租户管理员运维
- 租户管理员登录iMaster NCE-Campus
- 管理首页
- License管理
- 授权MSP代维租户业务
- 帐户管理
- 设备管理与维护
- SNMP协议纳管设备管理
- CA服务配置
- 证书管理
- 南向FTP参数配置
- 认证组件管理
- 第三方服务器配置
- 同步数据到iMaster NCE-CampusInsight
- 开启数据上报开关
- 告警管理
- 日志管理
- 文件管理
- 查看配置结果
- 设备监控
- 终端监控
- 业务质量监控
- 无线网络监控
- 故障检测和定位
- 报表
- 查看URL稽核信息
- CLI下发配置
租户管理员登录iMaster NCE-Campus
背景信息
租户管理员帐号,可以使用浏览器登录iMaster NCE-Campus,在图形化界面中执行系统管理和运维操作。支持的浏览器包括:
- Google Chrome 57及以上
操作步骤
- 打开浏览器。
- 在地址栏输入https://iMaster NCE-Campus服务器IP地址:端口号,按“Enter”键。
- iMaster NCE-Campus服务器IP地址为“北向管理IP”,在安装iMaster NCE-Campus时指定。
- 端口号为“18008”,登录时端口号必须跟安装时配置的端口号保持一致。
- 登录认证组件和登录iMaster NCE-Campus方法一致。
- 忽略安全证书问题,进入登录界面。
使用浏览器登录iMaster NCE-Campus时,浏览器会通过ER证书对iMaster NCE-Campus进行单向认证。安装iMaster NCE-Campus时已预置华为的ER证书,此证书仅用作临时通信,不作商用。申请的新ER证书更新预置的ER证书,以提高iMaster NCE-Campus的通信安全性。为了避免证书过期导致系统存在安全风险,建议定期更新。更新ER证书之后,则不会出现如下提示信息。
- Chrome:依次单击“高级 > 继续前往...(不安全)”
- Chrome:依次单击“高级 > 继续前往...(不安全)”
- 输入管理员名称和缺省密码,单击“登录”。
- (可选)首次登录时,按提示修改密码并绑定邮箱。非首次登录无此步骤。
- 为了安全起见,建议不要设置浏览器记住密码。
- 如果系统管理员已配置邮箱服务器,且MSP管理员创建租户管理员时未配置邮箱,则租户管理员首次登录时需要绑定邮箱。
- 如果系统管理员未配置邮箱服务器,租户管理员首次登录时无绑定邮箱操作。
租户管理员创建的子管理员帐号首次登录时,无绑定邮箱操作。
- (可选)进行双因素认证,如果已配置手机号码,单击获取验证码并填写,验证通过之后方可登录iMaster NCE-Campus。如果MSP创建租户管理员时选择的帐号/密码认证,则不会有此步骤。
- (可选)签署隐私声明。
MSP管理员创建根管理员时,如果选择了隐私声明,根租户管理员第一次登录iMaster NCE-Campus时,需要签署隐私声明。
如果根租户管理员已签署隐私声明,创建的子租户管理员第一次登录iMaster NCE-Campus时,也需要签署隐私声明。
如果不签署隐私声明,则无法登录。
- (可选)设置设备管理员密码和设备BootROM密码,只有首次登录时才会出现此步骤。
租户新建站点设备上线后,会自动将设备的admin管理员密码和BootROM密码设置为此密码,保证设备的安全性。
管理首页
首页介绍
背景信息
租户管理员首次登录iMaster NCE-Campus以后,有“典型应用场景”和“通用流程入口”两种入口,可以根据需要选择业务配置方式。
操作步骤
- 租户管理员登录iMaster NCE-Campus。
- 进入工作台页面,可以查看设备上下线日志,用户在线时长和特性配置状态等信息,并且有“开局场景”和“辅助工具”两个入口。
- 单击“典型场景”,进入此场景配置页面,可以通过Step by Step方式配置此场景业务。
- 点击命令行工具图标,进入命令行工具配置界面,命令行工具使用方法请参见命令配置工具。
- 单击“典型场景”,进入此场景配置页面,可以通过Step by Step方式配置此场景业务。
定制监控 > 首页显示信息
背景信息
租户管理员进入
后,可以对监控界面中显示模块进行定制。操作步骤
- 在主菜单中选择
- 在右上角单击
图标。
- 单击图片,对首页显示信息进行定制或取消定制。如果图片右下角显示
图标,表示此项已定制,如果未显示
图标,表示此项未定制。
深色区域可以定制显示站点状态、终端丢包率和应用质量分布,浅色区域可以定制显示地图、Wifi用户在线趋势、云管设备状态、最差Top5应用排行、最差Top5链路排行、Top5应用流量、Top5站点间流量、异常云管设备列表、告警信息、任务信息和站点签约信息。
查看监控 > 首页信息
操作步骤
- 使用租户管理员帐号登录iMaster NCE-Campus。
- 在主菜单中选择
- 查看站点状态、终端丢包率、应用质量分布。
- 在地图中查看网络中各站点的分布和运行状况。
- 在左上角的状态下拉框中,可以对站点状态进行筛选。
- 单击站点图标,可以查看该站点中各设备的状态。
- 在左上角的状态下拉框中,可以对站点状态进行筛选。
- 查看Wifi用户在线趋势、设备状态、最差Top5应用排行和最差Top5链路排行。
- 查看Top5应用流量、Top5站点流量、异常设备列表信息。
- 查看告警信息、任务列表和站点签约信息。
配置地图URL
背景信息
iMaster NCE-Campus通过地图标识站点所属的位置后,可以通过地图展示各站点的监控的数据。iMaster NCE-Campus目前仅支持高德和谷歌地图。请首先向地图服务商购买使用许可并获取接口URL,再按照如下方法进行配置。
如果租户管理员单独购买的地图服务,可以单独配置地图URL。
如果系统管理员、MSP管理员和租户管理员均配置了地图,优先使用租户管理员配置的地图URL,如果租户管理员未配置地图URL,则使用MSP管理员配置的地图URL,如果租户管理员和MSP都未配置的地图URL,则使用系统管理员配置的地图URL。
前提条件
已向地图服务商购买相关服务,并获取地图的API地址和键值。
操作步骤
- 选择 。
- 进入地图页面,配置地图URL。
- 如果系统管理员和MSP管理员未配置地图URL,单击“配置地图”,输入“API地址”和“键值”,同时勾选“使用说明”,单击“下一步”。
- 如果系统管理员和MSP管理员已经配置地图URL,单击
图标修改地图“API地址”和“键值”,输入“API地址”和“键值”,同时勾选“使用说明”,单击“下一步”。
- 如果系统管理员和MSP管理员未配置地图URL,单击“配置地图”,输入“API地址”和“键值”,同时勾选“使用说明”,单击“下一步”。
- 进入视角设置页面。
- 设置全站点视角,租户管理员登录后,默认可以在地图上看到自己的所有站点位置。
- 单击“自定义”页签,设置自定义位置。租户管理员登录后,默认看到自己所设置的位置。
- 设置全站点视角,租户管理员登录后,默认可以在地图上看到自己的所有站点位置。
- 单击“确定”。
高德地图键值的申请流程
- 单击键值申请链接https://lbs.amap.com/dev/key,进入高德地图官网。
- 在官网注册帐号并登录。
- 选择“创建新应用”。 ,单击
- 输入“应用名称”,“应用类型”选择“工具”,单击“新建”。
- 在创建的新应用中,单击“添加”。
- 输入“Key名称”,“服务平台”选择“Web端”,单击“提交”。
- 得到的Key值即为键值。
参数说明
参数名称 |
说明 |
---|---|
API地址 |
地图URL。
|
键值 |
需要向服务商购买使用许可。 |
License管理
License模式 |
License可再分配 |
适用场景 |
角色 |
操作指导 |
---|---|---|---|---|
全局永久License |
不支持再分配 |
本地部署场景 |
系统管理员 |
导入iMaster NCE-Campus和iMaster NCE-CampusInsight的License文件 |
MSP管理员 |
查看License信息 |
|||
租户管理员 |
查看License信息 |
|||
全局订阅License |
不再分配 |
MSP自建云部署场景(MSP管理员不需要统筹管理License) |
系统管理员 |
|
MSP管理员 |
不涉及 |
|||
租户管理员 |
不涉及 |
|||
再分配 |
MSP自建云部署场景(MSP管理员需要统筹管理License) |
系统管理员 |
|
|
MSP管理员 |
分配License给租户管理员 |
|||
租户管理员 |
查看自己的License信息 |
|||
租户订阅License |
不再分配 |
华为公有云部署场景(MSP管理员不需要统筹管理租户License) |
系统管理员 |
创建MSP管理员时,不开启“License拆分”功能 |
MSP管理员 |
从ESDP平台申请激活码 |
|||
租户管理员 |
向MSP购买License激活码,并导入iMaster NCE-Campus和iMaster NCE-CampusInsight的激活码 |
|||
再分配 |
华为公有云部署场景(MSP管理员需要统筹管理租户License) |
系统管理员 |
创建MSP管理员时,开启“License拆分”功能。 |
|
MSP管理员 |
从ESDP平台申请激活码,并导入iMaster NCE-Campus和iMaster NCE-CampusInsight的激活码 |
|||
租户管理员 |
查看自己的License信息 |
查看License信息(全局永久License)
背景信息
如果系统管理员已导入License文件,租户管理员可以查看License信息。
前置任务
系统管理员已经导入License文件。
操作步骤
- 在主菜单中选择单击
图标,查看License文件信息。 ,进入License管理页面,
- 单击“License信息”页签,查看License信息。
- 产品名称选择NCE-Campus,查看iMaster NCE-Campus的License信息。
- 产品名称选择CampusInsight,查看iMaster NCE-CampusInsight的License信息。
- 产品名称选择NCE-Campus,查看iMaster NCE-Campus的License信息。
查看License信息(全局订阅License+License再分配)
背景信息
对于全局订阅License,如果MSP已经为租户分配好License资源,租户无需进行激活License操作,但可以查看自己的License资源状态和License资源消耗信息。
操作步骤
- 在主菜单中选择 ,进入License管理页面。查看License资源状态和License资源消耗信息。
- 单击“过期提醒”,开启“接收到期提醒”功能,配置接收邮件的邮箱,License到期之前会发送到指定邮箱进行提醒。
- 系统管理员必须完成邮箱服务器的配置,方可配置过期提醒,否则过期提醒无法配置成功,详细配置成请参见“配置邮件服务器”。
- 最多可以配置5个邮箱,每个邮箱通过换行分隔。
- License资源项距离到期时间小于30天时,开始发送提醒邮件,每天凌晨2:25发送。
- 如果这里配置了过期提醒,License过期邮件只会发给这里配置的邮箱,不会再单独发邮件到租户管理员邮箱,所以建议将租户管理员的邮箱也在这里进行配置,避免租户管理员无法接收License过期邮件。
查看License信息(租户订阅License+License再分配)
背景信息
对于租户订阅License,如果MSP已经为租户分配好License资源,租户不能自行激活License,只可以查看自己的License资源状态和License资源消耗信息。
前置任务
MSP管理已为租户完成了License分配,详细操作过程请参见“License激活和授权(租户订阅License+License可再分配)”。
操作步骤
- 在主菜单中选择 ,查看License资源状态和License资源消耗信息。
License激活及授权(租户订阅License+License不再分配)
背景信息
如果系统管理员创建MSP管理员时,未开启“拆分License”功能,租户需要向MSP购买License激活码,由租户自行导入激活码激活License。
- 系统管理员第一次登录iMaster NCE-Campus,License模式设置为“租户订阅”。
- 此任务仅适用于华为公有云部署场景。
- 租户从MSP购买License激活码。
- 编码方式:8806
- 按时间消耗License:到期后,iMaster NCE-Campus停止服务
- 主要表现为:X台*X天
- 举例:订阅的概念类似于包月。客户购买S5700-LI系列8端口的License 10台天,那么1台该型号设备可以使用10天,或者2台该型号设备可以使用5天,以此类推,总的台天数为10。
- 扣减时间:每天凌晨2:00进行扣减和结算。
前提条件
- 已经注册租户帐号
- 登录iMaster NCE-Campus
- 租户向MSP购买设备License激活码。
- 如果需要通过iMaster NCE-Campus导入iMaster NCE-CampusInsight的License的激活码。iMaster NCE-Campus和iMaster NCE-CampusInsight对接时,需要先同步License,详细操作过程请参见对接iMaster NCE-CampusInsight。
操作步骤
- 在主菜单中选择 。
- 导入激活码或者授权ID,激活License。激活码或授权ID导入一个即可。
设备第一次注册之后,开始消耗License,设备处于在线状态、离线状态和告警状态,都会消耗License,每天凌晨2点开始扣减,每台设备每天消耗1个单位License。
租户订阅License+License不再分配场景,系统默认带90天的common series资源。
- 单击“导入激活码。”
- 如果有多个激活码,请用“回车键”分开每个激活码。
- 激活码不能超过10条。
- iMaster NCE-Campus和iMaster NCE-CampusInsight对接之后,可以通过iMaster NCE-Campus导入iMaster NCE-CampusInsight的License激活码。
- 单击“导入授权ID”。
- 如果有多个授权ID,请用“回车键”分开每个激活码。
- 授权ID不能超过10条。
- 单击“导入激活码。”
- 查看License状态。
- (可选)单击“统一过期时间”,配置License资源统一过期时间。
common series资源不参与“统一过期时间”计算。
同一租户下,相同类型设备的License在每天结算时,会自动计算“统一过期时间”。
同一租户下,不同类型设备的设备License不会自动计算“统一过期时间”,如果需要统一过期时间,请执行本操作。
点击“统一过期时间”,可以将不同到期时间的资源项统一成同样的到期时间,方便管理。该操作不可逆。
该功能可以用来做资源做整合。举例:有license资源项3种:AR100系列10台天,单价5元/台天,AR1200系列20台天,单价10元/台天,Indoor AP系列20台天,单价20元/台天。iMaster NCE-Campus中存在AR100系列设备5台,AR1200系列设备10台,其他设备没有。可以通过统一到期时间按钮,把资源进行整合:10*5 + 20*10 + 20*20 = 650元,所有设备使用一天的消耗为:5*5 + 10*10 = 125元,650/125 = 5天 剩余25元,那么两种系列的license资源到期时间均统一到5天后。剩余的25元,待下次计算时,加到整合的新资源中。
这个功能可以使资源分配更灵活,将欠费的资源通过资源整合变成正常使用状态。
- 单击“过期提醒”,开启“接收到期提醒”功能,配置接收邮件的邮箱,License到期之前会发送到指定邮箱进行提醒。
- 系统管理员必须完成邮箱服务器的配置,方可配置过期提醒,否则过期提醒无法配置成功,详细配置成请参见“配置邮件服务器”。
- 最多可以配置5个邮箱,每个邮箱通过换行分隔。
- License资源项距离到期时间小于30天时,开始发送提醒邮件,每天凌晨2:25发送。
- 如果这里配置了过期提醒,License过期邮件只会发给这里配置的邮箱,不会再单独发邮件到租户管理员邮箱,所以建议将租户管理员的邮箱也在这里进行配置,避免租户管理员无法接收License过期邮件。
- 查看License资源每日消耗情况。
- 查看License激活码/授权ID导入记录,单击
图标,查看License激活码/授权ID的详细信息。
Licene加载成功之后,可以查看软件ID,用于进行SnS计费鉴权。
帐户管理
配置帐号及密码策略
背景信息
系统管理员已经设置了帐号策略以及密码策略,租户管理员可以配置两种策略。
操作步骤
- 设置帐号策略。
通过帐号策略,可以合理设置帐号名的长度等与帐号登录相关的策略,提高iMaster NCE-Campus帐号的安全性。iMaster NCE-Campus默认已经设置了帐号策略,可以根据具体情况进行修改。
在主菜单中选择“帐号策略”。
,单击 - 设置密码策略。
通过密码策略,可以合理设置iMaster NCE-Campus管理员密码的复杂度,更新周期和字符限制等策略,避免设置的管理员密码过于简单而容易被盗用。iMaster NCE-Campus默认已经设置了密码策略,可以根据具体情况进行修改。
在主菜单中选择“密码策略”。
,单击为提高安全性,建议启用iMaster NCE-Campus提供的所有密码安全策略。
如果需要PCI认证,帐号策略和密码策略请按照如下要求进行调整:
