• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

01-基础配置指导

目录

03-登录设备配置

本章节下载 03-登录设备配置  (662.14 KB)

03-登录设备配置


1 登录设备方式介绍

设备支持以下登录方式:

·     通过CLI登录设备。登录成功后,可以直接输入命令行,来配置和管理设备。CLI方式下又根据使用的登录接口以及登录协议不同,分为:通过Console口、Telnet或SSH登录方式。

·     通过SNMP登录设备。登录成功后,NMS可以通过Set和Get等操作来配置和管理设备。

用户首次登录设备时,只能通过Console口登录。只有通过Console口登录到设备,进行相应的配置后,才能通过其他方式登录。

说明

·     此处设备登录方式设置均假设设备启动后不进入自动配置程序。

·     设备运行于FIPS模式时,不支持Telnet登录。有关FIPS模式的详细介绍请参见“安全配置指导”中的“FIPS”。

 


2 通过Console口登录设备

通过Console口进行本地登录是登录设备的最基本方式,也是配置通过其它方式登录设备的基础。通过Console口登录设备时,VSR1000和VSR2000的方式不同,具体如下:

1. VSR1000通过Console口登录设备

在VMware上安装完成VSR1000后,在设备导航栏上会出现VSR1000的图标,缺省情况下使用VMware的VM Console口直接登录VSR1000。在启动过程中如果没有改变Console口的配置,则不需要做其他特殊设置来完成通过VMware的VM Console口登录VSR1000。

2. VSR2000通过Console口登录设备

(1)     在浏览器中输入已安装VSR2000的服务器的IP地址,进入HDM Web登录界面,如图2-1所示。

图2-1 HDM Web登录界面

 

(2)     点击HDM Web概况界面中的<远程控制台>按钮,进入远程控制台界面,如图2-2所示。(也可以点击HDM Web界面左侧的[远程控制/远程控制台]菜单项,直接进入远程控制台界面。)

图2-2 概况界面

 


3 配置通过CLI登录设备

3.1  通过CLI登录设备简介

CLI登录用户的访问行为需要由用户线管理、限制,即网络管理员可以给每个用户线配置一系列参数,比如用户登录时是否需要认证、用户登录后的角色等。当用户通过CLI登录到设备的时候,系统会给用户分配一个用户线,登录用户将受到该用户线下配置参数的约束。

3.1.1  用户线简介

1. 用户线类型

设备提供如下类型的用户线:

·     Console用户线:用来管理和监控通过Console口登录的用户。

·     VTY(Virtual Type Terminal,虚拟类型终端)用户线:用来管理和监控通过Telnet或SSH登录的用户。

2. 用户线编号

用户线的编号有绝对编号方式和相对编号方式。

·     绝对编号方式

使用绝对编号方式,可以唯一的指定一个用户线。绝对编号从0开始自动编号,每次增长1,先给所有Console用户线编号,然后是所有VTY用户线。使用display line(不带参数)可查看到设备当前支持的用户线以及它们的绝对编号。

·     相对编号方式

相对编号是每种类型用户线的内部编号,表现形式为“用户线类型 编号”。

3. 用户线分配

用户登录时,系统会根据用户的登录方式,自动给用户分配一个当前空闲的、编号最小的某类型的用户线,整个登录过程将受该用户线视图下配置的约束。用户与用户线并没有固定的对应关系:

·     同一用户登录的方式不同,分配的用户线不同。比如用户A使用Console口登录设备时,将受到Console用户线视图下配置的约束;当使用Telnet登录设备时,将受到VTY用户线视图下配置的约束。

·     同一用户登录的时间不同,分配的用户线可能不同。比如用户本次使用Telnet登录设备,设备为其分配的用户线是VTY 1。当该用户下次再Telnet登录时,设备可能已经把VTY 1分配给其他Telnet用户了,只能为该用户分配其他的用户线。

如果没有空闲的、相应类型的用户线可分配,则用户不能登录设备。

3.1.2  认证方式简介

在用户线下配置认证方式,可以要求当用户使用指定用户线登录时是否需要认证,以提高设备的安全性。设备支持配置如下认证方式:

·     认证方式为none:表示下次使用该用户线登录时不需要进行用户名和密码认证,任何人都可以登录到设备上,这种情况可能会带来安全隐患。FIPS模式下不支持该认证方式。

·     认证方式为password:表示下次使用该用户线登录时,需要输入密码。只有密码正确,用户才能登录到设备上。配置认证方式为password后,请妥善保存密码。FIPS模式下不支持该认证方式。

·     认证方式为scheme:表示下次使用该用户线登录设备时需要进行用户名和密码认证,用户名或密码错误,均会导致登录失败。配置认证方式为scheme后,请妥善保存用户名及密码。

认证方式不同,配置不同,具体配置如表3-1所示。

表3-1 不同认证方式下配置任务简介

认证方式

认证所需配置

none

设置登录用户的认证方式为不认证

password

设置登录用户的认证方式为password认证

设置密码认证的密码

scheme

设置登录用户的认证方式为scheme认证

在ISP域视图下为login用户配置认证方法

 

