交换机管理面别裸奔:SSH 加 AAA 登录加固

安全检查里高频扣分的一项:交换机还开着 Telnet,密码是 admin 加设备序列号后四位。管理面是网络的驾驶舱——能登进交换机就能改 VLAN、删配置、镜像流量,管理通道不加密、账号不分人、操作没留痕,等于把驾驶舱钥匙挂在大门口。华为交换机上 SSH 加 AAA 的组合拳,一次配齐加密、分账号、留日志三件事。

操作步骤

  1. 生成密钥对关明文:rsa local-key-pair create 生成主机密钥,stelnet enable 开 SSH 服务,同时把 VTY 用户界面的协议改为仅 SSH、 Telnet 服务关掉。为什么:Telnet 全程明文,口令在网线上裸跑;先断明文通道,加固才有意义。

  2. AAA 建账号体系:aaa 下建本地用户,区分级别——网管用 level 3 管理级,值班查看用 level 0 到 1 只读;用户服务类型限 ssh,密码按复杂度策略设置。为什么:账号分人分级,出了操作才有「是谁做的」可查,共用一个 admin 是审计事故的根源。

  3. VTY 界面收口:user-interface vty 0 4 下绑定 authentication-mode aaa、protocol inbound ssh,再配 acl 限定只允许网管网段的地址登录。为什么:管理面暴露面收得越窄越好,网管 VLAN 之外 ping 得通也登不上。

  4. 首次登录与超时:SSH 客户端首连时接受主机公钥指纹并核对,界面下配 idle-timeout 空闲自动登出。为什么:指纹核对防中间人,超时退出防「登着没关」的遗留会话,都是零成本的卫生习惯。

  5. 操作日志上线:info-center enable 开信息中心,配置日志主机指向日志服务器,记录登录成功失败与配置变更;有条件时启用命令行记账功能。为什么:等保和内审都要求网络设备操作可追溯,日志落不到服务器,本地一重启就没了。

  6. 例行验证:从网管段和业务段各试一次登录——前者通、后者拒才是预期;再核一遍 Telnet 端口确已关闭。为什么:加固类配置改完不验证,等于没改;两段各测一次,策略效果当场见分晓。

三条边界先知道

  • 管理地址单独划:交换机管理 IP 放网管 VLAN,业务 VLAN 里摸不到管理面,纵深才有层次。
  • 密码策略跟域名口径一致:设备本地账号的复杂度与到期策略,和公司口令管理制度对齐,别两套标准。
  • 升级窗口重审一次:系统升级后登录方式与账号配置要复查,个别版本升级会重置用户界面参数。

贵州诚鑫致达科技接手托管网络的开门头一课就是逐台做这套加固——管理面干净了,下面所有安全建设才有地基。

企业存储选型参考|贵州诚鑫致达

老机型数据迁移与扩容(DS218+/DS420+/DS3622xs+ 等),群晖机型参考:可衔接 SA3410 · UC3400 · RS2423RP+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。