无线网络设备测评(AC/AP)
Categories:
11 分钟阅读
定位:无线网络设备(无线控制器 AC 与无线接入点 AP)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全区域边界(无线接入)与安全计算环境(设备本体)双口径分节组织核查命令、判定要点与取证要求。 适用范围:华为、H3C、锐捷、思科 AC+瘦 AP(FIT AP)集中式架构与 Fat AP 独立部署;既覆盖无线接入作为安全区域边界接入形态的边界防护、访问控制条款,也覆盖 AC/AP 设备本体的身份鉴别、访问控制、安全审计等计算环境条款。 配套文章:26、华为交换机测评命令、14、H3C交换机测评命令、24、思科交换机测评命令、15、锐捷交换机测评命令;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表。
双口径说明:
- AC/AP 在三级系统中兼具双重身份:作为无线接入的网络与边界设备,对应安全区域边界 8.1.2.x(边界防护、访问控制、入侵防范、安全审计)与安全通信网络—网络架构(关键网络设备硬件冗余);作为被测设备本体,对应安全计算环境 8.1.4.x。取证前先按部署与用途定性,避免把边界接入证据记到设备本体名下(或反之)。
- 无线网络特有条款按 GB/T 22239-2019 三级边界防护 d)(“应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络”,《高风险判定指引》将"无线网络管控措施缺失"列为三级及以上高风险判例)与移动互联安全扩展要求(检测非授权无线接入设备与非授权移动终端、检测 SSID 广播与 WPS 等高风险功能开启状态、禁用 SSID 广播与 WEP 认证、禁止多个 AP 使用同一认证密钥、阻断非授权接入设备)取证——条款措辞以站内等保 Wiki 原文为准。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 各厂商 WLAN 命令互不兼容且随版本差异较大:本文按「华为 / H3C / 锐捷 / 思科」分组给出已核验命令,命令不存在或输出与示例差异较大时,先确认 AC/AP 型号与软件版本,再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图;涉及实测验证(默认口令登录、SNMP 探测、访客 SSID 越权访问内网)的操作必须先取得被测单位书面授权,并在测试后恢复原状。
- 示例输出中的地址、SSID、账户均为演示值(如 192.168.10.5、demo-wlan),现场须替换为真实取证结果,并对涉及个人信息与内网管理地址的内容脱敏后再入报告。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则:无线终端侧的身份鉴别、访问控制由 RADIUS/统一认证平台/Portal 承载时,应注明测评单元边界后判定或转由上位组件核查;Fat AP 独立部署场景下 AC 专属控制点(双机热备、集中 WIDS、集中配置下发等)按部署形态判定不适用。
基础信息与部署形态
对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 安全通信网络—网络架构(关键网络设备硬件冗余)与 8.1.2.x 边界防护 d)(无线网络通过受控边界设备接入内部网络)
判定要点:AC 版本与授权、AP 型号清单、AP 上线状态与关联数、SSID 清单与 VLAN 映射、双机(热备/双链路)形态五项均可取证且与网络拓扑、资产台账一致 → 符合;AP 型号/位置台账缺失、存在来源不明 AP、SSID 与拓扑不一致 → 部分符合;存在未纳入管理的私自架设 AP 且无检测手段 → 不符合(对应边界防护 d) 高风险判例)。
取证要求:版本与授权截图、AP 清单(型号/位置/状态)与台账比对表、SSID 清单及策略截图、双机状态截图、网络拓扑图(标注无线区边界与受控接入点)、访谈记录。
A. AC 版本与 AP 型号清单
核查命令(各厂商通用表述,AC 与抽样 AP 分别执行):
华为:display version
display ap all # AP 清单:型号/AP-MAC/AP 名称/上线状态
H3C: display version
display wlan ap all # AP 清单与在线统计
锐捷:show version
show ap-config summary # AP 数量、命名、IP/MAC、Radio 状态
思科:show version
show ap summary # 已接入 AP 汇总(型号/位置/状态)
- 备注:版本信息用于判断 AC/AP 是否停服(EOL),与入侵防范一节联动;AP 清单须与被测单位无线资产台账逐项比对,台账外 AP 追查来源。
- 预期证据:AC/AP 版本截图、AP 清单与台账比对表、授权与许可截图。
示例输出(节选)
<AC-DEMO-01> display ap all(节选,演示值)
Info: This operation may take a few seconds. Please wait.done.
