华为交换机恢复出厂后重新开局:管理IP与SSH配置 - 夜莺博客

华为交换机恢复出厂后重新开局:管理IP与SSH配置

把交换机清回出厂状态只是第一步:设备重启后管理地址、路由和登录方式全部消失,如果只靠串口在现场敲命令,很容易在开局阶段卡住。本文把恢复出厂之后的重新开局步骤按顺序整理出来——先保证串口可达,再配置管理网口与默认路由,最后开出 STelnet 和 AAA 账号,让设备重新回到可远程运维的状态。文中命令基于 S 系列 V200R019 版本的实测输出整理。

恢复出厂后会发生什么

需要先明确三种清除方式留下的状态差异,因为它决定你后面要补多少配置:

方式 清除了什么 保留了什么
长按 PNP 按钮(>6 秒) 除系统软件包、补丁、插件和 license 之外的所有目录与文件 VRP 系统文件、License
reset factory-configuration(一键恢复) 同上,并自动重启 VRP 系统文件、License
reset saved-configuration(清空配置文件) 仅清除当前配置与配置文件 其余文件全部保留

三种方式的结果都是:设备启动后没有任何业务配置,Console 口密码回到初始值,网络侧配置(管理 IP、VLAN、路由、SSH)需要重新下发。另外要注意——恢复出厂后不能再用 Telnet/SSH 远程登录,因为地址和登录方式都没了,必须从 Console 进入。具体三种方式的差异与 PNP 按钮时序见 华为交换机恢复出厂设置三种方法对比

第一步:备份原配置(清空前必做)

<HUAWEI> screen-length 0 temporary
<HUAWEI> display current-configuration
<HUAWEI> save

screen-length 0 temporary 关闭分屏输出,避免复制配置时被 <---- More ----> 打断,导致多行配置在文本文件里被截断——这是回灌配置失败最常见的原因。更稳妥的做法是通过 SFTP 取走 vrpcfg.zip:

<HUAWEI> system-view
[HUAWEI] ssh client first-time enable
[HUAWEI] sftp 10.1.1.1
Please input the username:client001
sftp-client> put vrpcfg.zip

第二步:配置管理网口与默认路由

开局阶段通常先把管理口配通,再谈业务。以 MEth 口为例:

<HUAWEI> system-view
[HUAWEI] interface MEth 0/0/1
[HUAWEI-MEth0/0/1] ip address 10.1.1.2 24
[HUAWEI-MEth0/0/1] quit
[HUAWEI] ip route-static 0.0.0.0 0 10.10.10.10

如果现场没有独立管理网口,就用业务口开一个管理 VLAN:

[HUAWEI] vlan 10
[HUAWEI-vlan10] quit
[HUAWEI] interface Vlanif 10
[HUAWEI-Vlanif10] ip address 10.1.1.2 24
[HUAWEI-Vlanif10] quit
[HUAWEI] interface GigabitEthernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port link-type access
[HUAWEI-GigabitEthernet0/0/1] port default vlan 10

默认路由的下一跳必须是同网段可达地址;配错了不影响登录,但设备永远无法被网管采集,排障时容易误判为 ACL 或防火墙问题。静态路由的更多写法与验证见 华为静态路由配置

第三步:开出 STelnet 与本地账号

[HUAWEI] ecc local-key-pair create
[HUAWEI] stelnet server enable
[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa
[HUAWEI-ui-vty0-4] protocol inbound ssh
[HUAWEI-ui-vty0-4] user privilege level 15
[HUAWEI-ui-vty0-4] quit

[HUAWEI] aaa
[HUAWEI-aaa] local-user client002 password irreversible-cipher Abcd@1234
[HUAWEI-aaa] local-user client002 privilege level 15
[HUAWEI-aaa] local-user client002 service-type ssh
[HUAWEI-aaa] quit
[HUAWEI] ssh user client002
[HUAWEI] ssh user client002 authentication-type password
[HUAWEI] ssh user client002 service-type stelnet

关键点有三个:VTY 的 protocol inbound ssh 决定只允许 SSH;本地用户与 SSH 用户名必须同名;stelnet server enableecc local-key-pair create 缺一不可,少了密钥对,SSH 握手会在协商阶段失败。更完整的登录方式(含 Telnet 与 ACL 限制)见 华为交换机 SSH/STelnet 配置

