适用场景

很多现场设备还在用 Telnet + 弱口令,等于把管理面敞开。加固并不复杂:开 SSH、接 AAA、关 Telnet、设超时与权限分级,再加上日志上报。涉及多厂商时命令不同,但套路一致。

配置步骤(多厂商登录加固要点对照)

# 常见动作与不同厂商的对应思路(示例)
动作                 H3C / 华为风格             迈普等其它厂商
开启 SSH             stelnet server enable      ssh server enable(命令名相近)
关闭 Telnet           undo telnet server enable  no telnet server
VTY 认证方式          authentication-mode aaa    login authentication aaa
限制来源              acl <编号> inbound(VTY)  access-class / acl 绑定
空闲超时              idle-timeout 5 0           exec-timeout 5 0
口令复杂度            password-control 相关配置  password-control 相关配置
日志外发              info-center loghost <IP>   logging host <IP>

# 结论:命令不同,套路一致 —— 协议、认证、来源、超时、日志五件套

关键参数与建议

  • 协议:开启 SSH(stelnet),关闭 Telnet 服务与 HTTP 管理(或限制来源)
  • 认证:authentication-mode aaa,账号走 AAA(本地或 RADIUS),权限分级
  • VTY:限制并发会话数、设 idle-timeout,避免会话长期挂着
  • 权限:普通账号给只读级别,配置变更用高权限账号并记录
  • 口令:符合复杂度要求,设备首次上线立即改默认口令
  • 来源限制:管理面只允许管理网段访问(ACL 绑 VTY)
  • 日志:登录成功/失败上报日志服务器,便于审计
  • 巡检:定期核对账号清单与权限,清理离职/临时账号

容易踩的坑

  • 只按一个厂商的文档给另一个厂商写命令,粘贴报错
  • 忘记保存配置,设备重启后加固全丢
  • 加固前后没做连通性验证,把自己关在门外
  • 没有备用登录通道(Console/带外),误配后只能现场
  • 口令复杂度要求过严,导致现场统一修改为固定弱口令
  • 加固后没人巡检,新设备上线又回到默认配置

验证与巡检

# 加固落地检查
1) 五件套是否齐全(SSH/Telnet/来源/超时/日志)
2) 配置已保存(save / write)
3) 保留 Console 或带外通道可用
4) 变更前后各登录一次验证
5) 新设备上线模板已包含加固项
  • 巡检:加固项覆盖率、保存记录、带外通道可用性、新设备默认模板

小结

登录加固验收:Telnet 无法登录、SSH 可正常登录、权限分级生效、登录日志能在日志服务器查到。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。