- 启用帐号停用策略,帐号连续未登录(天)设置为90天,如果帐号超过90天未登录,则停用此帐号。
- 帐号锁定策略,限定时间段长度(分钟)设置为30分钟,30分钟以内连续登录5次失败,则锁定此帐号,锁定时长设置为30分钟。
- 密码不能与历史密码重复次数(不能与最近几次历史密码重复)设置为4。
创建角色
当系统默认的用户角色不能满足管理的要求时,需要创建角色。
背景信息
将具备相同操作权限的用户以角色的方式进行管理,帐号只需加入角色便拥有该角色赋予的所有权限。
操作步骤
- 在主菜单中选择“角色”页签。 ,选择
- 单击“创建”,输入角色名称并选择角色的功能权限。
系统预置如下租户角色。预置角色不可删除或修改。
- Monitor:监控员角色,拥有租户业务和相关配置的查看权限。
Open Api Operator:开放接口操作员角色,拥有开放接口业务和相关配置的使用权限。
- Tenant Administrator:租户管理员角色,操作租户业务和相关配置。
- Operator:操作员角色,管理系统业务运行。
如果是V300R019C00之前版本注册的租户管理员,没有Operator角色。
- CLI Operator:如果为租户配置此角色,则租户具有通过命令行模板导入设备命令权限,详细操作请参见CLI下发配置。
只有WAN网络支持CLI下发配置,将隧道模式切换为EVPN模式,方可查看CLI Operator角色。
角色功能权限树中的各节点名称固定,但是节点顺序在不同的iMaster NCE-Campus版本中存在差异,手册截图仅供参考。
- 建议按照下表进行角色划分并设置对应的角色功能,也可根据需要自行划分角色。
角色类型
角色权限
管理
全局管理人员,拥有全部权限。
监控
全局监控人员,拥有全部监控类权限。
配置
网络配置人员,拥有网络配置、流量策略和安全策略相关配置权限。
维护
运维人员,拥有设备维护、文件及日志管理权限。
- “管理”角色:勾选全部功能。
- “监控”角色:勾选“监控”及下面的全部功能。
- “配置”角色:勾选“设计”、“配置”、“系统”、“准入”、“策略”、“业务一致性”节点下的所有功能。
- “维护”角色:勾选“维护”、“告警”及下面的全部功能。
- “管理”角色:勾选全部功能。
- 单击“确定”。
创建子租户
背景信息
MSP管理员创建的租户管理员具有租户的所有权限,我们称之为根租户。
为了保证系统的安全性,根租户可以创建多个子租户帐号,并通过角色为每个子租户帐号分配不同的权限,即分权。
管理员可以设置用户的最大并发数,取值为0~999,0表示不限制最大并发在线用户数。出于对系统性能的考虑,系统最大并发在线用户数限制为5000。
操作步骤
- 在主菜单中选择 。
- 单击“创建”,在“创建用户”页面中填写参数。
为了保证安全,请勿将密码透漏给别人, 并且定期修改密码。
- 手动创建密码。
“密码创建模式”选择“手动创建”。创建帐号时直接配置密码,如果“首次登录修改密码”选择是,帐号首次登录iMaster NCE-Campus时,会提示用户先修改密码,密码修改成功后方可登录。
- 邮箱创建密码。
“密码创建模式”选择“邮箱创建”。完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
关键参数
参数说明
帐号
新建管理员的登录帐号。
用户类型
- 本地:本地用户只能从iMaster NCE-Campus界面登录。
- 三方系统接入:三方系统接入用户使用北向api接口“/controller/v2/tokens”登录。说明:
- 当用户类型为“三方系统接入”时,用户只能通过调用接口登录iMaster NCE-Campus。
- 当用户类型为“本地”时,用户只能通过登录页面登录iMaster NCE-Campus。
- 升级场景下,“本地”和“三方系统接入”两种类型的用户均修改为“全部”类型的用户。当用户类型为“全部”时,用户通过调用接口和登录页面均可登录iMaster NCE-Campus。
密码创建模式
密码创建模式可以选择手动创建和邮箱创建。
密码
新建管理员的初始登录密码。
说明:- 该参数仅在“用户类型”选择“本地”时显示。
- “密码创建模式”如果是“邮箱创建”,必须填写有效的邮箱地址,完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
- 通过邮箱创建密码,首次登录iMaster NCE-Campus时,用户无需修改密码。
确认密码
首次登录修改密码
首次使用该帐号登录时,是否强制修改密码。
手机
系统管理员邮箱,方便该系统管理员下的MSP能快速联系上本系统管理员。
邮箱
系统管理员电话,方便该系统管理员下的MSP能快速联系上本系统管理员。
角色
从下拉列表中选取角色。
- 手动创建密码。
- 进入选择“管理对象”页面,选择此管理员可以管理的站点,单击“下一步”。
如果选择部分站点进行分域管理,由于此帐号无管理所有资源的权限,使用此帐号登录iMaster NCE-Campus之后,则无法查看以下菜单:
。
- 。
- 。
- 。
- (可选)配置访问控制。
在“访问控制”界面中,单击“创建”,配置可登录的IP地址区间后,单击“下一步”。
- 单击“确定”,创建帐户成功。
后续处理
- 修改帐户信息、重置密码、停用/启用帐户。
- 在主菜单中选择 。
- 在“操作”列单击
图标,修改帐号帐息;单击
图标重置密码,单击
图标停用帐户,如果账户已停用,单击
图标启用帐户。
- 删除帐户。
- 在主菜单中选择 。
- 选中帐户,单击“删除”。
- 移交工作组管理员帐号权限。
如果工作组管理员更换,可以通过工作组上级管理员将其移交给其他管理员。工作组管理员帐号只能将权限移交给自己创建的管理员帐号,在执行移交之前,请确保工作组管理员已完成新帐号创建。
- 移交工作组管理员权限只能对当前用户所在工作组的一级子工作组用户进行操作,无法对二级及以上的工作组进行操作。
- 工作组管理员权限被移交之后,被移交的工作组管理员如果在线,则会被强制退出,且再无任何权限。
- 在主菜单中选择“用户”页签。 。单击
- 单击“选择”按钮,选择管理组,单击“确定”。
选择新帐号,单击“移交”,将此管理组管理员帐号移交给新帐号,移交后新帐号即拥有此管理组的管理员权限。
新帐号必须为旧工作组管理员帐号创建的管理员帐号。
如果
图标移到新帐号后边,则说明移交成功。
- 设置用户组。
用户组用于对接第三方服务使用,例如对接AD FS、Net IQ、LADP服务器和AD服务器。
在主菜单中选择“用户组”页签,单击“创建”,创建用户组。
,单击单击“下一步”,如果关闭“选择所有资源”,选择管理组管理对象。
- 个人设置。
通过个人设置,可提高iMaster NCE-Campus的访问安全性。该功能只对当前用户生效。
- 设置同时在线数。
- 在主菜单中选择 。
- 在“基本信息”页面中单击
图标,修改“最大同时在线数”,单击“应用”。缺省值0表示不限制。
- 修改密码。
- 在主菜单中选择 。
- 在“基本信息”页面中单击密码后边的
图标,在弹出窗口中设置新密码。
- 调整允许使用当前帐号登录到iMaster NCE-Campus的IP地址区间。
- 在主菜单中选择 。
- 在“访问控制”页面中设置IP地址区间(列表为空表示不限制),单击“确定”。
- 设置同时在线数。
- 设置闲置超时时间。
为了防止其他人员在管理员离开时进行非法操作,iMaster NCE-Campus提供管理员闲置超时设置功能。如果管理员在指定时间内不做任何操作,管理员将被自动注销。管理员自动注销后,管理员需重新登录iMaster NCE-Campus。
在主菜单中选择“闲置超时设置”,设置闲置时间,单击“确定”。
,单击 - 查看在线用户管理。
在主菜单中选择“在线用户”页签。
,单击 - 查看个人隐私声明
- 在主菜单中选择 。
- 在“基本信息”页面中,查看用户是否签署隐私声明。
- 如果“隐私声明签署”为“未签署”,表示该用户还未签署隐私声明。
- 如果“隐私声明签署”为“已签署”,表示该用户已签署隐私声明。
- 撤销个人隐私声明如果用户想撤销隐私声明签署,可单击“隐私声明签署”后的“撤销”,在弹出的“警告”提示框中单击“确定”。
撤销隐私声明会注销当前用户的会话,并清除该用户绑定的手机和邮箱,手机和邮箱被清除后,可能会影响用户下次登录或找回密码等功能,请谨慎操作。
配置租户管理员认证模式
租户管理员登录iMaster NCE-Campus时,可以采用三种方式对租户管理员帐号进行认证:
- 本地认证,缺省情况下,租户管理员登录iMaster NCE-Campus时采用本地认证格式。
- 使用LDAP服务器认证,需要和LADP服务器对接,详细配置过程请参见对接LDAP认证服务器。
在主菜单中选择
,配置认证模式。LDAP服务器上的帐号不能和本地帐号相同。
对接LDAP认证服务器
LDAP用户组内的成员可通过LDAP认证服务器登录iMaster NCE-Campus。
通用LDAP模式
获取LDAP证书
为了使LDAP服务器中的用户登录到iMaster NCE-Campus,需要配置iMaster NCE-Campus与LDAP服务器对接的参数。
前提条件
- 部署LDAP服务器时,需要保证LDAP服务器和iMaster NCE-Campus路由互通,可以正常通信。
如果LDAP服务器与iMaster NCE-Campus通过IPv6进行对接,则需要在LDAP服务器上手动配置与iMaster NCE-Campus业务面IP地址同网段的IPv6地址。
- 已安装LDAP服务器,并配置域名、创建用户组和用户。
新建用户的用户名不允许与iMaster NCE-Campus系统帐号同名且不能包含下列特殊字符“#%&'+|/();<=>?\”和空格,否则将导致新建用户无法被iMaster NCE-Campus识别,从而无法在iMaster NCE-Campus登录。
操作步骤
- 进入“<LDAP服务器安装目录>\OpenLDAP\secure\certs”目录下。
- 编辑“server.pem”文件,删除RSA PRIVATE KEY的内容,即删除从“-----BEGIN RSA PRIVATE KEY-----”到“-----END RSA PRIVATE KEY-----”的所有内容。
- 保存“server.pem”文件,得到LDAP证书“server.pem”。
配置iMaster NCE-Campus
配置iMaster NCE-Campus主要包括配置SSL连接证书、LDAP对接参数和创建用户组与用户组映射规则。
背景信息
用户要使用LDAP帐号登录iMaster NCE-Campus,需要配置iMaster NCE-Campus对接LDAP认证服务器。
前提条件
上面章节已获取的SSL证书。
数据准备
通过iMaster NCE-Campus证书管理工具导入的证书,必须满足如下要求:
- 证书名(包含后缀)的长度最大支持65个字符。
- 只支持X509 V3 Base64格式的证书,请不要使用DER二进制格式的证书。
- 证书必须使用安全性高于SHA256的签名哈希算法。
- 证书必须使用RSA长度大于2048的签名算法。
- 证书的有效期不能超过上限50年或低于下限90天。
- 证书的生效日期必须小于当前系统日期,否则会报证书尚未生效。
- 证书的截止日期必须大于当前系统日期,否则会报证书已过期。
- 证书文件大小应大于0 kB,小于50 kB 。
- 上传证书个数最大支持128个。
参数 |
数据示例 |
说明 |
|
---|---|---|---|
认证服务器配置 |
服务器IP地址类型 |
IPv4 |
LDAP服务器IP地址类型,IPv4或IPv6。 |
主认证服务器IP |
10.186.145.199 |
LDAP服务器IP地址,支持IPv6格式。 |
|
主认证服务器端口 |
636 |
LDAP默认636端口启用SSL协议。 |
|
用户DN前缀 |
uid= |
登录用户DN中用户名之前的字段。 |
|
用户DN后缀 |
ou=ab,ou=aaa_group,dc=AAA,dc=com |
登录用户DN中用户名之后的字段。 |
|
帐号 |
ldap_user |
LDAP服务器上已创建的用户。 |
|
密码 |
- |
LDAP服务器上已创建的用户的密码。 请自行规划密码。 |
|
创建用户组 |
组名 |
LDAPGroup1 |
用于映射LDAP服务器上的用户组。 |
角色 |
操作员,审计员 |
一个用户组可以选择多种权限。 |
|
创建用户组映射规则 |
规则名称 |
rule1 |
用户组映射规则的名称。 |
值 |
GLDAPTest |
LDAP服务器上创建的用户组名称。 |
|
用户组 |
LDAPGroup1 |
用于管理CloudCampus@AC-Campus中帐号的权限。 |
操作步骤
- 导入LADP服务器证书。
- 在主菜单中选择 。
- 在左侧导航树中选择“服务证书管理”,在“服务列表”页面,单击“AD-LDAP”。
- 单击“信任证书”页签,单击“导入”,填写证书信息,选择证书,单击“提交”,将LADP服务器证书上传到iMaster NCE-Campus。
- 创建用户组,用来关联LDAP服务器的用户组。
- 在主菜单中选择。
- 选择“用户组”页签,单击“创建”。
- 填写用户组信息,例如“用户组”为“LDAPGroup1”,“角色”为“Tenant Administrator”。
- 单击“下一步”,在“管理对象”页面中选择管理对象。在“全部”列表中选择一个或者多个站点,单击
将选中的站点添加到“已选”列表中。
- 单击“确定”,完成创建。
- 在主菜单中选择。
- 认证方式选择“LDAP认证”,服务器模式选择“通用LDAP”,配置iMaster NCE-Campus与LDAP服务器对接的参数。
LDAP服务器认证可选择SSL加密或不加密,不加密存在安全风险,所以建议使用SSL加密。
启用SSL加密方式方法:打开“启用SSL”,选择证书管理策略。
- 创建用户组映射规则,使LDAP服务器中的用户映射到iMaster NCE-Campus相应的用户组中。
- 展开“高级设置”,打开“自定义用户组映射规则”,单击“创建”。
- 填写映射规则,把LDAP服务器上用户组“GLDAPTest”的所有用户信息映射到iMaster NCE-Campus的用户组LDAPGroup1中,且这些用户将具有和LDAPGroup1相同的权限,即操作员和审计员权限。
- 单击“确定”。
- 单击“测试”,输入“帐号”和“密码”,单击“测试”。
- 如果界面返回测试成功,请关闭“测试”窗口。
- 如果界面返回测试失败,请根据提示进行相应处理。
- 单击“应用”,使配置生效,页面提示“保存成功”。
开启LDAP认证后,管理员用户在本地认证,三方系统接入用户和远端用户在LDAP服务器认证。
本地用户无法登录控制器。
验证结果
注销当前租户管理员帐号,使用LDAP用户组“GLDAPTest”的用户帐号和密码重新登录iMaster NCE-Campus,如果登录成功则说明对接成功,否则对接失败。
查看LDAP用户组“GLDAPTest”的成员帐号的方法:使用LDAP Admin连接安装LDAP的服务器。右键单击“GLDAPTest”,右键单击“Properties”。
参数解释
参数名称 |
说明 |
---|---|
认证方式 |
选择LDAP认证。 |
服务器IP地址类型 |
LDAP服务器IP地址类型。
|
主认证服务器IP |
LDAP服务器IP地址。 |
主认证服务器端口 |
LDAP默认636端口启用SSL协议,389端口不启用SSL协议。 |
上报服务器异常告警 |
LADP服务器出现异常时是否上报告警:
|
启用SSL |
与LDAP服务器对接时,是否开启SSL协议。缺省为开启状态。 说明:
|
模式 |
选择通用LDAP。 |
用户DN前缀 |
例如:cn=。 |
用户DN后缀 |
例如:dc=com。 |
用户根DN |
查询用户使用的baseDN。 |
用户对象类名 |
对应LDAP服务器Schema中用户类名的名称。 |
用户唯一标识属性 |
用以标识用户名的属性名称。 |
用户国家码属性 |
用以标识用户手机国家码的属性名称。 |
用户手机号属性 |
用以标识手机号的属性名称。 |
用户手机号格式 |
用以标识手机号的格式,默认为无国家码的手机号。 |
用户所属组属性 |
用以标识用户所属组的属性名称。 |
用户组根DN |
查询用户组使用的baseDN。 |
用户组对象类名 |
对应LDAP服务器Schema中用户组类名的名称。 |
用户组唯一标识属性 |
用以标识用户组名的属性名称。 |
用户组成员属性 |
用以标识用户组成员的属性名称。 |
用户所属组分隔符 |
远端用户所属组名称之间的分隔符号。 |
开启逃生功能 |
开启逃生功能后,LDAP用户成功登录的帐号和密码会保存到本地服务器,当LDAP认证服务器故障时,则LDAP用户将通过本地认证后登录iMaster NCE-Campus。 |
参数名称 |
说明 |
---|---|
自定义用户组映射规则 |
将LDAP用户组映射到iMaster NCE-Campus中的一个或多个用户组。 |
规则名称 |
用户组映射规则的名称。 |
描述 |
对该映射规则的描述。 |
用户组 |
管理映射到LDAP服务器的用户组。 |
值 |
LDAP服务器中用户组的名称。 |
Windows AD模式
制作并导出AD证书
为了使AD服务器中的用户登录到iMaster NCE-Campus,需要配置iMaster NCE-Campus与AD服务器对接的参数。
前提条件
- 部署AD服务器时,需要保证AD服务器和iMaster NCE-Campus路由互通,可以正常通信。
如果AD服务器与iMaster NCE-Campus通过IPv6进行对接,则需要在AD服务器上手动配置与iMaster NCE-Campus业务面IP地址同网段的IPv6地址。
