• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR5660 通过堡垒连接报错

4天前提问
  • 0关注
  • 0收藏,84浏览
粉丝:0人 关注:0人

问题描述:

MSR通过堡垒机ssh连接报错Using username "admin".

login: admin

admin@172.25.0.26's password:

Connection error to 172.25.0.26:22

 

 

4 个回答
粉丝:31人 关注:1人

通过堡垒机SSH连接MSR5660时遇到Connection error,通常不是单一原因造成的。根据你的描述,问题很可能出在MSR5660的访问控制策略(如安全域或ACL)上,阻止了堡垒机的IP地址

以下是系统的排查步骤,你可以按顺序操作:

🔍 第一步:确认基础网络连通性

首先要确保堡垒机到MSR5660的IP网络是通的。

  1. 测试连通性:在堡垒机上ping MSR5660的管理IP地址。

  2. 测试端口连通性ping通只能证明ICMP协议可达,SSH使用TCP协议,需要进一步确认端口。可以在堡垒机上用telnet <MSR5660_IP> 22命令测试TCP 22端口是否开放

    • 如果telnet不通:说明连接在TCP层就被阻断,问题基本锁定在网络设备或MSR5660的访问控制上。

    • 如果telnet:说明TCP连接正常,问题可能出在SSH认证或协议协商阶段。

⚙️ 第二步:排查MSR5660侧配置(重点)

如果网络通但SSH连不上,问题大概率在MSR5660的配置上。

  1. 检查SSH服务状态:登录MSR5660(如果可以),使用 display ssh server status 命令确认SSH服务是否开启。

  2. 检查SSH访问控制列表(ACL):这是最常见的原因。检查是否配置了只允许特定IP访问SSH的ACL

    • 使用 display ssh server 查看是否关联了ACL。

    • 如果有关联,需要将堡垒机的IP地址添加到该ACL的放行规则中

  3. 检查安全域策略(Security Zone):MSR5660(尤其是Comware V7系统)启用了安全域时,不同安全域间的流量默认是拒绝的

    • 堡垒机所在的区域(可能是Untrust)与MSR5660本地管理所在区域(Local)之间,必须配置放行策略

    • 可以使用 display zone-pair security 命令检查域间策略,确保有规则放通从堡垒机所在区域到Local区域的SSH流量

  4. 检查VTY用户线配置

    • 检查VTY线路的最大连接数是否被占满。使用 display line 命令查看,如果VTY会话数已达到上限(默认0-4共5个),会导致新连接被拒绝

    • 确认VTY线路下配置了正确的认证方式(如authentication-mode scheme)和用户角色(user-role network-admin)。

  5. 查看设备日志:这是定位问题的关键。在MSR5660上使用 display logbuffer | include SSH 命令,查看是否有SSH相关的错误日志。

    • 如果看到类似 SSHS/6/SSHS_DISCONNECT: SSH user (null) 的日志,通常表示客户端在认证阶段就被断开,可能是协议或ACL问题

🖥️ 第三步:排查堡垒机侧配置

如果MSR5660配置无误,再检查堡垒机设置。

  1. 确认资产信息:在堡垒机后台,仔细检查添加的MSR5660资产信息,IP地址、端口号(默认22) 是否正确。

  2. 检查协议与算法兼容性:堡垒机与MSR5660的SSH协议版本或加密算法不兼容也可能导致连接失败

    • 可以尝试在MSR5660上开启兼容模式:ssh server compatible-ssh1x enable

  3. 检查堡垒机访问策略:确认堡垒机本身是否有访问策略限制了对该资产的访问

暂无评论

粉丝:174人 关注:11人

检查下设备22端口情况 

暂无评论

粉丝:15人 关注:9人

排查步骤及关键命令
1. 基础连通性验证
从堡垒机ping MSR的172.25.0.26,确认路由可达、无丢包;同时检查中间网络(防火墙、ACL)是否放通TCP 22端口。
命令:ping 172.25.0.26、telnet 172.25.0.26 22(堡垒机端测试)
2. MSR侧SSH服务状态检查
确认SSH服务已启用,且VTY线路绑定SSH协议。
命令:

display ssh server status //查看SSH服务是否开启
display user-interface vty 0 4 //查看VTY线路协议是否为ssh/all

若未开启,配置:

ssh server enable
line vty 0 4
protocol inbound ssh

3. 认证及用户权限检查
确认admin用户为SSH类型用户,且服务类型包含ssh、权限足够。
命令:

display local-user admin //查看用户服务类型、权限级别

修正配置:

local-user admin
service-type ssh
authorization-attribute user-role network-admin

