地址服务与设备管理

SSH、AAA、管理 VLAN 和管理 ACL

本课问题:怎样限制只有受控运维来源可以登录设备? 学完你能:先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。

进阶25 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • NTP 和 Syslog:为什么时间正确才能排障
课堂开场

本课问题:怎样限制只有受控运维来源可以登录设备?

学完结果:先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。

预计时间:25 分钟。前置课:NTP 和 Syslog:为什么时间正确才能排障。

范围控制:本课不使用真实密码、私钥或全网放行规则。

今天只记 1:管理 VLAN 把设备管理流量与普通业务分开。
今天只记 2:AAA 决定谁能登录、如何认证和拥有什么权限。
今天只记 3:管理 ACL 限制来源;上线顺序必须避免锁死唯一通道。

02基础知识讲解

旧交换机仍允许共享账号和 Telnet;要在不锁死唯一管理通道的前提下建立具名 SSH、最小权限和来源限制。

本课最小拓扑或状态图:Admin-PC 10.10.99.20 ─ Management VLAN99 ─ ACL ─ SSH/AAA on SW1;其他来源拒绝

直觉解释:先造好并试开新门,再限制谁能走到门口,最后封旧门;顺序反过来可能把运维员锁在设备外。

正式定义:SSH 提供加密管理通道,AAA 负责身份认证与授权,管理 VLAN 隔离管理流量,管理 ACL 只允许批准源地址访问设备管理面。

判断依据:管理 ACL 限制来源;上线顺序必须避免锁死唯一通道。

重点你要理解判断依据
重点 1管理 VLAN 把设备管理流量与普通业务分开。从 10.10.99.20 用具名低权限账号建立第二条 SSH 会话,验证命令权限后应用来源 ACL,最后拒绝 Telnet。
重点 2AAA 决定谁能登录、如何认证和拥有什么权限。netops 账号以 SSH 服务、权限 3 处于 Active,证明具名账号可用且权限受限。
重点 3管理 ACL 限制来源;上线顺序必须避免锁死唯一通道。SSH 服务不可用时检查密钥、版本、VTY 协议和 AAA 用户。

03正确理解与常见误解

正确示例:从 10.10.99.20 用具名低权限账号建立第二条 SSH 会话,验证命令权限后应用来源 ACL,最后拒绝 Telnet。

错误示例:在尚未验证 SSH 账号和备用会话前执行 protocol inbound ssh 或 ACL,导致现有远程通道立即中断。

  • 术语与判断:管理 VLAN 把设备管理流量与普通业务分开。
  • 术语与判断:AAA 决定谁能登录、如何认证和拥有什么权限。
  • 术语与判断:管理 ACL 限制来源;上线顺序必须避免锁死唯一通道。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

安全说明:命令来自“配置 SSH 远程管理”华为实现,用于华为生成 RSA 密钥、启用 STelnet,并把 VTY 限制为 SSH 与 AAA 认证。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display ssh server status
SSH version 2.0 enabled; password authentication enabled for netops
User netops  Service SSH  Privilege 3  State Active
ACL 3100 permits 10.10.99.0/24; SSH session from 10.10.99.20 established

异常输出:

SSH server enabled, but AAA user netops not found
ACL 3100 deny counter increases for 10.10.99.20; existing session is last access path
差异说明:SSH 服务存在但 AAA 用户缺失,或 ACL 拒绝了唯一管理来源,会造成管理中断风险;下一步保持现有会话并从带外或第二会话核对 AAA 与 ACL 命中。
此时不能套用正常结论;先保存采集时间,再执行“配置最小权限本地运维账号”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“SSH version 2.0 enabled; password authentication enabled for netops”:SSHv2 已启用并允许密码认证,证明设备管理服务已打开,尚未证明账号存在。
  • 第 2 行“User netops Service SSH Privilege 3 State Active”:netops 账号以 SSH 服务、权限 3 处于 Active,证明具名账号可用且权限受限。
  • 第 3 行“ACL 3100 permits 10.10.99.0/24; SSH session from 10.10.99.20 established”:ACL 只放行管理网段且批准主机已建会话,证明来源限制没有阻断预期管理路径。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。

操作步骤:①前检带外路径、现有会话、管理 VLAN 和当前 VTY/ACL;②创建具名最小权限账号,启用 SSHv2,并从批准来源建立第二条会话;③应用管理 ACL,验证批准来源成功、非批准来源和 Telnet 失败;④按 ACL、VTY、SSH、账号的逆序撤销新配置,确认旧通道保持;⑤进入“启用华为 SSH 管理”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①SSH 服务不可用时检查密钥、版本、VTY 协议和 AAA 用户;②批准来源被拒时检查 ACL 地址、方向、应用位置和命中计数;③任何管理连接中断立即停止,不关闭最后会话并使用带外回滚。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“先确认原管理会话仍可用 → undo management-access-acl 本课新增绑定 → undo local-user ops → 仅在新 SSH 通道由本课创建时撤销对应 stelnet/SSH 配置”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置 SSH 远程管理打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:配置最小权限本地运维账号打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:配置设备管理访问 ACL打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:启用华为 SSH 管理打开资源 →目标:独立完成“先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
  • 加练闯关:启用思科 SSH 管理打开资源 →目标:在另一厂商或异常状态重复本课能力|完成标准:不看最终答案完成并写出证据顺序。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——在尚未验证 SSH 账号和备用会话前执行 protocol inbound ssh 或 ACL,导致现有远程通道立即中断。
  • 判断 2:以下做法是正确的——从 10.10.99.20 用具名低权限账号建立第二条 SSH 会话,验证命令权限后应用来源 ACL,最后拒绝 Telnet。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:SNMP/Telemetry 和最小监控基线。你已经能“先建立并验证新 SSH 通道,再限制来源,最后关闭不安全入口。”,下一课将用这项能力继续回答“设备“可 Ping”之外还应持续观察哪些状态?”。

SSH、AAA、管理 VLAN 和管理 ACL|vlanif.cn