- 已安装AD服务器,并配置域名、创建用户组和用户。
新建用户的用户名不允许与iMaster NCE-Campus系统帐号同名且不能包含下列特殊字符“#%&'+|/();<=>?\”和空格,否则将导致新建用户无法被iMaster NCE-Campus识别,从而无法在iMaster NCE-Campus登录。
- 非首次制作证书,请先卸载AD服务器的根证书和域证书,具体参见如何卸载AD根证书和域证书?。
操作步骤
以下以Windows Server 2008 R2 Standard操作系统为例。
- 安装Active Directory证书服务。
- 单击桌面任务栏
,打开服务器管理器。
- 选择“角色”后右键,单击“添加角色”。
- 选择“服务器角色”,确保“Active Directory域服务”和“DNS服务器”已安装。
- 选择“Active Directory证书服务”,单击“下一步”。
- 选择“AD CS”下的“角色服务”,选择“证书颁发机构Web注册”,单击“下一步”。
- 选择“AD CS”下的“安装类型”,保持默认配置,单击“下一步”。
- 选择“AD CS”下的“CA类型”,保持默认配置,单击“下一步”。
- 选择“AD CS”下的“私钥”,保持默认配置,单击“下一步”。
- 选择“私钥”下的“加密”,在“选择此CA颁发的签名证书的哈希算法”区域框中,选择“SHA256”。
- 选择“私钥”下的“CA名称”,配置CA名称,可以修改公用名称(如:Huawei-WIN-GRC97HN6VCE-CA)和可分辨名称后缀(如:DC=Huawei,DC=com)。
- 选择“私钥”下的“有效期”,修改根证书有效期,单击“下一步”。
- 选择“AD CS”下的“证书数据库”,指定保存证书的路径,保持默认值,单击“下一步”。
- 确认安装配置信息,单击“安装”。
- 单击“关闭”。
- 单击桌面任务栏
- 检查CA配置,保证域证书注册成功。
- 在“运行”中输入:inetmgr,打开IIS程序。
- 证书服务颁发机构Web注册服务在IIS默认站点下生成应用程序:CertSrv。
- 在左侧导航树上选择“CertSrv”,在最右侧“浏览应用程序”下,单击“浏览 *:80 (http)”,查看证书服务颁发机构Web注册页面。
- 导出CA为AD域服务器发放的证书。
- 在“运行”中输入:mmc,打开控制台根节点。
- 单击 。
- 选中“证书”,单击“添加”。
- 选择“计算机帐户”,单击“下一步”。
- 保持默认配置,单击“完成”。
- 单击“确定”。
- 在 下查看证书。
- 申请域证书。
- 在右侧区域空白处右键,选择 。
- 单击“下一步”。
- 选择“Active Directory 注册策略”,单击“下一步”。
- 勾选“域控制器”和“域控制器身份验证”,单击“注册”。
- 状态为成功时,表示注册成功,单击“完成”。
- 域证书申请成功。
- 右键单击证书文件,选择 。
- 在“证书导出向导”页面,保持默认配置,单击“下一步”。
- 选择证书格式为“Base64编码X.509(.CER)(S)”,单击“下一步”。
- 指定证书文件名和存储路径,单击“下一步”。
- 确认配置信息,单击“完成”。页面提示“导出成功”,单击“确定”。
- 在3.l设置的存储路径下查看已导出的证书。
配置iMaster NCE-Campus
配置iMaster NCE-Campus主要包括配置SSL连接证书、AD对接参数、创建用户组与用户组映射规则。
背景信息
用户要使用AD帐号登录iMaster NCE-Campus,需要配置iMaster NCE-Campus对接AD认证服务器。
前提条件
上面章节已经制作完成或申请到的SSL证书。
数据准备
通过iMaster NCE-Campus证书管理工具导入的证书,必须满足如下要求:
- 证书名(包含后缀)的长度最大支持65个字符。
- 只支持X509 V3 Base64格式的证书,请不要使用DER二进制格式的证书。
- 证书必须使用安全性高于SHA256的签名哈希算法。
- 证书必须使用RSA长度大于2048的签名算法。
- 证书的有效期不能超过上限50年或低于下限90天。
- 证书的生效日期必须小于当前系统日期,否则会报证书尚未生效。
- 证书的截止日期必须大于当前系统日期,否则会报证书已过期。
- 证书文件大小应大于0 kB,小于50 kB 。
- 上传证书个数最大支持128个。
参数 |
数据示例 |
说明 |
|
---|---|---|---|
认证服务器配置 |
服务器IP地址类型 |
IPv4 |
AD服务器IP地址类型,IPv4或IPv6。 |
主认证服务器IP |
192.168.4.107 |
AD服务器IP地址,支持IPv6格式。 |
|
主认证服务器端口 |
636 |
AD默认636端口启用SSL协议。 |
|
AD 域名 |
Huawei.com |
配置AD服务器时的域名。 |
|
用户根DN |
dc=HUAWEI,dc=com |
用户从AD域同步控制器数据的根DN。 |
|
帐号 |
ad_user |
AD服务器上已创建的用户。 |
|
密码 |
Huawei@123 |
AD服务器上已创建的用户的密码。 |
|
创建用户组 |
组名 |
ADGroup1 |
用于映射AD服务器上的用户组。 |
角色 |
操作员,审计员 |
一个用户组可以选择多种权限。 |
|
创建用户组映射规则 |
规则名称 |
rule1 |
用户组映射规则的名称。 |
值 |
GADTest |
AD服务器上创建的用户组名称。 |
|
用户组 |
ADGroup1 |
用于管理iMaster NCE-Campus中帐号的权限。 |
操作步骤
- 导入AD服务器证书。
- 在主菜单中选择 。
- 在左侧导航树中选择“服务证书管理”,在“服务列表”页面,单击“AD-LDAP”。
- 单击“信任证书”页签,单击“导入”,填写证书信息,选择证书,单击“提交”,将LADP服务器证书上传到iMaster NCE-Campus。
- 创建用户组,用来关联AD服务器的用户组。
- 在主菜单中选择。
- 选择“用户组”页签,单击“创建”。
- 填写用户组信息,例如“用户组”为“ADGroup1”,“角色”为“Tenant Administrator”。
- 单击“下一步”,在“管理对象”页面中选择管理对象。在“全部”列表中选择一个或者多个站点,单击
将选中的站点添加到“已选”列表中。
- 单击“确定”,完成创建。
- 在主菜单中选择。
- 认证方式选择“LDAP认证”,服务器模式选择“Windows AD”,配置iMaster NCE-Campus与AD服务器对接的参数。
AD服务器认证可选择SSL加密或不加密,不加密存在安全风险,所以建议使用SSL加密。
启用SSL加密方式方法:打开“启用SSL”,选择证书管理策略。
- 创建用户组映射规则,使AD服务器中的用户组映射到iMaster NCE-Campus相应的用户组中。
- 展开“高级设置”,打开“自定义用户组映射规则”,单击“创建”。
- 填写映射规则,把AD服务器上用户组“GADTest”的所有用户信息映射到iMaster NCE-Campus的用户组ADGroup1中,且这些用户将具有和ADGroup1相同的权限,即操作员和审计员权限。
- 单击“确定”。
- 单击“测试”,输入“帐号”和“密码”,单击“测试”。
- 如果界面返回测试成功,请关闭“测试”窗口。
- 如果界面返回测试失败,请根据提示进行相应处理。
- 单击“应用”,使配置生效,页面提示“保存成功”。
- 。
验证结果
注销当前租户管理员帐号,使用LDAP用户组“GLDAPTest”的用户帐号和密码重新登录iMaster NCE-Campus,如果登录成功则说明对接成功,否则对接失败。
查看LDAP用户组“GLDAPTest”的成员帐号的方法:使用LDAP Admin连接安装LDAP的服务器。右键单击“GLDAPTest”,右键单击“Properties”。
参数解释
参数名称 |
说明 |
---|---|
认证方式 |
选择LDAP认证。 |
服务器IP地址类型 |
AD服务器IP地址类型。
|
主认证服务器IP |
AD服务器IP地址。 |
主认证服务器端口 |
AD默认636端口启用SSL协议,389端口不启用SSL协议。 |
上报服务器异常告警 |
LADP服务器出现异常时是否上报告警:
|
启用SSL |
与LDAP服务器对接时,是否开启SSL协议。缺省为开启状态。 说明:
|
模式 |
选择Windows AD。 |
AD域名 |
配置AD服务器时的域名。 |
用户根DN |
查询用户使用的baseDN。 |
用户对象类名 |
对应LDAP服务器Schema中用户类名的名称。 |
用户唯一标识属性 |
用以标识用户名的属性名称。 |
用户国家码属性 |
用以标识用户手机国家码的属性名称。 |
用户手机号属性 |
用以标识手机号的属性名称。 |
用户手机号格式 |
用以标识手机号的格式,默认为无国家码的手机号。 |
用户所属组属性 |
用以标识用户所属组的属性名称。 |
用户组根DN |
查询用户组使用的baseDN。 |
用户组对象类名 |
对应LDAP服务器Schema中用户组类名的名称。 |
用户组唯一标识属性 |
用以标识用户组名的属性名称。 |
用户组成员属性 |
用以标识用户组成员的属性名称。 |
用户所属组分隔符 |
远端用户所属组名称之间的分隔符号。 |
开启逃生功能 |
开启逃生功能后,LDAP用户成功登录的帐号和密码会保存到本地服务器,当LDAP认证服务器故障时,则LDAP用户将通过本地认证后登录iMaster NCE-Campus。 |
参数名称 |
说明 |
---|---|
自定义用户组映射规则 |
将LDAP用户组映射到iMaster NCE-Campus中的一个或多个用户组。 |
规则名称 |
用户组映射规则的名称。 |
描述 |
对该映射规则的描述。 |
用户组 |
管理映射到AD服务器的用户组。 |
值 |
AD服务器中用户组的名称。 |
配置工作组
背景信息
如果MSP管理员使用的是工作组进行对租户进行管理,租户则无法把角色授权给MSP工作进行代维,如果租户需要MSP管理员进行业务代维,则只能通过工作组进行授权代维。
租户管理员创建工作组,并为不同工作组管理员设置不同的权限,并将此工作组管理员权限反授权给MSP工作组管理员。
MSP工作组管理员使用代维方式为租户业务进行代维时,只具有租户工作组所授权的权限。
操作步骤
- 使用根租户管理员帐号登录iMaster NCE-Campus。
- 在主菜单中选择“角色”页签,单击“创建”,创建工作组管理员帐号角色。 ,单击
- 在主菜单中选择“创建”,填写工作组信息,单击“下一步”。 ,单击表4-125 基本信息
关键参数
参数说明
工作组名称
工作组名称应能标识出工作组的用途。
用户数量
工作组内的所有管理员帐号数量,包含子工作组的管理员帐号数量。
工作组数量
工作组内能够创建的子工作组的数量。
描述
工作组的描述信息。
角色
- 工作组默认支持的角色包括Tenant Administrator、Operator、Monitor和Open Api Operator。各角色的操作权限如下:
- Monitor:监控员角色,拥有租户业务和相关配置的查看权限。
Open Api Operator:开放接口操作员角色,拥有开放接口业务和相关配置的使用权限。
- Tenant Administrator:租户管理员角色,操作租户业务和相关配置。
- Operator:操作员角色,管理系统业务运行。
- 新建工作组需要使用管理员帐号创建角色,否则新建工作组创建子工作组的时候无法选择到“角色”。
- 工作组默认支持的角色包括Tenant Administrator、Operator、Monitor和Open Api Operator。各角色的操作权限如下:
- 配置工作组管理员信息,单击“下一步”。
为了保证安全,请勿将密码透漏给别人, 并且定期修改密码。
- 手动创建密码。
“密码创建模式”选择“手动创建”。创建帐号时直接配置密码。
- 邮箱创建密码。
“密码创建模式”选择“邮箱创建”。完成帐号创建之后,系统会发送一个链接到用户邮箱,登录邮箱,点开链接配置帐号密码。
- 手动创建密码。
- 选择管理对象,即选择此工作组可以管理的站点或逻辑网络,单击“确定”。
如果选择部分站点进行分域管理,由于此帐号无管理所有资源的权限,使用此帐号登录iMaster NCE-Campus之后,则无法查看以下菜单:
。
- 。
- 。
- 。
- (可选)将工作组反授权给MSP。
在菜单中选择
。在授权信息界面中开启代维并设置根据工作组授权,选择需要授权工作组。使用MSP管理员登录,创建MSP工作组,选择管理对象时,同时选择代维工作组,MSP工作组管理员登录后,可以对租户业务进行代维,只具有授权的租户工作组权限。
后续处理
- 修改工作组信息。
- 在主菜单中选择 。
- 在“操作”列单击
图标,修改工作组息。
- 删除工作组。
- 在主菜单中选择 。
- 选中帐户,单击“删除”。
- 只能删除子工作组,无法删除当前用户所在的工作组。
- 删除工作组会把子工作组下的所有层级的子工作组、用户、角色、用户组等信息全部删除。
- 删除工作组是高危操作,请谨慎执行。
- 移交工作组管理员帐号权限。
如果工作组管理员更换,可以通过工作组上级管理员将其移交给其他管理员。工作组管理员帐号只能将权限移交给自己创建的管理员帐号,在执行移交之前,请确保工作组管理员已完成新帐号创建。
- 移交工作组管理员权限只能对当前用户所在工作组的一级子工作组用户进行操作,无法对二级及以上的工作组进行操作。
- 工作组管理员权限被移交之后,被移交的工作组管理员如果在线,则会被强制退出,且再无任何权限。
- 在主菜单中选择“用户”页签。 。单击
- 单击“选择”按钮,选择管理组,单击“确定”。
选择新帐号,单击“移交”,将此管理组管理员帐号移交给新帐号,移交后新帐号即拥有此管理组的管理员权限。
新帐号必须为旧工作组管理员帐号创建的管理员帐号。
如果
图标移到新帐号后边,则说明移交成功。
修改租户信息
管理员可以按需修改在控制器中的对应企业名称、定制企业Logo等个性化信息。
操作步骤
- 进入“租户信息”界面。
在主菜单中选择
。 - 修改租户的名称、地址、描述,邮箱,电话,另外还可以单击“上传图片”后边的图片完成企业Logo的更换,最后单击“保存”。
管理员定制的这些个性化信息将在对应管理员的界面体现出来。例如,修改并刷新界面后可以看到界面左上角的图标已替换为对应企业Logo。
定制企业Logo时,为了达到最佳显示效果,建议使用尺寸为150像素*30像素的图片。图片格式可以为jpg/png/bmp,大小不超过100KB。
修改帐户信息
修改用户密码及访问控制
iMaster NCE-Campus提供用户帐号的密码修改和访问控制功能。用户第一次登录控制器后,需要修改缺省密码以确保控制器的安全性。定期修改密码,可防止系统密码被恶意盗取,保障系统不会被非法入侵。
密码长期使用会增加被盗窃和破解的风险,而且使用的时间越长,被盗窃和破解的风险越高。定期修改密码可以有效防范这种情况的发生,因此强烈建议您定期修改密码,并保管好新密码。
前提条件
已登录控制器的WebUI页面。
操作步骤
- 修改缺省密码
当第一次登录控制器的WEB页面时,会自动进入修改缺省密码的页面。
- 在“修改密码”页面中,设置“旧密码”、“新密码”和“确认新密码”。
- 单击“应用”。
- 修改密码。
- 在主菜单中选择 。
- 在“基本信息”页面中单击密码后边的
图标,在弹出窗口中设置新密码。
- 调整允许使用当前帐号登录到iMaster NCE-Campus的IP地址区间。
- 在主菜单中选择 。
- 在“访问控制”页面中设置IP地址区间(列表为空表示不限制),单击“确定”。
设置并验证用户邮箱
前提条件
已登录控制器的WebUI页面。
操作步骤
- 在主菜单中选择 。
- 配置并验证邮箱。
- 如果创建帐号时未配置邮箱,可以为本帐号配置邮箱。单击“邮箱”后边的图标
,在弹出窗口中设置用户邮箱,单击“获取验证码”。
- 如果创建帐号时已配置邮箱,需要对邮箱进行验证,验证通过方可使用。单击“邮箱”后边的图标“验证”,在弹出窗口中设置用户邮箱,点击“获取验证码”。
- 验证码生效时长为10分钟,如果超过10分钟,请重新获取验证码。
- 为了保证帐号安全,请勿向任何人透漏验证码。
- 如果创建帐号时未配置邮箱,可以为本帐号配置邮箱。单击“邮箱”后边的图标
- 登录邮箱,查看验证码,设置“邮箱验证码”,单击“确定”。
设置用户双因素认证手机号和短信认证功能
双因素身份认证是一个安全性检验的过程,用户在登录帐户之前必须提供双重身份证明。既能提高安全性,又能阻止在线攻击,因为即便密码被盗或泄露,2FA仍能够确保攻击者无法访问帐户。此外,登录通知也可以警告用户,有人试图对其帐户进行未经授权的访问。iMaster NCE-Campus支持的双因素身份认证是在使用用户名密码认证登录的基础上加上短信认证。
背景信息
- 设置手机号码:用户在登录iMaster NCE-Campus后,可以绑定手机号码。用户输入手机号码后,iMaster NCE-Campus会先检验手机号码格式是否符合要求(1到20位,全数字),再检查该手机号码是否允许帐号绑定,只有未绑定的手机号码才允许帐号绑定。如果该手机号码满足如上两个要求,则用户可申请验证码。手机号码设置后支持修改。
- 开启登录时短信验证:用户在设置手机号码后,可以选择开启登录时短信验证,可完成登录时双因素身份认证。开启登录时短信验证的前提是已经设置手机号码。
用户单击获取短信验证码后,可能由于网络信号或手机原因,短信未接收到,用户可在一分钟后重新获取验证码。一个验证码的有效时间为五分钟。如果用户在验证码失效前申请下一个验证码,连续申请超过5个且均未验证成功,该功能将锁定十分钟。
