Документация: ПО Факел — разрабатываемая версия

Управление пользователями

Обзор

Учетная запись пользователя по умолчанию fakel, а также вновь создаваемые учетные записи пользователей имеют все возможности для настройки системы. Все учетные записи имеют права sudo и, следовательно, могут работать в системе в качестве привилегированного пользователя.

Поддерживаются как локально администрируемые, так и удаленно администрируемые учетные записи RADIUS.

В крупных инсталляциях нецелесообразно настраивать каждого пользователя отдельно на каждой системе. ПО Факел поддерживает использование серверов RADIUS для аутентификации пользователей.

Аутентификация на основе ключа

Настоятельно рекомендуется использовать аутентификацию по ключу SSH. По умолчанию существует только один пользователь fakel, которому можно назначить любое количество ключей. Создать ssh-ключ можно с помощью команды ssh-keygen на локальной машине, которая (по умолчанию) сохранит его в файле ~/.ssh/id_rsa.pub.

Каждый SSH-ключ состоит из трех частей:

ssh-rsa AAAAB3NzaC1yc2EAAAABAA...VBD5lKwEWB username@host.example.com.

Используются только тип ssh-rsa и ключ AAAB3N.... Обратите внимание, что длина ключа обычно составляет несколько сотен символов, и его придется копировать и вставлять. Некоторые эмуляторы терминалов могут случайно разбить его на несколько строк. Будьте внимательны при вставке, чтобы он вставлялся только в одну строку. Третья часть является просто идентификатором и служит для справки.

Пару ключей SSH можно сгенерировать на самом маршрутизаторе командами режима «Администрирование» группы generate pki ssh-key. Перед генерацией команда запрашивает тип (rsa, dsa или ec, по умолчанию rsa) и длину закрытого ключа, а также предлагает зашифровать закрытый ключ паролем. Если ключ будет использоваться на этом маршрутизаторе, не шифруйте его.

  • Команда generate pki ssh-key выводит открытый ключ в формате OpenSSH и закрытый ключ.

  • Команда generate pki ssh-key file <file> сохраняет открытый ключ в файл <file>.pem, а закрытый — в файл <file>.key; путь к файлу команда выводит в сообщении File written to <path>.

  • Команда generate pki ssh-key install <name> добавляет открытый ключ к ключам текущего пользователя (параметры key и type раздела system login user <user> authentication public-keys <name>) и выводит закрытый ключ. Закрытый ключ передайте пользователю, который будет входить по SSH. Если команда выполнена не из режима «Конфигурирование», она только выводит команды set, которые нужно выполнить (сообщение You are not in configure mode, commands to install manually from configure mode:). В режиме «Конфигурирование» выполните ее командой run generate pki ssh-key install <name>: значения записываются в конфигурацию, после чего проверьте изменения командой compare и зафиксируйте их командой commit.

Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).

Пример настройки

В следующем примере и User1, и User2 смогут подключаться к ПО Факел по SSH под именем пользователя fakel, используя свои собственные ключи. User1 имеет ограничение на подключение только с одного IP-адреса.

Шаг

Команда

Описание

1

set system login user fakel authentication public-keys 'User1' key "AAAAB3Nz...KwEW"

Назначает пользователю fakel открытый ключ SSH с идентификатором User1

2

set system login user fakel authentication public-keys 'User1' type ssh-rsa

Задает тип ssh-rsa для открытого ключа с идентификатором User1

3

set system login user fakel authentication public-keys 'User1' options "from=&quot;192.168.0.100&quot;"

Ограничивает подключение по ключу User1 только с IP-адреса 192.168.0.100

4

set system login user fakel authentication public-keys 'User2' key "AAAAQ39x...fbV3"

Назначает пользователю fakel открытый ключ SSH с идентификатором User2

5

set system login user fakel authentication public-keys 'User2' type ssh-rsa

Задает тип ssh-rsa для открытого ключа с идентификатором User2

Примечание

Символ " в значении параметра недопустим. Кавычки для OpenSSH записываются как &quot; — при применении конфигурации они заменяются на " в файле authorized_keys. Значение from=192.168.0.100 без кавычек OpenSSH не принимает, и ключ перестаёт работать.

