设为首页 收藏本站
查看: 1639|回复: 0

说说juniper router的系统管理

[复制链接]

尚未签到

发表于 2015-5-26 08:55:54 | 显示全部楼层 |阅读模式
  在UNIX世界里,root无所不能。同样,对于juniper os,BSD流派的系统来说,root帐号
是那么的重要,所以,还是从这里开始吧。
初始时,juniper router是没有密码的,
比如
login:root
  terminal type? [vt100]
  root@huajiejie>
  输入帐号root,默认回车,你就是root了!
  友情提醒一下,在JUNOS 5底下是不允许root通过SSH远程登陆的。
  第一次登陆juniper router以后,赶紧设置控制台root登陆密码
  step by step
  configure">root@huajiejie>configure
root@#edit system
[edit system]
root#set root-authentication plain-text-password
root#new password:ccxx.net
root#retype new password:ccxx.net
  不用担心你输入的密码是不可见的。
junos使用MD5加密root和user帐号
  show">root@huajiejie>show configuration
看到的root帐号是密文
  
设置好root帐号以后就可以进行帐号管理工作的,对于系统来说,仅仅有一个root
帐号是不明智的。使用root帐号一定要谨慎,最好是确认了以后再用root帐号登陆
设置管理等.
  
在[edit system]环境下使用命令
root#set longin user w00w00
添加帐号w00w00
  设置用户密码
  root#set login user authentication plain-text-password
  输入密码,确认就ok了
  还有一个安全等级的概念。在系统里分等级权限来管理是个好办法,比如你想一个用户
是只读状态,比如你想他可以配置某一类的命令 比如firewall snmp等
这都要使用等级权限分类进行管理
  在juniper router里面
我们可以使用以下命令进行权限管理,juniper的权限分的很好
[edit system]状态下
root#set longin user w00w00 class superuser
class是语法,指定用户的等级权限
这是个predefined classes
  其他的包括有
  operator
read-noly
superuser
unauthorized
  其中superuser的权限是all,无所不能....operator的权限只比readonly大那么一丁点
呵呵。
  operator可以清ARP表,可以重起机器,可以ping和telnet,可以看一下输出命令
show的内容,但是始终不能看configuration :-)
  操作工就是操作工啊,sigh....
  w00w00
试图突破这些,假设他是operator的话
他面对的只有
>show configuration
version /*access-denied*/
system /access-denied/
interface /*access-denied*/
  显然,这样的权限设置单调了些,也委屈了operator,关键的是,你要是想他帮你
实现一些任务的时候,他就力不从心了
所以,要自己定义一下权限等级,允许用户进行那么操作
  在[edit system]底下
  #set login class  permissions
  比如
  设置
  #set login class provisioning permission [clear network reset trace view
configure interface-control]
  那么,provisioning等级的兄弟似乎该开心多点了吧
  然后
  我们就可以设置用户的等级
  #set login user w00w00 class provisioning
  
恩,我不想某人讨厌的使用一些命令
  #set login class  deny-commands
  这样就可以去除等级中的某种权限
  比如,我想你最关心是的是request system reboot吧,嘿嘿
  #set class all-but-reboot all deny-commands "request system reboot"
  all-but-root用户(假设在superuser等级)的reboot武功就给废了,可能是老板
透露给我他最近想辞工吧......
  那想强行来都没办法
  operation>request system reboot
syntax error,expecting   :-P
  当然,还可以设置idle时间,有时间发呆那就踢出去发呆个够好了
  #set login class  idle-timeout

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-70753-1-1.html 上篇帖子: juniper的硬件和体系结构 下篇帖子: 任正非非常理出牌:港湾、3COM、Juniper三角戏
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表