尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

华为S5731交换机基础配置与SSH远程登录实战:从零到安全加固

华为S5731交换机基础配置与SSH远程登录实战:从零到安全加固 [交换机配置] 华为 S5731 到手先做这件事基础配置与 SSH 远程登录一次搞定我一直觉得交换机配置这件事卡住大家的往往不是命令本身而是“不知道从哪下手”。前阵子给项目上新采购的华为 S5731 做上线调试正好把从拆箱到 SSH 远程登录的完整流程又走了一遍。这篇文章就围绕华为 S5731 的基础配置和 SSH 配置展开把我实际敲过的命令、踩过的坑、调整过的参数都整理出来。无论是刚接触华为交换机的网络新人还是准备把老旧 Telnet 管理方式替换掉的运维老手这篇内容都能给你一份可以直接抄作业的参考。1. 配置前先把场景理清楚1.1 S5731 这台设备通常放在什么位置华为 S5731 系列属于企业级千兆框式/盒式交换机定位是园区网的汇聚或接入层设备。和 S5735 这类纯接入交换机相比S5731 在转发性能、VXLAN 支持、可编程能力上更强经常出现在中型园区网络的核心汇聚位置或者数据中心机房做服务器接入。我在实际项目中遇到过两种典型用法办公园区S5731 做楼层汇聚下接多台 S5735-L 接入交换机上联核心防火墙或路由器。机房服务器区S5731 做服务器接入开启三层接口配合 VRRP 做网关冗余。这两种场景下设备上线后的第一件事都一样完成基础信息配置打开 SSH 远程管理通道。因为你不可能每次改配置都抱台笔记本蹲在机柜旁边尤其是设备放在远端机房的时候SSH 就是你的“远程手”。1.2 为什么必须要配 SSH 而不是继续用 Telnet很多老工程师习惯了 Telnet命令熟、配置快但 Telnet 是明文传输用户名、密码、配置内容在网络里等同于裸奔。只要有人在链路上抓包你的交换机管理密码就泄露了。SSHSecure Shell通过加密隧道传输数据就算报文被截获对方拿到的也是一堆密文。华为 S5731 默认支持 SSH 协议配置过程也不复杂就几步命令的事。我个人的习惯是新设备上线Telnet 一律不启只开 SSH。管理口、业务口、VTY 通道全部只允许 SSH 进入这样既符合等保要求也省得后期再回头整改。2. 华为 S5731 基础配置实操2.1 首次登录方式与 Console 线连接拿到一台全新 S5731设备出厂默认没有配置管理 IP只能通过 Console 口登录。你需要准备一根 Console 线USB 转 RJ45 或串口转 RJ45取决于你的笔记本接口一个终端软件比如 SecureCRT、Xshell、PuTTY或者华为自己的 eNSP 里自带的终端连接参数是固定的参数项值波特率9600数据位8停止位1校验位None流控None连接好后回车会进入华为设备的用户视图提示符Huawei。如果设备是全新的不需要输入初始密码直接回车即可进入。2.2 设备命名与系统时间校准建议先把设备名称改了方便后期多台设备远程管理时区分。Huawei system-view [Huawei] sysname SW-Core-01 [SW-Core-01]设备名建议按照“位置-角色-编号”的规则来比如SW-Core-01、SW-Access-02一看就知道是哪台、干什么用的。别用默认的 Huawei不然登录错设备的时候想哭都来不及。接下来是系统时间。很多人忽略这一步但证书认证、日志记录、审计追溯都依赖准确的时间。如果你的网络里有 NTP 服务器直接配置 NTP 同步[SW-Core-01] ntp-service unicast-server 192.168.10.1 [SW-Core-01] clock timezone Beijing add 08:00:00如果没有 NTP 服务器至少手动设置一个大致准确的时间[SW-Core-01] clock datetime 14:30:00 2025-01-152.3 管理 VLAN 与管理 IP 配置S5731 作为三层交换机管理 IP 通常配置在 VLANIF 接口上。建议单独划分一个管理 VLAN不要和业务 VLAN 混在一起方便安全策略管控。[SW-Core-01] vlan batch 10 20 100 [SW-Core-01] interface vlanif 100 [SW-Core-01-Vlanif100] ip address 192.168.100.2 255.255.255.0 [SW-Core-01-Vlanif100] quit这里的管理网段规划要注意192.168.100.0/24 作为管理网段网关指向核心防火墙或路由器。