Telnet e SSH servem para a mesma função: acessar remotamente um equipamento de rede via linha de comando.
A diferença fundamental é que SSH criptografa toda a comunicação. Telnet envia tudo em texto puro.
Isso significa que qualquer pessoa com acesso ao tráfego de rede pode capturar um sessão Telnet com o Wireshark e ler o usuário, a senha e todos os comandos digitados. Em texto puro. Sem precisar de nenhuma ferramenta especial.
A diferença técnica
| Característica | Telnet | SSH |
|---|---|---|
| Porta padrão | 23 | 22 |
| Protocolo | TCP | TCP |
| Criptografia | Nenhuma | Sim (RSA/ECDSA) |
| Autenticação | Usuário/senha em texto puro | Usuário/senha criptografada + chave pública |
| Integridade | Sem verificação | HMAC garante integridade |
| Versão atual | v1 (obsoleto) | SSHv2 (padrão atual) |
Por que o Telnet ainda existe
O Telnet foi criado em 1969, quando segurança não era uma preocupação em redes. Era o método padrão de acesso remoto por décadas.
Em redes legadas e laboratórios de estudo, o Telnet ainda aparece porque é mais simples de configurar. Mas em qualquer ambiente de produção, usar Telnet é uma vulnerabilidade documentada.
Daí o CCNA cobra o Telnet como conceito para entender o contraste com o SSH, não como prática recomendada.
Configurando SSH no Cisco IOS
Para habilitar SSH e desabilitar Telnet em um equipamento Cisco:
! Configurar hostname e domain-name (obrigatório para gerar as chaves)
Router(config)# hostname SW1
SW1(config)# ip domain-name packetpass.com.br
! Gerar o par de chaves RSA
SW1(config)# crypto key generate rsa modulus 2048
! Habilitar SSHv2
SW1(config)# ip ssh version 2
! Criar usuário local
SW1(config)# username admin privilege 15 secret MinhaS3nhaF0rte
! Configurar as linhas VTY para aceitar apenas SSH
SW1(config)# line vty 0 15
SW1(config-line)# transport input ssh
SW1(config-line)# login local
O comando transport input ssh é o que impede o Telnet. Qualquer tentativa de conexão via Telnet na porta 23 vai ser recusada.
Verificação
Router# show ip ssh
SSH Enabled - version 2.0
Authentication timeout: 120 secs; Authentication retries: 3
Router# show ssh
%No SSHv1 server connections running.
Connection Version Mode Encryption Hmac State Username
0 2.0 IN aes256-ctr hmac-sha2-256 Session started admin
Testando a conexão
Do computador de administração:
ssh -l admin 192.168.1.1
Ou com especificação de versão:
ssh -2 -l admin 192.168.1.1
O que acontece se usar Telnet
Em um ambiente com Wireshark rodando no mesmo segmento de rede (ou em qualquer ponto entre o administrador e o equipamento), uma captura de sessão Telnet mostra:
- Usuário digitado
- Senha digitada (em texto puro)
- Todos os comandos executados
- Toda a saída do terminal
Um atacante com acesso à rede pode capturar credenciais de todos os administradores que usam Telnet sem que ninguém perceba.
O que a prova CCNA cobra
Telnet e SSH estão em Security Fundamentals. Os pontos mais frequentes:
Qual a principal diferença entre Telnet e SSH (criptografia). Em qual porta cada um opera (23 e 22). Como configurar SSH no Cisco IOS (hostname, domain-name, crypto key, ip ssh version 2). Como restringir as linhas VTY para aceitar apenas SSH com transport input ssh. Por que o Telnet não deve ser usado em produção.
FAQ
Posso usar Telnet para testes no laboratório? Sim. Em ambientes de laboratório isolados sem dados reais, o Telnet pode ser usado para simplificar a configuração. Mas nunca em produção.
SSHv1 e SSHv2 são diferentes?
Sim. O SSHv1 tem vulnerabilidades conhecidas. O SSHv2 é o padrão atual e o único que deve ser usado. No Cisco IOS, ip ssh version 2 força exclusivamente o SSHv2.
Como verificar se o Telnet está desabilitado?
show running-config | section vty
Se aparecer transport input ssh, o Telnet está desabilitado. Se aparecer transport input all ou transport input telnet ssh, o Telnet ainda está ativo.
▌ SSH e segurança de acesso remoto são temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre SSH e acesso remoto seguro.