ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

网络设备安全加固方案:从telnet到ACL与AAA的配置实践

2026/9/29 14:28:27 拓冰建站 浏览量
网络设备安全加固方案:从telnet到ACL与AAA的配置实践 简介《网络设备安全加固方案》1.0版是一份面向网络运维与安全从业者的实操型文档针对内网设备普遍存在的无登录限制、Con口未加密、telnet随意接入等隐患给出从身份认证到权限管控的完整加固思路。资源包共1个docx文件约9KB内容紧凑便于快速查阅与落地。文档围绕本地控制台认证、ACL访问控制、本地用户账户与权限级别划分、syslog日志记录、命令权限控制以及SSH替代telnet等关键环节展开并附有具体配置命令示例如user-interface con 0认证、acl number规则、local-user admin权限设定等可直接对照设备调试。目前已有156人学习适合需要提升网络设备安全基线、防范内部威胁的工程师参考也可作为安全加固项目的操作手册与培训素材。1. 网络设备安全加固方案从一台能 telnet 的交换机说起很多人第一次接触「网络设备安全加固方案」不是因为读了哪本标准而是因为一台设备被扫出了弱口令。你 telnet 上去connection closing...socket close.一闪而过或者干脆连不上于是开始查 telnet 命令怎么用、telnet ip 端口 命令怎么看通不通。折腾一圈才明白问题不在 telnet 本身而在于这台设备压根不该开着 telnet。网络设备安全加固方案要解决的就是这件事——把交换机、路由器、光猫这些「网络里的地基」从默认的裸奔状态收敛到一套可审计、可复现的配置基线。核心动作就四样关掉明文管理通道telnet、用 ACL 限制谁能连、用 AAA 管住谁能登录、把 con 口和远程登录都纳入统一策略。这套东西适合谁适合手里管着几十台设备、被等保或内审追着要材料的一线运维也适合刚接手一堆华三、思科设备、连 ACL 和 AAA 都还没分清的新手。下面按「先立规矩、再动手、最后避坑」的顺序讲透。2. 加固前先想清楚telnet、ACL、AAA、con 各自管什么2.1 四个技术点不是并列关系是分层关系很多人把 telnet、ACL、AAA、con 当成四个独立配置项配完就完事结果策略互相打架。正确的理解是分层telnet 是通道决定你用不用明文远程登录ACL 是门禁决定哪些源 IP 能碰到设备的管理面AAA 是身份决定连上来的人是谁、能干什么con 是本地兜底是远程全断了之后你还能插 console 线进去的最后一扇门。这四层的关系决定了配置顺序先关通道禁 telnet再设门禁ACL 只放行运维网段然后配身份AAA 指向认证服务器或本地用户最后留兜底con 口设独立密码和权限。顺序反了会把自己锁在外面——这是血泪经验后面避坑章细说。为什么现在主流方案都要求禁 telnet因为 telnet 全程明文账号密码在链路上裸奔抓包工具一开就看得清清楚楚。替代品是 SSH加密传输。但注意很多老设备、光猫比如热词里提到的中兴、创维那些型号默认只开 telnet这时候加固的第一步不是急着关而是先确认 SSH 能不能起来别把唯一的管理通道掐了。2.2 选型本地认证还是 AAA 服务器小规模十几台设备、没有认证服务器用本地认证就够在设备上建本地用户、设权限级别。中大规模几十上百台必须上 AAA通常是 RADIUS 或 TACACS好处是账号集中管理、离职一个人改一处就行不用逐台设备删用户。维度本地认证AAARADIUS/TACACS适用规模10 台以内10 台以上账号管理逐台维护集中维护审计能力弱靠设备日志强服务器统一记录断网影响无服务器不可达时需本地兜底配置复杂度低中需服务器配合选 AAA 的关键是必须配本地兜底用户。认证服务器一挂如果没本地用户你就只能抱着 console 线去机房。这个兜底用户权限别给太高够登录排障即可。2.3 加固基线的通用检查项不管什么品牌一份能落地的加固基线至少覆盖这几条禁用 telnet 只留 SSH管理面 ACL 只放行运维网段AAA 认证加本地兜底con 口和 vty 口都设超时和登录限制关闭不必要的服务HTTP、SNMP 默认团体字等配置定期备份。这几条是等保测评里最常被查的也是实际风险最高的。3. 动手配置从关 telnet 到 ACL 放行的完整命令3.1 华三设备关闭 telnet、启用 SSH、配 ACL华三H3C是国内很常见的品牌配置逻辑和思科接近但命令有差异。下面这段是典型的加固开头先关 telnet、开 SSH、建本地用户。