尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

华为S5720交换机密码修改与安全配置全流程实操指南

华为S5720交换机密码修改与安全配置全流程实操指南 1. 项目概述一次常规但至关重要的交换机运维操作最近在帮一个朋友的公司处理网络设备盘点发现他们几台核心的华为S5720交换机登录密码还是出厂默认的或者用的是几年前离职同事设的、没人记得的复杂密码。这场景太典型了几乎每个中小企业的网络运维都会遇到。交换机密码管理看似基础实则关乎整个网络的安全命脉。一个弱密码或未知密码轻则导致运维中断重则可能成为安全入侵的跳板。今天我就以华为S5720这款经典盒式交换机为例把修改密码的几种标准路径、背后的原理以及我踩过的那些坑从头到尾捋一遍。无论你是刚接手旧设备的新网管还是需要规范安全策略的运维工程师这篇都能给你一份可直接“抄作业”的实操指南。华为S5720系列是业界非常普及的千兆/万兆三层交换机广泛应用于企业网接入和汇聚层。修改其密码本质上是对设备管理权限的凭证进行更新。这个过程不仅包括我们最熟悉的通过Console口或Telnet/SSH登录后修改还涉及在忘记密码时如何通过BootROM菜单进行恢复。理解整个流程意味着你掌握了设备访问控制的第一道关卡。下面我们就从最常规的场景开始逐步深入到应急恢复。2. 密码修改的常规路径与原理剖析修改交换机密码首先得能登录进去。根据不同的初始环境和网络状态我们主要有三条路径通过Console线本地连接、通过Telnet或SSH远程登录、以及通过Web网管界面操作。每种方式背后对应着不同的认证流程和配置层级。2.1 认证体系与密码类型解析在动手之前有必要搞清楚华为交换机VRP系统的几种密码及其作用域这能帮你避免“改错了地方”的尴尬。Console口登录密码这是物理接触设备时的第一道认证。通过专用的Console线RJ45转串口/USB连接到交换机的Console口使用终端软件如SecureCRT、Putty、华为自家的SmartKit终端进行连接。默认波特率是9600。出厂设备通常无需密码即可进入但为了安全我们必须设置。VTYVirtual Type Terminal线路密码这是远程登录Telnet/SSH的入口密码。VTY是虚拟终端线路用户通过Telnet或SSH协议连接到交换机的管理IP地址时使用的就是VTY线路。这里的认证方式更灵活可以仅用密码也可以配置为需要用户名和密码。特权模式用户视图密码也就是常说的“enable密码”或“super密码”。在华为设备上登录后进入的是“用户视图”Huawei权限较低。输入system-view命令进入“系统视图”[Huawei]需要特权密码。这个密码保护的是配置修改权限。本地用户名密码这是一种更安全的认证方式可以为不同用户创建账号并赋予不同的权限级别如0-15级。我们可以要求VTY线路或Console口使用本地用户名密码进行认证而不是单一的线路密码。注意很多新手会混淆“线路密码”和“AAA本地认证密码”。线路密码如set authentication password cipher是配置在线路如console 0或vty 0-4下的相对简单。而AAA本地认证需要先创建本地用户再在线路下调用认证方案。对于生产环境强烈建议使用AAA本地认证因为它支持分权分域且更便于审计。2.2 方案选型何时选择何种登录方式为什么要有这么多方式主要是为了平衡安全性、便捷性和应急需求。初次配置或密码丢失时Console口是唯一选择。因为它不依赖于任何网络配置是设备的“带外管理”接口优先级最高。这也是我们进行密码恢复的物理基础。日常运维首选SSH禁用Telnet。Telnet传输是明文的包括密码这在现代网络中是极大的安全漏洞。SSHSecure Shell对整个会话进行加密。因此在修改密码的整个流程中我们的目标之一就是开启并确保SSH服务可用。Web网管HTTP/HTTPS对于不熟悉命令行的管理员Web界面提供了图形化的配置方式。但其功能通常不如命令行全面且HTTP同样存在安全风险。建议仅在内网安全环境使用或使用HTTPS。本次操作的核心思路是首先通过Console口确保能获得控制权并设置基础密码然后配置远程管理SSH及更安全的AAA认证最后禁用不安全的服务如Telnet、HTTP。这是一个从基础到进阶、从应急到规范的标准流程。3. 核心细节解析与实操要点这一部分我们拆解每个关键步骤背后的命令和注意事项。光是知道命令不够明白为什么这么配才能举一反三。3.1 Console口连接与初始登录这是所有操作的起点。你需要一根Console线和一台电脑。硬件连接将Console线的RJ45端插入S5720前面板的“Console”口USB端插入电脑。安装驱动如果是USB转串口线电脑可能需要安装特定驱动如Prolific、FTDI、CH340等芯片驱动。驱动安装成功后在Windows设备管理器的“端口COM和LPT”下会看到一个新的COM口记下其编号如COM3。终端软件配置打开SecureCRT或Putty。选择连接类型为“Serial”串口。端口选择刚才记下的COM口。波特率Baud rate设置为9600。数据位Data bits为8停止位Stop bits为1奇偶校验Parity为None流控制Flow control为None。