V7 V9网络设备配置SSH管理
创建本地密钥对
对于H3C网络设备,虽然一个客户端只会采用DSA、ECDSA或RSA公钥算法中的一种来认证服务器,但是由于不同客户端支持的公钥算法不同,为了确保客户端能够成功登录服务器,建议在服务器上同时生成DSA、ECDSA和RSA三种密钥对。
1 2 3 4 5 6 7 8 9 10 11 12
| system-view
public-key local create rsa
public-key local create dsa
public-key local create ecdsa secp256r1
|
修改密码控制策略
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26
| password-control enable
undo password-control aging enable
undo password-control history enable
password-control length 8
password-control login-attempt 5 exceed lock-time 10
password-control update-interval 0
password-control login idle-time 0
undo password-control complexity user-name check
undo password-control change-password first-login enable
|
开启登录防护
1 2 3
| attack-defense login reauthentication-delay 10
attack-defense login enable
|
创建SSH管理员账号并配置密码
1 2 3 4 5 6 7 8 9 10 11
| local-user sshuser class manage
service-type ssh
authorization-attribute user-role network-admin
password simple [email protected]
|
VTY配置
进入VTY用户线视图line vty first-number [last-number]
配置
或者进入VTY用户线类视图line class vty
配置,二者选其一
用户线视图下的配置优先于用户线类视图下的配置
用户线视图下的配置只对该用户线生效
用户线类视图下的配置修改不会立即生效,当用户下次登录后所修改的配置值才会生效
用户线视图下的属性配置为缺省值时,将采用用户线类视图下配置的值
VTY用户线类视图下配置
1 2 3 4 5 6 7 8
| line class vty
authentication-mode scheme
protocol inbound ssh
|
VTY用户线视图下配置
1 2 3 4 5 6 7 8
| line vty 0 4
authentication-mode scheme
protocol inbound ssh
|
开启SSH服务