Cisco не может подключиться к устройству Juniper через SSH - неверная длина модуля

9

Я пытаюсь подключиться от Cisco 886VA к Juniper EX2200 через SSH. Сбой соединения со следующими сообщениями на Cisco:

*Jan 17 09:51:20.823: SSH2 CLIENT 0: Server has chosen 2056 -bit dh keys
*Jan 17 09:51:20.823: %SSH-3-INV_MOD: Invalid modulus length

Есть ли способ заставить это работать путем изменения какого-либо параметра на устройстве Juniper или Cisco?

Версия IOS: 15.2(4)M5

Версия JunOS: 12.3R3.4

Себастьян Визингер
источник
Есть ли другие решения? Использование настройки 4096 сломало инструмент для входа в систему и потребует разработки, поскольку это считается нестандартной настройкой. Спасибо Грэм
Грэм

Ответы:

9

Это определенно проблема с размером ключа DH.

Попробуй это:

cisco886va(config)#ip ssh dh min size 4096
Райан Фоли
источник
Установка минимального размера dh на 4096 сработала. 2048 было недостаточно. Спасибо!
Себастьян Визингер
@Sebastian Теперь интересно, откуда 2056? Это кажется странным размером ключа, но, тем не менее, наиболее безопасным, если он требует 4096размера ключа.
Райан Фоли
Понятия не имею, это стандартная можжевеловая коробка с включенным SSH.
Себастьян Визингер
8

Файл Junos / etc / ssh / primes содержит ошибку off by 8. То есть модули в этом файле, рекламируемые как 2048 бит, на самом деле имели длину 2056 бит.

Клиент Cisco SSH очень строг в этом отношении и поэтому отказывается продолжать. В качестве обходного пути удалите файл / etc / ssh / primes со своего устройства Junos. Это заставит Junos использовать модули Group14.

Спасибо

Изобразительное искусство
источник
2
+1 хорошая информация, не могли бы вы добавить юнгу багид?
Майк Пеннингтон
0

вам нужно сгенерировать новый ключ RSA на Cisco и указать больший модуль для ключа

pyatka
источник
Это параметр Диффи-Хеллмана, а не модуль из ключа RSA. Мы создали 2048-битный ключ RSA на Cisco.
Себастьян Визингер
Может быть, вы должны попытаться сгенерировать ключ с модулем размером 4096. Это работает для меня, у меня та же ошибка (% SSH-3-INV_MOD), но не с можжевельником. cisco.com/en/US/docs/ios-xml/ios/security/a1/…
пятка