Старый Cisco достался вместе с серверной, предыдущий администратор уволился, документацию никто не обновлял, а пароль остался только в чьей-то памяти. Для сетевого оборудования такой сценарий совсем не редкость. Главное здесь — не спешить со сбросом: действующая конфигурация может содержать десятки VLAN, маршруты, списки доступа и параметры подключения, которые потом придется восстанавливать вручную.
Какой способ восстановления пароля Cisco выбрать: таблица по моделям
У Cisco нет одной команды восстановления пароля для всех роутеров и коммутаторов. Процедура зависит от семейства устройства и установленной операционной системы. Перед началом найдите точную модель на корпусе. Если устройство еще частично доступно, модель и версию системы можно посмотреть командой show version.
| Устройство | Как обходят старую конфигурацию при загрузке | Можно ли сохранить настройки |
|---|---|---|
| Роутеры ISR G2, ISR 1000, ISR 4000, ASR 1000 с Cisco IOS или IOS XE |
ROMMON и регистр конфигурации, обычно 0x2142
|
Да |
| Catalyst 9200, 9300, 9400, 9500, 9600 |
ROMMON и SWITCH_IGNORE_STARTUP_CFG=1
|
Да |
| Старые Catalyst 2950, 2960, 3550, 3560, 3750 и некоторые близкие серии |
Загрузчик и временное переименование config.text
|
Да |
| Устройство с отключенным восстановлением пароля | Зависит от платформы и настроек защиты | Не всегда |
Что нужно для восстановления пароля Cisco
Для восстановления нужен физический доступ к консольному порту. Обычного подключения по SSH недостаточно, поскольку процесс загрузки придется прервать до запуска основной системы. Через терминальный сервер процедура может не сработать, поэтому лучше подключаться напрямую.
Стоит различать восстановление доступа и восстановление самого старого пароля. В современных конфигурациях пароль обычно хранится в виде криптографического хеша. Во время описанной процедуры старое значение не нужно узнавать: устройство загружается без применения сохраненных настроек, после чего администратор задает новый пароль и возвращает прежнюю конфигурацию.
Как восстановить пароль на роутере Cisco (ISR, ASR) через ROMMON
Для многих роутеров Cisco IOS и IOS XE, включая семейства ISR G2, ISR 1000, ISR 4000 и ASR 1000, Cisco использует схему с изменением регистра конфигурации. Регистр, в частности, определяет, должна ли система применять сохраненную конфигурацию при загрузке.
Сначала подключитесь к консольному порту и перезагрузите роутер. Во время запуска отправьте сигнал Break из программы терминала. Его нужно передать после аппаратной проверки, но до полной загрузки IOS. Сигнал лучше отправить несколько раз. При успешном прерывании появится приглашение вида:
rommon 1 >
Для временного игнорирования сохраненной конфигурации на поддерживаемых маршрутизаторах применяется:
confreg 0x2142
reset
После перезагрузки роутер запустится без применения startup-config. Сам файл при этом остается на месте. Именно поэтому на данном этапе не нужно выполнять write erase или другие команды очистки.
После появления командной строки перейдите в привилегированный режим:
enable
Теперь верните сохраненные настройки в рабочую конфигурацию:
copy startup-config running-config
После выполнения этой команды в running-config снова появятся прежние интерфейсы, маршруты, списки доступа, учетные записи и остальные параметры. Но команда объединяет конфигурации, поэтому интерфейсы могут остаться выключенными. Проверьте show ip interface brief и включите нужные через no shutdown. Затем можно задать новые учетные данные. Например, новый пароль для привилегированного режима:
configure terminal
enable secret NEW_PASSWORD
Если для входа используется локальная учетная запись, можно создать новую административную запись:
username admin privilege 15 secret NEW_PASSWORD
Имя admin здесь приведено только как пример. Если в организации принято другое имя учетной записи, нужно указать его.
