锐捷交换机 配置 SSH 远程管理 命令与配置示例

启用 SSH 服务和密钥,仅允许 VTY 使用加密管理协议,并通过既有安全本地账号完成认证。

进阶
16 分钟
内容技术审核组 · 2026-08-05 已核验
正在读取学习状态...

配置目标

生成设备密钥、启用 SSH 2、把 VTY 入站协议限制为 SSH,并验证 Telnet 不再被接受。

应用场景

交换机需要远程维护,但明文 Telnet 会暴露凭证和命令,必须迁移到受控管理网中的加密 SSH。

前置知识

  • 已通过安全流程创建本地管理账号
  • 管理 ACL 与地址已配置
  • 保留当前会话和带外回退
平台:RGOS
版本:11.x 及以上
环境:IOS 15.2 及以上 课程规则引擎与目标平台命令参考复核环境
锐捷 RGOS 的对应实现以思科命令流程为兼容基线;上线前必须按目标型号和版本核对命令语法与特性支持范围。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
configure terminal
ip domain-name example.internal
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
login local
transport input ssh

逐行说明

configure terminal

进入全局配置模式。

ip domain-name example.internal

设置组织内部域名,供 RSA 密钥标识使用。

crypto key generate rsa modulus 2048

生成 2048 位 RSA 密钥。

ip ssh version 2

只使用 SSH 协议版本 2。

line vty 0 4

进入远程管理线路。

login local

使用已安全创建的本地账号认证。

transport input ssh

只允许 SSH 入站。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2ip domain-name example.internalrsa local-key-pair creatersa local-key-pair createip domain-name example.internal
步骤 3crypto key generate rsa modulus 2048stelnet server enablestelnet server enablecrypto key generate rsa modulus 2048
步骤 4ip ssh version 2ssh user netadmin authentication-type passwordssh user netadmin authentication-type passwordip ssh version 2
步骤 5line vty 0 4ssh user netadmin service-type stelnetssh user netadmin service-type stelnetline vty 0 4
步骤 6login localuser-interface vty 0 4user-interface vty 0 4login local
步骤 7transport input sshauthentication-mode aaaauthentication-mode aaatransport input ssh
步骤 8该厂商步骤不同protocol inbound sshprotocol inbound ssh该厂商步骤不同

验证配置

show ip ssh

确认 SSH 版本、认证参数和状态,再验证新会话与 Telnet 拒绝结果。

输出字段解读

show ip ssh

关注该输出中与“确认 SSH 版本、认证参数和状态,再验证新会话与 Telnet 拒绝结果。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

no transport input ssh

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

直接把示例域名当作真实组织域名

影响:密钥标识和运维记录与实际环境不一致。

恢复:执行时使用组织批准的内部域名,并按密钥生命周期管理流程记录。

关联学习内容