Arista
Arista 7xxx/72xx/75xx 等交换设备与采用 EOS 命令体系的路由交换平台三级等保现场测评取证命令单:show version 基础信息核查,show users accounts 与 show running-config | section aaa 身份鉴别核查,show running-config | section management 与 show management ssh 访问控制与远程管理核查,以及安全审计、入侵防范、数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护核查,逐条给出预期现象与判定要点。
Categories:
4 分钟阅读
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。 适用范围:Arista 7xxx/72xx/75xx 等交换设备和采用 EOS 命令体系的路由交换平台。
使用说明:
- 本脚本适用于 EOS CLI 场景,命令风格接近 Cisco,但管理、日志和 API 能力更偏数据中心设备。
- 现场应同时关注 CLI 配置、
show running-config、eAPI/管理 API、MLAG 和 VXLAN/EVPN 等特性。不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 若设备仅承担二三层转发而不承载 NAC、802.1X、Portal、用户身份认证等业务,“个人信息保护”可按对象边界说明不适用。
- 若现场未部署 MLAG、VXLAN、eAPI 或高级防护特性,对应增强核查项可判定为“未启用/不适用”,但基础访问控制、日志和管理面防护仍需核查。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、版本、角色与资产台账一致且运行正常即符合;版本过旧或信息与台账不符记部分符合。
- 取证要求:版本与运行配置首页截图、接口/路由摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show version
show inventory
show interfaces status
show ip route summary
show running-config
- 备注:确认 EOS 版本、序列号、接口状态、Leaf/Spine 角色和 MLAG/EVPN 架构。
- 预期证据:版本截图、资产截图、接口摘要截图、运行配置截图。
示例输出(节选)
SW-demo#show version
Arista Networks EOS version 4.27.3F running on an Arista 7050SX3-48YC8
Hardware version: 11.02
System uptime: 32 weeks, 1 days, 4 hours, 12 minutes
Total memory: 16307380 kB
Free memory: 8123456 kB
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合;存在默认/共享/弱口令记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合,未启用双因素结合补偿措施可说明后判定。
- 取证要求:认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet 明文管理网络设备,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 认证方式
核查命令:
show running-config | section aaa
show aaa methods
show management ssh
- 备注:核查本地认证、RADIUS、TACACS+、SSH 密钥、eAPI 认证方式。
- 预期证据:AAA 配置截图、SSH 配置截图、堡垒机材料。
B. 账号与权限主体
核查命令:
show users accounts
show running-config | include username|role
- 备注:核查本地账号、角色、共享管理员和自动化账号。
- 预期证据:本地账号截图、角色配置截图、账号台账。
C. 口令复杂度与失败处理
核查命令:
show running-config | section management
show aaa accounting
- 备注:EOS 原生复杂度策略有限,常结合 AAA、堡垒机或制度补足。
- 预期证据:配置截图、AAA 平台材料、制度文件。
D. 会话超时与远程接入
核查命令:
show management ssh
show management api http-commands
show users
- 备注:核查 SSH、HTTPS、eAPI 开放范围、来源限制和超时控制。
- 预期证据:SSH/eAPI 配置截图、登录会话截图、运维规范。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f);接口/业务 ACL 策略结合 8.1.3.2 安全区域边界访问控制 a)。
- 判定要点:账户按岗分配权限、默认账户已改名或禁用、无多余共享账户、管理面与业务面由授权 ACL 控制即符合;管理面无来源限制或策略放通过宽记部分符合/不符合。
- 取证要求:ACL 定义与接口应用截图、账户与权限列表、默认服务处置说明与例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字,或 SNMPv1/v2c 团体字长期未更换,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 管理平面访问限制
核查命令:
show running-config | section management
show ip access-lists
show running-config interfaces Management1
- 备注:重点查看
Management1口、管理 VRF、ACL 和源地址限制。 - 预期证据:管理口截图、ACL 截图、管理网说明。
B. 业务访问与控制策略
核查命令:
show ip access-lists
show vlan
show port-channel summary
show spanning-tree
- 备注:核查 ACL、VLAN、Trunk、Port-Channel 和接入控制策略。
- 预期证据:ACL 截图、VLAN/接口截图、变更记录。
C. 特权与角色分离
核查命令:
show running-config | include role
show users accounts
- 备注:核查自定义角色、自动化脚本账号和只读运维账号。
- 预期证据:角色截图、审批记录、访谈记录。
D. 默认服务与未使用接口处置
核查命令:
show management api http-commands
show interfaces status disabled
show running-config | include snmp-server|ip http
- 备注:核查 HTTP/eAPI、SNMPv1/v2c、未使用接口和默认服务暴露情况。
- 预期证据:服务配置截图、接口状态截图、整改记录。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计覆盖每个登录用户并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:日志配置与缓冲区/历史记录截图、日志平台接收记录、NTP 同步状态截图。
高风险提示:网络设备安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 本地日志配置
核查命令:
show logging
show running-config | section logging
- 备注:核查登录、配置变更、接口变化和告警日志是否开启。
- 预期证据:日志配置截图、本地日志样例、变更日志截图。
B. 远程日志与集中审计
核查命令:
show running-config | include logging host|snmp-server host
show snmp
- 备注:核查远程 syslog、SNMP Trap、CloudVision 或日志平台接入。
- 预期证据:日志主机截图、平台接收截图、平台材料。
C. 审计时间准确性
核查命令:
show clock
show ntp associations
show running-config | section ntp
