第247篇:网络设备密码恢复与安全加固

关键词

密码恢复、Console口、BootROM、安全加固、管理安全、AAA、账户权限、SSH配置


一、密码恢复场景

1.1 什么时候需要密码恢复

密码恢复的常见场景:

场景 1:忘记管理员密码
  网络工程师离职未交接
  密码过期无人知晓
  多设备不同密码管理混乱

场景 2:配置丢失后需要恢复
  设备故障更换后不知道密码
  原管理人员联系不上

场景 3:应急恢复
  设备被攻击锁定
  需要紧急恢复控制权

重要前提:
  密码恢复需要物理访问 Console 口
  远程无法恢复密码
  密码恢复会重启设备

1.2 华为设备密码恢复

华为交换机/路由器密码恢复步骤:

适用:华为 S 系列交换机、AR 系列路由器、NE 系列路由器

Step 1:连接 Console 线
  速率 9600, 数据位 8, 停止位 1, 无校验
  电脑打开终端仿真软件(SecureCRT/PuTTY)

Step 2:重启设备,按 Ctrl+B 进入 BootROM 菜单
  Press Ctrl+B to enter BootROM menu...
  password: (默认密码为空,直接回车)

  Main Menu:
    1. Default startup configuration
    2. Serial menu
    3. Network menu
    4. Startup selection
    5. File system menu
    6. Password manager          ← 选择此项
    7. Reboot

Step 3:进入密码管理菜单
  选择 6. Password manager

  Password Manager Menu:
    1. Clear console password    ← 清除控制台密码
    2. Clear Telnet password     ← 清除 Telnet 密码
    3. Clear boot password       ← 清除 BootROM 密码
    4. Clear all passwords       ← 清除所有密码

  选择 1. Clear console password
  确认后密码清除成功

Step 4:重启设备
  选择 7. Reboot
  设备重启后 Console 密码为空
  进入系统后立即设置新密码

Step 5:重置密码
  <Huawei> system-view
  [Huawei] aaa
  [Huawei-aaa] local-user admin password cipher NewPass@123
  [Huawei-aaa] local-user admin privilege level 15
  [Huawei-aaa] local-user admin service-type ssh
  [Huawei-aaa] return
  <Huawei> save

注意:密码恢复过程中设备会重启
  如果是正在运行的设备,需先确认业务中断窗口

1.3 华为 USG 防火墙密码恢复

华为 USG 防火墙密码恢复(与交换机不同):

Step 1:连接 Console,重启设备
  启动过程中按住 Ctrl+B

Step 2:进入 BootROM
  Main Menu:
    1. Boot with default mode
    2. Enter startup selection  
    3. File system menu
    4. Password manager
    5. Reboot

Step 3:选择 4. Password manager
  屏幕提示:
    "Clear current configuration and continue?"
    WARNING: 此操作会清除当前配置!
    输入 Y 确认

Step 4:设备重启
  配置被清除(已恢复出厂状态)
  使用默认密码登录后重新配置
  (默认密码:admin / Admin@123)

注意:防火墙密码恢复会丢失配置!
  所以防火墙必须定期备份配置

二、密码安全策略

2.1 密码复杂度要求

设备密码安全策略:

等保要求的密码策略:
  ├─ 长度:至少 8 位
  ├─ 复杂度:大小写字母 + 数字 + 特殊字符
  ├─ 有效期:不超过 90 天
  ├─ 历史:不能使用最近 5 次密码
  └─ 锁定:5 次失败锁定 15 分钟

华为设备配置:
  # AAA 密码策略
  aaa
   local-user admin password cipher Strong@2024!
   local-user admin privilege level 15
   #
   # 密码策略
   password
    password complexity-check enable              # 复杂度检查
    password min-length 10                        # 最小长度 10 位
    password expire 90                            # 90 天过期
    password history 5                            # 记住 5 次历史密码
    # 账户锁定策略
    lockout-policy 5 15                           # 5 次失败锁定 15 分钟
   #
   # 强制用户首次登录修改密码
   local-user admin password change
  !

2.2 多级管理员

分级管理员权限:

权限分级:
  Level 0: 监控员
    └─ 只能查看状态,不能修改
  Level 1-14: 操作员
    └─ 可执行命令,不能修改配置
  Level 15: 管理员
    └─ 完全控制

配置:
  # 创建只读用户(level 1)
  aaa
   local-user monitor password cipher Monitor@123
   local-user monitor privilege level 1
   local-user monitor service-type ssh
  !

  # 创建运维用户(level 12,可查看+排错)
  aaa
   local-user operator password cipher Oper@2024
   local-user operator privilege level 12
   local-user operator service-type ssh
  !

  # 创建管理员(level 15,完全控制)
  aaa
   local-user admin password cipher Admin@2024!
   local-user admin privilege level 15
   local-user admin service-type ssh
  !

