1. 为什么你需要调整华为AR6300的密码策略?
每次登录华为AR6300路由器,是不是都像在跟一个特别“操心”的管家打交道?它隔三差五就跳出来提醒你:“密码快过期了,赶紧改!”等你绞尽脑汁想出一个新密码,它又告诉你:“不行哦,这个密码以前用过,请换一个。”对于企业网络管理员来说,这种体验真是让人又爱又恨。爱的是,这套默认的密码策略确实从安全规范上考虑得很周全,强制定期更换、禁止复用历史密码,能有效防范一些基础的安全风险。但恨的是,在实际运维中,尤其是对于大量部署的接入层或汇聚层设备,这种策略带来的管理负担实在太重了。
想象一下这样的场景:你管理着几十台甚至上百台AR6300,每台设备的密码过期时间还不完全同步。你的工作日志里可能塞满了各种“XX设备密码将于N天后过期”的提醒。更头疼的是,当某台核心设备因为紧急故障需要立即登录处理时,偏偏遇上密码过期被锁定,那真是叫天天不应。或者,你为某个服务账号设置的密码,本意就是让它长期稳定运行,结果90天一过,服务中断,排查半天才发现是密码过期导致的登录失败。这种因为“过度安全”而引发的“运维事故”,我敢说很多网管兄弟都踩过坑。
所以,我们今天要聊的,不是教你如何破坏安全,而是在安全与运维效率之间寻找一个合理的平衡点。华为AR6300的 local-aaa-user password policy 视图,就是给我们提供了这样一把精细调整的钥匙。通过它,我们可以根据设备实际部署的场景(比如是暴露在公网的核心网关,还是纯粹内网的管理设备),来定制专属的密码策略。对于很多内网环境稳定、访问控制严格、且由专业团队管理的设备,将密码设置为长期有效,或者关闭那些频繁的提醒,能极大解放管理员的精力,让运维工作更流畅。接下来,我就手把手带你进入这个配置视图,看看具体怎么操作。
2. 深入理解local-aaa-user password policy视图
在动手修改之前,我们得先搞清楚我们要进入的“房间”是干什么的。local-aaa-user password policy,这个名字听起来有点长,我们把它拆开看就好理解了。
local-aaa-user:这指的是本地AAA(认证、授权、计费)用户。也就是说,我们这里配置的策略,只对存储在路由器本地数据库里的用户账号生效。如果你用的是外部的RADIUS或TACACS+服务器进行统一认证,那这个策略就不适用了,需要在认证服务器上做设置。password policy:顾名思义,就是密码策略。它是一系列规则的集合,用来规定密码的复杂度、生命周期、历史记录等。administrator:这是一个关键参数。在AR系列路由器上,密码策略可以针对不同类型的用户进行区分管理。administrator特指管理员级别的用户(通常具有level-15权限)。这意味着我们接下来的配置,只会影响那些拥有最高管理权限的账号,不会波及到普通的只读用户或网管账号,做到了权限的精细化控制。
那么,这个视图下到底能管哪些事呢?绝不仅仅是“过期时间”这一项。它实际上是一个密码策略的控制面板,主要包括以下几个方面:
- 密码过期时间:核心功能,设定密码多少天后失效。
- 密码过期提醒:可以设置提前多少天开始提醒用户更改密码。
- 密码历史记录:规定新密码不能与最近用过的N个旧密码重复,这就是开头那个“不能与历史密码相同”的源头。
- 密码复杂度检查:可以启用或禁用对密码长度、包含字符类型(大小写字母、数字、特殊字符)的强制性要求。
- 密码修改间隔:设置两次密码修改之间必须间隔的最小天数,防止用户频繁改回旧密码。
默认情况下,这个“控制面板”是关闭的(未使能状态)。一旦我们通过命令进入,路由器就会用一套内置的、相对严格的默认值来管理密码。我们的目标,就是根据实际情况,调整这个面板上的几个“旋钮”。
3. 实战第一步:进入密码策略配置视图
好了,理论铺垫完成,我们开始实战操作。请确保你已经通过Console口、SSH或Telnet成功登录到你的华为AR6300路由器,并进入了用户视图(看到 <HUAWEI> 这个提示符)。
整个操作流程就像进大楼、坐电梯、找到对应的房间一样。下面是详细的步骤和每一步的解读:
