跳转至

配置下发与变更管理

配置下发把配置批量应用到多台设备,并带上变更流程真正需要的那些控制:命名凭据、模板、定时、审批、高危命令拦截、逐台快照与回滚。

配置下发

四个标签页

标签页 用途
下发工单 变更工单本身——标题、设备数、状态、提交人、审批人、计划时间
模板库 带变量的可复用配置模板,含使用次数
高危规则 拦截或标记危险命令的正则规则
凭据库 命名登录账号,加密存储,不回显

流水线

  1. 起草——选模板和目标设备,逐台预览渲染后的配置,然后才发出去。
  2. 审批——第二双眼睛批准。角色权限强制执行,提交人不能批自己的单。
  3. 执行——vConfig 登录、下发、抓取会话记录。
  4. 验证——重新备份并做差异对比,合规对触及的设备重新扫描。

失败逐台上报并附会话记录,你看到的是设备原话,而不是一句笼统的"失败"。

中途停止

工单执行中(或回滚中)随时可以点停止。它停在命令与命令之间、设备与设备之间: 当前这台设备剩下的命令不再发,后面的设备一台都不动——不会在一条命令送到一半时拔线, 半条命令进了设备是没人收拾得了的局面。

停下来的工单记为已终止,没轮到的设备记为已终止且不留开始时间,看得出它们根本没被碰过。

已经下发成功的设备不会自动回滚。 要把那部分撤回,用「一键回滚」——它是另一次带审批 与原因的下发动作,而不是停止的副作用。

服务重启会把执行线程带走,工单会一直停在"执行中"。这种残局点停止同样能收拾:没有线程可停时 直接判为已终止,而已经开始推的那台会留一句"是否已下发需登录设备确认"——命令到底进没进 设备,平台这时无从判断,写清楚比装作没发生过强。

模板

模板以设备属性和变量档案为输入,同一个"设置 NTP / syslog / ACL"的意图,会为每个平台渲染出正确语法。变更定义一次,而不是每个厂商定义一次。

高危命令规则

每条规则是一个正则加一种处置:

  • 硬阻断——命中的工单根本提交不了。
  • 需复核——可以提交,但要管理员额外复核一次。

内置规则可停用、不可删除,这样护栏不会在没人盯着的账号里悄悄消失。

凭据

凭据库存放下发时可选的账号。密码加密存储,界面不回显明文。默认使用设备自身的备份凭据,所以大多数变更不需要额外配置什么。

定时

审批通过的工单可以定时执行。窗口是按工单设的,所以一个覆盖三项变更的维护窗口,不必被塞成一个巨大的脚本。