← 回到技术随笔
· 1061 字

华为交换机 SSH 配置指南

使用管理 IP、RSA 密钥、AAA 用户和 VTY 线路,为华为交换机建立安全的 STelnet 管理入口。

华为设备上通常使用 STelnet 提供 SSH 远程管理。配置时应先保证管理地址可达,再依次完成密钥、AAA 用户、VTY 和 SSH 用户绑定,最后通过客户端实际登录验证。

以下为常见 VRP 配置思路,不同设备型号与软件版本的命令可能不同。生产环境操作前应先确认设备版本、现网 AAA 策略和管理网规划。

一、准备管理地址与连通性

先为设备配置规划好的管理 VLANIF 地址,并确认管理终端能够访问该地址。没有基础连通性时,后续 SSH 配置即使正确也无法登录。

system-view
interface Vlanif 1
ip address 192.168.1.1 255.255.255.0
quit

跨网段管理时,还应按网络规划补充默认路由或网关配置。

二、生成本地密钥并启用 STelnet

rsa local-key-pair create
stelnet server enable

设备会提示设置密钥长度。应优先使用设备支持的较强密钥和安全算法,避免启用已过时的弱加密选项。

三、配置 AAA 本地用户

创建专用运维账号,使用强密码,不要把示例账号或密码直接用于生产环境。

aaa
local-user <用户名> password cipher <强密码>
local-user <用户名> service-type ssh
local-user <用户名> privilege level 15
quit

权限级别应按实际运维职责分配;高权限账号不宜用于日常普通操作。

四、限制 VTY 只允许 SSH

user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
quit

这一步可以避免 VTY 同时接受 Telnet 等不必要的协议。若设备已接入统一认证平台,应以现网 AAA 方案为准,而不是重复创建本地认证规则。

五、绑定 SSH 用户

ssh user <用户名>
ssh user <用户名> authentication-type password
ssh user <用户名> service-type stelnet

部分版本还需要补充用户认证方式、密钥交换算法或兼容性设置。出现命令不支持时,不应照搬其他型号配置,应查看设备当前帮助和官方文档。

六、安全加固与验证

  • 使用 ACL 限制只有运维网段可以访问管理地址。
  • 关闭不需要的 Telnet、HTTP 等管理服务。
  • 设置合理的空闲超时和登录失败处理策略。
  • 记录管理 IP、用户名权限、变更时间和配置备份位置。

完成后可使用设备显示命令检查 SSH 服务与用户状态,并用 SSH 客户端测试连接。测试成功后务必保存配置;若无法登录,优先检查管理地址连通性、VTY 认证方式、用户服务类型和 ACL 限制。