Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Descripción general de las clases de inicio de sesión

Las clases de inicio de sesión de Junos OS definen los privilegios de acceso, los permisos para usar comandos e instrucciones de la CLI y el tiempo de inactividad de la sesión para los usuarios asignados a esa clase. Usted (el administrador del sistema) puede aplicar una clase de inicio de sesión a una cuenta de usuario individual, asignando así ciertos privilegios y permisos al usuario.

Descripción general de las clases de inicio de sesión

Todos los usuarios que puedan iniciar sesión en un dispositivo que ejecute Junos OS deben estar en una clase de inicio de sesión. Cada clase de inicio de sesión define lo siguiente:

  • Privilegios de acceso que tienen los usuarios cuando inician sesión en el dispositivo de red

  • Comandos que los usuarios pueden y no pueden ejecutar

  • Instrucciones de configuración que los usuarios pueden y no pueden ver o modificar

  • Cantidad de tiempo que una sesión de inicio de sesión puede estar inactiva antes de que el sistema desconecte al usuario

Puede definir cualquier número de clases de inicio de sesión. Sin embargo, solo asigna una clase de inicio de sesión a una cuenta de usuario individual.

Junos OS incluye clases de inicio de sesión predefinidas, las cuales se enumeran en la tabla 1. No puede modificar las clases de inicio de sesión predefinidas.

Tabla 1: Clases de inicio de sesión del sistema predefinidas

Clase de inicio de sesión

Conjunto de indicadores de permisos

operator

Borrar, conectar, restablecer, rastrear y ver

read-only

Ver

superuser o bien super-user

todos

unauthorized

Ninguno

La funcionalidad del servidor SFTP y SCP se deshabilita cuando se utilizan las clases de inicio de operator sesión o read-only predefinidas.

A partir de Junos OS Evolved versión 23.4R2, la superuser clase de inicio de sesión no puede escribir en el directorio /var/log/ . Solo el root usuario puede escribir en /var/log/.

Bits de permiso

Cada comando de CLI de nivel superior y cada instrucción de configuración tienen un nivel de privilegio de acceso asociado. Los usuarios pueden ejecutar solo esos comandos y configurar y ver solo las instrucciones para las que tienen privilegios de acceso. Cada clase de inicio de sesión define uno o varios bits de permiso que determinan los privilegios de acceso.

Dos formularios para los permisos controlan si un usuario puede ver o modificar las partes individuales de la configuración:

  • Formulario "sin formato": proporciona capacidad de solo lectura para ese tipo de permiso. Un ejemplo es interface.

  • -control form: proporciona capacidad de lectura y escritura para ese tipo de permiso. Un ejemplo es interface-control.

En la tabla 2 se describen los indicadores de permisos y los privilegios de acceso asociados.

Tabla 2: Indicadores de permisos de clase de inicio de sesión

Indicador de permiso

Descripción

access

Puede ver la configuración de acceso en modo operativo o en modo de configuración.

access-control

Puede ver y configurar la información de acceso en el nivel jerárquico [edit access] .

admin

Puede ver información de cuentas de usuario en modo operativo o modo de configuración.

admin-control

Puede ver la información de la cuenta de usuario y configurarla en el nivel jerárquico [edit system] .

all

Puede acceder a todos los comandos del modo operativo y de configuración. Puede modificar la configuración en todos los niveles de jerarquía de configuración.

clear

Puede borrar (eliminar) información que el dispositivo aprende de la red y almacena en varias bases de datos de red (usando los clear comandos).

configure

Puede entrar en el modo de configuración (mediante el configure comando) y confirmar configuraciones (mediante el commit comando).

control

Puede realizar todas las operaciones de nivel de control, todas las operaciones configuradas con los indicadores de -control permiso.

field

Puede ver los comandos de depuración de campo. Reservado para soporte de depuración.

firewall

Puede ver la configuración del filtro del firewall en el modo operativo o en el modo de configuración.

firewall-control

Puede ver y configurar información de filtros de firewall en el nivel jerárquico [edit firewall] .

floppy

Puede leer y escribir en los medios extraíbles.

flow-tap

Puede ver la configuración de derivación de flujo en modo operativo o modo de configuración.

flow-tap-control

Puede ver y configurar la información de derivación en el [edit services flow-tap] nivel jerárquico.

flow-tap-operation

Puede hacer solicitudes de toma de flujo al enrutador o conmutador. Por ejemplo, un cliente del protocolo de control de tareas dinámicas (DTCP) debe tener flow-tap-operation permiso para autenticarse en Junos OS como usuario administrativo.

