运维管理 · 75 分钟
园区 SSH、NTP、Syslog 和配置备份
建立安全管理入口、统一时间与日志,并形成可恢复的配置基线。
1. 需求与验收
所有园区设备只使用 SSH 管理,统一 NTP 与 Syslog,并完成配置备份和恢复索引。
学习目标
- 能够解释“园区 SSH、NTP、Syslog 和配置备份”的业务目标、技术前提和影响范围。
- 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
- 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。
业务验收标准
- 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
- 设备状态与端到端业务验证均达到预期。
- 注入故障可按证据定位并恢复,回滚路径经过演练。
2. 范围、风险与窗口
范围约束
- 仅在批准的园区设备和维护窗口内实施。
- 保留既有管理通道和至少一条可用回退路径。
不在范围
- 运营商公网、终端操作系统和业务应用内部配置不在本案例范围。
维护窗口:建议预留 105 分钟,其中至少 20 分钟用于验收和回滚判断。
影响:多个 VLAN 可能短时中断。
缓解:分设备、分链路实施并持续监控网关与路由收敛。
影响:产生越权访问或流量黑洞。
缓解:先核对匹配范围,再按最小范围发布并用正反向流量验收。
3. 现网与目标拓扑
现网状态
当前园区已具备基础接入,但尚未完成二层高可用所需的冗余、策略或服务闭环;实施前必须采集真实拓扑、路由和告警基线。
目标拓扑

4. 设备与接口
| 设备 | 接口 | 对端 | 用途 | 类型 |
|---|---|---|---|---|
| Campus-Core-1 | GE0/0/23-24 | Access-SW1 GE0/0/23-24 | 接入层冗余上联 | Trunk |
| Campus-Core-1 | GE0/0/1 | Campus-Core-2 GE0/0/1 | 双核心互联 | 三层 |
| Access-SW1 | GE0/0/10 | Service-1 Ethernet0 | 业务验证接入 | Access |
5. VLAN 与 IP 规划
| 区域 | VLAN | 网段 | 网关 |
|---|---|---|---|
| 设备管理网 | 99 | 10.10.99.0/24 | 10.10.99.1 |
| 服务器区 | 60 | 10.10.60.0/24 | 10.10.60.1 |
6. 实施前检查
- 导出运行配置、路由表、邻居表、生成树和关键接口状态。
- 确认管理通道、Console 或带外访问可用。
- 核对地址、VLAN、设备能力和目标平台版本。
- 确认业务联系人、故障升级路径与回滚触发条件。
7. 实施步骤
- 冻结基线与确认窗口
采集当前配置、接口、协议、告警和业务测试结果,确认带外访问、影响范围、停止条件与审批窗口。
- 完成目标设计
根据拓扑、地址表和业务流量形成四厂商实施命令,逐项标明配置对象、顺序、风险和预期状态。
- 分阶段实施
先在备用路径或低风险接口验证,再扩展到主路径;每完成一个阶段立即执行技术和业务检查。
- 故障注入与回滚演练
模拟关键链路、邻居、策略或主设备故障,记录收敛结果;达到停止条件时按案例回滚并验证恢复。
- 交付与运维接管
保存最终配置,更新拓扑、地址表、配置基线、验收输出、遗留风险和日常巡检责任。
8. 四厂商配置
华为 · Campus-Core-1
VRP · V200R019 及以上
system-view rsa local-key-pair create stelnet server enable ssh user netadmin authentication-type password ssh user netadmin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh system-view ntp-service unicast-server 10.0.0.20 info-center loghost 10.99.0.60 undo info-center loghost 10.99.0.60 save display startup tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
华三 · Campus-Core-1
Comware · 7.1 及以上
system-view rsa local-key-pair create stelnet server enable ssh user netadmin authentication-type password ssh user netadmin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh system-view ntp-service unicast-server 10.0.0.20 info-center loghost 10.99.0.60 undo info-center loghost 10.99.0.60 save display startup tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
思科 · Campus-Core-1
IOS · 15.2 及以上
configure terminal ip domain-name example.internal crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 login local transport input ssh configure terminal ntp server 10.0.0.20 prefer logging host 10.99.0.60 logging source-interface Vlan99 no logging host 10.99.0.60 copy running-config tftp:
锐捷 · Campus-Core-1
RGOS · 11.x 及以上
configure terminal ip domain-name example.internal crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 login local transport input ssh configure terminal ntp server 10.0.0.20 prefer logging host 10.99.0.60 logging source-interface vlan 99 no logging host 10.99.0.60 copy running-config tftp:
9. 验证与验收
display ssh server status确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。
display ntp-service status确认时钟已同步,并核对层级、参考源和偏移。
display info-center读取实际状态或计数器,确认“把指定级别日志发送到集中平台并保留来源地址”已经满足。
dir核对本地源文件,并在备份服务器验证远端文件大小、时间和可解压内容。
10. 故障定位
认证、密钥或管理 ACL 错误会导致远程管理入口全部失效。;保留当前会话,先用第二个终端完成 SSH 登录,再限制 VTY 协议。
日志时间持续漂移,故障和审计事件无法准确关联。;检查 UDP 123、源接口、服务器访问控制、认证和设备当前时间差。
仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display info-center,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。
备份无法到达真实服务器,且可能造成错误网络请求。;执行前替换为组织批准的受控服务器,并优先使用安全传输能力。
11. 回滚方法
华为
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo protocol inbound ssh undo ntp-service unicast-server 10.0.0.20 undo info-center loghost 10.99.0.60 undo tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
华三
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo protocol inbound ssh undo ntp-service unicast-server 10.0.0.20 undo info-center loghost 10.99.0.60 undo tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
思科
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no transport input ssh no ntp server 10.0.0.20 prefer no logging host 10.99.0.60 configure replace flash:campus-before.cfg force
锐捷
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no transport input ssh no ntp server 10.0.0.20 prefer no logging host 10.99.0.60 configure replace flash:campus-before.cfg force
12. 交付物
- 经确认的需求、范围、风险和实施窗口记录。
- 现网与目标拓扑、设备接口表、VLAN/IP 表。
- 四厂商配置、验证输出、故障处置与回滚记录。
- 业务验收单、配置备份索引和运维交接文档。