🌐 Réseaux · Protocoles Avancé 📅 Publié en 2022 🎬 20 min 29

Configurer le protocole SSH

SSH, ou Secure Shell, est un protocole de communication sécurisé qui permet de se connecter à distance à un serveur et d'exécuter des commandes de manière chiffrée. Cette vidéo couvre l'installation, la configuration des clés publiques/privées, et les bonnes pratiques de sécurité pour protéger vos connexions distantes.

Introduction

SSH est le protocole le plus sécurisé pour établir une communication avec un équipement distant. Les communications sont chiffrées entre les 2 équipements concernés sur le port 22. Malheureusement ce protocole n’est pas pris en compte sur tous les équipements. Afin de voir s’il est disponible faite la commande suivante SW1#sh ip ssh, SSH Enabled – version 1.99

IOS — Switch 2960 · Interface Fa0/1

            ! ── Passer en mode privilège ─────────────────
            switch> enable
            switch# 
                
            ! ── Entrer en mode de configuration globale ───────────
            Switch# configure terminal
            Switch(config)# 
                
            ! ── Rechercher la version SSH - 1.99 ─────────────────
            Switch(config)# show ip ssh
            

Si une version du protocole s’affiche c’est que vous pouvez configurer SSH sur votre équipement. Auquel cas il vous faudra peut-être mettre à jour votre IOS

Dans cette maquette nous allons utiliser l'adres IP réseau 192.168.0.0/24 et 192.168.10.1/24 puis configurer SSH sur notre switch en 192.168.10.1

Topologie du réseau - maquette
💻
PC 1
192.168.0.1/24
——
🌐
Router
192.168.0.254/24
192.168.10.254/24
——
🔀
Switch
192.168.10.1/24

Pré-requis

Pour suivre ce tutoriel vous aurez besoin de :

  • Un switch Cisco 2960 ou un équipement compatible avec le protocole SSH
  • Un terminal pour accéder à la console du switch (comme PuTTY ou Tera Term)
  • Une connexion réseau entre votre terminal et le switch
  • Des connaissances de base en configuration réseau et en ligne de commande Cisco IOS

Objectifs du tutoriel

À la fin de ce tutoriel, vous serez capable de :

  • Configurer le protocole SSH sur un switch Cisco
  • Utiliser SSH pour accéder à distance à un switch Cisco

Rôle du routeur dans la configuration SSH

Dans notre maquette, le routeur joue un rôle crucial en tant que passerelle entre le PC et le switch. Il permet au PC d'accéder au switch via SSH en acheminant les paquets entre les deux réseaux (192.168.0.0/24 et 192.168.10.0/24).

⚙️ Configuration du routeur

Voici les étapes de configuration du routeur pour permettre la communication entre le PC et le switch :

  • Configurer les interfaces du routeur avec les adresses IP appropriées
  • Activer le routage entre les deux réseaux
  • Configurer une route statique si nécessaire pour acheminer le trafic vers le switch
IOS — Routeur Cisco 2911 · Interface Fa0/0

          ! ── Passer en mode privilégié ─────────────────────────
          Router> enable
          Router# 

          ! ── Entrer en mode de configuration globale ───────────
          Router# configure terminal
          Router(config)# 
      
          ! ── Sélectionner l'interface ─────────────────
          Router(config)# interface fastEthernet 0/0

          ! ── Attribuer l'adresse IP de la passerelle ───────────
          Router(config-if)# ip address 192.168.0.254 255.255.255.0
          
          ! ── Activer l'interface (désactivée par défaut sur Cisco)
          Router(config-if)# no shutdown
          
          Router(config-if)# exit

          ! ── Sélectionner l'interface ─────────────────
          Router(config)# interface fastEthernet 0/1

          ! ── Attribuer l'adresse IP de la passerelle ───────────
          Router(config-if)# ip address 192.168.1.254 255.255.255.0
          
          ! ── Activer l'interface (désactivée par défaut sur Cisco)
          Router(config-if)# no shutdown
          
          Router(config-if)# exit
          

Sécurité et bonnes pratiques

Lors de la configuration de SSH, il est important de suivre certaines bonnes pratiques pour garantir la sécurité de vos connexions distantes :

  • Utilisez des clés RSA de longueur suffisante (2048 bits ou plus) pour le chiffrement
  • Configurez SSH en version 2 pour éviter les failles de sécurité associées à la version 1
  • Créez des utilisateurs locaux avec des mots de passe forts pour l'authentification SSH
  • Limitez les connexions SSH aux adresses IP de confiance si possible
  • Surveillez les logs d'accès SSH pour détecter toute activité suspecte

⚠️ Attention

Assurez-vous de suivre attentivement les étapes de configuration, car une mauvaise configuration peut entraîner des problèmes de connectivité ou de sécurité. N'hésitez pas à faire des sauvegardes de votre configuration avant d'apporter des modifications majeures.

