no rule all 作用no rule all:清空该角色下原先所有旧的命令控制规则,防止残留旧权限规则造成权限错乱;ops-role 角色内部规则,不影响其他角色、全局配置。display 查看类命令;重点:rule 1 deny command *编号 1 排在最后执行,并不会最先拦截,编号只决定匹配先后顺序,和 deny/permit 无关。
rule 20 permit command system view;interface *
system-view 进入系统视图 + 进入任意接口视图,结合 rule30 允许配置 vlan,用户可以:
进入接口视图配置 shutdown、修改 IP、删除配置,甚至上传文件、破坏业务,超出普通运维只读 / 有限运维的初衷。rule 1 deny command * 编号为 1。
未来新增权限规则时,如果新增 rule 5、rule 8 这类编号,会插到 deny 规则前面,导致新增规则失效,规范做法:拒绝所有的兜底 deny 规则放在最大编号(如 rule 100 deny command *)。save 覆盖配置、reboot 重启设备(reboot 不属于 display/vlan/ping/tracert,最终会被 deny 拦截,但进入系统视图本身具备操作入口)。role name ops-role
no rule all // 清空本角色原有全部命令权限规则
rule 10 permit command display * // 允许所有display查询命令
rule 20 permit command system view;interface * // 允许进入系统视图、进入任意接口
rule 30 permit command vlan * // 允许所有vlan创建、删除、配置命令
rule 40 permit command ping *
rule 50 permit command tracert *
rule 1 deny command * // 兜底:禁止上面未放行的全部命令
role name ops-role
no rule all
# 允许所有查看命令
rule 10 permit command display *
# 允许进入系统视图、仅允许进入vlan接口,禁止随意进入业务接口
rule 20 permit command system-view
rule 21 permit command interface Vlan-interface*
# 允许VLAN相关配置
rule 30 permit command vlan *
# 诊断工具
rule 40 permit command ping *
rule 50 permit command tracert *
# 禁止高危操作:保存、重启、删除配置、接口shutdown、ftp上传等
rule 80 deny command save
rule 81 deny command reboot
rule 82 deny command reset save
rule 83 deny command interface Ten-GigabitEthernet*
rule 84 deny command interface GigabitEthernet*
# 兜底拒绝所有未放行命令,放在最大编号
rule 100 deny command *
role name read-only
no rule all
rule 10 permit command display *
rule 20 permit command ping *
rule 30 permit command tracert *
rule 100 deny command *
local-user test class manage
authorization-attribute role ops-role
no rule all = 清空当前角色原有全部权限规则;暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论