干了这么多年网络运维,谁还没被一台华为设备关在门外过?接手一台二手的S5700、从柜子里翻出一台老AR路由器,或者上一个同事离职时留了句“密码忘了你自己搞”,这种场景我碰过不止一次。华为企业网络设备的缺省登录信息看着简单,但版本一多、形态一杂,admin/admin、admin/Admin@huawei、甚至空密码都有,弄得人一头雾水。这篇文章就把华为交换机、路由器、防火墙这些常见企业设备的缺省账号密码整理成一张能直接查的表格,再把忘记密码之后的恢复流程一步步拆开讲清楚,包括Console口进不去怎么办、BootROM菜单怎么选、哪些操作会把配置搞丢。不管你是刚入行的网工,还是被设备折腾了多年的老运维,这套东西都值得存一份。
1. 先认设备再谈登录:华为企业网设备缺省账号到底有哪几套
1.1 数通设备(交换机/路由器)缺省账号速查表
华为企业网络设备最常被人问的就是“缺省账号密码是啥”,但这个问题其实没有唯一答案。不同产品系列、不同VRP版本、不同交付形态,缺省信息差别很大。我根据日常接触过的设备整理了一张速查表,覆盖了大多数机房里的常见型号,但有一点必须说在前面:这张表是“出厂缺省状态”,如果设备被别人配置过、初始化过,或者走了云管理平台,那实际登录信息可能已经变了。
| 设备类型/系列 | 典型版本 | 缺省用户名 | 缺省密码 | 备注 |
|---|---|---|---|---|
| S5700/S6700等老款盒式交换机 | VRP V200R003及更早 | admin | admin | 早期最常见组合,Console口通常无认证直接进 |
| S5720/S6720等新款盒式交换机 | VRP V200R005及以上 | admin | Admin@huawei | 新版本密码策略收紧,首次登录通常强制改密 |
| S12700/S9700等框式交换机 | VRP V200R005及以上 | admin | Admin@huawei | 主控板上Console口默认有密码保护 |
| AR系列路由器(AR1200/2200/3200等) | VRP V200R003/R005 | admin | admin 或 Admin@huawei | 看具体版本,老版本多为admin/admin |
| AR系列(较新版本) | VRP V200R009+ | admin | Admin@huawei | Web/Console统一 |
| CE系列数据中心交换机 | VRP V200R005+ | admin | Admin@huawei | CE6850/CE7850等,部分定制版本不同 |
| USG系列防火墙 | USG6000V等 | admin | Admin@123 | 部分老版本为admin/admin,新版本首次登录改密 |
| AP/WLAN设备 | V200R006+ | admin | admin@huawei | 注意带@符号,部分版本是huawei@123 |
这张表并不是权威手册,只是我实际用过的设备里的常见值。真正确认缺省信息最靠谱的办法是看设备铭牌、产品文档或者交付时的初始化记录,尤其是运营商集采、政企定制的设备,缺省账号经常被改成定制值。
1.2 Console口、Web、SSH三种登录入口的缺省差异
很多人只盯着账号密码本身,忽略了登录入口的区别。华为设备的Console口和Web网管、SSH/STelnet的缺省状态是完全不同的。
- Console口:早期VRP版本下,Console口默认不配置认证,线插上、回车就能进用户视图,根本不问账号密码。到了V200R005之后的版本,Console口默认开启了密码认证,密码通常就是设备缺省密码(如Admin@huawei)或者首次配置时设置的密码。这也是为什么密码恢复流程往往要从Console口入手——它是最后一道能进的物理入口。
- Web网管:交换机、路由器的Web界面默认是关闭的,需要命令行执行
http server enable或web-manager enable才能开启。开启后缺省账号通常是admin,密码和Console口策略类似。 - SSH/STelnet:默认关闭,需要配置VTY用户界面、开启STelnet服务并生成密钥后才能远程登录。没有提前配置的话,远程是进不去的。所以忘密码后想通过SSH碰运气,基本想都别想。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 缺省密码为什么五花八门:版本迭代和交付形态决定的
2.1 VRP版本演进背后的密码策略收紧
华为数通设备跑的操作系统叫VRP(Versatile Routing Platform),从早期的VRP5到后来的VRP8,版本号跟着产品走。V200R003和V200R005看起来差别不大,但密码体系完全是两个时代。
