# 中兴

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：中兴交换机、路由交换一体设备及常见 ZXR/ZXROS 平台网络设备。

使用说明：

- 本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。
- 同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。
- 现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。

## 基础信息

**核查命令**：

```bash
show run
show version
show interfaces
show interface brief
show ip route
```

- 备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。
- 预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。

## 身份鉴别

### A. 认证方式

**核查命令**：

```bash
show run | i username
show run | i ssh server
show snmp config
```

- 备注：核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证；若仅允许堡垒机或专用管理网接入，应记录接入链路和责任边界。
- 预期证据：认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。

### B. 账号与权限主体

**核查命令**：

```bash
show run | i username
show privilege
```

- 备注：核查是否存在默认账号、共享管理员、长期未清理账号、运维外包账号和临时授权账号；需区分只读、运维、审计等角色。
- 预期证据：本地用户列表截图、权限级别截图、账号台账、访谈记录。

### C. 口令复杂度与失败处理

**核查命令**：

```bash
show run | i server password-encryption
show run | i line ssh/telnet/console
show snmp config
```

- 备注：重点看口令复杂度、口令有效期、失败锁定阈值、黑名单或弱口令控制。若设备原生不支持完整复杂度策略，应结合堡垒机、AAA 或制度补充说明。
- 预期证据：口令策略截图、失败锁定截图、制度文件、例外说明。

### D. 会话超时与远程接入

**核查命令**：

```bash
show run | i line ssh/telnet/console
show run | i ssh server
show users
```

- 备注：核查 SSH/Telnet/Console/VTY 登录超时、并发会话控制、登录源限制和远程管理通道启停状态；Telnet 如启用应重点说明风险和补偿控制。
- 预期证据：SSH/Telnet/VTY 配置截图、超时参数截图、运维规范、堡垒机配置截图。

## 访问控制

### A. 管理平面访问限制

**核查命令**：

```bash
show run | b logging
show snmp config
show ip interface brief
```

- 备注：核查管理地址、管理 VRF、管理 VLAN、管理 ACL、源地址白名单和仅允许管理网访问的控制措施。
- 预期证据：管理平面配置截图、ACL 截图、网络拓扑或管理网段说明。

### B. 业务访问与控制策略

**核查命令**：

```bash
show access-lists
show port-security address
show running-config vlan
show run int <接口>
```

- 备注：核查 ACL、traffic policy、service-policy、端口安全、802.1X、MAC 绑定等访问控制措施；需关注是否存在放通过宽、测试策略遗留或高危“permit any any”。
- 预期证据：访问控制策略截图、端口安全截图、策略变更单。

### C. 特权与角色分离

**核查命令**：

```bash
show privilege
show run | i username
```

- 备注：核查是否对查看、配置、审计、升级等操作分级授权；共享最高权限账号应结合审批和堡垒机审计判断。
- 预期证据：权限等级截图、账号权限说明、审批记录、访谈记录。

### D. 默认服务与未使用接口处置

**核查命令**：

```bash
show interface brief
show run | i ssh server
show snmp config
```

- 备注：核查未使用接口是否关闭、默认服务是否停用、HTTP/Telnet/SNMPv1/v2c 等弱安全服务是否仍暴露；对无法关闭的厂商默认服务需记录原因。
- 预期证据：接口状态截图、服务配置截图、整改记录或例外审批。

## 安全审计

### A. 本地日志配置

**核查命令**：

```bash
show logfile
show logging alarm
show run | b logging
```

- 备注：核查日志功能是否开启、日志缓冲区是否可用、是否记录登录、配置变更、异常告警、链路切换和高危操作。
- 预期证据：日志配置截图、本地日志样例、登录日志截图。

### B. 远程日志与集中审计

**核查命令**：

```bash
show run | b logging
show snmp config
```

- 备注：核查是否配置 syslog、SNMP Trap、日志主机、日志平台或网管审计平台；若依赖平台集中审计，应说明设备端投递方式和平台接收情况。
- 预期证据：日志服务器配置截图、平台接收截图、平台材料、访谈记录。

### C. 审计时间准确性

**核查命令**：

```bash
show clock
show run | i ntp
```

- 备注：核查 NTP/SNTP、时区和时间同步状态；审计时间不准会直接影响追溯有效性。
- 预期证据：系统时间截图、NTP 配置截图、时间同步状态截图。

### D. 审计留存与轮转

**核查命令**：

```bash
show logfile
show run | b logging
```

- 备注：设备本地日志容量通常有限，现场应结合日志平台留存策略、设备缓冲区、告警历史和制度文件综合判断。
- 预期证据：日志缓冲/文件摘要截图、平台留存策略、制度文件、访谈记录。

## 入侵防范

### A. 管理平面暴露与攻击面收敛

**核查命令**：

```bash
show access-lists
show cpu
show run | b control-plane
show run | i ssh|telnet|snmp
```

- 备注：重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据：管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。

