Поэтому Cisco не рекомендует использовать эту команду, что равносильно
заданию открытого пароля.
Чтобы зашифровать вводимый в открытом виде пароль, используйте команду enable
secret 0 password.
Не поддерживается также дополнительный параметр level в командах enable password и
enable secret.
В cs_console команды enable password и enable secret являются
взаимозаменяемыми, т.е.ввод команды обозначает замену пароля вне зависимости от того,
как он был задан ранее. Иначе говоря, ввод команды enable secret отменяет команду
enable password и наоборот.
В начальной конфигурации (после инсталляции Продукта) присутствует команда:
enable password csp
Настоятельно рекомендуется сменить этот пароль на другой - лучше с помощью команды
enable secret.
Если задать одну из двух команд (в данной версии Продукта они эквивалентны друг другу):
no enable password
no enable secret
это означает, что вход в привилегированный режим отключается:
44
В этом случае запрещается вход в консоль непривилегированному пользователю
(уровень привилегий, отличный от 15). При попытке войти в консоль, будет выдано
сообщение: "Password required, but none set" (сообщение, аналогичное сообщению
Cisco). После этого программа завершит работу.
Следует соблюдать осторожность: если удалить всех привилегированных
пользователей (с уровнем 15) и отключить пароль на вход в привилегированный режим,
то зайти в консоль больше не удастся.
Если при отключенном пароле на вход в привилегированный режим зайти
привилегированным пользователем, затем с помощью команды disable выйти из
привилегированного режима, а потом задать команду enable - будет выдано
сообщение об ошибке: "% Error in authentication." (сообщение, аналогичное сообщению
Cisco). Войти в привилегированный режим в рамках данной сессии уже не удастся.
По команде show running-config в этом случае не будут показываться команды
enable password и enable secret.
Отличие данной команды от подобной команды Cisco IOS:
Не поддерживается вариант записи команды:
enable password 0 <pwd> !!! не поддерживается!!!
Пример
Приведенный ниже пример демонстрирует текст команды для назначения пароля "qwerty":
Router<config>#enable password qwerty
Router<config>#exit
45
enable secret
Команда enable secret используется для назначения локального пароля доступа в
привилегированный режим консоли в открытом виде и хранении в зашифрованном виде
пользователям всех уровней привилегий. Для снятия защиты паролем привилегированного
режима используется та же команда с префиксом no.
Синтаксис
enable secret {0|5} {password}
no enable secret {0|5} {password}
password
значение пароля
0
при этом значении пароль вводится в открытом виде и
зашифровывается внутри
5
при этом значении считается, что вводимый пароль является
результатом функции хэширования, и сохраняется без изменения.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
Global configuration
Рекомендации по использованию
При значении {0} пароль вводится в открытом виде, а затем вычисляется функция
хэширования пароля. Если посмотреть конфигурацию командой show running-config, то
команда
enable secret 0 {password}
будет представлена с паролем, который является результатом функции хэширования, в виде:
enable secret 5 {password_encrypted}.
При значении {5} считается, что введенный пароль является результатом функции
хэширования пароля и в конфигурации сохраняется без изменения в том виде, в каком и был
введен в команде:
enable secret 5 {password_encrypted}
Команда может быть задана и в другом виде:
enable secret {password}
password
значение пароля, которое не может быть равно 0 или 5, в противном случае
данный синтаксис недопустим.
Если задать одну из двух команд (в данной версии Продукта они эквивалентны друг другу):
no enable password
no enable secret
это означает, что вход в привилегированный режим отключается:
В этом случае запрещается вход в консоль непривилегированному пользователю
(уровень привилегий, отличный от 15). При попытке войти в консоль, будет выдано
сообщение: "Password required, but none set" (сообщение, аналогичное сообщению
Cisco). После этого программа завершит работу.
46
Следует соблюдать осторожность: если удалить всех привилегированных
пользователей (с уровнем 15) и отключить пароль на вход в привилегированный режим,
то зайти в консоль больше не удастся.
Если при отключенном пароле на вход в привилегированный режим зайти
привилегированным пользователем, затем с помощью команды disable выйти из
привилегированного режима, а потом задать команду enable - будет выдано
сообщение об ошибке: "% Error in authentication." (сообщение, аналогичное сообщению
Cisco). Войти в привилегированный режим в рамках данной сессии уже не удастся.
По команде show running-config в этом случае не будут показываться команды
enable password и enable secret.
Отличие данной команды от подобной команды Cisco IOS:
Формат зашифрованного пароля отличается от формата подобной команды в IOS.
