Подключение к консольному порту через кабель RS-232 — базовый способ доступа к CLI коммутатора Huawei при первичной настройке или потере сетевого управления. Для этого используется кабель типа «консольный» (часто синего цвета с разъемами DB9-RJ45 или USB-RJ45), который идет в комплекте со свитчами серий S5700, S6700, CloudEngine и других. Настройка терминальной программы (PuTTY, Teraterm, minicom) требует жестких параметров: скорость 9600 бод, 8 бит данных, без контроля четности, 1 стоп-бит, без аппаратного управления потоком.

После физического подключения и запуска сессии терминал покажет приглашение к вводу <HUAWEI> для пользовательского режима или запросит логин при включенной аутентификации AAA. Если свитч mới из коробки, пароль обычно не задан, и переход в системный вид system-view происходит свободно. На рабочих устройствах доступ защищен учетными записями, настроенными через локальную базу, RADIUS или HWTACACS.

Параллельно с консолью администраторы настраивают удаленный доступ по протоколам Telnet, SSH (рекомендуется) и HTTPS для веб-интерфейса. Каждый метод требует предварительной конфигурации VTY-интерфейсов, назначения IP-адреса на интерфейсе управления (MEth или VLANIF) и создания пользователей с привилегиями уровня 3 или 15. Ниже подробно разобраны все сценарии входа, типичные ошибки и меры защиты.

Подключение через консольный порт (Console)

Консольный порт (Console) на задней панели коммутатора выполнен в формате RJ45 (иногда Mini-USB на новых моделях CloudEngine). Используйте фирменный кабель Huawei или любой кабель Cisco rollover (перевернутая распиновка), соединяющий COM-порт ПК или USB-COM адаптер с портом свитча. Драйверы для USB-RS232 адаптеров (чипы CH340, CP2102, FTDI, PL2303) должны быть установлены в ОС заранее, иначе порт не определится в диспетчере устройств.

В PuTTY выберите Connection type — Serial, укажите COM-порт (например, COM3) и Speed 9600. В категории Terminal включите Implicit CR in every LF и Implicit LF in every CR для корректного отображения строк. При удачном подключении нажмите Enter — появится промпт. Если экран пустой или выводит «кракозябры», проверьте скорость порта: на старых прошивках (V100R006 и ниже) иногда встречается 19200 или 38400 бод.

  • 🔌 Вставьте кабель в Console-порт свитча и COM/USB ПК до включения питания устройства.
  • 🖥 Откройте терминал с настройками 9600-8-N-1 и Flow Control: None.
  • ⏎ Нажмите Enter 1-2 раза для появления приглашения <HUAWEI>.
  • 🔐 При запросе Username/Password введите учетные данные или настройте их через BootROM, если забыты.
⚠️ Внимание: Использование прямого патч-корда (straight-through) вместо консольного кабеля (rollover) не обеспечит связь — TX и RX линии не совпадут. Проверьте распиновку тестером или по маркировке на оболочке провода.

Удаленный доступ: Telnet и SSH

Для входа по сети необходимо, чтобы на коммутаторе был настроен IP-адрес на интерфейсе управления (обычно VLANIF 1 или MEth 0/0/1) и включена служба Telnet/SSH сервера. По умолчанию эти службы отключены в целях безопасности. Конфигурация выполняется из консоли: создается пользователь командой aaa -> local-user admin password irreversible-cipher P@ssw0rd -> service-type telnet ssh -> privilege level 15, затем на VTY (user-interface vty 0 4) задается authentication-mode aaa и protocol inbound ssh telnet.

SSH v2 является стандартом для продуктивной среды; Telnet передает пароли в открытом виде и допустим только в изолированных лабораторных контурах. Ключи RSA/DSA/ECC генерируются командой rsa local-key-pair create (минимум 2048 бит). Подключение проверяется клиентом: ssh admin@192.168.1.1 или telnet 192.168.1.1. При первом подключении по SSH примите отпечаток ключа сервера.

ПротоколПорт по умолчаниюБезопасностьКоманда включения
Telnet23Низкая (plain text)telnet server enable
SSH v222Высокая (шифрование)ssh server enable
HTTP80Низкаяhttp server enable
HTTPS443Высокая (TLS 1.2+)http secure-server enable
⚠️ Внимание: Если после настройки SSH клиент пишет «Connection refused» или «No matching key exchange method», обновите PuTTY до актуальной версии (0.78+) и проверьте алгоритмы шифрования на свитче командой ssh server cipher — старые клиенты не поддерживают современные шифры вроде chacha20-poly1305@openssh.com.
📊 Каким способом вы чаще всего заходите на коммутаторы Huawei?
Консольный кабель (Console)
SSH клиент (PuTTY, Termius)
Web-интерфейс (браузер)
Telnet (устарело, но бывает)

Вход через веб-интерфейс (Web GUI)

Веб-управление доступно на большинстве управляемых свитчей Huawei (Sx700, Sx720, CloudEngine) после активации HTTP/HTTPS сервера и назначения IP на управляющем интерфейсе. Откройте браузер (Chrome, Firefox, Edge — IE не поддерживается) и введите адрес: https://. При первом заходе браузер предупредит о самоподписанном сертификате — добавьте исключение. На странице логина введите учетные данные с привилегией уровня 15 (администратор).

Интерфейс Web GUI (eSight/NetEngine стиль) дублирует основные функции CLI: настройку VLAN, портов, STP, ACL, SNMP, стекинга и мониторинг трафика. Для сложных сценариев (policy-based routing, QinQ, EVPN) все равно нужен CLI. В версиях V200R019+ появился «Умный сценарий» (Smart Scenario) для автоматизации типовых задач. Сессия веб-интерфейса по умолчанию таймаутится через 10 минут неактивности.

  • 🌐 Включите HTTPS: http secure-server enable и ssl policy с загрузкой сертификата.
  • 👤 Создайте веб-пользователя: local-user webadmin password ... service-type http.
  • 🛡 Ограничьте доступ ACL: acl 2000 rule permit source 10.10.10.0 0.0.0.255 -> http acl 2000.
  • 💾 Сохраняйте конфигурацию кнопкой Save в правом верхнем углу или командой save в CLI.
Особенности Web GUI на разных сериях

На сериях S5720/S6720 (V200R010+) Web GUI урезан: нет настройки MPLS, BGP, EVPN, VXLAN. Полный функционал только в CLI. На CloudEngine 16800/8800/6800 (V200R005C00+) веб-интерфейс поддерживает Fabric-управление и телеметрию. Для S2720/S3700 (старые) веб-морда на Java Applet — не работает в современных браузерах без костылей. Рекомендуется использовать CLI или eSight для парка устройств.

Дефолтные логины, пароли и первый вход

Заводские учетные данные зависят от серии и версии ПО. На актуальных прошивках (V200R019C10 и новее) пользователь admin создается без пароля только при первом входе через консоль — система принудительно требует задать сложный пароль (мин. 8 символов, верхний/нижний регистр, цифра, спецсимвол). На старых версиях (V100R006, V200R001) мог использоваться пароль admin или Admin@huawei, но такие устройства давно должны быть перепрошиты и защищены.

Если пароль утерян, сброс осуществляется через меню загрузки BootROM/BootLoad. При включении питания в терминале нажимайте Ctrl+B (или Ctrl+E на некоторых CloudEngine) в течение 3 секунд после появления строки «Press Ctrl+B to enter BootROM menu». В меню выберите «Clear password» или «Skip current configuration», затем перезагрузитесь. После входа немедленно установите новый пароль и сохраните конфигурацию.

☑️ Чек-лист перед первым входом на новый свитч

Выполнено: 0 / 6

Типичные проблемы доступа и их решение

Частая причина отказа входа — несовпадение параметров скорости консольного порта. Если терминал выводит бессмысленный набор символов, смените Baud Rate в PuTTY на 19200, 38400, 57600 или 115200. Другая проблема — блокировка учетной записи после 3 неудачных попыток (политика retry-interval / retry-time). Разблокировка возможна только с другой активной сессии (консоль или другой VTY) командой unlock local-user admin в системном виде.

Потеря IP-адреса управления решается через консоль: interface Vlanif10 -> ip address 192.168.10.1 24. Если доступен только SNMP, проверьте community-string и ACL на SNMP-агенте. Проблемы с SSH ключами («Host key verification failed») лечатся удалением старой записи из ~/.ssh/known_hosts на клиенте. Для диагностики используйте отладку: debugging aaa authentication (осторожно, флудит консоль).

⚠️ Внимание: Команда skip current configuration в BootROM загружает свитч с пустой конфигурацией — все VLAN, IP, пользователи сбросятся до дефолта. Используйте только как последнее средство и будьте готовы настраивать устройство с нуля. Лучше попробовать «Clear password», сохраняющую текущий конфиг.
💡

Главное правило: настройте удаленный доступ (SSH + AAA) и сохраните конфигурацию сразу после входа через консоль. Без сохранения (save) при перезагрузке питания все изменения пропадут, и доступ потеряется снова.