Total AP information:
nor : normal [12]
------------------------------------------------------------------------------------
AP-ID AP-Type AP-MAC AP-name State Uptime Description
------------------------------------------------------------------------------------
0 AirEngine5760 00e0-fc12-3456 ap-demo-1f01 nor 45D3H12M 一层东侧
1 AirEngine5760 00e0-fc12-3457 ap-demo-1f02 nor 45D3H10M 一层西侧
(State 为 nor 表示 AP 正常上线;台账外 AP 须追查来源)
B. AP 上线状态与无线用户关联数
核查命令:
华为:display ap all # State 字段逐台核对(nor 为正常)
display station all # 在线无线用户总数与分布
H3C: display wlan ap all # State:I 未上线 / R·M 主隧道 / R·B 备隧道
display wlan client # 在线无线用户
锐捷:show capwap state # AP 与 AC 隧道建立状态(run 为正常)
show ac-config client # 在线无线用户(MAC/IP/VLAN/SSID/认证方式)
思科:show ap summary # AP 接入汇总
show wireless client summary # 在线无线用户
- 备注:AP 上线率与用户关联数用于佐证"集中管控、全部 AP 纳管";存在长期 I(未上线)或掉线 AP 时,在剩余信息保护一节联动核查清理情况。
- 预期证据:AP 状态截图、无线用户清单截图、上线率说明。
C. SSID 清单与 WLAN 配置
核查命令:
华为:display vap all # 全部 VAP 状态(Status 为 ON 表示正常)
display security-profile name <模板名> # 逐个核对 SSID 引用的安全模板
H3C: display wlan service-template # SSID 清单与使能状态
锐捷:show running-config | include ssid # 从运行配置过滤 SSID 定义
思科:show wlan summary # WLAN(SSID)清单与状态
- 备注:SSID 清单应与台账一致,重点核对:是否存在未报备 SSID、访客 SSID 的隔离策略、隐藏 SSID(见数据保密性一节的局限说明)、同一密钥多 AP 共用情形(移动互联扩展要求禁止)。
- 预期证据:SSID 清单截图、SSID—VLAN—安全策略对应表。
D. AC 双机(热备/双链路)
核查命令:
华为:display hsb-service 0 # HSB 主备服务状态(Service State 为 Connected)
display ac protect # 双链路备份信息与回切状态
H3C: display wlan ap all # State R/M(主)与 R/B(备)判断双机生效
display wlan client-backup # 客户端热备份信息
锐捷:show running-config | include vrrp # 配置过滤;锐捷双机以网管控制台核查为主
思科:show ap summary chassis active r0 # HA SSO 对端核查(命令参考含 chassis 变体)
- 备注:单 AC 部署且无冗余补偿时,结合网络架构冗余条款与业务影响评估定档;双机部署还须核查切换演练记录。
- 【不适用】Fat AP 独立部署无 AC 时,本项对 AP 侧不适用。
- 预期证据:双机状态截图、切换演练记录、拓扑图。
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(AC/AP 设备本体管理面);移动互联安全扩展要求—访问控制(“无线接入的设备应开启接入认证功能,并支持采用认证服务器认证”)
判定要点:AC/AP 管理账户唯一且非默认口令、口令复杂度与有效期已配置、登录失败锁定与会话超时已启用、远程管理走 SSH/HTTPS 加密通道、SNMP 建议启用 v3、AP 接入 AC 的 CAPWAP 隧道启用 DTLS 加密或预共享密钥非缺省值 → 符合;仅满足其中一部分(如改口令但无锁定/无超时)→ 部分符合;沿用出厂默认口令、Telnet/HTTP 明文管理、SNMP 使用默认团体字 → 不符合(高风险)。
取证要求:账户清单与口令策略截图、默认口令登录失败实测记录、失败锁定与会话超时配置截图、SNMP 版本与团体字核查记录、HTTPS 强制状态截图、CAPWAP DTLS/预共享密钥配置截图。
出现以下任一情形按《高风险判定指引》判高风险:admin/admin 类出厂默认账户口令未修改且可登录;SNMP 使用 public/private 默认团体字且管理网段可达;Telnet/HTTP 明文管理未关闭;AC 与 AP 间 CAPWAP 隧道沿用缺省 DTLS 预共享密钥且未启用加密。
判定口径详见 22、高风险判定指引与加固对照表。
A. 默认账户与口令策略
核查命令:
华为:display local-user # 本地账户清单、权限级别、锁定/过期状态
display current-configuration | include local-aaa-user|password
H3C: display local-user
display current-configuration | include password
锐捷:show running-config | include username|password
思科:show running-config | include username|enable secret
- 备注:先在控制台「用户管理」核对账户清单,访谈确认口令已修改后,在授权前提下用出厂默认口令实测登录应失败;口令策略(长度、复杂度、有效期、首次登录改密)在管理控制台截图取证。
- 预期证据:账户清单截图、默认口令登录失败实测截图、口令策略配置截图。
B. 登录失败锁定与会话超时
核查命令:
华为:display current-configuration | include wrong-password # 本地账户失败锁定
display user-interface # idle-timeout 空闲超时
H3C: display current-configuration | include idle-timeout|password-control
锐捷:show aaa lockout # 被锁定账户清单
show running-config | include max-fail|lockout|exec-timeout
思科:show running-config | include login block-for|exec-timeout
- 备注:三项(失败锁定、会话超时、口令有效期)须同时具备;Web 管理台的超时与锁定在控制台安全参数页截图。
