从零认识网络与交换机

Console、SSH 和管理地址:怎样进入设备

本课问题:现场和远程接管交换机时应选择哪种登录方式? 学完你能:根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。

入门40 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 网线和接口为什么会 Up 或 Down
课堂开场

本课问题:现场和远程接管交换机时应选择哪种登录方式?

学完结果:根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。

预计时间:40 分钟。前置课:网线和接口为什么会 Up 或 Down。

范围控制:本课不创建账号,也不关闭现有管理通道。

今天只记 1:Console 是本地带外入口,不依赖业务网络。
今天只记 2:SSH 依赖管理地址和双向路由,适合受控远程登录。
今天只记 3:登录后先核对设备名、会话来源和权限,避免操作错设备。

02基础知识讲解

旧交换机的管理地址是否可达未知,现场同时有 Console 线和管理网。应先选择不会因业务网络故障而失去控制的入口。

本课最小拓扑或状态图:现场笔记本 ─Console线→ SW1;运维电脑 ─管理网/SSH→ SW1 管理地址 10.10.99.11。

直觉解释:Console 像设备旁的应急门,不依赖园区转发;SSH 像经过管理网络的远程门,必须先保证地址、路由和认证都可用。

正式定义:Console 是通过设备本地串行管理口建立的带外会话;SSH 是在 IP 网络上加密建立的远程 CLI 会话;管理地址是远程会话到达设备的 IP 端点。

判断依据:登录后先核对设备名、会话来源和权限,避免操作错设备。

重点你要理解判断依据
重点 1Console 是本地带外入口,不依赖业务网络。管理地址不可达时使用 Console 核对设备;确认管理路径和 SSH 服务正常后再远程登录,并用在线用户表确认来源地址。
重点 2SSH 依赖管理地址和双向路由,适合受控远程登录。会话 34 用 SSH 从 10.10.99.20 登录且认证通过,证明这是一个加密远程会话。它不能证明来源人身份已获本次操作授权。
重点 3登录后先核对设备名、会话来源和权限,避免操作错设备。SSH 连接超时时先查管理地址、接口和双向路由。

03正确理解与常见误解

正确示例:管理地址不可达时使用 Console 核对设备;确认管理路径和 SSH 服务正常后再远程登录,并用在线用户表确认来源地址。

错误示例:管理网不通时反复尝试 SSH,或登录后不核对设备名和来源就开始操作,可能造成接管失败或误操作其他设备。

  • 术语与判断:Console 是本地带外入口,不依赖业务网络。
  • 术语与判断:SSH 依赖管理地址和双向路由,适合受控远程登录。
  • 术语与判断:登录后先核对设备名、会话来源和权限,避免操作错设备。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 只读核验(查看当前登录用户与会话)display users第 1 步:在目标设备上执行并核对命令作用范围
  3. 只读核验(查看当前登录用户与会话)display access-user读取实际状态或计数器,确认“在变更前识别其他运维会话,避免并发修改”已经满足
  4. 只读核验(查看 SSH 服务与在线会话)display ssh server status第 1 步:在目标设备上执行并核对命令作用范围
  5. 只读核验(查看 SSH 服务与在线会话)display ssh server session读取实际状态或计数器,确认“确认 SSH 版本、监听状态、算法和当前管理会话”已经满足

安全说明:命令来自“查看当前登录用户与会话”华为实现,用于华为VRP 中用于查看当前登录用户与会话的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display access-user
User-Intf  Delay  Type   Network Address  AuthenStatus  AuthorcmdFlag
34         00:00  SSH    10.10.99.20     pass          no
Current total users: 1  Username: ops-trainee  Level: 3

异常输出:

35         01:26  TELNET 10.10.99.88     pass          no
Current total users: 2  Warning: another administrator session is active
差异说明:异常会话使用明文 TELNET,且设备提示另一管理员正在操作;风险是会话内容暴露或配置互相覆盖。先暂停配置并联系责任人确认会话归属。
此时不能套用正常结论;先保存采集时间,再执行“查看 SSH 服务与在线会话”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“User-Intf Delay Type Network Address AuthenStatus AuthorcmdFlag”:表头说明后续各列依次是会话编号、时长、协议、来源地址和认证状态。它帮助正确读表,不能说明具体账号拥有何种权限。
  • 第 2 行“34 00:00 SSH 10.10.99.20 pass no”:会话 34 用 SSH 从 10.10.99.20 登录且认证通过,证明这是一个加密远程会话。它不能证明来源人身份已获本次操作授权。
  • 第 3 行“Current total users: 1 Username: ops-trainee Level: 3”:当前只有 1 个用户,账号 ops-trainee 的级别为 3。它可用于避免误判并发会话,不能替代变更窗口确认。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。

操作步骤:①先从交接信息确认管理地址和现场是否具备 Console 条件;②用只读连通测试判断管理地址是否可达,据此选择 Console 或 SSH;③登录后核对提示符中的设备名,再执行 display access-user;④记录自己的来源、协议、权限及其他在线会话,不创建或关闭账号;⑤进入“引导:核对登录方式与会话”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①SSH 连接超时时先查管理地址、接口和双向路由;②认证失败时核对批准账号和认证方式,不尝试未知密码;③发现陌生并发会话时暂停配置并联系责任人确认。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:查看当前登录用户与会话打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:查看 SSH 服务与在线会话打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:引导:核对登录方式与会话打开资源 →目标:独立完成“根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
  • 关联案例:新接入交换机初始化与纳管打开资源 →目标:在纳管案例中记录首次接入采用 Console 还是 SSH、选择依据、会话来源与权限,并确认仍有可用的带外恢复入口。|完成标准:提交该任务的输入、输出、判断和回滚记录。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——管理网不通时反复尝试 SSH,或登录后不核对设备名和来源就开始操作,可能造成接管失败或误操作其他设备。
  • 判断 2:以下做法是正确的——管理地址不可达时使用 Console 核对设备;确认管理路径和 SSH 服务正常后再远程登录,并用在线用户表确认来源地址。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:看懂提示符:用户视图、系统视图和接口视图。你已经能“根据管理地址是否可达选择 Console 或 SSH,并核对当前会话来源。”,下一课将用这项能力继续回答“看到 <SW1>、[SW1] 和 [SW1-GigabitEthernet0/0/1] 时分别在哪里?”。

Console、SSH 和管理地址:怎样进入设备|vlanif.cn