光猫折腾指南二

By | 2026-08-03

来源已经标注,我仅仅整理,有些可能已经失效,但是方法依然可以参考。

烽火光猫技术探究

来源: 菜鸟编程论坛
作者: piaoxue888
发布日期: 2023-03-18
浏览量: 5197


一、支持的光猫型号

本文档适用于以下烽火光猫型号:

型号 型号 型号 型号
HG2143D1 HG5142A HG6143D1 HG6143FA
HG6540A3 HG6562A HG2543C3 HG5143D
HG6143D1A HG6540A HG6540A4 HG7143D
HG5140A HG5143F HG6143D1B HG6540A1
HG6543C3 HG7143DA HG5140A1 HG5143F1
HG6143F HG6540A2 HG6543C3A -

二、开启 Telnet

方法一:通过 MAC 地址开启

1. 查看光猫 MAC 地址

arp -a 192.168.1.1

示例输出:

192.168.1.1 48-5a-ea-7f-34-18 (485AEA7F3418)

2. 新光猫开启 Telnet

访问 URL(将 MAC 地址去掉横杠):

http://192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1&key=485AEA7F3418

3. 旧光猫开启 Telnet

http://192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1

三、登录 Telnet

常用账户密码

运营商 用户名 密码规则
电信 telecom nE7jA%5m
通用 telnetadmin FH-nE7jA%5m + MAC 后六位(大写)
旧光猫 root 默认 WiFi 密码 + 默认登录密码 或 hg2x0

提权操作

su
# 密码:Fh@MAC 后六位(大写)或 hg2x0

获取超级用户信息

cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Name        # 获取超级用户
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Password     # 获取超级密码

Telnet 状态管理

cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetEnable       # 查看 telnet 开启状态
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetEnable "1"   # 开启 telnet
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetUserName     # 获取 telnet 的用户
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetUserName "telnetadmin"
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPassword     # 获取 telnet 的密码
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPassword "FH-nE7jA%5m7F3418"

查看密码文件(可解密)

cat /tmp/telsu      # 获取 root 账户和密文,可用 john 解密
# 输出示例:root:$1$$WY1OCN7s2NXRRj6N5LVK..:0:0:Telnet user:/:/bin/ash

cat /tmp/tel_passwd  # 获取 telnet 账户和密文,可用 john 解密
# 输出示例:
# telnetadmin:$1$$0ZcLFKdFdbrHNDqwaPvbZ1:1:1:Telnet user:/:/bin/ash
# telecom:$1$$AwK5ysgOLgsgOriKA.7a./:1:1:Telnet user:/:/bin/ash

四、常用配置命令

破解最大用户数

cfg_cmd get InternetGatewayDevice.Services.X_CT-COM_MWBAND.Mode
cfg_cmd set InternetGatewayDevice.Services.X_CT-COM_MWBAND.Mode "0"
cfg_cmd get InternetGatewayDevice.Services.X_CT-COM_MWBAND.TotalTerminalNumber
cfg_cmd set InternetGatewayDevice.Services.X_CT-COM_MWBAND.TotalTerminalNumber "254"

手动配置,取消网页自动跳转 LOID 注册页面

cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.UserName "736640"  # 设置 LOID=736640
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Status "0"
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Result "1"

关闭 TR069 中间件

cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_MiddlewareMgt.Tr069Enable "0"

Tr069Enable 参数说明

  • 0: 启用电信中间件管 (包括中间件 TR069),而不启用厂商固件 TR069
  • 1: 启用固件 TR069,而不用中间件管理(缺省值)
  • 2: 同启用厂商固件 TR069 和电信中间件管理 (不启用电信的 TR069 模块)

删除 TR069 连接

# 先把 TR069 改成 INTERNET 或 VOICE 或 OTHER,再超密进网页后台删除
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.2.WANIPConnection.1.X_CT-COM_ServiceList "VOICE"
ct_getWanInfo

