
简介这份文档面向具备一定网络基础、希望深入管理中国移动吉比特H5-9光猫的用户聚焦于获取并操作超级管理员权限这一常见需求。内容围绕后台登录、启用telnet服务、查看与修改DevAuthInfo配置、管理telnet开关及账号密码、以及配置桥接模式等环节展开帮助读者理解光猫内部参数结构与权限调整思路。资源包为单个docx文档约184KB结构紧凑便于在电脑端查阅对照。目前已有12789人学习下载说明该教程在光猫折腾与家庭网络优化场景中具有较高关注度。通过这份资料读者可系统了解超级管理员权限的获取路径、telnet命令的调用方式、配置保存与桥接设置的完整流程并附带安全性与合规性提醒适合作为动手实践前的参考手册也便于在遇到网络异常时快速定位相关配置项。1. 吉比特H5-9的超级管理员权限到底卡在哪一步家里宽带跑不满、想改桥接、想关掉光猫自带的拨号让路由器接管结果登录192.168.1.1只看到一个useradmin账号能点的选项少得可怜——这是很多人第一次接触中国移动吉比特 H5-9 光猫时的真实处境。普通账号能改 WiFi 名和密码但 VLAN、桥接模式、TR-069、端口绑定这些关键项全部灰掉因为它们是超级管理员CMCCAdmin才有的权限。这篇要讲的就是吉比特 H5-9 这类移动定制光猫超级管理员权限通常怎么拿、telnet 在中间扮演什么角色、参数怎么设、哪一步最容易翻车。适合手上有这台设备、想自己动手改桥接或做端口映射的宽带用户和弱电施工人员也适合想搞清楚光猫提权逻辑的运维新手。需要先说明不同省份、不同固件批次的 H5-9 差异很大下面给的是通用路径和判断方法不是一把万能钥匙。2. 先搞懂吉比特H5-9的权限模型和telnet入口2.1 为什么Web界面只给你useradmin移动定制光猫的账号体系一般分三层最底层是useradmin给普通用户改 WiFi中间是CMCCAdmin也就是常说的超级管理员能改 WAN、桥接、VLAN最上层是厂商维护账号普通用户基本接触不到。Web 登录页默认只暴露useradminCMCCAdmin的密码要么被运营商改过要么被隐藏。吉比特 H5-9 的 Web 框架基于常见的嵌入式 Linux 轻量 HTTP 服务登录逻辑在后台做角色判断所以你在前端页面找不到提权按钮必须从别的入口进。常见做法是走 telnet。telnet 是设备出厂时留的调试通道很多光猫在特定条件下会开放 23 端口。热词里频繁出现的「中兴光猫开telnet工具」「光猫调试工具」说的就是这类通道。H5-9 不一定默认开 telnet但可以通过 Web 的隐藏接口、配置文件导入或者运营商装维工具触发。判断 telnet 通不通用telnet 192.168.1.1 23或telnet 192.168.1.1 端口看返回如果出现Connection closing...socket close或直接拒绝说明端口没开或被防火墙拦了。2.2 telnet连通性判断与Windows客户端准备在动手之前先把 telnet 客户端准备好。Windows 10/11 默认没装 telnet 客户端需要在「启用或关闭 Windows 功能」里勾选或者用管理员 CMD 执行安装命令。Win7 用户如果遇到「telnet 客户端无法修改」或端口错误多半是服务没起或权限不够。# Windows 10/11 管理员 CMD 安装 telnet 客户端 dism /online /Enable-Feature /FeatureName:TelnetClient # 测试光猫 23 端口是否开放Windows telnet 192.168.1.1 23 # Linux/macOS 下更推荐用 nc 先探端口 nc -vz 192.168.1.1 23dism那条命令是启用系统自带的 telnet 客户端不是装第三方工具。telnet 192.168.1.1 23里23是默认端口如果运营商改过端口就换成实际端口。nc -vz只做端口探测不建立交互适合先确认「通不通」再决定下一步。如果nc显示succeeded但 telnet 连上后没反应通常是设备在等你输入特定用户名或者会话被立即关闭。提示telnet 是明文协议只在光猫局域网内使用不要把它暴露到公网。2.3 吉比特H5-9常见的三种提权路径第一种是 Web 隐藏账号。部分 H5-9 固件在登录页用CMCCAdmin配合默认密码如aDm8H%MdA这类移动常见初始密码能直接进但新批次大多已改。第二种是配置文件导入导出用useradmin登录后通过备份配置拿到cfg文件解密后能看到超级密码或直接改权限。第三种是 telnet 进去后读/etc/passwd、/tmp下的配置或者用厂商调试命令提权。热词里的「兆能系列光猫提权命令」「中兴光猫改sn」属于同类思路但命令不通用H5-9 要看具体固件。我一般会先试 Web 默认超密不行再探 telnet最后才动配置文件。顺序很重要因为改配置文件有变砖风险能不动就不动。3. 用telnet和配置文件拿到CMCCAdmin权限3.1 从Web备份配置到解密看密码用useradmin登录 Web 后找到「管理」或「设备管理」里的配置备份导出得到一个.cfg或.xml文件。吉比特的配置常见是加密的但部分固件只是简单异或或 Base64。先看文件头如果是明文 XML直接搜CMCCAdmin或Admin。# 读取导出的配置文件先判断是否明文 with open(h5-9-backup.cfg, rb) as f: data f.read() # 打印前 200 字节看文件头 print(data[:200]) # 如果是明文 XML直接搜关键字 if bCMCCAdmin in data: idx data.find(bCMCCAdmin) print(data[idx-50:idx200].decode(utf-8, errorsignore))这段代码只做两件事看文件头判断格式搜关键字定位账号附近内容。