Descripción general de las clases de inicio de sesión
Las clases de inicio de sesión de Junos OS definen los privilegios de acceso, los permisos para usar comandos e instrucciones de la CLI y el tiempo de inactividad de la sesión para los usuarios asignados a esa clase. Usted (el administrador del sistema) puede aplicar una clase de inicio de sesión a una cuenta de usuario individual, asignando así ciertos privilegios y permisos al usuario.
Descripción general de las clases de inicio de sesión
Todos los usuarios que puedan iniciar sesión en un dispositivo que ejecute Junos OS deben estar en una clase de inicio de sesión. Cada clase de inicio de sesión define lo siguiente:
-
Privilegios de acceso que tienen los usuarios cuando inician sesión en el dispositivo de red
-
Comandos que los usuarios pueden y no pueden ejecutar
-
Instrucciones de configuración que los usuarios pueden y no pueden ver o modificar
-
Cantidad de tiempo que una sesión de inicio de sesión puede estar inactiva antes de que el sistema desconecte al usuario
Puede definir cualquier número de clases de inicio de sesión. Sin embargo, solo asigna una clase de inicio de sesión a una cuenta de usuario individual.
Junos OS incluye clases de inicio de sesión predefinidas, las cuales se enumeran en la tabla 1. No puede modificar las clases de inicio de sesión predefinidas.
| Clase de inicio de sesión |
Conjunto de indicadores de permisos |
|---|---|
|
|
Borrar, conectar, restablecer, rastrear y ver |
|
|
Ver |
|
|
todos |
|
|
Ninguno |
La funcionalidad del servidor SFTP y SCP se deshabilita cuando se utilizan las clases de inicio de operator sesión o read-only predefinidas.
A partir de Junos OS Evolved versión 23.4R2, la superuser clase de inicio de sesión no puede escribir en el directorio /var/log/ . Solo el root usuario puede escribir en /var/log/.
Bits de permiso
Cada comando de CLI de nivel superior y cada instrucción de configuración tienen un nivel de privilegio de acceso asociado. Los usuarios pueden ejecutar solo esos comandos y configurar y ver solo las instrucciones para las que tienen privilegios de acceso. Cada clase de inicio de sesión define uno o varios bits de permiso que determinan los privilegios de acceso.
Dos formularios para los permisos controlan si un usuario puede ver o modificar las partes individuales de la configuración:
-
Formulario "sin formato": proporciona capacidad de solo lectura para ese tipo de permiso. Un ejemplo es
interface. -
-controlform: proporciona capacidad de lectura y escritura para ese tipo de permiso. Un ejemplo esinterface-control.
En la tabla 2 se describen los indicadores de permisos y los privilegios de acceso asociados.
| Indicador de permiso |
Descripción |
|---|---|
| Puede ver la configuración de acceso en modo operativo o en modo de configuración. |
|
| Puede ver y configurar la información de acceso en el nivel jerárquico |
|
| Puede ver información de cuentas de usuario en modo operativo o modo de configuración. |
|
| Puede ver la información de la cuenta de usuario y configurarla en el nivel jerárquico |
|
| Puede acceder a todos los comandos del modo operativo y de configuración. Puede modificar la configuración en todos los niveles de jerarquía de configuración. |
|
| Puede borrar (eliminar) información que el dispositivo aprende de la red y almacena en varias bases de datos de red (usando los |
|
| Puede entrar en el modo de configuración (mediante el |
|
| Puede realizar todas las operaciones de nivel de control, todas las operaciones configuradas con los indicadores de |
|
| Puede ver los comandos de depuración de campo. Reservado para soporte de depuración. |
|
| Puede ver la configuración del filtro del firewall en el modo operativo o en el modo de configuración. |
|
| Puede ver y configurar información de filtros de firewall en el nivel jerárquico |
|
| Puede leer y escribir en los medios extraíbles. |
|
| Puede ver la configuración de derivación de flujo en modo operativo o modo de configuración. |
|
| Puede ver y configurar la información de derivación en el |
|
| Puede hacer solicitudes de toma de flujo al enrutador o conmutador. Por ejemplo, un cliente del protocolo de control de tareas dinámicas (DTCP) debe tener
Nota:
La |
|
| Puede ver los datos del generador de perfiles. |
|
| Puede ver la configuración de la interfaz en modo operativo y modo de configuración. |
|
| Puede ver el chasis, la clase de servicio (CoS), los grupos, las opciones de reenvío y la información de configuración de interfaces. Puede modificar la configuración en los siguientes niveles de jerarquía:
|
|
| Puede realizar tareas de mantenimiento del sistema, incluido el inicio de un shell local en el dispositivo y convertirse en el superusuario en el shell (mediante el |
|
| Puede acceder a la red mediante los |
|
| Puede ver la configuración de la duplicación de sesiones |
|
| Puede modificar la configuración de la duplicación de sesiones |
|
| Puede reiniciar procesos de software mediante el |
|
| Puede usar el |
|
| Puede ver información general de configuración de enrutamiento, protocolo de enrutamiento y política de enrutamiento en modo de configuración y modo operativo. |
|
| Puede ver y configurar el enrutamiento general en el nivel jerárquico, los |
|
| Puede ver contraseñas y otras claves de autenticación en la configuración. |
|
| Puede ver y modificar contraseñas y otras claves de autenticación en la configuración. |
|
| Puede ver información de configuración de seguridad en modo operativo y modo de configuración. |
|
| Puede ver y configurar información de seguridad en el |
|
| Puede iniciar un shell local en el enrutador o conmutador mediante el |
|
| Puede ver la información de configuración del Protocolo simple de administración de red (SNMP) en modo operativo o en modo de configuración. |
|
| Puede ver y modificar la información de configuración de SNMP en el nivel jerárquico |
|
|
|
Puede ver la información de configuración del almacenamiento del canal de fibra en el nivel jerárquico |
storage-control |
Puede modificar la información de configuración de almacenamiento del canal de fibra en el |
| Puede ver información a nivel del sistema en modo operativo o de configuración. |
|
| Puede ver y modificar la información de configuración del sistema en el |
|
| Puede ver la configuración del archivo de seguimiento. |
|
| Puede modificar la configuración del archivo de rastreo y configurar las propiedades del archivo de rastreo. |
|
unified-edge |
Puede ver la configuración unificada del borde en la |
unified-edge-control |
Puede modificar la configuración unificada relacionada con Edge en la |
| Puede utilizar varios comandos para mostrar valores y estadísticas actuales de todo el sistema, de la tabla de enrutamiento y específicos del protocolo. No se puede ver la configuración secreta. |
|
| Puede ver toda la configuración, excepto secretos, scripts del sistema y opciones de eventos.