Список команд


Режим «Конфигурирование»


system login user <name> full-name <full-name>

Описание:
Создает нового системного пользователя с именем пользователя <name> и реальным именем, заданным в поле <full-name>.

Синтаксис:

  • set system login user <name> full-name <full-name>

  • delete system login user <name> full-name <full-name>

  • show system login user <name> full-name

Аргументы:

  • <name> — имя пользователя;

  • <full-name> — полное (реальное) имя пользователя. Формат: строка.

Режим: «Конфигурирование».


system login user <name> authentication plaintext-password <plaintext-password>

Описание:
Устанавливает пароль пользователя <name> в открытом виде для данной системы. Пароль в открытом виде будет автоматически переведен в защищенный хэшированный пароль и нигде не будет сохранен в открытом виде.

Синтаксис:

  • set system login user <name> authentication plaintext-password <plaintext-password>

  • delete system login user <name> authentication plaintext-password <plaintext-password>

  • show system login user <name> authentication plaintext-password

Аргументы:

  • <name> — имя пользователя;

  • <plaintext-password> — пароль пользователя в открытом виде. Формат: строка.

Режим: «Конфигурирование».


system login user <name> authentication encrypted-password <encrypted-password>

Описание:
Устанавливает зашифрованный пароль для заданного имени пользователя <name>. Это удобно для переноса хэшированного пароля из системы в систему.

Синтаксис:

  • set system login user <name> authentication encrypted-password <encrypted-password>

  • delete system login user <name> authentication encrypted-password <encrypted-password>

  • show system login user <name> authentication encrypted-password

Аргументы:

  • <name> — имя пользователя;

  • <encrypted-password> — зашифрованный (хэшированный) пароль пользователя. Формат: строка. Значение по умолчанию: !.

Режим: «Конфигурирование».


system login user <name> authentication public-keys <identifier> key <key>

Описание:
Назначает связку открытых ключей SSH <key>, идентифицированную по ключу <identifier>, локальному пользователю <name>.

Синтаксис:

  • set system login user <name> authentication public-keys <identifier> key <key>

  • delete system login user <name> authentication public-keys <identifier> key <key>

  • show system login user <name> authentication public-keys <identifier> key

Аргументы:

  • <name> — имя пользователя;

  • <identifier> — идентификатор ключа, обычно в виде user@host. Формат: строка;

  • <key> — значение открытого ключа SSH в кодировке Base64.

Режим: «Конфигурирование».


system login user <name> authentication public-keys <identifier> type <type>

Описание:
Каждая часть открытого ключа SSH, на которую ссылается <identifier>, требует настройки типа используемого открытого ключа.

Синтаксис:

  • set system login user <name> authentication public-keys <identifier> type <type>

  • delete system login user <name> authentication public-keys <identifier> type <type>

  • show system login user <name> authentication public-keys <identifier> type

Аргументы:

  • <name> — имя пользователя;

  • <identifier> — идентификатор ключа, обычно в виде user@host. Формат: строка;

  • Возможные значения <type>: ecdsa-sha2-nistp256; ecdsa-sha2-nistp384; ecdsa-sha2-nistp521; sk-ecdsa-sha2-nistp256@openssh.com; sk-ssh-ed25519@openssh.com; ssh-dss; ssh-ed25519; ssh-rsa.

Режим: «Конфигурирование».

Примечание

Вы можете назначить несколько ключей одному и тому же пользователю, используя уникальный идентификатор для каждого SSH-ключа.


system login user <name> authentication public-keys <identifier> options <options>

Описание:
Задает параметры для данного открытого ключа <identifier>.

Синтаксис:

  • set system login user <name> authentication public-keys <identifier> options <options>

  • delete system login user <name> authentication public-keys <identifier> options <options>

  • show system login user <name> authentication public-keys <identifier> options

Аргументы:

  • <name> — имя пользователя;

  • <identifier> — идентификатор ключа, обычно в виде user@host. Формат: строка;

  • <options> — параметры открытого ключа OpenSSH (например, ограничение источника подключения from=&quot;<address>&quot;). Формат: строка.