errorsignore是为了避免二进制段解码报错。如果搜不到说明配置被加密了需要找对应固件的解密脚本。常见做法是搜「光猫配置解密」找同芯片方案的脚本但不要随便跑来源不明的可执行文件。3.2 telnet登录后读关键文件如果 telnet 能进登录后先看系统信息再找密码相关文件。不同固件路径不同但/etc/passwd、/etc/shadow、/tmp/下的临时配置是高频位置。# telnet 登录后执行 cat /etc/passwd cat /etc/shadow 2/dev/null ls -l /tmp/ cat /tmp/cfg.xml 2/dev/null | grep -i admin/etc/passwd能看到系统账号/etc/shadow里是密码哈希但很多光猫权限不够读不了。/tmp/下常有运行时生成的配置grep -i admin过滤出和账号相关的行。如果看到CMCCAdmin对应的哈希可以尝试用常见弱密码比对但不建议在设备上跑破解工具容易触发锁定。3.3 通过隐藏接口或调试命令提权部分 H5-9 固件保留了调试 CGI 或 telnet 下的提权命令。常见做法是访问特定 URL 触发 telnet 开启或者在 telnet 里执行厂商命令切换角色。# 示例通过 curl 触发隐藏调试接口地址因固件而异 curl -s http://192.168.1.1/cgi-bin/telnet_enable.cgi \ -d enable1 # telnet 登录后尝试切换权限仅示意命令因固件不同 su - # 或 shellcurl那条是向光猫的 CGI 接口发请求-d带参数。这类接口名每个固件不一样需要从 Web 页面的 JS 里找线索。su -是尝试切 root很多光猫会直接拒绝。如果 telnet 里能拿到 rootCMCCAdmin的密码通常在/etc/config/或nvram里用nvram show | grep -i admin能翻出来。注意改配置前先备份原文件改完记下改了什么否则恢复很麻烦。4. 改桥接、VLAN和TR-069时的参数怎么设4.1 桥接模式与VLAN绑定拿到超管权限后最常见的操作是把光猫从路由模式改成桥接让路由器拨号。进 WAN 设置找到当前上网的那条连接把模式从Route改成Bridge然后记下 VLAN ID。移动宽带常见上网 VLAN 是41或Internet对应的值IPTV 另算。参数项常见值说明连接模式Bridge桥接由路由器拨号VLAN ID41 / 地区不同必须和运营商一致填错上不了网802.1p0 或 1优先级一般默认即可MTU1492 / 1500PPPoE 建议 1492TR-069建议关闭防止运营商远程改回配置改完保存后光猫可能重启。如果路由器拨号失败先检查 VLAN 和账号密码再确认光猫 LAN 口和路由器 WAN 口接线正确。4.2 TR-069和远程管理的处理TR-069 是运营商远程管理通道改桥接后如果它还在运营商可能把配置推回来。常见做法是在超管界面里把 TR-069 的 ACS URL 清空或禁用但有些固件会强制恢复。更稳的方式是改完桥接后观察几天如果被改回再考虑在 telnet 里停掉相关进程。# telnet 下查看 TR-069 相关进程 ps | grep -i tr069 # 如果看到进程可以尝试停掉重启会恢复 killall tr069 2/dev/nullps | grep是看进程killall是停进程。这只是临时手段重启后可能恢复。真要彻底禁用得改启动脚本或配置风险较高不建议新手操作。4.3 端口映射和DMZ的边界超管权限下能做端口映射但移动宽带很多地区没有公网 IP映射了也访问不了。先确认自己是不是公网 IP在光猫状态页看 WAN IP如果是10.x、100.64.x、172.x开头基本是内网。这种情况下端口映射意义不大热词里「电信光猫smb」这类需求也要先解决公网问题。5. 提权过程中最容易翻车的几个点5.1 现象telnet连上立刻断开原因设备检测到非授权客户端或者 telnet 服务只允许特定 IP。解决确认电脑 IP 在光猫同网段尝试用光猫 LAN 口直连关掉电脑防火墙再试。5.2 现象改了桥接后完全上不了网原因VLAN ID 填错或者路由器拨号账号密码不对。解决先改回路由模式确认能上网再逐项核对 VLAN、802.1p、MTU账号密码注意大小写和后缀。5.3 现象配置文件解密后是乱码原因固件用了非标准加密或者导出时被截断。解决确认文件大小和导出完整性找同型号同固件的解密方法不要混用不同批次脚本。5.4 现象超管密码改完又变回去原因TR-069 远程下发覆盖。解决改完立即禁用 TR-069或者拔掉光纤再改改完再插回。5.5 现象telnet 端口时开时关原因部分固件只在特定条件下开 telnet比如刚启动几分钟内。解决重启光猫后立刻试或者用隐藏接口触发后再连。6. 验证提权是否成功以及一个我常用的检查习惯验证超管权限是否真正生效不要只看能不能登录要看关键项能不能改。登录CMCCAdmin后进 WAN 设置看桥接选项是否可选进设备管理看 TR-069 是否能禁用进安全设置看端口映射是否可添加。三项都能动才算真正拿到权限。# 改完配置后用路由器或电脑验证拨号 # Windows 下查看拨号是否成功 ipconfig /all | findstr Default Gateway ping 223.5.5.5ipconfig /all看网关和 IPping 223.5.5.5看外网通不通。如果网关是路由器 IP 且能 ping 通外网说明桥接拨号成功。我自己的习惯是每次改光猫前先把原配置导出一份放桌面改完立刻测网不通就恢复。这个习惯帮我省过很多次「后悔药」。光猫这东西固件差异大别人能用的命令你不一定能用所以每改一步都留退路。希望帮到你。本文还有配套的精品资源点击获取