无线网络设备测评(AC/AP)

无线网络设备(无线控制器 AC 与无线接入点 AP)等保2.0三级现场测评取证命令单:按安全区域边界与安全计算环境双口径编排,覆盖部署形态与 AP 上线状态、身份鉴别与 SNMP 团体字、管理 VLAN 与无线用户隔离、WPA2/WPA3 加密与 RADIUS 对接、WIDS 非法 AP 检测、日志外送与留存 6 个月、CAPWAP DTLS 隧道加密、配置备份与离线 AP 清理,分华为/H3C/锐捷/思科给出已核验的 display/show 只读命令与高风险判定口径。

定位:无线网络设备(无线控制器 AC 与无线接入点 AP)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全区域边界(无线接入)与安全计算环境(设备本体)双口径分节组织核查命令、判定要点与取证要求。 适用范围:华为、H3C、锐捷、思科 AC+瘦 AP(FIT AP)集中式架构与 Fat AP 独立部署;既覆盖无线接入作为安全区域边界接入形态的边界防护、访问控制条款,也覆盖 AC/AP 设备本体的身份鉴别、访问控制、安全审计等计算环境条款。 配套文章:26、华为交换机测评命令14、H3C交换机测评命令24、思科交换机测评命令15、锐捷交换机测评命令;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表

双口径说明:

  • AC/AP 在三级系统中兼具双重身份:作为无线接入的网络与边界设备,对应安全区域边界 8.1.2.x(边界防护、访问控制、入侵防范、安全审计)与安全通信网络—网络架构(关键网络设备硬件冗余);作为被测设备本体,对应安全计算环境 8.1.4.x。取证前先按部署与用途定性,避免把边界接入证据记到设备本体名下(或反之)。
  • 无线网络特有条款按 GB/T 22239-2019 三级边界防护 d)(“应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络”,《高风险判定指引》将"无线网络管控措施缺失"列为三级及以上高风险判例)与移动互联安全扩展要求(检测非授权无线接入设备与非授权移动终端、检测 SSID 广播与 WPS 等高风险功能开启状态、禁用 SSID 广播与 WEP 认证、禁止多个 AP 使用同一认证密钥、阻断非授权接入设备)取证——条款措辞以站内等保 Wiki 原文为准。

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 各厂商 WLAN 命令互不兼容且随版本差异较大:本文按「华为 / H3C / 锐捷 / 思科」分组给出已核验命令,命令不存在或输出与示例差异较大时,先确认 AC/AP 型号与软件版本,再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图;涉及实测验证(默认口令登录、SNMP 探测、访客 SSID 越权访问内网)的操作必须先取得被测单位书面授权,并在测试后恢复原状。
  • 示例输出中的地址、SSID、账户均为演示值(如 192.168.10.5、demo-wlan),现场须替换为真实取证结果,并对涉及个人信息与内网管理地址的内容脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则:无线终端侧的身份鉴别、访问控制由 RADIUS/统一认证平台/Portal 承载时,应注明测评单元边界后判定或转由上位组件核查;Fat AP 独立部署场景下 AC 专属控制点(双机热备、集中 WIDS、集中配置下发等)按部署形态判定不适用。

基础信息与部署形态

对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 安全通信网络—网络架构(关键网络设备硬件冗余)与 8.1.2.x 边界防护 d)(无线网络通过受控边界设备接入内部网络)

判定要点:AC 版本与授权、AP 型号清单、AP 上线状态与关联数、SSID 清单与 VLAN 映射、双机(热备/双链路)形态五项均可取证且与网络拓扑、资产台账一致 → 符合;AP 型号/位置台账缺失、存在来源不明 AP、SSID 与拓扑不一致 → 部分符合;存在未纳入管理的私自架设 AP 且无检测手段 → 不符合(对应边界防护 d) 高风险判例)。

取证要求:版本与授权截图、AP 清单(型号/位置/状态)与台账比对表、SSID 清单及策略截图、双机状态截图、网络拓扑图(标注无线区边界与受控接入点)、访谈记录。

A. AC 版本与 AP 型号清单

核查命令(各厂商通用表述,AC 与抽样 AP 分别执行):