V200R003及更早的版本是在安全要求还比较宽松的年代设计和交付的,所以缺省密码就是简单的admin/admin,甚至Console口空密码让你直接进。后来安全审计、等保合规、行业规范都上来了,华为在V200R005左右开始全面收紧密码策略,缺省密码必须满足复杂度要求,于是就有了Admin@huawei这种“首字母大写+必须带特殊字符”的默认值。到了更新版本,设备首次登录还会强制你修改密码,不改不让进系统。这是合规压力倒逼产品设计的结果,也直接导致了很多老网工的记忆还停留在admin/admin,新设备却怎么都登不上的尴尬。
2.2 运营商定制和企业定制版本:缺省信息可能被改过
还有一个特别容易踩的坑:运营商集采、大企业定制、政企项目的设备,缺省账号不一定遵循通用规则。比如某些定制版本的AR路由器,出厂默认的管理员账号可能是带业务前缀的账号,密码也可能是运营商统一下发的初始值。这类设备在出库前就完成了定制化配置,你拿到手后再用admin去试,只会反复被锁。
碰到这种设备,我的建议是三步走:第一步看设备背面铭牌,很多定制设备会标“初始密码见交付文档”之类的字样;第二步翻项目的交付资料,正规项目交付时都有设备信息表;第三步还是找不到,就联系当初的集成商或华为400,凭设备序列号查询出厂信息。定制设备别乱试密码,连续试错触发账号锁定策略后反而更麻烦。
2.3 云管理和控制器纳管后的密码归属
现在越来越多的设备走CloudCampus、iMaster NCE这类控制器纳管。设备上线注册后,本地账号密码会被控制器统一纳管或下发覆盖。这种情况下,设备本地缺省密码已经没什么意义,真正的密码在控制器侧。恢复思路也不一样:不是去设备上破解,而是去控制器上重置该设备的管理密码或重新下发账号。
这个点容易被忽略,但实际运维中我遇到过好几次:客户说设备密码不对,我在设备上折腾半天,最后发现设备是被NCE纳管的,本地账号早被控制器锁掉了。先确认设备是不是处于纳管状态,能省下大量无用功。
3. 忘密码后的标准自救流程:Console线+BootROM菜单一步步来
3.1 恢复前的准备:连线、终端软件和参数
恢复华为设备密码,前提是你手里有一条Console线。老设备标配的是DB9串口线,现在笔记本上基本没有串口了,所以绝大多数情况用的是USB转Console线。这里有个小经验:USB转Console线挑芯片,PL2303和CH340是最常见的两种,Windows 10/11系统下CH340驱动相对省心,PL2303老版本芯片在Win11下偶发掉驱动,建议提前装好。连好线后在设备管理器里确认COM口号,打开SecureCRT、Xshell、MobaXterm或者PuTTY都行,新建串口会话,参数如下:
- 波特率:9600
- 数据位:8
- 停止位:1
- 校验位:None
- 流控:None
这个参数组合对华为设备来说几乎通吃。连接成功后给设备上电,终端窗口里就能看到启动日志刷出来。
3.2 进入BootROM菜单:时机和操作细节
设备上电后,在内存自检阶段终端会反复打印一行提示:
code复制Press Ctrl+B to enter BootROM menu...
这个提示停留的时间窗口很短,通常只有几秒,手慢就进系统了。正确做法是:在设备重启或上电的同时,把光标停在终端窗口里,不停快速按 Ctrl+B,不是按一下,是连续按,直到出现BootROM菜单。老手一般都会掐着启动日志出现的时机连按,新手建议多试几次。
不同版本、不同形态的设备,BootROM菜单长得完全不一样。我把我见过的几种列一下:
- 老版本盒式交换机/路由器(V200R005之前):菜单里通常有
1. Boot with default mode、6. Clear password、7. Clear console password之类的选项。选择“Clear password”或“Clear console password”即可,这个操作只清密码,不清配置。 - 较新版本盒式设备(V200R009之后):菜单可能是英文的
Select to set console password,甚至出现Factory mode(恢复出厂模式)。这里要千万小心,见下面的高危操作章节。 - 框式设备(S12700等):需要连接到主控板的Console口,在BootROM菜单里选择清除Console口密码,然后重启主控板。
提示:进入BootROM菜单后,如果提示输入BootROM密码,先试默认值。华为设备BootROM密码缺省一般没设或为公开默认值,如果被改过,那就是另一个故事了,后面会说。
3.3 清除密码之后:重新登录并保存配置
在BootROM菜单里选择了清除密码,设备会继续启动,进入系统后Console口认证就被放开了。此时在终端里直接回车,应该能进入用户视图。如果版本较新,提示输入用户名密码,可以试试默认账号admin配合空密码,或者反复回车跳过,不同版本行为不一样。
进入系统视图后,第一件事不是急着配业务,而是重新设置密码:
code复制<Huawei> system-view