- 预期证据:失败锁定配置截图、会话超时实测截图、Console/VTY 超时配置截图。
C. 管理协议加密与 SNMP 团体字
核查命令:
华为:display ssh server status
display telnet server status
display snmp-agent sys-info version # 启用的 SNMP 版本
display snmp-agent community # v1/v2c 团体名(public/private 必改)
H3C: display ssh server status
display snmp-agent sys-info version
display snmp-agent community
锐捷:show running-config | include ip ssh|telnet
show running-config | include snmp
思科:show ip ssh
show running-config | include snmp|transport input
- 备注:SNMP 应启用 v3(认证+加密),v2c 团体字非默认值且仅授权网段可访问;AC 管理口应仅提供 HTTPS/SSH,禁用 Telnet 与 HTTP 明文管理。
- 预期证据:SSH/HTTPS 启用状态截图、SNMP 版本与团体字配置截图、默认团体字探测超时实测记录。
D. AP 接入认证与 CAPWAP 隧道加密
核查命令:
华为:display capwap configuration # Control-link DTLS encrypt 字段(是否开启)、
# DTLS PSK value 字段(预共享密钥是否非缺省值)
H3C: (以 Web 控制台/随机手册核查 AP 接入认证方式与隧道加密预共享密钥)
锐捷:(以 Web 控制台/随机手册核查 CAPWAP 隧道加密配置)
思科:(以 Web 控制台/随机手册核查 AP 与 WLC 间隧道安全配置)
- 备注:华为官方安全加固指南明确以
display capwap configuration核查控制隧道 DTLS 加密与 PSK;其余厂商 CAPWAP DTLS 的配置项名与核查命令随版本差异大,本文不收录私有命令,现场以设备随机手册为准。AP 接入认证方式(MAC/SN/不认证)应选 MAC 或 SN 认证并将 AP 纳入白名单,不认证模式须结合网络侧准入补偿评估。 - 预期证据:CAPWAP DTLS 状态与 PSK 配置截图、AP 白名单/认证方式截图。
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备本体);8.1.2.x 边界防护 d) 与访问控制(无线网络经受控边界设备接入、SSID 与 VLAN 映射策略);移动互联安全扩展要求—边界防护(“应保证有线网络与无线网络之间的访问和数据流通过无线接入网关设备”)
判定要点:管理 VLAN 与业务 VLAN 分离、SSID 与 VLAN 映射清晰、访客网络与内网重要区域隔离、AC 管理口配置 ACL 限制来源、无线用户间启用二层隔离、默认账户已处置 → 符合;有隔离但访客网络依赖网络侧单边限制、用户隔离未启用 → 部分符合;访客 SSID 可直接访问内网重要区域、管理口对全网开放 → 不符合(高风险)。
取证要求:管理/业务 VLAN 划分截图、SSID—VLAN 映射表、访客网络隔离策略与实测记录、AC 管理口 ACL 配置截图、无线用户隔离配置截图、越权访问实测记录。
《高风险判定指引》“边界防护:无线网络管控措施缺失”(三级及以上):内部重要网络与无线网络互联且不通过任何受控的边界设备,或边界设备控制策略设置不当——典型形态为访客 SSID 与办公/生产网同 VLAN、无线接入区与内网重要区域之间无防火墙/网关访问控制。存在该情形直接按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
A. 管理 VLAN 与业务 VLAN 分离
核查命令:
华为:display current-configuration | include vlan # 管理 VLAN 与源接口配置
display vap all # 各 VAP 的业务 VLAN 映射
H3C: display current-configuration | include vlan
display wlan client # 在线用户所属 VLAN
锐捷:show running-config | include vlan
思科:show running-config | include vlan
show wlan summary # WLAN 与接口/策略映射
- 备注:AC 管理地址(含 AP 管理 VLAN 与无线业务 VLAN)应与业务 VLAN 分离;管理流量与无线用户流量不应在同一广播域。
- 预期证据:VLAN 划分表截图、VAP/WLAN 与 VLAN 映射截图、拓扑图。
B. SSID 策略与访客网络隔离
核查命令(隔离与 ACL 配置核查):
华为:display acl all
display current-configuration | include acl
H3C: display acl all
display current-configuration | include acl
锐捷:show running-config | include access-list|ip access-list
思科:show running-config | include access-list|access-group
- 备注:访客 SSID 应绑定独立 VLAN 并经防火墙/网关仅放行互联网访问;在授权前提下从访客终端实测访问内网管理地址与重要业务系统应被拒绝。移动互联扩展要求同时禁止多个 AP 使用同一认证密钥,核对 PSK 场景是否按 SSID/区域分设密钥。
- 预期证据:访客网络策略截图、访客终端访问内网被拒实测截图、SSID 密钥分设说明。
C. AC 管理口来源限制
核查命令:
华为:display acl all
display user-interface vty 0 4 # VTY 是否绑定 acl inbound 限制登录来源
H3C: display current-configuration | include acl inbound
锐捷:show running-config | include access-class|line vty
思科:show running-config | include access-class|line vty
- 备注:管理面应仅允许堡垒机/运维网段访问;同时核查网络侧(交换机 ACL、防火墙策略)兜底限制,两侧至少一侧实测生效。
- 预期证据:ACL 与 VTY 绑定配置截图、非授权地址登录被拒实测记录。
D. 无线用户间隔离
核查命令:
华为:display current-configuration | include user-isolate # 流量模板下 user-isolate l2/all
H3C: display user-isolation statistics # 用户隔离运行统计
display current-configuration | include user-isolation # 服务模板 user-isolation enable
