华为
华为 S/CE 系列交换机、AR 路由器与 M-LAG/堆叠场景等 VRP 平台同类设备三级等保现场测评取证命令单:display version 与 display current-configuration 基础信息核查,display local-user 本地账户与口令策略身份鉴别核查,display ssh server status 与管理 ACL 远程接入访问控制核查,以及安全审计、入侵防范、数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护核查,逐条给出预期现象与判定要点。
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。
适用范围:华为 S/CE 系列交换机、AR 路由器、M-LAG/堆叠场景及 VRP 平台同类设备。
使用说明:
- 本脚本按三级等级保护测评现场口径编排,优先服务于交换机、路由器和三层交换设备。
- 同一厂商不同产品线命令存在差异时,优先执行“推荐命令”,如提示不支持,再采用同节备注中的兼容替代口径。
- 现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定,不以单条命令结果机械下结论。
基础信息
- 对应控制点:GB/T 22239-2019 8.1.4 安全计算环境(测评对象确认);版本信息同时支撑 8.1.4.4 入侵防范的漏洞与补丁核对。
- 判定要点:设备型号、版本、角色与高可用形态记录完整并纳入资产清单为符合;版本过旧且未做漏洞评估为部分符合。
- 取证要求:版本、接口/路由摘要、运行配置首页截图,与资产台账、访谈记录互证。
核查命令:
display current-configuration
display version
display interface brief
display ip routing-table
display vlan
- 备注:确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态,并记录当前登录方式和登录源。
- 预期证据:版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。
示例输出(节选)
<SW-demo>display version
Huawei Versatile Routing Platform Software
VRP (R) software, Version 5.170 (S5730 V200R021C00SPC100)
HUAWEI S5730-L48P4X-A1 uptime is 45 weeks, 3 days, 2 hours, 15 minutes
Patch Version: V200R021SPH010
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(a 标识唯一与口令复杂度/定期更换,b 登录失败处理与会话超时自动退出,c 远程管理防窃听,d 两种或以上组合鉴别技术)。
- 判定要点:唯一标识加复杂度与定期更换、失败锁定、远程管理加密均落实为符合;存在默认口令、共享账号或 Telnet 明文管理为部分符合或不符合;双因子未部署为部分符合。
- 取证要求:口令策略、登录失败处理、SSH/Telnet 服务状态截图,结合账号台账、堡垒机材料与制度文件。
高风险提示:设备存在默认口令/弱口令,或使用 Telnet 明文管理,按高风险判定,整改口径见 22、高风险判定指引与加固对照表。
A. 认证方式
核查命令:
display local-user
display domain
display current-configuration | include radius|hwtacacs|ldap
display ssh server status
display telnet server status
- 备注:核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证;若仅允许堡垒机或专用管理网接入,应记录接入链路和责任边界。
- 预期证据:认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。
示例输出(节选)
<SW-demo>display ssh server status
SSH Version : 2.0
Stelnet server : Enable
Sftp server : Disable
Authentication timeout (Seconds) : 60
Authentication retries : 5
B. 账号与权限主体
核查命令:
display local-user
display users
display user-interface
- 备注:核查是否存在默认账号、共享管理员、长期未清理账号、运维外包账号和临时授权账号;需区分只读、运维、审计等角色(本地用户 Level、用户界面 Privi 列可交叉核对权限级别)。
- 预期证据:本地用户列表截图、权限级别截图、账号台账、访谈记录。
C. 口令复杂度与失败处理
核查命令:
display local-user
display local-aaa-user password policy administrator
display local-user state block
display aaa online-fail-record
- 备注:重点看口令有效期(password expire)、过期提醒(password alert before-expire)、初始口令修改提醒(password alert original)、口令历史与复杂度,以及失败锁定阈值;华为缺省 5 分钟内连续输错 3 次锁定 5 分钟(AAA 视图 local-aaa-user wrong-password 配置),可结合 display local-user state block 与上线失败记录核对。若设备原生不支持完整复杂度策略,应结合堡垒机、AAA 或制度补充说明。
- 预期证据:口令策略截图、失败锁定截图、制度文件、例外说明。
D. 会话超时与远程接入
核查命令:
display current-configuration | include idle-timeout
