华为ne40e设备的本地用户等级分为1、2、3翻译成华三配置也是1、2、3吗
local-user imonitor service-type terminal ssh
local-user imonitor level 1
local-user imonitor state block fail-times 3 interval 5
local-user ioperator service-type terminal ssh
local-user ioperator level 2
local-user ioperator state block fail-times 3 interval 5
local-user admin service-type terminal ssh
local-user admin level 3
local-user admin state block fail-times 3 interval 5
华为 NE40E 级别迁移 H3C V7(F1000‑AK、CR、S 系列)
❗不能直接照搬 level 1 /level 2 /level 3。
华为 VRP:level1=监控级、level2=配置级、level3=管理级。
H3C Comware‑V7:level‑1只拥有查看权限;level‑2~level‑14 默认是空权限,不会自动继承配置权限,不是华为的配置级;最高完整权限是 level‑15(等价华为 level3)。
权限映射关系
表格
华为 NE40E 角色含义 H3C V7 最佳匹配(推荐用 RBAC 角色,不建议裸 level)
level 1 imonitor 监控,仅 display 查看 network‑operator(只读,全部 display,不能改配置)
level 2 ioperator 操作员,业务配置,不能改用户 / 系统文件 无原生等价,二选一:①自定义 role;②level‑9(大部分业务配置,不能管理 AAA / 文件)
level 3 admin 完整管理员,全部命令 network‑admin(等价华为 level‑3)
重点:H3C 不要直接写authorization‑attribute level‑2,level‑2 默认几乎没有任何命令权限,登录后大量命令敲不了,这是高频踩坑点。
华为原始配置
plaintext
local-user imonitor service-type terminal ssh
local-user imonitor level 1
local-user imonitor state block fail-times 3 interval 5
local-user ioperator service-type terminal ssh
local-user ioperator level 2
local-user ioperator state block fail-times 3 interval 5
local-user admin service-type terminal ssh
local-user admin level 3
local-user admin state block fail-times 3 interval 5
华为:local‑user state block fail‑times 3 interval 5:密码错 3 次,锁定 5 分钟。
H3C没有单用户的 fail‑times 锁定命令,是全局密码控制:password‑control login‑attempt 3 exceed lock‑time 5,全局生效,所有本地账号共用该策略。
H3C V7 完整等效配置(推荐 RBAC 角色方案,生产标准写法)
plaintext
system‑view
#全局开启密码失败锁定,3次错误锁定5分钟
password‑control enable
password‑control login‑attempt 3 exceed lock‑time 5
# 1、imonitor 监控只读账号,对应华为level1,network‑operator只读
local-user imonitor class manage
password simple xxxxxx
service‑type terminal ssh
authorization‑attribute role network‑operator
quit
#2、ioperator操作员账号(华为level2,业务可配置,禁止用户管理、文件系统)
#方式A:使用level‑9,内置大部分业务配置权限,不能操作AAA、文件、reboot
local-user ioperator class manage
password simple xxxxxx
service‑type terminal ssh
authorization‑attribute level‑9
quit
#3、admin超级管理员,对应华为level3,完整权限network‑admin
local-user admin class manage
password simple xxxxxx
service‑type terminal ssh
authorization‑attribute role network‑admin
quit
save force
补充说明
不要写成 authorization‑attribute level‑1 /level‑2 /level‑3
level‑1:仅查看;
level‑2/3‑8:出厂无任何默认权限,登录后大部分命令报错% Permission denied;
level‑15等价 network‑admin 完整权限。
账号锁定:H3C 是全局 password‑control,不能每个账号单独设置不同失败次数 / 锁定时长;如果需要不同账号不同锁定策略,只能用 RADIUS 授权实现。
如果 ioperator 使用 level‑9 依然缺少部分业务命令,需要自定义 role,增加 rule permit command。
查看用户权限校验命令:
plaintext
display local-user
display role network‑operator
display role level‑9
极简总结
华为 level1≠H3C level‑1;华为 level2绝对不能直接翻译成 H3C level‑2;华为 level3≠H3C level‑3。
监控只读:用role network‑operator;
操作员:用level‑9;
超级管理员:role network‑admin;
密码错误锁定:H3C 全局password‑control login‑attempt 3 exceed lock‑time 5,不是每个用户下配置。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论