如果你希望这个管理 VLAN 能跨三层访问还要在交换机上配置默认路由[SW-Core-01] ip route-static 0.0.0.0 0 192.168.100.1这样远程管理报文才能路由回你的电脑。2.4 创建本地管理账号远程登录必须有账号强烈建议使用 AAA 本地认证而不是老式的 password 认证。AAA 方式可以按用户分配不同权限出问题也好定位是哪个账号在操作。[SW-Core-01] aaa [SW-Core-01-aaa] local-user admin password irreversible-cipher Admin2025 [SW-Core-01-aaa] local-user admin privilege level 15 [SW-Core-01-aaa] local-user admin service-type ssh [SW-Core-01-aaa] quit这里几个参数单独说一下irreversible-cipher密码以不可逆加密方式存储即使配置文件泄露也无法反推出明文密码。privilege level 1515 级是最高权限相当于管理员。如果只是给普通运维人员可以给 level 1 或 level 3限制其只能执行查看命令。service-type ssh指定该用户只允许通过 SSH 登录Telnet、HTTP 等一律拒绝。3. SSH 配置全流程拆解3.1 第一步生成 RSA 密钥对SSH 加密的基础是密钥对。华为设备默认不生成 RSA 密钥必须手动执行。[SW-Core-01] rsa local-key-pair create The key name will be: SW-Core-01_Host The key modulus can be any one of the following : 2048, 3072, 4096. Key pair generation will take a short while. Please input the modulus [default2048]: 2048密钥长度我习惯选 2048 位。1024 位在现在的安全要求下已经偏弱4096 位虽然更安全但在低端设备上生成和协商速度会变慢S5731 性能足够2048 位是兼顾安全与速度的折中选择。3.2 第二步使能 SSH 服务[SW-Core-01] stelnet server enable注意华为设备上 SSH 服务不叫ssh server enable而是stelnet server enable。这个stelnet是 Secure Telnet 的缩写很多人第一次配容易写成ssh server enable结果报错找不到命令。顺便把这个也配上限制 SSH 的认证超时时间和重试次数防止有人挂在那里暴力破解[SW-Core-01] ssh server timeout 120 [SW-Core-01] ssh server authentication-retries 3timeout单位是秒我设的是 120 秒超过两分钟没有完成认证就自动断开。authentication-retries是允许输错密码的次数默认是 3保持默认即可。3.3 第三步配置 VTY 用户界面VTYVirtual Type Terminal是虚拟终端通道SSH 登录必须经过 VTY 接口。华为 S5731 默认有 0-4 共 5 个 VTY 通道命令如下[SW-Core-01] user-interface vty 0 4 [SW-Core-01-ui-vty0-4] authentication-mode aaa [SW-Core-01-ui-vty0-4] protocol inbound ssh [SW-Core-01-ui-vty0-4] quit这两条是关键authentication-mode aaa认证方式走 AAA也就是用刚才在 AAA 里创建的用户名密码登录。protocol inbound ssh该 VTY 通道只接受 SSH 协议Telnet 直接拒绝。如果某个场景确实需要 Telnet强烈不建议可以写成protocol inbound all但生产环境不要这么干。3.4 第四步配置 SSH 用户在 AAA 里创建了本地用户后还需要在 SSH 层面把用户绑定进来这一步容易漏。[SW-Core-01] ssh user admin [SW-Core-01] ssh user admin authentication-type password [SW-Core-01] ssh user admin service-type stelnet参数说明ssh user admin创建名为 admin 的 SSH 用户。