当你发现 Eudemon1000E 的登录密码被遗忘时,通常不是一瞬间的事,而是某天打开终端准备改一条安全策略,敲回车,弹出 Login / Password,你翻遍手机备忘录和抽屉里的标签纸,试了七八个似是而非的密码,最终还是被系统冷冷地弹回一句 “Login incorrect”。这一刻的心情我太熟了。Eudemon1000E 是华为 Eudemon 系列里相当皮实的千兆安全网关,政企网络和运营商接入侧现在还有大量存量,它不坏的时候你几乎感觉不到它的存在,可一旦密码锁死,所有管理通道都断掉,边界设备的维护手就彻底被按住了。下面这套操作,我按现场处理的顺序写:先讲清楚为什么密码能通过重启解开,再给出从控制台到 BootROM 的完整步骤,然后重点聊配置找回和翻车点。不管你是第一次处理还是已经折腾到一半,照着走,至少不会把机器弄得更糟。
1. 先分清 Eudemon1000E 上到底有几道密码锁
1.1 设备角色决定了“密码遗忘”不是小问题
Eudemon1000E 在政企、运营商网络里一般承担边界安全网关的角色,上联运营商或上级网络,下联业务网段,顺带做 NAT、访问控制、协议过滤、日志审计。很多现场它是单机部署,没有双机热备,这意味着任何一次重启都会让该网段的对外通信中断几分钟。密码遗忘的恢复过程恰恰绕不开重启,所以这不是一个可以随手操作的动作,而是必须先申请窗口、评估影响的变更。
不少朋友会觉得:路由器交换机忘了密码,不也是重启进 boot 菜单吗?防火墙为什么搞得那么谨慎?因为交换机的业务是二层转发,重启后邻居收敛相对快;而安全网关承载的是状态化连接,重启后所有会话表、NAT 表项、防攻击会话全部丢失,业务恢复要靠客户端重新发起连接,很多长连接服务会直接断。加上设备上还有企业级的过滤规则,一旦配置加载失败或者被清空,不只是断网的问题,而是整个安全边界失效。所以说,密码遗忘放到别的设备上可能是个小麻烦,放到 Eudemon1000E 上就是一个标准的变更工单。
1.2 三道锁:登录锁、特权锁、启动锁
我处理过的现场里,“密码忘了”至少会分为三种情况,不搞清楚是哪一层被锁,后面很容易走弯路。
| 锁的位置 | 挡住的入口 | 恢复难度 |
|---|---|---|
| Console/VTY/Web 登录密码 | 远程 SSH/Telnet/Web、本地 console | 通过 BootROM 清理后重设即可 |
| 特权切换密码(super / level 3) | 登录后从普通视图切到特权视图的操作 | 登录密码恢复后可在系统内一并清除/重设 |
| BootROM 密码 | 进入启动菜单的入口 | 默认密码忘记后通常需要厂商授权码 |
最常见的场景是第一种:登录密码忘了,但 BootROM 密码还在,或者没改过、是默认值。这种情况恢复成本最低。第三种场景最麻烦,因为连清密码的入口都被锁住,后面我会专门讲怎么处理。还有一种容易被忽略的是第二种:辛辛苦苦把登录密码清了,进系统后却发现切不了特权视图,还要再查一层 super 密码,所以恢复后要把这一层也一并处理。
另外先确认一件事:如果你只是忘了 Web 管理密码,而 console 还能正常登录,那压根不需要走 BootROM,直接在系统视图里把 Web 管理用户密码重置掉就行,没必要为这点小事重启设备,给业务添震荡。只有 console 也进不去、所有登录路径都断了,才需要进入下面的重启恢复流程。
1.3 为什么 BootROM 能绕过密码认证
理解这个原理,操作时就不会慌。Eudemon1000E 的启动流程大致是:上电 → BootROM(引导程序)→ 加载 VRP 系统 → 从 Flash 读取启动配置文件 → 按配置建立各接口、协议栈、用户认证体系。认证模块是系统运行起来之后才生效的,BootROM 本身不参与登录认证,它只负责决定“把哪个系统、哪份配置加载起来、以及以什么方式加载”。
这很像一台电脑的 BIOS:操作系统登录密码再复杂,BIOS 设置界面也不归它管。BootROM 菜单里提供“清除密码”或“跳过配置”这类能力,本质上就是让引导程序在进入认证体系之前,先把认证数据重置,或者把带密码的配置文件临时不加载。你只要到达这一步,剩下的就是按菜单操作,而不是靠什么特别手段去破解密码。这也是为什么几乎所有华为 VRP 平台的密码恢复,核心动作都是“重启 + 进 BootROM”。