锐捷:show running-config | include isolate
思科:show running-config | include isolation # 策略配置文件下核查,GUI 同步核对
- 备注:华为官方口径为流量模板下
user-isolate l2(二层隔离三层互通)或user-isolate all(全部隔离);H3C 为服务模板下user-isolation enable(基于 SSID)并可叠加基于 VLAN 的隔离。办公/业务 SSID 应启用二层用户隔离,防止无线用户互访;仅放行打印、投屏等必需服务时核对放行名单。 - 预期证据:用户隔离配置截图、隔离生效实测(用户互 ping 被拒)记录。
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备本体);8.1.2.x 安全审计 a)~d)(网络边界、重要网络节点审计,无线用户上线/下线与 AC 管理操作记录);《网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”)
判定要点:日志功能启用且覆盖无线用户上下线、管理操作、配置变更等事件、已外送日志审计系统/SOC、时间同步可信、留存不少于 6 个月 → 符合;已开日志但未外送(仅本地缓冲、断电即失)、时间未同步 → 部分符合;日志未启用或留存不足 6 个月且无外送 → 不符合(高风险)。
取证要求:info-center/logging 配置截图、日志缓冲区样例(含 STA 上下线记录)、日志审计系统侧接收与留存记录(最早日志时间戳)、NTP 配置与同步状态截图。
AC/AP 日志仅存本地缓冲区且未外送至日志审计系统,留存无法满足 6 个月,按《网络安全法》第二十一条与《高风险判定指引》判高风险;无线用户认证日志(谁、何时、接入哪个 SSID)缺失导致无法追溯时一并记录。
判定口径详见 22、高风险判定指引与加固对照表。
A. 日志功能与外送配置
核查命令:
华为:display info-center # 各输出方向开关与级别,输出含 Log host 段
display logbuffer # 本地缓冲区日志样例
H3C: display info-center
display info-center loghost # 日志主机(syslog 服务器)配置
锐捷:show logging # 日志服务器地址与缓冲区日志
show logging config
思科:show logging
show running-config | include logging host
- 备注:重点核查
info-center loghost/logging host指向的日志服务器是否为日志审计系统,外送级别是否覆盖 informational 及以上;留存 6 个月在日志审计系统侧核查(最早日志时间戳),设备本地缓冲区仅作辅助证据。 - 预期证据:日志外送配置截图、日志审计系统接收记录截图、最早日志时间戳截图。
B. 无线用户上下线与管理操作日志
核查命令:
华为:display station all # 在线用户清单,与日志中 STA 上线/下线记录互相印证
display logbuffer # 抽样核查 STA 关联/去关联与配置变更记录
H3C: display wlan client
锐捷:show wlan stainfo summary # 无线用户连接状态及认证状态
思科:show wireless client summary
- 备注:无线用户上线记录(用户/MAC/SSID/AP/时间/结果)是边界侧审计覆盖到"每个用户"的直接证据;管理操作日志(登录、配置变更)在本地日志与堡垒机会话中双重核对。
- 预期证据:STA 上下线日志样例截图、管理操作日志样例截图、堡垒机会话记录。
C. 时间同步
核查命令:
华为:display ntp-service status
display ntp-service sessions
H3C: display ntp-service status
display ntp-service sessions
锐捷:show clock
show running-config | include ntp
思科:show clock
show running-config | include ntp
- 备注:NTP 应指向统一定时钟源;时钟偏差达到分钟级时日志时间线不可信,安全审计至少判部分符合。
- 预期证据:NTP 状态截图、时钟偏差比对记录。
入侵防范(含恶意代码防范)
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f) 与 8.1.4.5 恶意代码防范(设备本体);8.1.2.x 入侵防范 a)~d)(关键网络节点攻击检测与报警);移动互联安全扩展要求—入侵防范(“应能够检测到非授权无线接入设备和非授权移动终端的接入行为"“应能够检测到无线接入设备的 SSID 广播、WPS 等高风险功能的开启状态"“应禁用无线接入设备存在风险的功能,如 SSID 广播、WEP 认证等"“应禁止多个 AP 使用同一个认证密钥”)
判定要点:版本在维护期内且无未修补高危漏洞、启用 WIDS/WIPS 检测非法 AP 并具备反制能力、SSID 广播与 WPS 等高风险功能已按需关闭、管理服务最小化 → 符合;具备检测但未启用反制、或检测策略库长期未更新 → 部分符合;无任何非法 AP 检测手段、版本已停服且存在未修补高危漏洞 → 不符合(按高风险口径记录)。
取证要求:版本与 EOL 说明、漏洞扫描报告与修补记录、WIDS/WIPS 配置与检测记录截图、非法 AP 处置记录、SSID 广播/WPS 关闭状态截图。
A. 版本与漏洞修补
核查命令:
华为/H3C:display version
锐捷/思科:show version
- 备注:核对版本是否在厂商维护期内(索取 EOL/EOS 说明);核对漏洞扫描报告中 AC/AP 相关条目与修补记录;AP 固件统一由 AC 下发时核查版本同步策略。
- 预期证据:版本截图、EOL 说明、漏扫报告与整改工单。
B. WIDS/WIPS:非法 AP 检测与反制
核查命令:
华为:display wlan ids device-detected statistics # 检测到的各类无线设备统计
display wlan ids rogue-history # 非法设备历史记录
display wlan wids manual-contain device-mac-list # 手动反制设备 MAC 清单
display current-configuration | include wids # wids-profile 检测/反制配置
H3C: display wips sensor # Sensor 信息
display wips statistics # 攻击检测统计信息
display wips virtual-security-domain <名称> countermeasure record # 反制记录
思科:show wireless rogue-ap summary # 非法 AP 分类(friendly/unclassified/
# malicious)与状态;语法以 9800 命令参考为准
锐捷:show running-config | include wids # 配置过滤;WIDS 状态以网管控制台核查为主