前提条件
系统管理员已正确配置短信服务器,详细配置过程参见配置短信服务器。
操作步骤
- 在主菜单中选择 。
- 单击“手机”后边的
图标。在弹出窗口中,按界面提示完成手机验证,将当前帐号绑定到该手机号码。
- 单击“登录时短信验证”的“修改”按钮。在弹出窗口中开启“登录时短信验证”功能,并完成短信验证码验证。
设备管理与维护
MSP管理员可以对所有租户设备进行巡检,及时发现设备存在的隐患。
查看和导出设备信息
前提条件
已经将新设备添加到iMaster NCE-Campus并加入站点。
操作步骤
- 在主菜单中选择 。
- 如果发现协议为NETCONF协议,说明设备为云管设备;如果发现协议为SNMP协议,说明设备为传统设备。
- 对于堆叠交换机,只显示主交换机管理IP地址,备交换机管理IP地址不会显示。
- 删除设备将导致业务中断,请谨慎操作。
- 单击“操作”右侧的
图标,可以自定义显示列表字段。
- 导出设备信息并下载到本地。
- 导出指定设备信息:选择指定设备,单击“导出”按钮,则将选中的设备信息导出。
- 导出所有设备信息:不选择任何设备,单击“导出”按钮,则会将所有设备信息导出。
- 导出指定设备信息:选择指定设备,单击“导出”按钮,则将选中的设备信息导出。
- 单击列表中的设备名称,可以查看设备详细信息,具体内容请查看设备监控。
设备管理设置
创建发现任务
系统支持自动发现功能,可以对符合条件的网元进行搜索并添加到系统,减少人工干预,降低运营成本。
操作步骤
- 选择 。
- 在“设备”页签,选择已经存在的站点或不加入站点,单击 。
- 在“设置参数”页面的“基本设置”区域中,设置IP协议版本、起始IP地址、结束IP地址,以及要添加到的子网。
- 在“任务设置”区域中,设置任务名称、邮件通知的用户组、执行频率和任务描述。
- “执行频率”设置为“按小时”、“按天”、“按周”、“按月”时,如果不勾选“立即执行”,则只创建自动发现任务,不会启动发现任务。
- 勾选“自动添加到系统”,则系统自动逐步跳转到“结果”页面。
- 在“协议设置”区域中,选择协议类型。
- 单击“下一步”,进入“发现设备”页面,开始自动发现设备。
- 添加设备到系统。
- 如果要添加所有已发现设备,则直接单击“添加所有设备”。
- 如果要添加部分设备,则先选择要添加的设备,再单击“添加已选中设备”。
- 在“添加设备”页面,查看设备添加情况。
- 单击“下一步”,进入“结果”页面。
该页面会显示本次自动发现任务的整体结果。单击“发现设备”或“添加设备”区域上的成功、失败,下方列表会显示结果详情。
相关任务
- 选择“管理设置”页签,单击“发现任务管理”,选择“任务列表”,在“任务列表”页面,可以对自动发现任务进行启动、创建、修改、删除、查看结果等操作。
- 选择“管理设置”页签,单击“发现任务管理”,选择“排除列表”,在“排除列表”页面,可以增加或删除排除网段/IP地址。
- 如果增加的是排除网段,则需要在“增加排除IP地址”对话框中同时设置“起始IP地址”和“结束IP地址”。
- 如果增加的是排除IP地址,则只需在“增加排除IP地址”对话框中设置“起始IP地址”即可。
注册中心同步
背景信息
为了降低用户录入设备信息的错误率,在设备注册中心提供ESN检查机制,当上传的ESN存在与已有数据冲突时,信息同步失败。针对该错误的ESN,需要通过MAC再次确认录入,然后基于ESN+MAC两个维度来进行匹配,将设备信息同步到注册中心。
前提条件
租户在添加设备时,默认勾选“同步设备到注册中心”。
操作步骤
- 在主菜单中选择“管理设置”页签,在左侧导航树选择“注册中心同步”,查看是否有同步失败的设备。 ,单击
如果是通过设备类型方式添加的设备(无ESN信息),在没有修改填入ESN之前,注册中心同步界面将不显示该设备。
- 如果有同步失败的设备,可以通过单击“再同步”,再次进行设备同步。
如果同步的设备跟注册中心设备有相同的ESN,则在该条设备的“操作”栏,单击“验证MAC地址”,将该ESN对应的MAC再次录入确认。
修改新上线设备admin帐号密码和BootROM密码
背景信息
租户管理员手册首次登录iMaster NCE-Campus时,需要租户管理员设置新上线设备的admin帐号密码和BootROM密码。
站点中的设备在上线后,其admin帐号密码和BootROM密码将自动重置为租户首次登录设置的密码。为了保证设备安全,可以通过iMaster NCE-Campus定期修改新上线设备的admin帐号密码和BootROM密码。
操作步骤
- 在主菜单中选择“设备管理”页签,在左侧导航树单击“设备密码配置”。 ,单击
- 配置设备admin帐号密码和BootROM密码,单击“应用”。
此配置只对新创建站点生效,新创建站点下设备上线之后,admin帐号密码和BootROM密码会自动设置为此密码。老站点的设备密码不会变化,如果需要修改老站点内设备admin帐号密码和BootROM密码,请查看修改站点内设备管理员密码和BootROM密码。
- 仅支持交换机、AP支持配置BootROM密码。
- 如果系统管理员关闭“支持配置设备BootROM密码”功能,租户则无法设置设备BootROM密码,关闭“支持配置设备BootROM密码”操作请参见配置设备BootROM密码策略。
修改站点内设备管理员密码和BootROM密码
背景信息
如果采用模版方式添加设备,站点中的设备在上线后,其admin帐号密码和BootROM不会设置为租户管理员配置的密码,直接使用模版设置的密码。
为了保证设备的安全性,租户管理员可以修改设备的admin密码和BootROM密码。
如果绑定站点模板,需要到站点模板修改设备管理员密码,详细操作过程请参见配置LAN网络站点模板。
操作步骤
- 在主菜单中选择“设备管理员”。 ,选择 ,单击
- 单击“操作”列下面的
图标,修改设备管理员密码并确认。
- 本操作只对当前站点内设备生效。
- 设备管理员密码由iMaster NCE-Campus配置后,不可以在设备上进行修改。
- 单击“创建”,创建新的设备管理员。
- 单击BootROM后边“设置”,为交换机和AP设备设置BootROM密码。
- 仅支持交换机、AP支持配置BootROM密码。
- 如果系统管理员关闭“支持配置设备BootROM密码”功能,租户则无法修改设备BootROM密码,关闭“支持配置设备BootROM密码”操作请参见配置设备BootROM密码策略。
设备本地CLI配置
背景信息
设备上线之后,如果用户登录设备CLI,并通过命令行方式对设备业务进行配置或修改,可能会和iMaster NCE-Campus下发的配置发生冲突,导致业务异常。缺省情况下,用户可以通过CLI对设备进行配置。
为了避免通过命令行修改设备配置而导致业务异常,租户管理员可以关闭交换机本地CLI配置功能,关闭交换机本地CLI配置功能之后,通过设备CLI只能执行部分命令,可执行命令清单请参见表4-126。
- V100R019C10版本交换机,只有以下款型支持此功能:
- S5735-L12T4S-A、S5735-L12P4S-A、S5735-L24T4S-A、S5735-L24P4S-A、S5735-L24T4X-A、S5735-L24P4X-A、S5735-L32ST4X-A、S5735-L48T4S-A、S5735-L48T4X-A、S5735-L48P4X-A。
- S5720-12TP-LI-AC、S5720-12TP-PWR-LI-AC、S5720-28TP-LI-AC、S5720-28TP-PWR-LI-AC、S5720-28TP-PWR-LI-ACL、S5720-28P-LI-AC、S5720-28P-PWR-LI-AC、S5720-52P-LI-AC、S5720-52P-PWR-LI-AC、S5720-16X-PWH-LI-AC、S5720-28X-LI-AC、S5720-28X-LI-DC、S5720-28X-LI-24-SAC、S5720-28X-LI-24S-DC、S5720-28X-PWR-LI-AC、S5720-28X-PWR-LI-ACF、S5720-28X-PWH-LI-AC、S5720-52X-LI-AC、S5720-52X-LI-DC、S5720-52X-PWR-LI-AC、S5720-52X-PWR-LI-ACF、S5720-52X-LI-48S-AC。
- V100R020以后版本的交换机都支持此功能。
前置任务
MSP管理员已授权租户开启/关闭允许交换机本地,详细操作请参见授权租户开关设备本地CLI配置功能。
操作步骤
- 在主菜单中选择“管理设置”页签,在左侧导航树选择“设备本地CLI配置”。 ,单击
- 开启“允许交换机本地CLI配置”,单击“应用”。缺省情况下“允许交换机本地CLI配置”开启,用户可以通过CLI对设备进行配置。“允许交换机本地CLI配置”关闭之后,通过CLI登录设备之后,只可以执行部分命令,其他命令无法执行,可执行命令清单请参见表4-126。表4-126 可执行命令清单
视图
白名单命令行
系统视图
interface Ethernet
interface GigabitEthernet
interface MultiGE
interface XGigabitEthernet
interface 40GE
interface 100GE
reset trace instance
save trace information
trace
undo trace
acl
undo acl
pki
undo pki
observe-port
undo observe-port
traffic-mirror
undo traffic-mirror
traffic-statistic
undo traffic-statistic
capture-packet
undo capture-packet
http server load
undo http server load
lldp enable
undo lldp enable
arp snooping enable
undo arp snooping enable
display
quit
return
diagnose
reset cloud-mng work-mode
netconf register abort
undo netconf register abort
ping
tracert
stelnet ip-address
sftp
说明:如下sftp命令行不在白名单范围内:
sftp client-source
sftp client-transfile
sftp ipv4
sftp ipv6
sftp server enable
mad restore
Ethernet 接口视图、
GE接口视图、
MultiGE接口视图、
XGE接口视图、
40GE接口视图、
100GE接口视图
traffic-mirror
undo traffic-mirror
traffic-statistic
undo traffic-statistic
port-mirroring
undo port-mirroring
display
quit
return
negotiation auto
undo negotiation auto
speed
undo speed
duplex
undo duplex
virtual-cable-test
arp snooping enable
undo arp snooping enable
lldp enable
undo lldp enable
ACL视图
ACL视图下所有命令
FTP视图
FTP视图下所有命令
PKI实体视图
PKI实体视图下所有命令
PKI域视图
PKI域视图所有命令
无线配置视图
WLAN视图所有命令
Netconf配置视图
Netconf视图所有命令
配置交换机管理IP
- 在主菜单中选择 。
- 单击列表中的设备名称,进入设备详情页面。
- 单击“配置管理IP”按钮。
- IP地址获取方式选择“动态”方式或“静态”方式,如果选择静态方式,配置管理IP地址、掩码和网关。
一键重启设备
前提条件
已经将新设备添加到iMaster NCE-Campus并加入站点。
操作步骤
设备重启会导致业务中断,未保存的预配置丢失,请先保存配置再重启设备。
- 在主菜单中选择 。
- 重启设备,可以采用以下两种方式重启设备。
- 选择需要重启的设备,单击“更多操作 > 重启”,此方式适用批量重启多台设备。
- 单击列表中的设备名称,进入设备详情页面,单击右上角的“重启设备”。
- 选择需要重启的设备,单击“更多操作 > 重启”,此方式适用批量重启多台设备。
- 在弹出页面中,单击“确定”,完成设备重启。
设备替换
背景信息
设备发生故障、设备老化或升级更替时,租户管理员可以在iMaster NCE-Campus上完成设备替换操作,将旧设备的配置信息同步至同型号的新设备,保持业务的正常运行。
前提条件
已经将新设备添加到iMaster NCE-Campus。对于分布式AP和中心AP,新设备需要处于离线或未注册状态。
- 替换设备和被替换设备型号必须一致。
- 设备替换完成之后,iMaster NCE-Campus会把旧设备的配置重新下发给新设备,但是通过命令行界面下发的配置无法自动重新下发,需要登录设备命令行界面重新配置。建议定期对设备配置文件进行备份,可以通过配置备份任务,自动定期备份设备配置文件,详细配置过程请参见配置备份任务。
- 交换机设备替换完成之后,iMaster NCE-Campus会把旧设备的配置重新下发给新设备,同时会触发设备重启。
操作步骤
- 在主菜单中选择 。
- 在需要替换的设备列表对应的“操作”栏,单击
。
- 进入替换设备页面,在“替换后设备(新设备)”区域选择新设备,单击“确定”,将旧设备替换成新设备。系统会将旧设备的信息同步至新设备,包括设备所属的站点、位置信息和设备配置信息等。
设备升级
注意事项
- 软件获取必须通过华为技术在支持网站https://support.huawei.com/进行版本申请,并获取升级软件。通过其它途径获取的软件为非法软件,严禁使用。
- 升级前请仔细阅读目标版本对应的“版本说明书”或“补丁说明书”,了解目标版本信息。
- 请确保执行升级操作的工程师已经参加过相关升级培训。
- 请确保升级过程中设备的电源稳定,如果升级过程中设备供电中断将对设备产生不可预知的后果。
- 升级之前请关闭设备的自动保存功能,否则可能导致加载失败。
- 在进行设备软件加载过程中,SFTP服务器与设备的连接正常,否则升级过程无法正常完成。
- 在升级过程中不能对设备进行任何其它操作,比如插拔单板,更换主控等。否则可能造成升级任务回滚,以致中断业务、升级失败等严重后果。
- 包加载升级过程中,禁止了主备板数据库同步,所以不允许修改配置,否则可能导致回滚或加载过程中修改的配置丢失。
- 如果待升级网元不在同一个升级任务中,需要保证不同任务中的同一通信路由上的网元,相对于网关网元由远及近的激活
NETCONF协议纳管设备升级/降级
背景信息
系统管理员、MSP管理员或租户管理员通过文件上传工具将设备软件大包或补丁文件上传到iMaster NCE-Campus内置的文件服务器。租户管理员可以制定升级/降级策略,对设备完成手动或自动升级/降级。
可以选择所有设备或部分设备一起升级,有两种方式:
- 通过设备型号进行升级,站点内所有相同型号的设备都会分批升级。
- 通过设备名称进行升级。显示所有设备,可以选择需要升级的设备。
- 由于控制器南向出口带宽有限,如果控制器对大量设备同时执行升级操作,部分设备可能会由于等待时间过长而显示为“下载失败”。如果遇到这种情况,请稍后再试。
- 系统软件和冷补丁升级会重启设备,重启过程会导致业务中断,建议在非业务繁忙时间段升级。
- 设备重启会导致未保存的预配置丢失,请在升级前选择对应站点保存配置。
- 混合型号(同一系列款型的不同型号)的堆叠交换机按照型号升级时,当前仅支持显示堆叠主成员的型号,备成员的型号默认不展示。
- 如果设备软件大包或补丁包的版本低于设备当前版本,升级操作实际上是完成版本的降级。
- 第三方文件服务器升级只支持AR,LSW和AP,并且AR设备默认支持V200R019C00以及之后版本,AP和LSW默认支持V200R019C10以及之后版本。
前置任务
RSA和CBC相关秘钥交换算法存在安全风险,控制器默认不启动该算法。如升级计划中存在V300R019C00SPC300 前版本的设备,请联系管理员修改参数,开启RSA和CBC交互密码算法,开启方法请参见2。
iMaster NCE-Campus默认开启设备证书ESN校验。如升级计划中存在V300R19C00SPC300版本及以前版本的设备,请联系系统管理员关闭设备证书ESN校验功能。后续如需开启此安全配置,请先申请新的设备证书进行设备证书替换,开启方法请参见3。
设备数据上报需要建立HTTP/2通道,建立通道时, iMaster NCE-Campus需要校验与设备证书的一致性,如果交换机设备版本为V200R008C00及之前版本,需要在iMaster NCE-Campus管理面开启老设备证书端口。详细操作请参见4。
- 登录管理面。
- 在主菜单中选择“产品 > 软件管理 > 部署产品软件”,单击“更多 > 修改配置参数”,将“RSA_ENABLE”设置为“true”,单击“确定”。
RSA为不安全协议,开启之前和先和用户确认。
- 在主菜单中选择“产品 > 软件管理 > 部署产品软件”,单击“更多 > 修改配置参数”,将“ESN_CHECK_ENABLE”设置为“false”,单击“确定”。
- 在主菜单中选择“产品 > 软件管理 > 部署产品软件”,单击“更多 > 修改配置参数”,将“DEVICE_OLD_CERT_ENABLE(是否启用老设备证书)”设置为“true”,单击“确定”。
