管理交换机还在用Telnet明文传密码?华为STelnet配RADIUS登录加密又统一管号
不少公司的网络设备运维还停留在 Telnet:谁要登交换机,密码在群里一发,敲进去的每个字符都以明文在网上跑,抓包软件一挂,账号密码直接看光;设备一多,密码还是"一套走天下"——改一次密码要挨台设备敲一遍,离职同事的账号到底还留在哪台设备上,没人说得清;哪台设备被谁登过、敲了什么命令,更是无从追溯。这三件事的解法其实是一套配置:把远程登录换成 STelnet,再把认证交给 RADIUS 服务器统一管。
STelnet 基于 SSH 协议,在不安全的网络上提供安全的远程登录,保证数据完整性和可靠性,还能保护交换机不受 IP 欺骗类攻击,登录过程和敲进去的命令全程加密传输。华为交换机缺省不能直接通过 STelnet 登录,需要先通过 Console 口或 Telnet 登录设备把 STelnet 功能配好。配上 RADIUS 认证后,用户登录时交换机把用户名密码送到 RADIUS 服务器统一认证,谁在什么时间登了哪台设备、做了什么操作都有记录,账号在服务器上统一增删,不用再挨台设备改密码。RADIUS 是一种分布式的、客户端/服务器结构的信息交互协议,常应用在既要求较高安全性又允许远程用户访问的网络环境中。下面这套华为 S 系列交换机的完整配置,以一台 Switch 作 SSH 服务器、RADIUS 服务器地址 10.2.1.1/24、认证端口 1812 为例。
配置步骤
第一步,生成本地密钥对,这是 SSH 加密通信的基础,密钥长度保持默认 2048 即可:
<HUAWEI> system-view
[HUAWEI] sysname Switch
[HUAWEI] dsa local-key-pair create //生成本地DSA密钥对。
Info: The key name will be: HUAWEI_Host_DSA.
Info: The key modulus can be any one of the following : 1024, 2048.
Info: If the key modulus is greater than 512, it may take a few minutes.
Please input the modulus [default=2048]:
Info: Generating keys...
Info: Succeeded in creating the DSA host keys.
第二步,开 STelnet 服务并配好用户界面。服务器源接口指定为管理 IP 所在的 Vlanif 10,VTY 用户界面认证方式设为 AAA、只允许 SSH 协议进来,用户级别给到 15 级:
[Switch] stelnet server enable //使能STelnet服务器功能。
[Switch] ssh server-source -i Vlanif 10 //配置服务器端的源接口为10.1.1.1对应的接口,假设该接口为Vlanif 10。
[Switch] user-interface vty 0 14 //进入VTY 0~VTY 14用户界面视图。
[Switch-ui-vty0-14] user privilege level 15 //配置VTY 0~VTY 14的用户级别为15级。
[Switch-ui-vty0-14] authentication-mode aaa //配置VTY 0~VTY 14的用户认证方式为AAA认证。
[Switch-ui-vty0-14] protocol inbound ssh //配置VTY 0~VTY 14的用户界面支持SSH协议。
[Switch-ui-vty0-14] quit
再配置 SSH 用户 admin123 的认证方式为 Password 认证、服务方式为 STelnet。如果后续要接入多个 SSH 用户,可以执行 ssh authentication-type default password 把 Password 设成缺省认证方式,就不必逐个用户再配一遍:
[Switch] ssh user admin123 authentication-type password //配置SSH用户admin123的认证方式为Password认证。
[Switch] ssh user admin123 service-type stelnet //配置SSH用户admin123的服务方式为STelnet。
第三步,配 RADIUS 认证。先建 RADIUS 服务器模板,指向认证服务器并配好共享密钥——注意这里的密钥必须与 RADIUS 服务器侧配置完全一致:
[Switch] radius-server template 1 //进入RADIUS服务器模板视图。
[Switch-radius-1] radius-server authentication 10.2.1.1 1812 //配置RADIUS认证服务器。
[Switch-radius-1] radius-server shared-key cipher Huawei@6789 //配置RADIUS服务器的共享密钥为Huawei@6789。
[Switch-radius-1] quit
如果 RADIUS 服务器不接受带域名的用户名,还需要执行 undo radius-server user-name domain-included,让交换机发出去的用户名不含域名。接着配 AAA 认证方案,认证模式指定为 RADIUS:
[Switch] aaa
[Switch-aaa] authentication-scheme sch1 //创建名为sch1的认证方案。
[Switch-aaa-authen-sch1] authentication-mode radius //配置认证模式为RADIUS认证。
[Switch-aaa-authen-sch1] quit
创建域并在域下把认证方案和 RADIUS 服务器模板挂上,最后把该域设为全局默认管理域,管理员登录时就不必输域名:
[Switch-aaa] domain huawei.com //创建名为huawei.com的域并进入域视图。
[Switch-aaa-domain-huawei.com] authentication-scheme sch1 //配置域的认证方案为sch1。
[Switch-aaa-domain-huawei.com] radius-server 1 //指定域的RADIUS服务器模板为1。
[Switch-aaa-domain-huawei.com] quit
[Switch-aaa] quit
[Switch] domain huawei.com admin
验证
在 PC 上用 PuTTY 这类 SSH 客户端登录,输入交换机 IP 地址、协议类型选 SSH,点击 Open。输入 RADIUS 服务器上配置的用户名 admin123 和密码,验证通过即可登入:
login as: admin123
password:
Info: The max number of VTY users is 8, and the number
of current VTY users online is 2.
The current login time is 2014-07-30 09:54:02+08:00.
<Switch>
Switch 最终的配置文件如下,自查时逐行对照:
#
sysname Switch
#
domain huawei.com admin
#
radius-server template 1
radius-server shared-key cipher %^%#}+ysUO*B&+p'NRQR0{ZW7[GA*Z*!X@o:Va15dxQAj+,$>NP>63de|G~ws,9G%^%#
radius-server authentication 10.2.1.1 1812 weight 80
#
aaa
authentication-scheme sch1
authentication-mode radius
domain huawei.com
authentication-scheme sch1
radius-server 1
#
user-interface vty 0 14
authentication-mode aaa
user privilege level 15
#
stelnet server enable
ssh server-source -i Vlanif 10
ssh user admin123
ssh user admin123 authentication-type password
ssh user admin123 service-type stelnet
#
return
两个提醒值得写进变更单:STelnet V1 协议有安全风险,登录时选 V2;配置前确认终端、交换机、RADIUS 服务器三方路由可达,且服务器上已建好账号——本例假设 RADIUS 服务器上已配置用户 admin123@huawei.com(用户名@域名),密码为 Example@123。如果是十几台设备以内、没有认证服务器的小网络,也可以退而求其次用交换机本地账号认证;但凡设备数量上了规模、或者对操作留痕有合规要求,RADIUS 集中认证都是更值得投入的那一步。贵州诚鑫致达科技帮企业梳理设备运维时,第一件事就是把 Telnet 全网换成 STelnet 并接上统一认证,这类改造投入小、安全收益立竿见影。你单位的交换机现在怎么登的?评论区说说有没有遇到过账号密码"满天飞"的困扰。