适用场景

接手一个机房,最怕「设备能上网但没人说得清配置」。我们现场的做法是逐台按八项核对并截图留档:VLAN 全量、管理地址、日志主机、口令强度、Telnet 访问控制、会话超时、设备版本、日志内容。八项核完,设备状态就透明了。

配置步骤(八项核对实操)

# 1) VLAN 全量
display vlan all

# 2) 管理地址与网关
display ip interface brief
display ip routing-table 0.0.0.0

# 3) 日志主机
display current-configuration | include loghost

# 4) 口令与认证(只核对策略,不记录明文口令)
display current-configuration | include password-control
display local-user

# 5) 管理来源与会话超时
display current-configuration | include acl
user-interface vty 0 4
 display this

# 6) 版本
display version | include uptime

# 7) 日志
 display logbuffer | include 'Restart|DOWN|UP|Failed'

# 8) 保存策略(自动保存可减少丢配置风险)
# save current-configuration binary-only interval 1

关键参数与建议

  • VLAN 全量:display vlan all 对照规划表,确认没有多余 VLAN 与未使用端口
  • 管理地址:确认管理网段、网关、是否与业务网段混用
  • 日志主机:是否配置 loghost 并真的能收到日志(不是配了就算)
  • 口令强度:默认口令是否已改、是否使用密文、复杂度策略是否启用
  • 管理来源:Telnet/SSH 是否绑定 ACL,是否只允许管理网段
  • 会话超时:idle-timeout 是否设置,避免会话长期挂起
  • 版本:display version 记录型号与版本,作为升级与备件依据
  • 日志:display logbuffer 检查有无反复重启、端口震荡、认证失败
  • 留档:八项逐台截图或导出文本,形成《机房设备基线核对表》

容易踩的坑

  • 只核对 VLAN 不看管理地址,事后发现管理段和业务段混用
  • 日志主机配了但没验证,设备有告警平台却收不到
  • 口令用明文保存,审计直接扣分
  • 管理来源没限制,办公网任意终端可尝试登录
  • 会话超时没设,夜间挂着的会话被利用
  • 只看版本不看日志,错过反复重启的早期信号

验证与巡检

display vlan all | include 'VLAN ID'
display ip interface brief
# 目标:八项逐台有记录,异常项有整改记录
  • 巡检:核对表完整率 100%、异常项闭环、日志平台收得到设备日志

小结

基线核对验收:八项逐台有记录、异常项有整改单与闭环时间,核对表可直接作为运维交接依据。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。