- 单击
图标,查看是否配置成功。
- 等待3~5分钟之后,在主菜单中选择“产品 > 系统监控”,单击“服务”页签,搜索“FIProxyService”,检查“FIProxyService”服务是否重启成功,确认“FIProxyService”状态正常后再对设备进行升级。
操作步骤
- 上传软件大包或补丁文件。
- 如果使用iMaster NCE-Campus内部服务器升级设备,请使用Web页面将软件大包或补丁文件上传到iMaster NCE-Campus。详细操作过程请参见文件管理。
- 如果使用第三方文件服务器升级设备,请将系统软件或补丁文件上传到第三方文件服务器,操作步骤如下。
如果系统管理员或者MSP管理员已经上传或录入了适用于目标设备的软件大包或补丁文件,可以跳过此步骤。
- 在主菜单中选择“升级准备”界面,查看站点设备信息。站点后边红色数字表示站点下推荐升级的设备数。单击“筛选条件”,选择筛选条件,单击“确定”,可以查看指定站点和设备的升级信息。 ,进入
- 选择站点并单击“计划升级”,进入升级管理界面。
配置升级时间:包括“时间模式”、“升级文件下载时间”和“软件升级重启时间”。
- 如果时间模式选择“设备时间”,必须要保证站点的时区配置与设备所在站点的时区配置保持一致,否则无法在预期时间进行升级。
- 在对设备进行补丁卸载场景中,不支持配置单独卸载补丁的定时任务。
- 选择文件服务器,如果通过iMaster NCE-Campus的Web页面上传系统软件,请选择内部文件服务器;如果使用第三方文件服务器升级设备,将系统大包或补丁上传到第三方文件服务器之后,请选择使用的第三方文件服务器名称。
- 选择升级方式并配置升级目标版本。
- 升级方式选择“设备型号”,选择设备型号,则表示本站点所有同型号的设备会批量升级。设置升级目标版本,选择设备“升级软件版本”和“升级补丁版本”,或者单击“全选最新版本”,并可以选择是否需要卸载补丁。
- 升级方式选择“设备名称”,则会列出所有设备,可以选择需要升级的设备。设置升级目标版本,选择设备“升级软件版本”和“升级补丁版本”,或者单击“全选最新版本”,并可以选择是否需要卸载补丁。
- 如果补丁回退到低版本时,“补丁卸载”选择“卸载”。
- 补丁升级到高版本时,“补丁卸载”选择“不卸载”。
- 升级方式选择“设备型号”,选择设备型号,则表示本站点所有同型号的设备会批量升级。设置升级目标版本,选择设备“升级软件版本”和“升级补丁版本”,或者单击“全选最新版本”,并可以选择是否需要卸载补丁。
- 单击“确定”,进入更改摘要页面,单击“确定”,完成升级计划配置,进入“升级执行”页面。
- 如果设备已经开始升级且未结束,修改“软件升级重启/热补丁加载时间”,将不会生效。
- 热补丁升级时,设备不会重启。升级计划中的“软件升级重启时间”是热补丁生效时间。
- 如果通过CLI登录设备,并删除设备补丁,WebUI界面中的“当前补丁版本”信息不会立即更新,设备必须重新上线,并刷新WebUI页面,方可查看最新的设备补丁信息。如下图所示。
- 进入“升级执行”页面,可以查看设备升级完成情况,包括升级详情、升级进度和升级失败原因等信息。如果设备升级失败,则可以查看升级失败原因,问题解决后,选中此设备,单击“重新升级”,单独升级此设备。
- 设备升级失败之后,将鼠标放到失败原因上查看详细信息,如果设备失败原因为以下几条,问题解决后系统会自动重新升级,无需手工重新升级,其他情况需要手动执行重新升级。
- 设备和文件服务器不可达或文件不存在,请检查设备和文件服务器的连通性(检查IP是否能ping通,18021/18020端口是否能telnet上),登录文件服务器查看有无异常,以及排查文件在文件服务器上是否存在。另外,设备证书信息和设备ESN不匹配也会导致文件下载失败,请排查设备证书信息,查看设备证书和设备ESN是否匹配,请参见查看设备ESN和证书。
- 设备上未查询到该文件下载进度,5min后系统会重新下发该文件。
- 当前设备本地正在进行系统软件包备份,升级操作将会在备份完成后自动执行,请稍后。
- 通信失败,请检查设备是否正常收发报文,或网络连通后重试。
- 通信异常,请检查设备是否正常收发报文,或网络连通后重试。
- 设备升级成功之后,需要检查设备配置是否下发成功。
- 在主菜单中选择“配置结果”页签,设备“配置状态”为“成功”,则说明配置下发成功。 ,进入
- (可选)选择需要进行版本回滚的设备,单击“回滚”,对该设备进行版本回滚。如果升级失败,或者升级完成之后,发现版本有问题,可以将设备西戎软件回滚到升级之前的版本。
- 只有交换机V200R019C10SPC500之后版本支持进行版本回滚,其他产品不支持版本回滚。
- 进行版本回滚之前,请确认升级前系统软件在设备上未删除。
如果回滚失败,请根据回滚失败原因排除故障,然后重新进行回滚操作。
- 内部错误;
- 没有回滚信息;
- 回滚文件不存在;
- 校验回滚文件失败;
- 设置回滚文件失败;
- 重启失败;
- 操作不支持。
SNMP协议纳管设备升级
背景信息
设备的软件版本升级之后,会解决旧版本的一些BUG、增强或新增功能,可以通过iMaster NCE-Campus对设备批量进行升级。
在对设备进行补丁卸载场景中,不支持配置单独卸载补丁的定时任务。
前置任务
- 安装iMaster NCE-Campus时,同时完成SFTP服务器的配置,并为SFTP服务器配置缺省密码。
- 修改SFTP服务器的缺省密码,详细操作请参见南向FTP参数配置。
- 已通过SNMP协议添加设备,并且设备已正常上线。
操作步骤
- 在主菜单中选择
,单击“SNMP协议”,进入SNMP纳管设备升级页面。 ,单击
- 单击“新建项目”,输入项目名称,单击“确定”,创建升级项目。
- 进入升级准备页面。
- 单击“导入软件包”,选择需要升级的设备系统软件,单击“上传”,将设备系统软件上传到SFTP服务器,单击“确定”。
导入成功后,选择网元类型和文件类型,并填写版本,单击“确定”。
- 单击“导入检查包”,选择检查包和签名文件,单击“确定”,将检查包和签名文件上传到SFTP服务器。
- 选择需要升级的系统软件和对应的检查包,选择网元配置文件,单击“下一步”。
- 单击“导入软件包”,选择需要升级的设备系统软件,单击“上传”,将设备系统软件上传到SFTP服务器,单击“确定”。
- 进入升级规划页面,单击“创建”,配置升级模板,选择默认模板,在默认模板的基础上配置升级模板,可以根据需要选择默认模板的检查项。
系统提供的默认的升级模版如表4-127所示。
表4-127 默认升级模板说明设备类型
默认模板名称
适用场景
交换机
补丁升级模板(S1720 S1730 S2300 S5700 S6300 S6700)
支持款系S1720 S1730 S5700 S6300 S6700所有路径补丁升级
版本升级模板(S1720 S1730 S2300 S5300 S5700 S6300 S6700)
支持款系S1720 S1730 S5300 S5700 S6300 S6700所有路径版本升级
集群版本升级模板(S9300 S12700)
支持款系S9300 S12700所有路径集群版本升级
补丁升级模板(S7700 S9300 S9700 S12700)
支持款系S7700 S9300 S9700 S12700所有路径补丁升级
单框版本升级模板(S7700 S9300 S9700 S12700)
支持款系S7700 S9300 S9700 S12700所有路径单框版本升级
AR
默认软件升级模板
适用于AR设备的软件升级
默认补丁升级模板
适用于AR设备的补丁升级
防火墙
双机版本升级路径V5-V5(V500R001-V500R001、V500R002-V500R002、V500R002-V500R005、V500R005-V500R005)
支持双机设备(USG6100、USG6300、USG6500、 USG6600、 USG9500、SeMG9811-X、EUDEMON200E-N、 EUDEMON1000E-N、EUDEMON8000E-X)版本升级
双机版本升级路径V6-V6(V600R006-V600R006、V600R006-V600R007、V600R007-V600R007)
支持双机设备(USG6100E、USG6300E、USG6500E、USG6600E、USG6700E、EUDEMON200E-G、EUDEMON1000E-G、ANTIDDOS1800)版本升级
版本升级路径V5-V5(V500R001-V500R001、V500R002-V500R002、V500R001-V500R005、V500R002-V500R005、V500R005-V500R00)
支持设备(USG6100、USG6300、USG6500、USG6600、USG9500、SeMG9811-X、EUDEMON200E-N、EUDEMON1000E-N、EUDEMON8000E-X、ANTIDDOS8000)版本升级
版本升级路径V6-V6(V600R006-V600R006、V600R006-V600R007、V600R007-V600R007)
支持设备(USG6100E、USG6300E、USG6500E、USG6600E、USG6700E、EUDEMON200E-G、EUDEMON1000E-G、ANTIDDOS1800、ANTIDDOS8000)版本升级
补丁升级路径V5(V500R001、V500R002、V500R005)
支持设备(USG6100、USG6300、USG6500、USG6600、USG9500、SeMG9811-X、EUDEMON200E-N、EUDEMON1000E-N、EUDEMON8000E-X、ANTIDDOS8000)补丁升级
补丁升级路径V6(V600R006、V600R007)
支持设备(USG6100E、USG6300E、USG6500E、USG6600E、USG6700E、EUDEMON200E-G、EUDEMON1000E-G、ANTIDDOS1800、ANTIDDOS8000)补丁升级
- 单击“下一步”,配置回滚模板,单击“确定”,升级失败之后,会按照回滚模板自动进行版本回滚。
- 进入升级执行页面,单击“创建”,选择升级模板和需要升级的设备,单击“确定”。
如果需要升级的设备较多,可以单击“批量导入”,批量导入需要升级的设备。
- 选择升级任务,单击“启动”,执行升级任务。
- 升级完成之后,单击任务名称,查看升级结果。
- 如果存在升级未成功的设备,单击“任务报告”,导出升级任务报告,查看未升级成功的原因,排查故障之后重新升级。
相关操作
获取检查包步骤如下:
- 登录华为技术支持网站https://support.huawei.com/carrierindex/zh/hwe/index.html。
- 在搜索栏中输入关键字iManager uUpgrade,点击搜索栏下方弹出路径。
- 选择产品软件页签,点击对应的产品版本获取检查包。
交换机升级参考
产品名称 |
---|
S1720系列 |
S1730系列 |
S5300系列 |
S5700系列 |
S6300系列 |
S6700系列 |
S7700系列 |
S9300系列 |
S9700系列 |
S12700系列 |
AR路由器升级参考
产品名称 |
---|
AR129CVW |
AR129CGVW-L |
AR161EW |
AR1220E |
AR2220E |
AR651C |
AR651 |
AR651W |
AR657W |
AR617VW-LTE4EA |
AR617VW |
AR611W-LTE4CN |
AR611W |
AR6120 |
AR6121 |
AR6300 |
AR6140-9G-2AC |
防火墙升级参考
产品名称 |
---|
USG6100 |
USG6300 |
USG6500 |
USG6600 |
USG9500 |
USG6100E |
USG6300E |
USG6500E |
USG6600E |
USG6700E |
EUDEMON200E-N |
EUDEMON200E-G |
EUDEMON1000E-N |
EUDEMON1000E-G |
SEMG9811-X |
ANTIDDOS1800 |
ANTIDDOS8000 |
ANTIDDOS12000 |
EUDEMON8000E-X |
EUDEMON9000E-X |
一键恢复设备开局配置
背景信息
在设备下线或旧设备替换场景,提供一键恢复开局配置的功能。便于设备快速恢复到开局配置状态。
只有AR设备支持此功能。
操作步骤
- 在主菜单中选择 。
- 勾选待操作的设备,单击“更多操作 > 恢复开局配置”。
- 在弹出的“高危”对话框中单击“是”。
恢复开局配置将会导致设备下线,iMaster NCE-Campus无法管理设备。
一键恢复设备出厂配置
背景信息
在设备下线或旧设备替换场景,提供一键恢复出厂配置的功能。便于设备快速恢复到出厂配置状态。
- 对于交换机,只有V200R011C10SPC550及后续版本才支持此功能。
- FW、AR、WAC、FitAP和堆叠交换机不支持此功能。
操作步骤
- 在主菜单中选择 。
- 勾选待操作的设备,单击“更多操作 > 恢复出厂配置”。
- 在弹出的“注意”对话框中,选中“我确认已经充分了解可能的风险”,单击“是”。
查询AP设备上下线日志
背景信息
租户管理员可以根据需要,查询某台AP设备的上下线日志。包括设备离线原因以及上线失败原因。
操作步骤
- 在主菜单中选择 。
- 单击待查看的AP设备名称,进入“单设备详情”界面。
- 单击“事件日志”页签,查看该设备的上下线日志信息。
替换设备证书
背景信息
设备证书相关的数字文件,由认证权威经过数字签名,包含公开密钥拥有者信息、公开密钥签发者信息、有效期以及一些扩展信息。通过设备证书在设备和服务器之间建立一条SSL安全通道保证双方传递信息的安全性。
当设备证书不能满足当前的安全需求,或者设备证书已经过期时,需要替换新的设备证书,以保证设备的安全性。
证书替换完成之后,设备会自动重启,否则证书不生效。设备重启期间会下线,替换证书之前请确保不影响业务。
操作步骤
- 使用租户管理员登录iMaster NCE-Campus,在主菜单中选择 ,选择需要替换证书的设备,单击“导出证书请求文件”,将该设备的证书请求文件导出(csr格式)。
- 不能多次导出证书请求文件,否则会导致之前导出的证书请求文件失效,使较早导出的证书请求文件申请到的证书失效。
- 如何确认设备证书为旧款证书,请参见如何判断设备证书为旧款证书。
- 将证书请求文件上传到PKI网站申请证书,获取pem格式公钥文件。此文件申请需联系技术支持人员进行申请。
- 上传设备证书,单击“上传证书”,在弹出窗口中选择证书文件,单击“确定”。
- 上传的证书需要以设备的ESN来命名,否则会导致证书无法正常上传。
- 在“设备证书管理”页面,等待新证书状态变为“已经上传”,单击“提交”执行证书替换操作。证书下发之后,iMaster NCE-Campus会下发设备重启指令,设备重启成功之后,新证书状态如果为“下发成功”,则说明证书替换成功。
新证书状态请参见表4-131。
设备时间修改
背景信息
NTP(Network Time Protocol)即网络时间协议,用于在分布式时间服务器和客户端之间进行时间同步的一种协议,该协议可以实现客户端与服务器的时间同步校正功能。
对于网络中的众多设备,如果依靠管理员手工输入命令来修改系统时钟,不仅工作量巨大,也不能保证时钟的精确性。通过配置NTP,可以很快将网络中设备进行时钟同步,同时保证很高的精度。
操作步骤
- 在主菜单中选择 。
- 选择“基础配置”区域中,为设备配置时区和NTP服务器。 ,在
远程登录设备命令行
背景信息
租户管理员可以根据需要,通过iMaster NCE-Campus远程登录到在线设备的命令行进行操作。
网络设备被iMaster NCE-Campus纳管后,如果有需要通过命令行清除配置信息的场景,比如管理子网发生变化,导致网络设备需要重新纳管;网络设备需要被新的iMaster NCE-Campus纳管等,在这种情况下,执行reset saved-configuration命令,仅能清除网络设备保存的配置文件,容易导致网络设备不能通过iMaster NCE-Campus进行Stelnet。
对于S系列交换机,请执行如下命令同时清除网络设备保存的配置文件和数据库信息:
- V200R019C00SPC500以前版本:在用户视图下执行reset cloud-mng db-configuration命令。
- V200R019C00SPC500及以后版本(包括V200R019C00SPC500):在用户视图下执行reset netconf db-configuration命令。
- 配置文件模式站点内设备,不支持此操作。
操作步骤
- 在主菜单中选择 。
- 单击待登录的设备名称,进入“单设备详情”界面。
- 单击右上角的“命令行”,远程打开设备的命令行界面。如果登录失败,出现以下异常信息,请排查故障之后,重新登录。
- IP/port did not match :IP/端口不匹配。
- Authentication fail:认证失败。
- Disconnected by device:设备断开连接。
- Unable to open channel:无法打开SSH通道。
- Connection Reset By Peer:网络问题。
如下图所示:
- 通过CLI登录设备之后,不可用修改iMaster NCE-Campus下发给设备的配置,否则会影响业务。
- 禁止通过命令行将日志级别修改为DEBUG级别。
- 无论在任何场景下,连续单击两次“命令行”按钮的时间间隔必须超过一分钟。
