适用场景

很多现场设备还在用 Telnet + 弱口令,等于把管理面敞开。加固并不复杂:开 SSH、接 AAA、关 Telnet、设超时与权限分级,再加上日志上报。涉及多厂商时命令不同,但套路一致。

配置步骤(SSH + AAA 配置(华为风格示例))

# 1) 开启 SSH 服务
stelnet server enable

# 2) VTY 使用 AAA 认证且只允许 SSH
user-interface vty 0 4
 authentication-mode aaa
 protocol inbound ssh
 user privilege level 15
 idle-timeout 5 0
 quit

# 3) 创建 SSH 用户(口令用密文)
aaa
 local-user netadmin password cipher <强口令>
 local-user netadmin privilege level 15
 local-user netadmin service-type ssh
 quit
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet

# 4) 关闭 Telnet 与不安全服务
undo telnet server enable
undo http server enable

# 5) 管理来源限制(示例:只允许管理网段)
acl number 2001
 rule 5 permit source 192.168.10.0 0.0.0.255
 rule 100 deny
quit
user-interface vty 0 4
 acl 2001 inbound

关键参数与建议

  • 协议:开启 SSH(stelnet),关闭 Telnet 服务与 HTTP 管理(或限制来源)
  • 认证:authentication-mode aaa,账号走 AAA(本地或 RADIUS),权限分级
  • VTY:限制并发会话数、设 idle-timeout,避免会话长期挂着
  • 权限:普通账号给只读级别,配置变更用高权限账号并记录
  • 口令:符合复杂度要求,设备首次上线立即改默认口令
  • 来源限制:管理面只允许管理网段访问(ACL 绑 VTY)
  • 日志:登录成功/失败上报日志服务器,便于审计
  • 巡检:定期核对账号清单与权限,清理离职/临时账号

容易踩的坑

  • 开了 SSH 但没关 Telnet,等于没加固
  • 继续用默认账号与弱口令,扫描器一扫就中
  • VTY 没限制来源,公网也能尝试登录
  • idle-timeout 没设,会话长期挂着被利用
  • 权限全给 15 级,任何人都能改配置
  • 登录日志不上报,出问题查不到谁操作

验证与巡检

display ssh server status
display user-interface vty 0 4
display acl 2001
# 目标:SSH 开启、Telnet 关闭、VTY 绑定来源 ACL、超时设置生效

# 实测:telnet 应连接失败;ssh 正常登录
  • 巡检:服务开关、VTY 配置、来源限制、账号清单、登录日志可达

小结

登录加固验收:Telnet 无法登录、SSH 可正常登录、权限分级生效、登录日志能在日志服务器查到。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。