- 备注:华为官方"查看设备检测和反制结果"文档给出
display wlan ids device-detected statistics与display wlan ids rogue-history;H3C WIPS 显示与反制记录命令见官方 WIPS 配置与典型配置举例。思科 rogue AP 识别与反制能力见官方 9800 文档,命令语法以对应版本命令参考为准。核查要点:检测模式是否启用、反制模式(检测告警/反制)与非法设备处置记录。 - 预期证据:WIDS/WIPS 配置截图、检测到的非法设备清单截图、反制记录截图、处置工单。
C. SSID 广播、WPS 与最小服务
核查命令:
华为:display current-configuration | include ssid|wps
H3C: display wlan service-template # SSID 隐藏与使能状态
锐捷:show running-config | include ssid|wps
思科:show wlan summary
show running-config | include wps
- 备注:内部业务 SSID 按策略关闭 SSID 广播(隐藏)并禁用 WPS;对外开放网络如需广播 SSID,须有访客隔离补偿。设备侧未提供 WPS 开关时以控制台核查与访谈为准。
- 预期证据:SSID 广播状态截图、WPS 状态截图、最小服务核对记录。
D. 恶意代码防范
核查方法:核查 AC/AP 本体是否具备恶意代码防护能力(多数产品不具备)。
- 【不适用】AC/AP 本体通常不承载恶意代码检测功能,该控制点转由上位组件核查:无线终端侧的终端防恶意代码软件、无线流量侧出口/边界网关的防病毒与 IPS 模块;同时核查 AC 对上传固件的来源与校验机制(厂商材料佐证)。依据:GB/T 28448-2019 按测评对象实际功能判定,判定不适用须在报告中注明对象边界与承载关系。
- 预期证据:终端防恶意代码软件状态截图、边界网关防病毒策略截图、对象边界说明。
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)(鉴别数据、重要业务数据、重要审计数据、重要配置数据在传输/存储过程中的完整性)
判定要点:管理通道采用 SSH/HTTPS、AP 与 AC 间 CAPWAP 控制隧道启用 DTLS 加密、配置备份文件具备版本管理 → 符合;管理通道加密但 AP-AC 隧道未加密且无网络隔离补偿 → 部分符合;管理通道明文(Telnet/HTTP)→ 不符合。
取证要求:SSH/HTTPS 启用状态截图、CAPWAP DTLS 配置截图、协议与套件核查记录、弱协议禁用实测记录。
A. 管理通道完整性
核查命令:
华为:display ssh server status
display current-configuration | include http # HTTP 管理是否关闭、HTTPS 是否启用
H3C: display ssh server status
锐捷:show running-config | include ip ssh|transport input
思科:show ip ssh
- 备注:SSH 应强制 v2 并禁用弱算法;Web 管理台仅 HTTPS 访问;Telnet/HTTP 明文管理存在时按身份鉴别高风险口径记录。
- 预期证据:SSH 状态截图、HTTPS 管理页证书信息截图、Telnet/HTTP 关闭实测记录。
B. AP-AC 隧道完整性(CAPWAP DTLS)
核查命令:
华为:display capwap configuration # Control-link DTLS encrypt / DTLS PSK value 字段
H3C: (以 Web 控制台/随机手册核查 CAPWAP 隧道加密支持与状态,随版本差异大)
锐捷:(以 Web 控制台/随机手册核查)
思科:(以 Web 控制台/随机手册核查)
- 备注:CAPWAP 控制隧道 DTLS 加密(华为
capwap dtls psk+capwap dtls control-link encrypt配置,display capwap configuration核查)保证 AC 与 AP 间管理报文防篡改;其余厂商以随机手册为准。跨不可信网段回传的 FIT AP(分支机构/互联网直连)必须启用隧道加密。 - 预期证据:CAPWAP DTLS 状态截图、AP 部署位置与传输路径说明。
数据保密性(无线加密为核心)
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)(鉴别数据与重要业务数据传输保密性);安全通信网络—通信传输(“应采用密码技术保证通信过程中数据的保密性”);移动互联安全扩展要求—入侵防范(“应禁用……WEP 认证等"风险功能);《高风险判定指引》通信传输—重要数据明文传输(三级)
判定要点:全部 SSID 采用 WPA2-PSK(强 PSK)或 WPA2/WPA3-Enterprise(802.1X+RADIUS)及以上、加密套件仅 CCMP(AES)/GCMP(不含 TKIP/WEP)、PMF(802.11w)按能力启用、鉴别信息加密传输 → 符合;存在开放网络仅承载访客且隔离完备、或 PSK 强度不足但企业侧有补偿 → 部分符合;SSID 使用 WEP/WPA(TKIP) 或开放网络承载重要业务 → 不符合(高风险)。
取证要求:安全模板/服务模板配置截图(认证方式与加密套件)、RADIUS 对接配置截图、802.1X 认证用户上线记录、PSK 策略说明、加密套件核查记录。
出现以下任一情形按《高风险判定指引》与移动互联扩展要求判高风险:SSID 使用 WEP 或 WPA/TKIP 加密(应禁用);开放(无认证无加密)网络直接承载内部重要业务且无网络隔离补偿;企业网使用统一 PSK 且口令为弱口令(多 AP/多 SSID 共用同一认证密钥亦为移动互联扩展要求禁止项)。
判定口径详见 22、高风险判定指引与加固对照表。
A. WLAN 加密方式核查
核查命令:
华为:display security-profile name <模板名> # Security policy 字段:WPA2-PSK /
# WPA2-802.1X / WPA3-SAE 等
display vap all # SSID 与安全模板引用关系
H3C: display wlan service-template verbose # Security IE(RSN/WPA)、AKM mode(802.1X/PSK)、
# Cipher suite(CCMP/TKIP)字段
锐捷:show wclient security # 在线用户的认证与加密类型
show wlan stainfo summary # 用户连接与认证状态
思科:show wlan summary
show wlan <wlan-id> # 指定 WLAN 的 L2 Security(AKM/PSK/802.1X)配置
- 备注:Wi-Fi Alliance 官方口径——PMF(保护管理帧)源自 IEEE 802.11w,在 WPA2 中可选、在 WPA3 认证中强制要求;PMF 状态从安全模板配置与控制台核查(各厂商配置项名差异大,本文不收录私有命令)。加密套件核查要点:仅允许 CCMP(AES)/GCMP,禁用 TKIP 与 WEP;个人 PSK 口令应满足长度与复杂度策略(建议 ≥12 位并定期更换)。
