华为交换机 配置 SSH 远程管理 命令与配置示例
启用 SSH 服务和密钥,仅允许 VTY 使用加密管理协议,并通过既有安全本地账号完成认证。
进阶
16 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
生成设备密钥、启用 SSH 2、把 VTY 入站协议限制为 SSH,并验证 Telnet 不再被接受。
应用场景
交换机需要远程维护,但明文 Telnet 会暴露凭证和命令,必须迁移到受控管理网中的加密 SSH。
前置知识
- 已通过安全流程创建本地管理账号
- 管理 ACL 与地址已配置
- 保留当前会话和带外回退
平台:VRP
版本:V200R019 及以上
环境:VRP V200R019 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
system-view rsa local-key-pair create stelnet server enable ssh user netadmin authentication-type password ssh user netadmin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh
逐行说明
system-view进入系统视图。
rsa local-key-pair create按设备提示生成足够长度的本地 RSA 密钥。
stelnet server enable启用 STelnet 服务。
ssh user netadmin authentication-type password为已安全创建的 netadmin 账号指定密码认证。
ssh user netadmin service-type stelnet允许该账号使用 STelnet 服务。
user-interface vty 0 4进入远程管理线路。
authentication-mode aaa使用 AAA 认证 VTY 用户。
protocol inbound ssh只允许 SSH 入站,拒绝 Telnet。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | ip domain-name example.internal | rsa local-key-pair create | rsa local-key-pair create | ip domain-name example.internal |
| 步骤 3 | crypto key generate rsa modulus 2048 | stelnet server enable | stelnet server enable | crypto key generate rsa modulus 2048 |
| 步骤 4 | ip ssh version 2 | ssh user netadmin authentication-type password | ssh user netadmin authentication-type password | ip ssh version 2 |
| 步骤 5 | line vty 0 4 | ssh user netadmin service-type stelnet | ssh user netadmin service-type stelnet | line vty 0 4 |
| 步骤 6 | login local | user-interface vty 0 4 | user-interface vty 0 4 | login local |
| 步骤 7 | transport input ssh | authentication-mode aaa | authentication-mode aaa | transport input ssh |
| 步骤 8 | 该厂商步骤不同 | protocol inbound ssh | protocol inbound ssh | 该厂商步骤不同 |
验证配置
display ssh server status确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。
输出字段解读
display ssh server status关注该输出中与“确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
undo protocol inbound ssh按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
关闭 Telnet 前没有验证新 SSH 会话
影响:认证、密钥或管理 ACL 错误会导致远程管理入口全部失效。
恢复:保留当前会话,先用第二个终端完成 SSH 登录,再限制 VTY 协议。