- MSP代维租户场景下,打开远程登录命令行功能后,退出代维模式前请关闭命令行窗口。如果在退出代维后关闭命令行窗口,用户将无法继续使用该设备命令行窗口,出现这种情况有两种解决方案:
- iMaster NCE-Campus控制器10分钟会自动清理,请等待10分钟重新打开远程命令行。
- 重新登录MSP帐号。
- 进入命令行界面之后,如果由于文字异常换行导致参数名和参数值不再同一列,请在操作系统字体库增加monospance字体族中的任意一种字体。
- 如果通过云化设备的命令行界面远程登录到其他设备的命令行界面,在登录成功后输入命令时如需删除内容,请使用“Shift+Backspace”。
- 如果集群节点上配置了免密码认证服务,会导致通过界面远程登录设备命令行的功能不可用。
- VXLAN交换机不支持远程登录设备命令行。
- AR设备只有以下款型支持通过远程命令登录,其他款型不支持。
AR-Sc-U-BC、AR-Se-U-BC、AR-Sa-U-BC、AR-So-U-BC、AR-Sc-Lc-BC、AR-Se-L-BC、AR-Sa-La-BC、AR-So-Lo-BC、AR-Sc-Lc-MC、AR-Se-L-MC、AR-Sa-La-MC、AR-So-Lo-MC、AR-Sc-MC、AR-Se-MC、AR161EW、AR169EGW-L、AR169EW、AR161、AR161W、AR161F、AR161FW、AR161FGW-L、AR168F、AR169F、AR169FGW-L、AR1220C、AR1220EVW、AR1220E、AR2220、AR2220E、AR2204-51GE、AR2204-27GE、AR2204XE、AR2240、AR2240C、AR3260、AR3670、AR1000V、AR1610-X6、AR651W-X4、AR651-X8、AR651、AR651C、SRG3360、AR2204-51GE-P、AR2204-51GE-R、AR2204-27GE-P。
- (可选)单击“Export Screen Display”,可以导出命令行界面显示信息。
打开设备Web网管
前置任务
如果通过iMaster NCE-Campus登录WAC设备 Web网管,需要使用命令行在WAC设置执行如下配置,否则无法登录WAC的Web网管。
http secure-server server-source -i Vlanif 11 //Vlanif 11为WAC和iMaster NCE-Campus互通的接口。
操作步骤
- 在主菜单中选择 。
- 单击待登录的设备名称,进入“单设备详情”界面。
- 单击右上角的“设备配置”,打开远程设备的Web网管界面。单击“设备配置”的时候,“SSH代理隧道”会自动打开,关闭Web网管页面之后,等待15分钟,“SSH代理隧道”会自动关闭。也可点击该按钮立即关闭,否则“SSH代理隧道”未关闭,无法打开该设备的“设备配置”功能以及“命令行”功能。
- 同一租户最多可同时登录20台设备的Web网管。
- FW和WAC设备支持登录Web网管。
- AR设备只有AR6280和AR651C支持登录Web网管。
- 只有以下型号交换机支持登录Web网管。
- S12700系列交换机
- S12700-E系列交换机
- S7700系列交换机
- S5720-56C-HI-AC
- S5720-32C-HI-24S-AC
- S5720-56C-PWR-HI-AC
- S5720-56C-PWR-HI-AC1
- S5730-36C-HI
- S5730-36C-PWH-HI
- S5730-44C-HI
- S5730-44C-PWH-HI
- S5730-60C-HI
- S5730-60C-PWH-HI
- S5730-68C-HI
- S5730-68C-PWH-HI
- S5730-36C-HI-24S
- S5730-44C-HI-24S
- S5730-60C-HI-48S
- S5730-68C-HI-48S
- S5731-H24T4XC
- S5731-H48T4XC
- S5731-H24P4XC
- S5731-H48P4XC
- S6720-30L-HI-24S
- S6720-50L-HI-48S
- S6730-H48X6C
- S6730-H24X6C
设备特征库升级
背景信息
SA(Service Awareness)通过对报文进行深度的识别和分类,识别网络中运行的协议和应用。SA库中包括了应用的识别规则,应用的名称描述等信息;设备通过加载SA库,获得特征库中的特征数据,实现对应用的识别。
由于各种应用在不停的变化和增加,通过定期升级设备上的应用特征库,可以提高识别的准确性。通过下面操作,将SA特征库加从iMaster NCE-Campus加载到设备上。
以下AP设备不支持SA升级:
AP2050DN、AP2050DN-E、AP2050DN-S、AP4050DN-E、AP4050DN-HD、AP6150DN、AP7050DE、AP8030DN、AP8130DN、R230D、R240D、R250D、R250D-ER、R251D、R251D-E、R450D、AP200EC、AD9431DN-24X、AP4130DN、AP2030DN、AP6010DN-AGN、AP3010DN-AGN、AP2010DN、AP6510DN-AGN和AP5030DN-S。
特征库升级交互流程
控制服务器:域名默认为sec.huawei.com,作用是分配下载服务器和管理下载服务器的状态,即下载服务器和特征库文件是否可用。控制服务器为华为所有的服务器,部署位置安全,可靠。
发布服务器:作用是将特征库文件分发给下载服务器。
下载服务器:保存特征库文件服务器,为设备升级特征库提供下载服务器。下载服务器是分区域部署的,分别部署在中国区、亚洲区、欧洲区和美洲区。
- iMaster NCE-Campus:从下载服务器下载特征文件到本地文件服务器。
特征库升级的大体交互流程如图4-15所示:
iMaster NCE-Campus连接控制服务器,发起特征库升级请求,请求下载服务器的地址。
制服务器为iMaster NCE-Campus分配下载服务器地址。请求数据传输过程数据加密,数据处理过程中无华为以外的其他处理者。
iMaster NCE-Campus与控制服务器连接使用的协议为HTTPS或HTTP。HTTPS协议的端口为443,HTTP协议的端口为80。如果iMaster NCE-Campus通过代理服务器升级,仅支持使用HTTP协议。
验证通过后,控制服务器向iMaster NCE-Campus分配下载服务器的地址。
- iMaster NCE-Campus连接下载服务器,请求下载特征库文件。iMaster NCE-Campus与下载服务器连接使用的协议和端口为:
如果iMaster NCE-Campus与控制服务器连接使用的协议为HTTPS,则iMaster NCE-Campus与下载服务器连接也使用HTTPS协议,端口为443。
如果iMaster NCE-Campus与控制服务器连接使用的协议为HTTP:
如果iMaster NCE-Campus直接连接升级中心进行升级,则iMaster NCE-Campus与下载服务器连接使用FTP协议(被动模式),FTP协议控制通道端口为21,数据通道端口为10001~15000(动态分配)。
如果iMaster NCE-Campus通过代理服务器升级,则iMaster NCE-Campus与下载服务器连接使用HTTP协议,端口为80。
- 请求通过后,下载服务器向iMaster NCE-Campus发送特征库文件,特征库文件本身加密。
HTTP升级方式存在风险,推荐使用HTTPS升级方式。如需使用HTTP升级方式,请严格限定安全策略的匹配条件。
- 设备向iMaster NCE-Campus请求特征库文件。请求数据包括设备型号、设备版本、设备ESN、特征库类型、特征库当前版本和国家(可选)。
- iMaster NCE-Campus根据设备请求信息发送特征库文件到设备。
前置任务
- 完成特征库服务器的配置,详细配置过程请参见配置特征库服务器。
- 最新的特征库文件已经下载到iMaster NCE-Campus,详细操作过程请参见升级iMaster NCE-Campus上的特征库。
操作步骤
- 在主菜单中选择“升级策略”页面,选择需要升级特征库的站点和设备类型,单击“制定新策略”。 ,进入
- 进入“制定新策略”页面,配置每周定时升级或立即升级,单击“确认”。
- iMaster NCE-Campus共用一套特征库文件,各个租户可以共用。
- 通过iMaster NCE-Campus对AR设备升级SA支持两种:SA_H30071001(1600+)和SA_H30071000(6000+)。
- 设备加入站点之后,建议对设备的SA特征库升级,保证设备和控制器SA特征库版本一致。
- 在升级过程中,可以单击
图标,可以查看SA升级进度。
升级时系统会判断本地特征库版本是否与最新的版本号一致,如果不一致则升级。新的特征库会保存到文件服务器中提供给设备下载使用,保存到数据库中提供给其他组件查询应用使用。旧的特征库如果已经没有站点使用则会自动删除,如果有站点还在使用则保留(数据库和文件服务器都会保留)。
- 单击“升级详情”页签,可以查看SA升级的详细信息。
激活设备License
背景信息
管理员可以通过iMaster NCE-Campus激活设备License。
前置任务
租户管理员已完成设备License文件上传,上传方法请参见文件管理。
操作步骤
- 在主菜单中选择 。
- 选择待激活license,单击“激活”。
参数说明
参数 |
说明 |
---|---|
设备名称 |
需要激活License的设备名称 |
ESN |
设备ESN |
站点名称 |
设备所属站点 |
激活状态 |
License激活状态,包括以下状态:
|
上次激活License |
上次激活的License |
License状态 |
设备License当前状态,包括以下几种状态:
|
激活时间 |
激活License的时间 |
到期时间 |
License到期时间 |
待激活License |
License文件已上传到设备,尚未激活的License |
为AP-IoT设备下发命令
背景信息
第三方物联网插卡(IoT)可以插在AP设备上使用,为了方便对第三方IoT插卡进行业务配置,可以通过iMaster NCE-Campus将IoT插卡的命令行下发到IoT插卡,实现第三方插卡业务的配置和维护。
- 当前只支持对SES IoT卡下发命令。
- IOT插卡命令请向插卡供应商咨询获取,如果命令内容不正确可能会导致执行失败或插卡功能异常,请谨慎执行。
操作步骤
- 在主菜单中选择 ,进入设备监控页面。
- 选择 ,查看IoT卡信息。
操作列图标分别表示如下含义:
:重置IoT卡网络配置。
:重启IoT卡。
:将IoT卡恢复为出厂设置。
:IoT卡切换Flash分区。
- 为IoT下发命令,配置IoT卡业务。
- 为单个IoT卡下发命令,选择需要下发命令的IoT卡,单击“命令下发”。
在弹出警告窗口单击“确定”,进入命令行下发界面,输入需要下发的命令行,单击“确定”。
- 单击“全部下发命令”,为所有IoT卡批量下发命令。
在弹出警告窗口单击“确定”,进入命令行下发界面,输入需要下发的命令行,单击“确定”。
- 为单个IoT卡下发命令,选择需要下发命令的IoT卡,单击“命令下发”。
- 单击“查看命令下发结果”页签,查看命令是否下发成功,如果命令下发失败,请检查命令输入是否正确,或咨询IoT插卡厂商。
单击“详情”列的“查看”,可以查看命令下发详情。
设备文件管理
原理描述
定义
配置文件管理指通过iMaster NCE-Campus对其所管理设备的配置文件进行备份、恢复、基线化、查看、导入、导出、运行至启动、比较等操作。
价值描述
通过配置文件管理功能及时备份设备配置文件,可提高业务运行时的安全性和可靠性。当设备遇到故障导致配置文件损坏时,将已备份的配置文件恢复到设备上,快速恢复设备的配置文件和业务。同时还支持查看配置变更,配置文件备份后会自动进行差异比较,获取配置变更信息,帮助你及时了解网络的配置变更情况。
应用场景
- 备份配置文件:随着设备上各种业务不断的变更和扩展,配置文件的内容会发生变化。及时备份设备配置文件,可提高业务运行时的安全性和可靠性。
- 恢复配置文件:当设备遇到故障导致配置文件损坏时,将已备份的配置文件恢复到设备上,快速恢复设备的配置文件和业务。
- 导入配置文件:将本地保存的配置文件导入到iMaster NCE-Campus。将已导入的配置文件恢复到设备上。
- 导出配置文件:将备份的配置文件导出到本地,便于用户查看。
- 运行至启动:即保存设备配置。用户通过命令行可以修改设备的当前配置,而这些配置是暂时的,如果要使当前配置在系统下次重启时仍然有效,在重启设备前,需要将当前配置保存到配置文件中。
- 查看配置变更:需要查询配置文件的具体变更差异时,通过对比两个配置文件,可以直观地查看变更详情。
- SNMP协议纳管设备支持所有场景,NETCONF协议纳管的设备支持场景请参见表4-133。
表4-133 NETCONF协议纳管的设备支持场景信息
设备(站点)
备份启动配置
备份运行配置
恢复至启动
恢复至运行
运行至启动
WAC(配置文件站点)
不支持
支持
支持
不支持
不支持
交换机(配置文件站点)
不支持
支持
支持
不支持
不支持
AR(配置文件站点)
不支持
不支持
不支持
不支持
不支持
AP(配置文件站点)
不支持
支持
不支持
不支持
不支持
WAC(普通站点)
不支持
支持
不支持
不支持
不支持
交换机(普通站点)
不支持
支持
不支持
不支持
不支持
AP(普通站点)
不支持
支持
不支持
不支持
不支持
AR(普通站点)
不支持
不支持
不支持
不支持
不支持
FW(配置文件站点/普通站点)
不支持
不支持
不支持
不支持
不支持
技术原理
iMaster NCE-Campus备份配置文件的原理图如图4-16所示。
- 管理员通过配置文件管理执行备份操作。
- 配置文件管理服务下发命令给设备进行配置文件备份,并告知备份路径。
- 设备收到命令后通过SFTP协议将配置文件上传到iMaster NCE-Campus。
- 配置文件管理服务查看备份状态,备份结束后管理员可查看备份结果。
依赖和限制
- 仅支持使用SFTP方式备份和恢复配置文件。通过该方式备份和恢复配置文件时,需首先在设备上使能SSH客户端。
- 正常情况下,200台设备同时执行备份或恢复操作,大约耗时30分钟。大量设备配置下发耗时较长,请选择合适的操作时间,避免影响正常网络业务。
- 恢复设备配置文件时,如果当前配置文件配置错误,存在设备业务中断的风险。请在执行恢复操作前,仔细确认当前文件中的配置是否正确,防止误操作影响网络业务。
- 当堆叠交换机的成员变更(如增删成员)或单台设备转换为堆叠时,系统会清除所有和此设备相关的配置文件、备份任务及配置变更信息。
备份设备配置文件
背景信息
在设备完成配置上线后,建议及时备份设备的配置文件,避免重要业务配置数据丢失。
前提条件
已完成南向SFTP参数配置,详细操作过程请参见南向FTP参数配置。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“配置文件”。
- 在配置文件列表页面,勾选单个或多个设备,单击“备份”。
页面显示最近的备份时间和最新的备份文件,表示备份成功。
- NETCONF协议纳管的设备只支持备份运行配置,不支持备份启动配置。
- SNMP协议纳管设备既支持备份运行配置,也支持备份启动配置。
- 当前支持备份AP、WAC和LSW的配置文件。
- 单击配置文件的名称,查看备份文件的详细信息,包括设备名称、设备IP、文件名、文件内容。
- 单击“返回”,返回配置文件列表。
导入设备配置文件
背景信息
用户可以将保存在本地的设备配置文件导入到iMaster NCE-Campus。当需要恢复设备配置文件时,可选择将该本地文件恢复到设备上。
在执行导入操作前,请先确认配置文件的正确性。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“配置文件”。
- 在配置文件列表页面,单击某条记录操作列中
。
- 单击
,选择本地配置文件。(可选)勾选“设置成基线文件”。
支持.txt、.conf、.cfg三种格式的文件导入。文件大小不能大于2MB。
- 单击“确定”,返回配置文件列表。
列表中显示最新的导入时间和最新的导入文件,表示导入成功。
导出设备配置文件
背景信息
用户可以根据实际情况,将重要的配置文件信息导出到本地,方便查看,避免丢失。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“配置文件”。
- 导出配置文件
- 单个导出最新配置文件
在配置文件列表页面,单击某条记录操作列中
,导出最新运行配置或最新启动配置。
- 单个导出历史配置文件
- 在配置文件列表页面,对于存在备份文件的设备,单击某条记录操作列中
。
- 单击某条记录操作列中
,导出运行配置或启动配置。
- 在配置文件列表页面,对于存在备份文件的设备,单击某条记录操作列中
- 批量导出选中设备配置文件
勾选一个或多个需要导出的记录,单击
,选择“导出 > 导出选中设备配置文件”,单击“导出”。
- 批量导出所有设备配置文件
单击
,选择“导出 > 导出所有设备配置文件”,单击“导出”。
- 单个导出最新配置文件
恢复设备配置文件
背景信息
当需要恢复设备配置文件,例如:当设备遇到故障导致配置文件损坏时,将已备份的配置文件或者本地上传的配置文件恢复到设备上,能快速恢复设备的配置文件和业务。
- 单个恢复设备配置文件
针对单个设备,将备份的配置文件或者本地上传的配置文件恢复到设备上。如果配置文件有多个,可选定某个文件来恢复。也可从多个配置文件中设定某个文件为基线文件,将该基线文件恢复到设备上。