RBAC(基于角色的访问控制,华为 VRP8+):
  role network-operator
    rule 1 permit command display *
    rule 100 deny command system-view

  role network-admin
    rule 1 permit *

三、管理接口安全加固

3.1 SSH 配置(替代 Telnet)

# 华为设备 SSH 安全配置

# 1. 生成 RSA 密钥对
rsa local-key-pair create
  # 密钥长度:2048 位

# 2. SSH 服务配置
ssh server enable
ssh server port 22
ssh server cipher aes256-ctr                  # 加密算法
ssh server hmac sha2-256                      # MAC 算法
ssh server kex dh-group14-sha1               # 密钥交换算法
ssh server authentication-timeout 60          # 认证超时 60 秒
ssh server reauthentication-time 600          # 重认证 10 分钟

# 3. VTY 配置
user-interface vty 0 4
 authentication-mode aaa                      # AAA 认证
 protocol inbound ssh                         # 只允许 SSH
 idle-timeout 10 0                            # 10 分钟超时断开
 screen-length 0                              # 不限制屏幕输出

# 4. SSH 版本限制
ssh server version 2                          # 只允许 SSHv2
# SSHv1 有已知漏洞,必须禁用

3.2 HTTPS 管理配置

# 华为设备 Web 管理安全配置

# HTTP 重定向到 HTTPS
http secure-server enable
http server enable
http server redirect http to https             # HTTP 自动跳转 HTTPS

# HTTPS 证书
pki import certificate server server-cert.cer
pki import private-key server server-key.pem

# 只允许特定 IP 管理
acl name mgmt-acl 2000
 rule 10 permit source 10.0.100.0 0.0.0.255   # 管理网段
 rule 100 deny source any

user-interface vty 0 4
 acl 2000 inbound                              # ACL 限制管理 IP

3.3 管理平面保护

# 管理平面保护(CoPP - Control Plane Protection)

# 限制管理流量速率
cpu-defend policy mgmt-protect
 # SSH 管理流量限速
 car packet-type ssh cir 64                    # SSH 最大 64Kbps
 # SNMP 管理流量限速
 car packet-type snmp cir 64
 # 其他协议限速
 car packet-type icmp cir 128
 car packet-type telnet cir 64
!
cpu-defend-policy mgmt-protect
!

# 只允许特定 IP 管理设备
acl name mgmt-acl 3000
 # 维护终端
 rule 10 permit ip source 10.0.100.10 0.0.0.0
 rule 10 permit ip source 10.0.100.20 0.0.0.0
 # 堡垒机
 rule 20 permit ip source 10.0.100.100 0.0.0.0
 # 其他拒绝
 rule 100 deny ip

# 应用管理 ACL
user-interface vty 0 4
 acl 3000 inbound

四、其他安全加固措施

4.1 日志和告警

# 管理操作日志
info-center enable
info-center loghost 10.0.100.50

# 记录管理操作
info-center source SHELL channel 0 log level informational
info-center source AAA channel 0 log level informational

# 登录告警
aaa
 local-user admin password alert-before-expire 7   # 密码过期前 7 天提醒
!
# 登录成功/失败 Banner
header login information
  ***********************************************
  *    WARNING: Authorized Access Only          *
  *    This device is for authorized users      *
  *    All activities are logged and monitored  *
  ***********************************************
!

4.2 安全加固检查清单

设备安全加固清单:

□ 账户安全
  ├─ 删除默认账户(admin/admin)
  ├─ 所有用户设置强密码
  ├─ 最小权限原则
  └─ 启用登录失败锁定

□ 管理协议
  ├─ 禁用 Telnet(只使用 SSH)
  ├─ SSH 使用 v2
  └─ SSH 加密算法使用 aes256

□ 访问控制
  ├─ 限制管理 IP 范围
  ├─ 开启 ACL
  └─ 配置 CoPP 保护

□ 日志审计
  ├─ 配置 Syslog 服务器
  ├─ 记录操作日志
  └─ 同步 NTP 时间

□ 系统更新
  ├─ 更新到最新安全补丁
  ├─ 检查漏洞公告
  └─ 定期安全评估

五、总结

知识点 核心要点
密码恢复 Console + BootROM 菜单清除密码
防火墙密码恢复 会清除配置,必须提前备份
密码策略 复杂度、有效期、历史检查、登录锁定
分级管理 监控员/操作员/管理员三级权限
SSH 强化 禁用 SSHv1,强加密算法,ACL 限制
管理保护 CoPP 限速 + 管理网段 ACL
安全加固 删除默认账户、禁用 Telnet、开启审计

六、思考

  1. 华为交换机忘记密码后如何恢复?需要通过什么接口操作?
  2. 华为防火墙的密码恢复和交换机有什么不同?为什么防火墙会丢失配置?
  3. 等保要求密码至少多少位?密码策略应该包含哪些要素?
  4. 为什么要禁用 SSHv1 而使用 SSHv2?SSH 安全配置应该怎么做?
  5. CoPP(Control Plane Protection)的作用是什么?如何配置?

下篇预告:第248篇《禁用不安全协议:Telnet、SNMPv1/v2》——分析网络设备中常见不安全协议的风险及替代方案。