ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

楼宇数据中心交换机与防火墙替换实战:配置迁移与割接指南

楼宇数据中心交换机与防火墙替换实战:配置迁移与割接指南 简介这是面向数据中心网络运维与基础架构工程师的一份设备替换实战方案文档聚焦用友三号楼数据中心54机柜和52机柜由百兆Juniper防火墙及H3C S3928TP交换机升级为H3C F1000-S-AI千兆防火墙与S5500-52C-EI交换机IRF架构的完整过程。资料以单个PDF形式提供共1个文件包体仅801KB轻量便于本地查阅。目前已有146人浏览学习适合正在规划同类型网络升级、替换或迁移项目的技术人员参考。文档从概述、整体设备替换情况、替换前/后配置、具体操作过程到回退方案逐步展开详细梳理了设备名称、IP地址与聚合组变化并给出了IRF部署和端口聚合调整要点。内容覆盖替换前设备地址与链路梳理、替换后配置规划、以及详细回退方案可帮助读者规避同类替换中的配置迁移与验证风险是一份可直接借鉴的数据中心设备替换操作蓝本。1. 楼数据中心设备替换为什么不能当成一次新装来做楼宇数据中心做设备替换最容易犯的错是把它当成新建项目来规划拿到新交换机新防火墙按默认配置上架、接线、割接结果业务中断、IP 冲突、策略漏配接踵而来。替换的本质是状态迁移不是从零开始。旧设备上沉淀了少则三五年、多则十年的配置资产——VLAN 划分、 trunk 链路、静态路由、NAT 映射、安全策略、DHCP 地址池这些东西大部分没有文档或者文档已经和现网脱节。尤其是防火墙可能连续几任管理员都在上面改过策略里面残留了大量失效规则、重复规则和临时放通条目直接照着导出的配置搬到新设备上等于把历史包袱原封不动背过去。交换机的坑更多在物理链路层面楼内弱电井里的跳线、配电间的光纤收发器、配线架上没人记得的暗线都会在割接时突然冒出来。所以这篇文章要解决的问题很具体在楼宇数据中心这个场景下怎么把交换机和防火墙替换做得可预期、可回退、可验证。楼宇数据中心有它的特殊性——机柜空间有限、弱电走线复杂、往往没有专职网工驻场、承载的业务可能是整栋楼的门禁、监控、办公网和服务器区的混合流量。这决定了替换方案必须比云机房更保守比单机替换更系统。目标读者是驻场运维、系统集成商工程师和兼管网络的小团队读完能直接拿出一份可落地的替换步骤和检查清单。2. 替换前的现状调研盘点比选型更重要2.1 物理链路拓扑的逆向测绘替换新设备之前先画出旧设备的物理连接拓扑。不要在机房里凭空想象根据实际线缆一根一根摸。需要记录的信息包括每个交换机端口对端接了什么设备是服务器、配线架、还是上联到核心的设备端口速率是多少有没有配置 port-group / eth-trunk 这类链路聚合。手头有网管系统能自动发现拓扑当然最好但楼宇数据中心大多没有靠的是笨办法加一点命令辅助。先登录旧交换机执行命令把现网配置抓下来作为第一手资料# 华为 S5700 系列查看当前生效配置带行号方便逐条核对 display current-configuration # 查看所有接口的物理状态、协商速率和双工模式 display interface brief # 查看 MAC 地址表了解每个端口下挂了多少终端 display mac-addressdisplay current-configuration输出里接口配置是核心关注点——哪些端口是 access 口、属于哪个 VLAN哪些是 trunk 口、放通了哪些 VLAN。display interface brief用于确认端口是否 UP对端设备是否在线协商速率是否符合预期。display mac-address很关键如果你看到一个下联端口下面挂了几百个 MAC 地址那它多半是接了一台下联交换机而不是一台服务器。把这个信息标在拓扑图上替换时才知道哪些链路必须保留。这个过程不要嫌繁琐一次摸清能省掉后面无数次割接失败的排查时间。2.2 逻辑配置的差异比对物理链路摸清之后做逻辑配置比对。楼宇数据中心的交换机配置通常不复杂但要分区域核对网络核心区负责 VLAN 间路由和上联出口服务器区涉及端口模式、生成树优先级和链路聚合接入区主要是 VLAN 划分和端口隔离。现有配置里往往存在僵尸条目比如已经没有设备在用的 VLAN、指向已下线服务器的静态路由。