一、SSH登录的核心作用和意义为远程管理网络设备或服务器提供一个加密、可靠且可严格控制的专业通道。 它彻底解决了传统远程管理方式如Telnet、FTP的根本性安全缺陷。其主要价值和意义体现在以下三个层面1. 解决最核心的安全问题对抗窃听与篡改加密传输SSH将所有通信内容包括用户名、密码、执行的命令、返回的结果进行高强度加密。即使数据在传输过程中被截获攻击者也无法直接读取从根本上解决了窃听风险。数据完整性验证SSH通过报文校验机制确保传输的数据未被恶意篡改或重放。身份验证服务器客户端首次连接时会验证服务器的公钥指纹防止用户连接到假冒的“中间人”服务器。2. 提供强大且灵活的身份验证机制SSH不仅加密通道还强化了“开门”的钥匙支持多种认证方式除了传统的密码更支持更安全的公钥认证。管理员可以将自己的公钥部署在设备上登录时使用私钥进行数学验证无需记忆和传输密码且几乎无法暴力破解。细粒度访问控制正如您之前配置的ssh user ... authentication-type可以为不同用户指定不同的认证方式如管理员强制用密钥审计员用密码实现安全等级分层。3. 成为现代网络自动化与可管理性的基石自动化运维的基础脚本和自动化工具如Ansible, Python脚本可以基于SSH公钥认证安全、无交互地批量登录和管理成千上万的设备这是实现运维自动化和基础设施即代码的前提。功能扩展的平台SSH不仅是一个远程Shell它还是一个安全的“隧道协议”。在其安全通道基础上可以运行其他服务SFTP安全的文件传输替代不安全的FTP。SCP安全的文件复制命令。端口转发将其他不安全的TCP连接通过SSH隧道加密传输作为一种临时的安全加固手段。二、基础网络配置首先确保设备与客户端网络可达配置管理IP地址Huaweisystem-view #system-view进入系统视图 [Huawei]sysname R1 # 修改设备名称可选 [R1]interface GigabitEthernet 0/0/0 #interface进入接口配置 [R1-GigabitEthernet0/0/0]ip address 10.1.1.1 24 #ip address配置接口IP和子网掩码 [R1-GigabitEthernet0/0/0]quit命令解析system-view进入系统视图sysname修改设备标识interface进入接口配置ip address配置接口IP和子网掩码。三、生成RSA密钥对SSH使用非对称加密必须生成本地密钥对[R1]rsa local-key-pair create #生成本地密钥对 The range of public key size is (512~2048). Input the bits in the modulus [default512]:1024 Generating keys...命令解析rsa local-key-pair create生成RSA密钥对密钥长度推荐1024位以上。这是SSH加密通信的基础。四、启用SSH服务[R1]stelnet server enable #启用SSH服务 Info: Succeeded in starting the Stelnet server.命令解析stelnet server enable启动SSH服务器功能华为设备使用stelnet作为SSH服务。五、配置VTY用户界面[R1]user-interface vty 0 4 #进入虚拟终端接口 [R1-ui-vty0-4]authentication-mode aaa [R1-ui-vty0-4]protocol inbound ssh [R1-ui-vty0-4]quit命令解析user-interface vty 0 4进入虚拟终端接口0-4表示允许5个并发会话authentication-mode aaa设置认证模式为AAA认证、授权、计费protocol inbound ssh仅允许SSH协议接入自动禁用Telnet六、配置AAA本地用户[R1]aaa [R1-aaa]local-user admin password cipher Huawei123 idle-timeout 30 0 [R1-aaa]local-user admin privilege level 15 [R1-aaa]local-user admin service-type ssh [R1-aaa]quit命令解析local-user admin password cipher创建用户admin密码加密存储为Huawei123privilege level 15授予最高权限级别0-1515为最高service-type ssh指定该用户仅用于SSH服务idle-timeout 30 0登陆超时时间30分钟七、客户端配置从另一台设备登录# 在客户端设备上配置 [Client]ssh client first-time enable [Client]stelnet 10.1.1.1 Please input the username:admin Trying 10.1.1.1 ... Press CTRLK to abort Connected to 10.1.1.1 ... Enter password: ----------------------------------------------------------------------------- User last login information: ----------------------------------------------------------------------------- Access Type: SSH IP-Address : 10.1.1.2 ssh Time : 2026-02-13 11:36:04-08:00 ----------------------------------------------------------------------------- R1命令解析ssh client first-time enable启用首次连接功能允许客户端接受服务器的公钥。八、保存配置验证与测试[R1]save The current configuration will be written to the device. Are you sure? [Y/N]:y命令解析save命令将当前配置保存到设备存储防止重启后配置丢失。查看SSH服务器状态R1display ssh server status SSH version :1.99 SSH connection timeout :60 seconds SSH server key generating interval :0 hours SSH Authentication retries :3 times SFTP Server :Disable Stelnet server :Enable R1显示SSH版本、连接超时时间等服务状态。查看SSH会话R1display ssh server session -------------------------------------------------------------------- Conn Ver Encry State Auth-type Username -------------------------------------------------------------------- VTY 0 2.0 AES run password admin -------------------------------------------------------------------- R1显示当前SSH连接的用户、加密方式等信息。从客户端测试连接Clientstelnet 10.1.1.1 Please input the username: admin Trying 192.168.1.1... Press CTRLK to abort Connected to 10.1.1.1...首次连接时会提示保存服务器公钥输入Y确认即可。九、常见问题解决连接失败提示验证服务器公钥失败在客户端执行ssh client first-time enable。协议错误或版本不兼容尝试更换SSH客户端软件。加密算法问题可配置ssh server hmac sha2_256使用更安全的算法。配置要点总结配置环节核心命令作用基础网络ip address确保网络可达性密钥生成rsa local-key-pair create建立加密基础服务启用stelnet server enable启动SSH服务访问控制protocol inbound ssh限制协议类型用户管理local-user ... service-type ssh创建认证用户客户端ssh client first-time enable允许首次连接