ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为S5700 SSH远程管理配置实战:密钥、VTY与安全收敛

华为S5700 SSH远程管理配置实战:密钥、VTY与安全收敛 简介面向企业网络管理员与运维工程师的华为S5700 SSH远程管理配置实例PDF围绕用STelnet/SSH替代不安全Telnet这一核心场景解决交换机远程登录缺乏加密与认证保障的问题。内容从组网需求出发逐步讲解生成本地密钥对、配置VTY用户界面为AAA认证并限定SSH入站、创建client001用户及不可逆密码、开启stelnet server enable、设置用户服务类型等完整流程末尾还给出PuTTY登录验证方法与可直接套用的配置文件便于对照实操。文档特别提示STelnet V1存在风险、建议使用V2并说明了DSA密钥对在数据加密中的作用能帮助初中级网络人员避开常见认证与协议配置误区。包体为1个PDF文件大小134KB内容紧凑目前已有465人学习下载适合需要快速掌握华为S5700安全远程管理配置的运维学习人群。1. S5700的SSH远程管理一台交换机的最后一个配置步骤华为S5700的SSH远程管理配置核心难点不在敲命令而在于把“密钥、登录界面、用户体系”这三件事一次配齐。很多工程师在S5700上配SSH翻车往往不是命令记错而是RSA主机密钥生成了但忘了开stelnet服务或者本地用户建好了却没在VTY上启用AAA认证结果拿着正确的账号密码也登不上去。标题里“配置实例”四个字指向的正是这类完整可复现的路径从管理IP到VTY界面再到SSH用户绑定每一步都有明确的配置位置和验证命令。这篇文章适合项目交付时需要给客户补远程管理能力服务商运维也适合刚接手S5700、还不敢在生产设备上乱试的网工。照着配一次把22端口变成日常操作入口后续所有远程改配置的时间成本都能明显降下来。2. 配置SSH前先打三个底管理VLAN、连通性预检与版本核对SSH连不上多数时候问题根本不出在SSH命令上而是交换机压根不在网络里。S5700作为园区网接入层的主力设备默认所有接口都在VLAN 1里业务流量和管理流量混在一起后面想用ACL限制管理源都很难写规则。所以在碰SSH之前先把管理平面、路由可达性和版本差异这三件事理清楚能省掉后面一大半排障时间。2.1 管理VLAN与管理IP先让交换机有一个能被访问的地址S5700是二层交换为主但它的VLANIF接口就是三层管理入口。常见的做法是单独划一个管理VLAN把交换机上联核心的接口划进这个VLAN再给VLANIF配一个管理网段的IP。这样业务VLAN和管理VLAN完全隔离后续在防火墙上也好做源地址限制。先看一段最小配置system-view vlan 10 quit interface vlanif 10 ip address 192.168.10.2 255.255.255.0 quit interface gigabitethernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 quit这段命令的逻辑是创建VLAN 10作为管理VLAN在VLANIF 10上配置管理IP再把上联口GigabitEthernet0/0/1以Trunk方式放行VLAN 10。参数上要注意两个点管理IP的掩码必须和运维PC所在网段一致否则跨网段时还需要额外写路由另一个是VLANIF接口必须对应至少一个物理口处于Up状态否则这个三层接口会一直DownSSH自然不通。生产环境里我一般不推荐用Access口接管理VLAN因为S5700上联口通常还要透传业务VLANTrunk更通用。如果现场实在没有独立管理口也可以把VLANIF直接建在业务VLAN上但这属于带内管理安全性弱一些适合临时调试。几种方式对比如下管理方式 | 管理地址位置 | 访问前提 | 适用场景 带外管理 | 独立管理VLAN / 管理口 | 管理网段可达 | 生产环境推荐 带内管理 | 业务VLAN的VLANIF | 业务网络可达 | SOHO场景、临时调试 Console本地 | 无IP | 物理接触设备 | 首次上线、SSH失效时救急2.2 连通性预检SSH之前先ping通再排查路由与安全策略管理IP配完之后先别急着配SSH用PC去ping管理地址。这一步能过滤掉一半以上“SSH连不上”的问题。ping不通时按下面的顺序查状态display ip interface brief display vlan display current-configuration | include ip route-static第一条命令看VLANIF 10的状态是不是Up第二条看物理口有没有被正确划进管理VLAN第三条看有没有默认路由。S5700作为二层设备如果PC和交换机的管理IP在同一个广播域靠ARP就能通不需要路由但如果PC在其它网段交换机必须有一条指向核心的默认路由才能把回包送回去。