华为:display version
      display ap all                        # AP 清单:型号/AP-MAC/AP 名称/上线状态
H3C: display version
      display wlan ap all                   # AP 清单与在线统计
锐捷:show version
      show ap-config summary                # AP 数量、命名、IP/MAC、Radio 状态
思科:show version
      show ap summary                       # 已接入 AP 汇总(型号/位置/状态)
  • 备注:版本信息用于判断 AC/AP 是否停服(EOL),与入侵防范一节联动;AP 清单须与被测单位无线资产台账逐项比对,台账外 AP 追查来源。
  • 预期证据:AC/AP 版本截图、AP 清单与台账比对表、授权与许可截图。
示例输出(节选)
<AC-DEMO-01> display ap all(节选,演示值)
Info: This operation may take a few seconds. Please wait.done.
Total AP information:
nor  : normal          [12]
------------------------------------------------------------------------------------
AP-ID  AP-Type        AP-MAC           AP-name       State  Uptime     Description
------------------------------------------------------------------------------------
0      AirEngine5760  00e0-fc12-3456   ap-demo-1f01  nor    45D3H12M   一层东侧
1      AirEngine5760  00e0-fc12-3457   ap-demo-1f02  nor    45D3H10M   一层西侧
(State 为 nor 表示 AP 正常上线;台账外 AP 须追查来源)

B. AP 上线状态与无线用户关联数

核查命令

华为:display ap all                          # State 字段逐台核对(nor 为正常)
      display station all                     # 在线无线用户总数与分布
H3C: display wlan ap all                     # State:I 未上线 / R·M 主隧道 / R·B 备隧道
      display wlan client                     # 在线无线用户
锐捷:show capwap state                       # AP 与 AC 隧道建立状态(run 为正常)
      show ac-config client                   # 在线无线用户(MAC/IP/VLAN/SSID/认证方式)
思科:show ap summary                         # AP 接入汇总
      show wireless client summary            # 在线无线用户
  • 备注:AP 上线率与用户关联数用于佐证"集中管控、全部 AP 纳管";存在长期 I(未上线)或掉线 AP 时,在剩余信息保护一节联动核查清理情况。
  • 预期证据:AP 状态截图、无线用户清单截图、上线率说明。

C. SSID 清单与 WLAN 配置

核查命令

华为:display vap all                         # 全部 VAP 状态(Status 为 ON 表示正常)
      display security-profile name <模板名>  # 逐个核对 SSID 引用的安全模板
H3C: display wlan service-template           # SSID 清单与使能状态
锐捷:show running-config | include ssid      # 从运行配置过滤 SSID 定义
思科:show wlan summary                       # WLAN(SSID)清单与状态
  • 备注:SSID 清单应与台账一致,重点核对:是否存在未报备 SSID、访客 SSID 的隔离策略、隐藏 SSID(见数据保密性一节的局限说明)、同一密钥多 AP 共用情形(移动互联扩展要求禁止)。
  • 预期证据:SSID 清单截图、SSID—VLAN—安全策略对应表。

D. AC 双机(热备/双链路)

核查命令

华为:display hsb-service 0                   # HSB 主备服务状态(Service State 为 Connected)
      display ac protect                      # 双链路备份信息与回切状态
H3C: display wlan ap all                     # State R/M(主)与 R/B(备)判断双机生效
      display wlan client-backup              # 客户端热备份信息
锐捷:show running-config | include vrrp      # 配置过滤;锐捷双机以网管控制台核查为主
思科:show ap summary chassis active r0       # HA SSO 对端核查(命令参考含 chassis 变体)
  • 备注:单 AC 部署且无冗余补偿时,结合网络架构冗余条款与业务影响评估定档;双机部署还须核查切换演练记录。
  • 【不适用】Fat AP 独立部署无 AC 时,本项对 AP 侧不适用。
  • 预期证据:双机状态截图、切换演练记录、拓扑图。

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(AC/AP 设备本体管理面);移动互联安全扩展要求—访问控制(“无线接入的设备应开启接入认证功能,并支持采用认证服务器认证”)

判定要点:AC/AP 管理账户唯一且非默认口令、口令复杂度与有效期已配置、登录失败锁定与会话超时已启用、远程管理走 SSH/HTTPS 加密通道、SNMP 建议启用 v3、AP 接入 AC 的 CAPWAP 隧道启用 DTLS 加密或预共享密钥非缺省值 → 符合;仅满足其中一部分(如改口令但无锁定/无超时)→ 部分符合;沿用出厂默认口令、Telnet/HTTP 明文管理、SNMP 使用默认团体字 → 不符合(高风险)。

