第247篇:网络设备密码恢复与安全加固
关键词
密码恢复、Console口、BootROM、安全加固、管理安全、AAA、账户权限、SSH配置
一、密码恢复场景
1.1 什么时候需要密码恢复
密码恢复的常见场景:
场景 1:忘记管理员密码
网络工程师离职未交接
密码过期无人知晓
多设备不同密码管理混乱
场景 2:配置丢失后需要恢复
设备故障更换后不知道密码
原管理人员联系不上
场景 3:应急恢复
设备被攻击锁定
需要紧急恢复控制权
重要前提:
密码恢复需要物理访问 Console 口
远程无法恢复密码
密码恢复会重启设备
1.2 华为设备密码恢复
华为交换机/路由器密码恢复步骤:
适用:华为 S 系列交换机、AR 系列路由器、NE 系列路由器
Step 1:连接 Console 线
速率 9600, 数据位 8, 停止位 1, 无校验
电脑打开终端仿真软件(SecureCRT/PuTTY)
Step 2:重启设备,按 Ctrl+B 进入 BootROM 菜单
Press Ctrl+B to enter BootROM menu...
password: (默认密码为空,直接回车)
Main Menu:
1. Default startup configuration
2. Serial menu
3. Network menu
4. Startup selection
5. File system menu
6. Password manager ← 选择此项
7. Reboot
Step 3:进入密码管理菜单
选择 6. Password manager
Password Manager Menu:
1. Clear console password ← 清除控制台密码
2. Clear Telnet password ← 清除 Telnet 密码
3. Clear boot password ← 清除 BootROM 密码
4. Clear all passwords ← 清除所有密码
选择 1. Clear console password
确认后密码清除成功
Step 4:重启设备
选择 7. Reboot
设备重启后 Console 密码为空
进入系统后立即设置新密码
Step 5:重置密码
<Huawei> system-view
[Huawei] aaa
[Huawei-aaa] local-user admin password cipher NewPass@123
[Huawei-aaa] local-user admin privilege level 15
[Huawei-aaa] local-user admin service-type ssh
[Huawei-aaa] return
<Huawei> save
注意:密码恢复过程中设备会重启
如果是正在运行的设备,需先确认业务中断窗口
1.3 华为 USG 防火墙密码恢复
华为 USG 防火墙密码恢复(与交换机不同):
Step 1:连接 Console,重启设备
启动过程中按住 Ctrl+B
Step 2:进入 BootROM
Main Menu:
1. Boot with default mode
2. Enter startup selection
3. File system menu
4. Password manager
5. Reboot
Step 3:选择 4. Password manager
屏幕提示:
"Clear current configuration and continue?"
WARNING: 此操作会清除当前配置!
输入 Y 确认
Step 4:设备重启
配置被清除(已恢复出厂状态)
使用默认密码登录后重新配置
(默认密码:admin / Admin@123)
注意:防火墙密码恢复会丢失配置!
所以防火墙必须定期备份配置
二、密码安全策略
2.1 密码复杂度要求
设备密码安全策略:
等保要求的密码策略:
├─ 长度:至少 8 位
├─ 复杂度:大小写字母 + 数字 + 特殊字符
├─ 有效期:不超过 90 天
├─ 历史:不能使用最近 5 次密码
└─ 锁定:5 次失败锁定 15 分钟
华为设备配置:
# AAA 密码策略
aaa
local-user admin password cipher Strong@2024!
local-user admin privilege level 15
#
# 密码策略
password
password complexity-check enable # 复杂度检查
password min-length 10 # 最小长度 10 位
password expire 90 # 90 天过期
password history 5 # 记住 5 次历史密码
# 账户锁定策略
lockout-policy 5 15 # 5 次失败锁定 15 分钟
#
# 强制用户首次登录修改密码
local-user admin password change
!
2.2 多级管理员
分级管理员权限:
权限分级:
Level 0: 监控员
└─ 只能查看状态,不能修改
Level 1-14: 操作员
└─ 可执行命令,不能修改配置
Level 15: 管理员
└─ 完全控制
配置:
# 创建只读用户(level 1)
aaa
local-user monitor password cipher Monitor@123
local-user monitor privilege level 1
local-user monitor service-type ssh
!
# 创建运维用户(level 12,可查看+排错)
aaa
local-user operator password cipher Oper@2024
local-user operator privilege level 12
local-user operator service-type ssh
!
# 创建管理员(level 15,完全控制)
aaa
local-user admin password cipher Admin@2024!
local-user admin privilege level 15
local-user admin service-type ssh
!
