华为S5735交换机SSH配置指南
华为 S5735 交换机 SSH 配置指南
本文档整理自华为 S5735 系列交换机(V600R023 / V600R024 版本)的 SSH 登录配置实践,包含完整配置步骤、关键注意事项(“坑”)以及账号锁定后的排查与解封方法。
一、配置背景与适用说明
1.1 适用版本
- 本文命令主要针对 V600R023 / V600R024 版本。
- 与老版本(如 V200)最大的区别:V600 出于安全考虑,SSH 服务默认不绑定任何接口,必须显式指定监听源接口(详见
3.1坑 1)。
1.2 配置目标
- 通过
sshadmin用户、密码Admin@2024实现安全的 SSH(STelnet)远程登录。 - 关闭首次登录强制改密,避免自动化运维中断。
1.3 前置条件
- 已通过 Console 口或本地登录进入交换机。
- 管理 VLAN 接口(示例为
Vlanif10)已配置 IP 地址,且客户端与交换机网络可达。
二、SSH 完整配置流程
以下命令全部在用户视图下先执行
system-view进入系统视图后逐条配置。
2.1 进入系统视图
system-view进入系统配置模式,后续命令均在该模式下执行。
2.2 生成本地 RSA 密钥对
rsa local-key-pair create# 提示输入 modulus 时直接回车,默认 3072 位注释:RSA 密钥对是 SSH 加密通信的基础,必须作为第一步执行。若不生成密钥对,SSH 服务无法启动。modulus(密钥长度)默认 3072 位即可,直接回车采用默认值。
2.3 开启 STelnet 服务
stelnet server enable注释:启用 STelnet(SSH 的 Telnet 安全替代协议)服务端功能。
2.4 【V600 必配】指定 SSH 监听源接口
# 精确绑定到管理接口(生产推荐)ssh server-source -i Vlanif10
# 如果临时调通,也可先写 all-interface,生产建议精确到管理接口# ssh server-source all-interface注释(重点):这是 V600 与老版本最大的差异。V600 默认不响应任何接口的 SSH 请求,漏配此条会导致客户端
Connection refused或超时。生产环境建议精确到管理接口(如Vlanif10),测试阶段可临时使用all-interface。
2.5 配置 VTY 通道(仅允许 SSH + AAA)
user-interface vty 0 4 authentication-mode aaa protocol inbound ssh idle-timeout 10 0 quit注释:
authentication-mode aaa:VTY 线路使用 AAA 认证。protocol inbound ssh:仅允许 SSH 协议接入,禁用不安全的 Telnet。idle-timeout 10 0:空闲超时 10 分钟(10 分 0 秒)自动断开,提升安全性。
2.6 创建 AAA 本地用户(“户口本”)
aaa local-user sshadmin password irreversible-cipher Admin@2024 local-user sshadmin password-force-change disable local-user sshadmin service-type ssh local-user sshadmin privilege level 3 quit注释(逐条说明):
local-user sshadmin password irreversible-cipher Admin@2024:创建本地用户sshadmin,密码以不可逆密文存储(比cipher更安全,无法反推明文)。password-force-change disable:关闭首次登录强制改密,避免脚本/工具登录被卡。service-type ssh:该用户仅允许 SSH 服务。privilege level 3:权限级别 3(管理级,可执行大部分配置命令)。
2.7 创建 SSH 用户(“通行证”)
ssh user sshadminssh user sshadmin authentication-type passwordssh user sshadmin service-type stelnet注释(逐条说明):
ssh user sshadmin:声明一个 SSH 用户实体。authentication-type password:认证方式为密码认证。service-type stelnet:该 SSH 用户允许使用的服务类型为 STelnet。
2.8 保存配置
commitsave注释:
commit提交配置(部分版本需要),save将当前配置写入存储设备,否则重启后丢失。
三、三大常见配置坑
3.1 坑 1:ssh server-source 不配 = 永远连不上
这是 V600R023 / V600R024 与老版本最大的区别。新版本出于安全考虑,SSH 服务默认不绑定任何接口,必须显式指定:
# 精确绑定到管理接口(生产推荐)ssh server-source -i Vlanif10
# 或临时全接口开放(测试用,不推荐生产)ssh server-source all-interface漏配危害:客户端通常报
Connection refused或超时,抓包也看不到 22 端口响应。
结论:配置 SSH 时,这一条优先级最高,务必确认已配置。
3.2 坑 2:两个”用户”必须都存在
华为 SSH 登录需要两个独立的用户实体,缺一不可,且用户名必须一致:
| 用户类型 | 命令 | 作用 |
|---|---|---|
| AAA 本地用户 | local-user sshadmin | ”户口本”,管密码和权限 |
| SSH 用户 | ssh user sshadmin | ”通行证”,管 SSH 认证方式和服务类型 |
注释:只建其中一个,登录都会失败。两者用户名必须完全对应(本例均为
sshadmin)。
3.3 坑 3:用户名 ≥ 6 位,密码必须复杂
V600 强制要求:
- 用户名长度 ≥ 6 位:
admin直接不可用,故使用sshadmin(8 位)。 - 密码复杂度:必须同时包含大写字母 + 小写字母 + 数字 + 特殊字符四种,例如
Admin@2024。 - 首次登录强制改密:可能触发强制改密码,可用
local-user sshadmin password-force-change disable关闭(见2.6)。
四、账号状态检查与 IP 解封
