技术博客

设备远程管理实验:为什么建议用 SSH 替代 Telnet?

围绕华为设备远程登录实验,讲清楚本地用户、VTY、认证方式、SSH 服务和安全加固要点。

SSHTelnet设备管理网络安全

网络设备配置完成后,管理员通常需要远程管理。Telnet 虽然简单,但明文传输用户名和密码,不适合生产环境。SSH 提供加密通道,更适合作为默认远程管理方式。

实验阶段可以先理解 Telnet,再尽快切换到 SSH。

本地用户

aaa
local-user admin password irreversible-cipher StrongPassword123
local-user admin privilege level 15
local-user admin service-type ssh

密码不要使用弱口令。即使是实验,也要养成强密码和最小权限意识。

VTY 配置

user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh

protocol inbound ssh 可以限制只允许 SSH 登录,减少 Telnet 暴露风险。

启用 SSH

stelnet server enable
ssh user admin authentication-type password
ssh user admin service-type stelnet

不同 VRP 版本命令可能略有差异,实验时要结合设备提示和 ? 帮助确认。

验证和排查

display ssh server status
display users
display current-configuration | include ssh

如果无法登录,先确认管理地址能 ping 通,再确认 VTY 是否允许 SSH,然后检查用户服务类型和认证方式。

生产建议

生产网络应限制管理源地址,只允许堡垒机或管理网段访问设备管理平面。远程管理不是只要能登录就行,还要考虑审计、权限和暴露面。

实验目标

远程管理实验建议完成三个目标:能通过管理地址登录设备,登录过程使用 SSH 加密,非管理网段无法访问设备管理入口。

这三个目标分别对应可用性、安全性和访问边界。只做到“能登录”还不算完整。

管理网络规划

生产环境通常会把管理流量放在独立网段,例如 VLAN 30。管理员从堡垒机或管理 PC 登录设备,业务终端不应该直接访问网络设备管理地址。

实验时可以设置一台管理 PC,地址为 192.168.30.10,设备管理地址为 192.168.30.1。先保证二层和三层可达,再配置 SSH。

Telnet 的风险

Telnet 明文传输账号和密码,在共享网络、无线网络或存在镜像抓包的位置都可能泄露凭据。它适合理解远程登录流程,但不适合作为生产管理方式。

SSH 至少解决了传输加密问题,但仍然需要强密码、权限控制和访问源限制。

验收标准

完成实验后,建议验证:

如果 SSH 失败,要先区分是网络不可达、服务未启用、用户权限不对,还是 VTY 配置不允许。

加固延伸

后续可以增加 ACL 限制管理源地址,开启日志记录,定期备份配置,并统一通过堡垒机登录。对于企业网络,管理面安全往往比业务面更容易被忽视。

参考资料