- 预期证据:各 SSID 加密方式清单表(SSID—认证方式—加密套件—PMF)、安全模板截图、在线用户认证方式抽样截图。
示例输出(节选)
<AC-DEMO-01> display security-profile name demo-wlan-sec(节选,演示值)
Security policy : WPA2-802.1X
Authentication method : 802.1X
WPA2 authentication key mode : NOT CONFIG
<AC-DEMO-01> display station ssid demo-wlan(节选,演示值)
STA MAC AP-name SSID RSSI(dBm) Auth/Encrypt
00e0-fc23-4567 ap-demo-1f01 demo-wlan -52 802.1X/CCMP
00e0-fc23-4568 ap-demo-1f02 demo-wlan -61 802.1X/CCMP
(业务 SSID 采用 WPA2-802.1X + CCMP;未发现 WEP/TKIP 条目)
B. 企业级认证与 RADIUS 对接
核查命令:
华为:display radius-server configuration [ template template-name ] # RADIUS 服务器模板配置
H3C: display current-configuration | include radius
display wlan client # 802.1X 在线用户
锐捷:show running-config | include radius|aaa
思科:show aaa servers
show running-config | section radius
- 备注:企业 SSID 应经 802.1X(EAP) 对接 RADIUS 认证(EAP-TLS/PEAP 等,鉴别信息不以明文过空口);RADIUS 共享密钥非弱口令、共享密钥与口令不在配置中明文残留(以密文形态存储);认证服务器自身由对应测评单元核查。
- 预期证据:RADIUS 模板配置截图(密钥脱敏)、802.1X 用户上线记录截图、认证成功/失败日志样例。
C. 隐藏 SSID 的局限说明(口径)
核查方法:核对内部 SSID 是否关闭广播,并在报告中注明口径:隐藏 SSID 不能作为访问控制手段——SSID 仍可被嗅探工具从探测请求与关联报文中还原,其作用仅为降低暴露面;访问控制以 WPA2/WPA3 认证、SSID-VLAN 隔离与边界访问控制策略为准,测评时不得以"已隐藏 SSID"替代认证与隔离措施判定符合。
- 预期证据:SSID 广播状态截图、口径说明文字。
备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)(配置文件本地备份与恢复功能;重要网络设备热冗余);安全通信网络—网络架构(关键网络设备硬件冗余)
判定要点:AC 配置具备定期备份且备份文件受控存放、双 AC(热备/双链路)部署且经过切换演练 → 符合;有备份无演练、或单 AC 部署但有快速恢复预案 → 部分符合;无任何备份且单点部署 → 不符合。
取证要求:备份任务与备份文件清单截图、
display startup类回显(下次启动配置)、双机状态与切换演练记录、AP 配置(安全模板/WLAN 策略)备份说明。
A. AC 配置备份
核查命令:
华为:display current-configuration
display saved-configuration # 与运行配置比对是否一致
display startup # 下次启动配置文件
H3C: display current-configuration
display startup
锐捷:show running-config
思科:show running-config
show startup-config
- 备注:
save/copy running-config startup-config等为变更类操作,取证时仅核查备份文件与任务;配置应定期导出至受控存储(含 WLAN/安全模板/AP 配置全量),备份文件含口令密文时同步管控访问权限。 - 预期证据:备份文件清单截图、运行配置与保存配置一致性比对、备份策略制度。
B. 双机冗余与切换演练
核查命令:
华为:display hsb-service 0 # HSB 通道 Connected
display ac protect # 双链路备份与回切状态
H3C: display wlan ap all # R/M 与 R/B 判断主备隧道
display wlan client-backup
思科:show ap summary chassis active r0 # HA SSO 状态核查
锐捷:show running-config | include vrrp # 配置过滤,并以网管控制台核查
- 备注:切换演练记录应含演练时间、AP 掉线重连时长、业务影响;仅单 AC 时核查备件与快速恢复预案作为补偿。
- 预期证据:双机状态截图、切换演练记录、备件清单。
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)(鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除)
判定要点:离线/报废 AP 已从 AC 清除且其鉴别信息(预共享密钥、SN/白名单条目)同步清理、失效无线用户与过期账户已清理、设备报废有清除记录 → 符合;存在长期离线 AP 或过期账户但无清理机制 → 部分符合;报废 AP 的密钥与白名单长期残留 → 不符合。
取证要求:AP 清单与离线 AP 处置记录、账户清理记录、设备报废清除记录、白名单/密钥配置截图。
A. 离线 AP 清理
核查命令:
华为:display ap all # State 非 nor 的长期离线 AP
H3C: display wlan ap all # State 为 I(未上线)的 AP
锐捷:show ap-config summary # 未上线 AP 清单
思科:show ap summary # 未纳管/长期掉线 AP
- 备注:长期离线的报废/迁移 AP 应执行删除(变更类操作,由运维方实施)并同步清理其 SN/MAC 白名单与预共享密钥;现场取证记录离线原因与处置计划。
- 预期证据:离线 AP 清单截图、处置记录、白名单配置截图。
B. 失效无线用户与过期账户清理
核查命令:
华为:display station all
H3C: display wlan client
锐捷:show ac-config client
思科:show wireless client summary
- 备注:结合访问控制一节核查 AC/AP 本地账户中离职人员账户、外包临时账户清理情况;认证服务器侧的用户生命周期管理转由对应测评单元核查。
- 预期证据:账户清单截图(无离职账户残留)、离线用户清理说明。
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)(仅采集和保存业务必需的个人信息;禁止未授权访问和非法使用用户个人信息)
判定要点:无线用户 MAC/账号/位置等关联记录仅保存认证与审计必需字段、查询与导出权限限定审计/安全岗、认证与日志中敏感字段脱敏 → 符合;已采集但未限制导出 → 部分符合;用户与终端关联台账明文留存且非授权人员可查可导 → 不符合(高风险)。