Nota:

La flow-tap-operation opción no se incluye en el indicador de all-control permisos.

idp-profiler-operation

Puede ver los datos del generador de perfiles.

interface

Puede ver la configuración de la interfaz en modo operativo y modo de configuración.

interface-control

Puede ver el chasis, la clase de servicio (CoS), los grupos, las opciones de reenvío y la información de configuración de interfaces. Puede modificar la configuración en los siguientes niveles de jerarquía:

  • [edit chassis]

  • [edit class-of-service]

  • [edit groups]

  • [edit forwarding-options]

  • [edit interfaces]

maintenance

Puede realizar tareas de mantenimiento del sistema, incluido el inicio de un shell local en el dispositivo y convertirse en el superusuario en el shell (mediante el su root comando) y la detención y reinicio del dispositivo (mediante los request system comandos).

network

Puede acceder a la red mediante los pingcomandos , ssh, telnety traceroute .

pgcp-session-mirroring

Puede ver la configuración de la duplicación de sesiones pgcp .

pgcp-session-mirroring-control

Puede modificar la configuración de la duplicación de sesiones pgcp .

reset

Puede reiniciar procesos de software mediante el restart comando.

rollback

Puede usar el rollback comando para volver a una configuración previamente confirmada.

routing

Puede ver información general de configuración de enrutamiento, protocolo de enrutamiento y política de enrutamiento en modo de configuración y modo operativo.

routing-control

Puede ver y configurar el enrutamiento general en el nivel jerárquico, los [edit routing-options] protocolos de enrutamiento en el [edit protocols] nivel jerárquico y la información de la política de enrutamiento en el [edit policy-options] nivel jerárquico.

secret

Puede ver contraseñas y otras claves de autenticación en la configuración.

secret-control

Puede ver y modificar contraseñas y otras claves de autenticación en la configuración.

security

Puede ver información de configuración de seguridad en modo operativo y modo de configuración.

security-control

Puede ver y configurar información de seguridad en el [edit security] nivel jerárquico.

shell

Puede iniciar un shell local en el enrutador o conmutador mediante el start shell comando.

snmp

Puede ver la información de configuración del Protocolo simple de administración de red (SNMP) en modo operativo o en modo de configuración.

snmp-control

Puede ver y modificar la información de configuración de SNMP en el nivel jerárquico [edit snmp] .

storage

Puede ver la información de configuración del almacenamiento del canal de fibra en el nivel jerárquico [edit fc-fabrics] .

storage-control

Puede modificar la información de configuración de almacenamiento del canal de fibra en el [edit fc-fabrics] nivel jerárquico.

system

Puede ver información a nivel del sistema en modo operativo o de configuración.

system-control

Puede ver y modificar la información de configuración del sistema en el [edit system] nivel jerárquico.

trace

Puede ver la configuración del archivo de seguimiento.

trace-control

Puede modificar la configuración del archivo de rastreo y configurar las propiedades del archivo de rastreo.

unified-edge

Puede ver la configuración unificada del borde en la [edit unified-edge] jerarquía.

unified-edge-control

Puede modificar la configuración unificada relacionada con Edge en la [edit unified-edge] jerarquía.

view

Puede utilizar varios comandos para mostrar valores y estadísticas actuales de todo el sistema, de la tabla de enrutamiento y específicos del protocolo. No se puede ver la configuración secreta.

view-configuration

Puede ver toda la configuración, excepto secretos, scripts del sistema y opciones de eventos.

Nota:

Solo los usuarios con el permiso pueden ver la configuración de la secuencia de comandos de confirmación, la secuencia de comandos de operaciones o la secuencia de maintenance comandos de eventos.

