Catalyst 1300 での管理アクセス設定
Catalyst 1300 スイッチでの管理アクセス関連(コンソール、Telnet、SSH)の設定方法は、IOS 搭載の一般的な Catalyst スイッチとは異なっています。ここでは Catalyst 1300 での管理アクセス設定方法を説明します。
動作確認環境
- Cisco C1300-8T-E-2G
- Version: 4.1.6.54
- Version: 4.1.9.85
Catalyst 1300 の認証・管理アクセス設定の基礎知識
特権レベル 15 のローカルユーザが必ず一つは必要
Catalyst 1300 スイッチでは、デフォルトで特権レベル15のローカルユーザが存在しています。ユーザはこの他にも追加・削除することができますが、特権レベル15のユーザは必ず一つは残しておく必要があります。唯一の特権レベル15のローカルユーザを削除しようとするとエラーになり削除できません。特権レベル15のユーザを使用してCLIにログインした場合、ログイン後のCLIモードが特権EXECモードになる点に注意してください。
デフォルトのユーザのユーザ名は「cisco」、パスワードは「cisco」です。
GUI にログインするためには特権レベルが 15 のユーザを使用する必要があります。特権レベル 1 や 7 のユーザでは GUI にログインできません。
AAA ベースの認証設定が必須
IOS 搭載の一般的な Catalyst スイッチやルータでは認証機能としての AAA 機能を持っていますが、AAA 機能はデフォルト無効の機器が多く、中・小規模のネットワークではほとんどは AAA 機能を使用せずにローカルユーザによる認証が採用されています。
大規模なネットワークでは AAA 機能を使用して Radius を利用するケースも良くあります。
一方、Catalyst 1300 スイッチでは AAA 機能を使用した認証方式が採用されていて AAA 機能の使用が必須となっています。デフォルトではコンソール、Telnet、SSH のすべてで (AAA 機能による) ローカルユーザ認証の設定となっています。
line 設定は console, telnet, ssh の3種類が存在
IOS 搭載の一般的な Catalyst スイッチやルータでは line 設定として「console」と「vty」があり、telnet と ssh については「line vty」で設定します。
一方、Catalyst 1300 スイッチでは line 設定として「console」「telnet」「ssh」が存在し、リモートアクセスについてはプロトコルごとに設定するコンフィグ構造になっています。
Telnet、SSH サーバ機能はデフォルト無効、Web サーバはデフォルトで有効
Catalyst 1300 スイッチでは Telnet サーバ機能、SSH サーバ機能はデフォルトで無効になっています。Telnet 接続、SSH 接続をできるようにするためにはこれらのサーバ機能を有効化する設定を行う必要があります。設定方法は後述します。
一方、Web サーバ(http、https)はデフォルトで有効になっています。Web 管理が不要の場合は無効化する必要があります。
ローカルユーザの設定
認証で使用するローカルユーザは以下コマンドで設定します。
- (config)# username <ユーザ名> password <パスワード> privilege <特権レベル>
- <ユーザ名>:作成するユーザの名前
- <パスワード>:ユーザのパスワード
- 8文字以上、3種類以上の文字を使用する必要がある
- <特権レベル>:1,7,15 から指定。ログイン後特権EXECモードではなくユーザEXECモードから開始させたい場合は「1」を指定する。デフォルトは「1」
- 特権レベルが 1 または 7 の場合 GUI にログインできません。GUI にもログインできるユーザにするためには特権レベルを 15 にする必要があります
以下は特権レベル1のユーザを設定する例です。
switchcdebd2(config)#username myadmin password sefi9Q010#i privilege 1line 関連の設定項目
認証方式の設定、アイドルタイムアウト時間の設定などは line コンフィギュレーションモードで設定します。
line コンフィギュレーションモードへの移行
Catalyst 1300 では line コンフィギュレーションモードとして「console」「telnet」「ssh」が存在します。各種モードに移行するためには以下コマンドを実行します。
- (config)# line console
- line console コンフィギュレーションモードへの移行
- (config)# line telnet
- line telnet コンフィギュレーションモードへの移行
- (config)# line ssh
- line ssh コンフィギュレーションモードへの移行
switchcdebd2(config)#line console
switchcdebd2(config-line)#
switchcdebd2(config)#line telnet
switchcdebd2(config-line)#
switchcdebd2(config)#line ssh
switchcdebd2(config-line)#対象 line の認証方式を line パスワードにする設定方法
各 line の認証方式はデフォルトではローカルユーザ認証になっていますが、これを line コンフィギュレーションモードで設定されたパスワードによる認証に変更することができます。
まずグローバルコンフィギュレーションモードにてログイン認証方式を line パスワードとした AAA 認証方式定義を設定します。
- (config)# aaa authentication login <定義名> line
- <定義名>:任意の定義名。line コンフィギュレーションモードでの設定で使用する
以下は「linepass」という定義名で line パスワードを使用するログイン認証方式定義を設定する例です。
switchcdebd2(config)#aaa authentication login linepass line次に以下設定コマンドを使用して対象の line コンフィギュレーションモードにて認証方式を line パスワード認証に設定します。
- (config-line)# login authentication <AAA認証方式定義名>
- <AAA認証方式定義名>:グローバルコンフィギュレーションモードにて設定したAAA 認証方式定義の名前
以下はコンソールログインの認証方式を line パスワード認証に変更する場合の設定例です。
switchcdebd2(config)#line console