[Huawei] user-interface console 0
[Huawei-ui-console0] authentication-mode password
[Huawei-ui-console0] set authentication password cipher YourNewPassword@2024
[Huawei-ui-console0] quit
[Huawei] quit
<Huawei> save
这里有两个关键点。第一,set authentication password 后面可以跟 cipher 参数存储加密密文,不要直接明文存。第二,改完密码后必须执行 save,否则设备重启后密码又会回到清除后的状态,等于白折腾。这一步我见过太多人漏掉,回头又进不去,再次走一遍恢复流程。
如果设备配置了AAA认证,Console口走的不是本地密码而是AAA,那恢复思路也类似,在BootROM清掉Console密码后,还要检查是本地认证还是AAA服务器认证。如果是AAA,可能需要同时调整Console口的认证方式,或者确认AAA服务器上账号密码。
3.4 使能密码/登录密码也忘了怎么办
很多交换机还设置了使能密码(enable password),进入系统视图或特权模式时要输入。如果这个密码也忘了,而BootROM清除的只是Console口登录密码,可能出现“Console能进用户视图,但敲system-view被拒绝”的情况。
对这种场景,老版本设备有比较经典的思路:用户视图下执行 reset saved-configuration 后重启,设备恢复出厂配置,密码自然没了,但配置也全丢了,所以不到万不得已不推荐。更稳妥的是看设备有没有保留旧配置备份,把配置文件导出后用工具破解口令密文。华为老版本VRP的密文算法存在可逆解密的可能,网上有现成工具,但新版本基本就别想了。现实中最常见的做法是:Console能进用户视图时,先 display current-configuration 看看能不能读到配置(有些视图能看),把配置手工记录下来(或导出),然后恢复出厂后重新灌配置。麻烦,但可控。
4. 恢复密码路上的高危动作:这几个选择会让配置全丢
4.1 千万别在BootROM菜单里选“恢复出厂设置”
这是我在实际运维中见过最惨的翻车现场。某次客户一台S5720交换机忘密码,设备上跑着好几个业务的VLAN和路由配置。远程指导他在BootROM菜单里操作,新版设备的菜单里有一个 Factory mode(恢复出厂模式)选项,客户没仔细看,以为这就是“清除密码”,直接选了。结果设备重启后直接变成全新出厂状态,配置干干净净,业务全断,最后只能靠备份恢复。幸好有配置备份,不然一晚上都别想睡觉。
所以这里必须反复强调:BootROM菜单里找的是 Clear password(清除密码)这种字样的选项,不是 Factory mode(恢复出厂)、不是 Restore factory configuration。前者只清密码保留配置,后者直接清空整台设备的配置。如果版本菜单是全英文且看不清含义,宁可按 Ctrl+Alt+Delete 终止重启,也不要盲选。
4.2 “reset saved-configuration”不是解锁工具
很多人在Console口能进用户视图但进不了系统视图时,会想到用 reset saved-configuration 来消除密码限制。这个命令的作用是清空设备保存的配置,而不是清除密码。执行后设备重启,配置全部丢失,密码确实是没了,但你的网络配置也没了。对一台生产设备来说,这基本等于自杀式操作。
我的建议是:除非你已经用 display current-configuration 把配置完整记录下来,或者设备本来就是个测试机,否则不要在生产设备上用这招。真正需要保配置时,老老实实走BootROM清除流程,或者联系华为技术支持。曾经有个朋友就是手抖执行了这条命令,又没有备份,最后花了一个通宵手动把几十条配置敲回去,这个代价太高了。
4.3 恢复密码后忘记 save,重启一切回到原点
恢复密码的全流程都走完了,你可能觉得万事大吉,直接切到下一个故障去处理。但如果没有执行 save,设备一旦重启,密码状态又会回到“已被清除”的状态,新设置的密码不复存在。这属于典型的“最后一步没走完”。正确做法是改完密码后立刻 save,保存成功提示里会显示配置写入的路径和文件名。强烈建议保存后再顺手 display saved-configuration 确认一下配置文件里确实有新的密码配置。
4.4 在堆叠、集群或关键业务设备上恢复密码,先考虑流量影响
如果目标设备是堆叠成员(如S5735堆叠、CE6857堆叠)、或者承载着核心业务,执行重启进入BootROM的流程会直接中断业务。这种情况下不要脑子一热就搞,得先评估影响面:
- 是不是所有业务流量都经过这台设备?
- 堆叠系统中重启备交换机还是主交换机?