Denegar o permitir comandos individuales y jerarquías de instrucciones

De forma predeterminada, todos los comandos e instrucciones de la CLI de nivel superior tienen niveles de privilegios de acceso asociados. Los usuarios solo pueden ejecutar esos comandos y ver y configurar solo las instrucciones para las que tienen privilegios de acceso. Para cada clase de inicio de sesión, puede denegar o permitir explícitamente a los usuarios el uso de comandos del modo operativo y jerarquías de instrucciones de configuración que, de otro modo, se permiten o deniegan mediante un bit de permiso.

Ejemplo: Crear clases de inicio de sesión con privilegios específicos

Defina clases de inicio de sesión para asignar ciertos permisos o restricciones a grupos de usuarios, lo que garantiza que los comandos confidenciales solo sean accesibles para los usuarios adecuados. De forma predeterminada, Juniper Networks dispositivos tienen cuatro tipos de clases de inicio de sesión con permisos preestablecidos: operador, solo lectura, superusuario o superusuario y no autorizado.

Puede crear clases de inicio de sesión personalizadas para definir diferentes combinaciones de permisos que no se encuentran en las clases de inicio de sesión predeterminadas. En el siguiente ejemplo, se muestran tres clases de inicio de sesión personalizadas, cada una con privilegios específicos y temporizadores de inactividad. Los temporizadores de inactividad ayudan a proteger la seguridad de la red al desconectar a un usuario de la red si el usuario está inactivo por mucho tiempo. Desconectar al usuario evita riesgos potenciales de seguridad que se producen cuando un usuario deja una cuenta desatendida iniciada sesión en un conmutador o enrutador. Los permisos y los temporizadores de inactividad que se muestran aquí son solo ejemplos; Debe personalizar los valores para su organización.

Las tres clases de inicio de sesión y sus privilegios son los siguientes. Las tres clases de inicio de sesión utilizan el mismo temporizador de inactividad de 5 minutos.

  • observation: solo puede ver las estadísticas y la configuración
  • operation: puede ver y modificar la configuración
  • engineering—Acceso y control ilimitados

Descripción de los privilegios de acceso de coincidencia exacta para clases de inicio de sesión

Los privilegios de acceso de coincidencia exacta le permiten permitir o denegar explícitamente cadenas de configuración exactas para definir reglas de control de acceso para las clases de inicio de sesión. A partir de Junos OS y Junos OS Evolved versión 23.4R1, puede usar las instrucciones de configuración y deny-configuration-exact-match para controlar los privilegios de allow-configuration-exact-match acceso de coincidencia exacta.

Beneficios

  • Restringirá la eliminación de jerarquías de configuración de nivel superior mientras permite la eliminación de subjerarquías específicas. Esto admite una autorización de comandos más específica.

  • Asegúrese de que set los comandos permanezcan permitidos en una jerarquía, incluso si se deniega la eliminación. Esta separación de autorización para set y delete permite controles de acceso más flexibles.

  • Permitir o denegar cadenas de comandos de configuración precisas, además de expresiones regulares. Esto admite la configuración de reglas de acceso muy específicas cuando sea necesario.

  • Aproveche las reglas de autorización avanzadas de servidores TACACS+ externos, además de las reglas locales. Esto facilita la administración centralizada de políticas.

Puede configurar privilegios de acceso de coincidencia exacta con las allow-configuration-exact-match instrucciones de configuración y deny-configuration-exact-match en el nivel jerárquico [edit system login class name] . Utilice cadenas de jerarquía que comiencen con uno de los siguientes operadores:

  • set
  • delete
  • active
  • deactivate

También se admiten caracteres comodín. Por ejemplo, la deny-configuration-exact-match delete interfaces* instrucción utiliza el carácter comodín * para especificar todas las interfaces.

Si delete o deactivate se deniega para una jerarquía de configuración determinada, los set comandos or activate aún se pueden permitir mediante . allow-configuration-exact-match Si configura ambos allow-configuration-exact-match y deny-configuration-exact-match con el mismo operador y configuración, se denegará el acceso a la configuración.

Las nuevas reglas de coincidencia exacta se pueden configurar localmente o en servidores TACACS+ externos.