新交换机拆箱连IP都没有怎么管?华为Console口首次登录全套配置

新交换机到货,最难的一步往往不是配业务,而是第一次怎么进去。设备刚拆箱没有管理 IP、没有账号密码,Telnet 进不去,STelnet 连不上,Web 页面更是无从谈起。这个场景只有一个标准答案:Console 口登录。用专门的 Console 通信线缆把电脑串口接到交换机的 Console 口上,在本地把设备唤醒,这是登录交换机最基本的姿势,也是其他一切登录方式的地基——官方文档写得明白,Telnet、STelnet 这些远程方式都是在 Console 首配之后才玩得转。顺带提醒,现在多数笔记本没有串口,USB 转串口转接线加随线驱动的准备工序。

下面这个例子来自华为官方配置指南。某公司 IT 维护部门购买了一批华为 S 系列交换机,要求两件事:通过 Console 口登录交换机,并且下次登录时需要本地认证;为了便于后续远程维护,顺手把 Telnet 功能也配好。配置思路官方给了四步:先配置终端仿真软件登录交换机;再配置日期、时间、时区及名称这些基本信息;然后配置 Console 用户界面的认证方式;最后配置管理 IP 和 Telnet 功能。

配置步骤

第一步,连线和终端参数。Console 电缆的 DB9(孔)插头插 PC 串口,RJ-45 端插设备 Console 口;笔记本用 USB 转串口线,先按说明书装好随线光盘驱动,USB-DB9(孔)插头插 PC 的 USB 口,RJ-45 端插设备 Console 口。双主控板设备连接任意主控板的 Console 口都可以登录。终端仿真软件是开第二个会话的钥匙,Windows 2000 时代的 PC 自带超级终端可免准备,如今的系统普遍要自行备好一款终端仿真软件,用法参照具体软件的使用指导或联机帮助。新建连接时,通信参数要与 Console 口缺省配置一致:传输速率 9600bit/s、不进行流控、不进行校验、停止位 1、数据位 8。参数对不上最常见的症状就是屏幕一片乱码或者干脆没回显,先回来核这五项再排查线缆。

第二步,配基本信息。时区按所在地域实际情况设,以下仅为示例:

<HUAWEI> clock timezone BJ add 08:00:00    //其中BJ为设置的时区名称。08:00:00表示当地时间是在系统默认的UTC时区基础上加8。
<HUAWEI> clock datetime 10:10:00 2014-07-26    //设置当前时间和日期。设置当前时间前,请务必确认所在时区,设置正确的时区偏移时间,以保证本地时间正确。
<HUAWEI> system-view
[HUAWEI] sysname Switch    //配置交换机名称为Switch。

第三步,Console 认证。先知道一个版本差异:V200R010 至 V200R019 版本 Console 用户界面的认证方式缺省为 AAA 认证,V200R020 及之后版本缺省为 Password 认证,修改认证方式的方法类似。本例显式配置 AAA,并创建本地用户:

[Switch] user-interface console 0
[Switch-ui-console0] authentication-mode aaa    //设置Console用户认证方式为AAA认证。
[Switch-ui-console0] quit
[Switch] aaa
[Switch-aaa] local-user admin1234 password irreversible-cipher Helloworld@6789    //创建名为admin1234的本地用户,设置其登录密码为Helloworld@6789。V200R003之前的版本,不支持irreversible-cipher,仅支持cipher关键字。
[Switch-aaa] local-user admin1234 privilege level 15    //配置用户级别为15级。
[Switch-aaa] local-user admin1234 service-type terminal    //配置接入类型为terminal,即:Console用户。
[Switch-aaa] quit

密码关键字有版本坑:V200R003 之前的版本不支持 irreversible-cipher,仅支持 cipher。service-type terminal 这一条也别漏,它决定了这个账号是给 Console 用户用的。

第四步,管理 IP 和 Telnet。先把 VLANIF10 配成管理接口,管理电脑接的物理口划进 VLAN10:

[Switch] vlan 10
[Switch-vlan10]  interface vlanif 10    //配置VLANIF10作为管理接口。
[Switch-Vlanif10] ip address 10.1.1.1 24
[Switch-Vlanif10] quit
[Switch] interface gigabitethernet 0/0/10    //GE0/0/10为使用Web网管登录Switch的PC与Switch相连的物理接口编号,请按照实际现网情况进行选择。
[Switch-GigabitEthernet0/0/10] port link-type access    //配置接口类型为access。
[Switch-GigabitEthernet0/0/10] port default vlan 10    //配置接口GE0/0/10加入VLAN 10。
[Switch-GigabitEthernet0/0/10] quit

然后开 Telnet 并配好远程账号:

[Switch] telnet server enable    //使能Telnet功能。
[Switch] telnet server-source -i Vlanif 10    //配置服务器端的源接口为10.1.1.1对应的接口,假设该接口为Vlanif 10。
[Switch] user-interface vty 0 4    //进入VTY 0~VTY 4用户界面视图。
[Switch-ui-vty0-4] protocol inbound telnet    //指定VTY用户界面所支持的协议为Telnet。
[Switch-ui-vty0-4] user privilege level 15    //配置VTY 0~VTY 4的用户级别为15级。
[Switch-ui-vty0-4] authentication-mode aaa    //配置VTY 0~VTY 4的用户认证方式为AAA认证。
[Switch-ui-vty0-4] quit
[Switch] aaa
[Switch-aaa] local-user admin123 password irreversible-cipher Huawei@6789    //创建名为admin123的本地用户,设置其登录密码为Huawei@6789。V200R003之前的版本,不支持irreversible-cipher,仅支持cipher关键字。
[Switch-aaa] local-user admin123 privilege level 15    //配置用户级别为15级。
[Switch-aaa] local-user admin123 service-type telnet    //配置接入类型为telnet,即:Telnet用户。
[Switch-aaa] quit

telnet server-source 这条值得划重点:它把 Telnet 服务端绑定到 10.1.1.1 对应的 Vlanif 10 上,设备只从这个管理接口对外提供 Telnet 服务,而不是所有三层接口都敞着。

验证

配置完成后,使用 Console 用户界面重新登录交换机时,需要输入上述步骤配置的用户名和认证密码才能通过身份验证,成功登录交换机;管理电脑接在 GE0/0/10 上与 10.1.1.1 互通后,也可以直接通过 Telnet 登录交换机。回头看整套配置会发现账号是分开的两本账:admin1234 的 service-type 是 terminal,管 Console 这扇门;admin123 的 service-type 是 telnet,管远程那扇门,各走各的认证。最后对照一遍官方配置文件里的关键行核收:telnet server enable 与 telnet server-source -i Vlanif 10 成对出现,aaa 段下两个 local-user 各带 privilege level 15 与各自的 service-type,user-interface con 0 与 user-interface vty 0 4 分别挂了 authentication-mode aaa,时钟与名称落进全局段——这些行齐了,开局这步就算收干净了。时钟别当成可有可无的装饰,日志时间戳全靠它,排障时对不上时间线要多难受有多难受。

交换机开箱开局这活看着简单,真到几十台同时上架的时候,线缆、驱动、终端参数、账号规划哪一环漏了都会卡在门口。贵州诚鑫致达科技在做客户交换机批量交付时,Console 首配加远程管理开通就是这么一套标准动作走下来的。你第一次登交换机踩过什么坑?评论区聊聊。