华为交换机 SSH/STelnet 远程登录配置教程(含 RSA 密钥) - 夜莺博客

华为交换机 SSH/STelnet 远程登录配置教程(含 RSA 密钥)

Telnet 以明文传输密码和配置命令,在等保测评和日常安全要求中已经被禁止用于设备远程管理,取而代之的是 SSH。华为设备上 SSH 的远程登录形态叫 STelnet(Secure Telnet),基于 SSH 协议实现:对用户进行认证并对双向数据加密。本文给出在华为交换机/路由器上从零配置 STelnet 服务端与客户端的完整命令,覆盖密码认证与密钥认证两种方式。

第 1 步:使能 STelnet 服务并生成本地密钥对

进入系统视图使能服务端,并生成本地 RSA 主机密钥对(用于传输数据加密,密钥保存在设备中、不保存在配置文件里):

<HUAWEI> system-view
[HUAWEI] stelnet server enable
Info: Succeeded in starting the STELNET server.
[HUAWEI] rsa local-key-pair create
Info: The key name will be: HUAWEI_Host
Input the bits in the modulus [default = 2048]:2048

第 2 步:创建 AAA 本地用户

创建远程登录账号并指定服务类型为 SSH;service-type ssh 表示该用户只允许通过 SSH 登录:

[HUAWEI] aaa
[HUAWEI-aaa] local-user user1 password irreversible-cipher Huawei@123
Info: Add a new user.
[HUAWEI-aaa] local-user user1 service-type ssh
[HUAWEI-aaa] local-user user1 privilege level 15
[HUAWEI-aaa] quit

第 3 步:配置 VTY 用户界面

VTY 0-4 表示最多 5 个并发远程会话。认证方式设为 aaa,并把入站协议限制为 ssh(配置后设备会自动禁止 telnet):

[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa
[HUAWEI-ui-vty0-4] protocol inbound ssh
[HUAWEI-ui-vty0-4] quit

若希望同时兼容 telnet 客户端可配置 protocol inbound all,但生产环境建议只开 ssh。

第 4 步:SSH 用户与认证方式(可选)

新版本 VRP 需要把登录用户名与 SSH 关联(老版本可省略)。密码认证方式配置如下:

[HUAWEI] ssh user user1 authentication-type password
[HUAWEI] ssh user user1 service-type stelnet

第 5 步:客户端连接与首次认证

在 PC/客户端上执行(华为设备作为 SSH 客户端首次访问服务器时,需要使能首次认证,之后会保存服务器主机公钥):

# 华为设备作为客户端
[HUAWEI] ssh client first-time enable
<HUAWEI> ssh client 10.0.0.1
# Linux 客户端
ssh user1@10.0.0.1

也可以基于 RSA 认证:把客户端生成的公钥 rsa peer-public-key 导入服务器并绑定到用户(ssh user user1 authentication-type rsa),彻底免除口令输入。

验证与排障

display ssh server status
display ssh server session
display rsa local-key-pair public
display users

连接失败时按顺序排查:服务是否使能(stelnet server enable)、VTY 认证是否 aaa、用户 service-type 是否 ssh、用户名是否与 SSH 用户一致、路由与 VTY 下 ACL 是否放行 22 端口。SSH 属于安全登录加固的一部分,更多华为设备管理面配置见《华为交换机 Console/Telnet 登录配置》,用户与 AAA 体系的命令风格可对照《华为 VRP 常用命令》。

原文链接:https://blog.csdn.net/qq_53648776/article/details/143757142