2. 动手前的最后检查:线材、终端、备份和维护窗口
2.1 console 线连接是唯一可靠通道
忘了登录密码之后,远程管理已经没用了,唯一能和你设备对话的物理通道就是 console 口。Eudemon1000E 的 console 口通常是 RJ45 形态,需要用标准的 console 线,一头插 console,一头接电脑的串口。现在的笔记本基本都不带 RS232 串口了,所以一根好的 USB 转串口线几乎成了必备工具。
我建议准备两样东西:一是质量可靠的 USB 转串口适配器,优先用 FTDI 或设备原厂芯片的型号,别在工位随手抓一根便宜货。劣质芯片不但传输时容易丢字符,更致命的是在关键提示符出现那一瞬间漏掉几个字符,让你错过 Ctrl+B;二是把 console 线收进机房工具包,不要“等要用的时候再找”。密码遗忘事故里最常见的时间黑洞之一,就是在机房里翻 console 线。
2.2 串口参数:9600 8 N 1,一个都不能错
连接好后,打开终端软件(SecureCRT、PuTTY、Xshell 都可以),新建串口会话,参数按华为设备的老规矩设置:波特率 9600,数据位 8,奇偶校验 None,停止位 1,流量控制 None。这里最容易踩坑的是流量控制:如果误开成 XON/XOFF 或硬件流控,设备启动日志会表现得很奇怪,比如某一段输出没了、光标不动,你以为设备死机,其实只是流控把数据憋住了。
接好后先别急着重启,先看 console 会话里有没有输出。如果设备在运行,敲几次回车,正常会看到空行和进入登录提示;如果完全没有反应,检查串口驱动、COM 口号、终端软件选的端口号对不对。这一个预检能帮你把“设备没反应”和“线没接好”区分开,避免白爬一趟机柜。
2.3 找回备份的优先级顺序
动手重启之前,先花 10 分钟想一个问题:如果恢复过程中配置没了,我能不能把它拿回来?按经验,可用配置来源的优先级是:
- 网管平台或配置备份服务器上的自动备份文件,比如 eSight、iMaster NCE 或自建 TFTP/FTP 备份脚本留下的 cfg 文件;
- 本机 Flash 上曾经手动执行过 save 留下的历史配置文件,有些现场会保留带日期的备份;
- 项目文档、验收文档、变更记录里贴过的
display current-configuration输出; - 厂商服务记录,如果设备上一轮问题处理时导过配置,工单附件里也可能有。
如果上面都没有,也要在脑子里过一遍:这台设备的接口、地址、路由、策略大致长什么样?把逻辑拓扑画出来,恢复的时候能少走很多弯路。
2.4 维护窗口和止损预案
因为恢复密码必然涉及重启,必须先确认当前业务影响面。Eudemon1000E 如果是网络里的必经节点,在下班后或低流量时段操作是底线。如果有双机热备或负载分担,优先把业务切到备机再操作主机;如果单机运行,建议内部先同步一个 10 到 30 分钟的中断窗口,并且把“如果进不了 BootROM 怎么办、如果配置丢失怎么办、如果需要厂商支持怎么办”这三个问题提前写下来。
提醒:如果这台设备上有其他同事在跑关键业务,动手前在运维群里同步一句“xx 设备密码恢复,预计中断 n 分钟”,能避免很多误会。这既是对业务的尊重,也是对自己操作的保护。
3. 从重启到重新登录:BootROM 清密码的完整动作
3.1 重启的时机与 Ctrl+B 的节奏
现在进入正题。第一步是让设备重启。如果设备当前还能通过 web 或其它方式进入,理论上可以用 reboot 命令重启;但既然你是因为遗忘密码才走到这一步,大概率已经没有可用会话,只能物理断电再上电,或者通过远程带外电源管理设备操作。
上电后盯住 console 输出,等到类似下面的提示出现:
Press Ctrl+B to enter BootROM menu...提示出现后,你有大概 2 到 4 秒的窗口,在这期间按一次或两次 Ctrl+B,不要按住不放,容易误触发其它功能。有些版本提示会比较含蓄,比如只有一行小字;还有个别早期 Eudemon 设备用的是 Ctrl+E,所以建议把整段启动输出都打开,看到什么提示就按什么组合键。如果设备启动太快错过了,只能再来一轮重启,这个在现场很正常,不用紧张。
3.2 BootROM 密码:先试空密码,再试默认值
进入 BootROM 后,系统一般会要求输入 BootROM 密码。这是很多人在这一步卡住的地方。按照主流 VRP 平台的惯例,出厂默认的 BootROM 密码通常是空(直接回车)或者 huawei,部分老设备也可能是 admin。如果你从来没改过,优先按回车,不行再试 huawei。
这里有个重要提醒:不要把密码表、明文标签贴在设备面板或终端背景上,尤其是写着 bootrom: huawei 这种小字条,我在现场见过不止一次。即便密码简单,也不要直接以明文贴在设备上,这等于把最后一道保险也交出去了。BootROM 密码是大小写敏感的,输入时注意键盘状态。连续输错三次多数设备会直接退出或重启,所以别盲目穷举,每次试之前想清楚。
3.3 在菜单里找到“清密码”而不是“恢复出厂”
进入 BootROM 主菜单后,不同版本的英文/中文和选项编号会有差异,别死记编号,认关键词。你会在菜单列表里看到类似这些功能项:
- 启动系统 / Boot / Start
- 跳过配置文件启动 / Skip Configuration / Boot with Default Configuration
- 清除密码 / Clear Password / Reset Password
- 恢复出厂设置 / Restore Factory / Factory Default
- 文件管理 / File Manager / Files
- 修改 BootROM 密码 / Modify BootROM Password
- 重启 / Reboot
优先选清除密码(Clear Password)。如果菜单里没有专门的清除密码项,只有“跳过配置启动”,也可以选它,效果是本次启动不加载配置文件,登录密码自然就不生效了,后面再手动恢复原配置。这两种方案都能保留 Flash 上的配置文件,和“恢复出厂设置”有本质区别——恢复出厂会把保存的配置也清掉,属于万不得已的招数。
选中清除密码后,设备通常会提示是否确认清除密码,输入 y 确认,然后选择 Reboot 重启。有些版本在确认清除的同时,还会问是否同时清除配置文件,这里一定要仔细读:你要的是“清密码保留配置”,而不是“清配置”。如果提示含糊,宁可先取消,回到菜单选“跳过配置启动”。
3.4 重启后的首次登录与密码重设
设备重启后正常进入 VRP 系统,此时再登录 console 就不需要旧密码了。如果选的是“清除密码”,通常直接用空密码或默认密码就能进;如果选的是“跳过配置启动”,系统会处于接近出厂的空配置状态,同样直接就能登录。
登录后的操作分两步。第一步先把登录密码和 admin 用户密码改掉,命令以实际版本为准,典型做法如下:
<Huawei> system-view [Huawei] aaa [Huawei-aaa] local-user admin password cipher NewAdmin@2025 [Huawei-aaa] local-user admin privilege level 15 [Huawei-aaa] quit [Huawei] user-interface console 0 [Huawei-ui-console0] authentication-mode password [Huawei-ui-console0] set authentication password cipher NewConsole@2025 [Huawei-ui-console0] quit [Huawei] save老款 Eudemon 的 VRP 版本比较旧,个别命令的写法可能不完全一样,比如 local-user 或 set authentication password 的参数有区别,如果敲命令时提示错误,用 ? 查看补全提示。密码强度建议混合大小写、数字和特殊字符,但也要兼顾现场操作员的可记性,别设到连自己都要翻本子才能敲出来。
3.5 优先选“跳过配置启动”时的处理差异
如果你在菜单里只找到了“跳过配置启动”而没有“清除密码”项,也别慌。启动后虽然当前配置为空,但 Flash 上一般还保留着上一次保存的配置文件。登录后先执行 dir flash:/ 看文件和日期,再执行 display saved-configuration 确认文件内容是不是原来的配置。确认无误后,用 startup saved-configuration 命令把启动文件指回去,再重启一次,设备就会加载原配置了。
这种方式相当于“先把锁砸开,再把原来的钥匙重新装上”,只要原配置文件还在,恢复的成功率非常高。怕就怕时间太久,Flash 上连老配置都没了,那就只能走下一节的手动恢复流程。
4. 清完密码只是开始:配置找回与业务核对
4.1 先确认你手里还有多少“家底”
登录进去之后,别急着庆祝,先做几件事:
- display version:确认系统版本和补丁信息,同时也验证设备启动是否正常;
- display current-configuration:看当前运行配置;
- display saved-configuration:看保存的配置;
- dir flash:/:看 Flash 上都有哪些配置文件,以及有没有历史备份。
如果运行配置和保存配置一致,说明密码清除过程没有碰配置文件,是最理想的情况。如果运行配置是空的而保存配置还在,说明你用的是“跳过配置启动”,按 3.5 节处理即可。如果连保存配置都不见了,才需要进入手工恢复模式。
4.2 从本地保存的配置文件恢复
对于“跳过配置启动”导致运行配置为空的情况,恢复动作非常简单:
<Huawei> dir flash:/ <Huawei> startup saved-configuration eudemon.cfg <Huawei> reboot把 eudemon.cfg 替换成你在 dir 输出里看到的实际配置文件名。如果设备提示该文件不存在或者格式不对,很可能文件扩展名不是 .cfg,或者文件在子目录里,用 dir /all 加路径确认。在不确定文件用途前,不要手滑删除任何文件,一切等配置恢复成功再说。
4.3 从外部备份文件恢复
如果本地没有可用配置,就只能寄希望于外部备份了。把备份文件先放到你的电脑上,然后通过 TFTP/FTP 传到设备 Flash。假设你的电脑 IP 是 192.168.1.10,配置文件名是 eudemon1000e-backup.cfg,操作如下:
<Huawei> tftp 192.168.1.10 get eudemon1000e-backup.cfg <Huawei> dir flash:/ <Huawei> startup saved-configuration eudemon1000e-backup.cfg <Huawei> reboot这里有个小细节:因为当前设备可能处于空配置状态,管理口或业务口的 IP 地址未必和你的电脑在同一网段,传输前需要临时给某个接口配上地址,或者把电脑接到能用的接口上,否则 TFTP 根本不通。这个临时配置是能进系统之后加的,不用担心坏账,但恢复完原配置后要记得检查并清理临时地址。
4.4 手工核对关键业务配置
无论配置是从哪条路恢复的,最后一定要做业务核对,不能只看设备起来了就宣布完成。下面是 Eudemon1000E 上最常见的核对项:
| 核对项 | 检查方式 | 常见状态 |
|---|---|---|
| 接口地址 / 链路 | display interface brief | UP/UP,无 err-down、down |
| 路由表 | display ip routing-table | 默认路由、关键网段路由齐全 |
| NAT 转换 | display nat session | 有活跃转换,或能正常建立新会话 |
| 策略 / ACL | display policy statistics 或 display acl | 命中计数在增长,引用关系未断裂 |
| 双机热备 / 群组状态 | display hrp state 等 | 主备状态与恢复前一致 |
| 时间与日志 | display clock、display logbuffer | NTP 同步,日志正常产生 |
我见过最典型的恢复后故障是:设备起来了、路由也有了,但业务主机访问外部就是不通,查半天发现是安全策略里引用的某个地址组对象没恢复,或者接口被 shutdown 了。所以核对时不要只看链路,一定要找一台业务主机实际测一下通断,必要时抓包佐证。
4.5 收尾清单:改密、保存、留档
业务恢复后,马上做一次收尾,顺序很重要:
- 用新密码重新登录一遍,确认 console 和远程(如果配置里有 VTY/SSH/Web 管理)都能正常进入;
- 检查之前是否配置了 super 特权密码,如有,一并重置;
- 执行 save,把新密码和所有恢复后的配置落盘;
- 把配置导出一份到本地或备份服务器,作为恢复完成后的基线;
- 在运维记录里更新密码台账,注明本次恢复时间、新密码保管位置、操作人;
- 如果设备有 password-recovery 相关开关,建议确认它的状态,避免以后再次面临同样问题时无法走 BootROM 救援通道。
5. 我踩过的坑:密码恢复现场最容易卡住的点
5.1 Ctrl+B 按烂了也进不去,先别怪手速
很多人卡死在第一步:重启之后盯着屏幕,提示一出现就猛按 Ctrl+B,但设备还是正常启动了系统。我排查过几次,原因通常不是手速,而是下面几个:
- 终端软件里开了多级滚动缓冲或回放,导致你看到的启动输出是旧数据,实际设备已经过了提示窗口;
- 波特率或数据位参数不对,启动日志里某些字符根本没有真实显示,你以为还没到提示;
- USB 转串口芯片劣质,在高速启动输出时丢字符,或者 Ctrl+B 的按键事件被终端软件当成普通输入吃掉;
- 你连的是设备上另一个 console 口,而该口可能被配置成只输出日志不接收输入,或者连的是备用主控板的管理口。
建议:重启前先关闭终端软件里除自动滚动以外的额外功能,关闭脚本自动发送;连接后先敲几次回车确认链路通;看到提示后按一次 Ctrl+B,如果没反应,下轮重启时改成连按两次。不要在没确认链路的情况下连续重启设备,每重启一次对现网都是一次震荡。
5.2 BootROM 密码也忘了怎么办
这是密码恢复里的高难度场景。如果连 BootROM 密码都不记得,常见的默认密码(空、huawei、admin)都进不去,我的建议很直接:不要暴力尝试。多数 VRP 设备对 BootROM 密码输错次数有限制,超过三次会直接重启或锁住菜单,反复试不仅浪费时间,还可能把唯一通道弄得更复杂。
正规途径是走厂商支持:拿到设备序列号,在支持网站上提服务工单,说明设备用途、故障现象、序列号等信息,由技术支持按流程提供解锁代码或远程指导。前提是设备在服务有效期内,或者你能提供采购或维保依据。如果设备已经过保,有些版本的硬件上还有其它底层维护手段,但我不建议在没有官方指导的情况下自己做,毕竟安全网关里还有业务配置,折腾坏了恢复成本远高于一次服务费。
5.3 清除密码后,配置也跟着没了
我在一次现场处理中遇到过:菜单里有个“恢复出厂设置”和“清除密码”挨在一起,屏幕又小,手一抖选了恢复出厂,设备重启后配置全部归零。还遇到过一个版本,清除密码时默认询问“是否同时清除配置文件”,当时没细看一路 y,结果是配置全清,只剩一个空系统。
这类事故的共性原因是“没读提示就直接确认”。所以前面我反复强调,在 BootROM 菜单里每一步都停下来把提示读完整。如果你已经踩了这个坑,唯一弥补的办法就是用 4.3 节的外部备份恢复流程。这也是为什么我给所有现场都立了规矩:配置备份是密码恢复操作的默认前置条件,没有备份的密码恢复,严格来说不算“恢复”,只能算“赌一把”。
5.4 恢复后业务仍然不通的排查顺序
设备密码清了,配置好像也在,但业务就是不通,这种情况我用一个固定排查链:
- display interface brief:看有没有接口 err-down 或 down,特别是光口、电口的协商状态;
- display ip routing-table:看有没有丢路由,尤其默认路由;
- display acl all / display policy:看策略有没有被引用,有没有把新会话打丢;
- display nat session:看内外网地址转换是否建立;
- 从设备 ping 网关、ping 服务器,再从业务侧实测,分段定位。
很多时候最后发现是策略里引用了不存在的对象,或者接口在恢复过程中被临时 shutdown 了。别急着怀疑设备硬件,先把配置的引用关系查一遍,九成以上是配置文件恢复不完整或版本差异导致的。
5.5 遇到 password-recovery disable 这种特例别硬刚
有一个比较特殊的情况要特别说明:如果这台 Eudemon1000E 的 VRP 版本较新,且之前有人在系统视图下配置过 password-recovery disable,那么即使你进入 BootROM,菜单里也不会提供清密码或跳过配置的选项。这个开关的本意是防止有人通过物理接触直接重置设备拿走配置,是一把双刃剑。
