Un équipement réseau doit être protégé contre les accès non autorisés. Cisco IOS propose plusieurs points d’entrée à sécuriser : la console, l’accès privilégié et les sessions distantes.
Les accès à protéger
- Console (con 0) — l’accès physique par câble console.
- Enable — le passage en mode privilégié.
- VTY (0 4) — les sessions distantes Telnet ou SSH.
On définit un mot de passe sur chaque ligne, puis on chiffre l’ensemble pour qu’ils n’apparaissent pas en clair dans la configuration.
S1> enable
S1# configure terminal
S1(config)# enable secret Classe123
S1(config)# line console 0
S1(config-line)# password Cisco123
S1(config-line)# login
S1(config-line)# exit
S1(config)# line vty 0 4
S1(config-line)# password Cisco456
S1(config-line)# login
S1(config-line)# exit
S1(config)# service password-encryption
La commande enable secret stocke le mot de passe privilégié sous forme chiffrée (plus sûr que enable password). La commande service password-encryption masque les mots de passe restants affichés en clair. Le mot-clé login active la demande de mot de passe sur la ligne.
À retenir : protégez console, enable et VTY, préférez
enable secretet activezservice password-encryption. Voir Lab 6 – Sécurisation de base des accès.