display user-interface
display ssh server status
display telnet server status
display users
- 备注:核查 SSH/Telnet/Console/VTY 登录超时(idle-timeout 配置值经 include 过滤查看,display user-interface 的 Idle 列为当前会话空闲时长)、并发会话控制、登录源限制和远程管理通道启停状态;Telnet 如启用应重点说明风险和补偿控制。
- 预期证据:SSH/Telnet/VTY 配置截图、超时参数截图、运维规范、堡垒机配置截图。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~e)(默认/冗余账户处置、管理用户权限分离),业务面 ACL 与端口级过滤对应 8.1.3.2 访问控制,管理终端接入限制对应 8.1.4.4 c)。
- 判定要点:无默认/共享/冗余高权账号、管理面源地址受控、策略粒度合理且无“permit any any”放通过宽为符合;存在默认团体字或全通策略为不符合。
- 取证要求:ACL、本地用户与权限、管理平面配置截图,结合策略变更单与例外审批。
高风险提示:SNMP 采用 v1/v2c 且团体字为 public/private 等默认值,或 Telnet/HTTP 等明文服务未关闭,按高风险判定,整改口径见 22、高风险判定指引与加固对照表。
A. 管理平面访问限制
核查命令:
display acl all
display current-configuration | include stelnet|telnet|snmp-agent|MEth|vpn-instance mgmt
- 备注:核查管理地址、管理 VRF、管理 VLAN、管理 ACL、源地址白名单和仅允许管理网访问的控制措施。
- 预期证据:管理平面配置截图、ACL 截图、网络拓扑或管理网段说明。
B. 业务访问与控制策略
核查命令:
display acl all
display traffic-filter applied-record
display traffic-policy applied-record
display traffic policy statistics
- 备注:核查 ACL(接口 traffic-filter 报文过滤应用记录)、MQC 流策略(traffic-policy applied-record 与流量统计)、端口安全、802.1X、MAC 绑定等访问控制措施;需关注是否存在放通过宽、测试策略遗留或高危“permit any any”。
- 预期证据:访问控制策略截图、端口安全截图、策略变更单。
C. 特权与角色分离
核查命令:
display user-interface
display users
display local-user
- 备注:核查是否对查看、配置、审计、升级等操作分级授权(用户界面 Privi 缺省级别、本地用户 Level);共享最高权限账号应结合审批和堡垒机审计判断。
- 预期证据:权限等级截图、账号权限说明、审批记录、访谈记录。
D. 默认服务与未使用接口处置
核查命令:
display interface brief
display ssh server status
display telnet server status
display http server
display snmp-agent group
display snmp-agent usm-user
- 备注:核查未使用接口是否关闭、默认服务是否停用、HTTP/Telnet/SNMPv1/v2c 等弱安全服务是否仍暴露(display http server 同时显示 HTTP/HTTPS 服务状态与 SSL 策略);对无法关闭的厂商默认服务需记录原因。
- 预期证据:接口状态截图、服务配置截图、整改记录或例外审批。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(覆盖每个用户与重要事件、记录要素、记录保护与定期备份、审计进程保护),日志集中收集与时钟统一对应 8.1.5.4 集中管控。
- 判定要点:审计开启且覆盖登录、配置变更等重要事件,记录要素齐全并集中留存(不少于 6 个月)为符合;审计未开启或事件不可追溯为不符合。
- 取证要求:info-center/日志缓冲区配置截图、日志平台接收截图、留存策略与制度文件。
高风险提示:设备审计功能未开启或重要事件(登录、配置变更等)无法记录追溯,按高风险判定,整改口径见 22、高风险判定指引与加固对照表。
A. 本地日志配置
核查命令:
display info-center
display logbuffer
display logbuffer summary
display current-configuration | include info-center
- 备注:核查日志功能是否开启、日志缓冲区是否可用、是否记录登录、配置变更、异常告警、链路切换和高危操作。
- 预期证据:日志配置截图、本地日志样例、登录日志截图。
B. 远程日志与集中审计
核查命令:
display info-center
display current-configuration | include loghost|target-host
display snmp-agent target-host
- 备注:核查是否配置 syslog(info-center loghost)、SNMP Trap、日志主机、日志平台或网管审计平台;若依赖平台集中审计,应说明设备端投递方式和平台接收情况。
- 预期证据:日志服务器配置截图、平台接收截图、平台材料、访谈记录。
C. 审计时间准确性
核查命令:
display clock
display ntp-service status
display ntp-service sessions
- 备注:核查 NTP/SNTP、时区和时间同步状态;审计时间不准会直接影响追溯有效性。
- 预期证据:系统时间截图、NTP 配置截图、时间同步状态截图。
示例输出(节选)
<SW-demo>display clock
2026-08-24 10:15:32 Monday
Time Zone(Add+08:00) : UTC+08:00