Режим: «Конфигурирование».


system login radius server <server> key <key>

Описание:
Устанавливает адрес RADIUS-сервера с общим секретом, заданным в поле <key>. Можно указать несколько серверов.

Синтаксис:

  • set system login radius server <server> key <key>

  • delete system login radius server <server> key <key>

  • show system login radius server <server> key

Аргументы:

  • <server> — IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес;

  • <key> — общий секрет (pre-shared secret) для RADIUS-сервера. Формат: строка.

Режим: «Конфигурирование».


system login radius server <server> port <port>

Описание:
Определяет порт, через который можно связаться с указанным RADIUS-сервером.

Синтаксис:

  • set system login radius server <server> port <port>

  • delete system login radius server <server> port <port>

  • show system login radius server <server> port

Аргументы:

  • <server> — IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес;

  • <port> — номер порта. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 1812.

Режим: «Конфигурирование».


system login radius server <server> timeout <timeout>

Описание:
Устанавливает время ожидания ответа в секундах при запросе к указанному RADIUS-серверу.

Синтаксис:

  • set system login radius server <server> timeout <timeout>

  • delete system login radius server <server> timeout <timeout>

  • show system login radius server <server> timeout

Аргументы:

  • <server> — IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес;

  • <timeout> — время ожидания. Формат: целое число. Диапазон значений: от 1 до 240. Значение по умолчанию: 2.

Режим: «Конфигурирование».


system login radius server <server> disable

Описание:
Временно отключает указанный RADIUS-сервер.

Синтаксис:

  • set system login radius server <server> disable

  • delete system login radius server <server> disable

  • show system login radius server <server> disable

Аргументы:

  • <server> — IP-адрес RADIUS-сервера. Формат: IPv4-адрес или IPv6-адрес.

Режим: «Конфигурирование».


system login radius source-address <source-address>

Описание:
Серверы RADIUS могут быть усилены путем разрешения подключения только определенных IP-адресов. Для этого можно настроить адрес источника каждого запроса RADIUS. Если этот параметр не задан, то входящие соединения с сервером RADIUS будут использовать ближайший адрес интерфейса, указывающий на сервер, что приводит к ошибкам в сетях OSPF, например, при отказе канала связи и использовании резервного маршрута.

Синтаксис:

  • set system login radius source-address <source-address>

  • delete system login radius source-address <source-address>

  • show system login radius source-address

Аргументы:

  • <source-address> — адрес источника запросов RADIUS. Формат: IPv4-адрес или IPv6-адрес. Можно задать несколько значений.

Режим: «Конфигурирование».

Подсказка

Если вы хотите, чтобы пользователи-администраторы проходили аутентификацию через RADIUS, необходимо отправить атрибут Cisco-AV-Pair shell:priv-lvl=15. Без этого атрибута вы получите только обычных, непривилегированных пользователей системы.


system login banner pre-login <pre-login>

Описание:
Устанавливает сообщение, которое будет показано при подключении по SSH и перед входом пользователя в систему.

Синтаксис:

  • set system login banner pre-login <pre-login>

  • delete system login banner pre-login <pre-login>

  • show system login banner pre-login

Аргументы:

  • <pre-login> — текст сообщения. Формат: строка.

Режим: «Конфигурирование».


system login banner post-login <post-login>

Описание:
Устанавливает сообщение, которое будет показано после входа пользователя в систему.

Синтаксис:

  • set system login banner post-login <post-login>

  • delete system login banner post-login <post-login>

  • show system login banner post-login

Аргументы:

  • <post-login> — текст сообщения. Формат: строка.

Режим: «Конфигурирование».

Примечание

Чтобы перенести строку, используйте \n внутри значения в одинарных кавычках: set system login banner post-login 'Строка1\nСтрока2'. Без кавычек используйте \\n.


Режим «Администрирование»


login

Описание:
Отображает сведения о текущем сеансе: терминал и время входа, уровень привилегий, имя пользователя и его группы.