- 有没有维护窗口(变更窗口)?
- 设备是否有备用电源、双主控?
恢复密码本质是重启+中断,这是一次变更操作,该走变更流程就走变更流程。我以前在一台核心交换机的备交换机上做密码恢复,结果堆叠系统主备切换,整个网络抖了十分钟,电话都被打爆了。从那以后,凡是涉及重启的操作我都先确认堆叠状态和主备角色,再挑业务低峰期动手。
5. 密码找回来只是开始:账号安全和管理习惯要跟上
5.1 设置独立的Console密码和远程管理密码
恢复密码后,别只图省事,把Console口、Web、SSH全设成同一个密码。特别是Console口,它相当于设备的物理后门,Console口密码应该和远程管理密码分开设置。而且Console口建议开启认证并设置高强度密码,避免有人物理接触设备后直接接入。配置时可以用AAA或本地密码,看设备规模和运维习惯。
我的习惯是:
- Console口:独立密码,长度不低于12位,字母+数字+特殊字符组合。
- SSH/STelnet:走AAA认证,账号按人分配,权限按角色划分。
- Web管理:尽量关闭,除非设备只有Web管理能力,实在要开就限制源地址ACL。
5.2 定期备份配置:配置文件就是密码恢复的救命稻草
密码恢复这件事,最省力的前提是“有备份”。如果定期把配置备份到本地,哪怕密码丢了,也能通过恢复配置文件的方式找回信息,甚至直接在配置里找到旧的密码密文(虽然新版本密文解不开,但至少能确认账号体系)。华为设备可以用FTP/SFTP把配置文件导出:
code复制<Huawei> save
<Huawei> display saved-configuration
<Huawei> tftp 192.168.1.100 put vrpcfg.zip
现在的设备配置文件一般都是 .zip 格式,下载后解压就能看到 vrpcfg.txt。有这份文件,配合文本编辑器就能快速梳理设备上的账号、VLAN、接口配置,恢复起来不用再盲人摸象。
5.3 交接文档和设备标签:比密码本身更重要
二手机、实验室设备、离职交接,这三个场景最容易出现“密码真空”。我自己的做法是:凡是经手的设备,标签上只写设备型号和序列号,账号密码信息不放设备表面,而是记在运维密码管理库里;交接时一定要附一份设备信息表,包括IP、管理账号、密码变更记录、备份文件位置。密码这东西,单靠脑子记迟早出事。设备多的时候,用密码管理工具(比如Keepass、Bitwarden)或者企业的堡垒机系统统一管,比在记事本里存强得多。
5.4 合规和安全视角:别把默认密码留给Internet
最后说一句可能被忽视的:找回密码后,如果设备管理口暴露在不可信网络(比如公网或办公网),缺省密码必须改,而且要开启登录失败锁定策略,防止被爆破。华为设备上可以配置:
code复制[Huawei] user-interface vty 0 4
[Huawei-ui-vty0-4] authentication-mode aaa
[Huawei-ui-vty0-4] protocol inbound ssh
[Huawei] aaa
[Huawei-aaa] local-user admin password cipher YourStrongPassword@2024
[Huawei-aaa] local-user admin privilege level 15
[Huawei-aaa] local-user admin service-type ssh
同时建议开启登录失败锁定:
code复制[Huawei] local-user admin failed-times 3 lock-time 5
这意味着连续输错3次密码锁定5分钟,能有效阻挡一部分暴力尝试。合规角度来说,等保三级对网络设备的身份鉴别、访问控制都有明确要求,默认密码不改就是每次检查第一个被揪出来的问题。
6. 最后聊点实在的:这些年处理密码问题的几个体会
密码恢复这事,说难不难,说到底就是一条Console线、一个BootROM菜单、一次重启。但真正让运维头疼的不是命令本身,而是“判断该不该动、动了会有什么后果”。我个人的习惯是,动手前永远先问三个问题:这台设备上有没有正在跑的不可中断业务?当前有没有配置备份?我马上就要执行的这个操作,是只清密码还是可能动配置?想清楚这三件事,再进BootROM,翻车概率会大大降低。
另外分享一个省事的小技巧:如果你手头有一台能正常登录的同型号同版本设备,先在上面看一下 display version 和 display current-configuration,对比恢复设备的版本和配置风格,能帮你判断BootROM菜单的准确选项。再就是建议在设备正常的时候就把BootROM密码、Console密码、使能密码的记录做好,写进交接文档,别等出了事再连夜翻手册。设备密码这事,平时花五分钟登记,能省下未来一个通宵。
