<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Lock-and-Key on Details...</title>
    <link>https://www.deepreflect.net/tags/lock-and-key/</link>
    <description>Recent content in Lock-and-Key on Details...</description>
    <generator>Hugo</generator>
    <language>en-US</language>
    <copyright>Copyright © 2003 - 2026 Leonardo Rizzi</copyright>
    <lastBuildDate>Tue, 30 Jun 2026 03:28:29 +0200</lastBuildDate>
    <atom:link href="https://www.deepreflect.net/tags/lock-and-key/feed.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Cisco - Lock &amp; Key</title>
      <link>https://www.deepreflect.net/2008/10/12/cisco-lock-key/</link>
      <pubDate>Sun, 12 Oct 2008 20:04:09 +0000</pubDate>
       <guid isPermaLink="false">http://blog.deepreflect.net/?p=122</guid> 
      <description>&lt;p&gt;Discutendo una sera sulla sicurezza dei servizi SSH e sull&amp;rsquo;alternativa di utilizzare porte non standard per ovviare ai frequenti tentativi di instrusione automatici effettuati da bot, l&amp;rsquo;idea e&amp;rsquo; offuscare la porta 22 con stratagemmi simili a port knocking, IOS a riguardo puo&amp;rsquo; essere sfruttato con una funzione chiamata Lock &amp;amp; Key si tratta di condizionare una ACL per un tempo limitato per mezzo di autenticazione.&lt;/p&gt;
&lt;p&gt;Il meccanismo puo&amp;rsquo; essere integrato su router di confine o router di accesso che abbiamo autenticazione locale o TACAS+&lt;/p&gt;</description>
      <content:encoded><![CDATA[<p>Discutendo una sera sulla sicurezza dei servizi SSH e sull&rsquo;alternativa di utilizzare porte non standard per ovviare ai frequenti tentativi di instrusione automatici effettuati da bot, l&rsquo;idea e&rsquo; offuscare la porta 22 con stratagemmi simili a port knocking, IOS a riguardo puo&rsquo; essere sfruttato con una funzione chiamata Lock &amp; Key si tratta di condizionare una ACL per un tempo limitato per mezzo di autenticazione.</p>
<p>Il meccanismo puo&rsquo; essere integrato su router di confine o router di accesso che abbiamo autenticazione locale o TACAS+</p>
<ul>
<li>Prima fase e&rsquo; abilitare e definire il metodo di autenticazione, in questo esempio e&rsquo; locale sul router nel caso ci sia un server ACS specificare i parametri.</li>
</ul>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"><code class="language-fallback" data-lang="fallback"><span style="display:flex;"><span>aaa new-model
</span></span><span style="display:flex;"><span>aaa authentication login userauthen local
</span></span><span style="display:flex;"><span>aaa authentication login clientauth local
</span></span><span style="display:flex;"><span>aaa authorization network groupauthor local
</span></span></code></pre></div><ul>
<li>Seconda fase definire almeno un utente:</li>
</ul>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"><code class="language-fallback" data-lang="fallback"><span style="display:flex;"><span>username cisco privilege 15 password cisco
</span></span></code></pre></div><ul>
<li>Terza fase applicare un gruppo all&rsquo;interfaccia di ingresso:</li>
</ul>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"><code class="language-fallback" data-lang="fallback"><span style="display:flex;"><span>interface FastEthernet0/0
</span></span><span style="display:flex;"><span>ip access-group 150 in
</span></span></code></pre></div><ul>
<li>Quarta fase definire l&rsquo;access list, la prima abilita il telnet, la seconda abilita l&rsquo;ssh in condizione di autenticazione posiva, e lascia attiva la regola per 120 secondi dopo che connesione viene chiusa:</li>
</ul>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"><code class="language-fallback" data-lang="fallback"><span style="display:flex;"><span>access-list 150 permit tcp any any eq telnet
</span></span><span style="display:flex;"><span>access-list 150 dynamic TL01 timeout 120 permit tcp any any eq 22
</span></span></code></pre></div><ul>
<li>Quinta fase definire l&rsquo;autocommad nella sezione terminali virtuali, nel caso specifico se si esegue un login via telnet si attiva l&rsquo;ACL, per la gestione del router sono dedicate le line SSH</li>
</ul>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"><code class="language-fallback" data-lang="fallback"><span style="display:flex;"><span>line vty 0 4
</span></span><span style="display:flex;"><span> privilege level 15
</span></span><span style="display:flex;"><span> autocommand  access-enable timeout 5
</span></span><span style="display:flex;"><span> transport input telnet
</span></span><span style="display:flex;"><span>line vty 5 9
</span></span><span style="display:flex;"><span> privilege level 15
</span></span><span style="display:flex;"><span> transport input ssh
</span></span></code></pre></div>]]></content:encoded>
    </item>
  </channel>
</rss>
