Кратко. Разрешите SSH/SNMP только с сетей эксплуатации, повесьте ACL на VTY и SNMP.

Зачем это смене

Открытый management с интернета — инцидент, который ещё не случился.

  • Jump-host allow
  • Implicit deny понятен
  • Не забыть «дырку» для своего NMS

Учебный каркас команд

Синтаксис зависит от платформы и версии ПО. Ниже — идея на лабораторных значениях.

ip access-list standard MGMT-SSH
 permit 10.20.30.0 0.0.0.255
 deny any log
!
line vty 0 4
 access-class MGMT-SSH in
 transport input ssh
!
snmp-server community <secret> RO 10

Не копируйте IP, community и пароли из примера в прод. Сверяйте с мануалом вашей версии.

Чеклист после настройки

  1. 1 SSH с чужой сети не проходит
  2. 2 NMS читает SNMP
  3. 3 Логи deny видны

Связь с COREON

Зафиксируйте устройство, окно ТО и заявку. Афина помогает смотреть симптомы, на железо не пишет.