Кратко. Разрешите SSH/SNMP только с сетей эксплуатации, повесьте ACL на VTY и SNMP.
Зачем это смене
Открытый management с интернета — инцидент, который ещё не случился.
- Jump-host allow
- Implicit deny понятен
- Не забыть «дырку» для своего NMS
Учебный каркас команд
Синтаксис зависит от платформы и версии ПО. Ниже — идея на лабораторных значениях.
ip access-list standard MGMT-SSH
permit 10.20.30.0 0.0.0.255
deny any log
!
line vty 0 4
access-class MGMT-SSH in
transport input ssh
!
snmp-server community <secret> RO 10
Не копируйте IP, community и пароли из примера в прод. Сверяйте с мануалом вашей версии.
Чеклист после настройки
- 1 SSH с чужой сети не проходит
- 2 NMS читает SNMP
- 3 Логи deny видны
Связь с COREON
Зафиксируйте устройство, окно ТО и заявку. Афина помогает смотреть симптомы, на железо не пишет.
