Änderungsmanagement Port über CLI auf USG/VPN/ATP-Geräten

So ändern Sie WWW-, SSH- und Telnet-Ports per CLI-Befehl.
In diesem Handbuch wird der Vorgang zum Ändern der Verwaltungswerte für WWW, SSH und Telnet über den CLI-Befehl behandelt.

WWW-Werte

Die WWW-Verwaltung umfasst HTTP/HTTPS-Zugriff auf die Appliance. Die folgenden Befehlsbeispiele erklären, wie Sie den Management-Port ändern, ein bestimmtes Protokoll (HTTP und/oder HTTPS) deaktivieren und den Zugriff von bestimmten IPs erlauben.

  1. Der folgende Befehl ändert den HTTP-Verwaltungsport.
  • Router (config)# ip http port <1..65535>
  • Beispiel: „ip http port 8080“, ändert den HTTP-Verwaltungsport auf 8080.
  • Der folgende Befehl deaktiviert die HTTP-Verwaltung.
    • Router (config)# no ip http server
  • Der folgende Befehl beschränkt den HTTP-Verwaltungszugriff auf bestimmte Computer.
    • Router (config)# address-object object_name 
    • Beispiel: „address-object Admin_PC 192.168.1.201“ erstellt das Adressobjekt „Admin_PC“ mit einem Host-Adresstyp mit dem Wert 192.168.1.201.
      KB_Management_Port.png
    • Wiederholen Sie den Vorgang, um weitere Verwaltungscomputer hinzuzufügen.
    • Router (config)# ip http server table {admin|user} rule {rule_number|append|insert rule_number} access-group {ALL|address_object} zone {ALL|zone_object} action {accept|deny}
    • Bsp.: Router (config)# ip http Servertabelle Admin-Regel Einfügen 1 Zugriffsgruppe Admin_PC Zone LAN1 Aktion Akzeptieren
    • Wiederholen Sie den Vorgang, um weitere Admin-Geräte hinzuzufügen.
    • Ex:  Router (config)# ip http server table admin rule insert 2 access-group ALL zone ALL action deny
    • Erstellen Sie zunächst ein Adressobjekt für die Computer-IP, die Zugriff auf die HTTP-Verwaltung erhält.
    • Jetzt können wir eine Regel „Admin Service Control“ erstellen, um den Login-Zugriff über die HTTP-Verwaltung einzuschränken.
    • Fügen Sie unten eine Regel hinzu, um den Zugriff von anderen Geräten zu verweigern.
    • Starten Sie das Gerät bei Bedarf neu, um alle derzeit geöffneten Sitzungen zu schließen. Wenn von einem Knoten, der sich nicht in der Dienststeuerliste befindet, eine Sitzung mit dem Gerät besteht, bleibt dieser Zugriff bestehen, bis die Sitzung beendet ist. Durch einen Neustart des Geräts werden alle Sitzungen geschlossen, sodass nur zulässige Knoten die Appliance verwalten können.
  • Der folgende Befehl ändert den HTTPS-Verwaltungsport.
    • Router (config)# ip http secure-port <1..65535>
    • Beispiel: „ip http secure-port 4443“ ändert den https-Verwaltungsport in 4443.
  • Der folgende Befehl deaktiviert die HTTPS-Verwaltung.
    • Router (config)# no ip http secure-server
  • Der folgende Befehl beschränkt den HTTPS-Zugriff auf bestimmte Knoten.
    • Router (config)# ip http secure-server table {admin|user} rule {rule_number|append|insert rule_number} access-group {ALL|address_object} zone {ALL|zone_object} action {accept|deny}
    • Beispiel: Router (config)# ip http Secure-Server-Tabelle Admin-Regel 1 Zugriffsgruppe einfügen Admin_PC-Zone LAN1-Aktion Akzeptieren
    • Fügen Sie unten eine Regel hinzu, um den Zugriff von anderen Geräten zu verweigern.
    • Ex:  Router (config)# ip http secure-server table admin rule insert 2 access-group ALL zone ALL action deny
    • Starten Sie das Gerät bei Bedarf neu, um alle derzeit geöffneten Sitzungen zu schließen. Wenn von einem Knoten, der sich nicht in der Dienststeuerliste befindet, eine Sitzung mit dem Gerät besteht, bleibt dieser Zugriff bestehen, bis die Sitzung beendet ist. Durch einen Neustart des Geräts werden alle Sitzungen geschlossen, sodass nur zulässige Knoten die Appliance verwalten können.
  • Ausdruck des Status anzeigen
    • HTTP-Verwaltungsstatus verwenden Sie den Befehl „show ip http server status“.
      KB_Management_Port1.png
    • HTTPS-Verwaltungsstatus verwenden Sie den Befehl „show ip HTTP server secure status“.
      KB_Management_Port2.png

