Ana içeriğe atla

Privilege Levels

Cisco IOS üzerinde 0 ile 15 arasında toplam 16 tane ayrıcalıklı seviye vardır. Bu seviyelerden 0,1 ve 15 önceden tanımlı gelir. 0 ve 1. seviyeler sınırlıdır. Sadece sorun giderme amaçlı ve bazı show komutları kullanılabilir. 15. Seviye ise tüm haklara sahiptir. Diğer seviyeler için istenilen komutlar belirlenip istenilen kullanıcıya atanabilir.
Bir seviye için belirlenen komut otomatik olarak üst seviyedekilere de atanmış olur.





 

config)# privilege [exec | configure | router |..] level [seviye numarası | reset] [komut ismi]

config)#enable secret level [seviye numarası] [parola]

#enable [seviye numarası]

#show privilege

SINIRLAMALARI




 Arayüzler, port ve slotlar için erişim kontrolü yok.

 Alt seviyedeki komutlar üst seviyeler için her zaman açık.

 Yüksek seviyedeki komutlar alt seviyeler için her zaman kapalı.

 Birden fazla kelimeden oluşan komut atandığında komutun ilk kelimeleriyle ilgili komutlar da atanır.

 Bir kişinin komutların çoğuna erişmesi isteniyorsa her komut için tanımlama yapılmalı.

Kullanıcı Hesabı oluşturmak

config)#username [Kullanıcı İsmi] secret [0 | 5 ][Parola]

0 kullanılırsa parola açık bir şekilde, 5 kullanılırsa md5‐Hash şeklinde yazılır.

Role Based CLI Erişimi

 Privilege Level yöntemine göre daha esneklik sağlamak için IOS 12.3(1)T sürümü ile beraber eklenen bir özellik. Komutlar rollere göre tanımlanır.

 Privilege yerini View ‘ler alır. Privilege Level 15 = Root View

 Root View tarafından oluşturulan diğer view ler CLI View. Komut hiyerarşisi yok. Bir komut birden fazla view’ e atanabilir. Kullanıcılar sadece kendilerine izin verilen komutları kullanabilirler.

 Arayüzlere erişim için tanımlama imkânı sağlar.

 Birden fazla CLI view birleştirilerek Super view oluşturulabilir. Böylece admin birden fazla CLI view’e bir kullanıcıya kolay bir şekilde atayabilir.

 Bir CLI view birden fazla Super view tarafından paylaşılabilir.

 CLI den Super view’e geçiş ya da başka bir sper view den geçiş için Super view lere şifre tanımlanır.



 

Yapılandırma:

config)#aaa new-model View yapılandırmadan önce AAA hizmeti etkinleştirilmeli.

config)# enable view [root view ismi] Root View etkinleştirilir. İstenirse isim de tanabilir.

config)#parser view [view ismi] CLI View oluşturulur. İsim en fazla 15 karakterden oluşmalı.

-view)#secret [view için şifre] View oluşturulduktan hemen sonra parola atanmalı.

-view)#commands [exec |configure|…] [include | include-exclusive | exclude] [all]

[interface arayüz ismi | command]

İnclude parametresi kullanılırsa view için eklenen komut ya da arayüz diğer view lere de eklenebilir. Fakat

includeexclusive parametresi kullanılırsa diğer view lere eklenemez. Exclude parametresi ise daha önce

eklenen komut ya da arayüzün view den çıkarılmasını sağlar.