4.1 检查账号状态
display local-user username sshadmin注释:查看指定用户的配置与状态(是否锁定、权限、服务类型等)。将
sshadmin替换为实际用户名。
4.2 账号被锁的现象与报错
客户端连接失败时可能出现以下报错:
Authentication failThe IP has been blocked and you cannot log on it.Received disconnect from 192.168.1.101 port 22:2:The connection is closed by SSH ServerAuthentication failed.注释:多次密码错误会触发 SSH 服务端IP 封锁机制,对应 IP 被加入黑名单,导致该 IP 后续所有 SSH 连接被拒绝。
4.3 查看被封锁 IP 列表
<HUAWEI> display ssh server ip-block list注释:在用户视图下执行,列出当前所有因认证失败被封锁的源 IP。
自动锁定规则(官方默认值):同一 IP 在 5 分钟内连续认证失败 6 次,该 IP 会被自动锁定 5 分钟。锁定期间该 IP 的所有 SSH 登录均被拒绝。如需在 5 分钟到期前提前解封,用
4.4的activate命令。
4.4 解封指定 IP
<HUAWEI> activate ssh server ip-block ip-address 192.168.1.240注释:解除对指定 IP(示例
192.168.1.240)的封锁,使其恢复 SSH 登录能力。将地址替换为实际被封 IP。
4.5 关闭 / 重新开启 IP 锁定功能
⚠️ 注意命令方向:华为官方语义中,
ssh server ip-block disable是”关闭/去使能”锁定功能,undo才是”开启/使能”。默认该功能已开启。
# 关闭(去使能)IP 锁定功能:封锁机制停止,已封锁 IP 记录从列表中清空# 注意:执行时系统会提示安全风险告警,生产环境不推荐[HUAWEI] ssh server ip-block disable
# 重新开启(使能)IP 锁定功能(默认即开启,防爆破,生产建议保持)[HUAWEI] undo ssh server ip-block disable注释:
ssh server ip-block disable:关闭 IP 自动锁定功能(效果上等于解封所有已封锁 IP,因为封锁机制已停、列表被清空),但不推荐用于生产。undo ssh server ip-block disable:重新开启 IP 自动锁定功能(默认状态)。- 提示:不存在”一次性解封所有被锁 IP”的单条命令;逐 IP 解封请用
4.4的activate ssh server ip-block ip-address X。
五、完整配置示例(一键汇总)
以下为按执行顺序排列的完整配置,可直接复制使用(注意替换
Vlanif10与实际管理接口一致)。
system-view
# 1. 生成本地 RSA 密钥对rsa local-key-pair create# 提示输入 modulus 时直接回车,默认 3072 位
# 2. 开启 STelnet 服务stelnet server enable
# 3. 指定 SSH 监听源接口(V600 必配)ssh server-source -i Vlanif10
# 4. VTY 通道:只允许 SSH + AAA 认证user-interface vty 0 4 authentication-mode aaa protocol inbound ssh idle-timeout 10 0 quit
# 5. AAA 本地用户aaa local-user sshadmin password irreversible-cipher Admin@2024 local-user sshadmin password-force-change disable local-user sshadmin service-type ssh local-user sshadmin privilege level 3 quit
# 6. SSH 用户ssh user sshadminssh user sshadmin authentication-type passwordssh user sshadmin service-type stelnet
# 7. 保存commitsave六、补充建议与验证
6.1 验证 SSH 服务是否真正开启
<HUAWEI> display ssh server status注释:重点看
Stelnet server字段是否为Enable。若为Disable,说明stelnet server enable未生效或未commit;也可加include-default看源接口与端口:display current-configuration configuration ssh include-default。
6.2 VTY 绑定 ACL 限制登录源 IP(推荐生产开启)
# 先建一个允许管理网段的 ACL(示例允许 192.168.1.0/24)acl 2000 rule 5 permit source 192.168.1.0 0.0.0.255 quit
# 在 VTY 下引用,仅放行匹配 ACL 的源 IPuser-interface vty 0 4 acl 2000 inbound quit注释:配合
protocol inbound ssh使用,可进一步把 SSH 暴露面收敛到指定管理网段,防爆破效果更佳。
6.3 其它可选调优参数
# 修改 SSH 侦听端口(默认 22,改后所有已建连接先断开再用新端口)ssh server port 2222
# 调整认证重试次数(默认 3 次;配合 IP 锁定防暴力破解)ssh server authentication-retries 3
# 调整认证超时时间(默认 60 秒)ssh server timeout 60注释:以上均为可选项,默认配置已能满足大多数场景,按需调整即可。
附:快速排查清单
- 是否已
rsa local-key-pair create?- 是否已
ssh server-source -i Vlanif10?(V600 最常见漏配)- AAA 用户与 SSH 用户是否都存在且同名?
- 用户名是否 ≥ 6 位、密码是否满足四要素复杂度?
- 客户端 IP 是否因多次失败被
ip-block封锁?- 是否已
save保存配置?
文章分享
如果这篇文章对你有帮助,欢迎分享给更多人!