- 批量恢复设备配置文件
针对一个或多个设备,将设定的基线文件恢复到设备上。批量恢复前,需要先设定某个配置文件为基线文件。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“配置文件”。
- 云盒设备只支持恢复至启动,不支持恢复至运行。
- SNMP协议纳管设备既支持恢复至启动,也支持恢复至运行。
- 普通站点的AP、WAC和LSW设备支持备份配置文件,不支持恢复配置文件。
- 配置文件站点的AP、WAC和LSW支持备份配置文件,只有WAC、LSW和AR1610-X6支持恢复配置文件,AP不支持恢复配置文件。
- 恢复配置文件。
- 恢复设备配置文件时,如果当前配置文件配置错误,存在设备业务中断的风险。请在执行恢复操作前,仔细确认当前文件中的配置是否正确,防止误操作影响网络业务。
- 恢复至运行配置时,恢复操作将立即生效;恢复至启动配置时,设备重启后生效。
- 恢复配置文件操作并不是完全恢复配置文件原有的配置数据到设备上,只会恢复设备被删除和被修改的记录,对于设备现有比配置文件里多的配置数据依然会保留。
操作
说明
单个恢复设备配置文件
- 设置基线文件:在相应的设备配置文件中单击
,选择某个配置文件,单击
,将该配置文件设置成基线文件。
- 恢复配置文件:在相应的设备配置文件中单击
,选择待恢复的配置文件,单击
,选择“恢复至运行配置”或“恢复至启动配置”。
批量恢复设备配置文件
- 批量恢复设备基线文件
- 设置基线文件:在相应的设备配置文件中单击
,选择某个配置文件,单击
,将该配置文件设置成基线文件。
- 单击“返回”,在配置文件列表页面,选中一个或多个设备,单击“恢复”,选择“恢复至运行配置”或“恢复至启动配置”。
运行至启动
背景信息
“运行至启动”是指将当前设备上正在运行的配置设置成启动配置。
用户通过命令行可以修改设备的当前配置,这些配置是暂时且可被再次修改的。通过“运行至启动”功能,可将当前设备正在运行的配置保存到配置文件中,并作为设备的启动配置文件,在设备重新启动后仍然有效。iMaster NCE-Campus支持一个设备或多个设备运行至启动。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“配置文件”。
- 在配置文件列表中,选中一个设备或多个设备,单击页面右上角
,选择“运行至启动”。
NETCONF协议纳管的设备不支持运行至启动。
配置备份任务
背景信息
除了手工备份配置文件外,系统还提供定时自动备份配置文件的功能。自动备份的时间和设备可以通过备份任务配置。
- NETCONF协议纳管的设备只支持备份运行配置,不支持备份启动配置。
- SNMP协议纳管设备既支持备份运行配置,也支持备份启动配置。
- 当前支持备份AP、WAC和LSW的配置文件。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“备份任务”。
- 单击“创建”,设置备份任务的相关信息。
- 单击“确定”。任务列表中显示添加的任务信息,表示添加成功。
查看配置变更
背景信息
iMaster NCE-Campus支持对设备最新备份和上一次备份的配置文件之间的差异比较,包括配置的增加、删除、修改行数。通过查看详情可以了解配置变更的具体情况。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“配置变更”。
- 在列表中查看设备名称和IP、配置变更的时间、文件类型、文件变更的行数(增加、删除、修改)。
- 单击
,查看差异详情。
配置备份参数
背景信息
备份参数包括:
- 备份上限设置
设置单个设备启动配置或运行配置备份文件个数各自的上限值。当个数超过设置的上限值时,iMaster NCE-Campus默认删除备份时间最早的配置文件。
- 变更触发备份设置
设备侧必须配置定时保存配置文件的策略。设备在定时保存配置文件之前,会查看配置文件情况。如果配置文件与上次保存的不同,或者与上次保存的相同,但是期间有过改动的情况下,都会触发定时保存。当iMaster NCE-Campus侦听到设备侧定时保存配置文件后发送的告警,会自动备份设备配置文件。
以Huawei S5700系列以太网交换机 V200R019C00为例,配置定时保存配置文件的命令为如下。其他设备类型请参考具体设备配置手册。
set save-configuration [ interval interval | cpu-limit cpu-usage | delay delay-interval ] *
- 配置文件变更发送告警
备份运行配置或启动配置成功后,如果与最近一次备份成功的配置文件有差异,iMaster NCE-Campus会发送配置文件变更告警。如果没有差异。将覆盖最近一次备份成功的配置文件。
- 备份策略
备份策略支持仅备份运行配置、仅备份启动配置、同时备份运行配置和启动配置。
操作步骤
- 在主菜单中选择。
- 在左侧导航树中选择“备份参数”。
- 设置备份参数。
缺省情况下,“变更触发备份配置”和“配置文件变更发送告警”功能“去使能”,建议手工开启。
- 单击“应用”。
SNMP协议纳管设备管理
SNMP协议纳管设备管理与维护
查看设备信息
背景信息
设备成功添加到以后,可概览设备资源、查看设备面板、查看设备当前告警和历史告警、查看设备资源详情。
操作步骤
- 在主菜单中选择 ,单击SNMP协议纳管设备的名称。
- 单击列表中的设备名称,查看设备详细信息。
- 资源概览
在左侧导航树中选择、。
,可概览设备资源信息,如设备告警信息、端口运行状态、电源运行状态、风扇运行状态、平均CPU利用率、平均内存利用率、响应时间、当日不可达率、接口速率Top5、配置文件变更信息和链路关系。并可以修改设备名称、刷新、同步设备数据 - 查看设备面板
在左侧导航树中选择
,可查看设备面板信息、放大/缩小面板、刷新面板信息、显示/隐藏图例。 - 查看当前告警
在左侧导航树中选择
,可查看设备当前告警信息。单击,可对告警进行确认、清除、导出等更多操作。
- 查看历史告警
在左侧导航树中选择
,可查看设备历史告警信息。单击,可对告警进行导出备注等更多操作。
- 查看设备资源
在左侧导航树中选择
,单击相应页签,可分别查看设备的机框、单板、子卡、端口的详细信息。
- 资源概览
配置设备数据
背景信息
设备成功上线之后,可对设备接口进行管理,对设备配置文件进行配置,对设备协议参数进行重新配置,对设备VLAN信息进行查看和同步,对设备轮询参数进行设置,对WLAN特性进行管理。
操作步骤
- 在主菜单中选择 ,单击SNMP协议纳管设备的名称。
- 单击列表中的设备名称,管理设备数据。
- 管理设备接口
在左侧导航树中选择
,可对接口信息进行管理。- 查看:单击列表中的接口名称,可查看接口详细信息。
- 启用:勾选需要启用的接口,单击“启用”,操作成功后,接口的管理状态为“Up”。
- 禁用:勾选需要禁用的接口,单击“禁用”,操作成功后,接口的管理状态为“Down”。
- 修改备注:勾选需要修改备注的接口,单击“修改备注”,填写备注信息,并单击“确定”。
- 同步:勾选需要同步的接口,单击“同步”,将接口数据同步到iMaster NCE-Campus。
- 配置设备配置文件
在左侧导航树中选择
,可对配置文件进行比较。 - 配置协议参数
- SNMP参数:在左侧导航树中选择
- STelnet参数:单击列表中的设备名称,在左侧导航树中选择 ,可修改iMaster NCE-Campus对接该设备时使用的STelnet协议参数信息。
- SNMP参数:在左侧导航树中选择
- 同步设备VLAN信息
- 在左侧导航树中选择“同步”,同步设备VLAN信息。
- 在左侧导航树中选择“同步”,同步端口VLAN信息。
- 在左侧导航树中选择“同步”,同步VLANIF接口信息。
- 在左侧导航树中选择“同步”,同步设备VLAN信息。
- 在左侧导航树中选择
- 管理设备接口
管理设备资源
背景信息
设备成功上线之后,可对网络设备的机框、单板、子卡、端口、电子标签进行管理。
操作步骤
- 在主菜单中选择 。
- 对不同类型的设备资源进行管理。
- 管理机框信息
- 单击左侧“机框”,iMaster NCE-Campus以图形化方式展示不同设备类型和不同状态的机框数量。以列表形式展示机框的详细信息。
- 执行以下操作:
- 单击列表中“操作”列
,可设置机框的备注信息。
- 单击列表中“操作”列
,可直接跳转到对应设备的设备面板。
- 在列表中选中一条或多条记录,单击 或 ,将机框信息导出到Excel文件或CSV文件中。
- 单击
- 单击列表中“操作”列
- 管理单板信息
- 单击左侧“单板”,iMaster NCE-Campus以图形化方式展示不同状态、不同电源状态和不同风扇状态的单板数量。以列表形式展示单板的详细信息。
- 执行以下操作:
- 单击列表中“操作”列
,可设置单板的备注信息。
- 单击列表中“操作”列
,可直接跳转到对应设备的设备面板。
- 在列表中选中一条或多条记录,单击 或 ,将单板信息导出到Excel文件或CSV文件中。
- 单击
- 单击列表中“操作”列
- 管理子卡信息
- 单击左侧“子卡”,iMaster NCE-Campus以图形化方式展示不同状态、不同电源状态和不同风扇状态的子卡数量。以列表形式展示子卡的详细信息。
- 执行以下操作:
- 单击列表中“操作”列
,可设置子卡的备注信息。
- 单击列表中“操作”列
,可直接跳转到对应设备的设备面板。
- 在列表中选中一条或多条记录,单击 或 ,将子卡信息导出到Excel文件或CSV文件中。
- 单击
- 单击列表中“操作”列
- 管理端口信息
- 单击左侧“端口”,iMaster NCE-Campus以图形化方式展示不同速率和不同状态的端口数量。以列表形式展示端口的详细信息。
- 执行以下操作:
- 单击列表中“操作”列
,可设置端口的备注信息。
- 单击列表中“操作”列
,可直接跳转到对应设备的设备面板。
- 在列表中选中一条或多条记录,单击 或 ,将端口信息导出到Excel文件或CSV文件中。
- 单击
- 单击列表中“操作”列
- 管理电子标签
- 单击左侧“电子标签”,iMaster NCE-Campus以列表形式展示电子标签的详细信息。
- 执行以下操作:
- 单击“获取电子标签”,按网元类型和子网名称选择要获取标签的设备,单击“确定”。系统显示“电子标签获取完成”,表示同步成功。
- 在列表中选中一条或多条记录,单击 或 ,将电子标签信息导出到Excel文件或CSV文件中。
- 单击
- 设置轮询参数
- 左侧导航树中选择
- 左侧导航树中选择 ,选择 页签,查看和设置设备接口状态轮询时间间隔。
- 左侧导航树中选择
- 管理机框信息
配置性能监控任务
原理描述
背景信息
性能监控采集ICT(information and communications technology)资源(如网络、设备等)的性能数据(如CPU占用率、内存使用率等),并对性能数据进行分析展示,帮助管理员了解资源运行的健康状态和性能变化趋势。
管理员通过性能监控可以实时了解ICT资源的性能数据以及性能趋势,及时发现性能异常现象并采取有效的处理措施优化网络性能,使资源达到最佳运行状态。
应用场景
管理员配置监控策略对ICT资源的性能指标进行日常监控,也可以对关键资源定制监控策略监控其关心的性能指标。
- 配置监控策略
系统提供预定义的监控分组、监控策略,管理员也可以按照自己的管理方式来创建监控分组,设置监控策略,监控关键资源的性能指标,为关键事件(如:节假日)或为健康类服务提供性能数据。
- 查看监控数据
管理员通过查看实时性能数据了解ICT资源性能状况,通过统计分析历史性能数据掌握资源的性能变化趋势。系统同时支持查看性能监控的设备配套信息、管理规模以及负载信息以了解性能监控的关键信息。
关键指标
- 管理规模
各类资源的性能数据采集单元总数不超过200000个。
1个采集单元是指1个资源每1分钟采集1个指标,例如一个接口每1分钟采集1次接口接收速率指标,则采集单元为1个。采集单元数还与采集周期有关。
- 采集周期越小,使用的采集单元数越多,例如一个接口每30秒采集1次接口接收速率指标,则采集单元为2个。
- 采集周期越大,使用的采集单元数越少,超过5分钟的采集任务,采集规模按等于5分钟计算。例如:一个接口每5分钟采集1次接口接收速率指标,采集单元为1/5个;一个接口每15分钟采集1次接口接收速率指标,采集单元同样为1/5个。
- 监控数据保存时长
性能数据保存时长设置需要根据系统的存储容量评估,原始数据保存时长建议不超过7天,汇聚数据保存时长建议不超过90天。
表4-135 监控数据保存时长的指标说明监控数据类型
说明
保存周期
全局设置原始数据
直接从设备上采集的真实性能数据,以采集周期为间隔更新展示。
默认为7天,支持修改。
全局设置小时汇聚数据
性能监控每隔一小时,对原始监控数据进行计算生成的数据(例如:求和、平均、最大、最小等),按小时间隔更新展示。
默认为30天,支持修改。
全局设置天汇聚数据
性能监控每隔24小时,对小时汇聚数据进行计算生成的数据(例如:求和、平均、最大、最小等),按天间隔更新展示。
默认为365天,支持修改。
- 周期任务
为确保与各服务数据保持一致,避免因节点故障等异常因素导致的性能数据差异,系统定期对监控策略、性能数据采集任务、监控对象、监控对象分域信息进行同步。已使用采集单元数接近或超过最大可采集单元数时,监控任务巡检周期设置建议不小于12小时,避免频繁的周期同步对性能数据采集的影响。
表4-136 周期任务的指标说明周期任务类型
说明
巡检周期
采集任务周期巡检
通过下发性能数据采集任务到各服务,巡检各服务和性能监控中的性能数据采集任务。
默认为12小时,支持修改。
任务状态周期巡检
通过下发请求到各服务,各服务全量上报性能数据采集任务的状态,巡检各服务和性能监控中的性能数据采集任务状态。
默认为12小时,支持修改。
监控资源周期巡检
巡检所有资源信息,包括资源名称、IP地址、分组等。
默认为12小时,支持修改。
监控策略周期巡检
巡检监控策略中的监控对象,包括监控对象的增减、是否在用户管理范围内等。
默认为12小时,支持修改。
技术原理
性能监控的实现原理如图4-17所示。
- ICT资源向性能监控上报资源信息。
- 管理员通过性能监控配置监控分组、监控策略。
- 性能监控根据配置的监控策略定期下发性能数据采集任务到ICT资源。
- ICT资源上报性能数据到性能监控。
- 管理员通过性能监控查看性能数据,以及性能监控运行的关键信息。
- 当资源的性能指标超过设置的阈值时,性能监控发送性能指标的告警信息到告警。
(可选)配置监控分组
背景信息
配置监控分组,用于配置监控策略或查看性能数据时对监控资源进行分组过滤。系统提供业务预置的监控分组,管理员也可以按照自己的管理方式来创建监控分组。
操作步骤
- 在主菜单中选择 。
- 在左侧菜单选择 。
- 光标放在
,显示资源类型切换框,选择相应资源类型。例如“ ”。
- (可选)系统默认存在“预置分组组织”和各业务预置的分组组织。用户也可以根据需要创建新的分组组织 ,作为即将创建的监控分组的文件夹。
单击分组组织后的
,填写分组组织的信息后,单击“确定”。
系统默认存在“预置分组组织”包含全部监控对象。
- 创建分组。
选择分组组织后,单击“创建”。
- 填写分组信息后,添加对象后单击“确定”。
- 按规则添加对象:
- 光标悬浮到
上,单击
或
或
,设置添加监控对象的规则。
- 规则添加后系统自动将符合规则的资源纳入分组。后续添加到系统进行管理的资源,若符合规则,系统将自动纳入该分组。
- 光标悬浮到
- 手动选择对象:
单击“编辑”,在“选择监控对象”对话框中手动选择监控对象,纳入分组。
- 按规则添加对象:
相关任务
监控分组的其他相关操作参见表4-137。
操作 |
说明 |
---|---|
修改分组组织 |
选择需要修改的分组组织,单击 说明:
系统默认存在的“预置分组组织”和iMaster NCE-Campus业务预置的分组组织,不支持修改。 |
删除分组组织 |
当监控分组组织不再需要时,可选择监控分组组织,单击 说明:
|
修改监控分组 |
选择分组所在的分组组织,单击监控分组操作列的 说明:
|
删除监控分组 |
当分组不再需要时,选择分组所在的分组组织,单击监控分组操作列的 说明:
|
配置监控策略
背景信息
系统提供预定义的监控策略,管理员也可以按照自己的管理方式来创建或修改监控策略,监控关键资源的性能指标,为关键事件(如:节假日)或为健康类服务提供性能数据。配置监控策略包括配置监控对象、监控指标、采集周期和性能告警阈值。
前提条件
已将ICT资源添加到iMaster NCE-Campus正常管理。
操作步骤
- 在主菜单中选择 。
- 新建监控策略。新建监控策略后默认启动性能数据的采集。
- 在左侧菜单中选择 。
- 光标放在
,显示资源类型切换框。选择相应资源类型,例如“网络>设备”。
- 在“监控策略”界面,单击“创建监控策略”,进入监控策略设置页面。
- 参考表4-138设置监控策略内容后,单击“确定”。
表4-138 监控策略配置说明
配置项
配置项说明
配置操作
基本信息
监控策略名称和监控策略描述
输入监控策略的名和描述。
监控周期
选择性能数据采集的时间间隔。
共享
- 是:
- 业务预置的监控策略对所有具备性能监控操作权限用户都可修改(共享设置除外,仅系统管理员可修改)。
- 其他监控策略仅与最终提交用户相比至少具备一个相同角色的用户可修改。
- 否:
- 业务预置监控策略对所有具备性能监控操作权限用户都不可修改(仅系统管理员可修改)。
- 其他监控策略仅最终提交用户和系统管理员可修改。
监控对象
配置监控的资源
单击“选择监控对象”,在“选择监控对象”对话框中选择资源,单击“确定”。