<HUAWEI> system-view
这是第一步,system-view 命令让你从“参观模式”(用户视图)进入“装修模式”(系统视图)。提示符会变成 [HUAWEI],表示你现在可以开始修改设备的配置了。
[HUAWEI] aaa
第二步,输入 aaa 命令,进入AAA配置视图。AAA是网络设备进行用户管理的核心模块,提示符变为 [HUAWEI-aaa]。到这里,我们就已经来到了“用户管理”这层楼。
[HUAWEI-aaa] local-aaa-user password policy administrator
第三步,这是最关键的一步,输入上述命令。它的作用有两个:
- 使能针对管理员(administrator)的本地密码策略功能。如果之前从未配置过,这条命令会首次激活该功能。
- 进入本地管理员密码策略视图。执行成功后,提示符会变为
[HUAWEI-aaa-lupp-admin]。看到这个提示符,恭喜你,你已经成功打开了前面说的那个“密码策略控制面板”,现在可以随意调整了。
这里有一个非常重要的注意事项:这个视图下的配置是即时生效的。也就是说,你一旦修改并退出,新的策略就会立刻应用到所有本地管理员账号上。因此,在操作生产环境的设备时,务必谨慎,最好在业务低峰期进行。
4. 核心操作:禁用密码过期提醒
进入 [HUAWEI-aaa-lupp-admin] 视图后,我们首先来解决那个烦人的“弹窗提醒”。默认情况下,系统会在密码过期前一段时间(具体天数可设置)开始提醒用户。但我们的目标是完全取消这个提醒,让密码安静地存在。
实现这个目标,通常有两种思路,但其中一种更直接有效:
思路一:将提醒天数设置为0
理论上,你可以使用 password alert before-expire 命令来设置提前提醒的天数。如果你把它设为0,意味着“过期当天才提醒”,或者根据系统实现,可能就不提醒了。但这个方法有时并不彻底,而且需要你明确知道这个命令在当前软件版本中的具体参数。
思路二(推荐):直接关闭密码过期功能 这是更根本、更一劳永逸的方法。既然密码都不会过期了,自然也就没有“过期提醒”一说了。如何让密码不过期呢?这就需要用到下一个核心命令。所以,实际上我们通常不单独去配置“提醒”,而是通过设置密码永久有效,来连带解决提醒的问题。不过,为了知识的完整性,你需要知道,在这个视图下,查看当前所有策略配置的命令是:
[HUAWEI-aaa-lupp-admin] display this
这条命令会列出你当前视图下已经配置的所有条目。你可以在这里查看是否有类似于 password alert before-expire XX 的配置。如果有,你可以使用 undo password alert before-expire 命令来删除它,恢复为不提醒(如果默认就是不提醒的话)。但根据我的经验,在AR系列路由器上,更常见的做法是直接配置密码过期时间。
5. 核心操作:将密码设置为永久有效
现在,我们来执行本次操作最核心的一步:让管理员的密码永久有效。这就像给你的密码办了一张“终身会员卡”,从此无需再为续费(修改)而烦恼。
使用的命令非常简单:
[HUAWEI-aaa-lupp-admin] password expire 0
让我们仔细解读一下这行命令:
password expire:这是命令的关键字,意思是“配置密码过期时间”。0:这是命令的参数,单位是天。这里的0是一个特殊值,它不代表“0天后过期”,而是代表“密码长期有效”或“永不过期”。这是华为设备里一个常见的约定。
执行完这条命令后,你可以再次使用 display this 命令来确认:
[HUAWEI-aaa-lupp-admin] display this
#
local-aaa-user password policy administrator
password expire 0
#
如果显示结果中包含 password expire 0 这一行,那就说明配置已经成功了。现在,所有本地管理员账号的密码都将不再受90天默认期限的限制。
一个你可能关心的问题:历史密码检查还在吗?