常见漏配就是PC能ping通核心核心也能ping通交换机但PC直接ping交换机不通多半是S5700上没有ip route-static 0.0.0.0 0 192.168.10.1这类默认路由。还有一个隐藏问题接口划进VLAN 10之后如果对端设备比如核心交换机没有放行VLAN 10Trunk口不会报错但管理流量实际上不通。遇到ping不通但配置看起来全对的情况去对端设备看一眼display port vlan确认Trunk对端有没有同样放行管理VLAN。2.3 版本与VRP差异不同系统版本下SSH配置的细微差别S5700产品线覆盖了VRP V200R001到V200R0xx多个版本大多数走的是VRP5命令体系SSH配置命令基本一致。但网上搜到的配置实例经常混着新旧版本直接复制容易踩坑。配置前先确认两件事display version display ssh server statusdisplay version确认当前VRP版本号display ssh server status看SSH服务当前是不是已经开启。早期版本里stelnet server enable默认是关闭的新版本有些也已经关闭所以不管哪个版本全局开关这条命令都不能省。另外部分较新版本对本地用户密码有复杂度要求纯数字或短密码会被拒绝报错提示类似“Password is too simple”这时把密码改成字母加数字加特殊字符的组合就能过。版本差异还会体现在SSH客户端兼容性上。老版本VRP默认只支持SSH1.5或较弱的密钥算法新版SSH工具可能因为算法协商失败直接断开。遇到这种情况我一般会在SSH工具里把KEX算法和HostKey算法调成兼容模式而不是急着改设备。先把版本认清后面所有配置才有讨论的基础。3. 在S5700上配置SSH服务端RSA密钥、VTY界面与本地用户SSH服务端的配置可以拆成三件事来理解第一件事是让交换机拥有一对RSA主机密钥相当于给设备发一张身份证第二件事是配置VTY虚拟终端界面决定用户通过什么协议、什么认证方式进入命令行第三件事是建立本地用户库决定谁能登录、登录后是什么权限。把这三件事按顺序配完SSH服务就算真正跑起来了。3.1 生成RSA主机密钥SSH身份认证的第一块基石SSH登录时客户端会收到交换机的主机公钥用来验证服务器的身份防止中间人攻击。S5700上通过命令生成system-view rsa local-key-pair create执行后设备会提示输入密钥长度默认是512位生产环境建议输入2048回车确认。密钥生成后可以通过display rsa local-key-pair public查看公钥内容这个公钥会在客户端首次连接时以指纹形式展示给用户。生成过程通常几秒到十几秒如果设备Flash空间不足会直接报错这时先执行dir查看剩余空间再用delete /unreserved清理无用的旧配置文件重新生成即可。这里容易漏的一个细节S5700的RSA主机密钥是在第一次生成时自动命名并保存到Flash里的名字类似S5700_Host。如果设备之前被配过SSH又重置了Flash里可能残留旧的密钥文件新生成的密钥会覆盖或追加偶尔会出现客户端指纹和实际公钥对不上的情况。稳妥做法是生成前先确认没有旧密钥干扰生成后用display rsa local-key-pair public核对一次。3.2 配置VTY用户界面与认证方式AAA模式下的细节VTY是虚拟终端线路S5700默认有VTY 0到VTY 4共5条线路可以同时支撑5个远程登录会话。SSH远程管理要生效必须在这组线路上同时配置认证模式和接入协议system-view line vty 0 4 authentication-mode aaa protocol inbound ssh quitauthentication-mode aaa表示远程登录的用户名和密码由AAA模块来认证这里的AAA在本地场景下指的就是本地用户库后面配置的local-user账号就在这里生效。protocol inbound ssh把这条线路的接入协议限制为SSH这一步直接关掉Telnet入口。很多安全评估不过的现场就是只配了认证模式没限协议Telnet和SSH同时开着22端口和23端口都能登进设备。VTY界面里还可以顺手设置空闲超时避免运维人员离开工位后会话一直挂着。这条命令在VTY视图下执行idle-timeout 10 0含义是10分钟无操作自动断开0表示秒数为0。具体参数可以按现场安全策略调整但建议一定要设不然审计时会有一条“远程会话长期未断开”的隐患。3.3 创建本地用户与SSH用户用户名、密码与服务类型本地用户和SSH用户是两层概念。本地用户定义账号、密码、服务类型和权限SSH用户则负责把SSH访问权限绑定到具体的本地用户上。