<SW-demo>display ntp-service status
clock status : synchronized
clock stratum : 3
reference clock ID : 192.168.10.1
D. 审计留存与轮转
核查命令:
display logbuffer
display trapbuffer
display info-center
dir
- 备注:设备本地日志容量通常有限,现场应结合日志平台留存策略、设备缓冲区(logbuffer/trapbuffer)、flash 日志文件(dir)和制度文件综合判断。
- 预期证据:日志缓冲/文件摘要截图、平台留存策略、制度文件、访谈记录。
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~d)(关闭非必要服务/端口、管理终端接入方式与地址范围限制、漏洞修补),边界侧协议防护与攻击抑制对应 8.1.3.3 入侵防范。
- 判定要点:非必要服务关闭、管理面收敛到受控网段、已知漏洞经评估后修补为符合;高危服务暴露或长期未修补为部分符合或不符合。
- 取证要求:服务启停与 ACL 截图、版本漏洞核对记录、加固基线或变更单。
A. 管理平面暴露与攻击面收敛
核查命令:
display acl all
display cpu-usage
display current-configuration | include stelnet|telnet|http|snmp-agent
display http server
display traffic-filter applied-record
- 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。
B. 协议防护与异常流量抑制
核查命令:
display traffic policy statistics
display port-security
display arp anti-attack configuration all
display cpu-defend statistics
- 备注:核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速(cpu-defend)、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击。
- 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。
C. 入侵事件告警与联动处置
核查命令:
display logbuffer | include attack|defend|ssh|acl
display info-center
display snmp-agent target-host
- 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)~b)(传输与存储完整性),动态路由/隧道认证可参照 8.1.2.2 通信传输。
- 判定要点:运行与启动配置一致、备份可追溯,OSPF/VRRP/IPSec 等启用认证或校验为符合;运行与启动配置长期不一致为部分符合。
- 取证要求:运行/启动配置与备份截图、路由协议认证参数截图、变更审批单。
A. 配置完整性与变更可追溯
核查命令:
display current-configuration
display saved-configuration
display startup
- 备注:核查配置是否通过保存、备份、校验、审批或双人复核机制管理(display startup 显示当前启动配置文件路径,可与备份记录比对);对运行配置与启动配置不一致的情况应特别记录。
- 预期证据:运行/启动配置截图、备份截图、变更审批单、访谈记录。
B. 路由与传输完整性
核查命令:
display ospf brief
display vrrp
display ike sa
display ipsec sa
display stack
display dfs-group 1 m-lag
- 备注:核查 OSPF/BGP/VRRP/IPSec/MACsec 等相关保护措施是否启用,重点关注动态路由认证、隧道保护和堆叠/双机状态一致性;M-LAG 状态按实际 dfs-group 编号执行 display dfs-group
m-lag(CE 系列及支持 M-LAG 的 S 系列新平台)。 - 预期证据:路由协议截图、认证参数截图、高可用状态截图、网络架构材料。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性(通信过程保密性),远程管理加密同时对应 8.1.4.1 c) 远程管理防窃听。
- 判定要点:管理链路全程 SSH/SNMPv3/HTTPS/IPSec 加密且凭据密文存储为符合;仍使用明文协议承载管理流量为不符合。
- 取证要求:加密协议配置与密文口令截图、网络隔离说明或整改计划。
A. 管理链路加密
核查命令:
display ssh server status
display http server
display snmp-agent usm-user
display ike sa
display ipsec sa
- 备注:优先核查 SSH、HTTPS(display http server 含 SSL 策略)、SNMPv3、IPSec 等加密管理方式;如仍启用明文协议,应说明隔离边界和整改计划。
- 预期证据:SSH/HTTPS/SNMPv3/IPSec 配置截图、网络隔离说明、整改计划。
B. 凭据与敏感配置保护
核查命令:
display current-configuration | include password cipher|irreversible-cipher
display local-user
display snmp-agent community
- 备注:核查账号口令是否密文存储(cipher/irreversible-cipher)、配置导出时是否需脱敏、密钥或团体字是否长期默认不变;现场展示时应避免拍摄完整明文凭据。
- 预期证据:密码加密配置截图、脱敏后的运行配置、密钥管理制度或访谈记录。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)(重要数据本地备份与恢复)c)(重要数据处理系统热冗余)。