### B. 协议防护与异常流量抑制

**核查命令**：

```bash
show port-security address
show traffic-statistics
show run | b router ospf
show run | b bgp ospf
```

- 备注：核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施，防止扫描、泛洪、伪造和横向攻击。
- 预期证据：防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。

### C. 入侵事件告警与联动处置

**核查命令**：

```bash
show logfile
show logging alarm
show run | b logging
```

- 备注：核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录，并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据：告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。

## 数据完整性

### A. 配置完整性与变更可追溯

**核查命令**：

```bash
show run
show startup-config
show image status
```

- 备注：核查配置是否通过保存、备份、校验、审批或双人复核机制管理；对运行配置与启动配置不一致的情况应特别记录。
- 预期证据：运行/启动配置截图、备份截图、变更审批单、访谈记录。

### B. 路由与传输完整性

**核查命令**：

```bash
show run | b router ospf
show run | b bgp ospf
show lacp internal
```

- 备注：核查 OSPF/BGP/VRRP/IPSec/MACsec 等相关保护措施是否启用，重点关注动态路由认证、隧道保护和堆叠/双机状态一致性。
- 预期证据：路由协议截图、认证参数截图、高可用状态截图、网络架构材料。

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
show run | i ssh server
show snmp config
show ip https
```

- 备注：优先核查 SSH、HTTPS、SSL/TLS、SNMPv3、IPSec 等加密管理方式；如仍启用明文协议，应说明隔离边界和整改计划。
- 预期证据：SSH/HTTPS/SNMPv3/IPSec 配置截图、网络隔离说明、整改计划。

### B. 凭据与敏感配置保护

**核查命令**：

```bash
show run | i server password-encryption
show run | i username
show snmp config
```

- 备注：核查账号口令是否密文存储、配置导出时是否需脱敏、密钥或团体字是否长期默认不变；现场展示时应避免拍摄完整明文凭据。
- 预期证据：密码加密配置截图、脱敏后的运行配置、密钥管理制度或访谈记录。

## 备份恢复

### A. 配置与镜像备份

**核查命令**：

```bash
show startup-config
show image status
dir
```

- 备注：核查启动配置、运行配置、系统镜像、License、证书等是否纳入备份范围，备份介质和保留周期是否明确。
- 预期证据：备份目录或平台截图、备份策略、设备镜像信息截图。

### B. 高可用与冗余恢复

**核查命令**：

```bash
show lacp internal
show running-config vlan
show interface brief
```

- 备注：堆叠、IRF、VLT、M-LAG、VRRP、双机热备不能完全替代备份，但可作为恢复体系的一部分，应核查状态和切换口径。
- 预期证据：高可用状态截图、切换说明、运维手册、访谈记录。

### C. 恢复验证与演练

**核查命令**：

```bash
show startup-config
show run
show version
```

- 备注：现场可通过访谈、演练记录、工单、维护手册核查恢复能力；如无正式演练，至少应有明确恢复步骤和责任人。
- 预期证据：恢复手册、演练记录、工单记录、访谈纪要。

## 剩余信息保护

### A. 历史配置与临时文件清理

**核查命令**：

```bash
dir
show image status
show run
```

- 备注：核查废弃配置、旧镜像、历史备份、抓包文件、测试账号和临时策略是否长期残留；对无法直接查看文件系统的型号，可结合升级目录或网管侧资料判定。
- 预期证据：文件系统或镜像列表截图、清理记录、整改单。

### B. 退役接口与残留凭据

**核查命令**：

```bash
show run | i username
show interface brief
show access-lists
show snmp config
```

- 备注：核查停用接口、废弃 VLAN、无效路由邻居、历史 SNMP 团体字、旧 AAA 服务器配置和过期账号是否清理。
- 预期证据：停用接口截图、废弃配置截图、账号清理记录、访谈记录。

## 个人信息保护

### A. 个人信息承载识别

**核查命令**：

```bash
show run | i radius|tacacs|dhcp|dot1x|portal
show run | i username
```

- 备注：交换机与路由器通常不直接作为个人信息业务载体，但可能在 AAA、DHCP、Portal、日志或地址表中间接出现账号、手机号、IP-MAC-人员映射等信息，应结合实际业务判断。
- 预期证据：设备角色说明、AAA/Portal/DHCP 配置截图、访谈记录、业务边界说明。

### B. 日志与导出中的个人信息控制

**核查命令**：

```bash
show logfile
show logging alarm
show run | b logging
```

- 备注：如日志、地址表、认证记录中含个人信息，应核查导出权限、脱敏展示、共享范围和保留周期；若明确不处理个人信息，可按对象边界说明不适用。
- 预期证据：日志样例截图、导出权限说明、个人信息保护制度、例外判定记录。