Étapes de configuration

Nous allons suivre les étapes suivantes pour configurer SSH sur notre switch :

  1. Configurer l'adresse IP du switch
  2. Générer les clés RSA pour le chiffrement SSH
  3. Configurer les paramètres SSH (version, timeout, etc.)
  4. Créer un utilisateur local pour l'authentification SSH
  5. Configurer les lignes VTY pour autoriser les connexions SSH

Configuration IP du switch

Passons à présent à la configuration IP du switch pour le rendre joignable via une IP

IOS — Switch 2960 · Interface Fa0/1

            ! ── Passer en mode privilège ─────────────────
            switch> enable
            switch# 
                
            ! ── Entrer en mode de configuration globale ───────────
            Switch# configure terminal
            Switch(config)# 
                
            ! ── Sélectionner l'interface ─────────────────
            Switch(config)# interface vlan 1

            ! ── Configurer l'adresse IP et le masque de sous-réseau ───
            Switch(config-if)# ip address 192.168.10.1 255.255.255.0

            ! ── Activer l'interface ───────────────────────
            Switch(config-if)# no shut

            ! ── Sortir de l'interface ───────────────────────
            Switch(config-if)# exit

            ! ── Configurer la passerelle par défaut ─────────────────
            Switch(config)# ip default-gateway 192.168.10.254
            

Configuration du protocole SSH

Voici maintenant la configuration SSH en détail

IOS — Switch 2960 · Interface Fa0/1

            ! ── Passer en mode privilège ─────────────────
            switch> enable
            switch# 
                
            ! ── Entrer en mode de configuration globale ───────────
            Switch# configure terminal
            Switch(config)# 

            ! ── Donnez un nom à votre équipement ─────────────────
            Switch(config)# hostname SW1

            ! ── Référencez un nom de domaine ───────────────────────
            SW1(config)# ip domain-name cisco.com

            ! ── Activez le cryptage avec les paires de clé RSA ───────────────
            SW1(config)# crypto key generate rsa
            The name for the keys will be: SW1.cisco.com
            Choose the size of the key modulus in the range of 360 to 2048 for your
            General Purpose Keys. Choosing a key modulus greater than 512 may take - a few minutes.
            How many bits in the modulus [512]: 2048
            % Generating 2048 bit RSA keys, keys will be non-exportable…[OK]
        

Par défaut, une longueur de 512 bits est proposée. Pour plus de sécurité il faut augmenter le nombre de bits. Pour une sécurité minimum Cisco préconise une valeur de 1024. Dans notre tuto nous irons jusqu’à 2048 bits.

How many bits in the modulus [512]: 2048

% Generating 2048 bit RSA keys, keys will be non-exportable…[OK]

Pour éviter les failles de sécurité répandues avec SSH v1 nous passerons en version 2

  • SW1(config)#ip ssh version 2

Configurez un login « admin » et un mot de passe qui sera « cisco »

  • SW1(config)#username admin password cisco

Configuration des lines pour déclarer que seul le protocole SSH sera disponible avec l’utilisateur que nous venons de créer

  • SW1(config)#line vty 0 15
  • SW1(config-line)#login local
  • SW1(config-line)#transport input ssh

Nous pouvons à présent tester la connexion sur le poste client avec la commande suivante : ssh –l admin 192.168.10.1

Conclusion

Configurer le protocole SSH sur un switch Cisco est une étape essentielle pour sécuriser les connexions à distance. En suivant les étapes de ce tutoriel, vous avez appris à configurer SSH, à générer des clés RSA, et à mettre en place des bonnes pratiques de sécurité pour protéger vos équipements réseau. N'oubliez pas de tester votre configuration et de surveiller les accès SSH pour garantir la sécurité de votre infrastructure.