آموزش · دسامبر 9, 2025 · 5 دقیقه مطالعه

از جعبه تا رک: راهنمای قدم‌به‌قدم راه‌اندازی امن سوییچ سیسکو

از جعبه تا رک: راهنمای قدم‌به‌قدم راه‌اندازی امن سوییچ سیسکو

هیچ‌چیز لذت‌بخش‌تر از آنباکس کردن یک تجهیز جدید سیسکو نیست! اما وقتی سوییچ را از جعبه درآوردید، قبل از اینکه کابل‌های شبکه را متصل کنید و آن را زیر بار ببرید، کارهای مهمی دارید. رها کردن سوییچ با تنظیمات پیش‌فرض کارخانه، مثل این است که درِ خانه را باز بگذارید و به مسافرت بروید.

در این مقاله، نه تنها دستورات اولیه، بلکه ریزه‌کاری‌های امنیتی که هر ادمین شبکه باید بداند را مرور می‌کنیم. بیایید دست به کار شویم.

اولین قدم همیشه ثابت است. باید وارد سطحی شوید که اجازه تغییرات را به شما بدهد:

ورود به اتاق فرمان(Global Configuration)

اولین قدم همیشه ثابت است. باید وارد سطحی شوید که اجازه تغییرات را به شما بدهد:

enable
configure terminal

به سوییچ هویت بدهید (Hostname)

دیدن نام پیش‌فرض  Switch در شبکه کابوس است! تصور کنید ۱۰ سوییچ دارید و نمی‌دانید به کدام متصل هستید. پس همان اول کار، یک نام با‌معنی برایش انتخاب کنید:

hostname SW-Floor1-Core

خداحافظی با پسوردهای آشکار !

اگر کسی پشت سر شما ایستاده باشد یا کانفیگ را ببیند، نباید پسوردها را به صورت متن واضح و آشکار  (Plain Text) ببیند. با دستور زیر همه پسوردها را رمزنگاری کنید:

service password-encryption

قفل کردن درب اصلی (Enable Secret)

مهم‌ترین پسورد شما، پسورد ورود به حالت  enable است. حتماً از  secret استفاده کنید (نه  password ، برای اینکه هش شود)

enable secret MySuperStrongPass!

ساختن نام کاربری ادمین

دوران استفاده از یک پسورد مشترک تمام شده. یک یوزر با دسترسی کامل بسازید تا بعداً بتوانید دقیق‌تر لاگ‌گیری کنید:

username admin privilege 15 secret AdminPass123

امن‌سازی دسترسی از راه دور (SSH)

اینجا جایی است که Telnet را برای همیشه کنار می‌گذاریم. ما می‌خواهیم فقط کاربرانی که در مرحله قبل ساختیم، آن هم فقط از طریق پروتکل امن SSH بتوانند وصل شوند.

نکته: اگر خط   login local را نزنید و یوزر نساخته باشید، ممکن است پشت در بمانید!

line vty 0 4
 login local
 transport input ssh
exit

تنظیمات پورت کنسول (فیزیکی)

اگر کسی با کابل کنسول به سوییچ وصل شد، نباید بدون پسورد وارد شود. همچنین دستور logging synchronous  را فراموش نکنید؛ این دستور نمی‌گذارد پیام‌های سیستم وسط تایپ کردن دستورات شما بپرند و اعصابتان را خرد کنند!

line console 0
 password ConsolePass123
 login
 logging synchronous
exit

فعال‌سازی نهایی SSH

برای اینکه SSH کار کند، باید کلیدهای رمزنگاری RSA ساخته شوند و این نیاز به یک دامین‌نیم دارد:

ip domain-name mycompany.com
crypto key generate rsa modulus 2048
ip ssh version 2

سبک‌سازی و بستن راه‌های نفوذ

سوییچ وب‌سرور نیست! سرویس‌های HTTP معمولاً امن نیستند و فقط بار اضافه دارند. آن‌ها را غیرفعال کنید:

no ip http server
no ip http secure-server

تنظیم دقیق زمان: چون زمان در شبکه یعنی مدرک!

یکی از بزرگ‌ترین اشتباهات در راه‌اندازی سوییچ، نادیده گرفتن تنظیم ساعت است. اگر سوییچ شما هک شود یا مشکلی پیش بیاید و به لاگ‌ها مراجعه کنید، دیدن تاریخ سال ۱۹۹۳ هیچ کمکی به شما نخواهد کرد!

برای تنظیم زمان دو راه داریم: روش دستی (برای شبکه‌های کوچک/ایزوله) و روش استاندارد NTP(برای شبکه‌های عملیاتی)

الف) تنظیم موقعیت جغرافیایی (Time zone) سوییچ‌ها به صورت پیش‌فرض روی زمان جهانی (UTC) هستند. برای اینکه گیج نشوید، ابتدا اختلاف ساعت خود را تنظیم کنید (مثلاً برای ایران ۳:۳۰+):

clock timezone IRST 3 30

ب) روش حرفه‌ای: استفاده از NTP (پیشنهادی) در محیط‌های حرفه‌ای، ساعت نباید دستی تنظیم شود چون ساعت داخلی سوییچ‌ها به مرور زمان دقیق نیست (دچار Drift می‌شود). بهترین کار معرفی یک یا چند سرور NTP است تا ساعت همیشه دقیق بماند:

ntp server 192.168.1.100

یا اگر به اینترنت دسترسی دارید:

ntp server pool.ntp.org

ج) روش دستی (Local) اگر به سرور NTP دسترسی ندارید، باید ساعت را دستی تنظیم کنید. دقت کنید که این دستور در حالت configure terminal نیست و باید در حالت enable (علامت #) زده شود:

clock set 14:30:00 25 Aug 2024

فرمت دستور: ساعت:دقیقه:ثانیه – روز – ماه – سال

بررسی نهایی: برای اطمینان از اینکه ساعت دقیق است، از دستور زیر استفاده کنید:

show clock

مدیریت لاگ‌ها (برای روز مبادا)

وقتی مشکلی پیش می‌آید، لاگ‌ها بهترین دوست شما هستند. اما لاگ بدون زمان دقیق به درد نمی‌خورد. با این دستورات مطمئن شوید لاگ‌ها با میلی‌ثانیه دقیق ثبت می‌شوند و در بافر ذخیره می‌مانند:

service timestamps log datetime msec
logging buffered 10000

قانون طلایی: پورت‌های اضافه خاموش!

یک قانون نانوشته در امنیت هست که می‌گوید: «اگر پورتی استفاده نمی‌شود، باید خاموش باشد.» این کار جلوی اتصال‌های غیرمجاز فیزیکی را می‌گیرد:

interface range FastEthernet 0/1 - 24
 shutdown

پیشنهاد حرفه‌ای: بهتر است این پورت‌ها را به یک VLAN اختصاصی (مثلاً 999) که جایی روت نمی‌شود منتقل کنید.

ذخیره نکنید، پشیمان می‌شوید!

تمام زحماتتان با یک قطعی برق به باد می‌رود اگر این دستور را نزنید. همیشه، همیشه و همیشه کانفیگ را ذخیره کنید:

write memory

یا دستور استاندارد:

copy running-config startup-config
مهدی
کارشناس شبکه و زیرساخت.

2 دیدگاه

  1. Hamid
    دسامبر 9, 2025

    ممنونم مهندس از انتشار این مطلب اموزنده و کاربردی✌️💐

    پاسخ
    1. مهدی
      دسامبر 9, 2025

      سپاس از شما

      پاسخ

دیدگاه بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *