在 H3C ACG1000 系列设备中,全局层面是无法直接彻底关闭 SSH 和 Telnet 服务的。这也是您在 Web 管理界面尝试删除端口号并提交时报错的原因——系统强制要求必须填写有效的端口号。
如果您出于安全考虑需要限制或关闭这些服务,可以通过以下两种替代方案来实现:
方法一:在具体接口下关闭(推荐)
您可以针对特定的网络接口(例如外网口或不需要的内网口)单独关闭 Telnet 和 SSH 的管理权限,从而防止外部非法访问:
- 登录设备的 Web 管理界面。
- 导航至 网络配置 > 接口配置 > 网络接口(或类似菜单)。
- 点击编辑目标接口(如外网口),在“高级配置”或“管理方式”选项中,找到并取消勾选
SSH 和 Telnet(也可以同时取消 HTTP/Ping 等不需要的服务)。 - 提交并保存配置即可。
方法二:通过 ACL 限制源 IP 访问
如果必须在所有接口保留该服务,可以通过访问控制策略(ACL)来限制只允许特定管理员 IP 访问这些端口:
- 进入 安全管理 > 防火墙 > 访问控制策略。
- 新建一条高优先级的“允许”策略,将源地址设置为您的特权管理 IP,目的服务设置为 SSH (TCP 22) 和 Telnet (TCP 23)。
- 在该策略下方再新建一条“拒绝”策略,源地址为任意(any),目的服务同样为 SSH 和 Telnet,以拦截其他所有访问请求。
重要安全提醒
- 防范漏洞扫描:很多用户想关闭 SSH/Telnet 是因为漏扫发现了 OpenSSH 漏洞。如果是这种情况,建议首先前往 H3C 官网下载并升级到最新的主机版本和协议库补丁,新版本通常会修复已知的安全漏洞。
- 避免误锁:在修改接口管理权限前,请务必确保您当前有可用的管理通道(如 Console 线或未修改的 HTTPS/Web 管理方式),以免操作失误导致设备失联。