Пример
Приведенный ниже пример демонстрирует команду для назначения пароля "qwerty" для
хранения ее внутри в зашифрованном виде:
Router<config>#enable secret 0 qwerty
Router<config>#exit
В конфигурации эта команда будет храниться в виде:
enable secret 5 2Fe034RYzgb7xbt2pYxcpA==
47
username password
Для создания нового пользователя, изменения имени пользователя, пароля, уровня
привилегий или удаления существующего пользователя, используйте команду username
password. В конфигурации пароль будет храниться в открытом виде. Для удаления
пользователя достаточно указать no username {name}.
Синтаксис
username {name} [privilege level] password [0] {pwd}
no username {name}
name
имя пользователя. Имя должно начинаться с буквы латинского
алфавита (строчной или прописной). Далее могут идти буквы
латинского алфавита (строчные или прописные), цифры, _
(подчеркивание) и - (дефис). Имя должно быть уникальным и не
превышать 8 символов.
level
уровень привилегий, диапазон значений 0 - 15. Значение по
умолчанию - 1.
0
необязательный параметр, указывающий на то, что пароль хранится в
незашифрованном виде. Он обязателен только в случае, если пароль
тоже «0»:
username {name} [privilege level] password 0 0.
При выводе по show running-config ноль показывается всегда.
pwd
пароль пользователя. Допускаются латинские буквы, цифры и
спецсимволы. Нельзя использовать пробелы и нелатинские символы.
Режимы команды
Global configuration
Рекомендации по использованию
Добавление пользователя, изменение его параметров
Данная команда используется для создания нового пользователя, изменения пароля или
уровня привилегий существующего пользователя.
В ОС Linux пользователь создается с home в директории
/var/cspvpn/users/<name> (<name> - имя пользователя).
Директория создается с атрибутами 750 (drwxr-x---).
В качестве shell у пользователя выставляется
/opt/VPNagent/bin/cs_console.
Ограничения на имя пользователя являются более строгими, чем в Cisco IOS. Это связано с
особенностями используемых операционных систем.
Команда создания пользователя воспринимается как команда редактирования (например,
сменить пароль, privilege и т.п.), если пользователь уже присутствует в конфигурации и в
системе. При добавлении нового пользователя или изменении пароля существующего,
добавляются или изменяются данные пользователей операционной системы.
Если пользователь с указанным в команде именем уже присутствует в ОС, но не представлен
в Cisco-like конфигурации, то далее выполняется проверка, зарегистрирована ли cs_console в
качестве shell данного пользователя:
48
Если в качестве shell данного пользователя выставлена cs_console, то данный
пользователь добавляется в Cisco-like конфигурацию.
При этом на консоль выдается сообщение:
Warning: User "<username>" already exists in the system. It was reused.
Пользователю выдается пароль, заданный в команде username. Если предыдущий
пароль пользователя в системе отличался от нового, он будет потерян.
Если у данного пользователя выставлен другой shell, команда создания пользователя
завершается с ошибкой.
Пользователю может быть назначен уровень привилегий из диапазона 0 - 15. Этот диапазон
разделен на два класса: в первом - пятнадцатый уровень, а во втором - с 0 по 14 уровни.
Пользователи с уровнем привилегий от 0 до 14 имеют одинаковые права.
Пользователь с пятнадцатым уровнем привилегий в интерфейсе командной строки сразу
получает доступ к привилегированному режиму специализированной консоли. Пользователей
с пятнадцатым уровнем может быть несколько.
Пользователь с уровнем привилегий от 0 по 14 имеет право доступа к пользовательскому
режиму специализированной консоли. А если этот пользователь знает пароль доступа к
привилегированному режиму, то он может настраивать шлюз безопасности.
Если не указан в команде параметр [privilege level], то будет создан пользователь с 1
(первым) уровнем привилегий.
По команде show running-config в конфигурации будет показана команда username
password в том виде, в каком она была введена. Будьте осторожны, пароль хранится и
показывается в открытом виде.
В cs_console команды username password и username secret являются
взаимозаменяемыми - ввод любой из этих команд для существующего пользователя
обозначает изменение пароля, независимо от того, как он был задан ранее.
Удаление пользователя
Удаление пользователя с именем name производится командой
no username {name}
Допустимо указывать более длинную команду, например, no username {name} privilege
10 password {pwd}. Однако, никакой необходимости в этом нет.