Nota:
Solo los usuarios con el permiso pueden ver la configuración de la secuencia de comandos de confirmación, la secuencia de comandos de operaciones o la secuencia de |
Denegar o permitir comandos individuales y jerarquías de instrucciones
De forma predeterminada, todos los comandos e instrucciones de la CLI de nivel superior tienen niveles de privilegios de acceso asociados. Los usuarios solo pueden ejecutar esos comandos y ver y configurar solo las instrucciones para las que tienen privilegios de acceso. Para cada clase de inicio de sesión, puede denegar o permitir explícitamente a los usuarios el uso de comandos del modo operativo y jerarquías de instrucciones de configuración que, de otro modo, se permiten o deniegan mediante un bit de permiso.
Ejemplo: Crear clases de inicio de sesión con privilegios específicos
Defina clases de inicio de sesión para asignar ciertos permisos o restricciones a grupos de usuarios, lo que garantiza que los comandos confidenciales solo sean accesibles para los usuarios adecuados. De forma predeterminada, Juniper Networks dispositivos tienen cuatro tipos de clases de inicio de sesión con permisos preestablecidos: operador, solo lectura, superusuario o superusuario y no autorizado.
Puede crear clases de inicio de sesión personalizadas para definir diferentes combinaciones de permisos que no se encuentran en las clases de inicio de sesión predeterminadas. En el siguiente ejemplo, se muestran tres clases de inicio de sesión personalizadas, cada una con privilegios específicos y temporizadores de inactividad. Los temporizadores de inactividad ayudan a proteger la seguridad de la red al desconectar a un usuario de la red si el usuario está inactivo por mucho tiempo. Desconectar al usuario evita riesgos potenciales de seguridad que se producen cuando un usuario deja una cuenta desatendida iniciada sesión en un conmutador o enrutador. Los permisos y los temporizadores de inactividad que se muestran aquí son solo ejemplos; Debe personalizar los valores para su organización.
Las tres clases de inicio de sesión y sus privilegios son los siguientes. Las tres clases de inicio de sesión utilizan el mismo temporizador de inactividad de 5 minutos.
observation: solo puede ver las estadísticas y la configuraciónoperation: puede ver y modificar la configuraciónengineering—Acceso y control ilimitados
[edit]
system {
login {
class observation {
idle-timeout 5;
permissions [ view ];
}
class operation {
idle-timeout 5;
permissions [ admin clear configure interface interface-control network
reset routing routing-control snmp snmp-control trace-control
firewall-control rollback ];
}
class engineering {
idle-timeout 5;
permissions all;
}
}
}
Descripción de los privilegios de acceso de coincidencia exacta para clases de inicio de sesión
Los privilegios de acceso de coincidencia exacta le permiten permitir o denegar explícitamente cadenas de configuración exactas para definir reglas de control de acceso para las clases de inicio de sesión. A partir de Junos OS y Junos OS Evolved versión 23.4R1, puede usar las instrucciones de configuración y deny-configuration-exact-match para controlar los privilegios de allow-configuration-exact-match acceso de coincidencia exacta.
Beneficios
-
Restringirá la eliminación de jerarquías de configuración de nivel superior mientras permite la eliminación de subjerarquías específicas. Esto admite una autorización de comandos más específica.
-
Asegúrese de que
setlos comandos permanezcan permitidos en una jerarquía, incluso si se deniega la eliminación. Esta separación de autorización parasetydeletepermite controles de acceso más flexibles. -
Permitir o denegar cadenas de comandos de configuración precisas, además de expresiones regulares. Esto admite la configuración de reglas de acceso muy específicas cuando sea necesario.
-
Aproveche las reglas de autorización avanzadas de servidores TACACS+ externos, además de las reglas locales. Esto facilita la administración centralizada de políticas.
Puede configurar privilegios de acceso de coincidencia exacta con las allow-configuration-exact-match instrucciones de configuración y deny-configuration-exact-match en el nivel jerárquico [edit system login class name] . Utilice cadenas de jerarquía que comiencen con uno de los siguientes operadores:
setdeleteactivedeactivate
También se admiten caracteres comodín. Por ejemplo, la deny-configuration-exact-match delete interfaces* instrucción utiliza el carácter comodín * para especificar todas las interfaces.
Si delete o deactivate se deniega para una jerarquía de configuración determinada, los set comandos or activate aún se pueden permitir mediante . allow-configuration-exact-match Si configura ambos allow-configuration-exact-match y deny-configuration-exact-match con el mismo operador y configuración, se denegará el acceso a la configuración.
Las nuevas reglas de coincidencia exacta se pueden configurar localmente o en servidores TACACS+ externos.