Как настроить маршрутизатор Eltex: полное руководство
Маршрутизаторы серии ESR от компании Eltex — мощные пограничные шлюзы для защиты сетей при подключении к публичным сетям. В этом материале разберём все этапы настройки: подключение, работа с заводской конфигурацией, смена паролей, создание пользователей, настройка интерфейсов и удалённого доступа. Следуя инструкции, вы выполните базовую настройку даже без глубоких знаний.
1. Заводская конфигурация
При отгрузке на роутер загружена заводская конфигурация с минимальными базовыми настройками, позволяющими использовать роутер как шлюз с SNAT и получить доступ для расширенного конфигурирования.
1.1. Зоны безопасности
В заводской конфигурации описаны 2 зоны безопасности:
· «Trusted» (доверенная) — для локальной сети (LAN). Открыты порты Telnet, SSH, ICMP, DHCP. Исходящие соединения в зону «Untrusted» разрешены. Интерфейсы объединены в мост Bridge 1 с IP 192.168.1.1/24. DHCP‑пул адресов: от 192.168.1.2 до 192.168.1.254 с маской 255.255.255.0.
· «Untrusted» (недоверенная) — для публичной сети (WAN). Открыт порт DHCP для получения динамического IP. Входящие соединения на роутер запрещены. Интерфейсы объединены в мост Bridge 2 с включённым DHCP‑клиентом.
1.2. Политики зон безопасности
|
Зона-источник |
Зона-назначение |
Тип трафика |
Действие |
|
Trusted |
Untrusted |
TCP, UDP, ICMP |
Разрешен |
|
Trusted |
Trusted |
TCP, UDP, ICMP |
Разрешен |
|
Trusted |
self (устройство) |
TCP/22 (SSH), ICMP, UDP/67, UDP/123 |
Разрешен |
|
Untrusted |
self (устройство) |
UDP/68 |
Разрешен |
1.3. Учётная запись администратора
Создана учётная запись admin с паролем password. При начальной настройке пользователю будет предложено изменить пароль. Также существуют учётные записи techsupport (для сервисного центра) и remote (для аутентификации через RADIUS, TACACS+ или LDAP). Удалить их нельзя — можно только сменить пароль и уровень привилегий.
2. Подключение к маршрутизатору
2.1. По локальной сети Ethernet
1. Подключите кабель к любому порту зоны «Trusted» и к компьютеру.
2. В заводской конфигурации на роутере активирован DHCP‑сервер — компьютер автоматически получит IP‑адрес из подсети 192.168.1.0/24.
3. Если адрес не получен, назначьте его вручную (любой, кроме 192.168.1.1).
Откройте терминал (PuTTY) и подключитесь по SSH или Telnet на 192.168.1.1.
2.2. Через консольный порт RS‑232
Используется при отсутствии доступа по сети:
1. Соедините порт «Console» маршрутизатора с портом RS‑232 компьютера кабелем RJ‑45/DBF9
2. Запустите терминальную программу (HyperTerminal, Minicom, PuTTY) с эмуляцией VT100. Выберите правильный COM-порт.
3. Настройка параметров: скорость 115200 бит/с, 8 бит данных, без чётности, 1 стоп‑бит, без управления потоком.
3. Применение изменений конфигурации
Любые изменения вступают в силу только после команды:
esr# commit
Configuration has been successfully committed
После этого запускается таймер отката (по умолчанию 600 секунд). Если не подтвердить изменения, конфигурация автоматически откатится к предыдущему состоянию — это защита от потери доступа.
Для фиксации изменений:
esr# confirm
Configuration has been successfully confirmed
Для изменения таймера:
esr(config)# system config-confirm timeout <интервал>
где <интервал> — от 120 до 86400 секунд.
4. Базовая настройка маршрутизатора
Этапы настройки при первом включении:
1. Смена пароля admin.
2. Создание новых пользователей (по необходимости).
3. Назначение имени устройства (Hostname).