常见配置如下system-view aaa local-user admin password irreversible-cipher Huawei2024 local-user admin service-type ssh local-user admin privilege level 15 quit ssh user admin authentication-type password ssh user admin service-type stelnet quitlocal-user admin password irreversible-cipher创建本地用户admin并配置密码irreversible-cipher表示以不可逆加密方式存储比明文和可逆密文更安全。service-type ssh限定了这个账号只能用于SSH服务privilege level 15赋予最高权限如果只是给值班人员查看配置可以改成级别1或5实现权限收敛。ssh user admin这条命令才是真正建立SSH用户authentication-type password指定使用本地密码认证service-type stelnet表示允许该用户通过SSH登录。注意顺序不要乱如果ssh user先配而对应的local-user还没创建设备会报错反过来则可以正常配置。登录时客户端输入的用户名是admin密码是AAA里设置的Huawei2024跟ssh user这条命令里藻设的参数没有直接关系这一点新手经常搞混。3.4 完整配置脚本一台从未配置过SSH的S5700照抄即可把前面所有片段拼起来就是一份可以完整落地的配置脚本。假设管理VLAN是10管理IP是192.168.10.2/24上联口是GigabitEthernet0/0/1system-view vlan 10 quit interface vlanif 10 ip address 192.168.10.2 255.255.255.0 quit interface gigabitethernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 quit stelnet server enable rsa local-key-pair create aaa local-user admin password irreversible-cipher Huawei2024 local-user admin service-type ssh local-user admin privilege level 15 quit ssh user admin authentication-type password ssh user admin service-type stelnet line vty 0 4 authentication-mode aaa protocol inbound ssh idle-timeout 10 0 quit save这段脚本的顺序基本符合配置逻辑先把网络打通再开SSH全局开关生成密钥建用户绑定SSH用户最后限制VTY。stelnet server enable是全局总开关没有它前面配再多也没用这是排查SSH问题时第一个要确认的点。末尾的save会把配置写入Flash否则设备重启后一切归零。保存时设备会提示确认文件名直接回车用默认的vrpcfg.zip即可。配置完成后可以用display ssh server status和display ssh user-information验证。前者看SSH服务状态、版本和端口后者看当前生效的SSH用户列表。如果这两条命令输出正常SSH服务端的配置就算完成了。4. 用ensp复现配置实例模拟器验证与真实设备的差异没有真机在手或不敢在生产设备上直接操作时ensp是验证这套配置最常用的环境。ensp的S5700模拟器命令体系和真机几乎一致把第2章和第3章的配置脚本粘贴进去就能跑通非常适合先用模拟器验证命令逻辑再拿到真机上执行。不过模拟器和真机毕竟有差异知道哪些地方会不同能避免在模拟器上调通、到真机上却连不上的尴尬。4.1 ensp中S5700的SSH配置流程模拟器同样能跑通在ensp里拖一台S5700和一台PC用Copper线缆把PC的网口和交换机的GigabitEthernet0/0/1连起来。交换机启动后按照第3章的脚本逐条配置PC端在ensp的图形界面里配好IP地址192.168.10.100/24。由于ensp里的PC和交换机直连只要交换机的管理VLAN和PC的IP在同一网段ping 192.168.10.2就能通不需要写路由。ensp里有两个和真机不太一样的点要注意。一是ensp模拟器的接口默认所有物理口都处于Up状态不像真机需要插线才有物理协商所以“接口Down导致VLANIF起不来”这类问题在模拟器里不会出现真机上却经常遇到。