华为S5735交换机SSH配置指南

2301 字
12 分钟
华为S5735交换机SSH配置指南

华为 S5735 交换机 SSH 配置指南#

本文档整理自华为 S5735 系列交换机(V600R023 / V600R024 版本)的 SSH 登录配置实践,包含完整配置步骤、关键注意事项(“坑”)以及账号锁定后的排查与解封方法。


一、配置背景与适用说明#

1.1 适用版本#

  • 本文命令主要针对 V600R023 / V600R024 版本。
  • 与老版本(如 V200)最大的区别:V600 出于安全考虑,SSH 服务默认不绑定任何接口,必须显式指定监听源接口(详见 3.1 坑 1)。

1.2 配置目标#

  • 通过 sshadmin 用户、密码 Admin@2024 实现安全的 SSH(STelnet)远程登录。
  • 关闭首次登录强制改密,避免自动化运维中断。

1.3 前置条件#

  • 已通过 Console 口或本地登录进入交换机。
  • 管理 VLAN 接口(示例为 Vlanif10)已配置 IP 地址,且客户端与交换机网络可达。

二、SSH 完整配置流程#

以下命令全部在用户视图下先执行 system-view 进入系统视图后逐条配置。

2.1 进入系统视图#

system-view

进入系统配置模式,后续命令均在该模式下执行。

2.2 生成本地 RSA 密钥对#

rsa local-key-pair create
# 提示输入 modulus 时直接回车,默认 3072 位

注释:RSA 密钥对是 SSH 加密通信的基础,必须作为第一步执行。若不生成密钥对,SSH 服务无法启动。modulus(密钥长度)默认 3072 位即可,直接回车采用默认值。

2.3 开启 STelnet 服务#

stelnet server enable

注释:启用 STelnet(SSH 的 Telnet 安全替代协议)服务端功能。

2.4 【V600 必配】指定 SSH 监听源接口#

# 精确绑定到管理接口(生产推荐)
ssh server-source -i Vlanif10
# 如果临时调通,也可先写 all-interface,生产建议精确到管理接口
# ssh server-source all-interface

注释(重点):这是 V600 与老版本最大的差异。V600 默认不响应任何接口的 SSH 请求,漏配此条会导致客户端 Connection refused 或超时。生产环境建议精确到管理接口(如 Vlanif10),测试阶段可临时使用 all-interface。

2.5 配置 VTY 通道(仅允许 SSH + AAA)#

user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
idle-timeout 10 0
quit

注释:

  • authentication-mode aaa:VTY 线路使用 AAA 认证。
  • protocol inbound ssh:仅允许 SSH 协议接入,禁用不安全的 Telnet。
  • idle-timeout 10 0:空闲超时 10 分钟(10 分 0 秒)自动断开,提升安全性。

2.6 创建 AAA 本地用户(“户口本”)#

aaa
local-user sshadmin password irreversible-cipher Admin@2024
local-user sshadmin password-force-change disable
local-user sshadmin service-type ssh
local-user sshadmin privilege level 3
quit

注释(逐条说明):

  • local-user sshadmin password irreversible-cipher Admin@2024:创建本地用户 sshadmin,密码以不可逆密文存储(比 cipher 更安全,无法反推明文)。
  • password-force-change disable:关闭首次登录强制改密,避免脚本/工具登录被卡。
  • service-type ssh:该用户仅允许 SSH 服务。
  • privilege level 3:权限级别 3(管理级,可执行大部分配置命令)。

2.7 创建 SSH 用户(“通行证”)#

ssh user sshadmin
ssh user sshadmin authentication-type password
ssh user sshadmin service-type stelnet

注释(逐条说明):

  • ssh user sshadmin:声明一个 SSH 用户实体。
  • authentication-type password:认证方式为密码认证。
  • service-type stelnet:该 SSH 用户允许使用的服务类型为 STelnet。

2.8 保存配置#

commit
save

注释:commit 提交配置(部分版本需要),save 将当前配置写入存储设备,否则重启后丢失。


三、三大常见配置坑#

3.1 坑 1:ssh server-source 不配 = 永远连不上#

这是 V600R023 / V600R024 与老版本最大的区别。新版本出于安全考虑,SSH 服务默认不绑定任何接口,必须显式指定:

# 精确绑定到管理接口(生产推荐)
ssh server-source -i Vlanif10
# 或临时全接口开放(测试用,不推荐生产)
ssh server-source all-interface

漏配危害:客户端通常报 Connection refused 或超时,抓包也看不到 22 端口响应。
结论:配置 SSH 时,这一条优先级最高,务必确认已配置。

3.2 坑 2:两个”用户”必须都存在#

华为 SSH 登录需要两个独立的用户实体,缺一不可,且用户名必须一致:

用户类型命令作用
AAA 本地用户local-user sshadmin”户口本”,管密码和权限
SSH 用户ssh user sshadmin”通行证”,管 SSH 认证方式和服务类型

注释:只建其中一个,登录都会失败。两者用户名必须完全对应(本例均为 sshadmin)。

3.3 坑 3:用户名 ≥ 6 位,密码必须复杂#

V600 强制要求:

  • 用户名长度 ≥ 6 位:admin 直接不可用,故使用 sshadmin(8 位)。
  • 密码复杂度:必须同时包含大写字母 + 小写字母 + 数字 + 特殊字符四种,例如 Admin@2024。
  • 首次登录强制改密:可能触发强制改密码,可用 local-user sshadmin password-force-change disable 关闭(见 2.6)。

四、账号状态检查与 IP 解封#

4.1 检查账号状态#

display local-user username sshadmin

注释:查看指定用户的配置与状态(是否锁定、权限、服务类型等)。将 sshadmin 替换为实际用户名。

4.2 账号被锁的现象与报错#

客户端连接失败时可能出现以下报错:

Authentication fail
The IP has been blocked and you cannot log on it.
Received disconnect from 192.168.1.101 port 22:2:
The connection is closed by SSH Server
Authentication failed.

