1. 项目概述:一次常规但至关重要的交换机运维操作
最近在帮一个朋友的公司处理网络设备盘点,发现他们几台核心的华为S5720交换机,登录密码还是出厂默认的,或者用的是几年前离职同事设的、没人记得的复杂密码。这场景太典型了,几乎每个中小企业的网络运维都会遇到。交换机密码管理看似基础,实则关乎整个网络的安全命脉。一个弱密码或未知密码,轻则导致运维中断,重则可能成为安全入侵的跳板。今天,我就以华为S5720这款经典盒式交换机为例,把修改密码的几种标准路径、背后的原理,以及我踩过的那些坑,从头到尾捋一遍。无论你是刚接手旧设备的新网管,还是需要规范安全策略的运维工程师,这篇都能给你一份可直接“抄作业”的实操指南。
华为S5720系列是业界非常普及的千兆/万兆三层交换机,广泛应用于企业网接入和汇聚层。修改其密码,本质上是对设备管理权限的凭证进行更新。这个过程不仅包括我们最熟悉的通过Console口或Telnet/SSH登录后修改,还涉及在忘记密码时如何通过BootROM菜单进行恢复。理解整个流程,意味着你掌握了设备访问控制的第一道关卡。下面,我们就从最常规的场景开始,逐步深入到应急恢复。
2. 密码修改的常规路径与原理剖析
修改交换机密码,首先得能登录进去。根据不同的初始环境和网络状态,我们主要有三条路径:通过Console线本地连接、通过Telnet或SSH远程登录、以及通过Web网管界面操作。每种方式背后,对应着不同的认证流程和配置层级。
2.1 认证体系与密码类型解析
在动手之前,有必要搞清楚华为交换机(VRP系统)的几种密码及其作用域,这能帮你避免“改错了地方”的尴尬。
- Console口登录密码:这是物理接触设备时的第一道认证。通过专用的Console线(RJ45转串口/USB)连接到交换机的Console口,使用终端软件(如SecureCRT、Putty、华为自家的SmartKit终端)进行连接。默认波特率是9600。出厂设备通常无需密码即可进入,但为了安全,我们必须设置。
- VTY(Virtual Type Terminal)线路密码:这是远程登录(Telnet/SSH)的入口密码。VTY是虚拟终端线路,用户通过Telnet或SSH协议连接到交换机的管理IP地址时,使用的就是VTY线路。这里的认证方式更灵活,可以仅用密码,也可以配置为需要用户名和密码。
- 特权模式(用户视图)密码:也就是常说的“enable密码”或“super密码”。在华为设备上,登录后进入的是“用户视图”(
<Huawei>),权限较低。输入system-view命令进入“系统视图”([Huawei])需要特权密码。这个密码保护的是配置修改权限。 - 本地用户名密码:这是一种更安全的认证方式,可以为不同用户创建账号,并赋予不同的权限级别(如0-15级)。我们可以要求VTY线路或Console口使用本地用户名密码进行认证,而不是单一的线路密码。
注意:很多新手会混淆“线路密码”和“AAA本地认证密码”。线路密码(如
set authentication password cipher)是配置在线路(如console 0或vty 0-4)下的,相对简单。而AAA本地认证需要先创建本地用户,再在线路下调用认证方案。对于生产环境,强烈建议使用AAA本地认证,因为它支持分权分域,且更便于审计。
2.2 方案选型:何时选择何种登录方式?