二是ensp里执行rsa local-key-pair create时生成速度比真机快得多而且基本不会遇到Flash空间不足因为模拟器的Flash是虚拟出来的。在ensp里验证SSH时可以直接在PC上打开命令行测试SSH客户端但模拟器自带的环境比较精简很多SSH工具装不上去。更实用的做法是从宿主机用SSH工具去连接ensp模拟的交换机——ensp的PC和宿主机之间通常通过网络云桥接在ensp的PC配置里把云接口和宿主机网卡绑定宿主机就能直接访问到模拟交换机的管理IP。4.2 用第三方SSH工具登录验证从PC到交换机的一条完整链路无论真机还是模拟器最终都要用一个真正的SSH客户端去验证。Windows环境里MobaXterm、Xshell、SecureCRT都常见也有用vscode Remote-SSH连过去看命令行的。MobaXterm的操作路径是新建Session选SSH填管理IP和端口22用户名填admin连接后接受主机密钥指纹再输入密码就进入VRP命令行。vscode Remote-SSH的配置方式是编辑本机~/.ssh/config增加一段主机描述Host s5700 HostName 192.168.10.2 User admin Port 22保存后在vscode里选择Remote-SSH连接该主机终端窗口会自动打开SSH会话输入密码后就是VRP的命令行界面。要注意一个边界vscode Remote-SSH是为Linux开发机设计的连SSH时会尝试建立SFTP通道做文件管理而S5700默认不开启SFTP服务所以vscode左侧的资源管理器文件列表会显示不出来但终端窗口能正常使用。如果只是拿vscode当终端用这个体验没有问题想上传下载文件建议改用支持SCP的命令行工具或独立SSH客户端。首次连接时看到的主机密钥指纹建议和交换机上display rsa local-key-pair public输出的公钥做一次比对。虽然大多数内网环境没人做中间人攻击但这个习惯能第一时间发现设备密钥被重置或链路被劫持的问题。4.3 模拟器与真实设备的差异时钟、RSA生成与终端类型ensp和真机的差异主要集中在硬件相关能力上。模拟器的时间是从宿主机同步的display clock显示的是电脑时间而真机要么手动设置要么走NTP同步这会影响日志时间戳的准确度。模拟器不支持部分硬件相关命令比如光模块信息查看、端口硬件环回测试等在ensp里执行会直接报错这不代表真机也有问题。密钥算法方面ensp内置的SSH服务端版本相对固定宿主机SSH工具如果使用较新的密钥交换算法可能在连接时出现算法协商不一致。解决办法是把SSH工具的KEX算法列表里加上diffie-hellman-group14-sha1这类兼容算法。真机上如果出现同样问题除了调客户端算法还可以升级VRP版本但这就涉及到设备维护窗口实际项目中通常是先调客户端兼容模式应急。模拟器验证有个天然的局限它验证的是配置逻辑验证不了权限控制和性能开销。比如privilege level 15在模拟器里能正常登录但生产中如果账号权限给错影响面是真实业务模拟器里并发5个SSH会话看不出性能问题真机上CPU占用和内存使用都需要关注。所以ensp跑通只是第一步真机上线后还要再做一轮基于实际网络环境的验证。5. SSH远程管理避坑5个最常见的失败场景与处理思路SSH配置本身不难难的是登录失败时面对一堆“玄学”现象不知道从哪查起。以下5个场景是S5700 SSH远程管理里踩坑频率最高的每一条都按现象、原因、解决的顺序展开遇到同类问题可以直接照做。5.1 现象SSH连接超时但PC能ping通管理地址能ping通说明网络层没有问题SSH连不上大概率是服务端的端口没有监听或被人为拦截。先执行display ssh server status看SSH服务是否已开启再执行display current-configuration | include acl看VTY或接口上有没有ACL限制了管理源。最常见的根因是全局开关漏配第3章完整脚本里的stelnet server enable没有执行。很多工程师配好了RSA密钥、配好了VTY和本地用户唯独漏了这个总开关结果端口不通。还有一种情况是设备上开启了防火墙或ACL输入reset acl counter清掉计数后重新连接观察计数是否增长就能判断是不是ACL在拦。解决方式补上stelnet server enable再按ACL规则逐条核对源地址是否被允许。5.2 现象RSA密钥生成失败或SSH服务无法启动执行rsa local-key-pair create时提示磁盘空间不足或设备长时间无响应常见原因是Flash剩余空间过小。S5700在长时间运行后日志文件、core dump文件可能占掉不少空间。处理方法是先执行dir查看Flash使用情况再用delete /unreserved清理无用文件注意/unreserved参数会直接把文件从回收站删除无法恢复执行前要确认文件名没选错。