替换正好是做减法的时机但不能靠猜每删一条要能说明理由。建议用下面这种表格逐项核对核对项旧设备现网配置是否保留备注VLAN 10 办公网接口 GE0/0/1-24 access保留接入层端口数量不变VLAN 20 服务器区接口 GE0/0/25-28 trunk保留对端接超融合服务器静态路由 192.168.10.0/24next-hop 192.168.0.254保留指向防火墙内网口静态路由 10.10.0.0/16next-hop 10.10.255.254删除对端设备已下线防火墙的策略核对要更谨慎。先登录旧防火墙把全部安全策略导出来格式不统一没关系关键是逐条确认四件事源地址还能不能对上现网网段目的地址是否还有对应的服务器在运行服务端口是否还在被业务使用动作是允许还是拒绝。楼宇数据中心常见的通病是策略累积太多五年以上没清理过。常见做法是按最近 90 天命中日志来筛一条策略长时间没有命中日志说明它大概率已经没人用了。不过要注意有些策略是备用的灾备切换时才生效这类策略即使长时间无命中也不能删。2.3 新旧设备的能力边界确认替换前需要确认新设备能扛住现有业务的转发需求。楼宇数据中心的典型流量特征是南北向为主——终端访问服务器、终端上互联网东西向流量占比不高。交换机的选型重点是端口数量和转发性能而不是堆叠虚拟化这些高级功能。防火墙的选型重点则是会话数和吞吐量楼宇数据中心并发会话数通常不高重点是确认新防火墙的小包转发能力。可以用旧防火墙的display firewall session table命令查看当前业务高峰期的会话数再对比新设备的规格。要注意的是查看会话表这个操作本身会消耗设备 CPU尽量在业务低峰期执行。新设备开箱后第一时间核对序列号、软件版本和授权信息。华为交换机需要确认软件版本是否支持要用的特性比如 Eth-trunk、MSTP、DHCP Snooping对应软件版本不一样。防火墙的授权更敏感楼宇数据中心常用的 URL 过滤、入侵防御这些功能授权到期后会直接失效。先确认这些再规划割接时间表不然设备到现场才发现版本不对或者授权没到位整个项目都要往后推。3. 核心替换之一交换机的配置迁移与割接顺序3.1 交换机配置模板的设计思路先明确一个原则新交换机的配置不要照抄旧配置要按模板重新生成。照抄的后果是把旧设备的历史问题一起搬过来比如冗余的 VLAN、过时的端口描述、不合理的 STP 优先级。但模板也不是从零开始而是把现场调研阶段确认要保留的配置项逐条落到新配置里。楼宇数据中心交换机配置模板一般包含以下块系统信息设备名称、管理 IP、SNMP 读团体字VLAN 配置VLAN 编号与名称接口配置access/trunk 模式、PVID、允许通过的 VLAN链路聚合Eth-trunk 成员口、负载分担方式生成树根桥优先级、边缘端口DHCP Snooping信任口与非信任口实际配置华为 S5700 替换时的模板可以参考以下思路。假设旧设备上有 VLAN 10 和 VLAN 20VLAN 10 是终端接入VLAN 20 是服务器区域。GE0/0/1 到 GE0/0/22 接终端GE0/0/23 和 GE0/0/24 做 Eth-trunk 上联到核心# 创建 VLAN vlan batch 10 20 # 配置接口 GE0/0/1 到 GE0/0/22 为 access 口划入 VLAN 10 # 使用端口组方式批量配置避免逐条输入 port-group 1 group-member gigabitethernet 0/0/1 to gigabitethernet 0/0/22 port link-type access port default vlan 10 # 配置上联口为 trunk加入 VLAN 20 interface gigabitethernet 0/0/23 port link-type trunk port trunk allow-pass vlan 10 20 # 启用 DHCP Snooping上联口配置为信任口 dhcp snooping enable interface gigabitethernet 0/0/23 dhcp snooping trusted这段配置的逻辑是先把 VLAN 建好再统一配置接口模式最后做安全加固。如果接口多端口组方式能在几秒钟内完成配置省去逐条输入的繁琐。DHCP Snooping 是楼宇数据中心容易被忽略的安全项因为办公网里存在大量 DHCP 请求一旦有人私接小路由器整个 VLAN 的终端都有拿到错误网关的风险。注意配置完了要在系统视图下执行dhcp snooping enable同时只在接入终端的口上启用上联口必须配成 trusted否则会把自己设备的 DHCP 请求拦截掉。如果新旧交换机之间有链路聚合替换时要先在新设备上建好 Eth-trunk再接物理线。华为设备的 Eth-trunk 配置要先把成员口加入聚合组再配置聚合口的属性。连接旧设备时哪怕聚合口只成功了一个物理成员链路也是通的后续把第二个成员插上就自动协商完成。3.2 小型楼宇的一步到位与中型楼宇的分批替换楼宇数据中心的规模和网络架构直接决定了替换策略。小型楼宇可能只有一台核心交换机和几台接入交换机没有独立的核心层和汇聚层之分。这种场景下如果所有终端都允许短暂中断可以选一个维护窗口一次性替换。具体步骤是先在网络拓扑图里找到不承载关键业务的接入交换机先行替换跑通以后再替换核心交换机。核心交换机的替换顺序是先配好新设备、断电、拔线、把旧设备下架新设备上架接好线加电验证没问题后再把旧的接入交换机逐个切换过来。中型楼宇有独立的汇聚层甚至有两台核心做冗余这种情况下不建议一次性替换可以采用分批替换的方式。把接入交换机按楼层或功能域分组一组一组地迁到新核心上。每迁完一组就验证对应楼层的业务确认无误后再做下一组。这种方式的优点是风险可控出问题时只需回退一个区域而不是全网。代价是割接周期拉长通常需要两到三个维护窗口才能完成。替换过程中一个容易被忽视的环节是旧设备的配置备份。很多人以为新设备配好就万事大吉实际上旧设备在割接完成前一直处于待命状态。建议在割接前把旧设备配置通过 FTP 或 TFTP 备份到本地同时导出一份完整配置存到文本文件里方便随时查。即使新设备已经完全接管业务也要等两个星期确认稳定后再处理旧设备这期间旧设备不要急着清空配置它是你的最后一道回退保障。3.3 新旧交换机切换时的 VLAN 与网关衔接新旧交换机切换过程中最容易出问题的是 VLAN 和网关的衔接。如果新旧设备在同一个二层域内共存而这个二层域的网关在防火墙上那切换时基本不受影响新交换机只要把 VLAN 配对、trunk 放通正确终端重启或重新获取 IP 就能通信。但楼宇数据中心有一种常见布局是网关在交换机上也就是用了三层交换机做 VLAN 间路由遇到这种情况要格外小心。新旧设备切换的几个注意点确认终端获取 IP 的方式如果是 DHCP新交换机上要配置 DHCP Relay 或直接配置地址池确认终端是否有静态 IP如果终端配置了静态 IP 且网关指向旧交换机的 VLANIF 接口新交换机的 VLANIF 必须使用完全相同的 IP 地址确认核心交换机上是否有静态路由有的话提前在新设备上配好避免切换后终端无法访问服务器区华为三层交换机上配置 VLANIF 接口地址的命令如下# 进入 VLANIF 接口配置终端默认网关地址 interface vlanif 10 ip address 192.168.10.254 255.255.255.0VLANIF 的 IP 必须与旧设备完全一致否则所有配置了静态 IP 的终端都要改配置工作量会大好几倍。我见过一个现场就是新核心交换机忘了配 VLANIF 地址导致整个办公网瘫痪排查时发现终端 ping 不通网关登录交换机一看接口下没有配 IP。这种低级错误割接前检查配置时就能避免。建议提前把新旧配置做个 diff重点比对 VLANIF、静态路由、ACL 这三个部分。4. 核心替换之二防火墙策略迁移与高可用切换4.1 安全策略的迁移方法论防火墙的替换比交换机更敏感因为经过多年的累积策略数量动辄上百条策略之间还有依赖关系和先后顺序。直接手动逐条录入新防火墙效率低且容易出错直接用工具导入又可能因为新旧设备厂商不同、规则模型不同导致语义偏差。正确的方法是分层迁移先确定哪些策略是必须迁移的再确定哪些是可以顺手清理的。必须迁移的策略是那些保障核心业务通行的规则比如办公网访问服务器区的数据库、财务系统、门禁系统的放通规则。可以顺手清理的策略包括已失效的 IP 地址段、已停用的服务端口、重复的允许规则。清理的方法是以旧防火墙的会话日志和策略命中日志为参考。