3.1.3  用户角色简介

用户角色中定义了允许用户配置的系统功能以及资源对象,即用户登录后执行的命令。关于用户角色的详细描述以及配置请参见“基础配置指导”中的“RBAC”。

·     对于none和password认证方式,登录用户的角色由用户线下的用户角色配置决定。

·     对于scheme认证方式,且用户通过SSH的publickey或password-publickey方式登录设备时,登录用户将被授予同名的设备管理类本地用户视图下配置的授权用户角色。

·     对于scheme认证方式,非SSH登录以及用户通过SSH的password方式登录设备时,登录用户使用AAA认证用户的角色配置。尤其对于远程AAA认证用户,如果AAA服务器没有下发用户角色且缺省用户角色授权功能处于关闭状态时,用户将不能登录设备。

3.2  FIPS相关说明

·     设备运行于FIPS模式时,本特性部分配置相对于非FIPS模式有所变化,具体差异请见本文相关描述。有关FIPS模式的详细介绍请参见“安全配置指导”中的“FIPS”。

·     设备运行于FIPS模式时,不支持用户通过Telnet登录设备。

3.3  CLI登录配置限制和指导

通过CLI登录设备时,有以下限制和指导:

·     用户线视图下的配置优先于用户线类视图下的配置。

·     当用户线或用户线类视图下的属性配置为缺省值时,将优先采用配置为非缺省值的视图下的配置。

·     用户线视图下的配置只对该用户线生效。

·     用户线类视图下的配置修改不会立即生效,当用户下次登录后所修改的配置值才会生效。

3.4  配置通过Console口登录设备

3.4.1  功能简介

通过Console口进行本地登录是登录设备的基本方式之一,用户可以使用本地链路登录设备,便于系统维护。如图3-1所示。具体登录步骤,请参见请参见通过Console口登录设备

图3-1 通过Console口登录设备示意图

首次登录后,建议修改认证方式以及其他参数来增强设备的安全性。

3.4.2  配置限制和指导

改变Console口登录的认证方式后,新认证方式对新登录的用户生效。

FIPS模式下,不支持无需认证、密码认证,仅支持AAA认证(scheme)。

3.4.3  通过Console口登录设备配置任务简介

通过Console口登录设备配置任务如下:

(1)     配置通过Console口登录设备的认证方式

¡     配置通过Console口登录设备时无需认证(none)

¡     配置通过Console口登录设备时采用密码认证(password)

¡     配置通过Console口登录设备时采用AAA认证(scheme)

(2)     (可选)配置Console口登录方式的公共属性

3.4.4  配置通过Console口登录设备的认证方式

1. 配置通过Console口登录设备时无需认证(none)

(1)     进入系统视图。

system-view

(2)     进入Console用户线或Console用户线类视图。

¡     进入Console用户线视图。

line console first-number [ last-number ]

¡     进入Console用户线类视图。

line class console

(3)     设置登录用户的认证方式为不认证。

authentication-mode none

缺省情况下,用户通过Console口登录,认证方式为none

注意

当认证方式设置为none时,用户不需要输入用户名和密码,就可以使用该用户线登录设备,存在安全隐患,请谨慎配置。

 

(4)     配置从当前用户线登录设备的用户角色。

user-role role-name

缺省情况下,通过Console口登录设备的用户角色为network-admin。

2. 配置通过Console口登录设备时采用密码认证(password)

(1)     进入系统视图。

system-view

(2)     进入Console用户线或Console用户线类视图。

¡     进入Console用户线视图。

line console first-number [ last-number ]

¡     进入Console用户线类视图。

line class console

(3)     设置登录用户的认证方式为密码认证。

authentication-mode password

缺省情况下,用户通过Console口登录,认证方式为none

(4)     设置认证密码。

set authentication password { hash | simple } string

缺省情况下,未设置认证密码。

(5)     配置从当前用户线登录设备的用户角色。

user-role role-name

缺省情况下,通过Console口登录设备的用户角色为network-admin。

3. 配置通过Console口登录设备时采用AAA认证(scheme)

(1)     进入系统视图。

system-view

(2)     进入Console或Console用户线类视图。

¡     进入Console用户线视图。

line console first-number [ last-number ]

¡     进入Console用户线类视图。

line class console

(3)     设置登录用户的认证方式为通过AAA认证。

非FIPS模式)

authentication-mode scheme

缺省情况下,用户通过Console口登录,认证方式为none

(FIPS模式)

authentication-mode scheme

缺省情况下,用户登录设备的认证方式为scheme

注意

如果设置认证方式为scheme,但是没有配置认证用户,会影响下次登录设备。

 

(4)     在ISP域视图下为login用户配置认证方法。

如果选择本地认证,请配置本地用户及相关属性;如果选择远程认证,请配置RADIUS、HWTACACS或LDAP方案。相关配置的详细介绍请参见“安全配置指导”中的“AAA”。

3.4.5  配置Console口登录方式的公共属性

1. 配置限制和指导

改变Console口属性后会立即生效,所以通过Console口登录来配置Console口属性可能在配置过程中发生连接中断,建议通过其他登录方式来配置Console口属性。

