直接用ssh替代telnet是最有效方案,因其彻底切断明文通道、全程加密(aes-256)、校验完整性(hmac-sha256)、支持密钥登录并核对服务器指纹,华为与思科设备均需按“配域名→生成密钥→锁定vty仅ssh”三步实施,并关闭telnet、限制ip、禁用密码登录以完成闭环加固。

直接用 SSH 替代 Telnet 是最有效、最通用的实战方案。核心不是“多加一层防护”,而是彻底切断明文通道,从协议层重建安全连接。
为什么必须换掉 Telnet
Telnet 所有操作——登录名、密码、输入的每条命令、返回的配置内容——全部以明文在网线里跑。只要有人在同一网段抓个包(比如用 Wireshark),几秒内就能看到你的管理员密码和整个设备配置。它不验证对方身份,也不校验数据是否被篡改,中间人可以轻松伪装成你的交换机或服务器。
SSH 则不同:通信全程加密(默认 AES-256)、传输前自动校验完整性(如 HMAC-SHA256)、支持密钥登录(比密码更防暴力破解),而且连接建立时会核对服务器指纹,防止连错或被劫持。
华为交换机上启用 SSH 的关键三步
以主流 S 系列(如 S5735、S6730)为例,实际配置不复杂,但顺序不能错:
- 先配好管理 IP 和域名:
interface Vlanif 1下设 IP;再执行sysname SW1和ip domain-name corp.local - 生成 RSA 密钥对:
rsa local-key-pair create(华为新版命令),系统会自动生成 2048 位密钥,这是 SSH 加密的基础 - 创建用户并锁定 VTY 只走 SSH:
aaa视图下加local-user admin password irreversible-cipher Admin@2026;然后user-interface vty 0 15中执行authentication-mode aaa和protocol inbound ssh,同时删掉原有的password行
思科设备启用 SSH 的典型流程
同样强调“先准备、再开通、后验证”逻辑:
- 设主机名与域名:
hostname R1→ip domain-name net.example - 生成密钥:
crypto key generate rsa modulus 2048(推荐 2048 位,1024 已不够安全) - 建用户并限制访问:
username admin secret StrongPass!2026;进入line vty 0 15后,关闭 telnet:transport input ssh,启用认证:login local,删掉旧的password
完成后执行 show ip ssh 查看 SSH 服务状态,show users 确认当前无 telnet 会话残留。
上线后必须做的加固动作
开了 SSH 不等于万事大吉,还需堵住常见疏漏:
- 关闭 Telnet 服务:
no service telnet(思科)或undo telnet server enable(华为),避免协议共存导致绕过 - 限制可登录 IP 范围:用 ACL 绑定到 VTY 线路,例如只允运维跳板机(10.1.10.5)访问,拒绝其他所有源
- 禁用密码登录,强制密钥认证:生成客户端私钥后,在设备上配置
ip ssh pubkey-chain(华为)或ip ssh pubkey-chain+key-string(思科),大幅提升抗爆破能力 - 设置超时与重试:
ip ssh time-out 120、ip ssh authentication-retries 3,防止连接长期挂起或被反复试探
替换不是一次配置,而是一套闭环动作:停明文、开加密、锁入口、验效果。只要 VTY 线路只认 SSH,Telnet 连接就会直接被拒绝,真实风险就清零了。











