Документация: ПО Факел — разрабатываемая версия
Управление пользователями¶
Обзор¶
Учетная запись пользователя по умолчанию fakel, а также вновь создаваемые учетные записи
пользователей имеют все возможности для настройки системы. Все учетные записи имеют
права sudo и, следовательно, могут работать в системе в качестве привилегированного пользователя.
Поддерживаются как локально администрируемые, так и удаленно администрируемые учетные записи RADIUS.
В крупных инсталляциях нецелесообразно настраивать каждого пользователя отдельно на каждой системе. ПО Факел поддерживает использование серверов RADIUS для аутентификации пользователей.
Аутентификация на основе ключа¶
Настоятельно рекомендуется использовать аутентификацию по ключу SSH.
По умолчанию существует только один пользователь fakel, которому можно назначить
любое количество ключей. Создать ssh-ключ можно с помощью команды ssh-keygen
на локальной машине, которая (по умолчанию) сохранит его в файле ~/.ssh/id_rsa.pub.
Каждый SSH-ключ состоит из трех частей:
ssh-rsa AAAAB3NzaC1yc2EAAAABAA...VBD5lKwEWB username@host.example.com.
Используются только тип ssh-rsa и ключ AAAB3N.... Обратите внимание,
что длина ключа обычно составляет несколько сотен символов, и его придется
копировать и вставлять. Некоторые эмуляторы терминалов могут случайно разбить его на
несколько строк. Будьте внимательны при вставке, чтобы он вставлялся только в
одну строку. Третья часть является просто идентификатором и служит для справки.
Пару ключей SSH можно сгенерировать на самом маршрутизаторе командами режима «Администрирование» группы generate pki ssh-key. Перед генерацией команда запрашивает тип (rsa, dsa или ec, по умолчанию rsa) и длину закрытого ключа, а также предлагает зашифровать закрытый ключ паролем. Если ключ будет использоваться на этом маршрутизаторе, не шифруйте его.
Команда
generate pki ssh-keyвыводит открытый ключ в формате OpenSSH и закрытый ключ.Команда
generate pki ssh-key file <file>сохраняет открытый ключ в файл<file>.pem, а закрытый — в файл<file>.key; путь к файлу команда выводит в сообщенииFile written to <path>.Команда
generate pki ssh-key install <name>добавляет открытый ключ к ключам текущего пользователя (параметрыkeyиtypeразделаsystem login user <user> authentication public-keys <name>) и выводит закрытый ключ. Закрытый ключ передайте пользователю, который будет входить по SSH. Если команда выполнена не из режима «Конфигурирование», она только выводит командыset, которые нужно выполнить (сообщениеYou are not in configure mode, commands to install manually from configure mode:). В режиме «Конфигурирование» выполните ее командойrun generate pki ssh-key install <name>: значения записываются в конфигурацию, после чего проверьте изменения командойcompareи зафиксируйте их командойcommit.
Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).
Пример настройки¶
В следующем примере и User1, и User2 смогут подключаться к ПО Факел
по SSH под именем пользователя fakel, используя свои собственные ключи.
User1 имеет ограничение на подключение только с одного IP-адреса.
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set system login user fakel authentication public-keys |
Назначает пользователю |
2 |
set system login user fakel authentication public-keys |
Задает тип |
3 |
set system login user fakel authentication public-keys |
Ограничивает подключение по ключу |
4 |
set system login user fakel authentication public-keys |
Назначает пользователю |
5 |
set system login user fakel authentication public-keys |
Задает тип |
Примечание
Символ " в значении параметра недопустим. Кавычки для OpenSSH записываются как " — при применении конфигурации они заменяются на " в файле authorized_keys. Значение from=192.168.0.100 без кавычек OpenSSH не принимает, и ключ перестаёт работать.
Список команд¶
Режим «Конфигурирование»¶
system login user <name> full-name <full-name>¶
<name> и реальным именем, заданным в поле <full-name>.Синтаксис:
set system login user
<name>full-name<full-name>delete system login user
<name>full-name<full-name>show system login user
<name>full-name
Аргументы:
<name>— имя пользователя;<full-name>— полное (реальное) имя пользователя. Формат: строка.
Режим: «Конфигурирование».
system login user <name> authentication plaintext-password <plaintext-password>¶
<name> в открытом виде для данной системы.
Пароль в открытом виде будет автоматически переведен в защищенный хэшированный
пароль и нигде не будет сохранен в открытом виде.Синтаксис:
set system login user
<name>authentication plaintext-password<plaintext-password>delete system login user
<name>authentication plaintext-password<plaintext-password>show system login user
<name>authentication plaintext-password
Аргументы:
<name>— имя пользователя;<plaintext-password>— пароль пользователя в открытом виде. Формат: строка.
Режим: «Конфигурирование».
system login user <name> authentication encrypted-password <encrypted-password>¶
<name>.
Это удобно для переноса хэшированного пароля из системы в систему.Синтаксис:
set system login user
<name>authentication encrypted-password<encrypted-password>delete system login user
<name>authentication encrypted-password<encrypted-password>show system login user
<name>authentication encrypted-password
Аргументы:
<name>— имя пользователя;<encrypted-password>— зашифрованный (хэшированный) пароль пользователя. Формат: строка. Значение по умолчанию:!.