连接与上电点击连接。如果交换机已开机终端窗口可能是黑的。此时按几下回车键如果出现Huawei提示符说明连接成功。如果没反应可以尝试重启交换机在启动过程中观察输出。实操心得很多时候连不上问题出在COM端口号选错或驱动没装好。在设备管理器里确认端口号是最关键的一步。另外有些新款笔记本电脑没有原生串口必须使用USB转Console线此时驱动兼容性是排查重点。3.2 配置Console口密码与超时成功登录后我们首先给Console口加把锁。Huawei system-view [Huawei] user-interface console 0 [Huawei-ui-console0] authentication-mode password [Huawei-ui-console0] set authentication password cipher Please configure the login password (8-16) Enter Password: // 输入你的新密码例如 Huawei123 Confirm Password: // 再次输入确认 [Huawei-ui-console0] idle-timeout 15 0 // 设置超时时间为15分钟0秒 [Huawei-ui-console0] return Huawei save // 切记保存配置authentication-mode password设置认证模式为密码认证。还有一种aaa模式会调用后面创建的本地用户这里我们先从简单的开始。cipher关键字这意味着密码会以密文形式存储在配置文件中。如果你使用simple密码就是明文显示极不安全严禁在生产环境使用。idle-timeout 15 0设置空闲超时时间。如果15分钟0秒内无操作终端会自动退出登录防止你离开后设备未锁屏。这个时间可以根据需要调整。3.3 配置管理IP与远程登录密码VTY要让交换机能被网络访问需要配置一个管理VLAN的IP地址。通常使用VLAN 1默认管理VLAN或创建一个专用的管理VLAN如VLAN 99。Huawei system-view [Huawei] interface Vlanif 1 // 进入VLANIF 1接口 [Huawei-Vlanif1] ip address 192.168.1.100 24 // 配置IP地址和掩码 [Huawei-Vlanif1] quit接下来配置VTY线路允许远程登录。华为交换机默认有VTY 0-4共5个虚拟终端。[Huawei] user-interface vty 0 4 // 进入VTY 0到4的线路视图 [Huawei-ui-vty0-4] authentication-mode aaa // 强烈建议使用AAA认证模式 [Huawei-ui-vty0-4] protocol inbound ssh // 只允许SSH协议接入禁用telnet [Huawei-ui-vty0-4] quit现在配置AAA本地用户[Huawei] aaa [Huawei-aaa] local-user admin password cipher Huawei789 // 创建用户admin密码密文存储 [Huawei-aaa] local-user admin privilege level 15 // 设置用户权限等级为15最高 [Huawei-aaa] local-user admin service-type ssh // 指定该用户可用于SSH服务 [Huawei-aaa] quit最后开启SSH服务[Huawei] stelnet server enable // 开启STelnet服务器SSH的一种服务 [Huawei] rsa local-key-pair create // 生成RSA密钥对SSH加密必需 The key name will be: Huawei_Host The range of public key size is (512 ~ 2048). NOTES: If the key modulus is greater than 512, it will take a few minutes. Input the bits in the modulus[default 512]: 1024 // 建议使用1024或2048位 [Huawei] ssh user admin authentication-type password // 设置SSH用户认证类型为密码 [Huawei] ssh user admin service-type stelnet // 用户admin的服务类型为STelnet [Huawei] return Huawei save核心要点protocol inbound ssh这行命令至关重要它直接禁用了Telnet强制只走SSH。authentication-mode aaa将认证交给了更灵活的AAA模块。生成RSA密钥是SSH服务能正常启动的前提否则连接时会报“协议不支持”或“服务器没有密钥”的错误。3.4 修改特权模式密码在用户视图Huawei下输入system-view时如果设备配置了特权密码会提示输入。