如果一条允许策略在过去三个月内没有命中记录同时没有其他迹象表明它是备用策略就可以标记为候选清理。注意清理不代表直接删而是先在新防火墙上不迁移这条策略观察割接后业务是否正常。如果业务有异常再加回来这种增量式的迁移方式比一次性全量迁移更安全。有一个约定俗成的判断标准旧防火墙的策略数如果超过 200 条而实际的业务网段只有 10 个以内说明肯定有大量冗余规则。物业楼、办公楼这种场景业务系统就那几套正常策略数应该在三五十条以内。如果差得太远就值得花时间清理后再迁移。4.2 新旧防火墙切换时 NAT 与路由的平滑过渡防火墙替换中的 NAT 迁移是个精细活。楼宇数据中心通常有两个方向的 NAT内网访问互联网时做源地址转换把内网 IP 转换成公网 IP互联网访问内网时做目的地址转换把公网 IP 映射到内网服务器。切换时典型的做法是新旧并行逐步引流。新防火墙和旧防火墙先同时在线内网设备的默认网关先指向旧防火墙新防火墙作为旁路或备用路径接入验证新防火墙的策略配置没有问题后再把默认网关改到新防火墙上。但这种做法在楼宇数据中心里不一定能实现因为很多楼宇只有一台防火墙没有多余的接口做并行接入。单防火墙环境下的做法是新防火墙完全接替旧防火墙的网络位置在维护窗口内把旧防火墙下线。路由部分要重点检查的是默认路由和回程路由。旧防火墙上通常会有一条默认路由指向上联路由器或运营商网关迁移到新防火墙时要保持下一跳地址一致。回程路由指向上联设备的路由要让上联设备知道内网网段经过新防火墙可达。华为防火墙配置默认路由和回程路由的命令如下# 配置默认路由下一跳为运营商或上联路由器接口 ip route-static 0.0.0.0 0.0.0.0 192.168.0.254 # 配置回程路由告诉防火墙去往指定内网段时从哪个接口转发 ip route-static 192.168.20.0 24 vlanif 10ip route-static 0.0.0.0 0.0.0.0 192.168.0.254这条命令是所有上网流量的出口。注意下一跳地址必须与运营商或上联路由器保持一致如果写错一格内网可以通但上不了互联网。回程路由更隐蔽很多人配完防火墙发现从内网访问不到服务器不是因为策略没放通而是回程路由缺失或配置错误。比如内网服务器网段是 192.168.20.0/24防火墙要访问这个网段必须添加一条去往该网段的静态路由否则防火墙发出的报文不知道往哪个接口送。这个细节在割接时出了无数次问题务必提前核对。4.3 双机热备的启用与状态同步部分楼宇数据中心虽然规模不大但因为业务连续性要求高也会采用双机热备部署。华为防火墙的双机热备叫 HRP配置方式是把两台设备组成一个集群主设备处理业务备设备实时同步状态信息。两台设备之间通过专用心跳线连接心跳线通常用固定的一个接口。配置命令如下# 配置 HRP 接口用于主备设备状态同步 hrp interface GigabitEthernet1/0/0 # 启用 HRP 功能 hrp enablehrp interface指定的是两台防火墙之间互联的接口用于传递会话表、策略配置和状态信息。配置完成后主防火墙上的所有配置会自动同步到备防火墙包括安全策略、NAT 规则和路由表。主备切换发生时业务中断通常只有几秒钟。注意备防火墙在配置前不要接业务线否则两台设备同时在线会导致 IP 地址冲突。正确做法是先配置好两台设备的 HRP主设备完成全部业务配置后再把备设备的业务接口接上线。双机热备的价值不只在故障时自动切换更重要的是日常维护时可以手动切换主备让旧设备在割接前先以备机身份并入现网观察一段时间没问题后再切换为主设备实现无感知替换。这个操作不需要业务中断尤其适合对业务连续性要求高的楼宇数据中心。5. 割接实施时间窗口、回退步骤与应急手册5.1 选择时间窗口和通知策略设备替换的维护窗口不是随便定的。楼宇数据中心里的业务系统通常没有明确的业务低峰期比如写字楼的办公网晚高峰在白天工作时间而安防监控和门禁系统需要 7x24 小时在线。制定割接计划时要统筹考虑哪些业务允许中断哪些业务必须保活。常见的窗口选择逻辑是工作日晚上 10 点到次日凌晨 6 点企业办公网基本无流量适合做办公网的替换周末上午适合做服务器区的替换。涉及门禁和监控系统的割接要格外谨慎楼宇物业通常不接受门禁系统长时间中断。我一般会建议把这些系统的接入交换机和汇聚交换机拆分成单独区域独立割接避免和办公网绑定在一起。