上一篇文章聊了H3C设备的三种登录方式,这篇把SSH单独拎出来细讲,因为它是日常运维里用得最多的,也是新手最容易配错的地方。
先说为什么要配SSH。Telnet的问题前面提过,明文传输,密码裸奔。SSH(Secure Shell)把整条管理通道加密了,你在设备上敲的每一条命令、输入的每一次密码,在网络里都是密文。对于跑着业务的生产设备来说,用Telnet管理等于留了个后门给有心人。所以稍微规范一点的企业,都会在安全基线里写明:网络设备必须使用SSH管理,关闭Telnet。
H3C设备上配SSH,大致分这么几步。第一步,生成本地密钥对,进系统视图后创建RSA或者DSA密钥,这个密钥就是加密的地基。第二步,创建登录账号,给账号设置密码,并且指定服务类型为SSH。第三步,配置VTY用户线,认证方式选scheme(也就是本地或者远端账号认证),登录协议指定为SSH。第四步,如果需要的话开启SSH服务功能。配完这几步,在电脑上用Xshell、SecureCRT这类工具,选SSH协议、填设备IP、端口22,输入账号密码就能连上了。

新手常踩的坑有这么几个。一是只配了账号忘了指定服务类型,结果认证死活过不去;二是VTY的认证方式还是默认的password模式,和scheme的账号体系对不上;三是本地电脑和设备网络不通,SSH一直超时,这时候先ping一下排除连通性问题;四是防火墙或者ACL把22端口拦了。排查的顺序建议是:先ping通,再看VTY配置,再看账号配置,最后查安全策略。
还有个进阶话题:密钥算法。老版本设备默认的加密算法可能已经不够安全,新版本的Comware支持指定更高强度的算法套件。企业如果有等保要求,安全测评的时候测评机构会看你的设备管理方式,Telnet开着是要扣分的,SSH的算法强度也可能被提出来整改。所以配SSH不只是运维习惯问题,还关系到合规。
对备考的人来说,SSH配置在H3CNE和H3CSE的实验里都常出现,实验考试里让你"远程管理只能通过SSH进行"这种需求很典型,考的就是完整的一套配置流程:密钥、账号、VTY、协议限制,一个都不能少。练习的时候建议用模拟器反复敲熟,形成肌肉记忆,考场上手不抖。真机环境感受会更深,润天教育的H3C课程在设备管理这块配的是真机实验,练的就是实际生产环境的规范操作,学完直接能用到工作里。把SSH这套流程吃透,你离一个合格的网工又近了一步。