1. 华为设备Telnet配置前的准备工作

第一次接触华为设备的Telnet配置时,我踩过不少坑。记得有次在客户现场,折腾了半天死活连不上设备,最后发现是基础网络没通。所以现在每次配置前,我都会做这几件事:

首先确认设备间的物理连接。如果是交换机,建议用console线直连配置;如果是路由器,检查接口指示灯状态。我习惯用display interface brief命令快速查看端口状态:

<Huawei>display interface brief
PHY: Physical
*down: administratively down
^down: standby
(l): loopback
(s): spoofing
(b): BFD down
(e): ETHOAM down
(d): Dampening Suppressed
(p): port alarm down
(dl): DLDP down
InUti/OutUti: input utility/output utility
Interface                   PHY   Protocol InUti OutUti   inErrors  outErrors
GigabitEthernet0/0/1        up    up        0%     0%          0          0
GigabitEthernet0/0/2        down  down      0%     0%          0          0

其次是IP地址规划。很多新手会忽略这一点,导致后续telnet连接失败。建议:

  • 交换机使用VLANIF接口IP(如VLANIF 1)
  • 路由器直接使用物理接口IP
  • 确保管理IP与登录终端在同一网段

最后别忘了基础网络测试。配置前先用ping命令测试连通性,这个简单的步骤能避免80%的后续问题:

<Huawei>ping 192.168.1.100
  PING 192.168.1.100: 56  data bytes, press CTRL_C to break
    Reply from 192.168.1.100: bytes=56 Sequence=1 ttl=255 time=1 ms
    Reply from 192.168.1.100: bytes=56 Sequence=2 ttl=255 time=1 ms

2. 密码直连方式的Telnet配置

这是最简单的Telnet登录方式,适合临时维护或测试环境。但要注意安全性问题,生产环境建议用更安全的AAA认证(下一节会讲)。

2.1 基础配置步骤

以交换机配置为例,关键命令我都加了注释说明:

<Huawei>system-view 
[Huawei]interface vlanif 1  # 进入管理VLAN接口
[Huawei-Vlanif1]ip address 192.168.0.1 24 # 配置IP地址
[Huawei-Vlanif1]quit
[Huawei]telnet server enable # 开启Telnet服务(重要!)
[Huawei]user-interface vty 0 4 # 进入虚拟终端配置
[Huawei-ui-vty0-4]authentication-mode password # 设置密码认证
[Huawei-ui-vty0-4]set authentication password cipher Huawei@123 # 设置加密密码
[Huawei-ui-vty0-4]user privilege level 15 # 给最高权限
[Huawei-ui-vty0-4]quit
<Huawei>save # 必须保存配置!

这里有几个容易出错的地方:

  1. telnet server enable命令容易被遗忘,华为部分设备默认关闭Telnet服务
  2. 密码复杂度有要求,简单密码如"admin"可能被拒绝
  3. 权限级别建议给15(最高),否则很多配置命令无法执行

2.2 连接测试与排错

配置完成后,从同网段设备测试连接:

<Switch>telnet 192.168.0.1
Login authentication

Password: 
Info: The max number of VTY users is 5, and the number
      of current VTY users on line is 1.
      The current login time is 2023-08-20 15:30:12+08:00.
<Huawei>

如果连接失败,可以按这个顺序排查:

  1. 检查两端IP是否在同一网段
  2. 测试基础连通性(ping)
  3. 确认Telnet服务已开启
  4. 查看VTY用户界面配置是否正确

3. AAA认证方式的Telnet配置

相比密码直连,AAA认证更安全也更灵活,适合企业生产环境。我经手的项目90%都要求用这种方式。

3.1 完整配置流程

这次以路由器为例,注意AAA配置的层级关系:

<Huawei>system-view
[Huawei]interface GigabitEthernet0/0/1 # 进入物理接口
[Huawei-GigabitEthernet0/0/1]ip address 192.168.1.1 24
[Huawei-GigabitEthernet0/0/1]quit
[Huawei]telnet server enable # 同样需要开启服务
[Huawei]user-interface vty 0 4
[Huawei-ui-vty0-4]authentication-mode aaa # 关键!改为AAA认证
[Huawei-ui-vty0-4]user privilege level 15
[Huawei-ui-vty0-4]quit
[Huawei]aaa # 进入AAA视图
[Huawei-aaa]local-user admin password cipher Admin@789 # 创建用户
[Huawei-aaa]local-user admin privilege level 15
[Huawei-aaa]local-user admin service-type telnet # 授权Telnet服务
[Huawei-aaa]quit
<Huawei>save

AAA认证的优势很明显:

  • 支持多用户管理
  • 可以分权限级别
  • 密码策略更灵活
  • 方便后期维护

3.2 高级配置技巧

在实际项目中,我还会做这些增强配置:

1. 限制登录源IP(安全必备)

[Huawei]acl 2000
[Huawei-acl-basic-2000]rule permit source 192.168.1.100 0 # 只允许特定IP登录
[Huawei-acl-basic-2000]quit
[Huawei]user-interface vty 0 4
[Huawei-ui-vty0-4]acl 2000 inbound # 应用ACL

2. 设置超时断开(防闲置)

[Huawei-ui-vty0-4]idle-timeout 5 0 # 5分钟无操作自动断开

3. 查看在线用户

<Huawei>display users
  User-Intf    Delay    Type   Network Address  AuthenStatus  AuthorcmdFlag
+ 34  VTY 0    00:00:03 TELNET 192.168.1.100    Authenticated       no  

4. 安全加固与日常维护

Telnet虽然方便,但毕竟是明文传输,我有次用抓包工具看到自己输入的密码时,立刻做了这些安全加固。

4.1 必做的安全措施

1. 改用SSH替代Telnet(强烈推荐)

[Huawei]stelnet server enable # 开启SSH服务
[Huawei]rsa local-key-pair create # 生成密钥对
[Huawei]user-interface vty 0 4
[Huawei-ui-vty0-4]protocol inbound ssh # 只允许SSH登录

2. 配置登录失败锁定

[Huawei]aaa
[Huawei-aaa]local-user admin fail-times 3 interval 5 # 5分钟内错3次锁定

3. 定期修改密码

[Huawei-aaa]local-user admin password cipher New@Password2023

4.2 日常维护命令

这些命令我每天都会用到:

# 查看Telnet服务状态
<Huawei>display telnet server status
 Telnet server is running

# 查看VTY用户界面配置
<Huawei>display current-configuration | include user-interface

# 清除空闲会话
<Huawei>clear line vty 0

遇到问题时的排查顺序:

  1. 检查服务是否开启
  2. 确认认证方式匹配
  3. 查看ACL是否限制
  4. 检查用户权限配置

5. 典型问题解决方案

这些年我遇到过各种Telnet连接问题,总结几个典型案例:

案例1:能ping通但Telnet失败

现象:网络连通正常,但telnet提示"Connection refused" 解决方法:

[Huawei]telnet server enable # 最常见原因
[Huawei]display telnet server status # 确认服务状态

案例2:登录后立即断开

现象:输入密码后马上退回登录界面 解决方法:

[Huawei-ui-vty0-4]authentication-mode aaa # 检查认证模式
[Huawei-aaa]display this # 确认AAA配置完整

案例3:提示"Too many users"

现象:连接数达到上限 解决方法:

[Huawei]user-interface maximum-vty 10 # 增加VTY数量
[Huawei]display users # 踢出闲置会话

最后提醒大家,配置变更后一定要保存。我有次熬夜调试完忘记save,设备重启后所有配置丢失,那种绝望感至今难忘。现在养成了改完配置立即保存的习惯:

<Huawei>save
 Are you sure to save the configuration? (y/n)[n]:y
 Now saving the current configuration to the device.
 Saving configuration to the device is successful.
Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