修改命令如下Huawei system-view [Huawei] super password level 15 cipher Huawei456level 15表示这个密码用于进入15级权限。同样使用cipher加密存储。4. 实操过程与核心环节实现现在我们模拟一个完整的、从零开始的密码配置场景一台刚出厂或已恢复出厂的S5720交换机。4.1 场景一全新设备或已恢复出厂设置的初始化配置物理连接与登录通过Console口连接无需密码直接进入用户视图Huawei。基础配置Huawei system-view [Huawei] sysname Core-SW-01 // 修改设备名称便于管理 [Huawei] info-center enable // 开启信息中心日志 [Huawei] info-center loghost source Vlanif 1 // 设置日志源 [Huawei] info-center loghost 192.168.1.254 // 假设日志服务器IP是.254按照3.2章节配置Console口密码。按照3.3章节配置管理IP、AAA用户、并开启SSH。这里注意在配置VLANIF IP之前需要确保对应的物理端口已经加入了该VLAN。假设我们使用G0/0/1口连接上层网络并将其加入VLAN 1。[Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access // 接口模式设为access [Huawei-GigabitEthernet0/0/1] port default vlan 1 // 加入VLAN 1 [Huawei-GigabitEthernet0/0/1] quit然后再配置interface Vlanif 1的IP。按照3.4章节配置特权密码。保存并测试[Huawei] return Huawei save现在你可以拔掉Console线尝试用SSH客户端如SecureCRT的SSH2协议连接192.168.1.100使用用户名admin和密码Huawei789登录。登录后尝试输入system-view应该会提示输入特权密码Huawei456。4.2 场景二修改已知密码的常规流程如果你已经知道现有密码只是想定期更新或强化它流程更简单。通过Console或SSH登录设备。修改AAA本地用户密码Huawei system-view [Huawei] aaa [Huawei-aaa] local-user admin password cipher New_Strong_Pssw0rd!2024这条命令会直接覆盖旧密码。如果需要同样方法修改Console口密码进入user-interface console 0后使用set authentication password cipher和特权密码super password。重要如果修改了当前登录会话所使用的用户密码当前会话不会中断。但新开启的登录会话需要使用新密码。务必在修改后新开一个窗口测试新密码是否生效确认无误后再关闭旧会话窗口避免把自己锁在外面。4.3 场景三忘记所有密码的恢复流程BootROM操作这是最关键的应急技能。当你不知道Console、VTY、特权任何一种密码时就需要通过BootROM菜单清除密码。此操作会使设备重启并丢失启动配置文件但不会删除保存的配置文件vrpcfg.zip。设备将以空配置启动此时你可以重新设置密码再导入或合并原有配置。操作前警告此操作会导致业务中断务必在业务低峰期或维护窗口进行。连接Console口并重启设备。在终端软件看到启动信息时迅速按下CtrlB或CtrlBreak具体按键组合可能因终端软件而异需提前在软件中设置发送Break信号进入BootROM主菜单。在BootROM菜单中选择清除Console口密码的选项。不同版本VRP菜单略有差异但通常会有类似 “Clear password for console user” 或 “Reset console password” 的选项。注意不要选择“恢复出厂设置”或“清除配置文件”除非你确定要丢弃所有配置。按照提示操作后设备会重启。重启后通过Console口登录将不再需要密码。登录后设备处于空配置状态。你需要进入系统视图然后使用startup saved-configuration vrpcfg.zip命令指定下次启动的配置文件如果之前保存过。重启设备 (reboot)让设备加载原有配置。但此时Console口密码已被清除你可以无密码进入。进入后立即按照3.2和3.3的步骤重新设置你的新密码并保存配置。踩坑实录BootROM操作最大的风险是误选。一定要看清菜单选项的英文描述确认是清除Console密码而不是清除整个配置文件。在进行此操作前如果可能最好通过display startup命令确认已保存的配置文件名并通过FTP/TFTP将其备份到本地这是最保险的做法。5. 常见问题与排查技巧实录即使按照步骤操作也可能会遇到各种问题。下面是我在多次实践中总结的“排错清单”。5.1 SSH连接失败问题排查这是远程管理中最常见的问题。问题现象可能原因排查命令与解决步骤连接超时 (Connection timed out)1. 