← 回到技术随笔
华为交换机 SSH 配置指南
使用管理 IP、RSA 密钥、AAA 用户和 VTY 线路,为华为交换机建立安全的 STelnet 管理入口。
华为设备上通常使用 STelnet 提供 SSH 远程管理。配置时应先保证管理地址可达,再依次完成密钥、AAA 用户、VTY 和 SSH 用户绑定,最后通过客户端实际登录验证。
以下为常见 VRP 配置思路,不同设备型号与软件版本的命令可能不同。生产环境操作前应先确认设备版本、现网 AAA 策略和管理网规划。
一、准备管理地址与连通性
先为设备配置规划好的管理 VLANIF 地址,并确认管理终端能够访问该地址。没有基础连通性时,后续 SSH 配置即使正确也无法登录。
system-view
interface Vlanif 1
ip address 192.168.1.1 255.255.255.0
quit
跨网段管理时,还应按网络规划补充默认路由或网关配置。
二、生成本地密钥并启用 STelnet
rsa local-key-pair create
stelnet server enable
设备会提示设置密钥长度。应优先使用设备支持的较强密钥和安全算法,避免启用已过时的弱加密选项。
三、配置 AAA 本地用户
创建专用运维账号,使用强密码,不要把示例账号或密码直接用于生产环境。
aaa
local-user <用户名> password cipher <强密码>
local-user <用户名> service-type ssh
local-user <用户名> privilege level 15
quit
权限级别应按实际运维职责分配;高权限账号不宜用于日常普通操作。
四、限制 VTY 只允许 SSH
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
quit
这一步可以避免 VTY 同时接受 Telnet 等不必要的协议。若设备已接入统一认证平台,应以现网 AAA 方案为准,而不是重复创建本地认证规则。
五、绑定 SSH 用户
ssh user <用户名>
ssh user <用户名> authentication-type password
ssh user <用户名> service-type stelnet
部分版本还需要补充用户认证方式、密钥交换算法或兼容性设置。出现命令不支持时,不应照搬其他型号配置,应查看设备当前帮助和官方文档。
六、安全加固与验证
- 使用 ACL 限制只有运维网段可以访问管理地址。
- 关闭不需要的 Telnet、HTTP 等管理服务。
- 设置合理的空闲超时和登录失败处理策略。
- 记录管理 IP、用户名权限、变更时间和配置备份位置。
完成后可使用设备显示命令检查 SSH 服务与用户状态,并用 SSH 客户端测试连接。测试成功后务必保存配置;若无法登录,优先检查管理地址连通性、VTY 认证方式、用户服务类型和 ACL 限制。