Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Ngăn không cho telnet vào router

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • #16
    Lan Hương,

    Lệnh no line vty 0 4 là không có.

    Bây giờ em muốn mở rộng bài toán này thêm chút xíu nữa, mong mọi người tham gia.

    Mô tả: Mỗi khi ta telnet vào router, ta chiếm 1 line trong line vty.

    Ví dụ:
    Người dùng telnet 1 dùng line vty 1. Phiên telnet kế tiếp chiếm line 2....

    Yêu cầu: làm sao để cấu hình chỉ cho phép telnet vào hai line nào đó trong số 4 line, ví dụ line 2 và 4. Một số người dùng khác chỉ được quyền telnet vào các line còn lại, ví dụ 1 và 3.

    Mong được trao đổi thêm,

    Comment


    • #17
      chưa đọc đến phần này nên chưa làm được, có ai có chiêu gì không? hay là phải config trực tiếp lên từng VTY Line??

      help!
      Mai Anh Tuấn:)

      Comment


      • #18
        dùng Extended ACLs để chặn lại.note điều này vì khi thi bài lab của mình nó ko hỗ trợ câu lệnh access-class trên version của software đó,nhưng lại bắt dùng ACLs để chặn lại.Trường hợp này chỉ có dùng extended ACLs mới được

        Comment


        • #19
          it_email oi su dung extended ACLs nhu the nao vay? cho minh mot vi du di , gom nhung lenh gi vay

          Comment


          • #20
            Như thế này có được không nhỉ? mong được chỉ giáo thêm!

            ip access-list extended notelnet
            deny tcp any host <router ip> eq telnet
            permit tcp any any
            permit udp any any
            Mai Anh Tuấn:)

            Comment


            • #21
              hình như còn phải config trên line gì đó nữa thì phải????

              help please!
              Mai Anh Tuấn:)

              Comment


              • #22
                Originally posted by tamlangthang
                it_email oi su dung extended ACLs nhu the nao vay? cho minh mot vi du di , gom nhung lenh gi vay
                Giả sử topology sau: R1--------R2
                R2 có 3 interface S0,E0 và E1 với ip add lần lượt là :192.168.0.1, 10.0.0.1, 10.0.1.1
                Yêu cầu chặn telnet vào R2 từ tất cả các host bên ngoài,cho phép tất cả các traffic khác.
                Dùng Extended ACLs:
                R2(config)#access-list 101 deny tcp any host 192.168.0.1 eq telnet
                R2(config)#access-list 101 deny tcp any host 10.0.0.1 eq telnet
                R2(config)#access-list 101 deny tcp any host 10.0.1.1 eq telnet
                R2(config)#access-list 101 permit ip any any
                R2(config)#int s0
                R2(config-if)#ip access-group 101 in
                R2(config-if)#int e0
                R2(config-if)#ip access-group 101 in
                R2(config-if)#int e1
                R2(config-if)#ip access-group 101 in
                hoặc cách như tuanevnit nhưng ở thuật toán của câu lệnh permit đánh thế này:
                permit ip any any

                Comment


                • #23
                  nhưng cho mình hỏi thêm tí, trong ICND có nói là chặn telnet thì dùng standard ACL,và access-class còn như bạn nói software không hỗ trợ là khi đi thi đó hả? Vậy thì mình phải chặn tất cả interface sao? Wải wa nhỉ. Nhưng đó hình như là cách còn lại duy nhất phải không?
                  SVN,
                  Theo mình thì mình không thể chọn được line cho remote telnet vào được, vì theo mình default của session đầu tiên phải là line 0,do đó khi cấu hình cho line thì mình chỉ có thể cấu hình từ line 0 trở đi mà thôi, còn cho phép mấy line thì tùy mình, vậy cho mình hỏi thêm 1 vấn đề nữa: remote chiếm line có thứ tự mấy có ảnh hưởng gì khi telnet không? Hay chỉ là số thứ tự để local dễ kiểm soát. Remote có thể cấu hình để chiếm line không nhỉ? Vì nếu có 4 session nhưng cả 4 đều đã có người telnet rồi chẳng hạn!!!!

                  ...
                  And we are all connected to each other
                  In a circle, in a hoop that never ends
                  ...

                  Comment


                  • #24
                    Originally posted by lee
                    nhưng cho mình hỏi thêm tí, trong ICND có nói là chặn telnet thì dùng standard ACL,và access-class còn như bạn nói software không hỗ trợ là khi đi thi đó hả? Vậy thì mình phải chặn tất cả interface sao? Wải wa nhỉ. Nhưng đó hình như là cách còn lại duy nhất phải không?
                    !!!!
                    Hi,

                    Để chặn telnet vào routers, chỉ cần dùng standard access-list là đủ (như binhdq) đã đề cập.