割接前三天发正式通知明确影响范围和时间段即使你认为影响面很小也要发。楼宇数据中心的业务涉及多个租户或部门一旦出问题没有提前通知会造成很大的沟通成本。维护窗口的时间要留够建议按照实际作业时间的 1.5 到 2 倍来预留。比如交换机配置预计两小时完成至少留四个小时免得出现意外时被迫在超时后匆忙回退。5.2 割接执行步骤与验证清单割接执行要按脚本走不要临场发挥。脚本里必须明确每一步做什么、在哪台设备上执行、验证哪条命令、期待什么输出。以核心交换机替换为例割接执行顺序通常如下确认旧交换机配置已备份备份文件已上传到本地新交换机完成全部静态配置并保存将新交换机上架接好电源但不接业务线核对新交换机配置确认 VLAN、VLANIF、trunk 和路由全部正确断开旧交换机的上联线将上联线接到新交换机对应接口观察新交换机接口状态和日志确认链路 UP验证终端连通性ping 网关、ping 服务器、访问互联网验证 DHCP终端重新获取 IP 是否正常确认全部验证通过后在新交换机上执行save保存配置第 6 和第 7 步是关键。接口 UP 不代表业务就通了最好是拿一台测试终端插到新交换机上先手动配一个静态 IP 测试基础连通性再改成 DHCP 验证自动获取。这个测试流程要在割接前想好测试终端准备好测试目标地址写在纸上别到现场现想。防火墙的割接验证还要额外检查 NAT 和策略两件事。NAT 验证方法是从内网访问互联网确认源地址转换正常从互联网访问内网服务器确认目的地址转换正常如果条件允许在防火墙上执行display firewall session table查看会话表是否正常建立。策略验证方法是重点检查几条核心业务的访问比如财务系统、门禁系统、监控平台逐条验证访问是否正常。验证清单做一个简单的表格每项后面留空白打勾割接时一项一项勾掉避免漏验。5.3 回退策略的触发条件与操作步骤回退不是失败才做而是割接时间快到了还没完成验证时就要执行。回退的触发条件可以提前定义好一是核心业务验证不通过且 10 分钟内无法定位原因二是割接时间超过预定窗口的一半核心验证还没完成三是新设备出现硬件告警比如风扇故障或接口频繁 UP/DOWN。回退操作的核心原则是恢复旧设备到割接前的状态重新接管业务。具体步骤为新设备断电拔掉业务线按割接前的标签重新接到旧设备上旧设备加电开机会自动恢复原有配置。这个过程听起来简单真正执行时要小心割接前要用标签把每一根线缆的目标端口标注清楚否则现场几十根线会分不清。楼宇数据中心的弱电间通常光线不足准备一个手电筒或头灯花不了多少钱但关键时刻能救命。回退后不要马上离开现场。花至少 15 分钟观察业务运行状态确认旧设备恢复正常工作。回退之后要记录回退的原因方便后续重新规划替换方案。回退不代表项目失败只说明方案有漏洞比强行割接导致业务长时间中断要负责任得多。6. 替换完成后的验证、监控与文档交接6.1 分层验证方法接口层、路由层、应用层替换完成后验证工作不要只停留在能 ping 通这个层面。楼宇数据中心没有太多高端业务但分层验证的思路值得沿用按接口层、路由层和应用层三层递进。接口层验证用display interface brief检查所有关键接口是否 UP协商速率是否正确。路由层验证用display ip routing-table检查路由表和静态路由是否完备特别是默认路由和回程路由。应用层验证选几个代表性业务系统跑一遍真实的访问链路比如从办公网访问一次门禁系统客户端、从服务器区访问一次数据库。如果新防火墙原厂商和旧设备不一样还要重点验证策略冲突和默认拒绝行为是否和旧设备一致华为防火墙默认动作是拒绝所有未匹配策略的流量旧设备如果是思科防火墙默认动作可能不同这个要确认清楚否则容易出现业务全通的假象过一段时间才发现某个端口被默认规则静默丢弃了。验证完之后做一次全量的策略梳理新防火墙上把割接时临时加的策略重新审视一遍清除割接期间的临时放通条目这些临时策略解决了当时的问题但不该留在生产环境里。6.2 用 Prometheus 监控交换机和防火墙的关键指标替换完成后建议把交换机和防火墙纳入监控不知道设备什么时候出现故障等用户报障就太被动了。楼宇数据中心规模不大部署一套完整的监控系统有点重简单做法是用 Prometheus 加 snmp_exporter 采集网络设备指标。