如果你的设备处于这种状态,网上能找到的通用流程基本都失效了,不要因为教程说“一定能清”就和设备死磕。此时最可靠的是走厂商支持流程,提供序列号、设备信息,由官方方式处理。这也提醒我们:在日常运维中,是否开启这个保护开关要想清楚。设备物理安全可控、有专人值守的场景,开这个开关可以提高安全性;但机房门禁混乱、人员流动大的场景,建议保留默认的恢复通道,否则一次密码遗忘就要惊动厂商。
6. 复盘:让“密码遗忘”从这台设备上彻底消失
6.1 为每台设备建一份“破门”档案
密码遗忘事故最根本的解法,不是提高记忆能力,而是建立一套即使人走了也能查的记录。我在运维台账里给每台设备维护一份关键信息表,字段包括:设备型号、序列号、管理 IP、console 密码、BootROM 密码、最后修改时间、变更人、本地或外部备份文件路径、服务有效期。这些信息不写在实物标签上,而是放在加密的密码管理器或部门共享的加密文档里,由至少两位同事掌握访问权。
| 字段 | 示例 | 说明 |
|---|---|---|
| 设备型号 | Eudemon1000E | 用于快速定位恢复手册 |
| 序列号 | 2102351XXXXXXXX | 厂商支持工单必需 |
| console 密码 | Console@2025xx | 记录修改日期 |
| BootROM 密码 | 与 console 不一致 | 单独记录 |
| 配置备份 | tftp://192.168.1.10/cfg/... | 记录最近一次备份 |
每次变更密码或改完配置,要顺手更新这个表,否则过半年它又变成一份“过期文档”,起不到应急作用。
6.2 管理账号要有“冗余”,不能一把锁管全家
在 Eudemon1000E 上,不要只依赖一个 admin 账号。我习惯在 AAA 下再建一个备用管理账号,权限级别也是最高,但密码和管理员日常用的 admin 完全不一样,平时不轻易使用。这样即使 admin 密码遗忘或被人改掉,还可以用备用账号登进去处理,很多时候连重启都不用。
[Huawei] aaa [Huawei-aaa] local-user ops_backup password cipher StrongPass@2025 [Huawei-aaa] local-user ops_backup privilege level 15 [Huawei-aaa] local-user ops_backup service-type telnet ssh [Huawei-aaa] quit [Huawei] save备用账号的密码同样记入台账,并设置单独的保管人。账号本身不用多,一个能应急的就够了,太多反而增加审计风险。
6.3 自动备份配置,比你想的简单
很多团队没有配置备份的习惯,是因为觉得每天手动 save 太麻烦。其实可以用很朴素的方式半自动化:写一个简单的脚本,定期登录设备执行 save 并把配置文件下载到备份服务器,或者用支持配置自动备份的网管平台,策略设成每天一次。这样哪怕设备被清空重配,也能在 10 分钟内恢复到最近一天的配置。
关键点是备份文件要保存到设备之外,不能只存在同一台设备的 Flash 上。我见过有现场把自动备份文件都放在设备自身 Flash 里,设备硬件损坏时同样全部丢失,等于没备份。
6.4 定期做一次“密码巡检”
我会建议每半年做一次密码台账核对,内容很简单:登录设备验证记录里的密码是否仍然有效,检查最近一次配置备份时间是否在两周内,确认备用账号没有被删除或禁用。这看起来是很普通的操作,但在实际运维里,很多密码遗忘事故其实是在上一轮人员交接时埋下的雷:老管理员离职、新管理员接手,台账没交接清楚,半年后所有人都不知道密码是谁改的。
6.5 在实验室里跑通一次恢复流程再上现场
最后一点是我个人的习惯:只要条件允许,我拿到任何一台新设备或新版本系统,都会先在实验室或模拟环境里把“遗忘密码 → BootROM → 清密码 → 恢复配置”完整跑一遍,把真实的菜单选项截图存档。因为网上的教程再全,也追不上每个实机的菜单差异;只有你自己在同样版本上验证过的步骤,才是真正靠得住的应急手册。
我在实际处理里体会很深的一点是:密码恢复操作最紧张的环节并不是敲命令,而是“到底会不会把配置搞丢”这个心理压力。如果你已经按照上面的思路提前做了台账、备份和演练,真正遇到 Eudemon1000E 密码遗忘时,整个流程就会变成一次按部就班的变更,而不是一次心惊肉跳的抢救。这些准备看着琐碎,但越琐碎的东西越能在关键时刻救命。