若用户需要通过Console口再次登录设备,需要改变PC机上运行的终端仿真程序的相应配置,使之与设备上配置的Console口属性保持一致。否则,连接失败。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入Console用户线或Console用户线类视图。

¡     进入Console用户线视图。

line console first-number [ last-number ]

¡     进入Console用户线类视图。

line class console

(3)     配置用户线的终端属性。

¡     在用户线上启动终端服务。

shell

缺省情况下,所有用户线的终端服务功能处于开启状态。

Console用户线视图下不允许关闭shell终端服务。

¡     配置终端的显示类型。

terminal type { ansi | vt100 }

缺省情况下,终端显示类型为ANSI。

建议设备的终端类型与客户端的终端类型都配置为VT100,或者均配置为ANSI的同时保证当前编辑的命令行的总字符数不超过80。否则客户端的终端屏幕不能正常显示。

¡     配置终端屏幕一屏显示的行数。

screen-length screen-length

缺省情况下,终端屏幕一屏显示的行数为24行。

screen-length 0表示关闭分屏显示功能。

¡     设置历史命令缓冲区大小。

history-command max-size value

缺省情况下,每个用户的历史缓冲区的大小为10,即可存放10条历史命令。

¡     设置用户线的空闲超时时间。

idle-timeout minutes [ seconds ]

缺省情况下,所有的用户线的超时时间为10分钟,如果直到超时时间到达,某用户线一直没有用户进行操作,则该用户线将自动断开。

超时时间为0表示永远不会超时。

(4)     设置终端线路的自动执行的命令。

auto-execute command command

缺省情况下,终端线路未设置自动执行命令。

注意

执行该命令后,可能导致用户不能通过该终端线对本系统进行配置,需谨慎使用。

 

用户登录到终端线路后,设备会自动依次执行command,然后退出当前连接。

Console用户线/Console用户线类视图下不支持该命令。

(5)     配置快捷键。

¡     配置启动终端会话的快捷键。

activation-key character

缺省情况下,按<Enter>键启动终端会话。

¡     配置中止当前运行任务的快捷键。

escape-key { character | default }

缺省情况下,键入<Ctrl+C>中止当前运行的任务。

¡     配置对当前用户线进行锁定并重新认证的快捷键。

lock-key key-string

缺省情况下,不存在对当前用户线进行锁定并重新认证的快捷键。

3.5  配置通过Telnet登录设备

3.5.1  功能简介

设备可以作为Telnet服务器,以便用户能够Telnet登录到设备进行远程管理和监控。具体配置请参见“3.5.3  配置设备作为Telnet服务器配置”。

设备也可以作为Telnet客户端,Telnet到其他设备,对别的设备进行管理和监控。具体配置请参见“3.5.4  配置设备作为Telnet客户端登录其他设备”。

3.5.2  配置限制和指导

设备运行于FIPS模式时,不支持Telnet登录。有关FIPS模式的详细介绍请参见“安全配置指导”中的“FIPS”。

改变Telnet登录的认证方式后,新认证方式对新登录的用户生效。

3.5.3  配置设备作为Telnet服务器配置

1. 通过Telnet登录设备配置任务简介

设备作为Telnet服务器配置任务如下:

(1)     开启Telnet服务

(2)     配置设备作为Telnet服务器时的认证方式

¡     配置Telnet登录设备时无需认证(none)

¡     配置Telnet登录设备时采用密码认证(password)

¡     配置Telnet登录设备时采用AAA认证(scheme)

(3)     (可选)配置Telnet服务器发送报文的公共属性

(4)     (可选)配置VTY用户线的公共属性

2. 开启Telnet服务

(1)     进入系统视图。

system-view

(2)     开启设备的Telnet服务。

telnet server enable

缺省情况下,Telnet服务处于关闭状态。

3. 配置Telnet登录设备时无需认证(none)

(1)     进入系统视图。

system-view

(2)     进入VTY用户线或VTY用户线类视图。

¡     进入VTY用户线视图。

line vty first-number [ last-number ]

¡     进入VTY用户线类视图。

line class vty

(3)     设置登录用户的认证方式为不认证。

authentication-mode none

缺省情况下,Telnet用户的认证方式为password

注意

当认证方式设置为none时,用户不需要输入用户名和密码,就可以使用该用户线登录设备,存在安全隐患,请谨慎配置。

 

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(4)     配置从当前用户线登录设备的用户角色。

user-role role-name

缺省情况下,通过Telnet登录设备的用户角色为network-operator。

4. 配置Telnet登录设备时采用密码认证(password)

(1)     进入系统视图。

system-view

(2)     进入VTY用户线或VTY用户线类视图。

¡     进入VTY用户线视图。

line vty first-number [ last-number ]

¡     进入VTY用户线类视图。

line class vty

(3)     设置登录用户的认证方式为密码认证。

authentication-mode password

缺省情况下,Telnet用户的认证方式为password

注意

如果设置认证方式为password,但是没有配置认证密码,下次无法通过该用户线登录设备。

 

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(4)     设置密码认证的密码。

set authentication password { hash | simple } password

缺省情况下,未设置密码认证的密码。

(5)     (可选)配置从当前用户线登录设备的用户角色。

user-role role-name

缺省情况下,通过Telnet登录设备的用户角色为network-operator。

5. 配置Telnet登录设备时采用AAA认证(scheme)

