在H3C交换机上配置Telnet服务,核心步骤是开启Telnet服务、配置VTY用户认证方式、设置登录密码或用户名密码、指定管理VLAN接口IP,配置完成后,即可通过网络远程管理交换机,但Telnet采用明文传输,生产环境强烈建议使用SSH,若仅用于内部测试或可信网络,可按以下步骤快速完成配置。
配置前的准备
- 通过Console线连接交换机,使用终端软件(如SecureCRT、Xshell)进入命令行界面。
- 确认交换机已规划好管理IP地址,且与客户端网络互通。
- 建议提前规划用户权限和密码策略,避免使用弱口令。
详细配置步骤
第一步:进入系统视图
system-view
第二步:开启Telnet服务
H3C交换机默认关闭Telnet服务,需手动开启:
telnet server enable
部分机型还可能需要开启相关协议栈,但主流Comware V7/V5版本执行上述命令即可。
第三步:配置VTY用户认证方式
Telnet登录后进入的是VTY虚拟终端,需要配置认证方式,推荐使用AAA本地认证或密码认证。
密码认证(简单场景)
user-interface vty 0 4 authentication-mode password set authentication password simple YourPassword user privilege level 15
user privilege level 15表示登录用户拥有最高权限,可按需调整。-

simple表示明文显示密码,可使用cipher加密显示。
AAA本地认证(推荐)
# 创建本地用户local-user adminpassword simple Admin@123service-type telnetauthorization-attribute user-role network-admin# 配置VTY使用AAA认证user-interface vty 0 4authentication-mode scheme
这种方式支持用户名+密码登录,安全性更高,也便于审计跟踪。
第四步:配置管理IP
在管理VLAN接口下配置IP地址,确保交换机可被网络访问:
interface Vlan-interface 1 ip address 192.168.1.100 255.255.255.0 quit
如果使用VLAN 1作为管理VLAN,直接配置即可;若使用其他VLAN,需先创建VLAN并添加端口。
第五步:验证配置
display telnet server status display current-configuration | include telnet
在电脑上使用Telnet命令测试登录:
telnet 192.168.1.100
输入密码或用户名密码后,能进入交换机命令行即表示配置成功。
常见问题与优化建议
无法Telnet登录怎么办?
- 检查交换机与电脑之间路由是否可达,使用
ping测试管理IP。 - 检查VTY配置是否生效,确认认证模式与密码无误。
- 检查防火墙或ACL是否拦截了Telnet流量(TCP 23端口)。
- 确认交换机版本支持Telnet,部分低端款型或新版Comware可能默认仅支持SSH。

如何增强Telnet安全性?
- 将登录密码设置为强密码,并使用
cipher加密存储。 - 限制VTY访问来源,仅允许特定管理网段登录:
acl basic 2000 rule permit source 192.168.1.0 0.0.0.255 rule deny user-interface vty 0 4 acl 2000 inbound
- 配置空闲超时时间:
user-interface vty 0 4 idle-timeout 5
生产环境建议切换到SSH
Telnet明文传输密码和命令,容易被抓包窃取,H3C交换机支持SSH,配置步骤如下:
public-key local create rsa ssh server enable local-user sshuser password simple StrongPwd@2026 service-type ssh authorization-attribute user-role network-admin user-interface vty 0 4 authentication-mode scheme protocol inbound ssh
配置完成后,使用SSH客户端(如Xshell、PuTTY)连接管理IP,端口22。
酷番云经验案例
某企业客户在酷番云上部署了业务系统,同时管理着本地机房的H3C交换机,最初IT人员通过Console线现场调试,效率极低,我们协助客户在酷番云服务器上部署了跳板机,并配置了H3C交换机的Telnet服务(仅允许云跳板机访问),实现远程登录配置。
- 在交换机上增加ACL,仅允许云跳板机IP访问Telnet端口。
- 将VTY密码改为强密码,并启用AAA认证。
- 通过酷番云安全组再限制跳板机的公网访问来源,形成双重访问控制。

实施后,运维人员无需再跑现场,登录云跳板机即可完成配置变更,同时因为增加了多重防护,虽然使用了Telnet,但风险被控制在可接受范围,对于更高安全要求的场景,我们建议直接配置SSH,酷番云同样支持相关运维通道的快速搭建。
相关问答
H3C交换机配置Telnet后保存配置文件,重启会丢失配置吗?
需要执行 save 命令保存配置,在用户视图下执行 save,系统会提示是否保存配置文件,输入 Y 并确认文件名即可,如果不保存,重启后所有配置(包括Telnet、IP地址等)都会恢复为出厂状态,实际运维中,每次配置修改后务必立即保存,避免断电或重启导致配置丢失。
Telnet和SSH能不能同时开启?
可以,在VTY用户界面下,通过 protocol inbound all 或分别配置 protocol inbound telnet 和 protocol inbound ssh 实现,但出于安全考虑,建议只开启SSH,或者在不同VTY通道上分别配置不同协议,例如VTY 0-4限制为SSH,单独预留一个VTY给Telnet用于紧急情况,同时配合ACL严格限制来源IP,这样既能保证日常远程管理的安全性,又保留了应急通道。
互动邀请
你是否也在网络设备远程管理上遇到过“密码忘了只能跑现场”的尴尬?或者对H3C的scheme和password认证模式的区别有疑问?欢迎在评论区留言,我们一起探讨更优的运维方案。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/738534.html

