拿到一台S系列交换机,不管是全新开箱还是二手接手,第一件事永远是同一件:找缺省帐号与密码。这事儿听起来简单,实操里翻车率却很高。S系列交换机的V100和V200两个大版本,缺省密码策略完全是两套逻辑,有人拿着V100R006之后的密码去登老版本设备,登不进去就开始怀疑设备坏了;也有人用旧版本的习惯在V200上尝试,直接被安全策略挡住。这篇内容就把S系列交换机V100&V200版本的缺省帐号与密码彻底捋一遍,包括速查表、版本差异背后的原因、登录通道的认证逻辑、遗忘密码后的恢复流程,以及登录后必做的安全加固。适合刚入行的网络运维,也适合那些要批量上线设备、或者接手历史遗留设备的工程师当作参考手册用。
1. 先用一张速查表把V100和V200的缺省账密对齐
既然标题就是“缺省帐号与密码”,那就先上硬货。S系列交换机的产品线很长,从盒式的S2700、S3700、S5700、S5720、S6720,到框式的S7700、S9700、S12700,缺省账密的规律和差异都有迹可循。我把常见型号按版本划分整理成下面的表,先对齐信息,再讲背后的逻辑。
1.1 盒式交换机(S2700/S3700/S5700/S5720/S6720)缺省账密
盒式交换机是日常运维里接触最多的设备。它们的缺省帐号和密码随版本变化非常明显,这里以S5700系列为主线来说明,因为它覆盖面最广,其他盒式型号基本遵循同样的规律。
| 软件版本 | 缺省帐号 | 缺省密码 | 备注 |
|---|---|---|---|
| V100R001~V100R005(早期版本) | admin | admin | 部分早期小版本(如V100R001C00)Console口甚至为空密码,直接回车可进 |
| V100R006及之后 | admin | Admin@123 | 密码复杂度明显提升,这是安全策略升级的分水岭 |
| V200R001~V200R019 | admin | Admin@123 | 统一采用高复杂度默认密码,同时首次登录强制修改 |
S2700和S3700的情况与S5700类似,但要注意一个比较特殊的点:S2700/S3700在V100R001C00这种非常早期的版本里,Console口默认是没有认证的,接上线直接回车就能进系统视图,Web和Telnet则用admin/admin。S5720和S6720基本上从发布起就是V200版本,所以开箱默认就是admin/Admin@123,没有老版本那套历史包袱。
1.2 框式交换机(S7700/S9700/S12700)缺省账密
框式交换机在核心机房和园区汇聚节点用得比较多,管理方式比盒式更正式,但缺省账密的演变规律和盒式基本同步。S7700和S9700在V100R001到V100R002期间是admin/admin,从V100R003开始改成admin/Admin@123。S12700虽然发布晚一些,但V100R001还是沿用了admin/admin,到了V100R002才切到Admin@123。
| 软件版本 | 缺省帐号 | 缺省密码 | 备注 |
|---|---|---|---|
| S7700/S9700 V100R001~V100R002 | admin | admin | 老版本特征 |
| S7700/S9700 V100R003及之后 | admin | Admin@123 | 安全策略升级 |
| S12700 V100R001 | admin | admin | 早期框式版本 |
| S12700 V100R002及之后 | admin | Admin@123 | 与全系列统一 |
| S7700/S9700/S12700 V200R001及之后 | admin | Admin@123 | V200版本统一策略 |
1.3 查表前先记住的一个关键时间线
看完两张表,你应该能发现一个规律:V100R006是S系列交换机默认密码策略的分水岭。V100R006之前,全系列基本都是admin/admin,甚至有的老版本Console口空密码;V100R006开始,统一变成admin/Admin@123,并在后续V200版本中延续。这个时间线能帮你快速判断一台设备的默认账密范围,不用每次翻文档。但必须强调:这只是一般规律,具体某台设备的默认值还要以设备实际运行的软件版本和官方产品文档为准。有些设备被中间版本升级过、被上家改过配置,甚至刷过第三方固件,不能只靠型号和版本号拍脑袋。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 为什么V100和V200的缺省账密不一样:认证方式与出厂策略的变迁
很多新手会困惑:都是S系列交换机,为什么不统一成一个默认账密?这背后其实涉及认证方式、登录通道、出厂策略三件事。理解了这些,你才不会在配置登录认证的时候把“password认证”和“AAA认证”搞混。
2.1 password认证和AAA认证是两种完全不同的登录逻辑
V100早期版本和V200版本在“登录时怎么验证身份”这件事上,走的路径完全不同。V100早期版本的Console口和VTY(虚拟终端,即Telnet/SSH通道)默认走的是password认证。这种认证方式下,登录时只提示输入密码,没有“用户名”这个概念,你输入的就直接是口令本身,本地设备做比对。所以那时候你去Telnet一台S5700,它不会问你帐号,只问Password。
