CiscoSG300スイッチでSSHの公開鍵認証を有効にする

以前、 GUI(GUI)インターフェイスで設定を有効にして、CiscoスイッチへのSSHアクセスを有効にする方法(how you can enable SSH access to your Cisco switch)について説明しました。これは、暗号化された接続を介してスイッチCLI(CLI)にアクセスする場合に最適ですが、それでもユーザー名とパスワードのみに依存します。

非常に安全である必要がある非常に機密性の高いネットワークでこのスイッチを使用している場合は、SSH接続で公開鍵認証を有効にすることを検討することをお勧めします。実際、最大限のセキュリティを確保するために、スイッチにアクセスするためのユーザー名/パスワードと公開鍵認証を有効にすることができます。

この記事では、SG300 Ciscoスイッチで公開鍵認証を有効にする方法と、puTTYGenを使用して公開鍵と秘密鍵のペアを生成する方法を紹介します。次に、新しいキーを使用してログインする方法を説明します。さらに、キーだけを使用してログインするか、ユーザーに秘密キーを使用してユーザー名/パスワードを入力させるように構成する方法を説明します。

注:このチュートリアルを開始する前に、スイッチでSSHサービスがすでに有効になっていることを確認してください。これについては、上記のリンク先の前回の記事で説明しました。 (Note: Before you get started on this tutorial, make sure you have already enabled the SSH service on the switch, which I mentioned in my previous article linked above. )

公開鍵(Public Key)によるSSHユーザー認証(SSH User Authentication)を有効にする

全体として、公開鍵認証をSSHで機能させるためのプロセスは簡単です。私の例では、WebベースのGUIを使用して機能を有効にする方法を示します。CLIインターフェイスを使用して公開鍵認証を有効にしようとしましたが、秘密RSA鍵の形式を受け入れませんでした。

それが機能するようになったら、今のところGUI(GUI)を介して行うことを実行するCLIコマンドでこの投稿を更新します。まず、[(First)セキュリティ(Security)] 、 [ SSHサーバー( SSH Server)] 、 [ SSHユーザー認証( SSH User Authentication)]の順にクリックします。

右側のペインで、先に進み、[公開鍵によるSSHユーザー認証]の横にある[有効にする]チェックボックス( Enable box next to SSH User Authentication by Public Key)をオンにします。[適用(Apply)]ボタンをクリックして、変更を保存します。後で説明するので、(Don)自動ログインの横にある[(Automatic login)有効(Enable)にする]ボタンはまだチェックしないでください。

次に、 SSH(SSH)ユーザー名を追加する必要があります。ユーザーの追加に取り掛かる前に、まず公開鍵と秘密鍵を生成する必要があります。この例では、puTTYに付属するプログラムであるpuTTYGenを使用します。

秘密鍵と公開鍵を生成する

キーを生成するには、先に進んで最初にpuTTYGenを開きます。空白の画面が表示され、以下に示すデフォルトから設定を変更する必要はありません。

[生成(Generate)]ボタンをクリックし、進行状況バーが完全に表示されるまで、空白の領域内でマウスを動かします。

キーが生成されたら、パスフレーズを入力する必要があります。これは基本的に、キーのロックを解除するためのパスワードのようなものです。

総当たり攻撃からキーを保護するために、長いパスフレーズを使用することをお勧めします。パスフレーズを2回入力したら、[公開鍵(Save public key)保存]ボタンと[秘密鍵(Save private key)を保存]ボタンをクリックする必要があります。これらのファイルが安全な場所に保存されていることを確認してください。できれば、開くためにパスワードが必要なある種の暗号化されたコンテナに保存してください。VeraCryptを使用して暗号化されたボリュームを作成する(VeraCrypt to create an encrypted volume)方法についての私の投稿を確認してください。

ユーザーとキーを追加

ここで、前に表示していた SSHユーザー認証( SSH User Authentication)画面に戻ります。ここで、2つの異なるオプションから選択できます。まず、 [管理(Administration)] – [ユーザーアカウント]( User Accounts)に移動して、現在ログイン用に持っているアカウントを確認します。

