运维管理 · 75 分钟

园区 SSH、NTP、Syslog 和配置备份

建立安全管理入口、统一时间与日志,并形成可恢复的配置基线。

运维管理management-sshntp-clientsyslog-serverconfiguration-backup
作者:案例内容组 · 核验:内容技术审核组 · 2026/8/5 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

所有园区设备只使用 SSH 管理,统一 NTP 与 Syslog,并完成配置备份和恢复索引。

学习目标

  • 能够解释“园区 SSH、NTP、Syslog 和配置备份”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
  • 设备状态与端到端业务验证均达到预期。
  • 注入故障可按证据定位并恢复,回滚路径经过演练。

2. 范围、风险与窗口

范围约束

  • 只变更本案例需求和步骤明确列出的对象。
  • 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。

不在范围

  • 运营商公网、终端操作系统和应用内部配置不在本案例范围。

维护窗口:建议预留 90 分钟,最后 15 分钟只用于验收和回滚判断。

配置对象或作用方向选择错误

影响:可能中断范围内业务或放宽安全边界。

缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。

只验证配置回显而遗漏真实业务

影响:交付后仍可能存在回程、策略或故障切换问题。

缓解:同时执行配置、协议/表项和业务正反例验收。

3. 现网与目标拓扑

现网状态

当前状态尚未满足“所有园区设备只使用 SSH 管理,统一 NTP 与 Syslog,并完成配置备份和恢复索引。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。

目标拓扑

园区 SSH、NTP、Syslog 和配置备份网络拓扑图
园区 SSH、NTP、Syslog 和配置备份使用独立课程拓扑;设备与链路只覆盖“所有园区设备只使用 SSH 管理,统一 NTP 与 Syslog,并完成配置备份和恢复索引。”所需范围,未列对象保持不变。下载 draw.io 源文件

4. 设备与接口

Access-SW1园区接入交换机支持课程目标功能的企业接入交换机
Core-SW1园区核心交换机支持二层、三层及管理功能的企业交换机
Client-1业务验证终端隔离课程测试终端
Service-1园区基础服务与业务服务器隔离课程服务节点
设备接口对端用途类型
Access-SW1GE0/0/1Client-1 Ethernet0业务终端接入与正反例测试Access
Access-SW1GE0/0/24Core-SW1 GE0/0/24接入到核心的受控上联Trunk
Core-SW1GE0/0/20Service-1 Ethernet0基础服务与业务验证三层

5. VLAN 与 IP 规划

区域VLAN网段网关
设备管理网9910.10.99.0/2410.10.99.1
服务器区6010.10.60.0/2410.10.60.1

6. 实施前检查

  • 确认设备型号、软件版本、当前提示符和带外路径。
  • 导出当前配置并采集相关接口、表项、协议和日志。
  • 从真实终端保存变更前允许与禁止业务结果。

7. 实施步骤

  1. 确认范围并冻结基线

    核对需求“所有园区设备只使用 SSH 管理,统一 NTP 与 Syslog,并完成配置备份和恢复索引。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。

  2. 配置 SSH 远程管理

    生成设备密钥、启用 SSH 2、把 VTY 入站协议限制为 SSH,并验证 Telnet 不再被接受。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  3. 配置 NTP 时间同步

    把 10.0.0.20 配置为首选 NTP 服务器,并确认同步状态、层级、偏移和最后更新时间。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  4. 配置集中 Syslog 服务器

    把指定级别日志发送到集中平台并保留来源地址 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  5. 导出与备份设备配置

    把当前配置导出为带设备标识的备份文件,并在服务器侧确认大小、时间和内容可读。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  6. 执行正反例和回滚演练

    按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。

  7. 提交证据并交接

    提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。

8. 四厂商配置

华为 · Campus-Core-1

VRP · V200R019 及以上

完整配置
system-view
rsa local-key-pair create
stelnet server enable
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
system-view
ntp-service unicast-server 10.0.0.20
info-center loghost 10.99.0.60
save
display startup
tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip

华三 · Campus-Core-1

Comware · 7.1 及以上

完整配置
system-view
rsa local-key-pair create
stelnet server enable
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
system-view
ntp-service unicast-server 10.0.0.20
info-center loghost 10.99.0.60
save
display startup
tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip

思科 · Campus-Core-1

IOS · 15.2 及以上

完整配置
configure terminal
ip domain-name example.internal
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
login local
transport input ssh
configure terminal
ntp server 10.0.0.20 prefer
logging host 10.99.0.60
logging source-interface Vlan99
copy running-config tftp:

锐捷 · Campus-Core-1

RGOS · 11.x 及以上

完整配置
configure terminal
ip domain-name example.internal
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
login local
transport input ssh
configure terminal
ntp server 10.0.0.20 prefer
logging host 10.99.0.60
logging source-interface vlan 99
copy running-config tftp:

9. 验证与验收

display ssh server status

确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。

display ntp-service status

确认时钟已同步,并核对层级、参考源和偏移。

display info-center

读取实际状态或计数器,确认“把指定级别日志发送到集中平台并保留来源地址”已经满足。

dir

核对本地源文件,并在备份服务器验证远端文件大小、时间和可解压内容。

10. 故障定位

关闭 Telnet 前没有验证新 SSH 会话

认证、密钥或管理 ACL 错误会导致远程管理入口全部失效。;保留当前会话,先用第二个终端完成 SSH 登录,再限制 VTY 协议。

服务器可 Ping 但 NTP 始终未同步

日志时间持续漂移,故障和审计事件无法准确关联。;检查 UDP 123、源接口、服务器访问控制、认证和设备当前时间差。

命令可以执行但业务状态未达到预期

仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display info-center,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。

把文档测试地址直接用于生产

备份无法到达真实服务器,且可能造成错误网络请求。;执行前替换为组织批准的受控服务器,并优先使用安全传输能力。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo protocol inbound ssh
undo ntp-service unicast-server 10.0.0.20
undo info-center loghost 10.99.0.60
无需回滚(备份导出不改变当前转发配置)

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo protocol inbound ssh
undo ntp-service unicast-server 10.0.0.20
undo info-center loghost 10.99.0.60
无需回滚(备份导出不改变当前转发配置)

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no transport input ssh
no ntp server 10.0.0.20 prefer
no logging host 10.99.0.60
无需回滚(备份导出不改变当前转发配置)

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no transport input ssh
no ntp server 10.0.0.20 prefer
no logging host 10.99.0.60
无需回滚(备份导出不改变当前转发配置)

12. 交付物

  • 变更前基线、需求与影响范围确认记录。
  • 实际配置差异及配置、协议/表项、业务三层验证证据。
  • 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。
园区 SSH、NTP、Syslog 和配置备份|交换机配置案例|vlanif.cn