authentication-type password认证类型为密码认证。华为设备还支持 RSA 公钥认证但密码认证更通用、更易维护。service-type stelnet允许该用户通过 SSH 登录。如果忽略这一步登录时会提示用户名或密码错误但实际不是密码问题而是 SSH 用户没有配置好后面排查部分会细说。3.5 第五步保存配置并验证登录所有配置完成后一定要保存。忘记保存设备一重启前面全白干。[SW-Core-01] return SW-Core-01 save The current configuration will be written to the device. Are you sure to continue?[Y/N]: y然后在你的电脑上用 Xshell 或 PuTTY 测试连接ssh admin192.168.100.2输入密码后如果能正常进入系统视图就说明 SSH 配置成功。4. 配置过程中的关键参数与安全加固4.1 远程管理安全策略补充SSH 通道打开后建议顺手做两件安全加固的事。第一限制哪些网段能 SSH 登录。通过 ACL 控制 VTY 访问源比如只允许 192.168.100.0/24 这个管理网段访问[SW-Core-01] acl 2001 [SW-Core-01-acl-basic-2001] rule 5 permit source 192.168.100.0 0.0.0.255 [SW-Core-01-acl-basic-2001] rule 10 deny source any [SW-Core-01-acl-basic-2001] quit [SW-Core-01] user-interface vty 0 4 [SW-Core-01-ui-vty0-4] acl 2001 inbound [SW-Core-01-ui-vty0-4] quit这样做的好处是即便有人拿到了账号密码只要他不在管理网段内照样进不来。第二关闭不必要的管理服务。S5731 默认开启 HTTP 管理服务如果不使用就关掉[SW-Core-01] undo http server enable还有 SNMP 服务如果暂时用不到也建议关闭或修改默认团体名。很多安全事件都是 SNMP 默认团体名 public/private 被扫出来导致的。4.2 SSH 算法与版本优化华为 VRP8 平台默认的 SSH 版本是 2.0这没问题。但某些老版本软件里SSH 允许协商一些较弱的加密算法。2024 年以后的安全扫描基本都会要求禁用 CBC 系列算法和 SHA1 哈希算法。S5731 上可以手动指定更强悍的算法组合[SW-Core-01] ssh server cipher aes256-ctr aes128-ctr [SW-Core-01] ssh server hmac sha2-256 [SW-Core-01] ssh server kex dh-group14-sha256配置完成后可以用display ssh server查看当前的 SSH 服务状态和算法配置确认是否生效。如果你的客户端比如 Windows 自带的 OpenSSH 或老版本 SecureCRT连接时报算法协商失败通常是因为客户端不支持服务端指定的算法。这时优先升级客户端而不是去把服务端算法降级毕竟安全不能妥协。4.3 管理网段 VLAN 规划建议在配置管理 IP 的时候我强烈建议把管理 VLAN 独立出来。S5731 支持最多 4094 个 VLAN单独划一个给管理用毫无压力。生产环境中我常用的管理网段规划方式设备位置管理 VLAN管理网段网关核心交换机VLAN 100192.168.100.0/24192.168.100.1汇聚交换机VLAN 101192.168.101.0/24192.168.101.1接入交换机VLAN 102192.168.102.0/24192.168.102.1每个位置的设备用不同网段便于 ACL 精细管控也方便日常排查问题。管理网段和业务网段隔离即使业务网络出现广播风暴管理通道还能保命。5. 常见问题与排查技巧实录5.1 SSH 连接超时交换机没响应先用电脑 ping 管理 IP确认三层连通性。如果不通检查管理 VLAN 是否已创建VLANIF 接口是否配置了 IP。物理端口是否加入了管理 VLAN。对端网关设备是否有路由回指到管理网段。很多时候不是 SSH 配置问题而是网络压根不通。我们项目里就有一次是网线接在非管理 VLAN 的端口上端口没放行管理 VLAN导致怎么都连不上。