取证要求:账户清单与口令策略截图、默认口令登录失败实测记录、失败锁定与会话超时配置截图、SNMP 版本与团体字核查记录、HTTPS 强制状态截图、CAPWAP DTLS/预共享密钥配置截图。

A. 默认账户与口令策略

核查命令

华为:display local-user                                    # 本地账户清单、权限级别、锁定/过期状态
      display current-configuration | include local-aaa-user|password
H3C: display local-user
      display current-configuration | include password
锐捷:show running-config | include username|password
思科:show running-config | include username|enable secret
  • 备注:先在控制台「用户管理」核对账户清单,访谈确认口令已修改后,在授权前提下用出厂默认口令实测登录应失败;口令策略(长度、复杂度、有效期、首次登录改密)在管理控制台截图取证。
  • 预期证据:账户清单截图、默认口令登录失败实测截图、口令策略配置截图。

B. 登录失败锁定与会话超时

核查命令

华为:display current-configuration | include wrong-password   # 本地账户失败锁定
      display user-interface                                   # idle-timeout 空闲超时
H3C: display current-configuration | include idle-timeout|password-control
锐捷:show aaa lockout                                         # 被锁定账户清单
      show running-config | include max-fail|lockout|exec-timeout
思科:show running-config | include login block-for|exec-timeout
  • 备注:三项(失败锁定、会话超时、口令有效期)须同时具备;Web 管理台的超时与锁定在控制台安全参数页截图。
  • 预期证据:失败锁定配置截图、会话超时实测截图、Console/VTY 超时配置截图。

C. 管理协议加密与 SNMP 团体字

核查命令

华为:display ssh server status
      display telnet server status
      display snmp-agent sys-info version        # 启用的 SNMP 版本
      display snmp-agent community               # v1/v2c 团体名(public/private 必改)
H3C: display ssh server status
      display snmp-agent sys-info version
      display snmp-agent community
锐捷:show running-config | include ip ssh|telnet
      show running-config | include snmp
思科:show ip ssh
      show running-config | include snmp|transport input
  • 备注:SNMP 应启用 v3(认证+加密),v2c 团体字非默认值且仅授权网段可访问;AC 管理口应仅提供 HTTPS/SSH,禁用 Telnet 与 HTTP 明文管理。
  • 预期证据:SSH/HTTPS 启用状态截图、SNMP 版本与团体字配置截图、默认团体字探测超时实测记录。

D. AP 接入认证与 CAPWAP 隧道加密

核查命令

华为:display capwap configuration    # Control-link DTLS encrypt 字段(是否开启)、
                                      # DTLS PSK value 字段(预共享密钥是否非缺省值)
H3C: (以 Web 控制台/随机手册核查 AP 接入认证方式与隧道加密预共享密钥)
锐捷:(以 Web 控制台/随机手册核查 CAPWAP 隧道加密配置)
思科:(以 Web 控制台/随机手册核查 AP 与 WLC 间隧道安全配置)
  • 备注:华为官方安全加固指南明确以 display capwap configuration 核查控制隧道 DTLS 加密与 PSK;其余厂商 CAPWAP DTLS 的配置项名与核查命令随版本差异大,本文不收录私有命令,现场以设备随机手册为准。AP 接入认证方式(MAC/SN/不认证)应选 MAC 或 SN 认证并将 AP 纳入白名单,不认证模式须结合网络侧准入补偿评估。
  • 预期证据:CAPWAP DTLS 状态与 PSK 配置截图、AP 白名单/认证方式截图。

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备本体);8.1.2.x 边界防护 d) 与访问控制(无线网络经受控边界设备接入、SSID 与 VLAN 映射策略);移动互联安全扩展要求—边界防护(“应保证有线网络与无线网络之间的访问和数据流通过无线接入网关设备”)

判定要点:管理 VLAN 与业务 VLAN 分离、SSID 与 VLAN 映射清晰、访客网络与内网重要区域隔离、AC 管理口配置 ACL 限制来源、无线用户间启用二层隔离、默认账户已处置 → 符合;有隔离但访客网络依赖网络侧单边限制、用户隔离未启用 → 部分符合;访客 SSID 可直接访问内网重要区域、管理口对全网开放 → 不符合(高风险)。