Режим: «Конфигурирование».
system login user <name> authentication public-keys <identifier> key <key>¶
<key>, идентифицированную
по ключу <identifier>, локальному пользователю <name>.Синтаксис:
set system login user
<name>authentication public-keys<identifier>key<key>delete system login user
<name>authentication public-keys<identifier>key<key>show system login user
<name>authentication public-keys<identifier>key
Аргументы:
<name>— имя пользователя;<identifier>— идентификатор ключа, обычно в видеuser@host. Формат: строка;<key>— значение открытого ключа SSH в кодировке Base64.
Режим: «Конфигурирование».
system login user <name> authentication public-keys <identifier> type <type>¶
<identifier>,
требует настройки типа используемого открытого ключа.Синтаксис:
set system login user
<name>authentication public-keys<identifier>type<type>delete system login user
<name>authentication public-keys<identifier>type<type>show system login user
<name>authentication public-keys<identifier>type
Аргументы:
<name>— имя пользователя;<identifier>— идентификатор ключа, обычно в видеuser@host. Формат: строка;Возможные значения
<type>:ecdsa-sha2-nistp256;ecdsa-sha2-nistp384;ecdsa-sha2-nistp521;sk-ecdsa-sha2-nistp256@openssh.com;sk-ssh-ed25519@openssh.com;ssh-dss;ssh-ed25519;ssh-rsa.
Режим: «Конфигурирование».
Примечание
Вы можете назначить несколько ключей одному и тому же пользователю, используя уникальный идентификатор для каждого SSH-ключа.
system login user <name> authentication public-keys <identifier> options <options>¶
<identifier>.Синтаксис:
set system login user
<name>authentication public-keys<identifier>options<options>delete system login user
<name>authentication public-keys<identifier>options<options>show system login user
<name>authentication public-keys<identifier>options
Аргументы:
<name>— имя пользователя;<identifier>— идентификатор ключа, обычно в видеuser@host. Формат: строка;<options>— параметры открытого ключа OpenSSH (например, ограничение источника подключенияfrom="<address>"). Формат: строка.
Режим: «Конфигурирование».
system login radius server <server> key <key>¶
<key>. Можно указать несколько серверов.Синтаксис:
set system login radius server
<server>key<key>delete system login radius server
<server>key<key>show system login radius server
<server>key
Аргументы:
<server>— IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес;<key>— общий секрет (pre-shared secret) для RADIUS-сервера. Формат: строка.
Режим: «Конфигурирование».
system login radius server <server> port <port>¶
Синтаксис:
set system login radius server
<server>port<port>delete system login radius server
<server>port<port>show system login radius server
<server>port
Аргументы:
<server>— IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес;<port>— номер порта. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию:1812.
Режим: «Конфигурирование».
system login radius server <server> timeout <timeout>¶
Синтаксис:
set system login radius server
<server>timeout<timeout>delete system login radius server
<server>timeout<timeout>show system login radius server
<server>timeout
Аргументы:
<server>— IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес;<timeout>— время ожидания. Формат: целое число. Диапазон значений: от 1 до 240. Значение по умолчанию:2.
Режим: «Конфигурирование».
system login radius server <server> disable¶
Синтаксис:
set system login radius server
<server>disabledelete system login radius server
<server>disableshow system login radius server
<server>disable
Аргументы:
<server>— IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес.
Режим: «Конфигурирование».
system login radius source-address <source-address>¶
Синтаксис:
set system login radius source-address
<source-address>delete system login radius source-address
<source-address>show system login radius source-address
Аргументы:
<source-address>— адрес источника запросов RADIUS. Формат: IPv4-адрес или IPv6-адрес. Можно задать несколько значений.
Режим: «Конфигурирование».
Подсказка
Если вы хотите, чтобы пользователи-администраторы проходили аутентификацию через RADIUS, необходимо отправить атрибут Cisco-AV-Pair shell:priv-lvl=15. Без этого атрибута вы получите только обычных, непривилегированных пользователей системы.
system login banner pre-login <pre-login>¶
Синтаксис:
set system login banner pre-login
<pre-login>delete system login banner pre-login
<pre-login>show system login banner pre-login
Аргументы:
<pre-login>— текст сообщения. Формат: строка.
Режим: «Конфигурирование».
system login banner post-login <post-login>¶
Синтаксис:
set system login banner post-login
<post-login>delete system login banner post-login
<post-login>show system login banner post-login
Аргументы:
<post-login>— текст сообщения. Формат: строка.
Режим: «Конфигурирование».
Примечание
Чтобы перенести строку, используйте \n внутри значения в одинарных кавычках: set system login banner post-login 'Строка1\nСтрока2'. Без кавычек используйте \\n.
Режим «Администрирование»¶
login¶
Синтаксис:
show login
Режим: «Администрирование».
Уровень привилегий: «Администратор».
login groups¶
Синтаксис:
show login groups
Режим: «Администрирование».
