适用场景
很多现场设备还在用 Telnet + 弱口令,等于把管理面敞开。加固并不复杂:开 SSH、接 AAA、关 Telnet、设超时与权限分级,再加上日志上报。涉及多厂商时命令不同,但套路一致。
配置步骤(SSH + AAA 配置(华为风格示例))
# 1) 开启 SSH 服务
stelnet server enable
# 2) VTY 使用 AAA 认证且只允许 SSH
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
user privilege level 15
idle-timeout 5 0
quit
# 3) 创建 SSH 用户(口令用密文)
aaa
local-user netadmin password cipher <强口令>
local-user netadmin privilege level 15
local-user netadmin service-type ssh
quit
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet
# 4) 关闭 Telnet 与不安全服务
undo telnet server enable
undo http server enable
# 5) 管理来源限制(示例:只允许管理网段)
acl number 2001
rule 5 permit source 192.168.10.0 0.0.0.255
rule 100 deny
quit
user-interface vty 0 4
acl 2001 inbound
关键参数与建议
- 协议:开启 SSH(stelnet),关闭 Telnet 服务与 HTTP 管理(或限制来源)
- 认证:
authentication-mode aaa,账号走 AAA(本地或 RADIUS),权限分级 - VTY:限制并发会话数、设 idle-timeout,避免会话长期挂着
- 权限:普通账号给只读级别,配置变更用高权限账号并记录
- 口令:符合复杂度要求,设备首次上线立即改默认口令
- 来源限制:管理面只允许管理网段访问(ACL 绑 VTY)
- 日志:登录成功/失败上报日志服务器,便于审计
- 巡检:定期核对账号清单与权限,清理离职/临时账号
容易踩的坑
- 开了 SSH 但没关 Telnet,等于没加固
- 继续用默认账号与弱口令,扫描器一扫就中
- VTY 没限制来源,公网也能尝试登录
- idle-timeout 没设,会话长期挂着被利用
- 权限全给 15 级,任何人都能改配置
- 登录日志不上报,出问题查不到谁操作
验证与巡检
display ssh server status
display user-interface vty 0 4
display acl 2001
# 目标:SSH 开启、Telnet 关闭、VTY 绑定来源 ACL、超时设置生效
# 实测:telnet 应连接失败;ssh 正常登录
- 巡检:服务开关、VTY 配置、来源限制、账号清单、登录日志可达
小结
登录加固验收:Telnet 无法登录、SSH 可正常登录、权限分级生效、登录日志能在日志服务器查到。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。