为什么要有这么多方式?主要是为了平衡安全性、便捷性和应急需求。
- 初次配置或密码丢失时,Console口是唯一选择。因为它不依赖于任何网络配置,是设备的“带外管理”接口,优先级最高。这也是我们进行密码恢复的物理基础。
- 日常运维,首选SSH,禁用Telnet。Telnet传输是明文的,包括密码,这在现代网络中是极大的安全漏洞。SSH(Secure Shell)对整个会话进行加密。因此,在修改密码的整个流程中,我们的目标之一就是开启并确保SSH服务可用。
- Web网管(HTTP/HTTPS):对于不熟悉命令行的管理员,Web界面提供了图形化的配置方式。但其功能通常不如命令行全面,且HTTP同样存在安全风险。建议仅在内网安全环境使用,或使用HTTPS。
本次操作的核心思路是:首先通过Console口确保能获得控制权并设置基础密码,然后配置远程管理(SSH)及更安全的AAA认证,最后禁用不安全的服务(如Telnet、HTTP)。这是一个从基础到进阶、从应急到规范的标准流程。
3. 核心细节解析与实操要点
这一部分,我们拆解每个关键步骤背后的命令和注意事项。光是知道命令不够,明白为什么这么配,才能举一反三。
3.1 Console口连接与初始登录
这是所有操作的起点。你需要一根Console线,和一台电脑。
- 硬件连接:将Console线的RJ45端插入S5720前面板的“Console”口,USB端插入电脑。
- 安装驱动:如果是USB转串口线,电脑可能需要安装特定驱动(如Prolific、FTDI、CH340等芯片驱动)。驱动安装成功后,在Windows设备管理器的“端口(COM和LPT)”下会看到一个新的COM口,记下其编号(如COM3)。
- 终端软件配置:打开SecureCRT或Putty。
- 选择连接类型为“Serial”(串口)。
- 端口选择刚才记下的COM口。
- 波特率(Baud rate)设置为9600。
- 数据位(Data bits)为8,停止位(Stop bits)为1,奇偶校验(Parity)为None,流控制(Flow control)为None。
- 连接与上电:点击连接。如果交换机已开机,终端窗口可能是黑的。此时按几下回车键,如果出现
<Huawei>提示符,说明连接成功。如果没反应,可以尝试重启交换机,在启动过程中观察输出。
实操心得:很多时候连不上,问题出在COM端口号选错或驱动没装好。在设备管理器里确认端口号是最关键的一步。另外,有些新款笔记本电脑没有原生串口,必须使用USB转Console线,此时驱动兼容性是排查重点。
3.2 配置Console口密码与超时
成功登录后,我们首先给Console口加把锁。
<Huawei> system-view [Huawei] user-interface console 0 [Huawei-ui-console0] authentication-mode password [Huawei-ui-console0] set authentication password cipher Please configure the login password (8-16) Enter Password: // 输入你的新密码,例如 Huawei@123 Confirm Password: // 再次输入确认 [Huawei-ui-console0] idle-timeout 15 0 // 设置超时时间为15分钟,0秒 [Huawei-ui-console0] return <Huawei> save // 切记保存配置!authentication-mode password:设置认证模式为密码认证。还有一种aaa模式,会调用后面创建的本地用户,这里我们先从简单的开始。cipher关键字:这意味着密码会以密文形式存储在配置文件中。如果你使用simple,密码就是明文显示,极不安全,严禁在生产环境使用。idle-timeout 15 0:设置空闲超时时间。如果15分钟0秒内无操作,终端会自动退出登录,防止你离开后设备未锁屏。这个时间可以根据需要调整。
3.3 配置管理IP与远程登录密码(VTY)
要让交换机能被网络访问,需要配置一个管理VLAN的IP地址。通常使用VLAN 1(默认管理VLAN)或创建一个专用的管理VLAN(如VLAN 99)。
<Huawei> system-view [Huawei] interface Vlanif 1 // 进入VLANIF 1接口 [Huawei-Vlanif1] ip address 192.168.1.100 24 // 配置IP地址和掩码 [Huawei-Vlanif1] quit接下来,配置VTY线路,允许远程登录。华为交换机默认有VTY 0-4共5个虚拟终端。
[Huawei] user-interface vty 0 4 // 进入VTY 0到4的线路视图 [Huawei-ui-vty0-4] authentication-mode aaa // 强烈建议使用AAA认证模式 [Huawei-ui-vty0-4] protocol inbound ssh // 只允许SSH协议接入,禁用telnet [Huawei-ui-vty0-4] quit现在配置AAA本地用户:
[Huawei] aaa [Huawei-aaa] local-user admin password cipher Huawei@789 // 创建用户admin,密码密文存储 [Huawei-aaa] local-user admin privilege level 15 // 设置用户权限等级为15(最高) [Huawei-aaa] local-user admin service-type ssh // 指定该用户可用于SSH服务 [Huawei-aaa] quit最后,开启SSH服务:
[Huawei] stelnet server enable // 开启STelnet服务器(SSH的一种服务) [Huawei] rsa local-key-pair create // 生成RSA密钥对,SSH加密必需 The key name will be: Huawei_Host The range of public key size is (512 ~ 2048). NOTES: If the key modulus is greater than 512, it will take a few minutes. Input the bits in the modulus[default = 512]: 1024 // 建议使用1024或2048位 [Huawei] ssh user admin authentication-type password // 设置SSH用户认证类型为密码 [Huawei] ssh user admin service-type stelnet // 用户admin的服务类型为STelnet [Huawei] return <Huawei> save核心要点:
protocol inbound ssh这行命令至关重要,它直接禁用了Telnet,强制只走SSH。authentication-mode aaa将认证交给了更灵活的AAA模块。生成RSA密钥是SSH服务能正常启动的前提,否则连接时会报“协议不支持”或“服务器没有密钥”的错误。
3.4 修改特权模式密码
在用户视图(<Huawei>)下输入system-view时,如果设备配置了特权密码,会提示输入。修改命令如下:
<Huawei> system-view [Huawei] super password level 15 cipher Huawei@456level 15表示这个密码用于进入15级权限。同样使用cipher加密存储。
4. 实操过程与核心环节实现
现在,我们模拟一个完整的、从零开始的密码配置场景:一台刚出厂或已恢复出厂的S5720交换机。
4.1 场景一:全新设备或已恢复出厂设置的初始化配置
- 物理连接与登录:通过Console口连接,无需密码直接进入用户视图
<Huawei>。 - 基础配置:
<Huawei> system-view [Huawei] sysname Core-SW-01 // 修改设备名称,便于管理 [Huawei] info-center enable // 开启信息中心(日志) [Huawei] info-center loghost source Vlanif 1 // 设置日志源 [Huawei] info-center loghost 192.168.1.254 // 假设日志服务器IP是.254 - 按照3.2章节配置Console口密码。
- 按照3.3章节配置管理IP、AAA用户、并开启SSH。这里注意,在配置VLANIF IP之前,需要确保对应的物理端口已经加入了该VLAN。假设我们使用G0/0/1口连接上层网络,并将其加入VLAN 1。
然后再配置[Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access // 接口模式设为access [Huawei-GigabitEthernet0/0/1] port default vlan 1 // 加入VLAN 1 [Huawei-GigabitEthernet0/0/1] quitinterface Vlanif 1的IP。 - 按照3.4章节配置特权密码。
- 保存并测试:
现在,你可以拔掉Console线,尝试用SSH客户端(如SecureCRT的SSH2协议)连接[Huawei] return <Huawei> save192.168.1.100,使用用户名admin和密码Huawei@789登录。登录后,尝试输入system-view,应该会提示输入特权密码Huawei@456。
4.2 场景二:修改已知密码的常规流程
如果你已经知道现有密码,只是想定期更新或强化它,流程更简单。
- 通过Console或SSH登录设备。
- 修改AAA本地用户密码:
这条命令会直接覆盖旧密码。<Huawei> system-view [Huawei] aaa [Huawei-aaa] local-user admin password cipher New_Strong_P@ssw0rd!2024 - 如果需要,同样方法修改Console口密码(进入
user-interface console 0后使用set authentication password cipher)和特权密码(super password)。 - 重要:如果修改了当前登录会话所使用的用户密码,当前会话不会中断。但新开启的登录会话需要使用新密码。务必在修改后,新开一个窗口测试新密码是否生效,确认无误后再关闭旧会话窗口,避免把自己锁在外面。
4.3 场景三:忘记所有密码的恢复流程(BootROM操作)
这是最关键的应急技能。当你不知道Console、VTY、特权任何一种密码时,就需要通过BootROM菜单清除密码。此操作会使设备重启,并丢失启动配置文件,但不会删除保存的配置文件(vrpcfg.zip)。设备将以空配置启动,此时你可以重新设置密码,再导入或合并原有配置。
操作前警告:此操作会导致业务中断,务必在业务低峰期或维护窗口进行。
- 连接Console口并重启设备。在终端软件看到启动信息时,迅速按下
Ctrl+B或Ctrl+Break(具体按键组合可能因终端软件而异,需提前在软件中设置发送Break信号),进入BootROM主菜单。 - 在BootROM菜单中,选择清除Console口密码的选项。不同版本VRP菜单略有差异,但通常会有类似 “Clear password for console user” 或 “Reset console password” 的选项。注意,不要选择“恢复出厂设置”或“清除配置文件”,除非你确定要丢弃所有配置。
- 按照提示操作后,设备会重启。重启后,通过Console口登录将不再需要密码。
- 登录后,设备处于空配置状态。你需要进入系统视图,然后使用
startup saved-configuration vrpcfg.zip命令指定下次启动的配置文件(如果之前保存过)。 - 重启设备 (
reboot),让设备加载原有配置。但此时Console口密码已被清除,你可以无密码进入。 - 进入后,立即按照3.2和3.3的步骤,重新设置你的新密码,并保存配置。
踩坑实录:BootROM操作最大的风险是误选。一定要看清菜单选项的英文描述,确认是清除Console密码,而不是清除整个配置文件。在进行此操作前,如果可能,最好通过
