H3C交换机SSH(Stelnet)配置笔记
说明:该配置为H3C Comware平台交换机SSH登录完整配置,使用本地用户+密码认证,开放全部vty线路0‑63。
# 生成RSA密钥对。
public-key local create rsa
# 生成DSA密钥对。
public-key local create dsa
# 生成ECDSA密钥对。
public-key local create ecdsa secp256r1
# 开启Stelnet服务器功能。
ssh server enable
# 配置VLAN接口49的IP地址,客户端将通过该地址连接Stelnet服务器。
interface vlan-interface 49
ip address 192.168.49.254 255.255.255.0
quit
# 设置Stelnet客户端登录用户线的认证方式为AAA认证。
line vty 0 63
authentication-mode scheme
quit
# 创建设备管理类本地用户admin,并设置密码为明文123456,服务类型为SSH,用户角色为network-admin。
local-user admin class manage
password simple 123456
service-type ssh
authorization-attribute user-role network-admin
quit
# 配置SSH用户admin的服务类型为Stelnet,认证方式为password认证。(此步骤可以不配置)
ssh user admin service-type stelnet authentication-type password
关键说明
- 密钥生成执行后设备会提示确认,直接回车确认即可;密钥是SSH服务运行前提,不生成密钥SSH无法启动。
vlan‑interface 49作为管理IP接口,请确保业务接口已经加入VLAN49,客户端网络可达192.168.49.254。line vty 0 63:允许最多64个远程会话;authentication-mode scheme代表启用AAA本地用户认证。class manage:代表管理类账号,用于设备登录管理;network-admin为最高管理员权限。ssh user ...这条命令在新版本Comware中可省略,本地scheme认证时不需要额外配置ssh user。
排查命令
# 查看SSH服务状态
display ssh server status
# 查看本地密钥
display public-key local rsa public
# 查看本地用户配置
display local-user
# 查看vty线路配置
display line vty
安全建议
- 生产环境不要使用simple明文密码,建议使用
password cipher密文形式。 - vty范围不要全开0‑63,按需缩小,例如
line vty 0 15。 - 关闭不需要的Telnet,仅保留SSH。
- 定期修改管理账号密码。