Cisco не може підключитися до пристрою Juniper через SSH - Недійсна довжина модуля


9

Я намагаюся підключитись від Cisco 886VA до Juniper EX2200 через SSH. З'єднання не вдається з такими повідомленнями на Cisco:

*Jan 17 09:51:20.823: SSH2 CLIENT 0: Server has chosen 2056 -bit dh keys
*Jan 17 09:51:20.823: %SSH-3-INV_MOD: Invalid modulus length

Чи є якийсь спосіб зробити цю роботу, змінивши якийсь параметр або на пристрій Juniper або Cisco?

Версія IOS: 15.2(4)M5

Версія JunOS: 12.3R3.4


Чи є інші рішення? Використання налаштування 4096 зламало інструмент для входу і вимагає розробки, оскільки це вважається нестандартним параметром. Дякую, Грехем
Грем

Відповіді:


9

Це, безумовно, проблема з розміром вашого ключа DH.

Спробуйте це:

cisco886va(config)#ip ssh dh min size 4096

Встановив розмір dh min на 4096. 2048 року було недостатньо. Дякую!
Себастьян Візінгер

@Sebastian Тепер мені цікаво, звідки 2056береться? Це здається дивним розміром ключа, але, не менш, найбезпечнішим, якщо він вимагає 4096розмірів ключів.
Райан Фолі

Не маю ідеї, це стандартний ялівцевий ящик із включеним SSH.
Себастьян Візінгер

8

Файл Junos / etc / ssh / primes вимкнувся на 8 помилок. Тобто, модулі у цьому файлі, рекламовані на 2048 біт, насправді були 2056 біт.

Клієнт Cisco SSH дуже суворий у цьому плані, і тому відмовляється продовжувати. Як вирішення проблеми, видаліть / etc / ssh / primes файл зі свого пристрою Junos. Це спричинить використання Junos модулів Group14.

Дякую


2
+1 хороша інформація. Чи можете ви додати junos bugid?
Майк Пеннінгтон

0

вам потрібно створити новий ключ rsa на cisco та вказати більший модуль для ключа


Це параметр Diffie-Hellman, а не модуль ключа RSA. Ми створили ключ 2048-бітного RSA на Cisco.
Себастьян Візінгер

можливо, вам слід спробувати згенерувати ключ з розміром модуля 4096. Це працює для мене, я однакова помилка (% SSH-3-INV_MOD), але не з ялівцем. cisco.com/en/US/docs/ios-xml/ios/security/a1/…
pyatka
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.