管理IP地址配置错误或未生效。2. 物理链路不通网线、光模块。3. 电脑与交换机不在同一网段。4. 交换机端口未UP或处于错误状态。1.display ip interface brief Vlanif 1查看VLANIF接口状态和IP。2.display interface brief查看物理端口状态确保连接端口是UP。3. 电脑ping交换机的管理IP检查基础连通性。4. 检查交换机端口配置如STP是否阻塞。连接被拒绝 (Connection refused)1. SSH服务未开启。2. VTY线路未绑定SSH协议或认证模式错误。3. 防火墙或ACL拦截。1.display ssh server status查看SSH服务器状态。2.display user-interface vty 0查看VTY线路的protocol inbound和authentication-mode。3.display acl all查看是否有ACL应用到VTY线路或接口上。密码认证失败1. 用户名或密码输入错误区分大小写。2. AAA中未给该用户授权SSH服务类型。3. 用户被锁定多次失败尝试后。1. 仔细核对用户名和密码。2.display local-user查看用户详情确认service-type包含ssh。3. 尝试通过Console口登录检查AAA配置。协议不兼容或报算法错误1. 客户端与服务器支持的SSH版本或加密算法不匹配。2. RSA密钥未生成或异常。1. 在SSH客户端如SecureCRT中尝试降低SSH版本如从2.0兼容1.99。2.display rsa local-key-pair public检查密钥是否存在。尝试删除并重新生成 (rsa local-key-pair destroy-create)。5.2 配置保存与重启相关陷阱问题修改密码后忘记save设备重启后配置丢失密码恢复原样。教训任何关键配置修改后养成display current-configuration核对然后立即save的习惯。可以设置自动保存set save-configuration interval 60每60分钟自动保存可选。问题使用reboot命令重启后设备加载的配置不是最新的。排查使用display startup查看下次启动时加载的配置文件。save命令默认保存到vrpcfg.zip并设置为下次启动文件。如果你手动指定了其他文件需要确认。问题BootROM清除密码后如何避免业务配置丢失最佳实践定期使用FTP/TFTP备份配置文件 (tftp 192.168.1.254 put vrpcfg.zip)。在清除密码前如果还能通过其他方式如SNMP只读社区字获取配置先进行备份。清除密码并重启进入空配置后第一时间通过TFTP导入备份 (tftp 192.168.1.254 get vrpcfg.zip-startup saved-configuration vrpcfg.zip-reboot)。5.3 密码策略与安全强化建议仅仅修改密码还不够建立密码策略才能长治久安。启用密码复杂度检查[Huawei] password-policy [Huawei-password-policy] password complexity enable // 启用复杂度检查 [Huawei-password-policy] password length min-length 10 // 最小长度10位启用后设置过于简单的密码如全数字、连续字符会被系统拒绝。配置登录失败锁定防止暴力破解。[Huawei] aaa [Huawei-aaa] local-user admin failed-attempt freeze 5 // 5次失败后锁定 [Huawei-aaa] local-user admin access-limit 3 // 限制同时登录会话数为3限制管理访问源通过ACL只允许特定管理主机的IP地址访问VTY线路。[Huawei] acl 2000 [Huawei-acl-basic-2000] rule permit source 192.168.1.50 0 // 只允许.50这台主机 [Huawei-acl-basic-2000] quit [Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] acl 2000 inbound // 在VTY线路上调用ACL彻底关闭不安全的服务[Huawei] undo telnet server enable // 关闭Telnet服务器 [Huawei] undo http server enable // 关闭HTTP服务器如果不用网管 [Huawei] undo ftp server enable // 关闭FTP服务器使用SFTP替代网络设备密码管理是运维工作的基石它简单但绝不能轻视。从一次标准的密码修改延伸到认证体系的理解、安全策略的部署和应急恢复的演练这才是专业运维该有的闭环。每次修改密码都是一次对设备管理状态的小体检。养成修改后立即用新方式测试、定期备份配置、并记录到资产文档中的习惯这些看似繁琐的步骤会在某个紧急的深夜为你省下数小时的故障排查时间。
返回列表