display startup命令确认已保存的配置文件名,并通过FTP/TFTP将其备份到本地,这是最保险的做法。
5. 常见问题与排查技巧实录
即使按照步骤操作,也可能会遇到各种问题。下面是我在多次实践中总结的“排错清单”。
5.1 SSH连接失败问题排查
这是远程管理中最常见的问题。
| 问题现象 | 可能原因 | 排查命令与解决步骤 |
|---|---|---|
| 连接超时 (Connection timed out) | 1. 管理IP地址配置错误或未生效。 2. 物理链路不通(网线、光模块)。 3. 电脑与交换机不在同一网段。 4. 交换机端口未UP或处于错误状态。 | 1.display ip interface brief Vlanif 1查看VLANIF接口状态和IP。2. display interface brief查看物理端口状态,确保连接端口是UP。3. 电脑ping交换机的管理IP,检查基础连通性。 4. 检查交换机端口配置(如STP是否阻塞)。 |
| 连接被拒绝 (Connection refused) | 1. SSH服务未开启。 2. VTY线路未绑定SSH协议或认证模式错误。 3. 防火墙或ACL拦截。 | 1.display ssh server status查看SSH服务器状态。2. display user-interface vty 0查看VTY线路的protocol inbound和authentication-mode。3. display acl all查看是否有ACL应用到VTY线路或接口上。 |
| 密码认证失败 | 1. 用户名或密码输入错误(区分大小写)。 2. AAA中未给该用户授权SSH服务类型。 3. 用户被锁定(多次失败尝试后)。 | 1. 仔细核对用户名和密码。 2. display local-user查看用户详情,确认service-type包含ssh。3. 尝试通过Console口登录,检查AAA配置。 |
| 协议不兼容或报算法错误 | 1. 客户端与服务器支持的SSH版本或加密算法不匹配。 2. RSA密钥未生成或异常。 | 1. 在SSH客户端(如SecureCRT)中尝试降低SSH版本(如从2.0兼容1.99)。 2. display rsa local-key-pair public检查密钥是否存在。尝试删除并重新生成 (rsa local-key-pair destroy->create)。 |
5.2 配置保存与重启相关陷阱
- 问题:修改密码后忘记
save,设备重启后配置丢失,密码恢复原样。- 教训:任何关键配置修改后,养成
display current-configuration核对,然后立即save的习惯。可以设置自动保存:set save-configuration interval 60(每60分钟自动保存,可选)。
- 教训:任何关键配置修改后,养成
- 问题:使用
reboot命令重启后,设备加载的配置不是最新的。- 排查:使用
display startup查看下次启动时加载的配置文件。save命令默认保存到vrpcfg.zip并设置为下次启动文件。如果你手动指定了其他文件,需要确认。
- 排查:使用
- 问题:BootROM清除密码后,如何避免业务配置丢失?
- 最佳实践:定期使用FTP/TFTP备份配置文件 (
tftp 192.168.1.254 put vrpcfg.zip)。在清除密码前,如果还能通过其他方式(如SNMP只读社区字)获取配置,先进行备份。清除密码并重启进入空配置后,第一时间通过TFTP导入备份 (tftp 192.168.1.254 get vrpcfg.zip->startup saved-configuration vrpcfg.zip->reboot)。
- 最佳实践:定期使用FTP/TFTP备份配置文件 (
5.3 密码策略与安全强化建议
仅仅修改密码还不够,建立密码策略才能长治久安。
- 启用密码复杂度检查:
启用后,设置过于简单的密码(如全数字、连续字符)会被系统拒绝。[Huawei] password-policy [Huawei-password-policy] password complexity enable // 启用复杂度检查 [Huawei-password-policy] password length min-length 10 // 最小长度10位 - 配置登录失败锁定:防止暴力破解。
[Huawei] aaa [Huawei-aaa] local-user admin failed-attempt freeze 5 // 5次失败后锁定 [Huawei-aaa] local-user admin access-limit 3 // 限制同时登录会话数为3 - 限制管理访问源:通过ACL只允许特定管理主机的IP地址访问VTY线路。
[Huawei] acl 2000 [Huawei-acl-basic-2000] rule permit source 192.168.1.50 0 // 只允许.50这台主机 [Huawei-acl-basic-2000] quit [Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] acl 2000 inbound // 在VTY线路上调用ACL - 彻底关闭不安全的服务:
[Huawei] undo telnet server enable // 关闭Telnet服务器 [Huawei] undo http server enable // 关闭HTTP服务器(如果不用网管) [Huawei] undo ftp server enable // 关闭FTP服务器(使用SFTP替代)
网络设备密码管理是运维工作的基石,它简单,但绝不能轻视。从一次标准的密码修改,延伸到认证体系的理解、安全策略的部署和应急恢复的演练,这才是专业运维该有的闭环。每次修改密码,都是一次对设备管理状态的小体检。养成修改后立即用新方式测试、定期备份配置、并记录到资产文档中的习惯,这些看似繁琐的步骤,会在某个紧急的深夜,为你省下数小时的故障排查时间。