取证要求:管理/业务 VLAN 划分截图、SSID—VLAN 映射表、访客网络隔离策略与实测记录、AC 管理口 ACL 配置截图、无线用户隔离配置截图、越权访问实测记录。

A. 管理 VLAN 与业务 VLAN 分离

核查命令

华为:display current-configuration | include vlan        # 管理 VLAN 与源接口配置
      display vap all                                     # 各 VAP 的业务 VLAN 映射
H3C: display current-configuration | include vlan
      display wlan client                                 # 在线用户所属 VLAN
锐捷:show running-config | include vlan
思科:show running-config | include vlan
      show wlan summary                                   # WLAN 与接口/策略映射
  • 备注:AC 管理地址(含 AP 管理 VLAN 与无线业务 VLAN)应与业务 VLAN 分离;管理流量与无线用户流量不应在同一广播域。
  • 预期证据:VLAN 划分表截图、VAP/WLAN 与 VLAN 映射截图、拓扑图。

B. SSID 策略与访客网络隔离

核查命令(隔离与 ACL 配置核查):

华为:display acl all
      display current-configuration | include acl
H3C: display acl all
      display current-configuration | include acl
锐捷:show running-config | include access-list|ip access-list
思科:show running-config | include access-list|access-group
  • 备注:访客 SSID 应绑定独立 VLAN 并经防火墙/网关仅放行互联网访问;在授权前提下从访客终端实测访问内网管理地址与重要业务系统应被拒绝。移动互联扩展要求同时禁止多个 AP 使用同一认证密钥,核对 PSK 场景是否按 SSID/区域分设密钥。
  • 预期证据:访客网络策略截图、访客终端访问内网被拒实测截图、SSID 密钥分设说明。

C. AC 管理口来源限制

核查命令

华为:display acl all
      display user-interface vty 0 4          # VTY 是否绑定 acl inbound 限制登录来源
H3C: display current-configuration | include acl inbound
锐捷:show running-config | include access-class|line vty
思科:show running-config | include access-class|line vty
  • 备注:管理面应仅允许堡垒机/运维网段访问;同时核查网络侧(交换机 ACL、防火墙策略)兜底限制,两侧至少一侧实测生效。
  • 预期证据:ACL 与 VTY 绑定配置截图、非授权地址登录被拒实测记录。

D. 无线用户间隔离

核查命令

华为:display current-configuration | include user-isolate   # 流量模板下 user-isolate l2/all
H3C: display user-isolation statistics                      # 用户隔离运行统计
      display current-configuration | include user-isolation # 服务模板 user-isolation enable
锐捷:show running-config | include isolate
思科:show running-config | include isolation                # 策略配置文件下核查,GUI 同步核对
  • 备注:华为官方口径为流量模板下 user-isolate l2(二层隔离三层互通)或 user-isolate all(全部隔离);H3C 为服务模板下 user-isolation enable(基于 SSID)并可叠加基于 VLAN 的隔离。办公/业务 SSID 应启用二层用户隔离,防止无线用户互访;仅放行打印、投屏等必需服务时核对放行名单。
  • 预期证据:用户隔离配置截图、隔离生效实测(用户互 ping 被拒)记录。

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备本体);8.1.2.x 安全审计 a)~d)(网络边界、重要网络节点审计,无线用户上线/下线与 AC 管理操作记录);《网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”)

判定要点:日志功能启用且覆盖无线用户上下线、管理操作、配置变更等事件、已外送日志审计系统/SOC、时间同步可信、留存不少于 6 个月 → 符合;已开日志但未外送(仅本地缓冲、断电即失)、时间未同步 → 部分符合;日志未启用或留存不足 6 个月且无外送 → 不符合(高风险)。

取证要求:info-center/logging 配置截图、日志缓冲区样例(含 STA 上下线记录)、日志审计系统侧接收与留存记录(最早日志时间戳)、NTP 配置与同步状态截图。

A. 日志功能与外送配置

核查命令

华为:display info-center                # 各输出方向开关与级别,输出含 Log host 段
      display logbuffer                  # 本地缓冲区日志样例
H3C: display info-center
      display info-center loghost        # 日志主机(syslog 服务器)配置
锐捷:show logging                       # 日志服务器地址与缓冲区日志
      show logging config
思科:show logging
      show running-config | include logging host
  • 备注:重点核查 info-center loghost / logging host 指向的日志服务器是否为日志审计系统,外送级别是否覆盖 informational 及以上;留存 6 个月在日志审计系统侧核查(最早日志时间戳),设备本地缓冲区仅作辅助证据。
  • 预期证据:日志外送配置截图、日志审计系统接收记录截图、最早日志时间戳截图。

