交换机能 ping 通就是 SSH 上不去?四步排查管理通道

“同一间机房的两台电脑,一台 ping 交换机通、SSH 也通;另一台 ping 得通,SSH 死活连不上。"——这种"别人能上我上不去"的现场,很容易把人带偏方向:明明网络是通的,怎么就登录不了?其实答案就藏在"网络通"和"管理通"的区别里。

成因先摆清楚。ping 走的是 ICMP 协议,只要 IP 层可达就有回应;SSH 走的是 TCP 22 端口,后面还接着虚拟终端、认证、访问控制一整套管理配置。交换机对这两条路的要求并不一样:一条是"路通”,一条是"门开"。ping 通只证明路在,门没开照样进不去。而且 SSH 的门禁往往还带"名单"——限定了哪些源地址可以进,所以才会出现同网段一台能进、一台被拦在门外的经典场面。

排查按四步走(以华为设备为例):

  1. 查服务开没开。登录设备执行 display ssh server status,看 STelnet server 一项是不是 Enable。SSH 服务默认未必开启,没开的话谁也连不上;确认要开,在系统视图下执行 stelnet server enable,开完再试。
  2. 查用户界面认的协议。执行 user-interface vty 0 4 进入虚拟终端视图,再执行 display this 看当前配置:如果界面上配的是 protocol inbound telnet 或只认别的协议,SSH 自然上不去,改成 protocol inbound ssh 再试。
  3. 查源地址限制。一台通、一台不通,八成是这一步:vty 视图下如果挂了 ACL,只有名单里的源地址能进。执行 display acl 加规则编号(例如 display acl 2001),核对那台连不上的机器地址在不在放行范围里。不在,要么把地址段补进规则,要么按管理员的安全流程申请加入——这一步动的是安全策略,改前想清楚。
  4. 查认证方式和账号配置。执行 display ssh user-information 看 SSH 用户配置:认证方式是密码还是密钥,跟客户端用的是不是同一种;再核对该账号的服务类型和用户级别配没配全。客户端报"认证失败"的多半查这一步,报"连接拒绝/超时"的回头看前两步。

顺带一个习惯提醒:管理策略收紧的环境里,SSH 源限制是常态而不是刁难,连不上先别怀疑设备坏了。贵州诚鑫致达科技做网络巡检时,每台交换机的管理通道都要实际登录验证一遍——SSH 能不能上、哪些源能上,台账里记的是实测结果,不是配置文件里的想当然。你遇到过"ping 得通却登不上"的设备吗?最后查出来是哪一环?评论区对个答案。每台设备的管理通道状态,企业数据管家的台账里都记着一笔。