Если имеется только один пользователь с уровнем привилегий 15, то удалять такого
пользователя не рекомендуется.
Удалить пользователя, из-под которого запущена cs_console, технически возможно, но
данное действие категорически не рекомендуется.
Если удаляется пользователь из системы, из-под которого не запущена cs_console:
Пользователь успешно удален из системы: команда завершается успешно и пользователь
удаляется из Cisco-like конфигурации.
Пользователя в системе не существует: команда также завершается успешно и
пользователь удаляется из Cisco-like конфигурации.
Удаление пользователя не прошло (пользователь в системе остался): то команда
завершается с ошибкой, пользователь не удаляется из Cisco-like конфигурации.
Выдаваемые сообщения
При попытке добавления нового пользователя могут возникать следующие ошибки:
49
Неправильный синтаксис имени пользователя (использование недопустимых символов):
% User "<username>" was not created. Username is is invalid.
Длина имени пользователя превышает 8 символов: % User "<username>" was not created.
Username is too long (8-chars limit exceeded).
Пользователь с таким именем уже существует в системе: % User addition failed. User
"<username>" already exists in the system.
Произошла системная ошибка (возможно нарушена системная политика в отношении
имени пользователя или пароля; например слишком короткий пароль): % User addition
failed: System error. Possibly the password or the user name violates some system policy (e.g.
the password is too short).
Кроме указанной, возможны и другие причины появления данной ошибки, например
исчерпание ресурсов. Такая ошибка может возникнуть при попытке создать пользователя с
именем, совпадающим с именем группы пользователей (список групп можно посмотреть в
файле /etc/group).
При попытке смены пароля пользователя может возникать ошибка: % User password
change failed. Possibly the password violates some system policy (e.g. it's too short).
Отличие данной команды от подобной команды Cisco IOS:
Не поддерживаются всевозможные варианты задания username и другие параметры:
не поддерживается nopassword;
не поддерживается шифрование пароля - не поддерживается команда username
{name} password 7 {encrypted-password}.
Имеется ограничение на длину имени пользователя.
В cs_console команды username password и username secret являются
взаимозаменяемыми - ввод любой из этих команд для существующего пользователя
обозначает изменение пароля, независимо от того, как он был задан ранее. В Cisco:
если пароль для пользователя задан командой username password (пароль хранится
в открытом виде), то пароль нельзя потом изменить, используя команду username
secret (пароль хранится в зашифрованном виде), и наоборот - если пароль для
пользователя задан командой username secret, то потом изменить его командой
username password нельзя. В обоих случаях выдается сообщение об ошибке.
Пример
Ниже приведен пример изменения пароля пользователя с именем "cscons":
Router(config)#username cscons password security
Router(config)#end
50
username secret
Для создания нового пользователя, изменения пароля, уровня привилегий или удаления
существующего пользователя применяйте команду username secret. В конфигурации
пароль будет храниться либо в зашифрованном виде, либо в том виде, в каком он был введен
в команде.
Синтаксис
username {name} [privilege level] secret {0|5} {pwd}
no username {name}
name
имя пользователя. Имя должно начинаться с буквы латинского
алфавита (строчной или прописной). Далее могут идти буквы
латинского алфавита (строчные или прописные), цифры, _
(подчеркивание) и - (дефис). Имя должно быть уникальным и не
превышать 8 символов.
level
уровень привилегий, диапазон значений 0 - 15. Значение по
умолчанию - 1.
pwd
пароль пользователя. Допускаются латинские буквы, цифры и
спецсимволы. Нельзя использовать пробелы и нелатинские символы.
0
при этом значении пароль вводится в открытом виде и
зашифровывается внутри
5
при этом значении пароль вводится и считается, что он является
результатом функции хэширования, и сохраняется без изменения.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
Global configuration
Рекомендации по использованию
Добавление пользователя, изменение его параметров
Ограничения на имя пользователя являются более строгими, чем в Cisco IOS. Это связано с
особенностями используемых операционных систем.
В ОС Linux пользователь создается с home в директории
/var/cspvpn/users/<name> (<name> - имя пользователя).
Директория создается с атрибутами 750 (drwxr-x---).
В качестве shell у пользователя выставляется
/opt/VPNagent/bin/cs_console.
Команда создания пользователя воспринимается как команда редактирования (например,
сменить пароль, privilege и т.п.), если пользователь уже присутствует в конфигурации и на
машине. При добавлении нового пользователя или изменении пароля существующего,
добавляются или изменяются данные пользователей операционной системы.
