1. S系列交换机的缺省帐号与密码速查
很多刚接触华为S系列交换机的朋友,第一台设备到手后做的第一件事往往是插上Console线、打开终端软件、敲回车,然后对着屏幕上冒出来的“Password”或者“Please configure the login password”发呆。这太正常了,我当年也卡在这一步过。S系列交换机的缺省帐号密码并不是一个固定值,它跟软件版本强相关,V100和V200两代版本之间差异明显,甚至V200内部不同版本也存在行为差别。
先给出一张可以直接抄作业的速查表,这是近百台设备实测下来比较稳妥的结论,整理时间比较久,建议截图保存。
| 版本系列 | 登录方式 | 缺省用户名 | 缺省密码 | 说明 |
|---|---|---|---|---|
| V100R006及之前 | Console口 | 无(直接登录) | 无 | 老版本默认Console口没有认证,回车即可进入命令行 |
| V100R006及之后 | Console口 | admin | Admin@huawei | 密码区分大小写,华为企业设备新出厂标准 |
| V200R001 - V200R002 | Console口 | admin | Admin@huawei | 仍沿用药式密码,但无强制改密提示 |
| V200R003及之后 | Console口 | admin | Admin@huawei | 首次登录系统会强制要求修改密码 |
| V200R003及之后 | Web网管 | admin | 首次登录时设置 | 新设备开启Web后首次访问会引导设置密码 |
| 所有版本 | Telnet/SSH | 默认关闭 | 无 | 远程管理服务默认不开启,需手动配置 |
用户在操作时最容易踩坑的地方是:老版本V100里有一部分早期子版本,Console口默认无认证,而另一部分则默认带密码。如果连上Console线后直接敲回车进入了系统视图,说明你手里是早期版本;如果提示输入密码,那就先用admin / Admin@huawei去试。这两个版本横跨多代设备型号,不要凭外观去判断,最可靠的办法是看设备启动时打印的版本信息。
另外要特别强调一点:admin这个用户缺省是有管理权限的,在V200R003之后的版本中,登录后会直接进入用户视图,权限级别是3级(管理级),可以执行所有配置命令。很多初学者修改完密码后顺手把admin帐号删了或降权了,导致后续无法继续管理设备,这是我在工程现场见过最多次的“手滑事故”。正确的做法是保留admin或者立刻创建一个新的管理用户并赋予权限,再考虑禁用或改名。
2. V100与V200版本差异深度解读
2.1 为什么同一系列设备会有两套完全不同的默认行为
S系列交换机从发布到现在经历了两个大的软件平台迭代。V100版本以早期的VRP(Versatile Routing Platform)V5平台为基础,而V200版本大多运行在VRP V8平台上,两者在设备管理、安全策略、默认配置上都有很大的设计思路差异。说得直白一点,V100时代的网络设备默认是“先能用再说”,很多安全机制都没有默认启用;而V200时代设备默认是“先安全再使用”,所有存在风险的入口都会默认关闭或者加上认证门槛。
这个设计思路的转变直接反映在缺省帐号密码策略上。V100版本登录设备后,很多人第一件事是赶紧把密码改掉,因为默认密码是公开的,谁都能查到;V200R003之后,设备甚至不给用户“保持默认密码继续使用”的机会,首次登录直接卡在改密页面,不改完密码连命令行都不让你进。
2.2 从密码策略看两代平台的安全演进
V100版本早期的缺省策略是Console口不需要任何身份验证。从安全角度看这是非常大的隐患,只要有人能接触到设备的Console口,插上线就能拿到全部控制权。后来华为在V100R006版本开始引入admin缺省帐号,但并没有强制改密机制。这种做法在当时的网络设备市场上是主流行为,毕竟设备交付效率和易用性是首要考虑因素。
V200R003版本是一个分水岭。从这一版本开始,设备出厂时不仅带缺省密码,还会在登录后强制要求用户修改。系统逻辑上区分了“首次登录”和“后续登录”,首次登录时会弹出修改密码的交互流程,设置的新密码必须符合复杂度要求,至少包含大写字母、小写字母、数字、特殊字符中的三类,长度不少于8位。这个策略一直沿用到现在,无论是S5700还是S6730系列,都是这个逻辑。
2.3 缺省密码在Web网管和命令行场景下的表现差异
V200版本还有一个容易让人困惑的地方:命令行(CLI)和Web网管对缺省密码的处理方式不完全一样。CLI登录用的缺省密码是Admin@huawei,登录后强制修改;Web网管首次登录时则直接引导你配置一个新的管理员密码,并没有一个统一的“Web默认密码”。所以很多人在Console里把密码改成了自己的新密码,但打开Web网管页面时发现登录不进去,其实是因为Web首次登录流程已经生成了一套独立的密码记录,两者之间没有自动同步。
