阿国运维网技术分享平台:桌面运维、网络运维、系统运维、服务器运维(及云服务器),精品软件分享、阿国网络、尽在北京运维网
场景:某公司s5735poe交换机通过console线缆接入交换机console口登录交换机,输入账号密码时候一直提示Authentication refuse 登录不了交换机
第一步:检查最基本的物理和软件设置,在开始复杂排查前,先确认最基础的部分:串口线:确保Console线缆连接牢固,没有损坏。如果用的是USB转串口线,要检查驱动是否已正确安装。终端软件参数:这是最容易出问题的地方。打开你用的终端软件(如SecureCRT、PuTTY或Xshell),检查串口设置是否与交换机默认参数完全一致:波特率:9600,数据位:8,奇偶校验:无(None),停止位:1流控:无(None)
第二步:确认认证方式和用户配置
如果物理连接和参数都没问题,但输入密码后依然提示认证失败,那就很可能是认证方式设置的问题。这里有两种常见情况:情况A:设备配置的是密码认证(仅需密码)这种模式下,一般会有一个固定的Console口密码。你输入的可能是错误的密码。如果记不清了,或者感觉密码不对,唯一的办法就是通过BootLoad菜单重置它(见下一步)。情况B:设备配置的是AAA本地认证(需用户名+密码)这种模式下,需要输入正确的用户名和密码。如果用户名或密码错误,就会提示认证拒绝。这很可能是之前配置过专门的Console管理账户。如果你不确定,可以尝试常见的默认账户组合:用户名:admin,密码:Admin@huawei.com 用户名:huawei,密码:Admin@huawei ,如果尝试常见组合依然失败,说明设备可能已被自定义配置,同样需要通BootLoad菜单来重置。
第三步:终极方案——通过BootLoad菜单清除密码
这是忘记密码或确认认证方式出问题后最可靠的解决方法。 此操作会清除Console口密码,但不会影响交换机上已配置的业务数据(如VLAN、IP地址等),不用担心业务配置丢失。操作步骤如下:
1.连接好调试线并重启:用Console线连接好电脑和交换机,打开终端软件。然后给交换机断电再重新上电。
2.进入BootLoad菜单:在交换机启动过程中,密切关注终端窗口。当屏幕上出现 Press Ctrl+B to enter Boot Menu... 的提示时,立即按下 Ctrl+B 组合键。使用方向键选择6,然后输入Y,清除成功后使用方向键在选择1(使用默认模式)来启动设备,操作如下图所示
注意:这个提示窗口出现的时间很短,大概只有2-3秒,如果错过了,需要重新断电再试一次。清除Console密码后,注意选择BootROM主菜单下的“1. Boot with default mode”进行启动,不能选择“7. Reboot”,也不能掉电,否则配置将会失效。
执行清除Console密码的选项,其实是将Console口的认证方式设为None认证,设备重新启动后,不需要输入用户名和密码,可以直接登录设备。为了保证Console口的使用安全,用户登录设备后建议将Console口的认证方式修改为AAA认证。
处理BootLoad密码:部分较新版本的S5735设备可能没有BootLoad菜单密码,直接按Ctrl+B就能进入。如果提示输入密码可以尝试默认密Admin@huawei.com 。
3.重新设置密码:设备启动完成后,再次通过Console口连接,此时应该无需密码就能直接登录。登录后,请务必第一时间进入系统视图重新配置Console口设置AAA认证密码:
system-view
[Huawei] AAA
[Huawei] local-user admin passowrd cipher Bjityw#2026
[Huawei] local-user admin service-type tel ssh ter http ftp
[Huawei] local-user admin privilege 15
[Huawei] q
[Huawei] user-interface vty 0 4
[Huawei-ui-vty0-4] authentication-mode aaa
[Huawei-ui-vty0-4] pro in all
[Huawei-ui-vty0-4] q
[Huawei-ui-console0] user-interface console 0
[Huawei-ui-console0] authentication-mode aaa
[Huawei] q
save Bjityw.zip
S5731登录提示修改密码,不修改无法登陆
问题描述
在某局点,S5731(版本V200R19C10SPC500)配置了一个新用户,用新用户重新登陆设备时,发现需要修改密码,不修改则无法登陆设备。
客户反映新设用户密码就要更改,该操作不利于他们对设备和密码的统一管控,要求去掉该提醒,且不要强制修改密码。告警信息
1、查看交换机配置,是否存在登陆认证的相关配置策略
display password-control # 检查密码有效期、复杂度规则
display local-user <用户名> # 确认用户密码是否标记为“需修改”
2、查看AAA下,是否存在登陆,发现有本地管理员的密码策略
