华为交换机权限0~15还是1~15?
华为交换机采用0~15共16级权限体系,而非1~15级。该体系以数字0为起始基准,逐级递进至最高管理权限15级,每一级均严格对应特定命令集与操作范围:0级仅开放ping、telnet等基础连通性指令;1级增加tracert、display brief等诊断查看能力;2级起可执行端口配置与计数器管理;而15级则完整覆盖save、reboot、firmware upgrade等核心系统控制命令。自V100R006C05版本起,通过command-privilege level rearrange命令启用扩展模式后,原低阶权限被重新映射,形成更精细的4~14级可编程区间,支撑网络巡检、ACL策略、QoS调优等专业化角色分工,全面满足等保2.0三级对权限最小化与职责分离的技术要求。
一、启用扩展权限模式的具体操作步骤必须严格遵循顺序逻辑
首先通过Console或SSH登录设备,进入用户视图后执行system-view命令切换至系统视图;紧接着输入command-privilege level rearrange并确认执行,该指令不可回退,执行后所有命令权限映射关系立即刷新;随后务必运行display command-privilege level all,逐条核对interface、save、reboot等关键命令当前绑定的权限等级,确保原2级配置类命令已升至10级、原3级管理类命令已归入15级,避免因版本差异或配置遗漏导致权限误判。此步骤是后续所有用户授权的前提,未完成即配置level 15用户,将无法调用完整系统控制能力。
二、创建具备全量管理权的15级本地用户的完整CLI流程
进入AAA认证模块:在系统视图下键入aaa;新建强密码用户:local-user admin password irreversible-cipher Admin@2024(必须使用irreversible-cipher参数保障密文不可逆);授予最高权限:local-user admin privilege level 15;限定接入方式:local-user admin service-type ssh telnet http https,覆盖主流运维通道;激活账户状态:local-user admin state active。每条命令需独立回车执行,系统实时反馈“Success”提示方可进入下一步,任一参数拼写错误或顺序颠倒均会导致权限失效。
三、验证权限是否准确生效的实操检验方法
退出当前会话,使用新账号通过SSH重新登录;在用户视图下执行display users,确认“Privilege level”字段显示为15;依次尝试display device、interface GigabitEthernet 0/0/1、save、reboot等跨层级命令,观察返回结果是否全部成功;若任意一条提示“Error: The command is not allowed”,则需返回AAA视图核查privilege level数值与state状态是否双重启用。建议在非生产环境重复验证三次,形成可复用的标准化配置脚本。
四、配套安全加固措施是权限体系落地的关键保障
必须同步配置lock-threshold 3 lock-timeout 600防止暴力破解;启用info-center enable并将日志定向至指定SIEM服务器地址;定期执行display local-user verbose导出权限清单,人工比对是否存在冗余15级账号。这些动作与权限配置共同构成符合IEC 62443及等保2.0三级要求的闭环管控机制。
华为交换机0~15级权限体系,是以命令粒度为锚点、以角色语义为载体、以安全合规为底线的现代化网络治理基础设施。




