Перейти к содержанию

Настройка баннеров

Описание и назначение функции

Команда header login задает баннер входа, который коммутатор CIT L3200 показывает перед сообщением User Access Verification при подключении к устройству. Баннер помогает сразу вывести юридическое предупреждение, правила доступа или краткую служебную информацию.

Текст баннера сохраняется в текущей конфигурации и отображается при новом сеансе управления. На CIT L3200 также доступен вариант загрузки баннера из файла через header login localfile <filename>.

Основные сценарии использования:

  • Вывод юридического предупреждения перед доступом к устройству
  • Маркировка устройств одной административной зоны единым текстом
  • Показ кратких правил доступа и контакта дежурной службы

Используйте баннер на устройствах с удаленным административным доступом по SSH или при работе через консоль. Это особенно полезно в производственной сети, где нужно унифицировать предупреждения на всех узлах.


Необходимые условия и предварительные требования

Для настройки баннера требуется:

  • Доступ в режим Privileged EXEC
  • Учетная запись с правами администратора
  • Доступ к устройству по консоли или по SSH
  • Версия ПО: 5.3.0 и выше (серия CIT L3200)
  • Для загрузки из файла - наличие файла баннера в файловой системе /ram
  • Для проверки отображения баннера по SSH - включенная служба sshd

Примечание

При использовании header login localfile <filename> коммутатор ищет файл по пути /ram/<filename>. Если файл отсутствует, устройство выводит сообщение %Failed.No such file name "/ram/<filename>".


Назначение команд конфигурации

Команда Режим Назначение
configure Privileged EXEC Переходит в режим глобальной конфигурации
header login Global config Запускает интерактивный ввод текста баннера
header login localfile <filename> Global config Загружает текст баннера из файла в /ram
show running-config Privileged EXEC Показывает активную конфигурацию, включая строку header login
end Global config Завершает настройку и возвращает в Privileged EXEC
exit Global config / Privileged EXEC Выходит на уровень выше или завершает сеанс

Эти команды покрывают оба рабочих сценария: ввод текста вручную и загрузку из файла. Для контроля результата достаточно проверить активную конфигурацию и открыть новый сеанс управления.


Пример конфигурирования

Пошаговые инструкции

Шаг 1. Перейдите в режим глобальной конфигурации

1
2
3
SW1#configure
  %Enter configuration commands.End with Ctrl+Z or command "quit" & "end"
SW1(config)#

Команда переводит устройство в режим глобальной конфигурации.

Шаг 2. Задайте баннер интерактивно

1
2
3
4
5
6
7
SW1(config)#header login

Enter message, end with CTRL+Z ; abort with CTRL+C

Input header login:Authorized access only. Disconnect immediately if you are not authorized.
<Ctrl+Z>
SW1(config)#

Команда открывает интерактивный ввод текста. После последней строки баннера нажмите Ctrl+Z.

Шаг 3. Проверьте запись в активной конфигурации

SW1#show running-config
!Device running configuration:
!version 5.3.0
!
hostname SW1
header login "Authorized access only. Disconnect immediately if you are not authorized."
!
username root group administrators password $1$...
!
sshd
!

Строка header login "..." подтверждает, что коммутатор принял текст баннера и сохранил его в running-config.

Шаг 4. Проверьте отображение баннера в новом сеансе SSH

1
2
3
4
5
C:>ssh root@172.16.3.2
root@172.16.3.2's password:
Authorized access only. Disconnect immediately if you are not authorized.

User Access Verification

Баннер появляется после ввода пароля и до приглашения User Access Verification. Проверяйте именно новый сеанс, а не уже открытое подключение.

Шаг 5. При необходимости загрузите баннер из файла

SW1(config)#header login localfile banner.txt
  %Failed.No such file name "/ram/banner.txt".

Команда работает только при наличии файла banner.txt в каталоге /ram. Если файла нет, устройство отклоняет настройку.


Полный вывод выполненных конфигураций

Команды для copy-paste в режиме privileged EXEC:

1
2
3
4
5
configure
header login
Authorized access only. Disconnect immediately if you are not authorized.
<после последней строки нажмите Ctrl+Z>
end

Примечание

Строку с Ctrl+Z не вставляют как текст. После ввода последней строки баннера нажмите сочетание клавиш вручную.

Вывод show running-config:

1
2
3
4
5
6
7
8
!
hostname SW1
header login "Authorized access only. Disconnect immediately if you are not authorized."
!
username root group administrators password $1$...
!
sshd
!

Изучение состояния устройства

Просмотр конфигурации

Проверка активной конфигурации:

SW1#show running-config

Обратите внимание на строки:

  • header login "Authorized access only. Disconnect immediately if you are not authorized." - проверяем наличие и точный текст баннера
  • sshd - проверяем, что баннер можно увидеть в удаленном SSH-сеансе
  • hostname SW1 - сверяем устройство, на котором выполнили настройку

Просмотр параметров работы

Проверка связанных параметров в активной конфигурации:

1
2
3
4
5
SW1#show running-config
hostname SW1
header login "Authorized access only. Disconnect immediately if you are not authorized."   <---- проверяем сохраненный текст
sshd                                                                                       <---- баннер будет виден в SSH-сеансе
username root group administrators password $1$...                                         <---- доступ администратора настроен

На CIT L3200 нет отдельной команды просмотра состояния баннера. Рабочую проверку выполняют по show running-config и повторным входом в новый сеанс управления.


Рекомендации выполнения команд и настроек

  1. Содержание баннера

    • Пишите короткий текст: предупреждение о доступе, статус авторизации, контакт службы эксплуатации
    • Держите текст в 1–2 строках, чтобы не перегружать экран входа
  2. Безопасность текста

    • Не размещайте в баннере IP-адреса, версии ПО, схемы адресации и другую служебную информацию
    • Избегайте текста, который раскрывает состав инфраструктуры
  3. Загрузка из файла

    • Используйте header login localfile <filename> для массового внедрения единого баннера
    • Не выполняйте команду, пока файл не размещен в /ram
  4. Проверка результата

    • Проверяйте баннер новым SSH-подключением, а не в текущем сеансе
    • Сверяйте фактический текст с записью header login в running-config
  5. Единообразие

    • Применяйте одинаковый текст на всех коммутаторах административного домена
    • Это упрощает аудит и снижает вероятность ошибок при эксплуатации

История возникновения команды

Версия ПО

Команды в данной главе применимы для:

  • Аппаратных платформ CIT серии L3200 с установленной версией ПО 5.3.0 и выше
  • Являются актуальными с версии ПО 5.3.0

Синтаксис header login и header login localfile <filename> подтвержден на CIT L3200 с ПО 5.3.0.


Ссылка на внешнюю документацию

Документация

При возникновении вопросов обратитесь к технической поддержке.