4. Настройка подключения к публичной сети.
5. Настройка удалённого доступа.
6. Применение изменений.
4.1. Изменение пароля «admin»
esr# configure
esr(config)# username admin
esr(config-user)# password <новый_пароль>
esr(config-user)# exit
Не забудьте commit и confirm.
4.2. Создание новых пользователей
esr(config)# username <имя>
esr(config-user)# password <пароль>
esr(config-user)# privilege <уровень>
esr(config-user)# exit
Уровни привилегий:
· 1–9 — доступ и просмотр, но запрет настройки.
· 10–14 — доступ и настройка большинства функций.
· 15 — доступ и настройка всех функций.
Пример:
esr(config)# username fedor
esr(config-user)# password 12345678
esr(config-user)# privilege 15
esr(config-user)# exit
esr(config)# username ivan
esr(config-user)# password password
esr(config-user)# privilege 1
esr(config-user)# exit
4.3. Назначение имени устройства
esr(config)# hostname <имя>
4.4. Настройка публичной сети
4.4.1. Статический IP
Пример для саб‑интерфейса GigabitEthernet 1/0/2.150 с VLAN 150, IP 192.168.16.144/24, шлюз 192.168.16.1:
esr(config)# interface gigabitethernet 1/0/2.150
esr(config-subif)# ip address 192.168.16.144/24
esr(config-subif)# exit
esr(config)# ip route 0.0.0.0/0 192.168.16.1
Проверка: esr# show ip interfaces
4.4.2. Динамический IP (DHCP)
Пример для интерфейса GigabitEthernet 1/0/10:
esr(config)# interface gigabitethernet 1/0/10
esr(config-if)# ip address dhcp
esr(config-if)# exit
Проверка аналогична.
4.5. Настройка удалённого доступа
В заводской конфигурации доступ по Telnet/SSH разрешён только из зоны «Trusted». Для доступа из других зон создаются правила межсетевого экрана.
Общий шаблон:
esr(config)# security zone-pair <source-zone> self
esr(config-zone-pair)# rule <номер>
esr(config-zone-rule)# action permit
esr(config-zone-rule)# match protocol tcp
esr(config-zone-rule)# match source-address <адрес_или_объект>
esr(config-zone-rule)# match destination-address <адрес_или_объект>
esr(config-zone-rule)# match destination-port <порт>
esr(config-zone-rule)# enable
Пример: разрешим доступ по SSH из зоны «untrusted» с IP 132.16.0.5–132.16.0.10 к роутеру с IP 40.13.1.22 (порт 22).
Создаём объект‑группы:
esr(config)# object-group network clients
esr(config-addr-set)# ip address-range 132.16.0.5-132.16.0.10
esr(config-addr-set)# exit
esr(config)# object-group network gateway
esr(config-addr-set)# ip address-range 40.13.1.22
esr(config-addr-set)# exit
esr(config)# object-group service ssh
esr(config-port-set)# port-range 22
esr(config-port-set)# exit
Правило:
esr(config)# security zone-pair untrusted self
esr(config-zone-pair)# rule 10
esr(config-zone-rule)# action permit
esr(config-zone-rule)# match protocol tcp
esr(config-zone-rule)# match source-address clients
esr(config-zone-rule)# match destination-address gateway
esr(config-zone-rule)# match destination-port ssh
esr(config-zone-rule)# enable
esr(config-zone-rule)# exit
После всех команд — commit и confirm.
5. Заключение
Мы рассмотрели цикл начальной настройки маршрутизатора Eltex серии ESR: подключение, механизм подтверждения конфигурации, смена паролей, создание пользователей, настройку публичного интерфейса (статический и DHCP) и организацию удалённого доступа из разных зон. Базовая настройка создаёт надёжную основу для дальнейшего конфигурирования роутера под любые задачи — от небольшого офиса до корпоративной сети. При возникновении сложностей обращайтесь к официальной документации или в службу поддержки Eltex.
Источник: docs.eltex-co.ru