Если пользователь с указанным в команде именем уже присутствует в ОС, но не представлен
в Cisco-like конфигурации, то далее выполняется проверка, зарегистрирована ли cs_console в
качестве shell данного пользователя:
51
Если в качестве shell данного пользователя выставлена cs_console, то данный
пользователь добавляется в Cisco-like конфигурацию.
При этом на консоль выдается сообщение:
Warning: User "<username>" already exists in the system. It was reused.
Пользователю выдается пароль, заданный в команде username. Если предыдущий
пароль пользователя в системе отличался от нового, он будет потерян.
Если у данного пользователя выставлен другой shell, команда создания пользователя
завершается с ошибкой.
При значении {0} пароль вводится в открытом виде, а затем вычисляется и хранится
функция хэширования пароля. Если посмотреть конфигурацию командой show running-
config, то команда
username {name} [privilege level] secret 0 {pwd}
будет представлена в виде
username {name} [privilege level] secret 5 {pwd_encrypted}.
При значении {5} считается, что введенный пароль является результатом функции
хэширования пароля и в конфигурации сохраняется без изменения в том виде, в каком и был
введен в команде:
username {name} [privilege level] secret 5 {pwd_encrypted}
Пользователю может быть назначен уровень привилегий из диапазона 0 - 15. Этот диапазон
разделен на два класса: в первом - пятнадцатый уровень, а во втором - с 0 по 14 уровни.
Пользователи с уровнем привилегий от 0 до 14 имеют одинаковые права.
Пользователь с пятнадцатым уровнем привилегий сразу получает доступ к
привилегированному режиму специализированной консоли. Пользователей с пятнадцатым
уровнем может быть несколько.
Пользователь с уровнем привилегий от 0 по 14 имеет право доступа к пользовательскому
режиму специализированной консоли. А если этот пользователь знает пароль доступа к
привилегированному режиму, то он может настраивать шлюз безопасности. Но пользователь
с таким уровнем привилегий не имеет право доступа к графическому интерфейсу.
Если не указан в команде параметр [privilege level], то будет создан пользователь с 1
(первым) уровнем привилегий.
Удаление пользователя
Удаление пользователя с именем name производится командой
no username {name}
Если имеется только один пользователь с уровнем привилегий 15, то удалить такого
пользователя не рекомендуется.
Удалить пользователя, из-под которого запущена cs_console, технически возможно, но
данное действие категорически не рекомендуется.
Если удаляется пользователь из системы, из-под которого не запущена cs_console:
Пользователь успешно удален из системы: команда завершается успешно и
пользователь удаляется из Cisco-like конфигурации.
Пользователя в системе не существует: команда также завершается успешно, и
пользователь удаляется из Cisco-like конфигурации.
Удаление пользователя не прошло (пользователь в системе остался): то команда
завершается с ошибкой, пользователь не удаляется из Cisco-like конфигурации.
В cs_console команды username password и username secret являются
взаимозаменяемыми - ввод любой из этих команд для существующего пользователя
обозначает изменение пароля, независимо от того, как он был задан ранее.
52
Выдаваемые сообщения
При попытке добавления нового пользователя могут возникать следующие ошибки:
Неправильный синтаксис имени пользователя (использование недопустимых символов):
% User "<username>" was not created. Username is is invalid.
Длина имени пользователя превышает 8 символов: % User "<username>" was not created.
Username is too long (8-chars limit exceeded).
Пользователь с таким именем уже существует в системе: % User addition failed. User
"<username>" already exists in the system.
Произошла системная ошибка (возможно нарушена системная политика в отношении
имени пользователя или пароля; например слишком короткий пароль): % User addition
failed: System error. Possibly the password or the user name violates some system policy (e.g.
the password is too short).
При попытке смены пароля пользователя может возникать ошибка: % User password
change failed. Possibly the password violates some system policy (e.g. it's too short).
Отличие данной команды от подобной команды Cisco IOS:
Не поддерживаются иные всевозможные варианты задания команды username, не
указанные здесь.
Имеется ограничение на длину имени пользователя.
В cs_console команды username password и username secret являются
взаимозаменяемыми - ввод любой из этих команд для существующего пользователя
обозначает изменение пароля, независимо от того, как он был задан ранее. В Cisco:
если пароль для пользователя задан командой username password (пароль хранится
в открытом виде), то пароль нельзя потом изменить, используя команду username
secret (пароль хранится в зашифрованном виде), и наоборот - если пароль для
пользователя задан командой username secret, то потом изменить его командой
username password нельзя. В обоих случаях выдается сообщение об ошибке.