取证要求:无线用户台账样例(脱敏后)、查询/导出权限配置截图、认证日志字段清单、访客实名信息存储说明。
A. 无线用户台账与最小化采集
核查命令:
华为:display station all # MAC/账号/SSID/AP 关联记录
H3C: display wlan client
锐捷:show ac-config client # MAC、IP、关联 AP、VLAN、SSID、认证方式
思科:show wireless client summary
- 备注:AC 在线用户清单及导出文件属个人信息(用户 MAC 可关联自然人身份),核查其访问权限与导出审批;访客认证收集的手机号等实名信息应存储于认证服务器/Portal 且按最小化原则留存。
- 预期证据:用户清单截图(脱敏)、权限配置截图、导出审批记录。
B. 认证与日志脱敏
核查方法:抽查认证服务器/Portal/日志平台中的无线认证记录:账号与手机号字段是否掩码展示、MAC 地址是否脱敏存储、导出报表是否残留明文;核查 RADIUS 计费日志的访问权限。脱敏能力核查口径详见安全设备板块日志审计类文章。
- 预期证据:认证日志脱敏样例截图、字段清单、访谈记录。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.2 安全区域边界、8.1.4 安全计算环境 8.1.4.1~8.1.4.11 与移动互联安全扩展要求):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(单元测评的测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 《中华人民共和国网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”),国家互联网信息办公室官方全文:https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
- 华为官方文档:
display ap命令参考(WLAN AC V200R019C00 命令参考):https://support.huawei.com/enterprise/zh/doc/EDOC1100096315/159f8860;无线接入控制器(AC和FIT AP) V200R025C10 配置指南(检查 AP 上线结果,State 为 nor):https://support.huawei.com/enterprise/zh/doc/EDOC1100554523/ca4b7762;WLAN 安全加固指南(display security-profile查看 Security policy、display capwap configuration查看控制隧道 DTLS 加密与 PSK):https://support.huawei.com/enterprise/zh/doc/EDOC1100096306/92dc0646、https://support.huawei.com/enterprise/zh/doc/EDOC1100096306/df14a74d;WIDS 检测与反制(display wlan ids device-detected statistics、display wlan ids rogue-history):https://support.huawei.com/enterprise/zh/doc/EDOC1100512020/4285d575、https://support.huawei.com/enterprise/zh/doc/EDOC1100457610/63c78eac;display wlan wids manual-contain device-mac-list:https://support.huawei.com/enterprise/zh/doc/EDOC1100279153/e916c66c;display radius-server configuration(查看 RADIUS 服务器模板配置):https://support.huawei.com/enterprise/en/doc/EDOC1100554488/447c7cd1;display station(查看在线无线用户)与display vap:https://support.huawei.com/enterprise/zh/doc/EDOC1100457356/92b16a02、https://support.huawei.com/enterprise/zh/doc/EDOC1100064377/8510f684;双链路热备(display hsb-service、display ac protect):https://support.huawei.com/enterprise/zh/doc/EDOC1100332873/4884d250;display wlan config-errors:https://support.huawei.com/enterprise/zh/doc/EDOC1100064377/9b571f5a;配置 VAP 内的用户隔离(user-isolate l2/all):https://support.huawei.com/enterprise/zh/doc/EDOC1100333418/827c194;配置向日志主机输出 Log 信息示例(display info-center):https://support.huawei.com/enterprise/zh/doc/EDOC1100112422/2289c08c - H3C 官方文档:WLAN 命令参考—AP 管理命令(
display wlan ap all):https://www.h3c.com/cn/d_201706/1010307_30005_0.htm;WLAN 用户安全命令(cipher-suite、AKM 等安全配置命令):https://www.h3c.com/cn/d_202608/2903961_30005_0.htm;WLAN 用户安全配置(通过display wlan service-template、display wlan client查看安全配置与运行情况):https://www.h3c.com/cn/d_202402/2052251_30005_0.htm;WIPS 配置(display wips sensor、display wips statistics):https://www.h3c.com/cn/d_202608/2904289_30005_0.htm;WIPS 反制典型配置举例(display wips virtual-security-domain <名称> countermeasure record):https://www.h3c.com/cn/d_202304/1831777_30005_0.htm;WLAN 高可靠性配置(双链路备份显示和维护、display wlan client-backup):https://www.h3c.com/cn/d_202402/2052294_30005_0.htm;用户隔离配置(user-isolation enable、display user-isolation statistics):https://www.h3c.com/cn/d_201906/1198663_30005_0.htm、https://www.h3c.com/cn/d_202212/1742553_30005_0.htm - Cisco 官方文档:Catalyst 9800 Series 命令参考 Show Commands(