Синтаксис:

  • show login

Режим: «Администрирование».

Уровень привилегий: «Администратор».


login groups

Описание:
Отображает группы текущего пользователя.

Синтаксис:

  • show login groups

Режим: «Администрирование».

Уровень привилегий: «Администратор».


login level

Описание:
Отображает уровень привилегий текущего пользователя.

Синтаксис:

  • show login level

Режим: «Администрирование».

Уровень привилегий: «Администратор».


login user

Описание:
Отображает имя текущего пользователя.

Синтаксис:

  • show login user

Режим: «Администрирование».

Уровень привилегий: «Администратор».


users

Описание:
Отображает пользователей, работающих в системе в данный момент.

Синтаксис:

  • show users

Режим: «Администрирование».

Уровень привилегий: «Администратор».


users recent

Описание:
Отображает журнал последних входов в систему. Без аргумента выводятся 10 последних входов.

Синтаксис:

  • show users recent

  • show users recent <number>

Аргументы:

  • <number> — число записей журнала входов. Формат: целое число. Необязательный аргумент; если не указан, выводятся 10 записей.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login users

Описание:
Отображает таблицу учетных записей системы: имя, тип, признак блокировки, терминал, адрес, с которого выполнен вход, и время последнего входа. Отображаются все незаблокированные учетные записи. Тип fakel имеют учетные записи, настроенные командами system login user, остальные имеют тип other.

Синтаксис:

  • show system login users

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login users all

Описание:
Отображает таблицу учетных записей системы: имя, тип, признак блокировки, терминал, адрес, с которого выполнен вход, и время последнего входа. Отображаются все учетные записи. Тип fakel имеют учетные записи, настроенные командами system login user, остальные имеют тип other.

Синтаксис:

  • show system login users all

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login users locked

Описание:
Отображает таблицу учетных записей системы: имя, тип, признак блокировки, терминал, адрес, с которого выполнен вход, и время последнего входа. Отображаются только заблокированные учетные записи.

Синтаксис:

  • show system login users locked

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login users other

Описание:
Отображает таблицу учетных записей системы: имя, тип, признак блокировки, терминал, адрес, с которого выполнен вход, и время последнего входа. Отображаются учетные записи, не настроенные командами system login user.

Синтаксис:

  • show system login users other

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login users fakel

Описание:
Отображает таблицу учетных записей системы: имя, тип, признак блокировки, терминал, адрес, с которого выполнен вход, и время последнего входа. Отображаются учетные записи, настроенные командами system login user.

Синтаксис:

  • show system login users fakel

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login authentication user <user> otp

Описание:
Отображает параметры одноразового пароля (OTP) пользователя: секретный ключ, адрес otpauth, QR-код и команды конфигурирования. Если для пользователя не настроен ключ OTP, команда сообщает об этом и предлагает команду generate system login username <user> otp-key hotp-time.

Синтаксис:

  • show system login authentication user <user> otp

Аргументы:

  • <user> — имя пользователя, настроенного командой system login user.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login authentication user <user> otp full

Описание:
Отображает полные параметры OTP пользователя, включая QR-код и команды конфигурирования.

Синтаксис:

  • show system login authentication user <user> otp full

Аргументы:

  • <user> — имя пользователя, настроенного командой system login user.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login authentication user <user> otp key-b32

Описание:
Отображает секретный ключ OTP пользователя в формате Base32 (используется в мобильных приложениях).

Синтаксис:

  • show system login authentication user <user> otp key-b32

Аргументы:

  • <user> — имя пользователя, настроенного командой system login user.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login authentication user <user> otp qrcode

Описание:
Отображает QR-код ключа OTP пользователя.

Синтаксис:

  • show system login authentication user <user> otp qrcode

Аргументы:

  • <user> — имя пользователя, настроенного командой system login user.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


system login authentication user <user> otp uri

Описание:
Отображает адрес otpauth ключа OTP пользователя.

Синтаксис:

  • show system login authentication user <user> otp uri

Аргументы:

  • <user> — имя пользователя, настроенного командой system login user.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет.