snmp_exporter 是一个 Prometheus 的 exporter通过 SNMP 协议从网络设备上读取数据转换成 Prometheus 的 metrics 格式。交换机需要采集的指标主要是接口流量、接口丢包率和错误包数量防火墙关心的是会话数和 CPU 使用率。配置方式是在 prometheus.yml 里添加 job如下所示scrape_configs: - job_name: core-switch static_configs: - targets: [192.168.0.1] metrics_path: /snmp params: auth: [public_v2] module: [if_mib] relabel_configs: - source_labels: [__address__] target_label: __param_target - source_labels: [__param_target] target_label: instance这段配置的作用是让 Prometheus 每隔一段时间通过 snmp_exporter 去采集核心交换机的接口指标。auth填的是设备的 SNMP 团体字要么是只读的不要用读写的团体字否则有安全风险。module指定使用哪个采集模板if_mib 对应接口层指标。配置完成后在 Prometheus 的 web 界面上确认 target 处于 UP 状态。要注意的坑是楼宇数据中心的网络设备可能有多个管理 IP千万不要在多个 target 里重复配置同一个设备的心理 IP否则采集数据会互相覆盖。交换机侧需要开启 SNMP 服务华为交换机开启 SNMP 的命令# 配置 SNMP v2c 只读团体字ACL 限制只有监控服务器能访问 snmp-agent snmp-agent community read cipher monitor-public mib-view ViewDefault acl 2000 # 创建 ACL只允许监控服务器访问 acl number 2000 rule 5 permit source 192.168.100.100 0mib-view ViewDefault限制了只能读取默认视图内的 MIB 节点防止通过 SNMP 读取到系统配置等敏感信息。acl 2000将 SNMP 访问限定在监控服务器的 IP 上其他来源一律拒绝。这是楼宇数据中心很多运维人员会忽略的项他们随手设了一个公共团体字没做 ACL 限制结果任意一台能路由到管理网的设备都能通过 SNMP 读取交换机状态信息泄露的风险不可忽视。6.3 替换项目收尾的文档交接细节文档交接是替换项目最容易敷衍的部分但恰恰是项目价值真正沉淀的环节。需要整理的文档包括三份一是现网拓扑图标注清楚所有设备型号、端口连接关系、IP 地址规划、VLAN 划分、防火墙策略概要二是配置基线文档包括交换机配置模板、防火墙策略列表、NAT 映射关系、路由表三是割接记录包括实际割接时间、每一步的执行人和执行时间、验证结果、遇到问题及解决方法。交接文档的格式不需要多精美但要保证后来的人能看懂。有一个实用的技巧在新设备上把所有接口的 description 写清楚。华为交换机接口描述可以通过以下命令配置# 在接口视图下配置描述信息 interface gigabitethernet 0/0/1 description To-Core-Switch-Eth-Trunk1接口描述写在设备上比在文档里查更直接。将来接手的运维人员登录设备敲一条display interface brief就能看到每个接口的用途不需要翻文档。这个习惯花不了几分钟长期收益很大。最后不要忘了给新设备设置登录密码和管理方式。楼宇数据中心经常有多个厂商的设备登录方式五花八门建议统一成 SSH 登录禁用 Telnet。华为交换机开启 SSH 有几个关键步骤生成 RSA 密钥对、配置 VTY 界面支持 SSH 和本地认证、创建本地用户并设置权限级别。防火墙同样建议关闭 HTTPS 管理接口以外的管理通道管理 IP 只允许内网访问不要把防火墙的管理口暴露到外网。整个替换项目做完设备切换、配置迁移、监控接入、文档归档全部落定后这个项目才算真正意义上收官。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进