如果遇到这种错位,处理办法很简单:在命令行里直接配置Web用户的密码即可。进入系统视图后,执行:
[~HUAWEI] aaa [~HUAWEI-aaa] local-user admin password irreversible-cipher 新密码 [*HUAWEI-aaa] commit这条命令会把admin用户的密码统一更新,命令行和Web网管的登录凭据就会保持一致。注意V200平台上配置完以后要执行commit才会生效,这个和V100的即时生效机制不同,很多从V100转过来的工程师经常在这里踩坑。
3. 首次登录与强制改密实战全流程
3.1 连接Console口的正确参数与登录前准备
动手之前先把工具准备齐。S系列交换机前面板或者后面板上有一个Console口,通常是RJ45形态,需要用专门的Console线连接电脑。现在的笔记本基本都没有串口了,所以要准备一根USB转Console的转换线。连接好以后,打开终端软件(SecureCRT、Xshell、PuTTY都行),新建一个串口会话。
串口参数是我每次培训都要强调的重点,错一个参数就登录不了:波特率9600,数据位8位,停止位1位,无校验,无流控。这是华为网络设备的通用串口参数。连接上之后,按一下回车,正常情况下终端窗口就会显示设备信息或者登录提示。如果屏幕一片空白或者出现乱码,先检查串口参数,再检查USB转接线的驱动是否安装好,这是九成以上登录失败的原因。
3.2 V200R003及之后版本的首次登录改密流程
以一台S5735为例,连接好Console线,终端软件打开后给设备上电,等待系统启动完成。启动过程会打印大量信息,等到出现登录提示时,输入用户名admin,密码输入Admin@huawei。这里有一个小细节,输入密码时屏幕上不会显示任何字符,这是正常的,不要以为键盘没反应,直接盲敲回车就行。
密码验证通过后,系统会进入强制改密流程,提示内容大意是需要修改默认密码。这时需要连续输入两次新密码,第一次是新密码,第二次是确认密码。务必确保两次输入一致,否则系统会要求重新输入。改密成功后,系统会退出到用户视图,再用新密码重新登录一次,这会正式进入命令行界面。
这个流程里容易出问题的点在于密码复杂度的满足。举个例子,如果你设置的新密码是huawei123,那系统会直接拒绝,因为这里面只包含了小写字母和数字两类字符,不满足至少三类的条件。一个符合要求的密码示例是Huawei@123,大写字母、小写字母、数字、特殊字符全都有。建议在实际项目中使用统一的密码生成规则,既满足复杂度要求,又方便多台设备批量维护。
3.3 V100版本和V200早期版本不强制改密时的手动操作
如果设备是V100版本或V200R003之前的版本,登录后不会收到改密提示。这种情况下,不要以为默认密码可以一直用下去就完事了。默认密码是公开信息,任何拿到设备的人都能查到,保持默认密码就像把家门钥匙放在门口垫子下面,安全性完全取决于有没有人想起来去翻。
手动修改密码的命令序列如下:
<HUAWEI> system-view [HUAWEI] aaa [HUAWEI-aaa] local-user admin password irreversible-cipher Huawei@123 [HUAWEI-aaa] quit [HUAWEI] quit <HUAWEI> save执行save保存配置时,系统会询问确认保存,输入y回车即可。我见过有同事改完密码直接拔线不保存的,结果设备一重启,配置回到出厂状态,密码又变回Admin@huawei了。所有配置修改之后一定要save,这是网络设备操作的基本习惯,没有例外。
V100版本还有一个V200版本没有的特性:可以用set authentication password命令直接设置当前用户的登录密码。在用户视图下执行:
<HUAWEI> set authentication password系统会提示输入老密码和新密码,按提示操作即可。不过这种方式的密码复杂度校验不如AAA方式严格,建议无论如何都优先用AAA下的local-user命令来管理密码。
4. 忘记密码后的恢复方法与排查实录
4.1 密码遗忘时的BootROM菜单恢复流程
密码忘掉是网络工程师最不想遇到又最容易遇到的事情。尤其是那种放在弱电间里三年没人碰的交换机,真正需要登录的时候,谁还记得密码是什么。S系列交换机对此提供了恢复机制,通过BootROM菜单可以清除Console口密码。