show ap summary、show wlan summary、show wlan):https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/command-reference/b_wireless_cr/show-commands.html;Catalyst 9800 配置指南 17.10(show ap summary查看已接入 AP 汇总):https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/17-10/config-guide/b_wl_17_10_cg.pdf;rogue AP 识别与定位支持文档(show wireless rogue-ap summary等):https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/221688-identify-and-locate-a-rogue-ap-client-on.html;Managing Rogue Devices(非法设备检测、分类与反制):https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/17-10/config-guide/b_wl_17_10_cg/m_manage_rogue.html;HA SSO 部署与核查(show ap summary chassis active r0):https://www.cisco.com/c/es_mx/support/docs/wireless/catalyst-9800-series-wireless-controllers/213915-configure-catalyst-9800-wireless-control.html;Cisco System Message Logging 配置指南(logging host、show logging):https://www.cisco.com/c/en/us/td/docs/routers/access/wireless/software/guide/SysMsgLogging.html - 锐捷官方文档:无线的常用操作命令(
show ap-config summary、show ac-config client、show wlan stainfo summary、show wclient security、show clock等):https://www.ruijie.com.cn/fw/wt/40791;无线瘦 AP 配置如何进行 AC 直连 AP 配置(AP 配置核查与版本核对):https://www.ruijie.com.cn/fw/wt/32784 - Wi-Fi Alliance 官方安全页(WPA3-Personal/Enterprise、Wi-Fi Enhanced Open、PMF 基于 IEEE 802.11w 且 WPA3 认证强制要求):https://www.wi-fi.org/discover-wi-fi/security
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——“边界防护:无线网络管控措施缺失"等高风险判例,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照以下官方文档核验——华为 support.huawei.com(
display ap all、display security-profile name、display capwap configuration、display wlan ids device-detected statistics/rogue-history/wids manual-contain device-mac-list、display radius-server configuration、display station、display vap、display hsb-service/display ac protect、display wlan config-errors、user-isolate l2/all、display info-center查看 Log host;华为 SPA 页面无法直接抓取,按"官方页面经搜索索引确认+多产品线命令参考交叉"的口径处理,现场以对应版本命令参考为准);H3C h3c.com(display wlan ap all、display wlan service-template/display wlan client、display wips sensor/statistics/virtual-security-domain … countermeasure record、双链路备份与display wlan client-backup、user-isolation enable/display user-isolation statistics);Cisco cisco.com(show ap summary及 chassis 变体、show wlan summary/show wlan、show wireless client summary、show wireless rogue-ap summary、logging host/show logging);锐捷 ruijie.com.cn 官方 FAQ(show ap-config summary、show ap-config running、show capwap state、show ac-config client、show wlan stainfo summary、show wclient security);国家网信办《网络安全法》官方全文页(第二十一条原文);Wi-Fi Alliance 官方页(WPA2/WPA3 与 PMF/802.11w 表述)。display/show version、display/show running-config、display local-user、display acl all、display snmp-agent、display/show startup(-config)、display ntp-service status、show aaa servers、show ip ssh等通用命令沿用同板块交换机文章已核验口径。因无法核验官方语法而未收录:H3Cdisplay wlan security、思科 CleanAir/WIDS 专用命令、各厂商 PMF 配置项名、锐捷 WIDS 显示命令(以show running-config过滤与控制台核查替代)。
关联文章
- 同板块交换机系列:26、华为交换机测评命令、14、H3C交换机测评命令、24、思科交换机测评命令、15、锐捷交换机测评命令、17、网络架构技术名词说明
- 板块目录:网络设备
- 配套加固:17、网络设备、安全设备、服务器、数据库和应用系统的加固方案
- 高风险口径:22、高风险判定指引与加固对照表