1. 华为交换机SSH配置概述
在企业网络管理中,通过SSH远程管理交换机是网络工程师的日常工作之一。相比传统的Telnet方式,SSH提供了加密的通信通道,能够有效防止密码和数据在传输过程中被窃听。华为交换机作为国内主流网络设备,其SSH配置流程具有典型性,掌握这套配置方法对网络运维人员至关重要。
我曾在多个企业网络建设项目中配置过华为交换机的SSH功能,发现很多新手工程师在配置过程中容易忽略一些关键细节,比如提权密码的设置、ACL访问控制的合理配置等。本文将基于实际项目经验,详细介绍华为交换机SSH的完整配置流程,包括基础配置、用户创建、服务开启以及安全加固等环节。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 基础环境准备
2.1 网络拓扑搭建
在开始配置前,我们需要先搭建基本的网络环境。本次示例使用eNSP模拟器,拓扑结构非常简单:一台华为交换机(LSW1)通过VLAN接口与一台客户机直连。交换机管理IP设置为192.168.100.1/24,客户机IP为192.168.100.2/24。
实际工作中,这种拓扑常见于小型办公网络或实验室环境。虽然简单,但已经包含了SSH配置所需的所有网络要素。如果是更复杂的生产环境,原理也是相同的,只是需要考虑路由可达性等问题。
2.2 交换机基础配置
首先我们需要为交换机配置管理IP地址,这是SSH连接的基础。华为交换机通常使用VLAN接口作为管理接口,以下是具体配置步骤:
bash复制<Huawei>system-view # 进入系统视图
[Huawei]undo info-center enable # 关闭信息提示(减少干扰)
[Huawei]sysname LSW1 # 重命名交换机
[LSW1]interface Vlanif 1 # 进入VLAN接口视图
[LSW1-Vlanif1]ip address 192.168.100.1 24 # 配置IP地址
注意:在生产环境中,建议不要使用VLAN 1作为管理VLAN,这是安全最佳实践。可以创建一个专门的管理VLAN(如VLAN 999)并为其配置IP地址。
配置完成后,可以使用display ip interface brief命令验证接口IP配置是否正确。同时确保客户机与交换机之间的网络连通性正常,可以通过ping测试验证。
3. SSH服务配置详解
3.1 用户认证体系搭建
华为交换机使用AAA(Authentication, Authorization, Accounting)框架管理用户认证。我们需要先创建本地用户账户,这是SSH登录的凭证基础。
bash复制[LSW1]aaa # 进入AAA视图
[LSW1-aaa]local-user admin password cipher Huawei@123 # 创建用户admin
[LSW1-aaa]local-user admin privilege level 3 # 设置用户权限级别
[LSW1-aaa]local-user admin service-type ssh # 指定用户服务类型为SSH
权限级别说明:
- Level 0:访问级,仅能执行ping、tracert等诊断命令
- Level 1:监控级,可执行display等查看命令
- Level 2:配置级,可进行系统参数配置
- Level 3:管理级,最高权限(通常建议使用)
3.2 SSH用户与服务配置
创建AAA用户后,需要专门为SSH服务创建对应的用户:
bash复制[LSW1]ssh user admin authentication-type password # 创建SSH用户
[LSW1]ssh user admin service-type stelnet # 指定服务类型为SSH
这里需要注意,SSH用户名必须与AAA用户名一致。stelnet是华为设备中SSH服务的标识,虽然名称包含"telnet",但实际上是指SSH服务。
3.3 提权密码设置(Super Password)
为了提高安全性,可以配置提权密码(Super Password)。这样即使用户知道普通登录密码,也需要额外输入提权密码才能获得高级权限:
bash复制[LSW1]super password level 15 cipher Super@123 # 设置提权密码
提权密码的作用:
- 提供额外的安全层,防止权限提升
- 符合权限分离的安全原则
- 便于审计追踪高权限操作
实际经验:提权密码应该由网络管理员严格保管,定期更换,并且不同于普通用户密码。
4. SSH服务启用与验证
4.1 启用SSH服务
完成上述配置后,需要启用SSH服务并配置虚拟终端接口:
bash复制[LSW1]stelnet server enable # 启用SSH服务
[LSW1]user-interface vty 0 4 # 进入虚拟终端接口视图