B. 无线用户上下线与管理操作日志

核查命令

华为:display station all               # 在线用户清单,与日志中 STA 上线/下线记录互相印证
      display logbuffer                 # 抽样核查 STA 关联/去关联与配置变更记录
H3C: display wlan client
锐捷:show wlan stainfo summary         # 无线用户连接状态及认证状态
思科:show wireless client summary
  • 备注:无线用户上线记录(用户/MAC/SSID/AP/时间/结果)是边界侧审计覆盖到"每个用户"的直接证据;管理操作日志(登录、配置变更)在本地日志与堡垒机会话中双重核对。
  • 预期证据:STA 上下线日志样例截图、管理操作日志样例截图、堡垒机会话记录。

C. 时间同步

核查命令

华为:display ntp-service status
      display ntp-service sessions
H3C: display ntp-service status
      display ntp-service sessions
锐捷:show clock
      show running-config | include ntp
思科:show clock
      show running-config | include ntp
  • 备注:NTP 应指向统一定时钟源;时钟偏差达到分钟级时日志时间线不可信,安全审计至少判部分符合。
  • 预期证据:NTP 状态截图、时钟偏差比对记录。

入侵防范(含恶意代码防范)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f) 与 8.1.4.5 恶意代码防范(设备本体);8.1.2.x 入侵防范 a)~d)(关键网络节点攻击检测与报警);移动互联安全扩展要求—入侵防范(“应能够检测到非授权无线接入设备和非授权移动终端的接入行为"“应能够检测到无线接入设备的 SSID 广播、WPS 等高风险功能的开启状态"“应禁用无线接入设备存在风险的功能,如 SSID 广播、WEP 认证等"“应禁止多个 AP 使用同一个认证密钥”)

判定要点:版本在维护期内且无未修补高危漏洞、启用 WIDS/WIPS 检测非法 AP 并具备反制能力、SSID 广播与 WPS 等高风险功能已按需关闭、管理服务最小化 → 符合;具备检测但未启用反制、或检测策略库长期未更新 → 部分符合;无任何非法 AP 检测手段、版本已停服且存在未修补高危漏洞 → 不符合(按高风险口径记录)。

取证要求:版本与 EOL 说明、漏洞扫描报告与修补记录、WIDS/WIPS 配置与检测记录截图、非法 AP 处置记录、SSID 广播/WPS 关闭状态截图。

A. 版本与漏洞修补

核查命令

华为/H3C:display version
锐捷/思科:show version
  • 备注:核对版本是否在厂商维护期内(索取 EOL/EOS 说明);核对漏洞扫描报告中 AC/AP 相关条目与修补记录;AP 固件统一由 AC 下发时核查版本同步策略。
  • 预期证据:版本截图、EOL 说明、漏扫报告与整改工单。

B. WIDS/WIPS:非法 AP 检测与反制

核查命令

华为:display wlan ids device-detected statistics    # 检测到的各类无线设备统计
      display wlan ids rogue-history                 # 非法设备历史记录
      display wlan wids manual-contain device-mac-list   # 手动反制设备 MAC 清单
      display current-configuration | include wids   # wids-profile 检测/反制配置
H3C: display wips sensor                            # Sensor 信息
      display wips statistics                        # 攻击检测统计信息
      display wips virtual-security-domain <名称> countermeasure record   # 反制记录
思科:show wireless rogue-ap summary                 # 非法 AP 分类(friendly/unclassified/
                                                     # malicious)与状态;语法以 9800 命令参考为准
锐捷:show running-config | include wids             # 配置过滤;WIDS 状态以网管控制台核查为主
  • 备注:华为官方"查看设备检测和反制结果"文档给出 display wlan ids device-detected statisticsdisplay wlan ids rogue-history;H3C WIPS 显示与反制记录命令见官方 WIPS 配置与典型配置举例。思科 rogue AP 识别与反制能力见官方 9800 文档,命令语法以对应版本命令参考为准。核查要点:检测模式是否启用、反制模式(检测告警/反制)与非法设备处置记录。
  • 预期证据:WIDS/WIPS 配置截图、检测到的非法设备清单截图、反制记录截图、处置工单。