修改网络参数

cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.1.X_CT-COM_WANGponLinkConfig.VLANIDMark "99"    # 修改 VLAN
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.1.X_CT-COM_WANGponLinkConfig.802-1pMark "0"      # 修改 802.1p
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.1.WANIPConnection.1.X_CT-COM_IPMode "3"          # 1=IPv4; 2=IPv6; 3=IPv4/6

VoIP 相关

cfg_cmd get InternetGatewayDevice.Services.VoiceService.{i}.VoiceProfile.{i}.Line.{i}.SIP.AuthUserName  # 认证用户
cfg_cmd get InternetGatewayDevice.Services.VoiceService.{i}.VoiceProfile.{i}.Line.{i}.SIP.AuthPassword  # 认证密码
cfg_cmd get InternetGatewayDevice.Services.VoiceService.{i}.VoiceProfile.{i}.Line.{i}.SIP.URI           # 用户电话

打开 Telnet 功能

cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetEnable "1"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetUserName "telnetadmin"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPassword "telnetadmin"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPort "23"

五、工厂模式

进入工厂模式

方法一:Web 界面

访问 URL:

http://192.168.1.1:8080/cgi-bin/FactoryInfoCheck.cgi?password=nE7jA%5m

方法二:Telnet 命令

load_cli factory
show factorymode              # 查看工厂模式是否开启
set factorymode enable        # 开启工厂模式
set factorymode disable       # 关闭工厂模式
list                          # 查看所有命令
show allinfo                  # 查看全部信息
show admin_name               # 获取超级用户名
show admin_pwd                # 获取超级密码

修改区域

show area_code                # 查看区域
load preconfig Hubei          # 修改区域

区域一览表

cd fhrom/preconfimg
ls
FH_HGU_CT_AnPhui      FH_HGU_CT_Heilongjiang  FH_HGU_CT_Sichuan
FH_HGU_CT_Anhui       FH_HGU_CT_Henan         FH_HGU_CT_Temp
FH_HGU_CT_Chongqing   FH_HGU_CT_Hubei         FH_HGU_CT_Tianjin
FH_HGU_CT_Fujian      FH_HGU_CT_Hunan         FH_HGU_CT_Trunk
FH_HGU_CT_Gansu       FH_HGU_CT_Jiangsu       FH_HGU_CT_XinSXFjiang
FH_HGU_CT_Guangdong   FH_HGU_CT_Jiangxi       FH_HGU_CT_Xinjiang
FH_HGU_CT_Guangxi     FH_HGU_CT_Jilin         FH_HGU_CT_Yunnan
FH_HGU_CT_Guizhou     FH_HGU_CT_Ningxia       FH_HGU_CT_Zhejiang
FH_HGU_CT_Hainan      FH_HGU_CT_Shan_xi
FH_HGU_CT_Hebei       FH_HGU_CT_Shanghai

进入指定区域目录:

cd FH_HGU_CT_Hubei
ls
pre_attrconfig_conf  sysinfo_conf  voice_digitmap_conf
pre_usrconfig_conf   tr069_control_conf

下载配置文件:

tftp -p -r pre_usrconfig_conf 192.168.1.2

切换 PON 模式

show default_ponmode        # 显示默认 PON
show current_ponmode        # 显示当前 PON
set default_ponmode EPON    # 修改默认 PON 为 EPON
set current_ponmode EPON    # 修改当前 PON 为 EPON
set default_ponmode EPON_10G
set current_ponmode EPON_10G

支持的 PON 模式:EPON、GPON、EPON_10G、EPON_10G_S、XGPON、XGSPON

修改 GPON SN、设备标识、ONU MAC

⚠️ 警告:不是业内人士,最好别动!

show gpon_sn                # 显示当前 GPON SN
set gpon_sn <GPONSN>

show device_sn              # 显示当前设备标识
set device_sn <SERIALNUMBER>

show onu_mac                # 显示当前 ONU MAC
set onu_mac <onumac>

退出重启

exit
reboot

默认账户密码

级别 用户名 密码
一般管理员 useradmin szelc
超级用户 telecomadmin nE7jA%5m

若密码更新,可进入工厂模式查询当前密码:show admin_nameshow admin_pwd


六、下载配置文件

在 PC 上开启 TFTP 服务器,然后执行:

