用友软件首页

Cisco IOS权限等级 接入管理和密码设置细节分析

2016-1-13 0:0:0 wondial

Cisco IOS权限等级 接入管理和密码设置细节分析

Cisco IOS权限等级 接入管理和密码设置细节分析

文章结构:

一,Cisco IOS权限等级

1,Level 0

2,Level 1(Level 2~14)

3,Level 15:特权模式(Privilegemode)

4,各权限之间的关系

(1),权限等级跳转

(2),给Level 2~14下放部分Level 15权限

二,用户接入管理

1,console接入

2,aux接入

3,vty接入

三,设置密码

1,四种密码设置命令

(1),直接enablepassword配置密码

(2),enablepassword后加关键字再配置密码

(3),直接enablesecret配置密码

(4),enablesecret后加关键字再配置密码

2,加密show run显示的密码配置

 

 

一,Cisco IOS权限等级

Cisco IOS提供了16种权限等级,分别是levvel 0到level15,每一个Level都有不同的权限,同时对应着不同权限能使用的命令。对于所有16个Level来说,实际上只有3种Level而已:Level 0,Level 1(Level 2~14),Level 15。下面我们详细介绍一下。

 

1,Level 0

Level 0是最低的权限,只能使用极少数的几个命令:

 

2,Level 1(Level 2~14)

Level 1是用户EXEC模式(User mode),通常用来查看路由器的状态。在此状态下,无法对路由器进行配置,可以查看的路由器信息也是有限的。

Level 2~14是用来干什么的呢?

一些不允许拥有完全权限(Level 15)的用户或客户需要连接到路由器时,管理员可以把Level 15中的部分命令的使用权限下放给Level 2~14,然后把这些有权限运行部分命令的Level分发给相应的客户或用户。这样,那些客户或用户就能使用这些本来自己没有权限使用的命令了。Level 2~14的命令权限和Level 1相同,只不过缺省配置下是Level 1 而已。

权限原则:只赋予必需的最少的访问权限。

如图,在缺省配置下登录到Cisco路由器将处于用户EXEC模式(等级1)下。

Level 1(Level 2~14)能使用的命令较多,36个左右。(下图不完全)

 

3,Level 15:特权模式(Privilegemode)

特权模式(Privilege mode)可以更改路由器的配置,当然也可以查看路由器的所有信息,可以对路由器进行全面控制。用户模式下敲入“enable”命令(同“enable 15”)即进入特权模式。

特权模式(#)与全局配置模式(config)的关系:Cisco IOS的根本权限不是全局配置模式而是的特权模式,全局配置模式只不过是特权模式的一个功能特性模式而已。

如图,输入“enable”后进入了特权模式。

Level 15能使用全部命令,命令太多这里就不截图了。

 

4,各权限之间的关系

(1),权限等级跳转

除了Level1能直跳Level 15外,在没有设置等级权限密码的情况下,低等级权限模式下是不能跳转进入高等权限模式的。

比如我们在Level 1下需要进入权限等级3的话,在Level 1下敲入enable 3会报错:“% Nopassword set”。正确的方法是:先敲入enable或enable 15(enable命令默认进入等级15),之后敲入enable 3。查看当前权限等级命令是show privilege。)当然,我们给一些权限等级设置密码后低等级权限模式就能直接跳转进入高等级权限模式了。

配置如下:

Router(config)#enable password level3 cisco

% Converting to a secret.  Please use "enable secret" in thefuture.

验证如图:

(2),给Level 2~14下放部分Level 15权限

下面用一个实例来说明如何给Level 2~14下放Level 15特权模式权限才能使用的命令。

实验拓扑:

说明:IP地址等基础配置已完全,R1为企业,R2为被下放命令的客户。

R1(config)#username aaa privilege 3password 0 aaa      //新建用户aaa密码aaa权限等级3

R1(config)#privilege exec level 3show running-config    //授予等级3使用命令“show run”

R1(config)#line vty 0 4           //开始对线路0~4进行配置

R1(config-line)#login local              // 登陆验证调用本地用户列表

R2(权限受限制的客户)验证如图:

说明:远程终端输入用户名密码后直接进入特权等级3,无需从等级1 enable 3进入等级3。

 

 

二,用户接入管理

用户接入:管理设备的用户接入设备的方式有Console、HTTP、TTY、VTY或其他网管软件等等。这里我们主要讲3种,console口接入,aux口接入和vty(virtualteletype terminal虚拟终端)。

他们的配置如下:

1,console接入

Router(config)#line console 0      //进入console线路,这里只能是0,因为console线只有一条

Router(config-line)#password cisco      //设置密码,password后可外加0或7来限制密码字段

Router(config-line)#login       //确认启用密码设置,没用login密码设置无效)

退出后重新登陆设备将需要输入刚才设置的密码:

配置Console介入时的其他常用的设置:

Router(config-line)#logging synchronous 这个命令可以阻止控制台信息打断当前输入。

Router(config-line)#exec-timeout 0 0 这个命令将永不断开console的接入。为了防止在管理员在配置中途离开设备而有其他人操作设备,Cisco IOS默认控制台10分钟无操作自动断开接入。这条命令完全格式是exec-timeoutx x,表示控制台无操作x分x秒后自动断开接入。

2,aux接入

aux接入与console接入完全相同。

Router(config)#line aux 0 (一台设备也只有一个aux口不是?)

Router(config-line)#password cisco

Router(config-line)#login

Router(config-line)#loggingsynchronous

Router(config-line)#exec-timeout 0 0

3,vty接入

vty接入除了进入线路的line命令特别以外,也同console接入和aux接入。

Router(config)#line vty 0 4 (开启5条vty线路0~4)

Router(config-line)#password cisco

Router(config-line)#login

Router(config-line)#loggingsynchronous

Router(config-line)#exec-timeout 0 0

说明:使用show run可以看到IOS的默认设置里console线路0,aux线路0和vty线路0~4都是默认开启的。vty的0~4号线路开启表示设备可以同时允许5个虚拟终端同时接入设备,且按虚拟终端接入时间顺序依次使用线路0~4。禁用vty的方式就是在所有line 中去掉密码,在没有设置vty密码的情况下,vty是不能被使用的。

禁用vty配置:

Router(config)#line vty 0 4

Router(config-line)#no password。

 

 

三,设置密码

在成功登录Cisco ISO后我们应该考虑一下设备配置的安全问题。为了增强安全性,防止不应该的用户登录路由器串改重要配置,我们可以设置一些密码。

注意,Cisco IOS的密码都是大小写敏感的,并且支持空格作为密码字段,很多人在敲完命令后习惯性的会按一下空格键,对于其他命令这当然无关紧要。但是对于密码设置来说IOS会把最后那个空格算入密码字段中,密码将成为“XXX空格”。但是如果空格出现在密码字段的前面则不会影响密码字段,Cisco CLI默认合并命令词组前的多个空格为一个空格,密码前的空格会被合并入密码字段前面的命令正常空格。

Cisco IOS的enable密码默认为空,所以对设备进行初始设置时必须设定enable密码。

1,四种密码设置命令

(1),直接enable password配置密码

这种方式是明文的,即show run能看到明文密码。

(2),enable password后加关键字再配置密码

输入命令“enable password  ?”后面会出现如下图:

enable password 0 后面可以直接跟加密的内容(UNENCRYPTED),这个命令和enablepassword 一样。

enable password 7后面必须要跟你加密的密码经过思科私有算法出来那个数值(HIDDEN)。

比如“enable password 7 060506324F41 “cisco”经思科私有算法处理后的结果为060506324F41。我们在在登陆设备后要求输入enable密码时,我们要输入“cisco”而不是“060506324F41”

(3),直接enable secret配置密码

这种方式是采用MD5算法加密密码,enablesecret命令设置的密码将会覆盖enable password命令设置的密码。

(4),enable secret后加关键字再配置密码

输入命令“enable secret ?”,出现下图:

enable secret 0后直接接密码字段(UNENCRYPTED),将使用MD5加密而不是明文,相当于enablesecret后直接接密码字段。

enable secret 5后面必须要跟你加密的密码经过MD5算法出来那个数值(ENCRYPTED)。

比如“enable secret 5
1
IACW
LEPKyEV6Ak/0Tnkvk8BNA “cisco”经MD5算法处理后的结果为
1
IACW
LEPKyEV6Ak/0Tnkvk8BNA。我们在登陆设备后要求输入enable密码时,我们仍然要输入“cisco”而不是“
1
IACW
LEPKyEV6Ak/0Tnkvk8BNA.”