C. SSID 广播、WPS 与最小服务

核查命令

华为:display current-configuration | include ssid|wps
H3C: display wlan service-template                  # SSID 隐藏与使能状态
锐捷:show running-config | include ssid|wps
思科:show wlan summary
      show running-config | include wps
  • 备注:内部业务 SSID 按策略关闭 SSID 广播(隐藏)并禁用 WPS;对外开放网络如需广播 SSID,须有访客隔离补偿。设备侧未提供 WPS 开关时以控制台核查与访谈为准。
  • 预期证据:SSID 广播状态截图、WPS 状态截图、最小服务核对记录。

D. 恶意代码防范

核查方法:核查 AC/AP 本体是否具备恶意代码防护能力(多数产品不具备)。

  • 【不适用】AC/AP 本体通常不承载恶意代码检测功能,该控制点转由上位组件核查:无线终端侧的终端防恶意代码软件、无线流量侧出口/边界网关的防病毒与 IPS 模块;同时核查 AC 对上传固件的来源与校验机制(厂商材料佐证)。依据:GB/T 28448-2019 按测评对象实际功能判定,判定不适用须在报告中注明对象边界与承载关系。
  • 预期证据:终端防恶意代码软件状态截图、边界网关防病毒策略截图、对象边界说明。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)(鉴别数据、重要业务数据、重要审计数据、重要配置数据在传输/存储过程中的完整性)

判定要点:管理通道采用 SSH/HTTPS、AP 与 AC 间 CAPWAP 控制隧道启用 DTLS 加密、配置备份文件具备版本管理 → 符合;管理通道加密但 AP-AC 隧道未加密且无网络隔离补偿 → 部分符合;管理通道明文(Telnet/HTTP)→ 不符合。

取证要求:SSH/HTTPS 启用状态截图、CAPWAP DTLS 配置截图、协议与套件核查记录、弱协议禁用实测记录。

A. 管理通道完整性

核查命令

华为:display ssh server status
      display current-configuration | include http    # HTTP 管理是否关闭、HTTPS 是否启用
H3C: display ssh server status
锐捷:show running-config | include ip ssh|transport input
思科:show ip ssh
  • 备注:SSH 应强制 v2 并禁用弱算法;Web 管理台仅 HTTPS 访问;Telnet/HTTP 明文管理存在时按身份鉴别高风险口径记录。
  • 预期证据:SSH 状态截图、HTTPS 管理页证书信息截图、Telnet/HTTP 关闭实测记录。

B. AP-AC 隧道完整性(CAPWAP DTLS)

核查命令

华为:display capwap configuration     # Control-link DTLS encrypt / DTLS PSK value 字段
H3C: (以 Web 控制台/随机手册核查 CAPWAP 隧道加密支持与状态,随版本差异大)
锐捷:(以 Web 控制台/随机手册核查)
思科:(以 Web 控制台/随机手册核查)
  • 备注:CAPWAP 控制隧道 DTLS 加密(华为 capwap dtls psk + capwap dtls control-link encrypt 配置,display capwap configuration 核查)保证 AC 与 AP 间管理报文防篡改;其余厂商以随机手册为准。跨不可信网段回传的 FIT AP(分支机构/互联网直连)必须启用隧道加密。
  • 预期证据:CAPWAP DTLS 状态截图、AP 部署位置与传输路径说明。

数据保密性(无线加密为核心)

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)(鉴别数据与重要业务数据传输保密性);安全通信网络—通信传输(“应采用密码技术保证通信过程中数据的保密性”);移动互联安全扩展要求—入侵防范(“应禁用……WEP 认证等"风险功能);《高风险判定指引》通信传输—重要数据明文传输(三级)

判定要点:全部 SSID 采用 WPA2-PSK(强 PSK)或 WPA2/WPA3-Enterprise(802.1X+RADIUS)及以上、加密套件仅 CCMP(AES)/GCMP(不含 TKIP/WEP)、PMF(802.11w)按能力启用、鉴别信息加密传输 → 符合;存在开放网络仅承载访客且隔离完备、或 PSK 强度不足但企业侧有补偿 → 部分符合;SSID 使用 WEP/WPA(TKIP) 或开放网络承载重要业务 → 不符合(高风险)。

