在思科交换机上配置 Telnet 是远程管理网络设备的基础操作,但 Telnet 明文传输存在严重安全隐患,正确做法是配置 VTY 线路认证、启用特权密码、限制管理源地址,并强烈建议改用 SSH,本文从基础配置到安全加固,提供可直接落地的完整方案。
配置 Telnet 前的必备条件
- 设备可达:交换机管理接口(VLAN 1 或专用管理 VLAN)已配置 IP 地址,且 PC 与交换机之间网络互通。
- 权限准备:需要能通过 Console 口登录设备,以便进入全局配置模式。
- 版本差异:思科 IOS 与 IOS-XE 命令基本一致,Catalyst 2960/3560/3850 等常见型号均可参考本文。
基础 Telnet 配置四步走
配置管理 IP 地址
Switch(config)# interface vlan 1 Switch(config-if)# ip address 192.168.1.254 255.255.255.0 Switch(config-if)# no shutdown Switch(config-if)# exit
若使用专用管理 VLAN,将 VLAN 接口替换为对应编号,并确保端口加入该 VLAN。
配置 VTY 线路并启用 Telnet
VTY 是虚拟终端线路,默认有 0-15 共 16 条,配置登录认证与协议:
Switch(config)# line vty 0 4 Switch(config-line)# transport input telnet Switch(config-line)# password cisco123 Switch(config-line)# login Switch(config-line)# exit
- transport input telnet:明确允许 Telnet 协议,若同时需要 SSH,可写
transport input telnet ssh。 - password:登录密码,弱密码在真实环境中极易被暴力破解。
- login:启用密码认证,缺失该命令会导致无法登录。
配置特权模式密码

登录后进入特权模式需要二次认证:
Switch(config)# enable secret admin@2024
enable secret 使用 MD5 哈希存储,比 enable password 更安全,强烈建议只用 secret。
保存配置
Switch# copy running-config startup-config
不保存则重启后配置全部丢失。
安全加固:防止 Telnet 成为后门
仅完成上述步骤只能实现“能登录”,绝不能用于生产环境。 以下加固项必须执行:
限制管理源地址
只允许特定 IP 或网段访问 VTY:
Switch(config)# access-list 10 permit 192.168.100.0 0.0.0.255 Switch(config)# line vty 0 4 Switch(config-line)# access-class 10 in
这样其他来源的 Telnet 请求会被直接拒绝,大幅降低扫描攻击风险。
设置空闲超时与登录重试限制
Switch(config)# line vty 0 4 Switch(config-line)# exec-timeout 5 0 Switch(config-line)# login block-for 120 attempts 3 within 30
exec-timeout:5 分钟无操作自动断开。login block-for:30 秒内 3 次失败则阻断 120 秒,有效防暴力破解。
禁用不必要的 VTY 线路
只保留实际使用的线路:
Switch(config)# line vty 0 15 Switch(config-line)# transport input none
将未使用的 vty 5-15 全部禁止协议,避免被利用。
酷番云经验案例:混合云环境中的设备管理实践
酷番云在托管客户混合云架构时,常遇到客户直接对思科交换机开启 Telnet 且未限制源 IP 的情况。 我们曾处理过一起事件:某客户核心交换机被扫描到 23 端口开放,攻击者尝试弱口令组合,虽然密码复杂度尚可未攻破,但日志中记录了数千条失败尝试。

我们的标准解决方案是:
- 立刻将
transport input改为仅 SSH,并生成 RSA 密钥; - 将管理 VTY 的访问控制列表(ACL)绑定到酷番云云防火墙的源地址策略,只允许客户办公网固定公网 IP 访问;
- 在交换机上配置 AAA 认证,对接酷番云提供的跳板机(堡垒机)统一审计。
这个案例的核心经验是:Telnet 不是不能用,而是必须配合严格的边界控制和审计机制,如果云环境中有公网暴露,宁可不用 Telnet,也必须用 SSH。 酷番云所有云上网络设备的远程管理默认关闭 Telnet,仅开放 SSH,并在安全组层面做双重限制。
Telnet 与 SSH 的选型建议
如果你的设备支持 SSH(几乎全系支持),请直接跳过高危的 Telnet 配置。 思科设备启用 SSH 只需三步:
- 配置域名与 RSA 密钥:
Switch(config)# ip domain-name coolfan.com Switch(config)# crypto key generate rsa modulus 2048
- 在 VTY 线路下:
Switch(config-line)# transport input ssh Switch(config-line)# login local
- 创建本地用户:
Switch(config)# username admin privilege 15 secret Coolfan@2024
对于必须使用 Telnet 的旧设备或临时调试场景,请务必遵守: 只在可信内网使用、开启 ACL 限制、使用复杂密码、启用审计日志。
常见故障排查
- 无法登录但网络通:检查 VTY 密码是否配置
,或 ACL 是否放行来源 IP。
login
- 登录后立即断开:查看是否配置了
exec-timeout 0 0(永不超时)但设备本身有全局空闲时间限制。 - 提示“Password required, but none set”:VTY 下缺少
login命令。 - Telnet 端口不通:确认
transport input telnet已配置,且设备没有全局 ACL 阻断 23 端口。
相关问答
Q1:我可以在思科交换机上同时开启 Telnet 和 SSH 吗?
可以,但极不推荐,开启 Telnet 等于主动暴露一个明文通道,即使有密码也容易被嗅探,如果必须兼容旧设备,建议将 Telnet 的 VTY 线路单独划分,并通过 ACL 仅允许特定内网 IP,SSH 保持默认启用。
Q2:配置了 enable secret 后,为什么还要在 VTY 下设置密码?
两者作用不同,VTY 密码是进入线路(用户模式)的钥匙,enable secret 是从用户模式进入特权模式的钥匙,缺少任意一个都会导致无法完成远程管理。实际生产建议使用 login local 配合本地用户名数据库,这样能区分不同管理员身份,便于审计。
最后说两句
远程管理网络设备,安全永远是第一位的。如果你正在规划新设备上线,请直接配置 SSH,跳过 Telnet 环节;如果你已经在用 Telnet,请立即按本文第三部分加固,并尽快迁移到 SSH。 你的网络拓扑、ACL 配置、密码策略,都值得花时间重新审视一遍。
你在实际运维中还遇到过哪些 Telnet 相关的坑?或者对 SSH 配置有什么疑问?欢迎在评论区留言,我会逐一回复交流。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/735711.html


评论列表(4条)
读了这篇文章,我深有感触。作者对配置的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是配置部分,给了我很多新的思路。感谢分享这么好的内容!
读了这篇文章,我深有感触。作者对配置的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是配置部分,给了我很多新的思路。感谢分享这么好的内容!