Telnet不安全?如何配置使用更安全的STelnet远程登录华为AR1000V路由器?

发布于:2024-12-18 ⋅ 阅读:(175) ⋅ 点赞:(0)

在上一篇文章中,我们介绍了如何配置一台全新的AR1000V,来实现通过Telnet远程登录设备如何配置使用Telnet远程登录华为AR1000V路由器?。其实,在之前的文章中,我们已经介绍过Telnet是一种不安全的登录方式从报文交互看Telnet协议的安全系数,但是,它好用啊,用来简单练个手再好不过了。

练过手之后,我们还是再简单配置一下SSH远程登录方式。

其实,说是SSH有一点点不准确,我开始就是卡在这个地方了,因为华为AR1000V要开启SSH服务器是要启用STelnet服务器。官网配置通过STelnet登录设备的配置文档链接如下:

https://support.huawei.com/enterprise/zh/doc/EDOC1100271736/ZH-CN_TASK_0177865838

接下来,我们按照文档简单配置一下AR1000V通过STelnet远程登录。

首先,添加一个AR1000V节点。

ccc825621b6347fe9fb7a82688a0b0e8.png

镜像版本选择新创建的V300R022C00SPC100。   

bf19f71a90ebc2c65bcfb86a0529c4b5.png

添加链路,将AR1000V连接到管理网络Management。   

27dfaf884c222aca9aed87942d6676d7.png

接下来,启动设备。

a6721a2b74374d60230aae3d439399eb.png

首次登录设备,需要创建一个新用户,密码需要满足系统的复杂度要求;创建完成之后,需要重新登录。   

e7bfc828130ecacfa4aae52e15594eb6.png

新设备默认有自动配置功能,进入命令行之后需要输入y确认跳过自动配置。

首先,进入接口,让设备获取一个IP地址。

system-view
interface GigabitEthernet0/0/0
 ip address dhcp-alloc

520a327e86322db1175f9c6ab716b22c.png

接下来,启用设备的STelnet服务。缺省情况下,STelnet服务器不允许客户端通过所有接口连接,需要先配置STelnet服务器允许客户端连接的接口,我们此处配置为all所有;再使能设备的STelnet服务器功能就可以了。该说不说,这两种名称配置起来还挺闹心的。

ssh server permit interface all
stelnet server enable

如果我们想直接通过终端的SFTP工具连接设备文件系统,还可以启用SCP服务器和SFTP服务器功能。

sftp server enable
scp server enable

9ac46b292abd9d266dabc74dd0e0dac2.png

VTY用户界面有默认的配置,这里的认证方式要使用aaa,指的是本地AAA认证,而password则是指仅密码认证;不过默认只能允许一个用户远程登录,无法接受多个。

fb0f02c7afd9a29ec62cace8e83bda50.png

我们简单调整一下。

user-interface vty 0 4
 authentication-mode aaa
 user privilege level 15
 idle-timeout 0 0

dd84f83bdb9bf45e53460142e960adc0.png

如果想配置只允许SSH方式登录,可以使用以下命令:

user-interface vty 0 4
 protocol inbound ssh

再就是账号的权限问题,登录时创建的账号默认只有terminal终端权限和HTTP权限,需要添加SSH权限。

f3e276f9ee55e5808d207af851f24968.png

aaa    
 local-user admin service-type telnet terminal ssh http

d19e6496a8a7b1d24d9a3644cec671d2.png

注意,配置权限时,需要将想用的权限都添加上,如果没有配置会认为不具备此权限;所以,像H3C那样自动追加的配置方式是行不通的。

此外,SSH用户的默认认证方式是password,对应的是账号密码认证;如果要使用密钥认证,需要切换为rsa;如果要同时认证账号密码和私钥,需要配置为password-rsa。

f6f639782f40adcaf252a908b3d2596e.png

到这里,我们的配置就初步结束了,输入save保存设备配置。   

49aa8e218a49c89cc70024e3cfd3587d.png

最后,我们从本地测试一下使用SSH远程登录设备。

6555fd55e604b7fea61fa0b17dfaa800.png

登录成功,因为开启了SFTP和SCP服务端功能,也可以同时操作设备文件系统。   

***推荐阅读***

如何配置使用Telnet远程登录华为AR1000V路由器?

终于成功了!用EVE-NG导入的设备可以做PBR了!

1分钟时间快速学习一下使用ISO镜像部署EVE-NG

如何在EVE-NG中导入VSR1000设备?怎么解决登录问题?

没想到啊,竟然万物皆可EVE-NG!

终于成功了!用EVE-NG导入的设备可以做PBR了!

快速部署新鲜出炉的EVE-NG 5.0,并导入VSR镜像

来模仿一下?EVE-NG 5.0还是有希望做SRv6全国组网实验的

网络之路14:认识网络设备模拟器EVE-NG

EVE-NG配置导入Cisco vWLC镜像

将Juniper虚拟防火墙vSRX导入EVE-NG


网站公告

今日签到

点亮在社区的每一天
去签到