- 选分组:支持按当前资源类型分组或其他上级资源类型分组来选择监控分组。
默认所选分组内所有资源都被选中。
后续添加到系统进行管理的资源,若符合该分组规则,系统将自动纳入该分组,作为监控对象。
- 选资源:支持按当前资源类型或其他上级资源类型来选择资源。
说明:系统支持选择的资源或分组不超过100个。
监控指标
配置监控的指标
单击“选择指标”,在“选择指标”对话框中选择监控指标,单击“确定”。
- 是:
- 单击监控指标对应的
,设置该指标产生和恢复性能阈值告警的条件后,单击“确定”。
配置完成后,监控策略中显示监控指标的告警阈值。
性能数据采集统计4次,如果其中有2次大于等于80%则触发紧急告警,如果其中有3次小于70%则消除紧急告警。
- “统计窗口”表示性能数据采集的统计次数。
- 各级告警阈值设置时,同一级别告警的产生条件值应比恢复条件值难以满足。
- 高级别告警的恢复条件数值应比低级别告警的产生条件值难以满足。
- 配置完成监控策略之后,等待到达采集周期之后,请进入设备详情查看监控信息,具体查看方法请参见查看设备信息。
相关任务
监控策略的其他相关操作参见表4-139。
命令配置工具
创建并下发模板
背景信息
对于接入iMaster NCE-Campus的SNMP协议纳管设备,可以通过创建并下发命令行模板对设备批量进行业务配置。
命令行配置工具只适用于SNMP协议纳管设备,不适用于NETCONF协议纳管的设备。
操作步骤
- 租户管理员登录,在登录首页单击命令行工具图标,进入命令行工具页面。
- 在左侧导航栏中选择“模板下发”。
- 创建用户模板
- 单击右侧“新建模板”进入创建模板页面。
模板数量最多100个。模板是配置命令集合,可对不同设备批量配置相同业务。
- 根据用户的需要,设置模板名称、描述以及待下发的命令行。
- 模板内容不要超过200行。
- 请避免下发reboot命令。设备重启后,网管无法判断命令下发是否成功。
- 用户在使用命令配置工具编辑待下发的命令时,需要考虑待执行的命令所在视图,在系统视图下不能下发quit命令。
- 部分用户交互命令网管协议栈会自动下发,用户不能重复下发,重复下发会导致命令下发失败。
- 为提高模板的复用性和安全性,模板内容可以带有变量,并且变量可以匿名化。
- 变量格式:${变量名称}。如:${ipAddress},使用ipAddress作为变量名,用户可配置${ipAddress}的值。
- 如果用户需要对关键信息做匿名化处理,请勾选“是否匿名化”,然后我们会在系统中按照匿名化策略处理此处内容。
- 变量的名称仅能由数字与字母组成。
- 设置完成,单击“确定”。
- 创建成功的模板可在模板目录下查看,并进行模板任务的配置下发。
- 如需修改命令行参数或模板名称,请单击模板右侧
进行操作。
- 如需删除模板,请选择对应的模板并单击右侧
完成操作。
- 创建成功的模板可在模板目录下查看,并进行模板任务的配置下发。
- 单击右侧“新建模板”进入创建模板页面。
- 下发配置任务
- 选中需要下发的模板,单击右侧
部署模板。
- 在配置参数页面可修改命令参数,若无需修改可单击“下一步”。
- 在选择设备页面,单击“增加”选择需要下发的设备,并单击“确定”。
若需删除设备,可选中设备后单击设备右侧的
进行操作或单击“清空”删除所有添加的设备。
- 单击“下一步”,进入设置任务页面。
- 根据用户需要,设置任务名称和任务描述,并选择任务类型。
- 如需立即下发配置的任务,选择“立即执行”。
- 如需在某一固定时间点下发配置的任务,选择“定时执行1次”并设置执行时间。
- 如需在某一时间段内的固定时间点下发配置的任务,选择“周期执行”并设置执行时间。
- 单击“部署”,勾选“我已知悉当前操作的影响,并确定执行此操作”。
- 单击“确定”完成配置模板的下发。
- 选中需要下发的模板,单击右侧
- 创建用户模板
配置任务
背景信息
配置任务中统一管理所有的下发任务。用户可以查看和删除任务,并对周期任务进行修改、启用和禁用。用户可以查看任务的下发历史记录,对下发失败的设备可以修改命令并重新下发。
操作步骤
- 租户管理员登录,在登录首页单击命令行工具图标,进入命令行工具页面。
- 在左侧导航栏中选择“配置任务”。
- 管理下发任务
- 对于无需执行的配置任务,选中任务后单击右侧“删除”来进行操作。
- 对于周期执行的配置任务,选中任务后单击右侧“启用”和“禁用”来进行管理。
- 每个租户最多可以创建50个任务。
- 启用、禁用只用于管理周期执行的配置任务。
- 查看配置任务
- 单击任务行右侧“操作”列下
,可查看当前配置任务的详细信息。
- 单击任务行右侧“操作”列下
,可查看当前任务下所有记录的执行状态和详细执行结果。
每个任务最多保存20条下发记录,超过20条,系统将删除最早的下发记录。
- 单击任务行右侧“操作”列下
- 修改配置任务
- 单击任务行右侧“操作”列下
,可修改当前任务的描述、执行时间和下发任务的设备列表。
- 修改任务信息
在修改任务页面,可修改当前任务的描述和执行时间。
- 修改设备列表
操作
描述
单击“增加”、“清空”
对设备进行管理
在设备列表中单击设备行右侧
修改对应设备的配置命令
单击设备行右侧“操作”列下
删除设备
修改任务操作只可以对定时执行的任务和周期执行的任务。
- 修改任务信息
- 单击任务行右侧“操作”列下
- 管理下发任务
CA服务配置
CA服务介绍
本章节介绍CA服务的基本信息,包括CA服务的定义、功能介绍和应用场景。
定义
CA服务用于颁发并管理证书,方便用户快速申请并使用证书。
相关概念
- CA(Certificate Authority):证书颁发中心,是负责颁发、认证、管理证书的第三方机构,具有权威性,公正性。CA是一个树形结构,由一个根CA和多个下级CA组成。
- CRL(Certificate Revocation List):证书吊销列表,也可以理解为证书黑名单,是由CA颁发中心定期发布的文件,包含所有未到期的已被废除的证书。
- 根CA:根CA是证书颁发机构(CA)层次结构中最顶层的证书颁发机构(CA),是整个CA信任链的起点,其对应的CA证书是自签名的,不需要其他CA去证明。
- 子CA:由根CA或其他子CA签名的证书颁发机构。
- 证书链:当部署多级CA时,多级CA的证书组成一条证书链。证书链用于验证由证书链中最底层CA颁发的证书的合法性。
- 终端实体证书:不使用证书所对应的密钥签发其他证书的,都可称为终端实体证书。
- TLS单向协议:对通信报文使用数字证书进行加密的安全通信协议,客户端使用信任证书对服务端进行消息验证。
- TLS双向协议:在单向的基础上,服务端使用信任证书对客户端进行消息验证。
应用场景
基于CA服务为用户提供的功能,通过配置CA参数,用户可以快速申请并使用证书。
- 当用户有CA时,但CA不满足颁发大量证书的要求,或者用户不愿暴露CA,可用CA服务作为中间级CA,签发证书。
- 当用户无CA,且难以承担单独购买部署运维CA,可以通过使用CA服务构建多级CA,签发证书。
CA服务仅为网络管理软件、设备等华为产品颁发身份证书,不能为个人用户颁发认证和签名用的个人证书。
功能介绍
从管理、协议配置、证书申请三个方面介绍CA服务可以实现的功能。
CA服务功能
组件 |
功能 |
说明 |
---|---|---|
管理 |
CA管理 |
CA管理用于创建和管理CA,用于证书申请场景。 |
证书模板 |
在创建CA以及申请证书时,为减少重复配置,用户可以根据实际需求来配置证书模板。 |
|
证书管理 |
证书管理用于管理相关的证书服务,包括证书吊销、证书更新、证书下载以及查看证书详细信息。 |
|
CRL管理 |
通过CRL管理页面可以查看所有的证书吊销列表的信息和状态,也可对CRL进行下载、更新和手动发布。 |
|
白名单管理 |
白名单管理包括新增、导入、删除、查询白名单,公共名称在白名单之内的才能成功申请证书。 |
|
协议配置 |
CMP协议 |
通过CMP申请证书的时候需要对请求消息和响应消息做完整性保护。 |
证书申请 |
证书申请 |
在证书申请页面,用户可以通过基本信息和上传CSR文件两种方式申请证书。 |
申请列表 |
申请列表用于展示用户申请的证书信息。 |
可获得性
功能部署及运营前,运维人员需要了解功能实际应用的前提条件,以有效评估并进行相关准备,如是否需要获得License才可使用,以及是否涉及配套其他产品。
License支持
无需获得License许可即可获得该功能。
产品配套
与周边产品无关,不涉及配套周边产品。
技术原理
本章节介绍了CA服务的使用原理,以方便用户了解如何申请证书。
CA服务技术原理图请参见图4-18。
用户在通过CA服务申请证书时,需要根据实际需求来配置CA信息、证书模板、白名单、CRL等信息。
申请证书方式:
手动申请:分为通过基本信息申请证书和通过上传CSR文件上传证书两种方式。
自动申请:通过配置CMP协议信息申请证书。
配置证书模板
在创建CA以及申请证书时,为减少重复配置,以及满足不同场景下的证书申请和使用需求,用户可以根据实际需求来配置证书模板。
背景信息
- 证书模板是证书颁发机构中的重要组成部分,是用于证书申请和管理的一组规则和设置。这些模板的规则和设置可以很简单也可以很复杂,从而可以用来应对所有用户的不同需求。
- 预置模板是指系统自带的模板,预置模板不可删除或修改。参数说明请参见表4-140。
表4-140 预置模板参数说明表
模板类型
模板名称
说明
密钥类型
密钥长度
有效期
密钥用途
基本约束
使用者
根CA
ROOT_CA_PREDEFINED_RSA4096
根CA的安全性和可信任程度都是最高的,如果用户希望创建根CA证书,可使用该模板。
RSA
4096
40年
证书签名,CRL签名。
紧要
公共名称(CN),国家名称(C),组织名称(O)。
子CA
SUB_CA_PREDEFINED_RSA4096
用于向根CA或者子CA申请子CA证书,如果用户希望构造多级CA证书链,可使用该模板。
RSA
4096
40年
证书签名,CRL签名。
紧要
公共名称(CN),国家名称(C),组织名称(O),组织单位名称(OU)。
终端实体
END_ENTITY_PREDEFINED_RSA2048
用于向根CA或者子CA申请终端实体证书,如果用户希望申请终端实体证书,可使用该模板。
RSA
2048
2年
数字签名,密钥协商,密钥加密。
无
公共名称(CN),国家名称(C),组织名称(O),组织单位名称(OU),省(ST)、市/区名称(L)。
END_ENTITY_PREDEFINED_RSA3072
RSA
3072
2年
数字签名,密钥协商,密钥加密。
无
公共名称(CN),国家名称(C),组织名称(O),组织单位名称(OU),省(ST)、市/区名称(L)。
操作步骤
- 在业务面主菜单中选择 。
- 在左侧导航树中选择 。
- 单击“新增”,配置证书模板所需的各项参数。
参数说明请参见表4-141。
表4-141 证书模板参数说明表参数
说明
取值建议
名称
证书模板的名称。
名称长度必须为1~45个字符,由数字、字母、下划线或中划线组成。
名称不可为“null”或“all”(不区分大小写)。
证书等级
包括根CA、子CA和终端实体。
NA
描述
证书模板的简单描述,可用于对模板补充描述以标识不同的模板。
描述长度必须为1~128个字符,由数字、大小写字母、中文、空格或标点符号(,.!:;?)组成。
使用者
证书使用者的可识别名,包括公共名称(CN)、国家名称(C)、邮箱(E)、组织名称(O)、组织单位名称(OU)、省(ST)、市/区(L)、域名构件(DC)和用户标识符(UID)。
缺省情况下,“公共名称”为必选项,且不可去勾选。
有效期
可自定义证书模板的有效期。
以天、月或年为单位设置模板有效期,最多可设置18250天。
密钥算法类型
包括RSA和ECDSA。
NA
密钥长度
选择RSA算法时可选择2048、3072、4096、8192。
选择ECDSA算法时可选择256、384、521。
NA
ECDSA算法曲线
可选择ECprime256v1、ECsecp256r1、ECsecp384r1、ECsecp521r1。
说明:只有选择ECDSA算法时,才可对此配置项进行操作。
NA
使用者密钥识别符
证书拥有者的唯一标识符。
NA
颁发机构密钥识别符
含发行人和序列号
证书所含密钥的唯一标识符,用来区分同一证书拥有者的多对密钥。
NA
基本约束
基本约束用于确保证书仅在某些应用程序中使用。
NA
主题备用名称
域名
证书颁发对象的别名包含域名。
NA
IP地址
证书颁发对象的别名包含IP地址。
NA
证书策略
用于标识证书使用者的措施。
NA
密钥用法
数字签名
使用发布者的私钥生成的签名,常用于实体认证和数据源的完整性认证。
NA
内容承诺
验证用于提供非数字签名的数字签名拒绝服务,以防止签署实体错误地拒绝某些操作。在以后发生冲突的情况下,可靠的第三方可以确定签名数据的真实性。
NA
密钥加密
此扩展必须出现在包含公钥的证书中用于验证其他公钥上的数字签名证书或CRL。当这个扩展出现时,它应该是标记为关键。
NA
CRL签名
当主题公用密钥用于验证撤销信息(如CRL)上的签名时需要用到。
NA
数据加密
用于加密用户重要数据而非编码密钥。
NA
证书签名
用于验证公钥证书上的签名。
NA
密钥协商
用于密钥协议。 例如,当Diffie-Hellman键是用于密钥管理,然后设置此位。
NA
仅加密
使用密钥,只用于执行密钥协议时对数据进行加密。
NA
仅解密
使用密钥,只用于执行密钥协议时对数据进行解密。
NA
增强型密钥用法
TLS Web服务器身份验证
TLS WWW服务器身份验证,可能一致的关键用法位:电子签名,关键加密或重要协议。
NA
TLS Web客户端身份验证
TLS WWW客户端身份验证,可能一致的密钥用法位:电子签名和/或重要协议。
NA
签署可执行代码
签署可下载的可执行代码,可能一致的密钥用法位:电子签名。
NA
时间戳
将对象的哈希绑定到时间,可能一致的密钥用法位:电子签名和/或不可否认性(内容承诺)。
NA
邮件保护
电子邮件保护,可能一致的关键用法位:电子签名,不可否认性(内容承诺),和/或关键加密或重要协议。
NA
IPSEC终端系统
IP安全终端系统。
NA
IPSEC用户
IP安全用户。
NA
IPSEC通道
IP安全隧道。
NA
CRL 分发点
指CRL的分布位置,用户可以根据这个参数来访问相应的CRL。
NA
- 完成配置后,单击“提交”。
单击“重置”,清空已设置的参数值。
相关任务
- 查看证书模板:
在“证书模板”页面单击模板的名称,可查看该模板的详细信息状态。
- 修改证书模板:
在“证书模板”页面单击证书模板右侧的“修改”,可修改该证书模板的配置信息。
- 修改证书模板配置信息时,名称不可变更。
- 预置证书模板不可修改。
- 复制证书模板:
在“证书模板”页面单击证书模板右侧的“复制证书模板”,可复制该证书模板。
- 删除证书模板:
在“证书模板”页面单击证书模板右侧的“删除”,可删除该证书模板。
预置证书模板不可删除。
- 查找证书模板:
在“证书模板”页面的搜索框内输入证书模板名称,单击
,找到指定证书模板并查看详细信息。
配置CA
当用户无CA或有CA但不满足颁发证书的要求时,可以在CA管理界面配置CA,以便快速申请并使用证书。
背景信息
CA服务为用户提供证书签发方案,用于满足用户无CA或用户CA不满足要求的情况。
用户在导入第三方证书时,必须保证该证书是由可信CA签发的证书,如果不是,则存在安全风险。
操作步骤
- 在业务面主菜单中选择 。
- 在左侧导航树中选择 。
- 单击“新增”,配置CA所需的各项参数。
参数说明请参见表1 CA参数说明表。
表4-142 CA参数说明表参数
说明
取值建议
名称
CA的名称。
- 名称长度必须为1~45个字符,由数字、字母、下划线、中划线组成。
- 名称不可为“null”或“all”(不区分大小写)。
状态
选择是否激活CA。
缺省情况下为激活状态。
签名类型
CA支持的签名类型。
缺省值:PKCS12。
签名算法
可根据需求选择CA签发证书时使用的签名算法。
NA
证书序列号长度
CA分配给每一个证书的唯一的数字编号。
取值范围为71~159之间的整数。
最大有效期
可签发的证书的最大有效期。
以天、月或年为单位设置证书有效期,最多可设置18250天。
证书吊销列表生成间隔时间
证书吊销列表生成间隔时间。
取值范围为1~60之间的整数,单位为天。
证书吊销列表生成时间
可自定义证书吊销列表生成时间。
NA
证书吊销列表重叠时间
证书吊销列表重叠时间是指,在将旧的吊销列表视为不可用之前,用户可用来获取新的吊销列表的时间。
取值范围为1~60之间的整数,单位为分钟。
排除吊销原因
选择是否排除吊销原因。
缺省情况下为是。
CRL发布服务器
可根据需求选择CRL发布服务器。
NA
发布方式
设置CRL发布服务器的发布类型,发布类型分为手动发布和自动发布。
- 缺省情况下不勾选,为手动发布。
- 选择“自动发布”时,缺省发布周期为60分钟。
- 以分钟、小时或天为单位设置发布周期,最多可设置180天。
自签名
自签名证书是由签名实体发布给自身的证书,而非由权威CA签发的证书。
通过自签名方式创建CA时,需要选择证书模板,并填写模板中配置的使用者的相关信息。
NA
上传文件
文件
通过上传本地证书文件创建CA,即创建一个颁发该证书文件的机构的子CA,用来向下级签发证书。
- 上传的证书文件必须是.p12,.pfx或.jks格式。
- 单个文件大小小于20KB。
- 只能上传一个证书。
密码
用户在申请证书时为证书设置的密码,包含在.p12文件中,在上传证书文件时需要输入该密码。
NA
上传证书链
选择本地证书文件上传后,上传对应的证书链文件。
- 上传的证书链文件必须是.cer,.crt或.pem格式。