После восстановления доступа обязательно верните нормальное значение регистра:
config-register 0x2102
end
copy running-config startup-config
Затем перезагрузите роутер:
reload
После запуска проверьте значение регистра:
show version
В конце вывода для обычной загрузки на рассматриваемых платформах должно быть указано 0x2102. Если оставить 0x2142, при следующей перезагрузке роутер снова проигнорирует сохраненную конфигурацию.
Эта последовательность соответствует инструкции Cisco по восстановлению доступа к роутерам IOS и IOS XE.
Как восстановить пароль на Cisco Catalyst 9200, 9300 и других Catalyst 9000
На современных коммутаторах Catalyst 9200, 9300, 9400, 9500 и 9600 используется другой механизм. Вместо 0x2142 Cisco предлагает временно запретить загрузку сохраненной конфигурации через переменную ROMMON.
Подключитесь к консоли и перезагрузите коммутатор. Во время запуска нажмите Ctrl+C, когда появится предложение прервать автоматическую загрузку. Если такого приглашения нет, для ряда моделей Cisco предлагает удерживать кнопку Mode, пока не появится строка:
switch:
На Catalyst 9500 и модульных шасси вместо нее может отображаться приглашение rommon 1 >.
Посмотреть переменные загрузчика можно командой:
set
Затем задайте:
SWITCH_IGNORE_STARTUP_CFG=1
и продолжите загрузку:
boot
Коммутатор запустится без применения сохраненной конфигурации. Перейдите в привилегированный режим и загрузите старые настройки в рабочую конфигурацию:
enable
copy startup-config running-config
Теперь можно заменить пароль. Например:
configure terminal
username admin privilege 15 secret NEW_PASSWORD
После изменения учетных данных нужно отключить режим игнорирования конфигурации. Для автономного Catalyst 9000 в актуальной инструкции Cisco используется:
no system ignore startupconfig switch all
Затем сохраните настройки:
end
copy running-config startup-config
Проверить переменные ROMMON можно командой:
show romvar
Переменная SWITCH_IGNORE_STARTUP_CFG после завершения восстановления не должна оставаться включенной.
Для обычного стека Catalyst 9000 есть дополнительное условие. Cisco рекомендует сначала выключить все участники стека и включить только активный коммутатор. Иначе конфигурация может быть передана с резервного устройства, что помешает процедуре. Для StackWise Virtual и шасси с двумя супервизорами режим игнорирования отключают командой no system ignore startupconfig без switch all. Актуальные варианты Cisco собрала в отдельной инструкции для Catalyst 9000.
Как восстановить пароль на старом Cisco Catalyst 2960, 3560, 3750
На старых Catalyst 2950, 2960, 3550, 3560 и 3750 встречается другая процедура. Здесь сохраненная конфигурация обычно находится во флеш-памяти в файле config.text.
Подключитесь к консоли, выключите питание, затем включите коммутатор с зажатой кнопкой Mode. Момент, когда кнопку нужно отпустить, зависит от серии. Ориентироваться лучше по инструкции именно для своей модели, а не по фиксированному числу секунд.
Когда появится приглашение switch:, сначала инициализируйте флеш-память:
flash_init
На некоторых старых моделях используется также:
load_helper
Этой команды может не быть на конкретном коммутаторе, поэтому отсутствие load_helper само по себе не означает неисправность.
Проверьте содержимое памяти:
dir flash:
Если там находится config.text, временно переименуйте файл:
rename flash:config.text flash:config.old
После этого загрузите систему:
boot
На предложение запустить первоначальную настройку ответьте no. Затем перейдите в привилегированный режим:
enable
Верните файлу исходное имя:
rename flash:config.old flash:config.text
и загрузите старую конфигурацию в память:
copy flash:config.text system:running-config
Теперь прежняя конфигурация снова действует, но у администратора уже есть доступ к командной строке. Можно заменить enable secret, локальную учетную запись или оба параметра:
configure terminal
enable secret NEW_PASSWORD
username admin privilege 15 secret NEW_PASSWORD
end
copy running-config startup-config
Не удаляйте config.text, если требуется сохранить настройки: для обхода старой конфигурации достаточно временного переименования.
