Console via AUX

Oct 02 2020

Je lis cet article:

https://www.ciscozine.com/access-to-the-console-via-aux-port/

Je ne comprends pas pourquoi ils utilisent une adresse IP?

Que faire si le routeur n'a pas d'adresse IP? Et si le routeur est un nouveau routeur?

J'ai besoin d'un accès à la console depuis le port AUX. Qu'est-ce que j'oublie ici?;)

Réponses

2 RonTrunk Oct 02 2020 at 21:48

Cette idée ne fonctionnerait que si le deuxième routeur est configuré dans un réseau et fonctionne. Vous pouvez ensuite l'utiliser pour vous connecter à la console du routeur non configuré. En fait, vous utilisez le deuxième routeur comme serveur de terminal.

2 JeffWheeler Oct 03 2020 at 00:07

La topologie ci-dessous est ce qui est décrit par l'article sur l' accès à la console via le port AUX . Cela signifie que vous effectuez un telnet (ou ssh) vers un port exposé sur le routeur existant qui a été configuré pour rendre son port AUX disponible pour une utilisation via telnet / ssh.

Pour que cela fonctionne, vous devez pouvoir vous connecter au routeur existant. Une façon courante de faire cela dans les situations POP sans lumière est de telnet / ssh vers une adresse IP sur un circuit point à point qui se termine sur ce routeur existant, par exemple 192.0.2.2comme ci-dessous:

  /--------\
  |  ISP   |
  \________/
      |
  192.0.2.2/30
      |
 +----------+                       +--------+
 | existing |AUX---RS232 cable---CON|  new   |
 |  router  |                       | router |
 +----------+                       +--------+

Si vous avez deux routeurs, tous deux dotés de ports CON et AUX, vous pouvez les utiliser comme accès à la console à distance l'un à l'autre. Ceci est également très courant dans les POP sans éclairage où deux routeurs ont tous les deux les ports AUX appropriés.

2 Marc'netztier'Luethi Oct 05 2020 at 04:44

(en gros, je ne fais que reformuler ce que disent l'article lié et les autres réponses):

Pour utiliser AUX d'un routeur (distant) en tant que serveur de console à 1 port (aka Terminal Server), vous aurez besoin de:

A) un câble inverseur de AUX du routeur servant de serveur de console à la CONSOLE de l'appareil auquel vous souhaitez accéder.

B) ces lignes sur le routeur agissant en tant que serveur de console:

! without 'no exec', the router acting as the console server
! would present a console prompt when talked to by console/debugging output
! of the connected device
!
! It would then attempt to parse that console output as username/pw 
! and start to log quite strange login attempts and also lead to 
! questionable log entries on the AAA servers. 
      
 line aux0
  no exec
  transport input telnet

Cela ouvrira le port 2001 [1] sur le routeur agissant en tant que serveur de console. Vous pouvez ensuite utiliser telnet sur ce port, ce qui vous connectera à la console du périphérique connecté.

Nous avions l'habitude de configurer les éléments suivants, pour ajouter des restrictions de sécurité et d'accès:

! have some decent aaa setup on the router acting as console server
! ... which is probably in place already.
!
aaa authentication ...
aaa authorization ...

! many routers are configured with a Loopback interface for management, anyway.
! If not, create one, but keep an eye on what this might do to the possibly given 
! dynamic routing setup (i.e. make sure it does not become your EIGRP or OSPF 
! RouterID inadvertently) 
!    
int LoopbackNNN
 ip address nnn.nnn.nnn.nnn 255.255.255.255
!
! ...
!
! allow access only from the router's own looback address:
!
ip access-list standard ACLv4-CONSOLE-SERVER-ACCESS
 permit host nnn.nnn.nnn.nnn 
!
! ...
!
line aux0
 no exec
 transport input telnet
 access-class ACLv4-CONSOLE-SERVER-ACCESS in 
!
!

Ensuite, nous nous connectons en SSH au routeur et émettons la commande suivante, exécutant telnet de l'adresse IP de bouclage à l'adresse IP de bouclage, Port 2001.

telnet nnn.nnn.nnn.nnn 2001 /source LoopbackNNN

Le routeur agissant en tant que serveur de console authentifierait / autoriserait à nouveau l'utilisateur par AAA , et s'il réussissait, il présenterait la console de l'appareil connecté dans la session SSH.

La connexion de cette manière a également l'avantage de ne pas avoir à se soucier des pare-feu et de ne pas avoir à marchander avec les administrateurs de sécurité du client ne voulant pas encore un autre port ouvert vers l'infrastructure réseau.

[Anecdote:]

Il y avait une fois une série de routeurs Cisco 2821 et 2851 ISR G1 avec un bogue de mémoire méchant qui les laissait dans ROMMON de temps en temps après la restauration du courant, et un client avec plus de 80 sites dans tout le pays en avait une paire à chaque placer.

La configuration mutuelle CON / AUX nous a permis d'économiser des centaines de kilomètres et des dizaines d'heures de déplacement pour sortir un routeur de ROMMON toutes les deux semaines.

À un moment donné, une mise à niveau IOS échouée sur le site le plus éloigné de ce même client a laissé une pile Catalyst 3750 dans un état de désarroi total. Même une personne absolument non technique pourrait être guidée vers "oui Monsieur, veuillez trouver les appareils XYZ-R001 et -R002, oui ..., et voyez-vous ce câble plat connecté à leur port" AUX "? ... Exactement! Veuillez débrancher les autres extrémités de ces câbles et les connecter au port appelé `` CONSOLE '' des deux appareils à proximité avec de nombreux ports appelés XZX-S001 et -S002. ... et oui vous retournez au travail demain matin. "

[/Anecdote:]


[1] dans la plupart des cas, il s'agit du port 2001, mais selon la plate-forme, cela peut être différent.