2,加密show run显示的密码配置

在使用show run查看设备配置命令时,如果配置的密码被明文显示在设备输出(终端的窗口界面)中,依然会有泄密的风险。为此我们可以使用“servicepassword-encryption”命令来使设备终端显示的密码为密文而不是明文。

service password-encryption这个加密的方式是采用了cisco的私有加密方式来加密的。(设置console密码后,开启service password-encryption。我们show run会发现密码配置命令为“password 70071A150754”数字7就表示采用了cisco的私有加密算法。)

如果我们在路由器上面再敲入:no service password-encryption这条命令后,是不可能直接解密密文的,必须通过其他办法解密。常常使用cisco私有算法密码逆算软件来通过密文逆算出真正的密码。

另外比较重要的一点就是,service password-encryption这条命令必须在设置密码后再配置,先配置servicepassword-encryption再设置密码的话,该密码将不会被加密。

service password-encryption是对配置中的所有密码加密,不单单是enable密码,如果enable是明文的将会被重新加密,如果enable密码已经被MD5(enablesecret 命令)或被Cisco私有算法(enablepassword 7命令)加密后,service password-encryption将不作额外处理。



如果您的问题还没有解决,可以到 T+搜索>>上找一下答案

分享到:

微博关注

bj用友软件

最新信息

补提以前年度应提未提折旧可否-

补提以前年度应提未提折旧可否- 补提以前年度应提未提折旧可否?[]

汇算清缴期,5月份再做
如是15年度应计未计,可在汇算清缴前调整15年度。如是15年度以前需要做专项申报后,调整相应年度的纳税申报,具体事宜请咨询当地税局
@wgr:`好的'上班后即联系当

残疾人保障金如何计提 _0

残疾人保障金如何计提 _0残疾人保障金如何计提[]

关注
不用计提,缴纳时直接入帐
直接计入费用
不用计提
个人认为:小企业列营业税金及附加,企业会计准则的企业列管理费用,不需计提。

热点文章

新闻资讯

  • 【新年首签】天津用友&通广集团签署战略协议

    【新年首签】天津用友&通广集团签署战略协议

    天津用友软件技术有限公司(以下简称天津用友)和天津通信广播集团有限公司(以下简称通广集团)就企业信息化建设事宜进行战略签约。

    参加此次会议有天津用友总经理赵永春,天津用友副总经理王成岩、通广集团副总经理马严、通广集团科技质量部部长尹刚、七一二公司技术质量部部长门国梁、七一二公司技术中心主任黄建尧等。

    image

  • 会计职场堪比宫斗剧

    会计职场堪比宫斗剧

     近几年,各种宫斗剧火爆,《甄嬛传》《芈月传》等等都脍炙人口,许多人经常打趣自己像某个人物,若是在古代能活到第几集。让人不禁想起,会计职场又何尝不是一场宫斗,每天要察言观色,明了领导的内心,就像后宫谁也不敢惹皇后一样。但当你坐上领导位置的时候,盯着你的眼睛就会很多,稍有不慎就会被取代。就像后宫的嫔妃一样,就算坐上了皇后的位置也要时刻担心有没有人觊觎。