Что проверить после восстановления пароля
Проверьте секции line con 0 и line vty: если там задан отдельный пароль с login, замените и его. При aaa new-model с TACACS+ или RADIUS локальная учетная запись обычно работает только как запасной вариант.
Что делать, если восстановление пароля отключено
На оборудовании Cisco администратор может специально запретить штатное восстановление пароля. В конфигурациях IOS и IOS XE для этого встречается команда:
no service password-recovery
Во время загрузки такое устройство может прямо сообщить, что функция восстановления отключена.
На некоторых роутерах Cisco с таким режимом доступ через старую конфигурацию получить нельзя. Загрузчик может предложить продолжить только после возврата устройства к заводской конфигурации. Тогда сохраненные настройки будут потеряны. У варианта no service password-recovery strict ограничения еще жестче, причем Cisco предупреждает, что на поддерживаемых платформах штатное восстановление при забытом пароле может стать невозможным.
На старых Catalyst с отключенным восстановлением пароля ситуация похожая. После нажатия Mode загрузчик может разрешить продолжить только при согласии удалить конфигурацию. В таком сценарии могут быть удалены config.text и база VLAN vlan.dat.
Поэтому, если оборудование досталось от другой организации и текущие настройки не нужны, возврат к исходному состоянию может быть приемлемым вариантом. Если это рабочий коммутатор или роутер с неизвестной, но важной конфигурацией, соглашаться на удаление нельзя, пока не проверены модель, версия системы и доступные способы восстановления.
Еще один особый случай — Cisco IOS XE SD-WAN. Для таких устройств обычная схема с 0x2142 не подходит, поскольку конфигурация хранится иначе. Начиная с версии 16.10.1, Cisco использует для обхода конфигурации значения регистра 0xA102 или 0x8000 и рекомендует первое. Соответственно, инструкцию для обычного ISR с автономным IOS XE нельзя применять к маршрутизатору, работающему под управлением SD-WAN.
Вопросы и ответы
Можно ли восстановить пароль Cisco без сброса конфигурации?
На многих роутерах Cisco IOS и IOS XE, Catalyst 9000 и старых Catalyst можно временно загрузить устройство без применения startup-config, задать новый пароль и затем вернуть сохраненную конфигурацию. Точная процедура зависит от модели.
Что такое config-register 0x2142 в Cisco?
На поддерживаемых роутерах значение 0x2142 заставляет систему при следующей загрузке проигнорировать сохраненную конфигурацию. После восстановления доступа регистр обычно возвращают к 0x2102.
Нужно ли удалять startup-config, если забыт пароль Cisco?
Обычно нет. Если конфигурацию нужно сохранить, задача состоит в том, чтобы временно загрузить устройство без ее применения, а затем скопировать startup-config в running-config и заменить учетные данные.
Как восстановить пароль на Catalyst 9300?
Для Catalyst 9300 Cisco использует ROMMON и переменную SWITCH_IGNORE_STARTUP_CFG=1. После загрузки старую конфигурацию копируют в running-config, меняют пароль, отключают игнорирование startup-config и сохраняют настройки.
Как восстановить пароль на Cisco 2960?
Для классических Catalyst 2960 используется загрузчик, доступ к которому получают с помощью кнопки Mode. На моделях с классической схемой файл config.text временно переименовывают, загружают IOS, возвращают конфигурацию и задают новый пароль.
Можно ли восстановить пароль Cisco по SSH?
Если действующих учетных данных нет, обычного доступа по SSH недостаточно. Для штатного восстановления потерянного пароля обычно требуется консольное подключение и возможность прервать загрузку устройства.
Что делать, если на Cisco включено no service password-recovery?
Не соглашайтесь на удаление конфигурации, если она нужна. На некоторых платформах при отключенном восстановлении пароля получить доступ можно только с потерей сохраненных настроек, а вариант no service password-recovery strict может полностью исключать штатное восстановление.