# 进入系统视图 system-view # 关闭 telnet 服务关键不关等于没加固 undo telnet server enable # 启用 SSH 服务 ssh server enable # 生成 RSA 密钥对SSH 依赖它 public-key local create rsa # 创建本地用户权限级别 3管理级 local-user admin class manage password simple YourStrongPwd123 service-type ssh authorization-attribute user-role network-admin quit # 配置 vty 线路只允许 SSH 登录 user-interface vty 0 4 authentication-mode scheme protocol inbound ssh quit逻辑说明undo telnet server enable是加固的核心动作很多设备默认开着 telnet不显式关掉ACL 配得再好也白搭。public-key local create rsa生成密钥SSH 没密钥起不来这一步漏了会报错。protocol inbound ssh把 vty 线路限制为只接受 SSH等于从入口堵死 telnet。参数说明user-role network-admin是华三的权限角色级别最高生产环境建议按需降级。vty 0 4表示 5 个虚拟终端线路够用别开太多。密码别用simple明文存储正式环境用cipher或直接走 AAA。接着配 ACL限制只有运维网段能 SSH 上来# 创建高级 ACL编号 3000 acl advanced 3000 rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination-port eq 22 rule 20 deny tcp destination-port eq 22 quit # 应用到 vty 线路 user-interface vty 0 4 acl 3000 inbound quit逻辑说明rule 10放行运维网段 192.168.10.0/24 访问 22 端口SSHrule 20拒绝其他所有对 22 端口的访问。ACL 是自上而下匹配命中即停所以放行规则必须在拒绝规则前面。acl 3000 inbound把 ACL 应用到 vty 入口方向意思是「谁想连进来先过这道门禁」。参数说明0.0.0.255是华三的反掩码写法对应 /24 网段。destination-port eq 22只针对 SSH 端口不影响其他流量。如果你的运维网段是多个加多条 permit 规则即可别图省事写成any。3.2 思科设备AAA 认证加 ACL 的组合拳思科的配置思路一致命令不同。下面这段是 AAA 认证加 ACL 的典型组合# 进入全局配置模式 configure terminal # 关闭 telnet只留 SSH line vty 0 4 transport input ssh login local exit # 启用 AAA 新模型 aaa new-model # 配置 RADIUS 服务器组 radius server RAD1 address ipv4 192.168.10.100 auth-port 1812 acct-port 1813 key YourRadiusKey exit # 认证走 RADIUS失败时回退本地 aaa authentication login default group radius local # 本地兜底用户 username fallback privilege 15 secret YourFallbackPwd # 生成 RSA 密钥 crypto key generate rsa modulus 2048 # 管理面 ACL ip access-list extended MGMT-ACL permit tcp 192.168.10.0 0.0.0.255 any eq 22 deny tcp any any eq 22 exit line vty 0 4 access-class MGMT-ACL in exit逻辑说明transport input ssh直接禁止 telnet 进 vty比单独关服务更彻底。aaa authentication login default group radius local是关键——先问 RADIUSRADIUS 不可达时用本地用户这就是兜底。access-class MGMT-ACL in把 ACL 应用到 vty 入口。参数说明auth-port 1812 acct-port 1813是 RADIUS 标准端口别写错。modulus 2048是 RSA 密钥长度1024 已经不安全用 2048。privilege 15是思科最高权限兜底用户给 15 是为了紧急排障平时可以降到 1。3.3 con 口加固别忽略这扇后门console 口是物理接触才能用的很多人觉得「能进机房的人都是自己人」就不管了。但等保测评会查 con 口有没有设密码、有没有超时。