清理后重新生成RSA密钥生成完用display rsa local-key-pair public确认公钥内容完整。如果SSH服务提示启动失败多半是密钥文件损坏删除旧密钥后重新生成即可解决。5.3 现象密码正确但认证失败登录被拒绝输入用户名和密码后提示Authentication failed首先确认密码真的没错然后逐项检查三处配置local-user admin service-type ssh是否包含sshVTY下的authentication-mode aaa是否配置SSH用户是否和本地用户关联。常见误配是只建了local-user但漏了ssh user admin这条命令导致SSH服务端不知道这个本地用户可以被用来做远程登录。另一个高频原因是在AAA视图里改了密码但没有同步到SSH用户认证。解决方式是按顺序执行display local-user、display ssh user-information、display current-configuration | include authentication-mode把三条线索对齐一次就能定位。5.4 现象ensp里SSH连接立即断开或反复要求确认密钥ensp模拟器里连接时遇到连接建立后马上断开或客户端反复弹主机密钥确认框多半是RSA密钥算法长度或SSH服务端兼容性的问题。ensp的S5700默认生成密钥的算法强度偏弱宿主机SSH工具启用了更强的加密算法时双方无法协商出公共算法连接就会中断。解决方式是把ensp里交换机重新生成一次2048位RSA密钥同时在SSH工具的算法配置里加入diffie-hellman-group14-sha1。如果还不行检查宿主机SSH工具的HostKey算法列表是否包含ssh-rsaensp的模拟器对ssh-ed25519这类算法支持并不完整。还有一种情况是ensp版本较老SSH服务有已知BUG升级ensp到较新版本可以解决。5.5 现象配置保存后重启SSH配置丢失配好SSH并执行save后设备重启又回到没有SSH的初始状态。这种问题通常是save保存失败或保存到了错误的配置文件。执行save时要看到Now saving...和Successfully saved之类的提示才算成功之后再用display saved-configuration确认启动配置文件里确实包含SSH相关命令。如果启动配置需要重新指定还要执行startup saved-configuration vrpcfg.zip让设备下次启动时加载这个文件。另外ensp模拟器里如果保存的是名为vrpcfg.zip的配置但设备启动时boot-loader指向了别的文件同样会导致配置“丢失”。养成习惯每次改完关键配置立刻save并用display saved-configuration确认一遍这是最有效的后悔药。6. 从能连到好用SSH远程管理的安全收敛与日常验证SSH能登录只是起点真正合格的生产配置还要把管理源限制住、把超时和日志打开、把变更后的回归验证变成习惯。6.1 用ACL限制管理源只允许运维网段访问SSH开放SSH等于给设备开了一个远程控制口如果不对来源做限制密码爆破和漏洞扫描都会直接打到交换机上。常见做法是配置基本ACL并绑定到VTYsystem-view acl number 2001 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 deny quit line vty 0 4 acl 2001 inbound quitACL 2001只允许192.168.10.0/24网段的PC访问VTY其它来源全部拒绝。绑定到VTY后不在白名单里的客户端连TCP 22端口都会被丢弃表现为连接超时。调试时注意如果ACL写错把自己也挡在外面可以先从console口登录undo acl之后重新配置。6.2 登录超时、日志与审计远程管理的日常可观测性VTY下的idle-timeout 10 0已经能解决会话长期挂空的问题但日志审计同样不能少。S5700上可以开启信息中心并将日志发送到日志服务器让登录成功、登录失败、配置变更都留痕system-view info-center enable info-center loghost 192.168.10.100设备本地的display logbuffer也能看到最近登录记录配合ACL白名单基本能守住管理入口。我习惯每次变更完配置后另开一个SSH会话重登一次确认新配置没有把登录路径改坏再执行save。这个流程看起来多花一分钟但能避免“改完ACL把自己锁在外面”的尴尬。用SSH远程工具管理网络设备安全边界不是靠一条命令撑起来的而是靠“最小授权、来源限制、变更即验证”这组动作一起完成。希望这些经验和参数能帮到你少跑几次机房。本文还有配套的精品资源点击获取
返回列表