RBAC(基于角色的访问控制,华为 VRP8+):
role network-operator
rule 1 permit command display *
rule 100 deny command system-view
role network-admin
rule 1 permit *
三、管理接口安全加固
3.1 SSH 配置(替代 Telnet)
# 华为设备 SSH 安全配置
# 1. 生成 RSA 密钥对
rsa local-key-pair create
# 密钥长度:2048 位
# 2. SSH 服务配置
ssh server enable
ssh server port 22
ssh server cipher aes256-ctr # 加密算法
ssh server hmac sha2-256 # MAC 算法
ssh server kex dh-group14-sha1 # 密钥交换算法
ssh server authentication-timeout 60 # 认证超时 60 秒
ssh server reauthentication-time 600 # 重认证 10 分钟
# 3. VTY 配置
user-interface vty 0 4
authentication-mode aaa # AAA 认证
protocol inbound ssh # 只允许 SSH
idle-timeout 10 0 # 10 分钟超时断开
screen-length 0 # 不限制屏幕输出
# 4. SSH 版本限制
ssh server version 2 # 只允许 SSHv2
# SSHv1 有已知漏洞,必须禁用
3.2 HTTPS 管理配置
# 华为设备 Web 管理安全配置
# HTTP 重定向到 HTTPS
http secure-server enable
http server enable
http server redirect http to https # HTTP 自动跳转 HTTPS
# HTTPS 证书
pki import certificate server server-cert.cer
pki import private-key server server-key.pem
# 只允许特定 IP 管理
acl name mgmt-acl 2000
rule 10 permit source 10.0.100.0 0.0.0.255 # 管理网段
rule 100 deny source any
user-interface vty 0 4
acl 2000 inbound # ACL 限制管理 IP
3.3 管理平面保护
# 管理平面保护(CoPP - Control Plane Protection)
# 限制管理流量速率
cpu-defend policy mgmt-protect
# SSH 管理流量限速
car packet-type ssh cir 64 # SSH 最大 64Kbps
# SNMP 管理流量限速
car packet-type snmp cir 64
# 其他协议限速
car packet-type icmp cir 128
car packet-type telnet cir 64
!
cpu-defend-policy mgmt-protect
!
# 只允许特定 IP 管理设备
acl name mgmt-acl 3000
# 维护终端
rule 10 permit ip source 10.0.100.10 0.0.0.0
rule 10 permit ip source 10.0.100.20 0.0.0.0
# 堡垒机
rule 20 permit ip source 10.0.100.100 0.0.0.0
# 其他拒绝
rule 100 deny ip
# 应用管理 ACL
user-interface vty 0 4
acl 3000 inbound
四、其他安全加固措施
4.1 日志和告警
# 管理操作日志
info-center enable
info-center loghost 10.0.100.50
# 记录管理操作
info-center source SHELL channel 0 log level informational
info-center source AAA channel 0 log level informational
# 登录告警
aaa
local-user admin password alert-before-expire 7 # 密码过期前 7 天提醒
!
# 登录成功/失败 Banner
header login information
***********************************************
* WARNING: Authorized Access Only *
* This device is for authorized users *
* All activities are logged and monitored *
***********************************************
!
4.2 安全加固检查清单
设备安全加固清单:
□ 账户安全
├─ 删除默认账户(admin/admin)
├─ 所有用户设置强密码
├─ 最小权限原则
└─ 启用登录失败锁定
□ 管理协议
├─ 禁用 Telnet(只使用 SSH)
├─ SSH 使用 v2
└─ SSH 加密算法使用 aes256
□ 访问控制
├─ 限制管理 IP 范围
├─ 开启 ACL
└─ 配置 CoPP 保护
□ 日志审计
├─ 配置 Syslog 服务器
├─ 记录操作日志
└─ 同步 NTP 时间
□ 系统更新
├─ 更新到最新安全补丁
├─ 检查漏洞公告
└─ 定期安全评估
五、总结
| 知识点 | 核心要点 |
|---|---|
| 密码恢复 | Console + BootROM 菜单清除密码 |
| 防火墙密码恢复 | 会清除配置,必须提前备份 |
| 密码策略 | 复杂度、有效期、历史检查、登录锁定 |
| 分级管理 | 监控员/操作员/管理员三级权限 |
| SSH 强化 | 禁用 SSHv1,强加密算法,ACL 限制 |
| 管理保护 | CoPP 限速 + 管理网段 ACL |
| 安全加固 | 删除默认账户、禁用 Telnet、开启审计 |
六、思考
- 华为交换机忘记密码后如何恢复?需要通过什么接口操作?
- 华为防火墙的密码恢复和交换机有什么不同?为什么防火墙会丢失配置?
- 等保要求密码至少多少位?密码策略应该包含哪些要素?
- 为什么要禁用 SSHv1 而使用 SSHv2?SSH 安全配置应该怎么做?
- CoPP(Control Plane Protection)的作用是什么?如何配置?
下篇预告:第248篇《禁用不安全协议:Telnet、SNMPv1/v2》——分析网络设备中常见不安全协议的风险及替代方案。