00、常见设备默认账号口令核查

常见设备默认账号口令核查:默认口令的判定口径(出厂未改、重置即回退、弱口令与规律口令)、受权前提下的标准核查流程、常见安全设备初始凭据索引(脱敏)、核查证据与报告表述规范、整改要点与复测回退防范,覆盖网络设备、安全设备、带外管理口与中间件管理台。

定位:默认账号与默认口令的现场核查方法,以及常见安全设备初始凭据的脱敏索引。 配套:40、常见工业交换机 Web 默认登录方式(工业交换机侧,默认值为厂商公开手册口径,按明文列出)、 22、高风险判定指引与加固对照表20、应用系统安全加固。 适用:等保 2.0 通用场景;本文所列凭据一律脱敏呈现,完整值以厂商随机附件/安装手册为准。

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

一、默认口令的判定口径

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备/中间件自身管理安全)

判定要点:管理入口(Web 控制台、SSH、中间件管理台、设备 CLI)账户唯一且非默认口令、口令复杂度与有效期已配置、登录失败处理与会话超时已启用、远程管理走加密通道;对「默认口令」的判定以受权实测为准而非访谈结论 → 全部满足为符合;仅部分措施到位 → 部分符合;管理入口无鉴别、存在空口令或沿用出厂默认口令 → 不符合(高风险)。

取证要求:管理入口清单与访问方式、账户与口令策略配置截图、失败锁定与超时参数、加密通道配置与算法套件、受权实测记录(含时间与操作人)、整改后复测记录。

结论条件
不符合(高风险)使用默认账号 + 默认口令可成功登录;或默认账号未改名且口令仍为出厂值
部分符合默认账号已改名或默认口令已修改,但新口令仍为弱口令(纯数字、与账号同名、常见字典词)
符合默认账号已重命名或停用,口令已改为强口令(长度 ≥8、含大写/小写/数字/特殊字符中三类)

默认口令 = 高风险项。依据行业通行的高风险判定指引,存在默认口令/弱口令的被测对象, 测评结论不得为"符合"。现场一经发现应立即要求整改并留存证据。

二、核查流程(受权前提下的标准动作)

  1. 取得书面授权——测试前须获得资产方授权,明确测试时间、目标、源 IP 与操作人;
  2. 准备凭据——从厂商随机附件/安装手册/官方支持渠道获取该型号的默认账号与口令;
  3. 受控试登录——在授权设备上尝试登录,全程留痕(时间、账号、来源、结果截图);
  4. 结果判定——成功登录即判高风险不符合;失败则核查是否已改名/改密;
  5. 验证强度——若已改密,不展示、不留底稿,仅记录"已修改且强度满足要求";
  6. 输出整改单——默认口令项列为立即整改,并链接对应加固文章。

三、常见安全设备初始凭据索引(脱敏)

说明:以下为现场高频遇到的设备类型。列为账号名 + 口令脱敏形态, 用于核对"被测设备是否仍停在出厂状态"。完整默认口令以厂商随机附件为准。

设备类型默认账号默认口令形态备注
日志审计系统(如天融信 TopAnalyzer 类)admin8 位,小写字母 + 数字(形如 t******3部分版本提供口令重置脚本,见 §3.1;重置后即回退为出厂默认口令,须立即修改
堡垒机 / 运维安全审计系统admin出厂随机或 6~8 位字母数字组合三权分立角色(系统管理员/审计管理员/运维员)多需首次登录后手工启用
网络入侵检测/防御系统(NIDS/IPS)admin6~8 位字母数字组合口令策略、审计管理员角色须首次登录配置
下一代防火墙 / 边界防护设备admin厂商各异,多为 6~10 位管理口默认 IP 亦须一并修改
数据库审计 / 数据防泄漏admin / sysadmin厂商各异常与日志审计共用同一套初始凭据
视频监控 / NVR 平台admin6 位数字或空口令空口令属最严重情形,直接判高风险
网络设备(交换机/路由器,详见各厂商篇)admin / root40 号10、常见交换机加固部分设备首次登录强制改密

3.1 口令重置即回退为默认值(易被忽略的整改回退点)

部分日志审计系统提供命令行口令重置脚本(Windows 环境下位于安装目录的 bin 目录), 执行后会将超级管理员 admin 的口令重置为出厂默认值

:: 示例路径(按现场实际安装目录调整),需经 CMD 执行
%APPLOCAL%\TopsecServer\TopAnalyzer\app-server\server\bin\reset_admin_password.bat

四、核查证据与报告表述

证据留存

  • 默认口令登录成功的全屏截图(含 URL/IP、账号、登录时间);
  • 整改后账号清单截图(不展示新口令);
  • 口令策略配置页截图(长度/复杂度/有效期);
  • 若执行过口令重置:重置操作记录与改密记录。

报告表述模板

经核查,XX 设备仍使用出厂默认账号 admin 及默认口令,可在未授权情况下直接登录管理界面, 获取/篡改审计数据与管理配置。依据 GB/T 28448-2019 身份鉴别 a)、b) 项判定为不符合, 属高风险项。建议立即修改默认账号与口令,停用或重命名默认账号,并开启登录失败处理与会话超时。

五、整改要点

  1. 重命名或停用默认账号——优先停用 admin,改用实名账户;
  2. 强口令——长度 ≥8、含三类字符、非字典词、与账号不同名;
  3. 配套控制点——同时开启登录失败锁定、空闲超时、登录地址限制(缺一仍会被判部分符合);
  4. 接入堡垒机——将设备管理入口收敛至堡垒机,由堡垒机统一做双因素与操作审计;
  5. 台账化——建立设备初始凭据台账,记录改密时间、责任人与复核人,避免"改完又忘"。

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4.1 身份鉴别 a)b)c)(各类测评对象的管理入口通用要求)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • NIST SP 800-63B·Digital Identity Guidelines(口令长度与存储口径):https://pages.nist.gov/800-63-3/sp800-63b.html
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:本文为核查口径与流程说明,不针对单一厂商产品给出具体的厂商文档直链;各设备的出厂凭据须以随箱快速安装指南、设备铭牌/机身贴纸、厂商官方支持门户检索结果为准(核验日期 2026-09-02)。三处须留意:① 出厂默认凭据在不同硬件批次与固件版本间可能变化,部分新型号已改为首次登录强制改密或随机口令,不得据任何清单推断「一定存在默认口令」,须受权实测;② 服务器带外管理口(HPE iLO、Dell iDRAC、联想 XCC/IMM、浪潮 BMC、华为 iBMC、超微 IPMI)常有独立的出厂凭据与机身标签,且与操作系统账户体系完全隔离,须单独核查;③ 「口令重置后回退为出厂默认值」是高频整改回退点,复测时必须重新实测而非采信首次整改说明。

关联文章