Redian新闻
>
华为设备的这 2 种登录安全配置,只要是个网工,做项目都会用到!

华为设备的这 2 种登录安全配置,只要是个网工,做项目都会用到!

公众号新闻

网络工程师阿龙

在现网中,登录设备的方式主要有以下两种:本地Console口远程STelnet

本地Console口登录安全配置示例

通过Console口(也称串口)登录交换机是登录设备的最基本方式,也是其他登录方式(如Telnet和STelnet)的基础。一旦攻击者接触到Console口后,交换机将暴露给攻击者,交换机的安全无法保障。通过配置Console口用户界面的认证方式、用户的认证信息和用户级别,可以保证Console登录的安全性。

部署注意事项

  • 如果用户通过Console口登录设备再进行Console用户界面配置,所配置的属性需退出当前登录,再次通过Console口登录才会生效。

  • 为充分保证设备安全,首次登录设备时,必须按照要求修改缺省密码,并定期修改密码。

配置步骤

1、配置Console用户界面的认证方式。

<HUAWEI> system-view
[HUAWEI] user-interface console 0    //进入Console用户界面
[HUAWEI-console0] authentication-mode aaa    //配置认证方式为AAA,默认情况下即AAA
[HUAWEI-console0] quit

2、配置Console用户的认证信息及用户级别。

[HUAWEI] aaa
[HUAWEI-aaa] local-user admin123 password irreversible-cipher abcd@123    //创建本地用户admin123,登录密码为abcd@123
[HUAWEI-aaa] local-user admin123 privilege level 15    //配置本地用户admin123的级别为15
Warning: This operation may affect online users, are you sure to change the user privilege level ?[Y/N]y
[HUAWEI-aaa] local-user admin123 service-type terminal    //配置本地用户admin123的接入类型为终端用户,即Console用户

3、通过Console口连接设备,提示用户输入用户名和密码,实现Console口登录设备。(本举例配置的用户名为admin123,密码为abcd@123)

Login authentication


Username:admin123 
Password: 
<HUAWEI> 

远程STelnet登录安全配置示例

Telnet和STelnet是远程登录交换机两种方式,Telnet协议存在安全风险,而STelnet则基于SSH协议,实现了在不安全网络上提供安全的远程登录,提供安全信息保障和强大认证功能,保护交换机不受IP欺骗等攻击。

部署注意事项

  • 登录设备前,需要确保终端PC和设备之间路由可达。
  • 使用STelnet V1协议存在安全风险,建议使用STelnet V2登录设备。
  • 配置STelnet登录交换机前,用户终端应该已安装SSH服务器登录软件。本举例中,SSH服务器登录软件以第三方软件PuTTY为例。
  • 通过STelnet登录设备需配置用户界面支持的协议是SSH,必须设置VTY用户界面认证方式为AAA认证。
  • 为充分保证设备安全,请定期修改密码。

配置步骤

1、配置VTY用户界面的支持协议类型、认证方式和用户级别。

[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa    //配置VTY用户界面认证方式为AAA认证
[HUAWEI-ui-vty0-4] protocol inbound ssh    //配置VTY用户界面支持的协议为SSH,默认情况下即SSH
[HUAWEI-ui-vty0-4] user privilege level 15    //配置VTY用户界面的级别为15
[HUAWEI-ui-vty0-4] quit

2、开启STelnet服务器功能并创建SSH用户。

[HUAWEI] stelnet server enable    //使能设备的STelnet服务器功能
[HUAWEI] ssh user admin123    //创建SSH用户admin123
[HUAWEI] ssh user admin123 service-type stelnet    //配置SSH用户的服务方式为STelnet
配置SSH用户认证方式。

3、配置SSH用户认证方式为Password。

使用Password认证方式时,需要在AAA视图下配置与SSH用户同名的本地用户。

[HUAWEI] ssh user admin123 authentication-type password    //配置SSH用户认证方式为password
[HUAWEI] aaa
[HUAWEI-aaa] local-user admin123 password irreversible-cipher abcd@123    //创建与SSH用户同名的本地用户和对应的登录密码
[HUAWEI-aaa] local-user admin123 privilege level 15    //配置本地用户级别为15
[HUAWEI-aaa] local-user admin123 service-type ssh    //配置本地用户的服务方式为SSH
[HUAWEI-aaa] quit

配置SSH用户认证方式为RSA、DSA或ECC。(以ECC认证方式为例,RSA、DSA认证方式步骤类似)

使用RSA、DSA或ECC认证方式时,需要在SSH服务器上输入SSH客户端生成的密钥中的公钥部分。这样当客户端登录服务器时,自己的私钥如果与输入的公钥匹配成功,则认证通过。客户端公钥的生成请参见相应的SSH客户端软件的帮助文档。

