天融信防火墙远程登陆服务(AI生成未测试)
AI生成,未测试:
以下按天融信主流型号/系统版本分类,给出远程登录服务的常用配置命令。请根据你的设备型号选择对应部分。
一、NGFW(新一代防火墙,V3/V4 架构,最常见)
1. 进入配置模式
system-view
2. 启用 SSH 服务(推荐)
ssh server enable
ssh server port 22 # 可选,修改默认端口
ssh server timeout 60 # 会话超时(分钟)
ssh server authentication-retries 3
3. 启用 HTTPS(Web 管理)
http enable
https enable
https port 443 # 也可改为非标端口,如 8443
4. 禁用 Telnet(强烈建议)
undo telnet server enable
5. 创建管理员账户并绑定服务
local-user admin class manage
password cipher YourStrongPass@2024
service-type ssh https
privilege level 15
6. 限制管理源 IP(关键安全配置)
acl number 2000
rule permit source 10.10.10.0 0.0.0.255 # 允许的管理网段
rule deny source any
ssh server acl 2000
https acl 2000
7. 配置管理接口(如 MGT 口)
interface MGT
ip address 10.10.10.1 255.255.255.0
manage ping
manage ssh
manage https
undo manage telnet
8. 保存配置
save force
二、TopGate / 老款 3.3 系统(PF 系列)
1. 启动服务
system sshd start
system httpd start
system telnetd stop
2. 添加远程管理权限
pf service add name ssh type ssh src any dst any action accept log on
pf service add name web type http src any dst any action accept log on
3. 限制管理 IP(示例:只允许 192.168.1.100)
pf service mod name ssh src "192.168.1.100/32" dst any
pf service mod name web src "192.168.1.100/32" dst any
4. 修改 Web 端口(如改为 8443)
system httpd port 8443
system httpd restart
5. 保存
config save
三、通用排错命令(非常实用)
查看服务状态
display ssh server status
display http server status
display telnet server status
查看在线管理会话
display users
display ssh server session
查看 ACL 命中情况
display acl all
查看管理接口配置
display interface MGT
display ip interface brief
四、安全加固速查(必做)
# 启用登录失败锁定
login fail-lock enable
login fail-count 5
login lock-time 30
# 启用空闲超时
idle-timeout 15
# 关闭不必要的管理协议
undo manage snmp
undo manage http
manage https
五、快速初始化模板(复制即用)
system-view
undo telnet server enable
ssh server enable
https enable
acl number 2000
rule permit source 10.10.10.0 0.0.0.255
rule deny source any
ssh server acl 2000
https acl 2000
local-user admin class manage
password cipher Admin@123!
service-type ssh https
privilege level 15
save force
六、注意事项
- MGT 口 vs 业务口:优先使用独立 MGT 管理口,不要和业务流量混用
- 端口冲突:若 HTTPS 改端口后仍无法访问,检查是否被策略拦截
- 恢复出厂:若被锁死,需通过 Console 口 进入执行
reset saved-configuration
如果你不确定设备型号,可以在 CLI 中执行:
display version
把输出发给我,我可以给你完全精确、可直接粘贴执行的命令集。
