华为交换机 配置 SSH 远程管理 命令与配置示例

启用 SSH 服务和密钥,仅允许 VTY 使用加密管理协议,并通过既有安全本地账号完成认证。

进阶
16 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

生成设备密钥、启用 SSH 2、把 VTY 入站协议限制为 SSH,并验证 Telnet 不再被接受。

应用场景

交换机需要远程维护,但明文 Telnet 会暴露凭证和命令,必须迁移到受控管理网中的加密 SSH。

前置知识

  • 已通过安全流程创建本地管理账号
  • 管理 ACL 与地址已配置
  • 保留当前会话和带外回退
平台:VRP
版本:V200R019 及以上
环境:VRP V200R019 及以上 课程规则引擎与目标平台命令参考复核环境
华为生成 RSA 密钥、启用 STelnet,并把 VTY 限制为 SSH 与 AAA 认证。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
system-view
rsa local-key-pair create
stelnet server enable
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh

逐行说明

system-view

进入系统视图。

rsa local-key-pair create

按设备提示生成足够长度的本地 RSA 密钥。

stelnet server enable

启用 STelnet 服务。

ssh user netadmin authentication-type password

为已安全创建的 netadmin 账号指定密码认证。

ssh user netadmin service-type stelnet

允许该账号使用 STelnet 服务。

user-interface vty 0 4

进入远程管理线路。

authentication-mode aaa

使用 AAA 认证 VTY 用户。

protocol inbound ssh

只允许 SSH 入站,拒绝 Telnet。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2ip domain-name example.internalrsa local-key-pair creatersa local-key-pair createip domain-name example.internal
步骤 3crypto key generate rsa modulus 2048stelnet server enablestelnet server enablecrypto key generate rsa modulus 2048
步骤 4ip ssh version 2ssh user netadmin authentication-type passwordssh user netadmin authentication-type passwordip ssh version 2
步骤 5line vty 0 4ssh user netadmin service-type stelnetssh user netadmin service-type stelnetline vty 0 4
步骤 6login localuser-interface vty 0 4user-interface vty 0 4login local
步骤 7transport input sshauthentication-mode aaaauthentication-mode aaatransport input ssh
步骤 8该厂商步骤不同protocol inbound sshprotocol inbound ssh该厂商步骤不同

验证配置

display ssh server status

确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。

输出字段解读

display ssh server status

关注该输出中与“确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo protocol inbound ssh

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

关闭 Telnet 前没有验证新 SSH 会话

影响:认证、密钥或管理 ACL 错误会导致远程管理入口全部失效。

恢复:保留当前会话,先用第二个终端完成 SSH 登录,再限制 VTY 协议。

关联学习内容