配置很简单# 华三 con 口配置 user-interface con 0 authentication-mode password set authentication password cipher YourConPwd idle-timeout 5 0 quit# 思科 con 口配置 line con 0 password YourConPwd login exec-timeout 5 0 exit逻辑说明authentication-mode password要求 con 口登录必须输密码idle-timeout 5 0表示 5 分钟无操作自动断开防止人走了终端还挂着。思科的exec-timeout 5 0同理。参数说明超时时间别设太短5 到 10 分钟比较合理太短排障时老掉线太长失去意义。con 口密码和远程密码必须不同否则一处泄露全线失守。4. 避坑与排查那些让你被锁在门外的配置4.1 先关 telnet 再配 SSH结果 SSH 没起来现象按顺序执行了undo telnet server enable然后配 SSH结果ssh server enable报错远程直接断只能去机房。原因SSH 依赖 RSA 密钥对密钥没生成或生成失败SSH 服务起不来。而 telnet 已经关了等于两条路都断了。解决永远先确认 SSH 能登录成功再关 telnet。顺序是生成密钥 → 启用 SSH → 用 SSH 登录验证 → 最后才undo telnet server enable。验证这一步不能省。4.2 ACL 规则顺序写反把自己挡在外面现象配完 ACL 应用上去当前会话立刻断开再也连不上。原因ACL 自上而下匹配如果先写了deny再写permit或者 permit 的网段写错了比如把运维网段写成了别的段自己的 IP 就被拒了。解决配 ACL 前先确认自己的源 IP 在放行范围内。华三和思科都支持在 ACL 里临时加一条放行自己 IP 的规则放最前面验证通过后再删。另外ACL 应用前用display acl 3000或show access-list检查一遍规则顺序。4.3 AAA 服务器不可达本地又没兜底用户现象RADIUS 服务器宕机或网络不通所有远程登录全部失败提示认证超时。原因aaa authentication login default group radius后面没加local认证只走服务器服务器挂了就没有备选。解决认证配置必须写成group radius local并且本地要有可用的兜底用户。兜底用户的密码定期轮换别设成admin/admin这种。4.4 con 口超时设太短排障排到一半掉线现象在 con 口上敲命令思考一会儿没输入会话自动断开得重新登录。原因idle-timeout或exec-timeout设得太短比如 1 分钟。解决con 口超时设 5 到 10 分钟。远程 vty 可以设短一点比如 5 分钟因为远程操作通常更快con 口是紧急排障用的给足时间。4.5 光猫类设备关 telnet 后无法管理现象按加固方案关了光猫的 telnet结果发现这型号根本不支持 SSH管理界面也进不去。原因部分光猫热词里提到的那些型号只有 telnet 一种管理方式没有 SSH 替代。解决这类设备不能简单套用「禁 telnet」的基线。要么保留 telnet 但用 ACL 严格限制源 IP只允许管理终端要么升级固件看是否支持 SSH。加固方案要按设备能力分级不能一刀切。5. 验证加固效果三条命令和一份备份习惯配完不等于加固完成得验证。最直接的三条检查第一从非运维网段尝试 SSH应该被拒绝第二尝试 telnet应该连不上或提示服务未启用第三用正确账号从运维网段 SSH应该能登录且权限符合预期。这三条过了基本加固就到位了。# 从测试机验证 SSH 是否只对运维网段开放 ssh admin192.168.10.1 # 验证 telnet 是否已关闭应连接失败 telnet 192.168.10.1 23 # 查看当前登录用户和权限 display users逻辑说明第一条从运维网段执行应该成功第二条无论从哪执行都应该失败connection closing...socket close.或直接拒绝第三条登录后确认自己的权限级别别配了半天发现自己还是最低权限。参数说明telnet ip 端口的用法是telnet 目标IP 端口号端口 23 是 telnet 默认端口。如果 telnet 命令在 Windows 上提示找不到需要先在「启用或关闭 Windows 功能」里勾选 telnet 客户端这是热词里很多人卡住的地方。最后说个习惯每次改完加固配置立刻save或write memory然后导出一份配置备份到本地。我吃过亏——配了一下午的 ACL 和 AAA没保存设备重启全没了从头再来。现在我的习惯是改一段存一段配置备份按日期命名出问题能回滚。加固方案值不值得做只要你的设备能被外网碰到就值得。做的顺序就是这篇的顺序先想清楚分层再按品牌配命令最后用验证和备份收尾。希望帮到你。本文还有配套的精品资源点击获取