操作流程如下:先用Console线连接设备,给设备重启。在设备启动的早期阶段,终端屏幕上会提示“Press Ctrl+B to enter BootROM menu”,这时迅速按下Ctrl+B组合键。注意这个提示出现的时间窗口很短,如果错过,设备会继续正常启动,只能重启再来一次。进入BootROM菜单后,系统会要求输入BootROM密码。对于V200版本,缺省BootROM密码通常是Admin@huawei,V100版本可能是huawei,如果之前被修改过,那就需要联系供应商或者尝试通过其他手段恢复了。
在BootROM菜单中选择清除Console口密码的选项,不同版本的选项编号不同,常见的是数字5或7,界面上一般会标注“Clear Console Password”之类的英文提示。选择后系统会询问是否继续,确认后设备会继续启动。启动完成后,Console口密码已被清除,此时可以直接回车进入系统,或者以空密码登录admin用户,然后重新配置新密码并保存。
4.2 通过跳过配置文件启动还原出厂密码
如果BootROM菜单中无法清除密码,或者设备启用了更高级别的保护机制,还有另一个恢复思路:选择跳过配置文件启动。这个方案的本质是让设备忽略当前保存的配置,以出厂默认状态启动。启动后,设备的配置变为缺省状态,密码自然也就重置为出厂时的admin / Admin@huawei。
在BootROM菜单中,选择类似“Skip configuration file”或“Startup without configuration”的选项,设备重启后就会以空白配置运行。此时用缺省密码登录,配置好必要的管理IP和认证信息,再把原来的配置文件恢复回来。恢复配置的方式很简单,将备份的配置文件通过FTP或TFTP上传到设备,然后指定配置文件重启即可。前提是,你手里有之前的备份,这也是我一直强调配置备份重要性的原因。
4.3 实战中遇到的各种歪门邪道问题
上面的标准恢复流程写起来简单,实际执行中会遇到很多奇怪状况。最常见的一种是:用户用的终端软件不支持在启动阶段发送Ctrl+B信号,导致怎么按Ctrl+B都没反应。解决这个问题的方法是换终端软件,或者调整串口连接的发送延迟。SecureCRT和Xshell在这方面的兼容性比较好,如果你用的是某些轻量级串口工具,建议先在电脑上同时装好SecureCRT备用。
另外一种情况是:设备在启动阶段启动了快速启动模式,提示信息一闪而过,人眼根本来不及反应。这种情况下断掉设备电源重新上电,同时在终端软件里设置自动发送Ctrl+B,或者把手指放在回车键旁边的Ctrl键上、另一只手飞快地按B键,多试几次总能抓住窗口。实在不行,可以给设备断电重启两三分钟后再试,不用着急,这个窗口每次启动都会出现。
还有一个容易被忽略的细节:BootROM菜单操作完成后,记得检查设备是否正常加载完了所有系统文件。如果设备在清除密码后反复重启,可能是系统文件损坏的迹象,这种情况和密码恢复无关,需要重新加载系统软件。
5. 缺省帐号密码相关的安全加固与常见坑
5.1 设备上线前必须完成的5项安全默认配置
拿到新设备,完成了首次登录和改密之后,不要急着接入业务网络就开始转发数据。根据我做项目的习惯,设备上线前有一组安全默认配置要落地,任何一台都不例外。
第一项,关闭不必要的管理服务。Telnet、HTTP这些明文协议的服务默认是关闭的,但有些版本在配置重启后会默认开启某些服务,需要逐一确认。建议只保留SSH和HTTPS,且SSH版本使用V2。
第二项,配置ACL限制管理网段的访问范围。管理口不要对全网开放,只允许运维网段的地址访问。这里顺带说一句,不要觉得内网很安全就偷懒,内网横向攻击最难防的就是这种“以为内部没问题”的心态。
第三项,修改SNMP的默认团体字。部分老设备出厂配置里带了SNMP v1/v2c的团体字,常见值是public或private,如果不修改,攻击者可以用SNMP扫描设备状态,甚至修改部分配置。
第四项,设置密码过期策略和登录失败锁定策略。V200版本可以在AAA视图下配置,例如连续登录失败5次后锁定帐号5分钟,避免暴力破解。
第五项,开启操作日志和配置变更日志。日志可以发到远程日志服务器,也可以存在本地Flash里。一旦出现安全问题,日志是回溯的唯一依据。
5.2 密码策略配置实例
以V200版本为例,一套比较实用的密码安全策略配置如下:
[~HUAWEI] aaa [~HUAWEI-aaa] local-aaa-user password policy [~HUAWEI-aaa-password-policy] password complexity 3 [~HUAWEI-aaa-password-policy] password length 8 [~HUAWEI-aaa-password-policy] password expired 180 [~HUAWEI-aaa-password-policy] quit [~HUAWEI-aaa] local-user admin password irreversible-cipher Huawei@123 [*HUAWEI-aaa] commit这段配置的意思是:密码必须包含至少三类字符,长度不低于8位,有效期180天。超过有效期后用户登录时会被要求重新设置密码。实际项目中,密码过期策略要根据运维团队的习惯来调整,太严了容易导致密码记不住被写在便利贴上,太松了又失去意义。180天是个相对平衡的周期。
另外强烈建议不同设备使用不同的管理密码。如果全部设备共用一个密码,一台设备密码泄露等于全网密码泄露。有人觉得多台设备记忆密码太麻烦,我的做法是使用密码管理工具统一管理,设备侧只做密码定期轮换,不采用那些比较危险的明文保存方式。
5.3 缺省帐号密码使用中的高频翻车点
整理了一些实际运维中高频出现的问题,以问答形式分享出来。
问:我把admin密码改了,也保存了,但设备重启后密码还是原来的Admin@huawei,怎么回事? 答:大概率是保存时没有生效。V200版本在配置后需要执行commit,V100版本在修改后需要执行save。如果都执行了仍然恢复原样,检查设备是否在启动时加载了错误的配置文件,比如配置文件被修改过但没保存进Flash。
问:通过Web登录时提示密码错误,但Console口能正常登录,是什么原因? 答:Web登录使用的是HTTP/HTTPS服务对应的本地用户认证,Console口用的也是本地用户认证,应该是一致的。但如果Web用户被单独配置过密码,就会出现两套密码并存的情况。进系统视图后用local-user命令重置admin密码即可统一。
问:缺省密码被改过,但不知道改成了什么,还能通过Web恢复吗? 答:不能。Web无法绕过认证直接修改密码,必须通过Console口进入BootROM菜单清除密码,或者跳过配置文件启动。这也是Console口配置线要始终保管好的原因,关键时刻它能救场。
5.4 一次典型的新设备上线全过程实录
分享一个最近做的小项目,帮助新手把整个流程串起来。客户采购了六台S5735S交换机,要求完成基础配置后接入办公网络。设备到货后,我的操作顺序是这样的。
先拆箱,检查设备外观和附件,每台设备贴好资产标签,记录序列号。然后逐台连接Console线,用SecureCRT登录。第一台设备首次通电,启动完成后用admin / Admin@huawei登录,系统强制改密,把新密码设置为按客户密码策略生成的统一密码。改密后重新登录,进入系统视图,先改设备名,再配置管理IP。
六台设备全部完成初始化后,接入网络前用SSH远程登录验证一遍,确认密码、权限、SSH服务都正常。最后给每台设备做了配置备份,把配置文件和密码信息一并归档到运维手册里。整个流程用了不到两个小时,其中最费时间的不是配置,而是逐台改密时等待系统响应。
这个流程看起来不复杂,但每一步都有它的意义。初始化阶段把密码问题解决,后续远程管理就不会出现登录不了又跑现场的情况。上线前备份配置,后续出问题能快速回滚。归档密码信息,团队协作时其他同事也能顺利接管设备。网络运维做久了会发现,大部分故障不是设备本身的问题,而是管理不规范埋下的雷。
6. 个人经验:关于缺省帐号密码这件事,我多说几句
我和S系列交换机打交道快十年了,从最早的S5700到现在的S6730,中间经历了V100到V200的完整迭代。缺省帐号密码这个主题看起来很小,却是每一个网络工程师都绕不过去的坎。新员工培训时我都会专门花二十分钟讲这个话题,因为从实际反馈来看,它引发的问题数量远超预期。
有一点我想特别提醒大家:无论设备用的是哪一代版本,拿到设备的第一个动作永远是修改缺省密码,没有例外。不要想着“先跑通业务再补安全”,业务跑通之后你大概率就忘了这回事,直到某天设备被扫出弱口令漏洞才追悔莫及。我也曾经因为嫌麻烦,把一批测试设备保持默认密码运行了两周,结果被安全扫描工具扫描到,被迫紧急整改。那次之后我的所有设备一律到货即改密,再也图省事过。
另外,密码管理工具值得认真用起来。把几十台设备的密码存在脑子里或者Excel里都不靠谱,前者会忘,后者等于明文泄露。现在市面上成熟的密码管理工具都支持团队共享和审计功能,设备密码定期轮换时操作也很方便。这个习惯越早建立,后期维护成本越低。
最后再分享一个小技巧:给设备配置一个新的管理用户时,可以用description字段把它标记清楚,例如“ops-admin”或者“backup-admin”,后续排查问题时能快速知道这个帐号是干嘛的,避免误删误改。S系列交换机发展到现在,功能已经非常强大了,但基础的管理习惯才是决定设备运行稳定性的关键。缺省帐号密码是第一个坑,迈过去之后,后面的路就顺了。