是的,请注意,password expire 0 这条命令只修改了密码的有效期,并没有禁用“历史密码检查”功能。也就是说,即使密码永久有效了,当管理员下次手动修改密码时,系统仍然会检查新密码是否与最近使用过的几个历史密码重复。如果你希望也关闭这个功能,需要额外配置。例如,使用 undo password history 命令来禁用历史密码记录功能。你可以根据实际管理要求来决定是否保留此功能。保留它,能在一定程度上防止密码被循环使用,增加一点安全性;关闭它,则能让密码修改更加灵活。
6. 保存配置与验证效果
在华为网络设备上,有一个非常重要的原则:在系统视图下做的配置修改,如果不保存,设备重启后就会丢失。我们刚才的所有操作都是在 [HUAWEI-aaa-lupp-admin] 视图下完成的,这属于系统配置的一部分。因此,完成配置后,必须进行保存。
保存配置的步骤是:
[HUAWEI-aaa-lupp-admin] return
<HUAWEI> save
首先,使用 return 命令(或者连续按 Ctrl+Z)直接退回到最顶层的用户视图 <HUAWEI>。然后,输入 save 命令。系统会提示你确认是否保存,并可能让你输入保存的配置文件名(默认是 vrpcfg.zip),直接回车确认即可。
配置保存好后,如何验证我们的修改真的生效了呢?有几个方法:
- 查看运行配置:在用户视图下,输入
display current-configuration | include local-aaa-user。这条命令会过滤出当前运行配置中所有包含“local-aaa-user”字样的行。你应该能看到类似local-aaa-user password policy administrator和password expire 0的配置段落。 - 等待时间检验:最直接的检验就是,从此以后,你再登录这台设备,就不会再收到“密码即将过期”的提醒了。你可以创建一个测试账号,或者观察现有管理员账号,在超过了原先的90天期限后,是否还能正常登录。
- 查看用户信息:在用户视图下,使用
display local-user命令可以查看所有本地用户的详细信息,其中会包含密码的创建时间和过期时间。对于配置了永久有效的用户,其过期时间可能会显示为“Never”或一个非常遥远的日期。
7. 不同场景下的策略调整建议
不是所有设备都适合把密码策略一刀切地改成“永久有效”。作为一个有经验的网管,我们需要根据设备所处的网络位置和角色,来制定不同的策略。这里我分享一些常见的场景和我的调整建议,你可以参考:
场景一:核心网关/防火墙(连接互联网)
- 特点:暴露在公网,面临最直接的安全威胁。
- 建议:保持甚至加强默认策略。不要禁用密码过期,可以考虑将过期时间从90天缩短到60天或30天。同时,务必启用复杂的密码历史记录(如禁止重复最近10次密码)和密码复杂度检查。这里的运维便利性必须为安全性让路。
场景二:内部核心交换机/路由器
- 特点:处于数据中心或核心机房,外部无法直接访问,但一旦被攻破影响巨大。
- 建议:可以采取折中方案。例如,将密码过期时间适当延长,比如设置为180天或1年,减少频繁更改的麻烦,但仍保留定期更新的机制。可以关闭过期提醒,或者将提醒时间设置得短一些(如提前7天),避免日常骚扰。
场景三:分支机构接入路由器/交换机
- 特点:数量多,地理位置分散,运维难度大。通常通过VPN隧道与总部连接,不直接暴露。
- 建议:这是最适合应用 “密码永久有效” 的场景之一。为这些设备设置一个高强度、复杂的统一管理密码,并将其设为永久有效,可以极大降低远程运维的复杂度。同时,必须配合严格的网络访问控制(ACL),只允许来自总部管理网段的IP地址对其进行管理访问,弥补密码长期不变可能带来的风险。
场景四:自动化脚本或网管系统使用的服务账号
- 特点:用于程序自动登录、配置备份、信息采集等,需要极高的稳定性。
- 建议:必须设置为永久有效。并为此类账号创建独立的、权限最小化的角色(如只读),仅授予其执行必要任务所需的最低权限。同时,妥善保管该账号的密码,避免泄露。
记住,安全永远是动态的平衡。调整密码策略后,并不意味着可以高枕无忧。你更需要加强其他的安全措施,比如:启用登录失败锁定、使用SSHv2替代Telnet、配置访问控制列表限制管理IP、定期审计登录日志等。将这些手段组合起来,才能在简化运维的同时,构建起更立体的安全防线。


被折叠的 条评论
为什么被折叠?