V100R006及之后、V200系列则全面转向AAA认证。AAA(Authentication, Authorization, Accounting)框架下,管理员在设备上创建本地用户,每个用户有自己的用户名、密码、权限级别和服务类型。登录时先输入用户名,再输入对应密码。这也是为什么你在V200版本上登录时,会先看到“Username:”的提示。下表把两者的差异列清楚:
| 对比项 | password认证 | AAA本地认证 |
|---|---|---|
| 登录提示 | Password | Username + Password |
| 用户区分 | 不区分,所有人共用一个口令 | 区分用户,可分级授权 |
| 密码存储 | cipher/irreversible-cipher | 本地用户数据库 |
| 适用版本 | V100早期 | V100R006及之后、V200全系列 |
这个区别直接影响你登录时的操作习惯。拿admin/Admin@123去登V100R003的S5700,如果设备没有启用AAA,直接输入admin不一定能成功,因为密码认证下对比的就是你输入的字符,而不是“用户名admin+密码Admin@123”的组合。反过来也一样,拿admin去登V200版本,用户名输对了,密码输错了也一样进不去。
2.2 登录通道也要分开看:Console、Telnet、SSH、Web
缺省账密是同一套,但不同登录通道的开放情况不一样,这也是V100和V200差异巨大的地方。Console口在所有版本上都默认可用,这是本地管理的基础通道,不依赖网络。Telnet的默认状态则完全不同:V200系列出厂默认关闭Telnet服务,你需要执行telnet server enable才能开;V100早期版本部分支持Telnet默认开启,但新版本已经不再这样。
Web登录通道的情况也有变化。V100早期版本部分型号默认开启Web管理,V200系列同样默认关闭,需要在系统视图下执行http server enable(或https server enable)打开。SSH服务在V200上默认也是关闭的,需要stelnet server enable手动开启。这意味着,你拿到一台全新V200设备,如果只配了管理IP就想用Telnet登上去,大概率是失败的,必须先通过Console口把服务开起来。很多工程师第一次接触V200设备时就在这一步卡住,以为设备有问题,其实只是默认没开远程服务。
还有个容易被忽视的点:V200R005之后的版本,用缺省帐号和密码完成首次登录后,系统会强制要求修改默认密码。这是安全基线的一个硬性门槛,目的就是避免设备长期停留在默认账密状态被扫描器盯上。如果你手头有批量的V200设备要上线,提前把密码改名流程纳入初始化脚本,别等设备上线了再逐一处理。
3. 拿到一台不知账密的交换机,三步确认版本再登录
上一篇提到查表先看版本,那怎么快速确定手里的设备到底是V100还是V200?这里给出三步走的实操方案,每一步都很简单,但对后续操作正确性至关重要。
3.1 用display version锁定大版本
最直接的办法是进入命令行后执行display version。如果是Console口直连,设备上电后在用户视图下敲这条命令即可。输出内容里会明确标注类似这样的信息:
code复制Huawei Versatile Routing Platform Software
VRP (R) software, Version 5.70 (S5700 V100R006C00SPC800)
关键字在括号里,S5700后面的V100R006就是软件版本。V200版本的输出会类似这样:
code复制VRP (R) software, Version 8.180 (S5720 V200R019C10SPC500)
看到V200R019就知道这是V200家族。有一个容易混淆的点是,VRP显示的数字(比如Version 5.70或Version 8.180)和S系列交换机的“V100/V200”是两个维度。V100早期版本底层VRP一般是5.x,V200版本的底层VRP号会更高,但你不能只看VRP版本号来反推产品版本,最稳妥的方式还是看括号里的软件版本信息。
3.2 用display device和display esn核对硬件型号
版本号只能告诉你“软件处于什么阶段”,但登录仍然可能因为型号搞错而失败。比如你拿到的是S5720-28X-SI,实际上属于S5720系列,但如果你误当成S5700 V100老版本去查表,默认密码就会对不上。S5720系列从发布起就直接是V200版本,没有V100的历史版本,而S5700则横跨V100和V200两个大版本,所以必须用display device确认型号。该命令会输出设备的槽位信息、具体型号和运行状态,一眼就能看清楚。如果设备无法正常进入系统,也可以在BootROM菜单或设备铭牌上直接查看型号,铭牌上有一行“Model: S5720-28X-SI-AC”这样的信息。
3.3 版本判错了会踩什么坑