4. SSH版本及算法兼容性
堡垒机与MSR的SSH版本、加密算法可能不兼容(MSR默认可能禁用弱算法)。
命令:

display ssh server algorithm encryption //查看支持的加密算法
display ssh server version //查看SSH版本

可按需兼容旧算法(不推荐长期使用):

ssh server algorithm encryption aes128-cbc 3des-cbc //按需添加兼容算法

5. 日志排查
查看MSR的SSH登录日志,定位具体失败原因。
命令:

display logbuffer | include ssh
terminal debugging //临时开调试,debug ssh server all(排查后关闭)

6. 其他常见原因
检查MSR是否配置了SSH源接口限制、登录IP ACL限制:

display ssh server acl //查看SSH是否绑定ACL
display acl all //查看ACL规则是否放行堡垒机IP

暂无评论

粉丝:33人 关注:2人

# MSR5660 堡垒机 SSH 报错 Connection error to 172.25.0.26:22

>
> 现象:输入用户名、输入密码之后直接报连接错误`Connection error to x.x.x.x:22`,**代表堡垒机 TCP 无法和 MSR5660 的 22 端口建立连接,不是账号密码错误**。
> 先用普通电脑 Xshell 从**和堡垒机同一网段**去 ssh 172.25.0.26 做对比测试。
>
>
> - 如果普通 Xshell 也报连不上:问题在 MSR 设备 / 网络;
> - 如果普通 Xshell 正常,只有堡垒机报错:堡垒机配置、加密算法、堡垒机到设备路由 / ACL 问题。

## MSR5660 设备侧逐项排查(Comware7)

### 1、确认 SSH 服务开启、密钥生成

```
display ssh server
```

- `ssh server enable`状态为**Enable**;如果 Disable:

```
system‑view
public‑key local create rsa
ssh server enable
```

### 2、检查 VTY 线路配置

```
display this line vty 0 63
```

必须满足:

1. `authentication‑mode scheme`
2. `protocol inbound ssh` 允许 ssh 接入

>
> 如果没有 protocol inbound ssh,堡垒机 ssh 连接 TCP 建连直接失败。

### 3、检查 SSH 全局 ACL 拦截(高频坑)

```
display current‑configuration | include ssh server acl
```

>
> 如果配置了`ssh server acl xxx`,堡垒机的源 IP 必须在该 ACL 允许范围内,否则直接拒绝 TCP 连接,出现这个报错H3C。
> 临时测试删除限制:`undo ssh server acl`

### 4、本地用户检查

```
display local‑user user‑name admin
```

- `ServiceType: ssh`;不能只是 telnet;
- 用户角色:`network‑admin`。

```
local‑user admin
service‑type ssh
authorization‑attribute user‑role network‑admin
```

### 5、检查设备黑名单

密码多次输错会拉黑堡垒机 IP

```
display password‑control blacklist
reset password‑control blacklist
```

### 6、中间网络层面

1. 堡垒机 ping 172.25.0.26 是否通;
2. 中间防火墙 / 交换机 ACL 是否放行堡垒机源 IP 访问 MSR 的 TCP 22 端口;
3. MSR 上管理 IP 路由回包,路由必须可达堡垒机网段。

## 堡垒机侧排查(普通 Xshell 能连上,堡垒机不行)

1. 堡垒机资产管理填写 IP、端口确认是**22**,不要填错端口;
2. 堡垒机 SSH 加密算法套件老,和 MSR 新版本算法不兼容;
- MSR 侧可以兼容老算法:`ssh server compatibility enable`
3. 堡垒机不要使用密钥模式,先用**密码模式**测试;
4. 堡垒机是否做了 NAT,MSR 回路由要能回到堡垒机真实源 IP。

## 快速定位操作顺序

1. 同网段 Xshell 测试 ssh admin@172.25.0.26
- Xshell 失败:查 MSR 的 ssh 服务、vty、ssh‑acl、路由;
- Xshell 成功:问题在堡垒机算法 / 资产配置 / 堡垒机侧网络 NAT。
2. MSR 打开终端监控,复现堡垒机连接

```
terminal monitor
terminal debugging
debugging ssh event
```

>
> 看设备有没有收到堡垒机的 SSH 连接报文;**完全没有打印任何 ssh 日志,说明 TCP 报文根本没有送到路由器**,排查网络 / ACL 拦截。

## 最简可用参考配置片段

```
system‑view
public‑key local create rsa
ssh server enable
#undo ssh server acl

line vty 0 63
authentication‑mode scheme
protocol inbound ssh

local‑user admin
password hash xxx
service‑type ssh
authorization‑attribute user‑role network‑admin
```

>
> 小结报错含义:`Connection error to ip:22`=TCP 建连失败,**还没有走到账号密码校验环节**。优先区分:普通客户端是否可以 SSH 登录设备,缩小故障范围。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明