打包配置文件

tar -zcvf /tmp/www.tar.gz /www           # 打包/www 目录下所有文件至/tmp/www.tar.gz
tar -zcvf /tmp/fhconf.tar.gz /fhconf
tar -zcvf /tmp/fhrom.tar.gz /fhrom
tar -zcvf /tmp/fhdata.tar.gz /fhdata

上传到 PC

cd tmp
tftp 192.168.1.3 -pl www.tar.gz          # 保存 www.tar.gz 文件到 PC
tftp 192.168.1.3 -pl fhconf.tar.gz
tftp 192.168.1.3 -pl fhrom.tar.gz
tftp 192.168.1.3 -pl fhdata.tar.gz
find . -iname "*.tar.gz" -delete         # 删除 tmp 当前目录里的所有 tar.gz 文件

解压 tar.gz

tar -xzvf www.tar.gz -C /www

参数说明

  • -x: 从压缩的文件中解压文件
  • -z: 支持 gzip 解压文件
  • -v: 显示解压缩操作的过程
  • -f: 指定压缩文件
  • -C: 切换到指定目录

回传配置文件到光猫

tftp 192.168.1.2 -gr factory_conf

七、备份与刷机

HG6540A 分区信息

cat /proc/mtd

输出示例:

dev:    size   erasesize  name
mtd0:  00280000 00020000  "boot"
mtd1:  00080000 00020000  "bootflag"
mtd2:  00600000 00020000  "KernelA"
mtd3:  000020cc 00020000  "RootfsA_Header"
mtd4:  01ffdf34 00020000  "RootfsA_Data"
mtd5:  02000000 00020000  "RootfsA"
mtd6:  00600000 00020000  "KernelB"
mtd7:  000020cc 00020000  "RootfsB_Header"
mtd8:  01ffdf34 00020000  "RootfsB_Data"
mtd9:  02000000 00020000  "RootfsB"
mtd10: 07800000 00020000  "apps"
mtd11: 01000000 00020000  "frameworka"
mtd12: 01000000 00020000  "frameworkb"
mtd13: 00300000 00020000  "factory"
mtd14: 00200000 00020000  "userlocalct"
mtd15: 06a14000 0001f000  "apps"
mtd16: 0085b000 0001f000  "userdata"

HG5140A 分区信息

dev:    size   erasesize  name
mtd0:  00040000 00020000  "boot"
mtd1:  00080000 00020000  "boota"
mtd2:  00080000 00020000  "bootb"
mtd3:  00080000 00020000  "enva"
mtd4:  00080000 00020000  "envb"
mtd5:  02f00000 00020000  "main"
mtd6:  02f00000 00020000  "backup"
mtd7:  07800000 00020000  "apps"
mtd8:  01000000 00020000  "frameworka"
mtd9:  01000000 00020000  "frameworkb"
mtd10: 00400000 00020000  "factory"
mtd11: 00200000 00020000  "userlocalct"
mtd12: 001c0000 00020000  "other"
mtd13: 00378000 0001f000  "kernel"
mtd14: 00f26000 0001f000  "rootfs"
mtd15: 00874000 0001f000  "app"
...