把V100和V200搞混,最常见的后果就是使用默认密码登录时反复失败。V100R005设备用Admin@123去登,提示密码错误;V200设备用admin去登,同样进不去。如果设备配置了登录失败锁定策略,连续多次输错还可能触发帐号锁定,反而把管理通道堵死。另一个坑是命令体系差异。V100R005及之前的版本里,有些命令格式和V200不完全一样,比如创建本地用户的命令、认证方式的配置语法都有差别。你拿着V200的习惯去配V100老设备,很可能敲了命令系统不识别或者报参数错误。所以,我在判断版本时有个习惯:先display version看括号,再display device看型号,两者对上之后再决定用哪一套缺省账密和命令习惯。这个习惯看起来多一步,实际省掉后面很多排查时间。
4. 缺省密码失效后的保底方案:Console口清密码全流程
默认密码搞不定、上家留下的密码也没人知道,这时候怎么办?S系列交换机提供了Console口清密码的机制,这是运维的最后一道保底方案。整个过程说简单也简单,就是重启进BootROM(或BootLoad)菜单,选择清密码,重新进入系统后设置新密码。但实操中有几个细节不注意很容易翻车。
4.1 进入BootROM/BootLoad菜单的前置准备
先准备一条Console线。老式设备用DB9转RJ45的Console线,现在笔记本基本没有串口,所以通常还需要一根USB转串口线。这里第一个坑来了:USB转串口线买回来后,先确认驱动是否装好。Windows系统下,插上后设备管理器里能看到对应的COM口编号,如果显示感叹号,说明驱动有问题,SecureCRT、Xshell这些终端工具根本找不到串口,更别说进入BootROM菜单了。我见过不止一次,工程师在机房折腾半天进不了菜单,最后一查是USB转串口线的驱动没装。
终端工具的参数设置也要提前确认:波特率9600,数据位8,停止位1,校验None,流控None。很多终端工具的默认波特率是115200或2400,不改的话,Console口输出来全是乱码。另外,V200版本设备的BootROM菜单名称是BootLoad,V100早期版本的菜单叫BootROM,叫法不一样但功能逻辑类似。设备上电或重启时,终端会打印“Press Ctrl+B to enter BootROM/BootLoad menu”的提示,在这个提示出现的几秒内按下Ctrl+B才能进入。手动重启的话,按的时候要注意时机,提示信息一闪而过,错过了就只能再重启一次。
4.2 清密码操作与重启后的处理顺序
进入BootROM/BootLoad菜单后,选择“Clear Password”(V100早期版本)或“Clear password for console user”(V200系列)。菜单项名称在不同小版本里略有差异,但关键词都是Password。选择后按提示确认,然后选择继续启动。设备重启后,Console口的登录认证会被清除,不再要求输入密码,直接进入命令行用户视图。
这里必须强调:清密码清的是Console口和VTY口上的登录认证配置,不代表业务配置丢失。接口IP、VLAN、路由这些配置都还在,你只是重新获得了管理权限。很多新手以为“清密码=恢复出厂”,于是不敢操作,其实这两者完全不同。恢复出厂是reset saved-configuration之后整个配置清空,而清密码只动管理面的认证。
重新进入系统视图后,处理顺序很重要。第一步先设置新的Console口密码:
code复制system-view
user-interface console 0
authentication-mode password
set authentication password cipher New@123456
quit
如果是AAA认证模式(V200版本默认),则进入AAA视图修改本地用户的密码:
code复制system-view
aaa
local-user admin password irreversible-cipher New@123456
local-user admin privilege level 15
local-user admin service-type telnet ssh terminal http
quit
之后一定不要忘记配置VTY通道的认证并保存配置。我在实际运维中就碰到过这样的场景:同事清完密码后直接开始配置业务,搞完了重启,结果发现远程登录上不去了,因为VTY的认证配置被清掉后没有重新设置,SSH/S登录所需的AAA用户也不完整。所以,处理顺序建议是:改Console密码 -> 配置VTY认证 -> 确认远程登录通道正常 -> save保存。这四步做完再继续其他配置,否则容易留下一个管理断点。
5. 登录成功后的第一件事:五条安全基线配置
能登进设备只是开始。S系列交换机一旦暴露在管理网络中,默认账密就是黑客扫描器的首选目标。我接手过的很多历史设备,登录进去一看密码还是admin或者Admin@123,telnet端口直接暴露在业务网段里。这类设备被暴力破解只是时间问题。登录成功后的第一时间,建议按下面五条基线做一轮加固。
5.1 修改默认密码并调整密码策略