(1)     进入系统视图。

system-view

(2)     进入VTY用户线或VTY用户线类视图。

¡     进入VTY用户线视图。

line vty first-number [ last-number ]

¡     进入VTY用户线类视图。

line class vty

(3)     设置登录用户的认证方式为通过AAA认证。

authentication-mode scheme

缺省情况下,Telent用户的认证方式为password

注意

如果设置认证方式为scheme,但是没有配置认证用户,会影响下次登录设备。

 

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(4)     在ISP域视图下为login用户配置认证方法。

如果选择本地认证,请配置本地用户及相关属性;如果选择远程认证,请配置RADIUS、HWTACACS或LDAP方案。相关配置的详细介绍请参见“安全配置指导”中的“AAA”。

6. 配置Telnet服务器发送报文的公共属性

(1)     进入系统视图。

system-view

(2)     配置Telnet服务器发送报文的DSCP优先级。

(IPv4网络)

telnet server dscp dscp-value

(IPv6网络)

telnet server ipv6 dscp dscp-value

缺省情况下,Telnet服务器发送Telnet报文的DSCP优先级为48。

DSCP携带在IPv4报文中的ToS字段和IPv6报文中的Traffic class字段,用来体现报文自身的优先等级,决定报文传输的优先程度。

(3)     配置Telnet协议的端口号。

(IPv4网络)

telnet server port port-number

(IPv6网络)

telnet server ipv6 port port-number

缺省情况下,Telnet协议的端口号为23。

(4)     配置Telnet登录同时在线的最大用户连接数。

aaa session-limit telnet max-sessions

缺省情况下,Telnet方式登录同时在线的最大用户连接数为32。

配置本命令后,已经在线的用户连接不会受到影响,只对新的用户连接生效。如果当前在线的用户连接数已经达到最大值,则新的连接请求会被拒绝,登录会失败。

关于该命令的详细描述,请参见“安全命令参考”中的“AAA”。

7. 配置VTY用户线的公共属性

(1)     进入系统视图。

system-view

(2)     进入VTY用户线或VTY用户线类视图。

¡     进入VTY用户线视图。

line vty first-number [ last-number ]

¡     进入VTY用户线类视图。

line class vty

(3)     设置VTY终端属性。

¡     设置在终端线路上启动终端服务。

shell

缺省情况下,所有用户线的终端服务功能处于开启状态。

¡     配置终端的显示类型。

terminal type { ansi | vt100 }

缺省情况下,终端显示类型为ANSI。

¡     设置终端屏幕一屏显示的行数。

screen-length screen-length

缺省情况下,终端屏幕一屏显示的行数为24行。

取值为0表示关闭分屏显示功能。

¡     设置设备历史命令缓冲区大小。

history-command max-size value

缺省情况下,每个用户的历史缓冲区大小为10,即可存放10条历史命令。

¡     设置VTY用户线的空闲超时时间。

idle-timeout minutes [ seconds ]

缺省情况下,所有的用户线的超时时间为10分钟。如果10分钟内某用户线没有用户进行操作,则该用户线将自动断开。

取值为0表示永远不会超时。

(4)     配置VTY用户线支持的协议。

protocol inbound { all | pad | ssh | telnet }

缺省情况下,设备同时支持Telnet和SSH协议。

该配置将在用户下次使用该用户线登录时生效。

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(5)     设置从用户线登录后自动执行的命令。

auto-execute command command

缺省情况下,未配置自动执行命令。

注意

在配置auto-execute command命令并退出登录之前,要确保可以通过其他VTY用户登录并更改配置,以便出现问题后,能删除该配置。

 

配置自动执行命令后,用户在登录时,系统会自动执行已经配置好的命令,执行完命令后,自动断开用户连接。如果这条命令引发了一个任务,系统会等这个任务执行完毕后再断开连接。

(6)     配置快捷键。

¡     配置中止当前运行任务的快捷键。

escape-key { key-string | default }

缺省情况下,键入<Ctrl+C>中止当前运行的任务。

¡     配置对当前用户线进行锁定并重新认证的快捷键。

lock-key key-string

缺省情况下,不存在对当前用户线进行锁定并重新认证的快捷键。

3.5.4  配置设备作为Telnet客户端登录其他设备

1. 功能简介

用户已经成功登录到了设备上,并希望将当前设备作为Telnet客户端登录到Telnet服务器上进行操作,如图3-2所示。

图3-2 通过设备登录到其他设备

 

2. 配置准备

先配置设备IP地址并获取Telnet服务器的IP地址。如果设备与Telnet服务器相连的端口不在同一子网内,请保证两台设备间路由可达。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     (可选)指定设备作为Telnet客户端时,发送Telnet报文的源IPv4地址或源接口。

telnet client source { interface interface-type interface-number | ip ip-address }