All parametresi ise eğer komut eklenmişse aynı kelime ile başlayan tüm komutları da ekler. Eğer arayüz

eklenmiş ise o arayüze bağlı tüm subinterface lerin de eklenmesini sağlar.

config)#parser view [super view ismi] superview

-view)#secret [super view için parola]

-view)#view [super view’e dahil edilecek view ismi]

İstenilen view’e erişmek için

#enable view [view ismi]

#show parser view

config)#username Admin Privilege 15 secret cisco view root

Kaynak: Erdem TUNCAY. CCNA Security Eğitimi-Eylül 2011-Ankara

Yorumlar

Bu blogdaki popüler yayınlar

Show Komutu Çıktısını Filtreleme

Bir Cisco yönlendirici veya anahtarda çalışan yapılandırma dosyasını görüntülemek için show running-config komutunu kullanırız. Eğer yapılandırma dosyası çok büyükse varsayılan olarak 24 satırdan sonra duraklatılır ve --More-- metni görüntülenir. Yapılandırmanın devamını satır satır görmek için Enter tuşuna, sayfa sayfa görmek için boşluk tuşuna basarız. Cisco IOS 15. sürümünden sonra ağ yöneticilerinin işini kolaylaştırmak için show komutu çıktısını filtrelemek ve sadece istedikleri kısımları görüntülemek için | pipe (boru) özelliği getirdi. Klavyeden AltGr+>< tuşuna beraber basarsanız | işaretini çıkarabilirsiniz. show komutundan sonra | işareti ve ek seçeneklerle filtreleme yapılabilir. Filtreleme seçeneklerinden birincisi ve benim çok kullandığım "section" filtresidir. Bu filtre ile seçtiğimiz ifade ile başlayan tüm satırlar gösterilir. Aşağıdaki örnekte bir yönlendiricideki EIGRP yapılandırılması filtrelenerek gösterilmiştir. R1#show running-config | section eigrp...

Kısa Dersler 2: MAC Adresi Nedir?

Ortam Erişim Kontrolü (MAC-Media Access Control) adresi, Ethernet ortamında iki ana bilgisayar arasında iletişim için kullanılan 48 bitlik bir adrestir. Bu bir donanım adresi olup ağ kartının belleniminde (firmware) saklanmaktadır. MAC adresine fiziksel adres (physical address) ve donanım adresi (hardware address) de denir. MAC adresi küresel olarak benzersizdir. Her ağ kartı satıcısı, bu 48 bitlik adresin ilk 24 bitini ki buna OUI (Organizationally Unique Identifier ) denir IEEE'den alırlar ve geri kalan 24 biti de kendileri rastgele üreterek ağ kartının  bellenimine yazarlar. MAC adresleri Hexadesimal (Onaltılık) sayı sistemi ile yazılır . Örneğin; D8-D3-85-EB-12-E3 Her onaltılık karakter 4 biti gösterir, bu nedenle ilk altı onaltılı karakter satıcıyı temsil eder (buradaki örnekte D8-D3-85  HP'yi temsil eder). Bilgisayarınızdaki ağ kartının  MAC adresini nasıl öğrenebilirsiniz? Windows kullanıyorsanız Komut İstemi'ne girin (CMD) Bunun için Windows tuşu ile birlikte R tuşu...

Nmap Kullanım Rehberi 1

Nmap, GNU Genel Kamu Lisansı altında yayınlanan bir açık kaynak kodlu programdır. TCP / IP sistemlerini keşfetmek, izlemek ve sorun gidermek için kullanılabilen bir araçtır. Nmap, Gordon "Fyodor" Lyon tarafından oluşturulan ve bir gönüllü topluluğu tarafından aktif olarak geliştirilen ücretsiz, çapraz platform bir ağ tarama yardımcı programıdır. Nmap ile taradığımız ağdaki açık makineleri, makinelerdeki açık portları, çalışan servisleri, işletim sistemi versiyonlarını ve belli başlı zayıflıkları tespit edebiliriz. Bunun dışında ağ haritasının çıkarılması veya ağ envanterinin hazırlanması içinde nmap çok kullanışlı bir araçtır. Özellikle penetrasyon testi yapanlar Nmap programını çok kullanır. Siz de network penetrasyon testleri alanında uzmanlaşmak istiyorsanız Nmap programının kullanımını çok iyi bilmelisiniz. Nmap Kurulumu Nmap genellikle Linux sistemlerde kullanılsa da Windows ve Mac için de geliştirilen versiyonları vardır. Nmap'ten en iyi verimi almak için şu OS...