华为交换机user privilege level 1- 15 的原理概念
关于level,首先用户有用户level,命令也有命令level,只有用户level足够才能使用相关命令。
由于命令默认就4个level,所以用户一般4个level也够了(0-3)。
但如果想让用户能区分更多level的话,那么需要更改的首先就是命令的level比如把原来level3的命令提升到leve15,这样原来level3的用户就不能再使用该命令。
华为交换机
华为交换机通过Stelnet/telnet登录设备后,用户可以配置ACL规则限制用户登录的源地址,只允许特定IP的用户或者网段登录设备。
配置ACL2002规则,限制VTY04界面只允许IP地址为172.16.1.10的用户和10.10.1.0/24网段的用户登录设备。
关于level,首先用户有用户level,命令也有命令level,只有用户level足够才能使用相关命令。
由于命令默认就4个level,所以用户一般4个level也够了(0-3)。
但如果我们想让用户能区分更多level的话,那么需要更改的首先就是命令的level.
比如把原来level3的命令提升到leve15,这样原来level3的用户就不能再使用该命令。
具体更改命令level的命令为:
[Quidway]command-privilege level level view view-name command-key
[Switch1-aaa]local-user admin privilege level ?
INTEGER<0-15> Level value
0、首先,你需要知道默认vty视图下的所有用户为0级,只能在用户视图(既不能使用system-view命令进入系统视图)。其次,华为默认的所有命令都是有分等级的,只有与这些命令等级相同或以上的用户才能使用这些命令。
1、华为用户级别及权限操作
默认情况下,华为的所有命令分为0~3级,即在默认情况下,用户3-15级的权限是相同的:
级别0即访问级,默认只能在用户视图下操作(既不能使用system-view命令进入系统视图),网络诊断工具命令(ping、tracert)、从本设备出发访问外部设备的命令(包括:Telnet 客户端、SSH)等。该级别命令不允许进行配置文件保存的操作。可以使用的命令:ping、tracert、telnet、rsh、super、language-mode、display、quit。
级别1即监控级,可以进入系统视图,用于系统维护,包括display命令。该级别命令不允许进行配置文件保存的操作。可以使用的命令:0级命令、msdp-tracert、mtracert、reboot、reset、send、terminal、undo、upgrade、debugging。
级别2即系统级,可以使用业务配置命令,包括路由、各个网络层次的命令,向用户提供直接网络服务。可以使用的命令:所有配置命令(管理级的命令除外)和0、1级命令。
级别3即管理级,用于系统基本运行的命令,对业务提供支撑作用,包括文件系统、FTP、TFTP、配置文件切换命令、备板控制命令、用户管理命令、命令级别设置命令、系统内部参数设置命令;用于业务故障诊断的debugging命令。可以使用的命令:所有命令。
如果用户想要实现权限的精细管理,则可以将命令级别扩展到0~15级。
默认情况下,可以将所有2级命令提升到10级,3级命令提升到15级。(2~9级和11~14级这些命令级别中没有命令行)。
用户可以单独调整命令行到这些级别中,以实现权限的精细化管理。
权限级别啊