缺省情况下,未指定发送Telnet报文的源IPv4地址和源接口,使用报文路由出接口的主IPv4地址作为Telnet报文的源地址。

(3)     退回用户视图。

quit

(4)     设备作为Telnet客户端登录到Telnet服务器。

(IPv4网络)

telnet remote-host [ service-port ] [ vpn-instance vpn-instance-name ] [ source { interface interface-type interface-number | ip ip-address } ] [ dscp dscp-value ] [ escape character ]

(IPv6网络)

telnet ipv6 remote-host [ -i interface-type interface-number ] [ port-number ] [ vpn-instance vpn-instance-name ] [ source { interface interface-type interface-number | ipv6 ipv6-address } ] [ dscp dscp-value ] [ escape character ]

3.6  配置通过SSH登录设备

3.6.1  功能简介

用户通过一个不能保证安全的网络环境远程登录到设备时,SSH(Secure Shell,安全外壳)可以利用加密和强大的认证功能提供安全保障,保护设备不受诸如IP地址欺诈、明文密码截取等攻击。

·     设备可以作为SSH服务器,以便用户能够使用SSH协议登录到设备进行远程管理和监控。具体配置请参见“3.6.2  配置设备作为SSH服务器”。

·     设备也可以作为SSH客户端,使用SSH协议登录到别的设备,对别的设备进行管理和监控。具体配置请参见“3.6.3  配置设备作为SSH客户端登录其他设备”。

3.6.2  配置设备作为SSH服务器

以下配置步骤只介绍采用password方式认证SSH客户端的配置方法,publickey方式的配置方法及SSH的详细介绍,请参见“安全配置指导”中的“SSH”。

(1)     进入系统视图。

system-view

(2)     生成本地密钥对。

FIPS模式

public-key local create { dsa | ecdsa secp256r1 | rsa }

(FIPS模式)

public-key local create { ecdsa secp256r1 | rsa }

(3)     开启SSH服务器功能。

ssh server enable

缺省情况下,SSH服务器功能处于关闭状态。

(4)     (可选)建立SSH用户,并指定SSH用户的认证方式。

ssh user username service-type stelnet authentication-type password

(5)     进入VTY用户线或VTY用户线类视图。

¡     进入VTY用户线视图。

line vty first-number [ last-number ]

¡     进入VTY用户线类视图。

line class vty

(6)     配VTY用户线的认证方式为scheme方式。

(非FIPS模式)

authentication-mode scheme

缺省情况下,VTY用户线的认证方式为password方式。

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(FIPS模式)

authentication-mode scheme

缺省情况下,VTY用户线的认证方式为scheme方式。

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

注意

如果设置认证方式为scheme,但是没有配置认证用户,会影响下次登录设备。

 

(7)     (可选)配置VTY用户线支持的SSH协议。

(非FIPS模式)

protocol inbound { all | pad | ssh | telnet }

缺省情况下,设备同时支持Telnet和SSH协议。

本配置将在用户下次使用该用户线登录时生效。

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(FIPS模式)

protocol inbound ssh

缺省情况下,设备支持SSH协议。

本配置将在用户下次使用该用户线登录时生效。

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(8)     (可选)配置SSH方式登录设备时,同时在线的最大用户连接数。

aaa session-limit ssh max-sessions

缺省情况下,SSH方式登录同时在线的最大用户连接数为32。

配置本命令后,已经在线的用户连接不会受到影响,只对新的用户连接生效。如果当前在线的用户连接数已经达到最大值,则新的连接请求会被拒绝,登录会失败。

关于该命令的详细描述,请参见“安全命令参考”中的“AAA”。

(9)     (可选)退回系统视图并配置VTY用户线的公共属性。

a.     退回系统视图。

quit

b.     配置VTY用户线的公共属性。

详细配置请参见“3.5.3  7. 配置VTY用户线的公共属性”。

3.6.3  配置设备作为SSH客户端登录其他设备

1. 功能简介

用户已经成功登录到了设备上,并希望将当前设备作为SSH客户端登录到其他设备上进行操作,如图3-3所示。

图3-3 通过设备登录到其他设备

 

2. 配置准备

先配置设备IP地址并获取SSH服务器的IP地址。如果设备与SSH服务器相连的端口不在同一子网内,请配置路由使得两台设备间路由可达。

3. 配置步骤

请在用户视图下执行本命令,配置设备作为SSH客户端登录到SSH服务器。

(IPv4网络)

ssh2 server

(IPv6网络)

ssh2 ipv6 server

说明

为配合SSH服务器,设备作为SSH客户端时还可进一步进行其他配置,具体配置请参见“安全配置指导”中的“SSH”。

 

3.7  通过CLI登录显示和维护

表3-2 CLI显示和维护

操作

命令

说明

显示用户线的相关信息

display line [ num1 | { console | vty } num2 ] [ summary ]

在任意视图下执行

显示设备作为Telnet客户端的相关配置信息

display telnet client

在任意视图下执行

显示当前正在使用的用户线以及用户的相关信息

display users

在任意视图下执行

显示设备支持的所有用户线以及用户的相关信息

display users all

在任意视图下执行

释放指定的用户线

free line { num1 | { console | vty } num2 }

在用户视图下执行

系统支持多个用户同时对设备进行配置,当管理员在维护设备时,其他在线用户的配置影响到管理员的操作,或者管理员正在进行一些重要配置不想被其他用户干扰时,可以使用以下命令强制断开该用户的连接