取证要求:安全模板/服务模板配置截图(认证方式与加密套件)、RADIUS 对接配置截图、802.1X 认证用户上线记录、PSK 策略说明、加密套件核查记录。

A. WLAN 加密方式核查

核查命令

华为:display security-profile name <模板名>   # Security policy 字段:WPA2-PSK /
                                              # WPA2-802.1X / WPA3-SAE 等
      display vap all                         # SSID 与安全模板引用关系
H3C: display wlan service-template verbose   # Security IE(RSN/WPA)、AKM mode(802.1X/PSK)、
                                              # Cipher suite(CCMP/TKIP)字段
锐捷:show wclient security                   # 在线用户的认证与加密类型
      show wlan stainfo summary               # 用户连接与认证状态
思科:show wlan summary
      show wlan <wlan-id>                     # 指定 WLAN 的 L2 Security(AKM/PSK/802.1X)配置
  • 备注:Wi-Fi Alliance 官方口径——PMF(保护管理帧)源自 IEEE 802.11w,在 WPA2 中可选、在 WPA3 认证中强制要求;PMF 状态从安全模板配置与控制台核查(各厂商配置项名差异大,本文不收录私有命令)。加密套件核查要点:仅允许 CCMP(AES)/GCMP,禁用 TKIP 与 WEP;个人 PSK 口令应满足长度与复杂度策略(建议 ≥12 位并定期更换)。
  • 预期证据:各 SSID 加密方式清单表(SSID—认证方式—加密套件—PMF)、安全模板截图、在线用户认证方式抽样截图。
示例输出(节选)
<AC-DEMO-01> display security-profile name demo-wlan-sec(节选,演示值)
Security policy                       : WPA2-802.1X
Authentication method                 : 802.1X
WPA2 authentication key mode          : NOT CONFIG

<AC-DEMO-01> display station ssid demo-wlan(节选,演示值)
STA MAC          AP-name       SSID       RSSI(dBm)  Auth/Encrypt
00e0-fc23-4567   ap-demo-1f01  demo-wlan  -52        802.1X/CCMP
00e0-fc23-4568   ap-demo-1f02  demo-wlan  -61        802.1X/CCMP
(业务 SSID 采用 WPA2-802.1X + CCMP;未发现 WEP/TKIP 条目)

B. 企业级认证与 RADIUS 对接

核查命令

华为:display radius-server configuration [ template template-name ]   # RADIUS 服务器模板配置
H3C: display current-configuration | include radius
      display wlan client                                              # 802.1X 在线用户
锐捷:show running-config | include radius|aaa
思科:show aaa servers
      show running-config | section radius
  • 备注:企业 SSID 应经 802.1X(EAP) 对接 RADIUS 认证(EAP-TLS/PEAP 等,鉴别信息不以明文过空口);RADIUS 共享密钥非弱口令、共享密钥与口令不在配置中明文残留(以密文形态存储);认证服务器自身由对应测评单元核查。
  • 预期证据:RADIUS 模板配置截图(密钥脱敏)、802.1X 用户上线记录截图、认证成功/失败日志样例。

C. 隐藏 SSID 的局限说明(口径)

核查方法:核对内部 SSID 是否关闭广播,并在报告中注明口径:隐藏 SSID 不能作为访问控制手段——SSID 仍可被嗅探工具从探测请求与关联报文中还原,其作用仅为降低暴露面;访问控制以 WPA2/WPA3 认证、SSID-VLAN 隔离与边界访问控制策略为准,测评时不得以"已隐藏 SSID"替代认证与隔离措施判定符合。

  • 预期证据:SSID 广播状态截图、口径说明文字。

备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)(配置文件本地备份与恢复功能;重要网络设备热冗余);安全通信网络—网络架构(关键网络设备硬件冗余)

判定要点:AC 配置具备定期备份且备份文件受控存放、双 AC(热备/双链路)部署且经过切换演练 → 符合;有备份无演练、或单 AC 部署但有快速恢复预案 → 部分符合;无任何备份且单点部署 → 不符合。

取证要求:备份任务与备份文件清单截图、display startup 类回显(下次启动配置)、双机状态与切换演练记录、AP 配置(安全模板/WLAN 策略)备份说明。