Синтаксис:

  • generate system login username <username> otp-key hotp-time

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time rate-limit <rate-limit>

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число входов за интервал.

Синтаксис:

  • generate system login username <username> otp-key hotp-time rate-limit <rate-limit>

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

  • <rate-limit> — число входов за интервал rate-time (по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time rate-limit <rate-limit> rate-time <rate-time>

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число входов за интервал, длительность интервала.

Синтаксис:

  • generate system login username <username> otp-key hotp-time rate-limit <rate-limit> rate-time <rate-time>

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

  • <rate-limit> — число входов за интервал rate-time (по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.

  • <rate-time> — длительность интервала в секундах. Формат: целое число от 15 до 600. По умолчанию: 30.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time rate-limit <rate-limit> rate-time <rate-time> window-size <window-size>

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число входов за интервал, длительность интервала, число одновременно допустимых кодов.

Синтаксис:

  • generate system login username <username> otp-key hotp-time rate-limit <rate-limit> rate-time <rate-time> window-size <window-size>

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

  • <rate-limit> — число входов за интервал rate-time (по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.

  • <rate-time> — длительность интервала в секундах. Формат: целое число от 15 до 600. По умолчанию: 30.

  • <window-size> — число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time window-size <window-size>

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число одновременно допустимых кодов.

Синтаксис:

  • generate system login username <username> otp-key hotp-time window-size <window-size>

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

  • <window-size> — число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time window-size <window-size> rate-limit <rate-limit>

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число одновременно допустимых кодов, число входов за интервал.

Синтаксис:

  • generate system login username <username> otp-key hotp-time window-size <window-size> rate-limit <rate-limit>

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

  • <window-size> — число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.

  • <rate-limit> — число входов за интервал rate-time (по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate system login username <username> otp-key hotp-time window-size <window-size> rate-limit <rate-limit> rate-time <rate-time>

Описание:
Генерирует новый ключ OTP для пользователя и выводит его в Base32, адрес otpauth, QR-код и команды конфигурирования параметров OTP пользователя, которые нужно выполнить, чтобы добавить ключ в конфигурацию. Сама команда конфигурацию не изменяет. В команде заданы параметры ключа: число одновременно допустимых кодов, число входов за интервал, длительность интервала.

Синтаксис:

  • generate system login username <username> otp-key hotp-time window-size <window-size> rate-limit <rate-limit> rate-time <rate-time>

Аргументы:

  • <username> — имя пользователя, настроенного командой system login user.

  • <window-size> — число одновременно допустимых кодов. Формат: целое число от 1 до 21. По умолчанию: 3.

  • <rate-limit> — число входов за интервал rate-time (по умолчанию 30 секунд). Формат: целое число от 1 до 10. По умолчанию: 3.

  • <rate-time> — длительность интервала в секундах. Формат: целое число от 15 до 600. По умолчанию: 30.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate pki ssh-key

Описание:
Генерирует пару ключей SSH. Выводит открытый ключ в формате OpenSSH и закрытый ключ.

Синтаксис:

  • generate pki ssh-key

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate pki ssh-key file <file>

Описание:
Генерирует пару ключей SSH. Сохраняет открытый ключ в файл <file>.pem, а закрытый — в файл <file>.key.

Синтаксис:

  • generate pki ssh-key file <file>

Аргументы:

  • <file> — имя файлов ключей без расширения. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate pki ssh-key install <name>

Описание:
Генерирует пару ключей SSH. Добавляет открытый ключ в конфигурацию для входа текущего пользователя по SSH и выводит закрытый ключ.

Синтаксис:

  • generate pki ssh-key install <name>

Аргументы:

  • <name> — идентификатор ключа в конфигурации (system login user <user> authentication public-keys <name>). Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


clear session <tty>

Описание:
Завершает сеанс пользователя на терминале TTY или PTS.

Синтаксис:

  • clear session <tty>

Аргументы:

  • <tty> — имя терминала сеанса, который нужно завершить. Терминалы текущих сеансов выводит команда show users.

Режим: «Администрирование».