- 备注:时间同步是审计有效性的基础。
- 预期证据:系统时间截图、NTP 配置截图、同步状态截图。
D. 审计留存与轮转
核查命令:
show logging last 100
dir flash:
- 备注:EOS 本地日志留存有限,需结合集中日志平台判断。
- 预期证据:日志样例、平台留存策略、制度材料。
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(网络设备就近适用)。
- 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受 ACL 限制、异常登录与攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 等高危服务对外暴露且无来源限制记不符合。
- 取证要求:开放服务/端口截图、管理 ACL 配置截图、版本与已知漏洞情况说明、告警联动与处置记录。
A. 管理平面暴露与攻击面收敛
核查命令:
show ip access-lists
show management ssh
show interfaces status errdisabled
show processes top once
- 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。
B. 协议防护与异常流量抑制
核查命令:
show port-security
show storm-control
show running-config | include management api|ip http|snmp-server
show mlag
- 备注:核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击。
- 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。
C. 入侵事件告警与联动处置
核查命令:
show logging
show running-config | include logging host|snmp-server host
show events all
- 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:配置变更可追溯(保存/备份/审批),动态路由协议与隧道启用认证或校验保护即符合;配置无备份可追溯且路由协议无认证记部分符合/不符合。
- 取证要求:配置备份与备份策略截图、路由协议认证配置截图、变更审批单与访谈记录。
A. 配置完整性与变更可追溯
核查命令:
show running-config diffs
show configuration sessions
show startup-config
- 备注:核查是否有配置会话、差异对比、审批和回滚能力。
- 预期证据:配置差异截图、会话截图、工单记录。
B. 路由与传输完整性
核查命令:
show ip bgp summary
show ip ospf neighbor
show mlag
show vxlan vtep
- 备注:关注 BGP/OSPF、MLAG、VXLAN/EVPN 一致性及邻居状态。
- 预期证据:协议状态截图、MLAG 截图、架构材料。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 SSH/HTTPS/SNMPv3/IPSec 等加密方式、口令与团体字密文存储即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:SSH/SNMPv3/IPSec 配置截图、口令存储方式说明、明文协议隔离边界与整改计划。
A. 管理链路加密
核查命令:
show management ssh
show running-config | include management api
show snmp v3
- 备注:确认 SSH、HTTPS/eAPI、SNMPv3 等加密管理方式。
- 预期证据:加密配置截图、链路说明、整改计划。
B. 凭据与敏感配置保护
核查命令:
show running-config sanitized
- 备注:EOS 支持脱敏展示,现场宜优先使用脱敏视图取证。
- 预期证据:脱敏配置截图、制度材料、访谈记录。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:启动/运行配置与系统镜像纳入备份且有明确周期与介质、关键设备有 VRRP/堆叠等热冗余即符合;无任何备份记录记不符合;b) 异地实时备份通常在网络与平台侧取证,设备侧可说明后标不适用。
- 取证要求:备份文件与备份策略截图、系统镜像信息截图、高可用状态截图、演练或恢复步骤记录。
A. 配置与镜像备份
核查命令:
dir flash:
show boot-config
copy running-config
- 备注:核查配置、镜像、启动项和外部备份策略。
- 预期证据:存储截图、镜像截图、备份策略。
B. 高可用与冗余恢复
核查命令:
show mlag
show redundancy
show port-channel summary
- 备注:核查 MLAG、双电源、链路聚合和故障切换口径。
- 预期证据:高可用截图、切换说明、运维手册。
C. 恢复验证与演练
核查命令:
show startup-config
show reload cause
- 备注:核查恢复记录、异常重启原因和演练材料。
- 预期证据:演练记录、故障工单、访谈纪要。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(网络设备就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或旧 AAA 配置记部分符合。
- 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与访谈记录。
A. 历史配置与临时文件清理
核查命令:
dir flash:
show running-config diffs
- 备注:核查旧镜像、旧配置和临时文件是否残留。
- 预期证据:文件列表截图、清理记录、整改单。
B. 退役接口与残留凭据
核查命令:
show interfaces status
show running-config | include username|snmp-server
- 备注:核查废弃接口、旧账号、旧社区字和废弃策略。
- 预期证据:接口截图、账号清理记录、整改材料。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(网络设备通常不适用,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且配置/日志未含个人信息记不适用;间接承载(AAA/Portal/DHCP 记录)时有访问控制与导出脱敏即符合。
- 取证要求:设备角色说明、AAA/Portal/DHCP 配置截图、日志样例核查、不适用判定记录。
A. 个人信息承载识别
核查命令:
show running-config | include aaa|dot1x|radius|tacacs
- 备注:若设备承载 NAC、802.1X、访客网络或身份认证,应继续核查个人信息处理边界。
- 预期证据:业务边界说明、认证配置截图、访谈记录。
B. 日志与导出中的个人信息控制
核查命令:
show logging | include ssh|login|aaa
- 备注:日志中如含账号、源 IP、MAC 等身份信息,应核查导出与共享控制。
- 预期证据:日志样例、导出权限说明、制度材料。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- Arista EOS 4.27.3F Type of Implementation(management ssh/eAPI 等特性,与本文示例版本一致):https://www.arista.com/en/support/toi/eos-4-27-3f
- Arista 产品文档中心(EOS Configuration Guide / CLI 参考):https://www.arista.com/en/support/product-documentation
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 Arista 官方文档抽样核验,全部为只读取证操作;不同 EOS 版本命令输出以现场实际为准。
关联文章
- 配套加固:10、常见交换机加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表