[HUAWEI] ssh user admin123 authentication-type ecc    //配置SSH用户认证方式为ecc
[HUAWEI] ecc peer-public-key key01 encoding-type pem    //配置ECC公共密钥编码格式,并进入ECC公共密钥视图,key01为公共密钥名称
Enter "ECC public key" view, return system view with "peer-public-key end".
[HUAWEI-ecc-public-key] public-key-code begin    //进入公共密钥编辑视图
Enter "ECC key code" view, return last view with "public-key-code end".
[HUAWEI-dsa-key-code] 308188    //拷贝复制客户端的公钥,为十六进制字符串
[HUAWEI-dsa-key-code] 028180
[HUAWEI-dsa-key-code] B21315DD 859AD7E4 A6D0D9B8 121F23F0 006BB1BB
[HUAWEI-dsa-key-code] A443130F 7CDB95D8 4A4AE2F3 D94A73D7 36FDFD5F
[HUAWEI-dsa-key-code] 411B8B73 3CDD494A 236F35AB 9BBFE19A 7336150B
[HUAWEI-dsa-key-code] 40A35DE6 2C6A82D7 5C5F2C36 67FBC275 2DF7E4C5
[HUAWEI-dsa-key-code] 1987178B 8C364D57 DD0AA24A A0C2F87F 474C7931
[HUAWEI-ecc-key-code] A9F7E8FE E0D5A1B5 092F7112 660BD153 7FB7D5B2
[HUAWEI-ecc-key-code] 171896FB 1FFC38CD
[HUAWEI-ecc-key-code] 0203
[HUAWEI-ecc-key-code] 010001
[HUAWEI-ecc-key-code] public-key-code end    //退回到公共密钥视图
[HUAWEI-ecc-public-key] peer-public-key end    //退回到系统视图
[HUAWEI] ssh user admin123 assign ecc-key key01    //为用户admin123分配一个已经存在的公钥key01

4、在服务器端生成本地密钥对。

<HUAWEI> system-view
[HUAWEI] ecc local-key-pair create
Info: The key name will be: HUAWEI_Host_ECC.
Info: The key modulus can be any one of the following: 256, 384, 521.
Info: If the key modulus is greater than 512, it may take a few minutes.
Please input the modulus [default=521]:521
Info: Generating keys..........
Info: Succeeded in creating the ECC host keys.

5、客户端STelnet登录设备。PC端用Password认证方式连接SSH服务器。

通过PuTTY软件登录设备,输入设备的IP地址,选择协议类型为SSH。

点击“Open”,出现如下界面,输入用户名和密码,并按Enter键,至此已登录到SSH服务器。(以下显示信息仅为示例)

login as: admin123
Sent username "admin123"

[email protected]'s password:

Info: The max number of VTY users is 8, and the number
      of current VTY users on line is 5.
      The current login time is 2018-12-22 09:35:28+00:00.
<HUAWEI>

END

官方站点:www.linuxprobe.com

Linux命令大全:www.linuxcool.com

刘遄老师QQ:5604241

Linux技术交流群:3762708

(新群,火热加群中……)

想要学习Linux系统的读者可以点击"阅读原文"按钮来了解书籍《Linux就该这么学》,同时也非常适合专业的运维人员阅读,成为辅助您工作的高价值工具书!


微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
咀外文嚼汉字(181)“仮装”与“化装”【广发策略】基金四季报配置:从配置景气g,到配置弹性△gBC新冠住院飙新高!新变种登陆,卫生官急了…美国研究院报告:圣荷西都会区是移民首选,旧金山都会区第3!睡觉时微信被陌生设备登录了?微信官方回应蔚来回应降价促销最高超10万元;小米汽车设计泄密供应商被罚100万元;农夫山泉宣布涨价;爱奇艺回应3台设备登录账号被封丨邦早报做项目见不到客户,我变成了一个“画图产品经理”北京内推 | 微软亚洲互联网工程院(STCA)招聘科研实习生多地网友“微信凌晨被未知设备登录”?官方回应!她为什么离开民主党?音视频物联网行业起势,实时互动成智能设备的“硬指标”!禁燃气令出炉!每天都要用到的这样东西,竟是家中空气杀手?我的老公寓:人去楼空,余音绕梁深秋恩赐的味觉(2)山珍 零余子[照片] 移动设备的“摄影学”谷歌正式推出 “密钥登录”,逐步取代传统密码登录苹果4年来首次出现营收下降/ChatGPT月活用户达1亿/爱奇艺回应3台设备登录账号被封经络养生口诀!记住它,会用到的!自动驾驶,会用到哪些传感器?高中生就去普华永道“做项目”?清北藤校大学生都羡慕哭了睡觉时微信被陌生设备登录了?官方最新回应没药安利四年的国货,相信我!这款面膜你会用到老!这神秘的“甘露灌顶”,​只要是打坐的人,一定有机会遇到!小米将发最强高端机!满级配置,堪称影像「大魔王」全澳哗然!你辛苦攒去Coles和WWS扔的塑料瓶,全白费了!整个回收环保项目都被叫停!新变种登场!谭博士警告:加国又要爆发一波疫情失控狂奔致2死3伤,特斯拉回应:司机全程未踩刹车;华为拦截得物App删除用户反馈问题商品视频;QQ内测支持微信登录功能丨雷峰早报华硕发布全新设计的 16 英寸天选笔记本:全 AMD 配置,窄边框屏幕东京在召唤6-镰仓大佛旧金山|警方人员配置,将达历史最低水平!治安或将越来越差!多地网友反映微信被不知名设备登录,腾讯微信官方回应在美做餐饮 | 餐饮设备的发展提高餐厅运营效率,非堂食业务大大受益大温老司机们注意!到2025年,温哥华RCMP将全配备随身摄像头!早报|专家称年轻人工资低可能是能力不够;辽宁袭击医生嫌疑人被抓获;爱奇艺回应3台设备登录账号被封;苹果营收遭四年来首次下滑超威亮滑洁厕净,500gx4瓶,包邮,只要16.9元;可使用2250次的威王洁厕宝,包邮只要16.45元
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。