|
|
# 华为交换机 Console 口登录、VTY 远程配置与密码安全加固
## 一、Console 口登录配置
### 1. 基础 Console 口配置
```
system-view
user-interface console 0
authentication-mode password // 设置认证方式为密码认证
set authentication password cipher YourConsolePassword // 设置加密密码
protocol inbound telnet(或所有等, 但console一般直接配置即可,此指令更多用于管理控制) // 通常console默认支持,无需特别配置协议
// 或者更常见的简单配置(不指定协议时):
// 实际上Console口配置主要关注认证和超时等
idle-timeout 5 0 // 设置超时时间,分钟 秒
return
```
**更完善的配置(推荐)**:
```
system-view
user-interface console 0
authentication-mode aaa // 使用AAA认证,更灵活安全
quit
aaa
local-user admin password irreversible-cipher YourStrongPassword // 创建本地用户并设置强密码
local-user admin service-type terminal // 允许终端(console)访问
local-user admin privilege level 15 // 设置最高权限
return
```
### 2. 安全加固建议
- 使用强密码(大小写字母、数字、特殊字符组合)
- 限制 Console 口访问(物理安全措施)
- 设置自动锁定(idle-timeout)
## 二、VTY 远程登录配置(Telnet/SSH)
### 1. Telnet 配置(不推荐,仅用于测试或低安全环境)
```
system-view
telnet server enable // 启用Telnet服务
user-interface vty 0 4 // 进入VTY用户界面视图
authentication-mode aaa // 使用AAA认证
protocol inbound telnet // 允许Telnet协议(华为部分版本可能需要,有些默认允许)
quit
aaa
local-user telnet-user password irreversible-cipher TelnetPassword
local-user telnet-user service-type telnet
local-user telnet-user privilege level 3 // 根据需要设置权限
return
```
### 2. SSH 配置(推荐)
```
system-view
stelnet server enable // 启用SSH服务(或使用ssh server enable,根据版本)
rsa local-key-pair create // 生成RSA密钥对
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh // 只允许SSH
quit
aaa
local-user ssh-user password irreversible-cipher SshStrongPassword
local-user ssh-user service-type ssh
local-user ssh-user privilege level 15
return
```
### 3. SSH 高级配置(可选)
```
ssh user ssh-user authentication-type password // 或all,根据需求
ssh user ssh-user service-type stelnet // 或所有服务类型
// 限制同时登录数等
```
## 三、密码安全加固
### 1. 密码策略
- **密码复杂度**:至少8位,包含大小写字母、数字和特殊字符
- **密码历史**:避免重复使用最近使用过的密码
- **密码有效期**:定期更换密码
### 2. 华为交换机实现方式
```
system-view
password policy // 进入密码策略配置
length min 8 // 最小长度8
complexity check // 启用复杂度检查
history record 5 // 记录最近5个密码,防止重复
lifetime 90 // 密码有效期90天
warning days 7 // 提前7天警告
quit
```
### 3. 账户锁定策略
```
system-view
user-lockout enable // 启用账户锁定
user-lockout threshold 5 // 5次失败后锁定
user-lockout duration 300 // 锁定5分钟
return
```
## 四、其他安全建议
1. **限制访问源**:
- 使用ACL限制可以访问VTY的IP地址
```
acl number 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255
quit
user-interface vty 0 4
acl 3000 inbound
```
2. **日志和审计**:
- 启用登录审计日志
```
info-center enable
info-center source default channel logbuffer log level debugging // 或适当级别
```
3. **定期审查**:
- 定期检查用户账户和权限
- 定期更新密钥和证书
4. **禁用不必要的服务**:
- 关闭未使用的服务(如HTTP、FTP等)
## 五、配置验证
1. **Console 登录测试**:
- 直接连接Console口,验证认证过程
2. **SSH 登录测试**:
```
ssh user@switch-ip
```
3. **查看配置**:
```
display current-configuration | include ssh|telnet|user|password
display ssh server status
display telnet server status
```
通过以上配置,可以显著提高华为交换机管理接口的安全性,防止未授权访问。 |
|