Пример
Ниже приведен пример создания пользователя с именем "admin" и паролем "security",
который будет зашифрован, и уровнем привилегий 15:
Router#configure terminal
Enter configuration commands, one per line.
Router(config)#username admin privilege 15 secret 0 security
Router(config)# exit
53
username privilege
Для изменения уровня привилегий существующего пользователя, используйте команду
username privilege.
Синтаксис
username {name} [privilege level]
name
имя пользователя. Имя должно начинаться с буквы латинского
алфавита (строчной или прописной). Далее могут идти буквы
латинского алфавита (строчные или прописные), цифры, _
(подчеркивание) и - (дефис). Имя должно быть уникальным и не
превышать 8 символов.
level
уровень привилегий, диапазон значений 0 - 15. Значение по
умолчанию - 1.
Режимы команды
Global configuration
Рекомендации по использованию
Данная команда меняет уровень привилегий пользователя, присутствующего в конфигурации.
Если попытаться выполнить команду для пользователя, отсутствующего в Cisco-like
конфигурации, будет выдано сообщение об ошибке:
% User "<name>" not found
Отличие данной команды от подобной команды Cisco IOS:
В Cisco IOS если пользователь отсутствует, то он будет создан с указанным уровнем
привилегий.
54
Команды настройки протоколирования событий
Настройки протоколирования событий читаются при старте cs_console из сервиса vpnsvc.
Если между двумя запусками cs_console настройки менялись с помощью утилиты log_mgr
(log_mgr описана в документе «Специализированные команды»), будут отображены новые
настройки, выставленные с помощью этой утилиты.
При вводе команд настройки протоколирования событий, изменения в настройках протокола
событий консоли вступают в силу немедленно. Также немедленно вступают в действие
аналогичные изменения настроек протоколирования и для сервиса vpnsvc.
Настройки протоколирования событий не влияют на Native-конфигурацию.
Команды logging on, logging facility и logging host имеют внутренние зависимости. При вводе
любой из трех команд выполняются следующие действия:
читаются текущие настройки syslog для сервиса vpnsvc (включено/выключено, facility,
адрес получателя syslog);
в настройках меняется один из параметров (в зависимости от команды);
далее настройки выставляются для cs_console и для vpnsvc.
Если произошла рассинхронизация из-за того, что параллельно с уже запущенной cs_console
была вызвана утилита log_mgr для изменения настроек протоколирования событий, то вызов
любой из этих команд восстановит эту синхронизацию. При этом остальные два параметра
(не относящиеся к данной команде) будут выставлены для cs_console в значение, полученное
из сервиса vpnsvc.
logging
Команда logging используется для задания IP-адреса хоста, на который будут посылаться
сообщения о протоколируемых событиях. Сообщения можно посылать только на один адрес.
No-форма команды восстанавливает значение по умолчанию.
Синтаксис
logging {ip-address}
no logging {ip-address}
альтернативный вариант команды:
logging host {ip-address}
ip-address
IP-адрес хоста, на который будет направлен лог.
Значение по умолчанию
logging 127.0.0.1
Режимы команды
Global configuration
Рекомендации по использованию
Команда logging задает адрес хоста, на который будут направляться сообщения о
происходящих событиях на шлюзе. Для отсылки сообщений используется только протокол
Syslog и получатель сообщений может быть только один. При вводе команды logging,
изменения в настройках протокола событий консоли вступают в силу немедленно.
При старте консоли получатель протокола сообщений записан в файл syslog.ini. После
зачитывания начальной конфигурации выставляется получатель протокола сообщений,
55
описанный в cisco-like конфигурации. Если в cisco-like конфигурации команды
протоколирования отсутствуют, то выставляются значения по умолчанию.
Также значение по умолчанию выставляется и при задании одной из команд:
no logging {ip-address}
logging 127.0.0.1
Заданная команда no logging {ip-address} аналогична команде logging 127.0.0.1.
Аргумент ip-address в команде no logging должен совпадать с IP-адресом хоста уже
существующего в конфигурации, иначе команда не выполняется с диагностикой
% No such logging host.
Если задана команда logging 127.0.0.1, то она не показывается по команде show
running-config.
Команда no logging не поддерживается.
Отличие данной команды от подобной команды Cisco IOS:
Не допускается использование hostname в качестве аргумента.
Не допускается задание списка SYSLOG-серверов, разрешен только один адрес.