- 判定要点:配置/镜像定期备份并经验证可恢复为符合;关键节点无冗余或备份从未验证为部分符合。
- 取证要求:备份策略与记录、高可用状态截图、演练记录或恢复手册。
A. 配置与镜像备份
核查命令:
display startup
display version
display patch-information
- 备注:核查启动配置、运行配置、系统镜像、License、证书等是否纳入备份范围,备份介质和保留周期是否明确。
- 预期证据:备份目录或平台截图、备份策略、设备镜像信息截图。
B. 高可用与冗余恢复
核查命令:
display vrrp
display stack
display dfs-group 1 m-lag
display eth-trunk
- 备注:堆叠、IRF、VLT、M-LAG、VRRP、双机热备不能完全替代备份,但可作为恢复体系的一部分,应核查状态和切换口径;M-LAG 按实际 dfs-group 编号查询。
- 预期证据:高可用状态截图、切换说明、运维手册、访谈记录。
C. 恢复验证与演练
核查命令:
display saved-configuration
display current-configuration
display startup
- 备注:现场可通过访谈、演练记录、工单、维护手册核查恢复能力;如无正式演练,至少应有明确恢复步骤和责任人。
- 预期证据:恢复手册、演练记录、工单记录、访谈纪要。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)~b)(鉴别信息、敏感数据所在存储空间释放或清除前得到完全清除)。
- 判定要点:废弃配置、测试账号、历史密钥/团体字已清理为符合;网络设备本地可核查项有限时,结合管理侧证据按部分适用口径判定。
- 取证要求:文件系统列表截图、账号与团体字清理记录、整改单或访谈记录。
A. 历史配置与临时文件清理
核查命令:
dir
display patch-information
display version
- 备注:核查废弃配置、旧镜像、历史备份、抓包文件、测试账号和临时策略是否长期残留;对无法直接查看文件系统的型号,可结合升级目录或网管侧资料判定。
- 预期证据:文件系统或镜像列表截图、清理记录、整改单。
B. 退役接口与残留凭据
核查命令:
display interface brief
display acl all
display local-user
display snmp-agent community
- 备注:核查停用接口、废弃 VLAN、无效路由邻居、历史 SNMP 团体字、旧 AAA 服务器配置和过期账号是否清理。
- 预期证据:停用接口截图、废弃配置截图、账号清理记录、访谈记录。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)~b)(仅采集保存业务必需的个人信息,禁止未授权访问和非法使用)。
- 判定要点:设备不采集、不留存业务必需之外的个人信息且日志导出受控为符合或不适用(设备不承载个人信息时)。
- 取证要求:设备角色与业务边界说明、AAA/DHCP/Portal 配置截图、日志样例与制度文件。
A. 个人信息承载识别
核查命令:
display current-configuration | include radius|tacacs|portal|dhcp|802.1x|user-bind
display local-user
- 备注:交换机与路由器通常不直接作为个人信息业务载体,但可能在 AAA、DHCP、Portal、日志或地址表中间接出现账号、手机号、IP-MAC-人员映射等信息,应结合实际业务判断。
- 预期证据:设备角色说明、AAA/Portal/DHCP 配置截图、访谈记录、业务边界说明。
B. 日志与导出中的个人信息控制
核查命令:
display logbuffer
display users
display snmp-agent target-host
display info-center
- 备注:如日志、地址表、认证记录中含个人信息,应核查导出权限、脱敏展示、共享范围和保留周期;若明确不处理个人信息,可按对象边界说明不适用。
- 预期证据:日志样例截图、导出权限说明、个人信息保护制度、例外判定记录。
参考依据
- GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求(openstd 全国标准信息公共服务平台,条款号依据)
- GB/T 28448-2019 信息安全技术 网络安全等级保护测评要求(测评实施与取证口径依据)
- 华为 S 系列交换机命令参考:使用正则表达式过滤命令行显示信息(include/begin/exclude 与正则“|”语法;华为文档站为 JS 动态页,命令经官方检索快照核对)
- 华为 S 系列交换机配置指南:配置本地用户(含 local-aaa-user password policy administrator 与账号锁定缺省值)(JS 动态页,同上核对方式)
- 华为 S 系列交换机命令参考:SSH 配置命令(display ssh server { status | session })(JS 动态页,同上核对方式)
- 华为 S9300 配置指南:检查 AAA 的配置结果(display local-aaa-user password policy { access-user | administrator })(JS 动态页,同上核对方式)
- 华为 S 系列交换机安全加固指南:端口安全等加固项(JS 动态页,同上核对方式)
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准):本站对照见 22、高风险判定指引与加固对照表
- 命令核验说明:以上核查命令于 2026-09 对照华为官方文档核验;华为支持站点正文为 JS 动态渲染,命令存在性与格式经官方文档检索快照逐条核对,现场执行以设备实际版本手册为准。
关联文章
- 配套加固:10、常见交换机加固
- 配套加固:06、华为交换机安全加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表