← 回到技术随笔
· 1128 字

H3C 交换机 SSH 配置指南

从管理地址、密钥、AAA 用户到 VTY 线路,梳理 H3C 交换机启用 SSH 的关键步骤与排障要点。

H3C 交换机启用 SSH,不只是执行一条 ssh server enable。真正稳定的远程管理,需要管理地址可达、用户权限正确、VTY 线路只允许 SSH,并在最后保存配置。

以下命令以常见 Comware 场景为例。不同型号、Comware V5/V7 版本和现网安全策略可能存在差异,执行前应通过 display version、命令行 ? 和设备文档确认。

一、配置管理地址

管理地址应使用规划好的管理 VLAN 和 IP,避免直接使用业务网段的临时地址。

system-view
interface Vlan-interface 1
ip address 192.168.1.1 255.255.255.0
quit

如果管理终端跨网段访问,还需要根据网络规划配置网关或默认路由。配置完成后,先确认客户端能够 ping 通管理地址,再继续配置 SSH。

二、生成密钥并启用 SSH

SSH 需要设备具备本地密钥。现代设备通常优先使用 RSA 或设备支持的更强算法,不建议为了兼容性额外启用已经过时的弱算法。

public-key local create rsa
ssh server enable

生成密钥时,按设备提示选择合适的密钥长度。完成后可使用设备的显示命令检查 SSH 服务状态。

三、创建本地管理用户

不要使用文档中固定的用户名或简单密码。应创建专用管理账号,并按最小权限原则分配角色。

local-user <用户名> class manage
password cipher <强密码>
service-type ssh
authorization-attribute user-role network-admin
quit

部分 Comware V5 设备使用权限级别,V7 设备常使用角色名称。若 network-admin 或相关命令不可用,应以设备当前版本支持的权限模型为准。

四、配置 VTY 远程登录线路

VTY 是远程终端线路。这里应采用本地 AAA 认证,并限制只接受 SSH,避免保留不必要的 Telnet 入口。

user-interface vty 0 4
authentication-mode scheme
protocol inbound ssh
idle-timeout 30 0
quit

idle-timeout 用于自动断开长期空闲会话。会话数量、超时时间和访问源范围应根据实际运维需求设置。

五、验证与排障顺序

如果 SSH 无法连接,建议按下面顺序排查:

  1. 客户端能否 ping 通设备管理地址。
  2. SSH 服务和本地密钥是否已创建。
  3. 本地用户是否具备 SSH 服务类型与正确权限。
  4. VTY 是否使用 scheme 认证且仅允许 SSH。
  5. 中间 ACL、防火墙或管理 VLAN 是否放行 TCP 22(或自定义端口)。

配置验证完成后,记得执行保存命令并导出一份当前配置。远程能登录不代表配置已经写入启动文件,重启后仍需确认配置是否保留。