                    Ví dụ: để cấm máy 14.2.9.1 telnet vào router:

                    Central(config)# access-list 99 deny 14.2.9.1 log
                    Central(config)# access-list 99 permit any log

                    Sau đó apply bằng access-class:

                    Central(config)# line vty 0 4
                    Central(config-line)# access-class 99 in
                    Central(config-line)#
                    Central(config-line)# login local
                    Central(config-line)#
                    Central(config-line)# exec
                    Central(config-line)# end
                    Central#

                    Lúc Lee thi không thể dùng cách trên trong SIM của đề thi à?

                    Thân,
                    Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

                    Email : dangquangminh@vnpro.org
                    https://www.facebook.com/groups/vietprofessional/

                    Comment


                    • #25
                      lúc em thi thì không được sử dụng access class, nhưng ý em hỏi là có cách nào chặn telnet ngoài cách dùng access class và chặn tại các physical interface không anh? Còn về vụ line của SVN nói nữa, có ai phát biểu hộ ý kiến giúp với?

                      ...
                      And we are all connected to each other
                      In a circle, in a hoop that never ends
                      ...

                      Comment


                      • #26
                        Hi,

                        ca_voi sắp sửa về nhà (đang làm) để ăn Tết Tây, đốt pháo, rồi, nhưng cũng muốn góp ý với lee nhé:

                        Nếu phải ngăn không cho ai, telnet vào router của mình, bất cứ ở nơi nào:
                        (mà như lee nói không được sử dụng ACL)

                        1- không gài password, đã có nhiều người nói rồi:
                        lin vty 0 4
                        no password

                        Mỗi lần ai telnet vào router của mình, nó sẽ nói:
                        --> Password required, but none set

                        2- không nhận telnet ở VTY:
                        lin vty 0 4
                        transport input none

                        Mỗi lần ai telnet vào router của mình, nó sẽ nói:
                        --> Connection refused by remote host

                        Còn muốn chặn tại physical interface (không dùng ACL) thì chắc chỉ có cách không gài IP-address vào đó thui...

                        Chúc mọi người vui vẻ,

                        Comment


                        • #27
                          Hi all,
                          Cái lệnh #no line vty04 không những không cấm truy xuất vào Telnet mà còn không dùng đến vty04 nữa, có nghĩa là bạn sẽ không bao giờ tiếp cận đến vty04 luôn đó, nếu dùng lệnh này vĩnh viễn không sử dụng đến Telnet nữa đó bạn à, nhung mình nghĩ bạn (Lan Hương) có th :lol:

                          Comment


                          • #28
                            Cấm telnet vào router chỉ với 3 lệnh? Anyone?

                            trong ******** V27/28 câu 54 hỏi về access list như sau:


                            cấm Telnet vào router ********1 với tối đa 3 câu lệnh:
                            *******1
                            E0 192.168.149.1 S0 192.168.199.1
                            đáp án:
                            access-list 101 deny tcp any 192.168.149.1 0.0.0.0 eq 23
                            access-list 101 deny tcp any 192.168.199.1 0.0.0.0 eq 23
                            access-list 101 permit ip any any
                            interface e0
                            ip access-group 101 in
                            interface s0
                            ip access-group 101 in

                            đáp án dài quá, không biết có thể dùng cách sau:
                            access-list 50 deny any
                            line vty 0 4
                            access-class 50 in

                            Comment


                            • #29
                              Hi Duy

                              Thử tham khảo các cách làm ở link này trước: một thảo luận cực hay của các thành viên

                              Email : vnpro@vnpro.org
                              ---------------------------------------------------------------------------------------------------------------
                              Trung Tâm Tin Học VnPro
                              149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                              Tel : (08) 35124257 (5 lines)
                              Fax: (08) 35124314

                              Home page: http://www.vnpro.vn
                              Support Forum: http://www.vnpro.org
                              - Chuyên đào tạo quản trị mạng và hạ tầng Internet
                              - Phát hành sách chuyên môn
                              - Tư vấn và tuyển dụng nhân sự IT
                              - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

                              Network channel: http://www.dancisco.com
                              Blog: http://www.vnpro.org/blog

                              Comment


                              • #30
                                Theo mình thì như thế này
                                line vty 0 4
                                login
                                no password
                                Mhư vậy mọi người ở ngoài sẽ không telnet vào router được.

                                Comment

                                Working...
                                X