← voltar pro blog
// fundamentos

Telnet vs SSH: qual a diferença e por que o Telnet não deve ser usado

por Luiz Silvério

Telnet e SSH servem para a mesma função: acessar remotamente um equipamento de rede via linha de comando.

A diferença fundamental é que SSH criptografa toda a comunicação. Telnet envia tudo em texto puro.

Isso significa que qualquer pessoa com acesso ao tráfego de rede pode capturar um sessão Telnet com o Wireshark e ler o usuário, a senha e todos os comandos digitados. Em texto puro. Sem precisar de nenhuma ferramenta especial.


A diferença técnica

Característica Telnet SSH
Porta padrão 23 22
Protocolo TCP TCP
Criptografia Nenhuma Sim (RSA/ECDSA)
Autenticação Usuário/senha em texto puro Usuário/senha criptografada + chave pública
Integridade Sem verificação HMAC garante integridade
Versão atual v1 (obsoleto) SSHv2 (padrão atual)

Por que o Telnet ainda existe

O Telnet foi criado em 1969, quando segurança não era uma preocupação em redes. Era o método padrão de acesso remoto por décadas.

Em redes legadas e laboratórios de estudo, o Telnet ainda aparece porque é mais simples de configurar. Mas em qualquer ambiente de produção, usar Telnet é uma vulnerabilidade documentada.

Daí o CCNA cobra o Telnet como conceito para entender o contraste com o SSH, não como prática recomendada.


Configurando SSH no Cisco IOS

Para habilitar SSH e desabilitar Telnet em um equipamento Cisco:

! Configurar hostname e domain-name (obrigatório para gerar as chaves)
Router(config)# hostname SW1
SW1(config)# ip domain-name packetpass.com.br

! Gerar o par de chaves RSA
SW1(config)# crypto key generate rsa modulus 2048

! Habilitar SSHv2
SW1(config)# ip ssh version 2

! Criar usuário local
SW1(config)# username admin privilege 15 secret MinhaS3nhaF0rte

! Configurar as linhas VTY para aceitar apenas SSH
SW1(config)# line vty 0 15
SW1(config-line)# transport input ssh
SW1(config-line)# login local

O comando transport input ssh é o que impede o Telnet. Qualquer tentativa de conexão via Telnet na porta 23 vai ser recusada.


Verificação

Router# show ip ssh
SSH Enabled - version 2.0
Authentication timeout: 120 secs; Authentication retries: 3

Router# show ssh
%No SSHv1 server connections running.
Connection Version Mode Encryption  Hmac         State          Username
0          2.0     IN   aes256-ctr  hmac-sha2-256 Session started admin

Testando a conexão

Do computador de administração:

ssh -l admin 192.168.1.1

Ou com especificação de versão:

ssh -2 -l admin 192.168.1.1

O que acontece se usar Telnet

Em um ambiente com Wireshark rodando no mesmo segmento de rede (ou em qualquer ponto entre o administrador e o equipamento), uma captura de sessão Telnet mostra:

  • Usuário digitado
  • Senha digitada (em texto puro)
  • Todos os comandos executados
  • Toda a saída do terminal

Um atacante com acesso à rede pode capturar credenciais de todos os administradores que usam Telnet sem que ninguém perceba.


O que a prova CCNA cobra

Telnet e SSH estão em Security Fundamentals. Os pontos mais frequentes:

Qual a principal diferença entre Telnet e SSH (criptografia). Em qual porta cada um opera (23 e 22). Como configurar SSH no Cisco IOS (hostname, domain-name, crypto key, ip ssh version 2). Como restringir as linhas VTY para aceitar apenas SSH com transport input ssh. Por que o Telnet não deve ser usado em produção.


FAQ

Posso usar Telnet para testes no laboratório? Sim. Em ambientes de laboratório isolados sem dados reais, o Telnet pode ser usado para simplificar a configuração. Mas nunca em produção.

SSHv1 e SSHv2 são diferentes? Sim. O SSHv1 tem vulnerabilidades conhecidas. O SSHv2 é o padrão atual e o único que deve ser usado. No Cisco IOS, ip ssh version 2 força exclusivamente o SSHv2.

Como verificar se o Telnet está desabilitado?

show running-config | section vty

Se aparecer transport input ssh, o Telnet está desabilitado. Se aparecer transport input all ou transport input telnet ssh, o Telnet ainda está ativo.


▌ SSH e segurança de acesso remoto são temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.


Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre SSH e acesso remoto seguro.