faq_2026-09-29_net_3
title: “华三交换机SSH能登录但看不了配置进不了配置模式怎么办” description: “SSH 账号密码都对,交换机也登上去了,敲 display 看不了配置、system-view 进不去。问题多半不在连接,而在账号的用户级别不够,这篇讲级别怎么查、怎么提。” date: 2026-09-29 slug: h3c-ssh-login-no-privilege-user-level categories: [“常见问答”] draft: false
给华三交换机开了一个 SSH 账号,登录很顺利,账号密码都对,提示符也出来了。可接下来就卡住了:敲 display current-configuration 想看看配置,命令敲了没输出或者直接被拒绝;再敲 system-view 想进配置模式,同样进不去。设备明明登上了,却像个只买了站票的客人,什么都干不了。这种现场问题基本不在连接和认证上——那两关已经过了——而在账号绑定的用户级别不够。顺带划一下边界:SSH 连都连不上的排查是另一个话题,站内已有开通配置篇,这篇只讲登上之后没权限这一种。
原因分析
华三的 Comware 平台把用户分成级别,级别决定这个人登录后能敲哪些命令。老平台常见四级口径:0 级只能做 ping、tracert 这类网络诊断;1 级能执行 display 类查看命令;2 级起才能进系统视图改配置;3 级是管理级,权限基本齐全。新一些的版本改成了角色制,常用 network-operator 对应只读、network-admin 对应可管。SSH 账号建的时候如果没有显式指定级别或角色,落在了低级别上,就会出现这个典型现场:登录成功,看配置被拒、配置模式进不去。这不是故障,是权限模型在正常工作。
分步解决
- 先确认当前账号的级别。登录后在用户视图敲 display users,输出里的 Level 一列就是当前会话的级别;级别是 0 或 1,就和现场症状对上了。
- 有 super 密码就直接提权。如果设备上配置过 super password,敲 super 加目标级别(例如 super 3),输入提权密码后即可获得高级别会话,先应急把要看的配置看完。
- 没有提权密码就走带外修改。用 Console 线直连,或者用另一个已知高权限的账号登录,进入系统视图修改这个账号:老平台在 local-user 下把级别改到 2 或 3,新平台给账号绑 network-admin 角色,具体命令以设备版本的手册为准。
- 顺手检查 AAA 绑定。如果账号认证走了 AAA 方案,级别也可能由 AAA 侧下发,本地改了不生效时要核对登录域和方案的绑定关系。
- 改完保存并验证。保存配置后,用这个 SSH 账号重新登录一遍,确认能看配置、能进系统视图再收工。
预防
建账号时就按用途定好级别:日常看状态的账号给只读级别,改配置的账号才给管理级,并把这些对应关系记进账号台账;管理级账号的密码纳入定期轮换。给交换机这类设备做账号权限梳理时拿不准级别口径,按设备版本把手册里的权限表核一遍再动手,能省掉不少来回。