注释:多次密码错误会触发 SSH 服务端IP 封锁机制,对应 IP 被加入黑名单,导致该 IP 后续所有 SSH 连接被拒绝。

4.3 查看被封锁 IP 列表#

<HUAWEI> display ssh server ip-block list

注释:在用户视图下执行,列出当前所有因认证失败被封锁的源 IP。

自动锁定规则(官方默认值):同一 IP 在 5 分钟内连续认证失败 6 次,该 IP 会被自动锁定 5 分钟。锁定期间该 IP 的所有 SSH 登录均被拒绝。如需在 5 分钟到期前提前解封,用 4.4 的 activate 命令。

4.4 解封指定 IP#

<HUAWEI> activate ssh server ip-block ip-address 192.168.1.240

注释:解除对指定 IP(示例 192.168.1.240)的封锁,使其恢复 SSH 登录能力。将地址替换为实际被封 IP。

4.5 关闭 / 重新开启 IP 锁定功能#

⚠️ 注意命令方向:华为官方语义中,ssh server ip-block disable 是”关闭/去使能”锁定功能,undo 才是”开启/使能”。默认该功能已开启。

# 关闭(去使能)IP 锁定功能:封锁机制停止,已封锁 IP 记录从列表中清空
# 注意:执行时系统会提示安全风险告警,生产环境不推荐
[HUAWEI] ssh server ip-block disable
# 重新开启(使能)IP 锁定功能(默认即开启,防爆破,生产建议保持)
[HUAWEI] undo ssh server ip-block disable

注释:

  • ssh server ip-block disable:关闭 IP 自动锁定功能(效果上等于解封所有已封锁 IP,因为封锁机制已停、列表被清空),但不推荐用于生产。
  • undo ssh server ip-block disable:重新开启 IP 自动锁定功能(默认状态)。
  • 提示:不存在”一次性解封所有被锁 IP”的单条命令;逐 IP 解封请用 4.4 的 activate ssh server ip-block ip-address X。

五、完整配置示例(一键汇总)#

以下为按执行顺序排列的完整配置,可直接复制使用(注意替换 Vlanif10 与实际管理接口一致)。

system-view
# 1. 生成本地 RSA 密钥对
rsa local-key-pair create
# 提示输入 modulus 时直接回车,默认 3072 位
# 2. 开启 STelnet 服务
stelnet server enable
# 3. 指定 SSH 监听源接口(V600 必配)
ssh server-source -i Vlanif10
# 4. VTY 通道:只允许 SSH + AAA 认证
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
idle-timeout 10 0
quit
# 5. AAA 本地用户
aaa
local-user sshadmin password irreversible-cipher Admin@2024
local-user sshadmin password-force-change disable
local-user sshadmin service-type ssh
local-user sshadmin privilege level 3
quit
# 6. SSH 用户
ssh user sshadmin
ssh user sshadmin authentication-type password
ssh user sshadmin service-type stelnet
# 7. 保存
commit
save

六、补充建议与验证#

6.1 验证 SSH 服务是否真正开启#

<HUAWEI> display ssh server status

注释:重点看 Stelnet server 字段是否为 Enable。若为 Disable,说明 stelnet server enable 未生效或未 commit;也可加 include-default 看源接口与端口:display current-configuration configuration ssh include-default。

6.2 VTY 绑定 ACL 限制登录源 IP(推荐生产开启)#

# 先建一个允许管理网段的 ACL(示例允许 192.168.1.0/24)
acl 2000
rule 5 permit source 192.168.1.0 0.0.0.255
quit
# 在 VTY 下引用,仅放行匹配 ACL 的源 IP
user-interface vty 0 4
acl 2000 inbound
quit

注释:配合 protocol inbound ssh 使用,可进一步把 SSH 暴露面收敛到指定管理网段,防爆破效果更佳。

6.3 其它可选调优参数#

# 修改 SSH 侦听端口(默认 22,改后所有已建连接先断开再用新端口)
ssh server port 2222
# 调整认证重试次数(默认 3 次;配合 IP 锁定防暴力破解)
ssh server authentication-retries 3
# 调整认证超时时间(默认 60 秒)
ssh server timeout 60

注释:以上均为可选项,默认配置已能满足大多数场景,按需调整即可。


附:快速排查清单

  1. 是否已 rsa local-key-pair create?
  2. 是否已 ssh server-source -i Vlanif10?(V600 最常见漏配)
  3. AAA 用户与 SSH 用户是否都存在且同名?
  4. 用户名是否 ≥ 6 位、密码是否满足四要素复杂度?
  5. 客户端 IP 是否因多次失败被 ip-block 封锁?
  6. 是否已 save 保存配置?

文章分享

如果这篇文章对你有帮助,欢迎分享给更多人!

华为S5735交换机SSH配置指南
https://www.kavres.top/posts/华为s5735交换机ssh配置指南/
作者
kavres
发布于
2026-08-12
许可协议
CC BY-NC-SA 4.0

评论区

Profile Image of the Author
kavres
热爱技术与生活的开发者
公告
欢迎来到 kavres 的小站,记录技术探索与生活点滴。
音乐
封面

音乐

暂未播放

0:000:00
暂无歌词
分类
标签
站点统计
文章
6
分类
3
标签
0
总字数
15,560
运行时长
0 天
最后活动
0 天前
站点信息
构建平台
GitHub Actions
博客版本
Firefly v6.13.7
文章许可
CC BY-NC-SA 4.0

文章目录