第四步:验证

<HUAWEI> display current-configuration | include vlan
<HUAWEI> display ip interface brief
<HUAWEI> display ip routing-table
<HUAWEI> display startup
<HUAWEI> display users
<HUAWEI> save

display startup 用来确认下次启动读取的是哪个配置文件——恢复出厂后如果这里仍指向旧的 vrpcfg.zip,重启会把旧配置带回来,看起来像"清空没生效"。

收尾:把设备重新纳入管理

  • 配置 NTP 与 syslog 服务器,保证日志时间戳可比对。
  • 配置 SNMP v3 用户或对接现有网管,否则设备在监控面板上会显示为失联。
  • 保存配置并确认 startup 指向正确文件。
  • 把 Console 初始密码改掉,避免现场弱口令遗留。

第五步:常见问题与排查

恢复出厂后的重新开局,最容易踩的坑集中在下面几类,逐项确认可以少走很多弯路。

现象 原因 处理
配置回灌后设备仍无配置 用屏幕复制的方式导出配置,长命令被换行截断 先执行 screen-length 0 temporary,或直接用 SFTP 取 vrpcfg.zip
重启后又出现旧配置 startup 仍指向旧的 vrpcfg.zip display startup 确认,必要时用 startup saved-configuration 指定
SSH 连不上但 Ping 通 缺 ECC/RSA 密钥对,或 VTY 未开 protocol inbound ssh ecc local-key-pair createprotocol inbound ssh
能登录但权限不足 本地用户 privilege level 不是 15,或 SSH 用户与本地用户不同名 对齐用户名与权限级别
网管采集不到设备 默认路由下一跳不可达,或未配置 SNMP 先验证 display ip routing-table,再补 SNMP 配置
Console 密码被要求但不知道 恢复出厂后 Console 密码回到初始值 查对应型号的默认用户名口令(S 系列通常为 admin/admin@huawei.com 或需首次设置)

第六步:不同清除方式的恢复差异

现场常见的一个误区,是把"清空配置文件"当成"恢复出厂"。两者在重新开局时的工作量差别很大:

  • reset saved-configuration 只清掉配置,其余文件(包含日志、License、补丁、自定义脚本)都保留,设备重启后以空配置启动但软件环境不变。适合设备转用途、配置写乱需要重来。
  • reset factory-configurationPNP 按钮长按 会删除除系统软件包、补丁、插件和 License 之外的目录与文件,等于彻底恢复,适合设备转卖或跨部门移交。
  • 两种方式之后都需要重新配置管理地址、路由与登录方式;差别只在于设备上是否还留着旧的文件,例如旧日志、旧补丁包可能占用 Flash 空间。

如果你只想清掉业务配置而保留管理配置,正确做法不是"清空再配回来",而是进入 system-view 用 undo 逐项删除,或者用配置回滚(CE 系列支持 rollback configuration)回到上一个版本。这比清空重来的风险低得多。

第七步:把开局步骤固化成清单

# 1. 物理与带外
#    连接 Console,确认波特率 9600,登录成功
# 2. 版本与硬件
<HUAWEI> display version
<HUAWEI> display device
# 3. 管理可达性
[HUAWEI] interface MEth 0/0/1
[HUAWEI-MEth0/0/1] ip address 10.1.1.2 24
[HUAWEI] ip route-static 0.0.0.0 0 10.10.10.10
# 4. 远程登录
[HUAWEI] stelnet server enable
[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa
[HUAWEI-ui-vty0-4] protocol inbound ssh
# 5. 运维基线:NTP、syslog、SNMP
# 6. 保存并确认下次启动文件
<HUAWEI> save
<HUAWEI> display startup

把第 3 步到第 5 步写成脚本模板,按型号和版本维护,现场只需要替换管理地址与网关。这样开局时间可以从半小时压到几分钟,也避免不同工程师配出不一致的基线。

相关文章

恢复出厂本身的操作与三种方式差异见 华为交换机恢复出厂设置三种方法对比,远程登录的完整配置见 华为交换机 SSH/STelnet 配置,开局的静态路由与默认网关见 华为静态路由配置

原文链接:https://support.huawei.com/enterprise/en/doc/EDOC1100088109