不能使用该命令释放用户当前自己使用的连接

锁定当前用户线并设置解锁密码,防止未授权的用户操作该线

lock

在用户视图下执行

缺省情况下,系统不会自动锁定当前用户线

FIPS模式下,不支持此命令

锁定当前用户线并对其进行重新认证

lock reauthentication

在任意视图下执行

缺省情况下,系统不会自动锁定当前用户线并对其进行重新认证

请使用设备登录密码解除锁定并重新登录设备

向指定的用户线发送消息

send { all | num1 | { console | vty } num2 }

在用户视图下执行

 


4 配置通过SNMP登录设备

使用SNMP协议,用户可通过NMS(Network Management System,网络管理系统)登录到设备上,通过Set和Get等操作对设备进行管理、配置,如图4-1所示。

图4-1 通过SNMP登录设备组网图

 

通过SNMP登录设备的详细介绍,请参见“网络管理和监控配置指导”中的“SNMP”。


5 对登录用户的控制

5.1  登录用户控制简介

通过引用ACL(Access Control List,访问控制列表),可以对访问设备的登录用户进行控制:

·     当未引用ACL时,允许所有登录用户访问设备;

·     当引用的ACL不存在、或者引用的ACL为空时,禁止所有登录用户访问设备;

·     当引用的ACL非空时,则只有ACL中permit的用户才能访问设备,其他用户不允许访问设备,以免非法用户访问设备。

·     在引用的ACL中,若某规则指定了vpn-instance参数,则表示该规则仅对VPN报文有效;若规则未指定vpn-instance参数,则表示该规则仅对公网报文有效。

关于ACL的详细描述和介绍请参见“ACL和QoS配置指导”中的“ACL”。

用户登录后,可以通过AAA功能来对用户使用的命令行进行授权和计费。

5.2  FIPS相关说明

·     设备运行于FIPS模式时,本特性部分配置相对于非FIPS模式有所变化,具体差异请见本文相关描述。有关FIPS模式的详细介绍请参见“安全配置指导”中的“FIPS”。

·     设备运行于FIPS模式时,不支持用户通过Telnet登录。

5.3  配置对Telnet/SSH用户的控制

5.3.1  配置对Telnet用户的控制

(1)     进入系统视图。

system-view

(2)     配置对Telnet用户的访问控制。

(IPv4网络)

telnet server acl [ mac ] acl-number

(IPv6网络)

telnet server ipv6 acl { ipv6 | mac } acl-number

缺省情况下,未对Telnet用户进行ACL限制。

(3)     (可选)开启匹配ACL deny规则后打印日志信息功能。

telnet server acl-deny-log enable

缺省情况下,匹配ACL deny规则后打印日志信息功能处于关闭状态。

5.3.2  配置对SSH用户的控制

(1)     进入系统视图。

system-view

(2)     配置对SSH用户的访问控制。

(IPv4网络)

ssh server acl { advanced-acl-number | basic-acl-number | mac mac-acl-number }

(IPv6网络)

ssh server ipv6 acl { ipv6 { advanced-acl-number | basic-acl-number } | mac mac-acl-number }

缺省情况下,未对SSH用户进行ACL限制。

(3)     (可选)开启匹配ACL deny规则后打印日志信息功能。

ssh server acl-deny-log enable

关于ssh server aclssh server ipv6 aclssh server acl-deny-log enable命令的详细介绍请参见“安全命令参考”中的“SSH”。

5.3.3  对Telnet用户的控制典型配置举例

1. 组网需求

通过源IP对Telnet进行控制,仅允许来自10.110.100.52和10.110.100.46的Telnet用户访问设备。

2. 组网图

图5-1 使用ACL对Telnet用户进行控制

3. 配置步骤

# 定义ACL。

<Sysname> system-view

[Sysname] acl basic 2000 match-order config

[Sysname-acl-ipv4-basic-2000] rule 1 permit source 10.110.100.52 0

[Sysname-acl-ipv4-basic-2000] rule 2 permit source 10.110.100.46 0

[Sysname-acl-ipv4-basic-2000] quit

# 引用ACL,允许源地址为10.110.100.52和10.110.100.46的Telnet用户访问设备。

[Sysname] telnet server acl 2000

5.4  配置对NMS的控制

5.4.1  功能简介

对NMS的访问进行控制的详细介绍请参见“网络管理和监控配置指导”中的“SNMP”。

5.4.2  对NMS的控制典型配置举例

1. 组网需求

通过源IP对NMS进行控制,仅允许来自10.110.100.52和10.110.100.46的NMS访问设备。

2. 组网图

图5-2 使用ACL对NMS进行控制

3. 配置步骤

# 定义基本ACL。

<Sysname> system-view

[Sysname] acl basic 2000 match-order config

[Sysname-acl-ipv4-basic-2000] rule 1 permit source 10.110.100.52 0

[Sysname-acl-ipv4-basic-2000] rule 2 permit source 10.110.100.46 0

[Sysname-acl-ipv4-basic-2000] quit

# 引用ACL,仅允许来自10.110.100.52和10.110.100.46的NMS访问设备。

[Sysname] snmp-agent community read aaa acl 2000

[Sysname] snmp-agent group v2c groupa acl 2000

[Sysname] snmp-agent usm-user v2c usera groupa acl 2000

4. 验证配置

在源IP地址为10.110.100.52或10.110.100.46的NMS上,可以访问设备;在源IP地址不为10.110.100.52或10.110.100.46的NMS上,无法访问设备。

