步骤1 配置Console用户界面的认证方式。

<HUAWEI> system-view
[HUAWEI] user-interface console 0    //进入Console用户界面
[HUAWEI-console0] authentication-mode aaa    //配置认证方式为AAA,默认情况下即AAA 
[HUAWEI-console0] quit

步骤2 配置Console用户的认证信息及用户级别。

[HUAWEI] aaa
[HUAWEI-aaa] local-user admin123 password irreversible-cipher abcd@123    //创建本地用户admin123, 登录密码为abcd@123
[HUAWEI-aaa] local-user admin123 privilege level 15    //配置本地用户admin123的级别为15
Warning: This operation may affect online users, are you sure to change the user privilege level ?[Y/N]y 
[HUAWEI-aaa] local-user admin123 service-type terminal    //配置本地用户admin123的接入类型为终端用 户,即Console用户

步骤3 通过Console口连接设备,提示用户输入用户名和密码,实现Console口登录设备。
(本举例配置的用户名为admin123,密码为abcd@123)

Login authentication 
Username:admin123
Password: 
<HUAWEI> 

远程 STelnet 登录安全配置示例

Telnet和STelnet是远程登录交换机两种方式,Telnet协议存在安全风险,而STelnet则
基于SSH协议,实现了在不安全网络上提供安全的远程登录,提供安全信息保障和强
大认证功能,保护交换机不受IP欺骗等攻击。
部署注意事项
● 登录设备前,需要确保终端PC和设备之间路由可达。
● 使用STelnet V1协议存在安全风险,建议使用STelnet V2登录设备。
● 配置STelnet登录交换机前,用户终端应该已安装SSH服务器登录软件。本举例
中,SSH服务器登录软件以第三方软件PuTTY为例。
● 通过STelnet登录设备需配置用户界面支持的协议是SSH,必须设置VTY用户界面
认证方式为AAA认证。
● 为充分保证设备安全,请定期修改密码。
配置步骤:

[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa    //配置VTY用户界面认证方式为AAA认证
[HUAWEI-ui-vty0-4] protocol inbound ssh    //配置VTY用户界面支持的协议为SSH,默认情况下即SSH 
[HUAWEI-ui-vty0-4] user privilege level 15    //配置VTY用户界面的级别为15
[HUAWEI-ui-vty0-4] quit

步骤2 开启STelnet服务器功能并创建SSH用户。

[HUAWEI] stelnet server enable    //使能设备的STelnet服务器功能 
[HUAWEI] ssh user admin123    //创建SSH用户admin123
[HUAWEI] ssh user admin123 service-type stelnet    //配置SSH用户的服务方式为STelnet

步骤3 配置SSH用户认证方式。

配置SSH用户认证方式为Password。

使用Password认证方式时,需要在AAA视图下配置与SSH用户同名的本地用户。

[HUAWEI] ssh user admin123 authentication-type password    //配置SSH用户认证方式为password 
[HUAWEI] aaa
[HUAWEI-aaa] local-user admin123 password irreversible-cipher abcd@123    //创建与SSH用户同名的本 地用户和对应的登录密码
[HUAWEI-aaa] local-user admin123 privilege level 15    //配置本地用户级别为15 
[HUAWEI-aaa] local-user admin123 service-type ssh    //配置本地用户的服务方式为SSH 
[HUAWEI-aaa] quit

配置SSH用户认证方式为RSA、DSA或ECC。(以ECC认证方式为例,RSA、DSA认证 方式步骤类似)
使用RSA、DSA或ECC认证方式时,需要在SSH服务器上输入SSH客户端生成的密钥中 的公钥部分。这样当客户端登录服务器时,自己的私钥如果与输入的公钥匹配成功, 则认证通过。客户端公钥的生成请参见相应的SSH客户端软件的帮助文档。

[HUAWEI] ssh user admin123 authentication-type ecc    //配置SSH用户认证方式为ecc
[HUAWEI] ecc peer-public-key key01 encoding-type pem    //配置ECC公共密钥编码格式,并进入ECC公共密 钥视图,key01为公共密钥名称
Enter "ECC public key" view, return system view with "peer-public-key end". 
[HUAWEI-ecc-public-key] public-key-code begin    //进入公共密钥编辑视图 
Enter "ECC key code" view, return last view with "public-key-code end".
[HUAWEI-dsa-key-code] 308188    //拷贝复制客户端的公钥,为十六进制字符串
[HUAWEI-dsa-key-code] 028180
[HUAWEI-dsa-key-code] B21315DD 859AD7E4 A6D0D9B8 121F23F0 006BB1BB
[HUAWEI-dsa-key-code] A443130F 7CDB95D8 4A4AE2F3 D94A73D7 36FDFD5F
[HUAWEI-dsa-key-code] 411B8B73 3CDD494A 236F35AB 9BBFE19A 7336150B
[HUAWEI-dsa-key-code] 40A35DE6 2C6A82D7 5C5F2C36 67FBC275 2DF7E4C5
[HUAWEI-dsa-key-code] 1987178B 8C364D57 DD0AA24A A0C2F87F 474C7931
[HUAWEI-ecc-key-code] A9F7E8FE E0D5A1B5 092F7112 660BD153 7FB7D5B2
[HUAWEI-ecc-key-code] 171896FB 1FFC38CD
[HUAWEI-ecc-key-code] 0203
[HUAWEI-ecc-key-code] 010001
[HUAWEI-ecc-key-code] public-key-code end    //退回到公共密钥视图
[HUAWEI-ecc-public-key] peer-public-key end    //退回到系统视图
[HUAWEI] ssh user admin123 assign ecc-key key01    //为用户admin123分配一个已经存在的公钥key01

步骤4 在服务器端生成本地密钥对。

<HUAWEI> system-view 
[HUAWEI] ecc local-key-pair create
Info: The key name will be: HUAWEI_Host_ECC.
Info: The key modulus can be any one of the following: 256, 384, 521.
Info: If the key modulus is greater than 512, it may take a few minutes. 
Please input the modulus [default=521]:521
Info: Generating keys..........
Info: Succeeded in creating the ECC host keys.

步骤5 客户端STelnet登录设备。
PC端用Password认证方式连接SSH服务器。

文章作者: Administrator
版权声明: 本站所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 曹少卿的Blog
Routing&Switch Routing&Switch
喜欢就支持一下吧
打赏
微信 微信
支付宝 支付宝