H3C交换机SSH(Stelnet)配置笔记


H3C交换机SSH(Stelnet)配置笔记

说明:该配置为H3C Comware平台交换机SSH登录完整配置,使用本地用户+密码认证,开放全部vty线路0‑63。

# 生成RSA密钥对。
public-key local create rsa

# 生成DSA密钥对。
public-key local create dsa

# 生成ECDSA密钥对。
public-key local create ecdsa secp256r1

# 开启Stelnet服务器功能。
ssh server enable

# 配置VLAN接口49的IP地址,客户端将通过该地址连接Stelnet服务器。
interface vlan-interface 49
 ip address 192.168.49.254 255.255.255.0
quit

# 设置Stelnet客户端登录用户线的认证方式为AAA认证。
line vty 0 63
 authentication-mode scheme
quit

# 创建设备管理类本地用户admin,并设置密码为明文123456,服务类型为SSH,用户角色为network-admin。
local-user admin class manage
 password simple 123456
 service-type ssh
 authorization-attribute user-role network-admin
quit

# 配置SSH用户admin的服务类型为Stelnet,认证方式为password认证。(此步骤可以不配置)
ssh user admin service-type stelnet authentication-type password

关键说明

  1. 密钥生成执行后设备会提示确认,直接回车确认即可;密钥是SSH服务运行前提,不生成密钥SSH无法启动。
  2. vlan‑interface 49 作为管理IP接口,请确保业务接口已经加入VLAN49,客户端网络可达192.168.49.254
  3. line vty 0 63:允许最多64个远程会话;authentication-mode scheme代表启用AAA本地用户认证。
  4. class manage:代表管理类账号,用于设备登录管理;network-admin为最高管理员权限。
  5. ssh user ... 这条命令在新版本Comware中可省略,本地scheme认证时不需要额外配置ssh user。

排查命令

# 查看SSH服务状态
display ssh server status

# 查看本地密钥
display public-key local rsa public

# 查看本地用户配置
display local-user

# 查看vty线路配置
display line vty

安全建议

  • 生产环境不要使用simple明文密码,建议使用password cipher密文形式。
  • vty范围不要全开0‑63,按需缩小,例如line vty 0 15
  • 关闭不需要的Telnet,仅保留SSH。
  • 定期修改管理账号密码。

文章作者: TerSup
版权声明: 本博客所有文章除特別声明外,均采用 CC BY 4.0 许可协议。转载请注明来源 TerSup !
  目录