A. AC 配置备份

核查命令

华为:display current-configuration
      display saved-configuration             # 与运行配置比对是否一致
      display startup                         # 下次启动配置文件
H3C: display current-configuration
      display startup
锐捷:show running-config
思科:show running-config
      show startup-config
  • 备注:save/copy running-config startup-config 等为变更类操作,取证时仅核查备份文件与任务;配置应定期导出至受控存储(含 WLAN/安全模板/AP 配置全量),备份文件含口令密文时同步管控访问权限。
  • 预期证据:备份文件清单截图、运行配置与保存配置一致性比对、备份策略制度。

B. 双机冗余与切换演练

核查命令

华为:display hsb-service 0                   # HSB 通道 Connected
      display ac protect                      # 双链路备份与回切状态
H3C: display wlan ap all                     # R/M 与 R/B 判断主备隧道
      display wlan client-backup
思科:show ap summary chassis active r0       # HA SSO 状态核查
锐捷:show running-config | include vrrp      # 配置过滤,并以网管控制台核查
  • 备注:切换演练记录应含演练时间、AP 掉线重连时长、业务影响;仅单 AC 时核查备件与快速恢复预案作为补偿。
  • 预期证据:双机状态截图、切换演练记录、备件清单。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)(鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除)

判定要点:离线/报废 AP 已从 AC 清除且其鉴别信息(预共享密钥、SN/白名单条目)同步清理、失效无线用户与过期账户已清理、设备报废有清除记录 → 符合;存在长期离线 AP 或过期账户但无清理机制 → 部分符合;报废 AP 的密钥与白名单长期残留 → 不符合。

取证要求:AP 清单与离线 AP 处置记录、账户清理记录、设备报废清除记录、白名单/密钥配置截图。

A. 离线 AP 清理

核查命令

华为:display ap all                     # State 非 nor 的长期离线 AP
H3C: display wlan ap all                # State 为 I(未上线)的 AP
锐捷:show ap-config summary             # 未上线 AP 清单
思科:show ap summary                    # 未纳管/长期掉线 AP
  • 备注:长期离线的报废/迁移 AP 应执行删除(变更类操作,由运维方实施)并同步清理其 SN/MAC 白名单与预共享密钥;现场取证记录离线原因与处置计划。
  • 预期证据:离线 AP 清单截图、处置记录、白名单配置截图。

B. 失效无线用户与过期账户清理

核查命令

华为:display station all
H3C: display wlan client
锐捷:show ac-config client
思科:show wireless client summary
  • 备注:结合访问控制一节核查 AC/AP 本地账户中离职人员账户、外包临时账户清理情况;认证服务器侧的用户生命周期管理转由对应测评单元核查。
  • 预期证据:账户清单截图(无离职账户残留)、离线用户清理说明。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)(仅采集和保存业务必需的个人信息;禁止未授权访问和非法使用用户个人信息)

判定要点:无线用户 MAC/账号/位置等关联记录仅保存认证与审计必需字段、查询与导出权限限定审计/安全岗、认证与日志中敏感字段脱敏 → 符合;已采集但未限制导出 → 部分符合;用户与终端关联台账明文留存且非授权人员可查可导 → 不符合(高风险)。

取证要求:无线用户台账样例(脱敏后)、查询/导出权限配置截图、认证日志字段清单、访客实名信息存储说明。

A. 无线用户台账与最小化采集

核查命令

华为:display station all                # MAC/账号/SSID/AP 关联记录
H3C: display wlan client
锐捷:show ac-config client              # MAC、IP、关联 AP、VLAN、SSID、认证方式
思科:show wireless client summary
  • 备注:AC 在线用户清单及导出文件属个人信息(用户 MAC 可关联自然人身份),核查其访问权限与导出审批;访客认证收集的手机号等实名信息应存储于认证服务器/Portal 且按最小化原则留存。
  • 预期证据:用户清单截图(脱敏)、权限配置截图、导出审批记录。

B. 认证与日志脱敏

核查方法:抽查认证服务器/Portal/日志平台中的无线认证记录:账号与手机号字段是否掩码展示、MAC 地址是否脱敏存储、导出报表是否残留明文;核查 RADIUS 计费日志的访问权限。脱敏能力核查口径详见安全设备板块日志审计类文章。

  • 预期证据:认证日志脱敏样例截图、字段清单、访谈记录。

参考依据

关联文章