文件系统挂载

df

备份分区

cat /proc/mtd
cd /dev/
tftp -pl 192.168.1.2 mtd0
tftp -pl mtdblock0 192.168.1.2
dd if=/dev/mtd0 of=/dev/shm/0.bin
dd if=/dev/mtd0 of=/mnt/usb/USB_disc1/0.bin
cd /dev/shm
tftp 192.168.1.3 -pl 0.bin      # 备份到 PC
rm -rf /dev/shm/*.bin

八、系统信息查看

内存信息

free                    # 查看内存
cat /proc/meminfo       # 详细内存信息

CPU 信息

mpstat                  # 查看 CPU
cat /proc/cpuinfo       # CPU 详细信息

九、特殊型号补充

上海移动 HG6145D

arp -a 192.168.1.1
http://192.168.1.1/cgi-bin/telnetenable.cgi?telnetenable=1&key=485AEA7F3418
telnet 192.168.1.1
用户名:admin
密码:Fh@7F3418(MAC 地址后六位,英文字母需大写)

烽火 HG6821M

http://192.168.1.1/cgi-bin/telnetenable.cgi?telnetenable=1&key=485AEA7F3418
telnet 用户:root
telnet 密码:Fh@7F3418(MAC 地址后六位,英文字母需大写)

touch /usr/protest/mf/factory_mode
cat /flash/cfg/agentconf/factory.conf

# 工厂模式 Web 访问
http://192.168.1.1
账号:fiberhomehg2x0
密码:hg2x0

烽火 HG6543C1

192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1
telnet 用户:root
telnet 密码:"光猫默认的 WiFi 密码 + 光猫背面的登录密码"

# 查找电话号码
find / -type f -name "*.*" | xargs grep "+86851 电话号码@gz.ctcims.cn"
# 通常在 /flash/cfg/agentconf/param.xml

cd /flash/cfg/agentconf
tftp -p -r param.xml 192.168.1.2

烽火 HG6201T

# 第一步:打开光猫的 telnet 功能
http://192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1

# 第二步:Win+R 键 输入 telnet 192.168.1.1
帐号:root
密码:abcd

# 获取超级密码
cat /flash/cfg/agentconf/factory.conf

烽火 HG6201U

# 1. 在光猫背面记下 MAC 地址,比如 1A:2B:3C:4D:5E:6F
# 2. 用光猫背面的 user 默认密码登录路由器
# 3. http://192.168.1.1/logoffaccount.html,Ctrl+A 显示网页背景文字,打开隐藏用户保存
# 4. 开启 telnet
http://192.168.1.1/telnet?enable=1&key=1A2B3C4D5E6F

# 5. Telnet 登录
telnet 192.168.1.1
admin
Fh@4D5E6F

get telpwd          # 获取超密 CUAdmin+ 数字

# 6. 超密登录网页
http://192.168.1.1/backupsettings.conf  # 备份配置文件
http://192.168.1.1/updatesettings.html  # 还原配置文件

浙江地区烽火电信光猫

用户名:root
密码:fh_abcd1(其它地区为:abcd)

新疆移动 6145D1

CMCCAdmin
aDm8H%MdA

arp -a 192.168.1.1
http://192.168.1.1/cgi-bin/telnetenable.cgi?telnetenable=1&key=AABBCCDDEEFF
http://192.168.1.1:8080/cgi-bin/FactoryInfoCheck.cgi?password=nE7jA%5m

telnet.exe 192.168.1.1
admin

# 修改超密
load_cli factory
show admin_pwd
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Name "CMCCAdmin"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Password "aDm8H%MdA"

# 跳过强制注册
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Status "0"
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Result "1"

# 可写入目录:/fhconf、/fhdata、/opt/cu/apps

十、十六进制转换参考

厂商前缀对照表

厂商 前缀 十六进制
华为 HWTC 48575443
中兴 ZTEG 5A544547
烽火 FHTT 46485454
友华 YHTC 59485443
贝尔 NEBL 4E45424C
创维 SKYW 534B5957
中移物联 CMDC 434D4443
中智物联 CIOT 43494F54

在线转换工具

访问:http://tool.huixiang360.com/str/hex.php

示例:

device_sn = 46485454AEC24330
gpon_sn = FHTTAEC24330

安全警告

⚠️ 风险提示

  1. 修改 GPON SN、设备标识等关键参数可能导致光猫无法注册
  2. 不当操作可能造成设备无法使用
  3. 请务必备份原始配置
  4. 操作前请确认自己了解相关风险