switchcdebd2(config-line)#login authentication linepasstelnet、ssh の line についても同様に設定することができます。
SSH の認証方式を line パスワード認証にした場合、ログイン時にユーザ名の入力が必要ですがパスワードが合っていればユーザ名は何を入力しても認証は成功する状態になります。
ログイン認証方式を line パスワードにする場合、line パスワードを設定しておく必要があります。line パスワードを設定するためには対象 line のコンフィギュレーションモードにて以下コマンドで設定します。
- (config-line)# password <パスワード>
- <パスワード>:パスワードは8文字以上、3種類以上の文字を使用する必要がある
switchcdebd2(config)#line console
switchcdebd2(config-line)#password J5t8P3vNline の認証方式を line パスワードと設定したあと元のユーザ認証に戻したい場合は、対象の line コンフィギュレーションモードにて以下コマンドを実行します。
- (config-line)#login authentication default
- 認証方式をデフォルトに戻す設定
- 「no login authentication <AAA認証方式定義名>」コマンドでもデフォルト設定に戻すことが可能
- (config-line)#no password
- パスワード設定の削除
「no password」実行時は以下のように確認メッセージが表示されるため「y」を押下して確定します。
C1300-8T(config-line)#line telnet
C1300-8T(config-line)#login authentication default
C1300-8T(config-line)#31-May-2025 17:06:02 %AAA-I-LINEMTHDMOD: Login method list for Telnet has been modified to Default list
C1300-8T(config-line)#no password
If line is one of the methods used for authenticating login or enable -
removing the password will cause authentication to fail.
Do you want to continue ? (Y/N)[N] Y
C1300-8T(config-line)#31-May-2025 17:06:09 %AAA-I-LINEPASSDELETE: password for line telnet has been deleted
C1300-8T(config-line)#アイドルタイムタイムアウト時間設定
一定時間CLI操作が無かった場合に自動でログアウトするアイドルタイムアウト時間の設定は、対象 line コンフィギュレーションモードにて以下のコマンドで行います。
- (config-line)# exec-timeout <分> <秒>
- <分>:分単位の時間を 0-65535 の範囲から設定
- <秒>:分単位の時間を 0-59 の範囲から設定
- 分、秒をいずれも「0」にするとタイムアウトしないようになる
- デフォルトは「10分」
switchcdebd2(config)#line console
switchcdebd2(config-line)#exec-timeout 30 0コンソールのスピード設定
Catalyst 1300 スイッチではコンソールのスピードは「自動検出」(未検出時は「115200」)となっています。
スピードを自動検出にする設定は以下です。
- (config-line)# autobaud
スピードを固定値に変更する場合、上の自動検出を無効化した上で以下の設定を行います。
- (config-line)# speed <スピード>
- <スピード>:コンソールスピードを以下から指定
- 9600
- 19200
- 38400
- 57600
- 115200 ※デフォルト値
- スピード設定をしても自動検出が有効の場合は自動検出の動作となるため、以下コマンドで自動検出を無効化する必要がある
- (config-line)#no autobaud
以下は自動検出を無効化してスピードを 9600 固定にする設定例です。
switchcdebd2(config)#line console
switchcdebd2(config-line)#no autobaud
switchcdebd2(config-line)#speed 9600logging synchronous、exec prompt timestamp に該当する設定は無い
IOS 搭載の一般的な Catalyst スイッチやルータでは良く設定される line 設定として、コンソール上にログが表示された際にプロンプトを再描画する「logging synchronous」や、show コマンド実行時にタイムスタンプを表示する「exec prompt timestamp」がありますが、Catalyst 1300 ではこれらに該当する設定はありません。
Telnet 関連の設定
Telnet サーバの有効化・無効化
Telnet サーバはデフォルトで無効になっています。
- (config)# ip telnet server
- Telnet サーバ有効化
- (config)# no ip telnet server
- Telnet サーバ無効化
switchcdebd2(config)#ip telnet serverSSH 関連の設定
SSH サーバの有効化・無効化
SSH サーバはデフォルトで無効になっています。
- (config)# ip ssh server
- SSH サーバ有効化
- (config)# no ip ssh server
- SSH サーバ無効化
switchcdebd2(config)#ip ssh serverSSH 用 RSA 鍵ペアの生成
Catalyst 1300 ではデフォルトで RSA 鍵ペアが生成されているため、SSH サーバを有効化するだけで SSH 接続できるようになります。ただ RSA 鍵ペアを再生成したい場合は以下コマンドで可能です。
- (config)# crypto key generate rsa
- 鍵長は固定で 2048 ビットです。変更はできません
switchcdebd2(config)#crypto key generate rsa
Replace Existing RSA Key ? (Y/N)[N] Y
The SSH Server is generating a RSA key.