5.2 提示密码错误但密码明明是对的这种情况八成是 SSH 用户配置问题。检查 3.4 节里有没有执行ssh user admin以及相关配置。用display ssh user-information可以查看设备上已创建的 SSH 用户列表SW-Core-01 display ssh user-information如果输出的用户列表里没有 admin说明 SSH 用户没创建成功重新检查配置。5.3 客户端提示 “no matching key exchange method”这个报错是 SSH 算法协商失败。多见于老版本 Xshell、PuTTY 连接新版本 VRP 系统。解决办法升级客户端软件到最新版本。在服务端查看当前支持的算法display ssh server kex。调整客户端算法配置去匹配服务端。不要一上来就改服务端算法降级优先动客户端。5.4 登录成功后无法进入系统视图登录成功但只能敲查看命令system-view提示权限不足这是 AAA 用户权限级别设置过低导致的。回到 AAA 配置[SW-Core-01] aaa [SW-Core-01-aaa] local-user admin privilege level 15把级别改成 15再用新权限重新登录。华为设备的权限体系里3 级以下基本只能看3 到 13 级部分配置权限15 级才是完全控制。5.5 配置保存后重启丢了多半是 save 的时候没有确认成功。保存时注意观察回显SW-Core-01 save The current configuration will be written to the device. Are you sure to continue?[Y/N]: y Info: Please input the file name ( default: vrpcfg.zip ) [ vrpcfs:/vrpcfg.zip ]:这里会要求输入配置文件名直接回车使用默认名即可等待出现成功提示。保险起见再执行一次display saved-configuration确认配置文件中确实包含了 SSH 相关配置。5.6 远程管理会话卡死无法操作偶尔会遇到 SSH 会话无响应尤其是跨公网管理时。不要急着去机房重启设备可以在另一个会话登录后执行display users查看在线用户用cut user-interface vty 0强制断开卡死的会话。如果所有会话都卡死那就只能重启设备或到现场处理了。这也是为什么我建议重要设备至少留一条带外管理通道的原因。6. 配置固化与后续扩展建议6.1 定期备份配置文件设备配置完成后建议定期备份配置文件。华为设备支持通过 SFTP/SCP 将配置文件导出到本地服务器前提是 SSH 服务已经启用。在电脑上执行sftp admin192.168.100.2 get vrpcfg.zip E:\backup\SW-Core-01_20250115.zip这样即使设备故障更换也能快速恢复配置。我一般每次重大变更后都会做一次备份频率视变更程度而定至少一个月一次。6.2 日志与告警对接S5731 支持 Syslog 日志外发建议把日志服务器配置好方便事后审计和故障回溯[SW-Core-01] info-center enable [SW-Core-01] info-center loghost 192.168.100.10这样登录、配置变更、接口状态变化等重要事件都会实时同步到日志服务器。6.3 如果还需要 Web 管理S5731 也支持 Web 管理适合不太熟悉命令行的同事做简单查看。但 Web 管理会额外占用设备资源且如果配了 HTTP 就有明文传输风险。我的建议是只在内网管理网段开放 HTTPS或者干脆不用。命令行能做的事Web 都能做但 Web 出的问题往往比命令行难查得多。6.4 eNSP 模拟器可以提前练手如果你手头没有真机又想提前熟悉配置流程可以在华为 eNSP 模拟器里拖一台 S5730模拟器里型号有限或 S5700 系列设备练手。SSH 配置命令和 S5731 基本一致练熟后再上真机心里有底得多。但注意模拟器里有些硬件特性模拟不了比如部分 SSH 加密算法在模拟器上不支持遇到这种情况以真机为准。最后再分享一个小技巧配置完 SSH 后我习惯先在设备本地display ssh server status和display telnet server status看一眼服务状态确认 Telnet 是关闭的、SSH 是开启的。多花 10 秒钟检查后面能省半小时的排障时间。华为 S5731 的 SSH 配置本身不复杂真正考验人的是对网络规划、安全策略和排障思路的整体把控。希望这篇内容对你有所启发也欢迎在实际配置中遇到问题后回来交流。
返回列表