    image

知 识 库

  • 用友软件凭证填制环节常见问题及解决方案

    用友软件凭证填制环节常见问题及解决方案

    用友软件凭证填制环节常见问题及解决方案用友软件凭证填制环节常见问题及解决方案

      用友软件的账务处理采用放射式数据处理流程,对业务数据采用集中收集、统一处理、数据共享的操作方法,凭证数据库既是数据归集的“信息仓库”,又是后续业务处理的“信息源泉”。因此,凭证填制数据的正确与否直接关系到后续账表及相关业务信息的准确性。
      在用友软件中,其基础设置及凭证管理模块为我们提供了凭证类别控制、受控科目控制、制单序时控制、支票控制、制单权限控制等功能,加强了对发生业务的及时管理和控制,通过严密的制单控制保证填制凭证的正确性。然而在实际应用中,却常因用户不理解各项控制参数的含义,以及对后续操作的影响;没有准确无误地设置相关控制参数及基础信息;没有正确完整地录入凭证辅助信息等原因,使先进的控制工具无法充分发挥效用,损失了部分数据信息,降低了软件的使用效能。对此,笔者将以用友ERP-U8.72软件为例,总结凭证填制环节的常见问题,结合典型案例,追根寻源,深入剖析其产生的原因,以便对症解决。一、凭证类别设置时常见问题
      出错信息描述:“不满足借方必有条件”,“不满足贷方必有条件”,“不满足借贷必无条件”,“不满足凭证必有条件”。
      典型案例剖析:2009年8月16日,总经理办公室支付业务招待费1 200元,转账支票号ZZR003。凭证内容如下:
      借:管理费用/招待费(660205)1 200
      贷:银行存款/工行存款(100201)1 200
      当凭证保存时,弹出出错信息框,提示“不满足借贷必无条件”。此信息说明用户之前为不同类别的凭证设置了限制条件,指定了相应的限制类型和限制科目。这样,当凭证填制时,系统就会根据所设置的凭证类别判断凭证内容是否符合限制条件,不相符时就会出现类似的出错信息。对于此类问题,用户首先应根据提示信息,认真查对所选凭证类别与所录入的业务内容是否相符,然后进一步判断究竟是凭证类别设置错误,还是会计科目选择错误?
      此案例中的凭证类别选择的是“转账凭证”,转账凭证的限制类型应为“凭证必无”,限制科目为“1001,100201,100202”,即在凭证借贷方不能出现这三个科目。而该凭证的贷方却出现了100201科目,显然违背了所设置的限制条件。进一步判断可知,此问题是因凭证类别设置错误所致的。根据业务内容该凭证类别应为“付款凭证”,而非“转账凭证”。当更正凭证类别后,问题即得到解决。经进一步分析得知,用户在填制凭证时,因为看到在业务中用到了转账支票,就认为这应该是一张转账凭证,从而导致凭证类别判断错误。而追根寻源是由于用户对业务的凭证类别判断不准,不明白凭证类别的限制条件,甚至于不清楚什么是收、付、转凭证。当问题出现时,就会因不理解凭证类别限制条件的含义而找不到问题解决的方向和方法。
      此外,对于此类问题,如果用户在认真查对后,发现凭证类别与凭证内容匹配,但仍出现出错信息,则应考虑可能是因用户粗心将凭证类别的限制条件设置有误。常见的错误有将收款凭证和付款凭证的限制类型设反了,或将转账凭证的限制类型设为“凭证必有”,或未写全限制科目。

  • 会计电算化条件下的电算化审计

    会计电算化条件下的电算化审计

    会计电算化条件下的电算化审计会计电算化条件下的电算化审计

            摘要:地区,电算化审计的重要性越来越明显。文章分析7会计电算化发展对审计造成的影响,列举了电算化审计的内容,提出了建立和完善我国电算化审计的方法。

      关键词:电算化审计  审计软件

      会计电算化的普及,提高了会计数据处理的及时性和准确性,从深度和广度上扩展了会计数据,但对审计工作也产生了重大影响。

  • 最新文章排行
  • 热门文章排行

管理软件

关于我们 | 公司动态 | 获奖记录 | 联系我们 | 招聘信息 | 用友产品中心 | 用友云基地
Copyright ©  www.kuaiji66.com  All Rights Reserved 天龙瑞德
京ICP备11046295号-1 技术支持 北京天龙瑞德信息技术有限责任公司   北京海淀上地十街辉煌国际大厦3号楼6层 总机:010-59798025   售后:4009908488
北京天龙瑞德信息技术有限责任公司