华为S5731交换机基础配置与SSH远程登录实战:从零到安全加固
2026/9/18 0:40:14 网站建设 项目流程

[交换机配置] 华为 S5731 到手先做这件事:基础配置与 SSH 远程登录一次搞定

我一直觉得,交换机配置这件事,卡住大家的往往不是命令本身,而是“不知道从哪下手”。前阵子给项目上新采购的华为 S5731 做上线调试,正好把从拆箱到 SSH 远程登录的完整流程又走了一遍。这篇文章就围绕华为 S5731 的基础配置和 SSH 配置展开,把我实际敲过的命令、踩过的坑、调整过的参数都整理出来。无论是刚接触华为交换机的网络新人,还是准备把老旧 Telnet 管理方式替换掉的运维老手,这篇内容都能给你一份可以直接抄作业的参考。

1. 配置前先把场景理清楚

1.1 S5731 这台设备通常放在什么位置

华为 S5731 系列属于企业级千兆框式/盒式交换机,定位是园区网的汇聚或接入层设备。和 S5735 这类纯接入交换机相比,S5731 在转发性能、VXLAN 支持、可编程能力上更强,经常出现在中型园区网络的核心汇聚位置,或者数据中心机房做服务器接入。

我在实际项目中遇到过两种典型用法:

  • 办公园区:S5731 做楼层汇聚,下接多台 S5735-L 接入交换机,上联核心防火墙或路由器。
  • 机房服务器区:S5731 做服务器接入,开启三层接口,配合 VRRP 做网关冗余。

这两种场景下,设备上线后的第一件事都一样:完成基础信息配置,打开 SSH 远程管理通道。因为你不可能每次改配置都抱台笔记本蹲在机柜旁边,尤其是设备放在远端机房的时候,SSH 就是你的“远程手”。

1.2 为什么必须要配 SSH 而不是继续用 Telnet

很多老工程师习惯了 Telnet,命令熟、配置快,但 Telnet 是明文传输,用户名、密码、配置内容在网络里等同于裸奔。只要有人在链路上抓包,你的交换机管理密码就泄露了。

SSH(Secure Shell)通过加密隧道传输数据,就算报文被截获,对方拿到的也是一堆密文。华为 S5731 默认支持 SSH 协议,配置过程也不复杂,就几步命令的事。我个人的习惯是:新设备上线,Telnet 一律不启,只开 SSH。管理口、业务口、VTY 通道全部只允许 SSH 进入,这样既符合等保要求,也省得后期再回头整改。

2. 华为 S5731 基础配置实操

2.1 首次登录方式与 Console 线连接

拿到一台全新 S5731,设备出厂默认没有配置管理 IP,只能通过 Console 口登录。你需要准备:

  • 一根 Console 线(USB 转 RJ45 或串口转 RJ45,取决于你的笔记本接口)
  • 一个终端软件,比如 SecureCRT、Xshell、PuTTY,或者华为自己的 eNSP 里自带的终端

连接参数是固定的:

参数项
波特率9600
数据位8
停止位1
校验位None
流控None

连接好后回车,会进入华为设备的用户视图提示符<Huawei>。如果设备是全新的,不需要输入初始密码,直接回车即可进入。

2.2 设备命名与系统时间校准

建议先把设备名称改了,方便后期多台设备远程管理时区分。

<Huawei> system-view [Huawei] sysname SW-Core-01 [SW-Core-01]

设备名建议按照“位置-角色-编号”的规则来,比如SW-Core-01SW-Access-02,一看就知道是哪台、干什么用的。别用默认的 Huawei,不然登录错设备的时候想哭都来不及。

接下来是系统时间。很多人忽略这一步,但证书认证、日志记录、审计追溯都依赖准确的时间。如果你的网络里有 NTP 服务器,直接配置 NTP 同步:

[SW-Core-01] ntp-service unicast-server 192.168.10.1 [SW-Core-01] clock timezone Beijing add 08:00:00

如果没有 NTP 服务器,至少手动设置一个大致准确的时间:

[SW-Core-01] clock datetime 14:30:00 2025-01-15

2.3 管理 VLAN 与管理 IP 配置

S5731 作为三层交换机,管理 IP 通常配置在 VLANIF 接口上。建议单独划分一个管理 VLAN,不要和业务 VLAN 混在一起,方便安全策略管控。

[SW-Core-01] vlan batch 10 20 100 [SW-Core-01] interface vlanif 100 [SW-Core-01-Vlanif100] ip address 192.168.100.2 255.255.255.0 [SW-Core-01-Vlanif100] quit

这里的管理网段规划要注意:192.168.100.0/24 作为管理网段,网关指向核心防火墙或路由器。如果你希望这个管理 VLAN 能跨三层访问,还要在交换机上配置默认路由:

[SW-Core-01] ip route-static 0.0.0.0 0 192.168.100.1

这样远程管理报文才能路由回你的电脑。

2.4 创建本地管理账号

远程登录必须有账号,强烈建议使用 AAA 本地认证,而不是老式的 password 认证。AAA 方式可以按用户分配不同权限,出问题也好定位是哪个账号在操作。

[SW-Core-01] aaa [SW-Core-01-aaa] local-user admin password irreversible-cipher Admin@2025 [SW-Core-01-aaa] local-user admin privilege level 15 [SW-Core-01-aaa] local-user admin service-type ssh [SW-Core-01-aaa] quit

这里几个参数单独说一下:

  • irreversible-cipher:密码以不可逆加密方式存储,即使配置文件泄露,也无法反推出明文密码。
  • privilege level 15:15 级是最高权限,相当于管理员。如果只是给普通运维人员,可以给 level 1 或 level 3,限制其只能执行查看命令。
  • service-type ssh:指定该用户只允许通过 SSH 登录,Telnet、HTTP 等一律拒绝。

3. SSH 配置全流程拆解

3.1 第一步:生成 RSA 密钥对

SSH 加密的基础是密钥对。华为设备默认不生成 RSA 密钥,必须手动执行。

[SW-Core-01] rsa local-key-pair create The key name will be: SW-Core-01_Host The key modulus can be any one of the following : 2048, 3072, 4096. Key pair generation will take a short while. Please input the modulus [default=2048]: 2048

密钥长度我习惯选 2048 位。1024 位在现在的安全要求下已经偏弱,4096 位虽然更安全,但在低端设备上生成和协商速度会变慢,S5731 性能足够,2048 位是兼顾安全与速度的折中选择。

3.2 第二步:使能 SSH 服务

[SW-Core-01] stelnet server enable

注意,华为设备上 SSH 服务不叫ssh server enable,而是stelnet server enable。这个stelnet是 Secure Telnet 的缩写,很多人第一次配容易写成ssh server enable,结果报错找不到命令。

顺便把这个也配上,限制 SSH 的认证超时时间和重试次数,防止有人挂在那里暴力破解:

[SW-Core-01] ssh server timeout 120 [SW-Core-01] ssh server authentication-retries 3

timeout单位是秒,我设的是 120 秒,超过两分钟没有完成认证就自动断开。authentication-retries是允许输错密码的次数,默认是 3,保持默认即可。

3.3 第三步:配置 VTY 用户界面

VTY(Virtual Type Terminal)是虚拟终端通道,SSH 登录必须经过 VTY 接口。华为 S5731 默认有 0-4 共 5 个 VTY 通道,命令如下:

[SW-Core-01] user-interface vty 0 4 [SW-Core-01-ui-vty0-4] authentication-mode aaa [SW-Core-01-ui-vty0-4] protocol inbound ssh [SW-Core-01-ui-vty0-4] quit

这两条是关键:

  • authentication-mode aaa:认证方式走 AAA,也就是用刚才在 AAA 里创建的用户名密码登录。
  • protocol inbound ssh:该 VTY 通道只接受 SSH 协议,Telnet 直接拒绝。

如果某个场景确实需要 Telnet(强烈不建议),可以写成protocol inbound all,但生产环境不要这么干。

3.4 第四步:配置 SSH 用户

在 AAA 里创建了本地用户后,还需要在 SSH 层面把用户绑定进来,这一步容易漏。

[SW-Core-01] ssh user admin [SW-Core-01] ssh user admin authentication-type password [SW-Core-01] ssh user admin service-type stelnet

参数说明:

  • ssh user admin:创建名为 admin 的 SSH 用户。
  • authentication-type password:认证类型为密码认证。华为设备还支持 RSA 公钥认证,但密码认证更通用、更易维护。
  • service-type stelnet:允许该用户通过 SSH 登录。

如果忽略这一步,登录时会提示用户名或密码错误,但实际不是密码问题,而是 SSH 用户没有配置好,后面排查部分会细说。

3.5 第五步:保存配置并验证登录

所有配置完成后,一定要保存。忘记保存,设备一重启,前面全白干。

[SW-Core-01] return <SW-Core-01> save The current configuration will be written to the device. Are you sure to continue?[Y/N]: y

然后在你的电脑上,用 Xshell 或 PuTTY 测试连接:

ssh admin@192.168.100.2

输入密码后如果能正常进入系统视图,就说明 SSH 配置成功。

4. 配置过程中的关键参数与安全加固

4.1 远程管理安全策略补充

SSH 通道打开后,建议顺手做两件安全加固的事。

第一,限制哪些网段能 SSH 登录。通过 ACL 控制 VTY 访问源,比如只允许 192.168.100.0/24 这个管理网段访问:

[SW-Core-01] acl 2001 [SW-Core-01-acl-basic-2001] rule 5 permit source 192.168.100.0 0.0.0.255 [SW-Core-01-acl-basic-2001] rule 10 deny source any [SW-Core-01-acl-basic-2001] quit [SW-Core-01] user-interface vty 0 4 [SW-Core-01-ui-vty0-4] acl 2001 inbound [SW-Core-01-ui-vty0-4] quit

这样做的好处是:即便有人拿到了账号密码,只要他不在管理网段内,照样进不来。

第二,关闭不必要的管理服务。S5731 默认开启 HTTP 管理服务,如果不使用就关掉:

[SW-Core-01] undo http server enable

还有 SNMP 服务,如果暂时用不到,也建议关闭或修改默认团体名。很多安全事件都是 SNMP 默认团体名 public/private 被扫出来导致的。

4.2 SSH 算法与版本优化

华为 VRP8 平台默认的 SSH 版本是 2.0,这没问题。但某些老版本软件里,SSH 允许协商一些较弱的加密算法。2024 年以后的安全扫描基本都会要求禁用 CBC 系列算法和 SHA1 哈希算法。

S5731 上可以手动指定更强悍的算法组合:

[SW-Core-01] ssh server cipher aes256-ctr aes128-ctr [SW-Core-01] ssh server hmac sha2-256 [SW-Core-01] ssh server kex dh-group14-sha256

配置完成后,可以用display ssh server查看当前的 SSH 服务状态和算法配置,确认是否生效。

如果你的客户端(比如 Windows 自带的 OpenSSH 或老版本 SecureCRT)连接时报算法协商失败,通常是因为客户端不支持服务端指定的算法。这时优先升级客户端,而不是去把服务端算法降级,毕竟安全不能妥协。

4.3 管理网段 VLAN 规划建议

在配置管理 IP 的时候,我强烈建议把管理 VLAN 独立出来。S5731 支持最多 4094 个 VLAN,单独划一个给管理用毫无压力。

生产环境中我常用的管理网段规划方式:

设备位置管理 VLAN管理网段网关
核心交换机VLAN 100192.168.100.0/24192.168.100.1
汇聚交换机VLAN 101192.168.101.0/24192.168.101.1
接入交换机VLAN 102192.168.102.0/24192.168.102.1

每个位置的设备用不同网段,便于 ACL 精细管控,也方便日常排查问题。管理网段和业务网段隔离,即使业务网络出现广播风暴,管理通道还能保命。

5. 常见问题与排查技巧实录

5.1 SSH 连接超时,交换机没响应

先用电脑 ping 管理 IP,确认三层连通性。如果不通,检查:

  • 管理 VLAN 是否已创建,VLANIF 接口是否配置了 IP。
  • 物理端口是否加入了管理 VLAN。
  • 对端网关设备是否有路由回指到管理网段。

很多时候不是 SSH 配置问题,而是网络压根不通。我们项目里就有一次是网线接在非管理 VLAN 的端口上,端口没放行管理 VLAN,导致怎么都连不上。

5.2 提示密码错误,但密码明明是对的

这种情况八成是 SSH 用户配置问题。检查 3.4 节里有没有执行ssh user admin以及相关配置。用display ssh user-information可以查看设备上已创建的 SSH 用户列表:

<SW-Core-01> display ssh user-information

如果输出的用户列表里没有 admin,说明 SSH 用户没创建成功,重新检查配置。

5.3 客户端提示 “no matching key exchange method”

这个报错是 SSH 算法协商失败。多见于老版本 Xshell、PuTTY 连接新版本 VRP 系统。解决办法:

  • 升级客户端软件到最新版本。
  • 在服务端查看当前支持的算法:display ssh server kex
  • 调整客户端算法配置去匹配服务端。

不要一上来就改服务端算法降级,优先动客户端。

5.4 登录成功后无法进入系统视图

登录成功但只能敲查看命令,system-view提示权限不足,这是 AAA 用户权限级别设置过低导致的。回到 AAA 配置:

[SW-Core-01] aaa [SW-Core-01-aaa] local-user admin privilege level 15

把级别改成 15,再用新权限重新登录。华为设备的权限体系里,3 级以下基本只能看,3 到 13 级部分配置权限,15 级才是完全控制。

5.5 配置保存后重启丢了

多半是 save 的时候没有确认成功。保存时注意观察回显:

<SW-Core-01> save The current configuration will be written to the device. Are you sure to continue?[Y/N]: y Info: Please input the file name ( default: vrpcfg.zip ) [ vrpcfs:/vrpcfg.zip ]:

这里会要求输入配置文件名,直接回车使用默认名即可,等待出现成功提示。保险起见,再执行一次display saved-configuration确认配置文件中确实包含了 SSH 相关配置。

5.6 远程管理会话卡死无法操作

偶尔会遇到 SSH 会话无响应,尤其是跨公网管理时。不要急着去机房重启设备,可以在另一个会话登录后执行display users查看在线用户,用cut user-interface vty 0强制断开卡死的会话。

如果所有会话都卡死,那就只能重启设备或到现场处理了。这也是为什么我建议重要设备至少留一条带外管理通道的原因。

6. 配置固化与后续扩展建议

6.1 定期备份配置文件

设备配置完成后,建议定期备份配置文件。华为设备支持通过 SFTP/SCP 将配置文件导出到本地服务器,前提是 SSH 服务已经启用。

在电脑上执行:

sftp admin@192.168.100.2 get vrpcfg.zip E:\backup\SW-Core-01_20250115.zip

这样即使设备故障更换,也能快速恢复配置。我一般每次重大变更后都会做一次备份,频率视变更程度而定,至少一个月一次。

6.2 日志与告警对接

S5731 支持 Syslog 日志外发,建议把日志服务器配置好,方便事后审计和故障回溯:

[SW-Core-01] info-center enable [SW-Core-01] info-center loghost 192.168.100.10

这样登录、配置变更、接口状态变化等重要事件都会实时同步到日志服务器。

6.3 如果还需要 Web 管理

S5731 也支持 Web 管理,适合不太熟悉命令行的同事做简单查看。但 Web 管理会额外占用设备资源,且如果配了 HTTP 就有明文传输风险。我的建议是:只在内网管理网段开放 HTTPS,或者干脆不用。命令行能做的事,Web 都能做,但 Web 出的问题往往比命令行难查得多。

6.4 eNSP 模拟器可以提前练手

如果你手头没有真机,又想提前熟悉配置流程,可以在华为 eNSP 模拟器里拖一台 S5730(模拟器里型号有限)或 S5700 系列设备练手。SSH 配置命令和 S5731 基本一致,练熟后再上真机,心里有底得多。但注意,模拟器里有些硬件特性模拟不了,比如部分 SSH 加密算法在模拟器上不支持,遇到这种情况以真机为准。

最后再分享一个小技巧:配置完 SSH 后,我习惯先在设备本地display ssh server statusdisplay telnet server status看一眼服务状态,确认 Telnet 是关闭的、SSH 是开启的。多花 10 秒钟检查,后面能省半小时的排障时间。华为 S5731 的 SSH 配置本身不复杂,真正考验人的是对网络规划、安全策略和排障思路的整体把控。希望这篇内容对你有所启发,也欢迎在实际配置中遇到问题后回来交流。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询