5.5  配置命令行授权功能

5.5.1  功能简介

缺省情况下,用户登录设备后可以使用的命令行由用户拥有的用户角色决定。当用户线采用AAA认证方式并配置命令行授权功能后,用户可使用的命令行将受到用户角色和AAA授权的双重限制。用户每执行一条命令都会进行授权检查,只有授权成功的命令才被允许执行。

5.5.2  配置限制和指导

开启命令行授权功能后,不同登录方式用户的命令行授权情况不同,具体如下:

·     如果用户通过无认证方式(none)或者password认证方式登录设备,则设备无法对其进行命令行授权,禁止用户执行任何命令。

·     如果用户通过scheme认证方式登录设备:

¡     如果用户通过了本地认证,则设备通过本地用户视图下的授权用户角色对用户进行命令行授权。

¡     如果用户通过了远端认证,则由远端服务器对用户进行命令行授权。如果远端授权失败,则按照本地同名用户的用户角色进行命令行授权,如果授权也失败,则禁止用户执行该命令行。

在用户线类视图下该命令的配置结果将在下次登录设备时生效;在用户线视图下该命令的配置结果会立即生效。

如果由远端服务器对用户进行命令行授权,还需要在ISP域视图下配置命令行授权方法。命令行授权方法可以和login用户的授权方法相同,也可以不同。相关详细介绍请参见“安全配置指导”中的“AAA”。

5.5.3  配置步骤

(1)     进入系统视图。

system-view

(2)     进入用户线/用户线类视图。请选择其中一项进行配置。

¡     进入用户线视图。

line { first-number1 [ last-number1 ] | { console | vty } first-number2 [ last-number2 ] }

¡     进入用户线类视图。

line class { console | vty }

用户线视图下的配置优先于用户线类视图下的配置。用户线视图下的属性配置为缺省值时,将采用用户线类视图下配置的值。用户线类视图下的配置修改会在用户下次登录后生效。

(3)     设置登录用户的认证方式为通过AAA认证。

非FIPS模式)

authentication-mode scheme

缺省情况下,用户通过Console口登录,认证方式为none;用户通过VTY用户线登录,认证方式为password

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(FIPS模式)

authentication-mode scheme

缺省情况下,用户登录设备的认证方式为scheme

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

注意

如果设置认证方式为scheme,但是没有配置认证用户,会影响下次登录设备。

 

(4)     开启命令行授权功能。

command authorization

缺省情况下,命令行授权功能处于关闭状态,即用户登录后执行命令行不需要授权。

如果用户线类视图下开启了命令行授权功能,则该类型用户线视图都开启命令行授权功能,并且在该类型用户线视图下将无法关闭命令行授权功能。

5.5.4  命令行授权典型配置举例

1. 组网需求

为了保证Device的安全,需要对登录用户执行命令的权限进行限制:用户Host A登录设备后,输入的命令必须先获得HWTACACS服务器的授权,才能执行。否则,不能执行该命令。如果HWTACACS服务器故障导致授权失败,则采用本地授权。

2. 组网图

图5-3 命令行授权配置组网图

3. 配置步骤

# 在设备上配置IP地址,以保证Device和Host A、Device和HWTACACS server之间互相路由可达。(配置步骤略)

# 开启设备的Telnet服务器功能,以便用户访问。

<Device> system-view

[Device] telnet server enable

# 配置用户登录设备时,需要输入用户名和密码进行AAA认证,可以使用的命令由认证结果决定。

[Device] line vty 0 63

[Device-line-vty0-63] authentication-mode scheme

#开启命令行授权功能,限制用户只能使用授权成功的命令。

[Device-line-vty0-63] command authorization

[Device-line-vty0-63] quit

# 配置HWTACACS方案:授权服务器的IP地址:TCP端口号为192.168.2.20:49(该端口号必须和HWTACACS服务器上的设置一致),报文的加密密码是expert,登录时不需要输入域名,使用缺省域。

[Device] hwtacacs scheme tac

[Device-hwtacacs-tac] primary authentication 192.168.2.20 49

[Device-hwtacacs-tac] primary authorization 192.168.2.20 49

[Device-hwtacacs-tac] key authentication simple expert

[Device-hwtacacs-tac] key authorization simple expert

[Device-hwtacacs-tac] user-name-format without-domain

[Device-hwtacacs-tac] quit

# 配置缺省域的命令行授权AAA方案,使用HWTACACS方案。

[Device] domain system

[Device-isp-system] authentication login hwtacacs-scheme tac local

[Device-isp-system] authorization command hwtacacs-scheme tac local

[Device-isp-system] quit

# 配置本地认证所需参数:创建本地用户monitor,密码为明文的hello12345,可使用的服务类型为telnet,用户角色为level-1。

[Device] local-user monitor

[Device-luser-manage-monitor] password simple hello12345

[Device-luser-manage-monitor] service-type telnet

[Device-luser-manage-monitor] authorization-attribute user-role level-1

4. 验证配置

# 在Host A上通过Telnet方式登录到Device(IP地址为10.110.100.77),登录成功后,执行ip http enable命令,由于授权失败,提示拒绝访问。

C:\> telnet 10.110.100.77

Trying 10.110.100.77 ...