Повторно заданная команда logging заменяет предыдущий адрес. Заданный адрес
сохраняется в файле syslog.ini.
Сообщения об ошибках при выполнении данной команды, свидетельствующие о серьезных
проблемах с cs_console (например, пропадание связи с сервисом vpnsvc) приведены в
нижеследующей таблице. При их получении рекомендуется прервать работу с cs_console и
запустить ее заново.
Сообщение
Пояснение
% Can't set logging host for cs_console
Не удалось выставить получателя лога для cs_console.
% Can't set logging host
Не удалось выставить получателя лога в сервисе vpnsvc.
% Can't set logging host: can't get the
Не удалось выставить получателя лога: невозможно
syslog parameters
получить существующие параметры логирования.
Пример
Ниже приведен пример, в котором сообщения о протоколируемых событиях отправляются на
адрес 10.10.1.101:
Router(config)#logging 10.10.1.101
56
logging facility
Для задания канала протоколирования событий используйте команду logging facilicy.
Данная команда позволяет выбрать необходимый источник сообщений, который будет
создавать сообщения об ошибках. No-форма команды восстанавливает значение по
умолчанию.
Синтаксис
logging facility {name}
no logging facility
name
имя канала протоколирования событий, возможные варианты:
auth, cron, daemon, kern, local0, local1, local2,
local3, local4, local5, local6, local7, lpr, mail,
news, sys10, sys11, sys12, sys13, sys14, sys9,
syslog, user, uucp
Значение по умолчанию
logging facility local7
Режимы команды
Global configuration
Рекомендации по использованию
Команда logging facility задает процесс, который будет выдавать сообщения об
ошибках. Заданное значение logging facility сохраняется в файле syslog.ini.
При старте консоли источник сообщений записан в файл syslog.ini. После считывания
начальной конфигурации выставляется источник сообщений, описанный в cisco-like
конфигурации. Если в cisco-like конфигурации такое описание отсутствует, то выставляется
значение по умолчанию.
Также значение по умолчанию выставляется и при задании одной из команд:
no logging facility
logging facility local7
Команда no logging facility аналогична команде logging facility local7.
Если задана команда logging facility local7, то она не показывается по команде
show running-config.
Возможные сообщения об ошибках при выполнении команды logging facilicy приведены в
таблице. Сообщения свидетельствуют о серьезных проблемах с cs_console (например,
пропадание связи с сервисом vpnsvc). При их получении рекомендуется прервать работу с
cs_console и запустить ее заново.
Сообщение
Пояснение
% Internal error: unknown facility
Внутренняя ошибка: неизвестное имя facility.
name
Примечание: данное сообщение может свидетельствовать
о повреждении ресурсных файлов cs_console.
% Can't set syslog facility for
Не удалось выставить facility для cs_console.
cs_console
57
% Can't set syslog facility logging
Не удалось выставить facility в сервисе vpnsvc.
% Can't set syslog facility: can't get
Не удалось выставить facility: невозможно получить
the syslog parameters
существующие параметры логирования.
Пример
Ниже приведен пример задания канала лога local1:
Router(config)#logging facility local1
58
logging trap
Для задания уровня детализации протоколирования событий используйте команду logging
trap. Данная команда позволяет выбрать необходимый уровень важности протоколируемых
событий. No-форма команды восстанавливает значение по умолчанию.
Синтаксис
logging trap {severity}
no logging trap
severity
уровень важности событий, возможные варианты:
alerts, critical, debugging, emergencies, errors,
informational, notifications, warnings
Значение по умолчанию
logging trap informational
Режимы команды
Global configuration
Рекомендации по использованию
Команда logging trap {severity} задает необходимый уровень важности
протоколируемых событий. Если данная команда в конфигурации отсутствует, то
выставляется значение по умолчанию.
Также значение по умолчанию выставляется и при задании одной из команд:
no logging trap
logging trap informational
Команда no logging trap аналогична команде logging trap informational.
Команда logging trap - не поддерживается !!!
Если задана команда logging trap informational, то она не показывается по команде
show running-config.
Отличие данной команды от подобной команды Cisco IOS:
Не допускается задавать уровень в виде числа, например:
logging trap 5 !!! не поддерживается!!!
Не поддерживается сокращенный вариант выставления уровня протоколирования
informational (по умолчанию):
logging trap !!! не поддерживается!!!
В Cisco IOS команда no logging trap отключает протоколирование событий по
протоколу syslog.
59
содержание .. 1 2 ..
///////////////////////////////////////
|
|