迈普
Categories:
2 分钟阅读
适用范围:迈普通用交换机、路由器和采用迈普命令体系的园区网络设备。
使用说明:
- 迈普设备命令风格多接近 Cisco/H3C 混合口径,现场应优先保留完整运行配置截图。
- 若个别高级命令不支持,可用运行配置、Web 页面和网管平台材料补证。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。 - 若设备未部署 Portal、802.1X、AAA 联动或个人身份数据处理功能,可将“个人信息保护”控制点按对象边界说明不适用。
- 若设备型号不支持高级攻击防护、堆叠或 IPSec 等增强功能,可将对应子项说明为“命令不支持/功能未启用”,并补充基础安全配置证据。
基础信息
核查命令:
show running-config
show version
show interface brief
show ip route
show vlan
- 备注:确认型号、版本、管理地址、接口状态、路由角色和堆叠/VRRP 形态。
- 预期证据:版本截图、配置截图、接口截图、资产台账。
身份鉴别
A. 认证方式
核查命令:
show aaa
show radius
show tacacs
show ssh
- 备注:核查本地账号、AAA、RADIUS、TACACS+ 和 SSH 管理方式。
- 预期证据:AAA 配置截图、SSH 截图、堡垒机材料。
B. 账号与权限主体
核查命令:
show users
show running-config | include username|privilege
- 备注:核查共享管理员、只读账号和运维账号权限分离。
- 预期证据:账号截图、权限截图、账号台账。
C. 口令复杂度与失败处理
核查命令:
show running-config | include password|security
show aaa
- 备注:复杂度和失败锁定能力受版本限制,必要时结合 AAA 和制度补充说明。
- 预期证据:策略截图、制度文件、平台材料。
D. 会话超时与远程接入
核查命令:
show ssh
show line
show running-config | section line
- 备注:核查 SSH、Telnet、VTY 会话超时和登录源限制。
- 预期证据:VTY/SSH 配置截图、会话截图、运维规范。
访问控制
A. 管理平面访问限制
核查命令:
show access-lists
show running-config | include management|acl|ssh
- 备注:核查管理 ACL、管理网段、来源限制和管理口暴露情况。
- 预期证据:ACL 截图、管理网说明、配置截图。
B. 业务访问与控制策略
核查命令:
show access-lists
show port-security
show vlan
show spanning-tree
- 备注:核查 ACL、端口安全、VLAN、生成树和业务策略。
- 预期证据:策略截图、接口截图、变更记录。
C. 特权与角色分离
核查命令:
show privilege
show users
- 备注:核查是否区分查看、配置和高权限运维角色。
- 预期证据:权限截图、审批记录、访谈记录。
D. 默认服务与未使用接口处置
核查命令:
show interface brief
show telnet
show snmp
show http server
- 备注:核查默认服务、明文管理协议和未使用接口是否关闭。
- 预期证据:接口截图、服务截图、整改记录。
安全审计
A. 本地日志配置
核查命令:
show logging
show logging buffer
- 备注:核查登录、配置变更、异常和告警日志。
- 预期证据:日志截图、缓冲区截图、日志样例。
B. 远程日志与集中审计
核查命令:
show running-config | include logging host|snmp-server host
show snmp
- 备注:核查远程 syslog、Trap 和日志平台接入情况。
- 预期证据:远程日志截图、平台接收截图、平台材料。
C. 审计时间准确性
核查命令:
show clock
show ntp status
show ntp associations
- 备注:核查系统时间和 NTP 同步状态。
- 预期证据:时间截图、NTP 截图、同步状态。
D. 审计留存与轮转
核查命令:
show logging
show logging buffer
- 备注:本地日志能力有限,需结合平台留存策略。
- 预期证据:日志样例、制度文件、访谈记录。
入侵防范
A. 管理平面暴露与攻击面收敛
核查命令:
show access-lists
show cpu
show ssh
show service
show running-config | include acl|snmp|http
- 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。
B. 协议防护与异常流量抑制
核查命令:
show port-security
show storm-control
show ip verify source
show aaa
- 备注:核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击。
- 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。
C. 入侵事件告警与联动处置
核查命令:
show logging
show logging buffer
show running-config | include logging host|snmp-server host
- 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。
数据完整性
A. 配置完整性与变更可追溯
核查命令:
show startup-config
show running-config
- 备注:核查启动配置、运行配置、保存机制和变更审批。
- 预期证据:配置截图、工单材料、访谈记录。
B. 路由与传输完整性
核查命令:
show ip ospf
show vrrp
show lacp
- 备注:核查路由协议、VRRP、链路聚合和传输一致性。
- 预期证据:协议截图、高可用截图、架构材料。
数据保密性
A. 管理链路加密
核查命令:
show ssh
show snmpv3
show ipsec
- 备注:优先确认 SSH、SNMPv3、IPSec 等加密管理方式。
- 预期证据:加密配置截图、链路说明、整改计划。
B. 凭据与敏感配置保护
核查命令:
show running-config | include password|community|cipher
- 备注:核查密码密文、社区字和脱敏展示口径。
- 预期证据:脱敏配置截图、制度材料、访谈记录。
备份恢复
A. 配置与镜像备份
核查命令:
dir
show startup-config
show version
- 备注:核查配置和镜像备份策略。
- 预期证据:存储截图、备份策略、镜像信息。
B. 高可用与冗余恢复
核查命令:
show vrrp
show stack
show lacp
- 备注:核查 VRRP、堆叠、链路聚合等冗余能力。
- 预期证据:高可用截图、切换说明、运维手册。
C. 恢复验证与演练
核查命令:
show startup-config
show logging
- 备注:核查恢复演练、故障恢复记录和责任人。
- 预期证据:演练记录、故障工单、访谈纪要。
剩余信息保护
A. 历史配置与临时文件清理
核查命令:
dir
show startup-config
- 备注:核查旧镜像、旧配置和临时文件。
- 预期证据:文件列表截图、清理记录、整改单。
B. 退役接口与残留凭据
核查命令:
show interface brief
show users
show running-config | include snmp|username
- 备注:核查废弃接口、旧账号和旧社区字清理情况。
- 预期证据:接口截图、账号清理记录、整改材料。
个人信息保护
A. 个人信息承载识别
核查命令:
show aaa
show radius
show running-config | include portal|dot1x|dhcp
- 备注:若设备承载认证接入或 Portal,应继续核查个人信息处理边界。
- 预期证据:认证截图、业务边界说明、访谈记录。
B. 日志与导出中的个人信息控制
核查命令:
show logging | include login|aaa
- 备注:如日志含账号、IP、MAC 等身份信息,应核查导出和共享控制。
- 预期证据:日志样例、导出权限说明、制度材料。