ご覧のとおり、スイッチにアクセスするためのakishoreというアカウントが1つあります。現在(Currently)、このアカウントを使用してWebベースのGUICLIにアクセスできます。SSHユーザー認証ページに(SSH User Authentication)戻る(Back)と、SSHユーザー認証テーブルに(公開鍵で)(SSH User Authentication Table (by Public Key))追加する必要のあるユーザーは、[管理]-[ユーザーアカウント](Administration – User Accounts) で使用しているものと同じか、異なるものにすることができます。

同じユーザー名を選択した場合は、 [自動ログイン]の下の[(Automatic Login)有効(Enable)にする]ボタンをオンにできます。スイッチにログインするときに、秘密鍵のユーザー名とパスワードを入力するだけで、ログインできます。 。

ここで別のユーザー名を選択する場合は、SSH秘密鍵のユーザー名とパスワードを入力する必要があるというプロンプトが表示されます。次に、通常のユーザー名とパスワードを入力する必要があります([管理]-[ユーザーアカウント](Admin – User Accounts)の下に表示されます) 。 。セキュリティを強化したい場合は、別のユーザー名を使用してください。それ以外の場合は、現在のユーザー名と同じ名前を付けてください。

[(Click)追加(Add)]ボタンをクリックすると、 [ SSHユーザーの追加](Add SSH User)ウィンドウがポップアップ表示されます。

キータイプが(Key Type)RSAに設定されていることを確認してから、メモ帳(Notepad)などのプログラムを使用して以前に保存した公開SSHキーファイルを開きます。内容全体をコピーして、公開鍵(Public Key)ウィンドウに貼り付けます。上部に成功(Success)メッセージが表示されたら、[適用(Apply)]をクリックし、[閉じる]をクリックします。(Close)

秘密鍵を使用してログインする

これで、秘密鍵とパスワードを使用してログインするだけです。この時点で、ログインを試みるときは、ログイン資格情報を2回入力する必要があります。1回は秘密鍵用、もう1回は通常のユーザーアカウント用です。自動ログインを有効にしたら、秘密鍵のユーザー名とパスワードを入力するだけで、にアクセスできます。

puTTYを開き、通常どおり[ホスト名]( Host Name)ボックスにスイッチのIPアドレスを入力します。ただし、今回は秘密鍵をpuTTYにもロードする必要があります。これを行うには、 [接続(Connection)]を展開し、[ SSH ]を展開して、[(SSH)認証(Auth)]をクリックします。

認証用の秘密鍵ファイルの(Private key file for authentication)下にある[参照(Browse)]ボタンをクリックし、以前にpuTTYから保存した秘密鍵ファイルを選択します。次に、[開く(Open)]ボタンをクリックして接続します。

最初のプロンプトはログインとして表示され、 (login as)SSHユーザーで追加したユーザー名になります。メインユーザーアカウントと同じユーザー名を使用した場合、それは問題ではありません。

私の場合、両方のユーザーアカウントにakishoreを使用しましたが、秘密鍵とメインユーザーアカウントに異なるパスワードを使用しました。必要に応じて、パスワードを同じにすることもできますが、特に自動ログインを有効にしている場合は、実際にそれを行う意味はありません。

スイッチにアクセスするためにダブルログインする必要がない場合は、[SSHユーザー認証]ページの[(SSH User Authentication)自動ログイン]の横にある[( Automatic login)有効(Enable)にする]チェックボックスをオンにします。

これが有効になっている場合は、 SSH(SSH)ユーザーのクレデンシャルを入力するだけで、ログインできます。

少し複雑ですが、一度試してみると理にかなっています。前に述べたように、適切な形式で秘密鍵を取得できたら、 CLIコマンドも書き出します。ここでの手順に従うと、 SSH(SSH)経由でスイッチにアクセスする方がはるかに安全になります。問題が発生したり、質問がある場合は、コメントに投稿してください。楽しみ!



About the author

私は Firefox と Google Docs の経験を持つ Web 開発者です。私はフロリダ大学で経営学の学位を取得しています。私のスキルには、Web サイト開発、コンテンツ管理システム (CMS)、データ分析、およびユーザー インターフェイス設計が含まれます。私は経験豊富なコンサルタントであり、チームが効果的な Web サイトとアプリケーションを構築するのを支援できます。



Related posts