不管设备是V100还是V200,拿到手第一件事就是改掉默认密码。V200版本可以修改AAA本地用户的密码,V100早期版本则修改Console口和VTY的set authentication password。密码不要用admin、123456、Admin@123这种弱口令或默认口令。S系列交换机支持密码复杂度策略,可以在系统视图下配置:
code复制password complexity-check enable
password min-length 10
或者对本地用户设置足够强度的密码并启用不可逆加密存储。V200R008之后的版本,local-user password默认就是irreversible-cipher方式存储,即使配置文件泄露,密码也无法被反推。老版本还停留在cipher方式,安全性差一截,所以从老版本升级到新版本也是安全加固的一部分。
5.2 把管理通道收拢到SSH
Telnet的最大问题在于明文传输。用户名、密码、配置内容全都可以被抓包看到。V200版本默认关闭Telnet,这是好事,但很多老设备或历史配置会把Telnet打开。加固时建议直接关闭Telnet,启用STelnet(基于SSH的登录):
code复制undo telnet server enable
stelnet server enable
rsa local-key-pair create
ssh user admin
ssh user admin authentication-type password
ssh user admin service-type stelnet
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
quit
同时把Web管理通道也收一下。如果不需要图形化管理,执行http server disable(或undo http server enable)直接关掉。Web管理面是攻击面的重灾区,一键关闭能少很多麻烦。如果确实需要Web管理,至少把HTTP换成HTTPS,并配置ACL限制访问源。
5.3 远程管理加ACL白名单
管理通道只对运维网段开放,这是最基本的要求。通过ACL限制VTY登录的源地址,可以大幅降低暴露面:
code复制acl number 2001
rule 5 permit source 10.10.1.0 0.0.0.255
rule 10 deny
quit
user-interface vty 0 4
acl 2001 inbound
quit
配置完成后,只有10.10.1.0/24网段内的地址能建立远程管理会话,其他来源一律被拒绝。同样地,SNMP的读写团体字(community)也要从默认值改掉,并配置ACL限制SNMP访问。还有一个容易被忽略的点:设备的登录超时时间。VTY和Console口建议配置idle-timeout,比如5到10分钟自动断开,防止管理员离开工位后会话被他人利用。
code复制user-interface vty 0 4
idle-timeout 10 0
quit
五条基线全部做完后,执行save保存配置。到这里,一台设备的默认账密风险才算基本消除。
6. 运维现场的几个记忆锚点与翻车教训
最后讲几个我在实际工作中总结的记忆锚点和踩过的坑,这些比单纯的命令更能帮助你把缺省账密这件事记住。
6.1 一个锚点:V100R006是默认密码策略的分水岭
如果你记不住每个型号的缺省账密,只需要记住V100R006这个时间点。V100R006之前是admin/admin,之后和V200全系列是admin/Admin@123。S2700/S3700/S5700/S6700/S7700/S9700/S12700,无一例外都遵循这个规律。另外,S5720/S6720这类只发布过V200版本的设备,直接用Admin@123即可。这比强行记忆每张表高效得多。
6.2 三个真实翻车场景与补救措施
翻车场景一:USB转串口线驱动没装好。某次在客户机房处理一台S5720的密码失联问题,Console插上后SecureCRT一直无输出,折腾了半小时才发现是驱动没装。换上驱动好的线,几秒钟就进入BootLoad菜单。这类问题最隐蔽,因为它不报错,看起来就像设备没通电。
翻车场景二:清完密码后没配VTY认证直接重启。当时是远程指导一位同事操作,清密码成功后我让他先配VTY和保存,他说“我先看看配置”,结果看完配置忘了保存就重启,设备恢复正常后远程登录通道变成未认证状态,等于管理面门户大开。后来连夜赶到机房补配置。这个坑提醒我:清密码后,第一步永远是重建管理通道的认证并保存,而不是急着看业务配置。
翻车场景三:二手设备还留着默认密码。某公司采购了一批二手S5700,上架后没改密码,结果被内网扫描器扫到,连续几天被暴力尝试,设备CPU飙高,最后只能封锁源IP加改密码。花半小时做完协议收尾,可能省下后面几天的排障时间。
最后说一个个人习惯:手头同时维护多台设备时,我会在运维台账里记录每台设备的型号、当前版本、登录方式和最近一次密码修改时间。设备版本升级后,如果密码策略有变化,也要同步更新台账。缺省账密这种看似不起眼的信息,在关键时刻就是最直接的救命稻草。数据库里躺着一份准确的账密信息,你的排障效率和操作安全都会上一个台阶。