[LSW1-ui-vty0-4]authentication-mode aaa # 设置认证方式为AAA
[LSW1-ui-vty0-4]protocol inbound ssh # 指定协议为SSH
关键参数说明:
vty 0 4表示同时支持5个SSH会话(0-4)authentication-mode aaa强制使用AAA认证protocol inbound ssh限制只允许SSH连接
4.2 连接测试与验证
配置完成后,可以从客户机测试SSH连接。推荐使用SecureCRT或PuTTY等专业SSH客户端:
- 打开SSH客户端,输入交换机IP地址(192.168.100.1)
- 使用创建的用户名(admin)和密码(Huawei@123)登录
- 如果设置了提权密码,登录后需要输入提权密码才能进入特权模式
验证命令:
bash复制display ssh server status # 查看SSH服务状态
display ssh user-information # 查看SSH用户信息
5. 安全加固配置
5.1 ACL限制SSH访问源
为了增强安全性,应该使用ACL限制允许SSH连接的源IP地址:
bash复制[LSW1]acl 2001 # 创建基本ACL
[LSW1-acl-basic-2001]rule permit source 192.168.100.2 0 # 只允许特定IP
[LSW1-acl-basic-2001]quit
[LSW1]user-interface vty 0 4
[LSW1-ui-vty0-4]acl 2001 inbound # 应用ACL到虚拟终端接口
ACL配置要点:
- 基本ACL(2000-2999)用于过滤源IP
0表示精确匹配32位IP地址- 默认情况下华为ACL末尾有隐含的deny any规则
5.2 Windows原生SSH客户端配置
从Windows 10开始,系统内置了OpenSSH客户端。要连接华为交换机,需要进行特殊配置:
- 创建或编辑
C:\Users\用户名\.ssh\config文件 - 添加以下内容:
code复制Host 192.168.100.1
KexAlgorithms diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1
HostKeyAlgorithms ssh-rsa
Ciphers aes128-cbc
- 保存后即可使用命令提示符连接:
cmd复制ssh admin@192.168.100.1
故障排查:如果连接失败,检查防火墙设置,确保TCP 22端口未被阻止。
6. 配置备份与维护
6.1 配置保存
所有配置完成后,务必保存配置到启动文件:
bash复制<LSW1>save # 保存当前配置
建议的配置维护习惯:
- 定期备份配置文件(通过FTP/TFTP)
- 重大变更前先保存配置
- 使用
display current-configuration查看当前配置
6.2 常见问题解决
-
SSH连接被拒绝
- 检查
stelnet server enable是否配置 - 验证SSH服务状态
display ssh server status - 确认防火墙未阻止22端口
- 检查
-
认证失败
- 检查AAA用户配置是否正确
- 确认用户名和密码输入无误
- 查看用户服务类型是否包含SSH
-
权限不足
- 检查用户权限级别
- 确认提权密码输入正确
- 验证ACL是否限制了访问
7. 生产环境建议
根据实际项目经验,在生产环境中配置SSH时还应注意:
- 使用非默认端口(修改SSH服务端口号)
- 配置SSH版本2(更安全)
- 设置登录超时时间
- 启用日志记录功能
- 定期更换密码
- 考虑使用RADIUS/TACACS+进行集中认证
华为交换机SSH完整配置示例:
bash复制sysname LSW1
vlan batch 100
interface Vlanif100
ip address 192.168.100.1 255.255.255.0
stelnet server enable
ssh user admin
aaa
local-user admin password cipher $%^DFG#$%^
local-user admin privilege level 3
local-user admin service-type ssh
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
acl 2001
rule 5 permit source 192.168.100.2 0
user-interface vty 0 4
acl 2001 inbound
通过以上详细配置,我们不仅实现了基本的SSH访问功能,还增加了多项安全措施。这种配置方式既适用于实验室环境,也能满足大多数企业网络的安全要求。实际部署时,可以根据具体需求调整安全策略的严格程度。