This may take a few minutes, depending on the key size.公開鍵認証のための設定
公開鍵認証にするためには以下の設定が必要です。
- (config)# ip ssh pubkey-auth [auto-login]
- 認証 2 層目の AAA 認証を不要にする場合 auto-login を付ける(詳細後述)
- (config)# crypto key pubkey-chain ssh
- (config-keychain)# user-key <SSH ユーザ名> {rsa | dsa}
- (config-keychain-key)# key-string
- コマンド入力後、公開鍵文字列を入力し Enter を押下する
- 文字列は 1 行にまとめて設定
- または以下コマンドでも設定可能
- (config-keychain-key)# key-string row <公開鍵文字列1行分>
- 1 行 160 文字以内で複数行に分けて設定を行う場合はこちらのコマンドで設定
- コンフィグ上ではこちらの形式で表示される
- (config-keychain-key)# key-string
- (config-keychain)# user-key <SSH ユーザ名> {rsa | dsa}
switchcdebd2(config)# ip ssh pubkey-auth auto-login
switchcdebd2(config)# crypto key pubkey-chain ssh
switchcdebd2(config-keychain)# user-key admin rsa
switchcdebd2(config-keychain-key)# key-string row AAAAB3NzaC1yc2EAAAABIwAAAYEAprv1NrwZ0X2P
switchcdebd2(config-keychain-key)# key-string row dZWzH5pWr58wn6F2Ymoa6gNz+T69IFrHXc1GiIRo
switchcdebd2(config-keychain-key)# key-string row OcfMTupmnQNJMnhjz4CDsFB69mW406MQ/dsg/bYN
switchcdebd2(config-keychain-key)# key-string row DqrqxPDMbeas53mOaq5g/iLMwtWMB2j/
switchcdebd2(config-keychain-key)# key-string row Xn+K0io+EqFnD88mkOD/jecd92NCkyg9L7xR17pE
switchcdebd2(config-keychain-key)# key-string row iEGMXitYSTbzZKsoRIgkgSBlh1lophVqnvPGqBBA
switchcdebd2(config-keychain-key)# key-string row +zqurZ9gEDqxC2rF6h01DkXq3EzDHzNH4ZHEHd3E
switchcdebd2(config-keychain-key)# key-string row osRz29nItA/tt4RcDZ2qi7SdN+7STEf9TCZm7SCg
switchcdebd2(config-keychain-key)# key-string row 4YJzgcO9gppfbNaFM3qLWdQa8ES+KX/3sk/8Zu5y
switchcdebd2(config-keychain-key)# key-string row 5X6euoXQJsKRoaRGWMOLVvsbc+nVik1dp2zo8lD8
switchcdebd2(config-keychain-key)# key-string row RbOgUHY1pyH8kQzEqQP2+UL4ssaNEa6HQQfjR+3w
switchcdebd2(config-keychain-key)# key-string row ATAoQ4NST0sUU3k/4ng55EQ6oPS5hvu0N2x0pBXW
switchcdebd2(config-keychain-key)# key-string row nT+4iig2C3blq0T5SboWfsxW1il5OojON8B/Nb6n
switchcdebd2(config-keychain-key)# key-string row Kb5T/+yrXjbd8vCv8rSM9A9xqlELSSH における認証の仕様と一段階認証化
Catalyst 1300 スイッチでは、SSH に関して次の 2 層から成る認証構造が採用されています。
- SSH プロトコル認証
- SSH セッションを確立するための認証
- デバイス管理のための AAA 認証
- CLI アクセスを許可するための AAA 認証
このため、デフォルトの設定では SSH 接続時に認証を 2 回求められます。
必要に応じて設定により第 2 層の認証を不要にすることができます。
SSH でユーザ認証をする場合は以下の設定をすることで SSH パスワード認証でデバイス管理のための AAA 認証の要件を満たすことができ、結果的に第 2 層の認証を不要にできます。
- (config)# ip ssh password-auth
switchcdebd2(config)#ip ssh password-authSSH の認証を公開鍵認証にしている場合は、以下のように「ip ssh pubkey-auth」設定で「auto-login」オプションを付けます。この場合、SSH ユーザがローカルユーザとして存在していれば 2 層目の AAA 認証を不要にできます。
- (config)# ip ssh pubkey-auth auto-login
SSH に関する注意点
4.1.9.85 以前のバージョンにて、SSH 接続により CLI にアクセスした場合、文字入力中に入力した文字の表示が一時的に停止し、その後追いつくように表示される事象が頻繁に発生することを確認しています。
この件について Cisco TAC に問い合わせた結果、この事象はバグ ID CSCwo38421 に該当し、バージョン 4.1.10 で修正予定であるとの回答を得ました。
