适用场景
很多现场设备还在用 Telnet + 弱口令,等于把管理面敞开。加固并不复杂:开 SSH、接 AAA、关 Telnet、设超时与权限分级,再加上日志上报。涉及多厂商时命令不同,但套路一致。
配置步骤(多厂商登录加固要点对照)
# 常见动作与不同厂商的对应思路(示例)
动作 H3C / 华为风格 迈普等其它厂商
开启 SSH stelnet server enable ssh server enable(命令名相近)
关闭 Telnet undo telnet server enable no telnet server
VTY 认证方式 authentication-mode aaa login authentication aaa
限制来源 acl <编号> inbound(VTY) access-class / acl 绑定
空闲超时 idle-timeout 5 0 exec-timeout 5 0
口令复杂度 password-control 相关配置 password-control 相关配置
日志外发 info-center loghost <IP> logging host <IP>
# 结论:命令不同,套路一致 —— 协议、认证、来源、超时、日志五件套
关键参数与建议
- 协议:开启 SSH(stelnet),关闭 Telnet 服务与 HTTP 管理(或限制来源)
- 认证:
authentication-mode aaa,账号走 AAA(本地或 RADIUS),权限分级 - VTY:限制并发会话数、设 idle-timeout,避免会话长期挂着
- 权限:普通账号给只读级别,配置变更用高权限账号并记录
- 口令:符合复杂度要求,设备首次上线立即改默认口令
- 来源限制:管理面只允许管理网段访问(ACL 绑 VTY)
- 日志:登录成功/失败上报日志服务器,便于审计
- 巡检:定期核对账号清单与权限,清理离职/临时账号
容易踩的坑
- 只按一个厂商的文档给另一个厂商写命令,粘贴报错
- 忘记保存配置,设备重启后加固全丢
- 加固前后没做连通性验证,把自己关在门外
- 没有备用登录通道(Console/带外),误配后只能现场
- 口令复杂度要求过严,导致现场统一修改为固定弱口令
- 加固后没人巡检,新设备上线又回到默认配置
验证与巡检
# 加固落地检查
1) 五件套是否齐全(SSH/Telnet/来源/超时/日志)
2) 配置已保存(save / write)
3) 保留 Console 或带外通道可用
4) 变更前后各登录一次验证
5) 新设备上线模板已包含加固项
- 巡检:加固项覆盖率、保存记录、带外通道可用性、新设备默认模板
小结
登录加固验收:Telnet 无法登录、SSH 可正常登录、权限分级生效、登录日志能在日志服务器查到。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。