Уровень привилегий: «Администратор».
login level¶
Синтаксис:
show login level
Режим: «Администрирование».
Уровень привилегий: «Администратор».
login user¶
Синтаксис:
show login user
Режим: «Администрирование».
Уровень привилегий: «Администратор».
users¶
Синтаксис:
show users
Режим: «Администрирование».
Уровень привилегий: «Администратор».
users recent¶
Синтаксис:
show users recent
show users recent
<number>
Аргументы:
<number>— число записей журнала входов. Формат: целое число. Необязательный аргумент; если не указан, выводятся 10 записей.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login users¶
fakel имеют учетные записи, настроенные командами system login user, остальные имеют тип other.Синтаксис:
show system login users
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login users all¶
fakel имеют учетные записи, настроенные командами system login user, остальные имеют тип other.Синтаксис:
show system login users all
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login users locked¶
Синтаксис:
show system login users locked
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login users other¶
system login user.Синтаксис:
show system login users other
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login users fakel¶
system login user.Синтаксис:
show system login users fakel
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login authentication user <user> otp¶
otpauth, QR-код и команды конфигурирования. Если для пользователя не настроен ключ OTP, команда сообщает об этом и предлагает команду generate system login username <user> otp-key hotp-time.Синтаксис:
show system login authentication user
<user>otp
Аргументы:
<user>— имя пользователя, настроенного командойsystem login user.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login authentication user <user> otp full¶
Синтаксис:
show system login authentication user
<user>otp full
Аргументы:
<user>— имя пользователя, настроенного командойsystem login user.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login authentication user <user> otp key-b32¶
Синтаксис:
show system login authentication user
<user>otp key-b32
Аргументы:
<user>— имя пользователя, настроенного командойsystem login user.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login authentication user <user> otp qrcode¶
Синтаксис:
show system login authentication user
<user>otp qrcode
Аргументы:
<user>— имя пользователя, настроенного командойsystem login user.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
system login authentication user <user> otp uri¶
otpauth ключа OTP пользователя.Синтаксис:
show system login authentication user
<user>otp uri
Аргументы:
<user>— имя пользователя, настроенного командойsystem login user.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет.Синтаксис:
generate system login username
<username>otp-key hotp-time
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time rate-limit <rate-limit>¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число входов за интервал.Синтаксис:
generate system login username
<username>otp-key hotp-time rate-limit<rate-limit>
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.<rate-limit>— число входов за интервалrate-time(по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time rate-limit <rate-limit> rate-time <rate-time>¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число входов за интервал, длительность интервала.Синтаксис:
generate system login username
<username>otp-key hotp-time rate-limit<rate-limit>rate-time<rate-time>
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.<rate-limit>— число входов за интервалrate-time(по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.<rate-time>— длительность интервала в секундах. Формат: целое число от 15 до 600. По умолчанию: 30.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time rate-limit <rate-limit> rate-time <rate-time> window-size <window-size>¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число входов за интервал, длительность интервала, число одновременно допустимых кодов.Синтаксис:
generate system login username
<username>otp-key hotp-time rate-limit<rate-limit>rate-time<rate-time>window-size<window-size>
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.<rate-limit>— число входов за интервалrate-time(по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.<rate-time>— длительность интервала в секундах. Формат: целое число от 15 до 600. По умолчанию: 30.<window-size>— число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time window-size <window-size>¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число одновременно допустимых кодов.Синтаксис:
generate system login username
<username>otp-key hotp-time window-size<window-size>
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.<window-size>— число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time window-size <window-size> rate-limit <rate-limit>¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число одновременно допустимых кодов, число входов за интервал.Синтаксис:
generate system login username
<username>otp-key hotp-time window-size<window-size>rate-limit<rate-limit>
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.<window-size>— число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.<rate-limit>— число входов за интервалrate-time(по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate system login username <username> otp-key hotp-time window-size <window-size> rate-limit <rate-limit> rate-time <rate-time>¶
otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число одновременно допустимых кодов, число входов за интервал, длительность интервала.Синтаксис:
generate system login username
<username>otp-key hotp-time window-size<window-size>rate-limit<rate-limit>rate-time<rate-time>
Аргументы:
<username>— имя пользователя, настроенного командойsystem login user.<window-size>— число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.<rate-limit>— число входов за интервалrate-time(по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.<rate-time>— длительность интервала в секундах. Формат: целое число от 15 до 600. По умолчанию: 30.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ssh-key¶
Синтаксис:
generate pki ssh-key
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ssh-key file <file>¶
<file>.pem, а закрытый — в файл <file>.key.Синтаксис:
generate pki ssh-key file
<file>
Аргументы:
<file>— имя файлов ключей без расширения. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ssh-key install <name>¶
Синтаксис:
generate pki ssh-key install
<name>
Аргументы:
<name>— идентификатор ключа в конфигурации (system login user <user> authentication public-keys <name>). Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
clear session <tty>¶
Синтаксис:
clear session
<tty>
Аргументы:
<tty>— имя терминала сеанса, который нужно завершить. Терминалы текущих сеансов выводит командаshow users.
Режим: «Администрирование».