以上より、バージョン 4.1.10 が利用可能になるまでは SSH の利用を避け、必要に応じて Telnet を利用することをおすすめします。
なお、Telnet では通信内容が暗号化されないため、利用する場合は管理ネットワーク内に限定するなど、セキュリティ面を考慮してください。
Web サーバ関連の設定
HTTP・HTTPS サーバの有効化・無効化
- (config)# ip http server
- HTTP サーバ有効化
- (config)# no ip http server
- HTTP サーバ無効化
- (config)# ip http secure-server
- HTTPS サーバ有効化
- (config)# no ip http secure-server
- HTTPS サーバ無効化
HTTP・HTTPS サーバはデフォルトで有効になっています。これらを無効化する場合は以下のように設定します。
switchcdebd2(config)#no ip http server
switchcdebd2(config)#no ip http secure-server関連 show コマンド
- # show line
- 各種 line の設定内容を表示
switchcdebd2#show line
Console configuration:
Interactive timeout: Disabled
History: 10
Baudrate: 9600
Databits: 8
Parity: none
Stopbits: 1
Telnet configuration:
Telnet is enabled.
Interactive timeout: 10 minute(s)
History: 10
SSH configuration:
SSH is enabled.
Interactive timeout: 10 minute(s)
History: 10- # show users
- 現在のログイン中のセッション情報を表示
switchcdebd2#show users
Username Protocol Location Session-time
--------------- ------------ ----------------------- ------------
Serial 0.0.0.0 00:22:50
SSH 10.2.1.33 00:00:05- # show ip ssh
- SSH サーバ設定と現在の SSH セッション情報を表示
switchcdebd2#show ip ssh
SSH Server enabled. Port: 22
SSH session logging is disabled
RSA key was generated.
DSA(DSS) key was generated.
SSH Public Key Authentication is disabled.
SSH Password Authentication is enabled.
Active incoming sessions:
IP address SSH username Version Cipher Auth Code
----------------- -------------- ----------- ----------- --------------
10.2.1.33 admin SSH-2.0-TTS aes256-gcm@ <implicit>
SH/2.90 openssh.com
Win32- # show authentication methods
- 認証方式設定一覧を表示
switchcdebd2#show authentication methods
Login Authentication Method Lists
----------------------------------
Default : Local
linepass : Line
Enable Authentication Method Lists
----------------------------------
Default : Enable
Line Login Method List Enable Method List
------- ----------------- -------------------
Console linepass Default
Telnet linepass Default
SSH linepass Default
http : Local
https : Local
dot1x : Radius参考資料
- Cisco Catalyst 1300 スイッチ シリーズ CLI ガイド
Cisco Catalyst 1300 スイッチ関連記事一覧
- 基礎知識
- 管理系設定
- インターフェース
- スパニングツリー
- ルーティング
- アクセス制御
- QoS
- その他機能
- ログ取得用 Tera Termマクロ
- 参考資料
- Catalyst 1300 管理者ガイド
- Catalyst 1300 管理者ガイド (日本語版)
- Cisco Catalyst 1300 Administration Guide (英語版)
- ※英語版の方が先行して更新されているようです
- Catalyst 1300 CLI ガイド
- Cisco Catalyst 1300 スイッチ シリーズ CLI ガイド (日本語版)
- Cisco Catalyst 1300 Switches Series CLI Guide (英語版)
- ※英語版の方が先行して更新されているようです。日本語版には一部誤植があることを確認しています
- Cisco Catalyst 1300 シリーズプロダクトサポートページ
- Cisco Small Business TAC 連絡先
- Cisco Catalyst 1300 シリーズ スイッチ データシート
- Catalyst 1300 管理者ガイド
Amazon で買えるおすすめアイテム
以下は Amazon アフィリエイトリンクです。ネットワーク作業向けにそこそこおすすめなアイテムです。







コメント