3、在管理员密码策略下查看命令,存在password alert original,原始密码告警。将其undo掉,登陆提示取消。
4、换新设备登陆后,添加新用户,删除原始密码告警,再用新用户登陆设备,未出现登陆提示
根因
新版本之后,默认开启初始密码修改功能。初始密码包含设备缺省密码,本地用户首次创建的密码和非本账户修改自己密码。
解决方案
进入AAA本地管理员的密码策略下,关闭原始密码告警
建议与总结
根据该局点客户反馈:新建用户不需要强制修改密码,所以undo password alert original关闭原始密码告警,但是不建议关闭密码过期提醒(password expire x),定期更改密码,保证网络安全可靠。
local-user <用户名> password irreversible-cipher <新强密码>
password-control aging <天数> # 如:90 天;设为 0 可禁用过期策略(不推荐生产环境) 备注:password-control aging 0 表示将密码有效期(老化时间)设置为 0 天,即禁用密码自动过期机制,密码永不过期。该命令需在系统视图下执行,作用于全局本地用户(管理类/网络接入类);
认情况下华为设备若启用 password-control enable,密码老化时间为 90 天(可配置为 1–365 天);
为 0 后,即使开启密码管控策略,系统也不会强制要求定期修改密码,也不会触发“密码即将过期”提醒或过期登录限制;⚠️ 注意:部分文档/社区内容将 H3C 与华为命令混用,但华为 VRP 平台中 aging 0 语义一致——0 代表关闭老化功能(非 1 天),需配合 display password-control 验证实际生效状态;
password-control enable 是华为交换机(VRP 系统)在系统视图下执行的命令,用于全局开启密码管理功能,使设备对本地用户密码的复杂度、长度、老化周期、历史记录等策略生效。⚠️ 关闭该功能(undo password-control enable)将导致所有密码策略失效,存在安全风险,生产环境慎用。
华为交换机清除配置及重新设置密码方法
场景:为什么要清除华为交换机的配置呢?这背后有多种可能的原因。例如,当 之前的配置变得混乱时,我们可能需要清除原有配置以进行重新调试。或者,在旧设备被 重新利用的情境下,清除配置并恢复出厂设置就显得尤为重要
方法一:长按PNP键(物理按键,最快最简单)
如果你的交换机在通电状态下,可以用这个方法一键恢复出厂设置
1.找到PNP键:在交换机机身找到标有PNP的按钮
2.长按按钮:用尖细物体如卡针持续按压PNP键并保持6秒以上
3.观察指示灯:当所有端口指示灯同步快闪三次后熄灭在重新全亮,说明配置已清除,设备会自动重启 请注意:此操作会导致交换机重启,业务中断,请在维护窗口操作,部分s5735系列型号不支持可以使用下面命令行方法
方法二:命令清除(推荐,通用性强)
操作步骤:1.登录交换机,通过console口登录到交换机命令行界面在用户视图下执行华为交换机清除配置的命令是reset saved-configuration,系统会提示是否清除FLash中的配置文件,然后输入Y来确认删除已保存的配置。完成后确认后,接下来需要重启设备,输入reboot命令来重新启动华为交换机,关键一步:当系统询问 Current configuration will be lost, save current configuration? [Y/N]: 时,务必输入 N,否则交换机重启后又会加载当前的空配置,导致清除失败,确认重启,在弹出的重启确认提示中输入Y,设备重启后,配置即被清除,恢复出厂设置
备注:以上交换机恢复出厂设置 操作命令先后执行顺序为reset save-configuration 输入Y确认 然后输入在系统视图输入reboot重启,然后输入N 最后在输入Y 就清除了配置,清除了配置后进去aaa模式重新设置账号密码
方法三:使用一键重置命令(更彻底)
如果想更彻底地清除所有业务配置和数据文件,可以在用户视图下直接执行以下命令
reset factory-configuration
执行该命令后,设备会自动重启并恢复至出厂配置状态。此命令比 reset saved-configuration 清除得更彻底,请谨慎使用。
其他情况:接口配置的批量清除
如果只是想清除特定接口的配置,而不是恢复整个交换机,可以使用 clear configuration interface 命令。
清除单个接口配置:例如,清除 GigabitEthernet 0/0/1 的配置。
system-view
clear configuration interface GigabitEthernet 0/0/1
批量清除多个接口配置:可以通过建立端口组来实现。
⚠️ 重要提示
务必备份:操作前,一定记得通过 display current-configuration 命令备份当前配置,以便日后恢复。
默认密码:恢复出厂后,设备的默认管理IP通常是 192.168.1.1 或 192.168.0.1,默认用户名和密码请查阅设备说明书。物理访问:如果忘记密码无法登录,这些操作都必须通过Console口物理连接设备才能完成