Press CTRL+K to abort

Connected to 10.110.100.77 ...

 

******************************************************************************

* Copyright (c) 2004-2018 New H3C Technologies Co., Ltd. All rights reserved.*

* Without the owner's prior written consent,                                 *

* no decompiling or reverse-engineering shall be allowed.                    *

******************************************************************************

 

login: monitor

Password:

<Device> system-view

System View: return to User View with Ctrl+Z.

[Device] ip http enable

Permission denied.

[Device]

# 在Host A上通过Telnet方式登录到AP(IP地址为10.110.100.77),登录成功后,执行interface命令,由于授权成功,命令行执行成功。

[Device] interface gigabitethernet 1/0

[Device-GigabitEthernet1/0]

5.6  配置命令行计费功能

5.6.1  功能简介

当用户线采用AAA认证方式并配置命令行计费功能后,系统会将用户执行过的命令记录到HWTACACS服务器上,以便集中监视用户对设备的操作。命令行计费功能生效后,如果没有配命令行授权功能,则用户执行的每一条合法命令都会发送到HWTACACS服务器上做记录;如果配置了命令行授权功能,则用户执行的并且授权成功的命令都会发送到HWTACACS服务器上做记录。

5.6.2  配置限制和指导

要使配置的命令行计费功能生效,还需要在ISP域视图下配置命令行计费方法。命令行计费方法、命令行授权方法、login用户的授权方法可以相同,也可以不同。相关详细介绍请参见“安全配置指导”中的“AAA”。

5.6.3  配置步骤

(1)     进入系统视图。

system-view

(2)     进入用户线/用户线类视图。请选择其中一项进行配置。

¡     进入用户线视图。

line { first-number1 [ last-number1 ] | { console | vty } first-number2 [ last-number2 ] }

¡     进入用户线类视图。

line class { console | vty }

用户线视图下的配置优先于用户线类视图下的配置。用户线视图下的属性配置为缺省值时,将采用用户线类视图下配置的值。用户线类视图下的配置修改将在用户下次登录后生效。

(3)     设置登录用户的认证方式为通过AAA认证。

非FIPS模式)

authentication-mode scheme

缺省情况下,用户通过Console口登录,认证方式为none;用户通过VTY用户线登录,认证方式为password

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

(FIPS模式)

authentication-mode scheme

缺省情况下,用户登录设备的认证方式为scheme

用户线视图下,authentication-modeprotocol inbound存在关联绑定关系,当两条命令中的任意一条配置了非缺省值,那么另外一条取用户线下的值。

注意

如果设置认证方式为scheme,但是没有配置认证用户,会影响下次登录设备。

 

(4)     开启命令行计费功能。

command accounting

缺省情况下,命令行计费功能处于关闭状态。

如果用户线类视图下开启了命令行计费功能,则该类型用户线视图都开启命令行计费功能,并且在该类型用户线视图下将无法关闭命令行计费功能。

5.6.4  命令行计费典型配置举例

1. 组网需求

为便于集中控制、监控用户对设备的操作,需要将登录用户执行的命令发送到HWTACACS服务器进行记录。

2. 组网图

图5-4 命令行计费配置组网图

3. 配置步骤

# 开启设备的Telnet服务器功能,以便用户访问。

<Device> system-view

[Device] telnet server enable

# 配置使用Console口登录设备的用户执行的命令需要发送到HWTACACS服务器进行记录。

[Device] line console 0

[Device-line-console0] command accounting

[Device-line-console0] quit

# 配置使用Telnet或者SSH登录的用户执行的命令需要发送到HWTACACS服务器进行记录。

[Device] line vty 0 63

[Device-line-vty0-63] command accounting

[Device-line-vty0-63] quit

# 配置HWTACACS方案:计费服务器的IP地址:TCP端口号为192.168.2.20:49,报文的加密密码是expert,登录时不需要输入域名,使用缺省域。

[Device] hwtacacs scheme tac

[Device-hwtacacs-tac] primary accounting 192.168.2.20 49

[Device-hwtacacs-tac] key accounting simple expert

[Device-hwtacacs-tac] user-name-format without-domain

[Device-hwtacacs-tac] quit

# 配置缺省域的命令行计费AAA方案,使用HWTACACS方案。

[Device] domain system

[Device-isp-system] accounting command hwtacacs-scheme tac

[Device-isp-system] quit

4. 验证配置

分别在Host A、Host B、Host C上使用Telnet方式或者SSH方式登录到设备上,进行VLAN以及接口下的相关配置,设备向计费服务器发送了计费报文,计费服务器收到报文后,根据用户对计费服务器的配置,对计费报文进行相应处理。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们