那是电脑要开服务,和设备没关系。
电脑自己访问自己看看能不能访问到。
两台电脑之间SFTP可以访问到的
两台电脑之间SFTP可以访问到的
>sftp ipv6 2407::xxx vpn-instance NFW-MGMT
Username: target
Press CTRL+C to abort.
Connecting to 2407::xxx port 22.
现象:已经成功发起 TCP 连接,正在建立 SSH/SFTP 会话,卡在后续认证或者会话协商。
如果直接提示
Can not connect to server那是三层 / 路由问题;你这个已经到 Connecting port22,网络连通性基础层面已经通了,问题偏向:SSH 版本、算法、vpn 实例路由、SFTP 用户权限。
system-view
ssh client enable
这条是基础,不开启无法发起 ssh/sftp 客户端连接。
你加了vpn-instance NFW-MGMT,路由查找在 NFW-MGMT 这个 VRF 表里,不是全局路由表
# 在设备上,指定VRF ping ipv6目标PC,先连通性验证
ping ipv6 vpn-instance NFW-MGMT 2407::xxx
新版 PC 端 OpenSSH(Windows OpenSSH、Bitvise、FreeSSHD)会移除老旧算法,H3C 老版本 Comware 的 SSH 客户端算法不匹配,握手失败。 在 H3C 设备上添加兼容算法:
system-view
# 密钥交换算法
ssh client key-exchange {diffie-hellman-group1-sha1 diffie-hellman-group-exchange-sha256 ecdh-sha2-nistp256}
# 加密算法
ssh client cipher {aes256-cbc aes128-cbc aes256-ctr aes128-ctr}
# MAC算法
ssh client mac {hmac-sha1 hmac-sha2-256}
很多现场现象:能 ping ipv6,端口 22 可达,但 sftp 卡在 Connecting,就是算法协商不匹配。
如果设备有多 IPv6 地址,手动指定源地址,避免选送出接口错误地址:
sftp ipv6 2407::xxx vpn-instance NFW-MGMT source-ipv6 2407::设备源地址
⚠️区分:设备作为 SFTP 客户端,不需要在 H3C 上创建 local-user target。
target是PC 上 SFTP 服务端的账号,不是交换机 / 防火墙本地用户。很多人踩这个坑。
target:
C:\ProgramData\ssh\sshd_config,放开老旧 kex/cipher 算法,或者升级 H3C 固件# 开启SSH客户端调试,看握手在哪一步失败
debugging ssh client
terminal debugging
terminal monitor
执行 sftp 命令,看 debug 信息,能定位是:路由、kex 协商、认证失败。
ping ipv6 vpn-instance NFW-MGMT 2407::xxx 必须通ssh client enable + 补充 ssh 客户端加密算法target是 PC 服务端账号,不是 H3C 本地 AAA 用户system-view public-key local create rsa 这个是必须配的吗
system-view public-key local create rsa 这个是必须配的吗
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明