    SSH-Werte

    Die SSH-Verwaltungsoption ermöglicht es einem Benutzer, mithilfe von CLI-Befehlen Änderungen an der Appliance vorzunehmen. Standardmäßig funktioniert SSH auf TCP:22, dies kann jedoch auf einen anderen Port geändert werden. Die Dienststeuerung kann auch so konfiguriert werden, dass nur die Authentifizierung bei SSH von bestimmten Knoten zugelassen wird. Im Folgenden sind die Befehle aufgeführt, die zum Ändern des Management-Ports und zum Festlegen von Dienststeuerungsregeln verwendet werden.

    1. Ändern Sie den SSH-Dienstverwaltungsport.
    • Router (config)# ip ssh server port <1..65535>
    • Beispiel: „ip ssh server port 2223“ ändert den SSH-Verwaltungsport in 2223.
  • Der folgende Befehl deaktiviert die SSH-Verwaltungsfunktion.
    • Router (config)# no ip ssh server
  • Um den Zugriff auf die SSH-Verwaltung auf bestimmte Knoten zu beschränken, müssen wir mit dem folgenden Befehl eine Dienstkontrollregel einrichten.
    • Router (config)# ip ssh server rule {rule_number|append|insert rule_number} access-group {ALL|address_object} zone {ALL|zone_object} action {accept|deny}
    • Beispiel: Router (config)# ip ssh server rule insert 1 access-group Admin_PC zone LAN1 action Accept
    • Fügen Sie zusätzliche Regeln für die Dienststeuerung hinzu
    • Ex:  Router (config)# ip ssh server rule insert 2 access-group ALL zone ALL action deny
    • Erstellen Sie zunächst ein Adressobjekt für das Netzwerkgerät, mit dem die ZLD-Appliance über SSH verwaltet wird. Verwenden Sie die obigen Schritte für WWW-Werte > Schritt 3, um das Adressobjekt zu erstellen.
    • Fügen Sie die Dienststeuerungsregel(n) hinzu.
    • Fügen Sie unten eine Regel hinzu, um den Zugriff von anderen Geräten zu verweigern.
    • Starten Sie das Gerät bei Bedarf neu, um alle derzeit geöffneten Sitzungen zu schließen. Wenn von einem Knoten, der sich nicht in der Dienststeuerliste befindet, eine Sitzung mit dem Gerät besteht, bleibt dieser Zugriff bestehen, bis die Sitzung beendet ist. Durch einen Neustart des Geräts werden alle Sitzungen geschlossen, sodass nur zulässige Knoten die Appliance verwalten können.

    HAFTUNGSAUSSCHLUSS:

    Sehr geehrter Kunde, bitte beachten Sie, dass wir maschinelle Übersetzung verwenden, um Artikel in Ihrer Landessprache bereitzustellen. Möglicherweise werden nicht alle Texte korrekt übersetzt. Bei Fragen oder Unstimmigkeiten zur Richtigkeit der Informationen in der übersetzten Version lesen Sie bitte den Originalartikel hier: Originalversion

    Beiträge in diesem Abschnitt

    War dieser Beitrag hilfreich?
    3 von 4 fanden dies hilfreich
    Teilen

    Kommentare

    0 Kommentare

    Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.