Configurer le protocole SSH
SSH, ou Secure Shell, est un protocole de communication sécurisé qui permet de se connecter à distance à un serveur et d'exécuter des commandes de manière chiffrée. Cette vidéo couvre l'installation, la configuration des clés publiques/privées, et les bonnes pratiques de sécurité pour protéger vos connexions distantes.
Introduction
SSH est le protocole le plus sécurisé pour établir une communication avec un équipement distant. Les communications sont chiffrées entre les 2 équipements concernés sur le port 22. Malheureusement ce protocole n’est pas pris en compte sur tous les équipements. Afin de voir s’il est disponible faite la commande suivante SW1#sh ip ssh, SSH Enabled – version 1.99
! ── Passer en mode privilège ─────────────────
switch> enable
switch#
! ── Entrer en mode de configuration globale ───────────
Switch# configure terminal
Switch(config)#
! ── Rechercher la version SSH - 1.99 ─────────────────
Switch(config)# show ip ssh
Si une version du protocole s’affiche c’est que vous pouvez configurer SSH sur votre équipement. Auquel cas il vous faudra peut-être mettre à jour votre IOS
Dans cette maquette nous allons utiliser l'adres IP réseau 192.168.0.0/24 et 192.168.10.1/24 puis configurer SSH sur notre switch en 192.168.10.1
Pré-requis
Pour suivre ce tutoriel vous aurez besoin de :
- Un switch Cisco 2960 ou un équipement compatible avec le protocole SSH
- Un terminal pour accéder à la console du switch (comme PuTTY ou Tera Term)
- Une connexion réseau entre votre terminal et le switch
- Des connaissances de base en configuration réseau et en ligne de commande Cisco IOS
Objectifs du tutoriel
À la fin de ce tutoriel, vous serez capable de :
- Configurer le protocole SSH sur un switch Cisco
- Utiliser SSH pour accéder à distance à un switch Cisco
Rôle du routeur dans la configuration SSH
Dans notre maquette, le routeur joue un rôle crucial en tant que passerelle entre le PC et le switch. Il permet au PC d'accéder au switch via SSH en acheminant les paquets entre les deux réseaux (192.168.0.0/24 et 192.168.10.0/24).
⚙️ Configuration du routeur
Voici les étapes de configuration du routeur pour permettre la communication entre le PC et le switch :
- Configurer les interfaces du routeur avec les adresses IP appropriées
- Activer le routage entre les deux réseaux
- Configurer une route statique si nécessaire pour acheminer le trafic vers le switch
! ── Passer en mode privilégié ─────────────────────────
Router> enable
Router#
! ── Entrer en mode de configuration globale ───────────
Router# configure terminal
Router(config)#
! ── Sélectionner l'interface ─────────────────
Router(config)# interface fastEthernet 0/0
! ── Attribuer l'adresse IP de la passerelle ───────────
Router(config-if)# ip address 192.168.0.254 255.255.255.0
! ── Activer l'interface (désactivée par défaut sur Cisco)
Router(config-if)# no shutdown
Router(config-if)# exit
! ── Sélectionner l'interface ─────────────────
Router(config)# interface fastEthernet 0/1
! ── Attribuer l'adresse IP de la passerelle ───────────
Router(config-if)# ip address 192.168.1.254 255.255.255.0
! ── Activer l'interface (désactivée par défaut sur Cisco)
Router(config-if)# no shutdown
Router(config-if)# exit
Sécurité et bonnes pratiques
Lors de la configuration de SSH, il est important de suivre certaines bonnes pratiques pour garantir la sécurité de vos connexions distantes :
- Utilisez des clés RSA de longueur suffisante (2048 bits ou plus) pour le chiffrement
- Configurez SSH en version 2 pour éviter les failles de sécurité associées à la version 1
- Créez des utilisateurs locaux avec des mots de passe forts pour l'authentification SSH
- Limitez les connexions SSH aux adresses IP de confiance si possible
- Surveillez les logs d'accès SSH pour détecter toute activité suspecte
⚠️ Attention
Assurez-vous de suivre attentivement les étapes de configuration, car une mauvaise configuration peut entraîner des problèmes de connectivité ou de sécurité. N'hésitez pas à faire des sauvegardes de votre configuration avant d'apporter des modifications majeures.
Étapes de configuration
Nous allons suivre les étapes suivantes pour configurer SSH sur notre switch :
- Configurer l'adresse IP du switch
- Générer les clés RSA pour le chiffrement SSH
- Configurer les paramètres SSH (version, timeout, etc.)
- Créer un utilisateur local pour l'authentification SSH
- Configurer les lignes VTY pour autoriser les connexions SSH
Configuration IP du switch
Passons à présent à la configuration IP du switch pour le rendre joignable via une IP
! ── Passer en mode privilège ─────────────────
switch> enable
switch#
! ── Entrer en mode de configuration globale ───────────
Switch# configure terminal
Switch(config)#
! ── Sélectionner l'interface ─────────────────
Switch(config)# interface vlan 1
! ── Configurer l'adresse IP et le masque de sous-réseau ───
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
! ── Activer l'interface ───────────────────────
Switch(config-if)# no shut
! ── Sortir de l'interface ───────────────────────
Switch(config-if)# exit
! ── Configurer la passerelle par défaut ─────────────────
Switch(config)# ip default-gateway 192.168.10.254
Configuration du protocole SSH
Voici maintenant la configuration SSH en détail
! ── Passer en mode privilège ─────────────────
switch> enable
switch#
! ── Entrer en mode de configuration globale ───────────
Switch# configure terminal
Switch(config)#
! ── Donnez un nom à votre équipement ─────────────────
Switch(config)# hostname SW1
! ── Référencez un nom de domaine ───────────────────────
SW1(config)# ip domain-name cisco.com
! ── Activez le cryptage avec les paires de clé RSA ───────────────
SW1(config)# crypto key generate rsa
The name for the keys will be: SW1.cisco.com
Choose the size of the key modulus in the range of 360 to 2048 for your
General Purpose Keys. Choosing a key modulus greater than 512 may take - a few minutes.
How many bits in the modulus [512]: 2048
% Generating 2048 bit RSA keys, keys will be non-exportable…[OK]
Par défaut, une longueur de 512 bits est proposée. Pour plus de sécurité il faut augmenter le nombre de bits. Pour une sécurité minimum Cisco préconise une valeur de 1024. Dans notre tuto nous irons jusqu’à 2048 bits.
How many bits in the modulus [512]: 2048
% Generating 2048 bit RSA keys, keys will be non-exportable…[OK]
Pour éviter les failles de sécurité répandues avec SSH v1 nous passerons en version 2
SW1(config)#ip ssh version 2
Configurez un login « admin » et un mot de passe qui sera « cisco »
SW1(config)#username admin password cisco
Configuration des lines pour déclarer que seul le protocole SSH sera disponible avec l’utilisateur que nous venons de créer
SW1(config)#line vty 0 15SW1(config-line)#login localSW1(config-line)#transport input ssh
Nous pouvons à présent tester la connexion sur le poste client avec la commande suivante : ssh –l admin 192.168.10.1
Conclusion
Configurer le protocole SSH sur un switch Cisco est une étape essentielle pour sécuriser les connexions à distance. En suivant les étapes de ce tutoriel, vous avez appris à configurer SSH, à générer des clés RSA, et à mettre en place des bonnes pratiques de sécurité pour protéger vos équipements réseau. N'oubliez pas de tester votre configuration et de surveiller les accès SSH pour garantir la sécurité de votre infrastructure.