Базовая безопасность после входа

Сразу после получения доступа выполните минимальный набор мер защиты. Отключите Telnet и HTTP: undo telnet server enable, undo http server enable. Оставьте только SSH v2 и HTTPS. Настройте сложную политику паролей: password policy min-length 10, password policy complexity. Ограничьте VTY доступ ACL только из сети управления (Out-of-Band). Настройте логирование на syslog-сервер и включите учет команд (command accounting).

Для парка из нескольких свитчей разверните централизованную аутентификацию через RADIUS/HWTACACS (Agile Controller-Campus или ISE/Aruba ClearPass). Это исключает локальные учетки на каждом устройстве и дает единую точку отзыва доступа. Регулярно обновляйте ПО до актуальных SPH (Software Patch Hotfix) — уязвимости в SSH/HTTP серверах закрываются только патчами. Проверяйте версию командой display version и сопоставляйте с бюллетенями безопасности на support.huawei.com.

💡

Используйте SSH-ключи вместо паролей для автоматизации (Ansible, Netmiko, Nornir). Сгенерируйте пару ssh-keygen -t ed25519, публичный ключ добавьте на свитч: ssh user admin assign rsa-key key-name. Это устранит брутфорс и упростит скрипты бэкапа конфигураций.

Сохранение конфигурации и бэкап

Любые изменения в системном виде (system-view) хранятся в текущей конфигурации (running config) и пропадут при ребуте. Команда save (или save force для перезаписи без подтверждения) записывает running config в startup config (файл vrpcfg.zip или .cfg во flash). Всегда проверяйте diff перед сохранением: display current-configuration | compare next startup-configuration.

Для аварийного восстановления держите актуальный бэкап конфигурации на внешнем сервере (SFTP/TFTP). Настройте автозагрузку: startup saved-configuration backup.cfg. Используйте механизм configuration replace для отката без перезагрузки. Планируйте окна обслуживания — сохранение большой конфигурации на старых S5700 может занять 10-20 секунд, блокируя CLI.

FAQ: Частые вопросы по входу на коммутаторы Huawei
Почему не подключается по консольному кабелю, экран черный?

Проверьте: 1) Кабель именно консольный (rollover), а не прямой патч-корд. 2) Драйвер USB-COM адаптера установлен и порт определился в системе (COM3, ttyUSB0). 3) Скорость в терминале 9600 (попробуйте 19200/38400). 4) Flow Control = None. 5) Порт не занят другой программой.

Забыл пароль admin, как сбросить без потери конфигурации?

Перезагрузите свитч, нажимайте Ctrl+B при загрузке для входа в BootROM. Выберите пункт «Clear password for console user» (обычно пункт 7 или 8). Пароль сбросится, конфигурация (VLAN, IP, маршруты) сохранится. После входа сразу установите новый пароль командой local-user admin password irreversible-cipher NewPass123# и сделайте save.

Можно ли зайти на свитч через Mini-USB консоль?

Да, на моделях CloudEngine (CE6800, CE8800, CE16800) и новых S5735/S6735 есть Mini-USB Console порт. Он эмулирует COM-порт через встроенный CP210x. Нужен кабель Mini-USB — USB-A. Драйвер Silicon Labs CP210x VCP обязателен. Настройки терминала те же: 9600-8-N-1. Физический RJ45 Console при этом отключается автоматически.

Почему SSH пишет "Algorithm negotiation failed"?

Старый клиент (PuTTY < 0.70, старый OpenSSH) не поддерживает современные алгоритмы обмена ключами (curve25519-sha256) и шифрования (chacha20-poly1305), которые включены по умолчанию на V200R019+. Обновите клиент или ослабьте политику на свитче: ssh server key-exchange curve25519-sha256 diffie-hellman-group14-sha256, ssh server cipher aes256-ctr aes192-ctr aes128-ctr.

Как разрешить доступ только с конкретного IP-адреса?

Создайте базовый ACL: acl number 2000 -> rule 5 permit source 10.0.0.50 0 -> rule 10 deny. Примените к VTY: user-interface vty 0 4 -> acl 2000 inbound. Для Web: http acl 2000. Для SNMP: snmp-agent community read cipher CommStr acl 2000. Это закроет управление со всех IP, кроме 10.0.0.50.