# Arista

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：Arista 7xxx/72xx/75xx 等交换设备和采用 EOS 命令体系的路由交换平台。

使用说明：

- 本脚本适用于 EOS CLI 场景，命令风格接近 Cisco，但管理、日志和 API 能力更偏数据中心设备。
- 现场应同时关注 CLI 配置、`show running-config`、eAPI/管理 API、MLAG 和 VXLAN/EVPN 等特性。

不适用标识说明：

- 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
- 若设备仅承担二三层转发而不承载 NAC、802.1X、Portal、用户身份认证等业务，“个人信息保护”可按对象边界说明不适用。
- 若现场未部署 MLAG、VXLAN、eAPI 或高级防护特性，对应增强核查项可判定为“未启用/不适用”，但基础访问控制、日志和管理面防护仍需核查。

## 基础信息

**核查命令**：

```bash
show version
show inventory
show interfaces status
show ip route summary
show running-config

```

- 备注：确认 EOS 版本、序列号、接口状态、Leaf/Spine 角色和 MLAG/EVPN 架构。
- 预期证据：版本截图、资产截图、接口摘要截图、运行配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">SW-demo#show version
</span></span><span class="line"><span class="cl">Arista Networks EOS version 4.27.3F running on an Arista 7050SX3-48YC8
</span></span><span class="line"><span class="cl">Hardware version:    11.02
</span></span><span class="line"><span class="cl">System uptime:       <span class="m">32</span> weeks, <span class="m">1</span> days, <span class="m">4</span> hours, <span class="m">12</span> minutes
</span></span><span class="line"><span class="cl">Total memory:        <span class="m">16307380</span> kB
</span></span><span class="line"><span class="cl">Free memory:         <span class="m">8123456</span> kB
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 认证方式

**核查命令**：

```bash
show running-config | section aaa
show aaa methods
show management ssh
```

- 备注：核查本地认证、RADIUS、TACACS+、SSH 密钥、eAPI 认证方式。
- 预期证据：AAA 配置截图、SSH 配置截图、堡垒机材料。

### B. 账号与权限主体

**核查命令**：

```bash
show users accounts
show running-config | include username|role
```

- 备注：核查本地账号、角色、共享管理员和自动化账号。
- 预期证据：本地账号截图、角色配置截图、账号台账。

### C. 口令复杂度与失败处理

**核查命令**：

```bash
show running-config | section management
show aaa accounting
```

- 备注：EOS 原生复杂度策略有限，常结合 AAA、堡垒机或制度补足。
- 预期证据：配置截图、AAA 平台材料、制度文件。

### D. 会话超时与远程接入

**核查命令**：

```bash
show management ssh
show management api http-commands
show users
```

- 备注：核查 SSH、HTTPS、eAPI 开放范围、来源限制和超时控制。
- 预期证据：SSH/eAPI 配置截图、登录会话截图、运维规范。

## 访问控制

### A. 管理平面访问限制

**核查命令**：

```bash
show running-config | section management
show ip access-lists
show running-config interfaces Management1
```

- 备注：重点查看 `Management1` 口、管理 VRF、ACL 和源地址限制。
- 预期证据：管理口截图、ACL 截图、管理网说明。

### B. 业务访问与控制策略

**核查命令**：

```bash
show ip access-lists
show vlan
show port-channel summary
show spanning-tree
```

- 备注：核查 ACL、VLAN、Trunk、Port-Channel 和接入控制策略。
- 预期证据：ACL 截图、VLAN/接口截图、变更记录。

### C. 特权与角色分离

**核查命令**：

```bash
show running-config | include role
show users accounts
```

- 备注：核查自定义角色、自动化脚本账号和只读运维账号。
- 预期证据：角色截图、审批记录、访谈记录。

### D. 默认服务与未使用接口处置

**核查命令**：

```bash
show management api http-commands
show interfaces status disabled
show running-config | include snmp-server|ip http
```

- 备注：核查 HTTP/eAPI、SNMPv1/v2c、未使用接口和默认服务暴露情况。
- 预期证据：服务配置截图、接口状态截图、整改记录。

## 安全审计

### A. 本地日志配置

**核查命令**：

```bash
show logging
show running-config | section logging
```

- 备注：核查登录、配置变更、接口变化和告警日志是否开启。
- 预期证据：日志配置截图、本地日志样例、变更日志截图。

### B. 远程日志与集中审计

**核查命令**：

```bash
show running-config | include logging host|snmp-server host
show snmp
```

- 备注：核查远程 syslog、SNMP Trap、CloudVision 或日志平台接入。
- 预期证据：日志主机截图、平台接收截图、平台材料。

### C. 审计时间准确性

**核查命令**：

```bash
show clock
show ntp associations
show running-config | section ntp
```

- 备注：时间同步是审计有效性的基础。
- 预期证据：系统时间截图、NTP 配置截图、同步状态截图。

### D. 审计留存与轮转

**核查命令**：

```bash
show logging last 100
dir flash:
```

- 备注：EOS 本地日志留存有限，需结合集中日志平台判断。
- 预期证据：日志样例、平台留存策略、制度材料。

## 入侵防范

### A. 管理平面暴露与攻击面收敛

**核查命令**：

```bash
show ip access-lists
show management ssh
show interfaces status errdisabled
show processes top once
```

- 备注：重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据：管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。

### B. 协议防护与异常流量抑制

**核查命令**：

```bash
show port-security
show storm-control
show running-config | include management api|ip http|snmp-server
show mlag
```

- 备注：核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施，防止扫描、泛洪、伪造和横向攻击。
- 预期证据：防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。

### C. 入侵事件告警与联动处置

**核查命令**：

```bash
show logging
show running-config | include logging host|snmp-server host
show events all
```

- 备注：核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录，并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据：告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。

## 数据完整性

### A. 配置完整性与变更可追溯

**核查命令**：

```bash
show running-config diffs
show configuration sessions
show startup-config
```

- 备注：核查是否有配置会话、差异对比、审批和回滚能力。
- 预期证据：配置差异截图、会话截图、工单记录。

### B. 路由与传输完整性

**核查命令**：

```bash
show ip bgp summary
show ip ospf neighbor
show mlag
show vxlan vtep
```

- 备注：关注 BGP/OSPF、MLAG、VXLAN/EVPN 一致性及邻居状态。
- 预期证据：协议状态截图、MLAG 截图、架构材料。

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
show management ssh
show running-config | include management api
show snmp v3
```

- 备注：确认 SSH、HTTPS/eAPI、SNMPv3 等加密管理方式。
- 预期证据：加密配置截图、链路说明、整改计划。

### B. 凭据与敏感配置保护

**核查命令**：

```bash
show running-config sanitized
```

- 备注：EOS 支持脱敏展示，现场宜优先使用脱敏视图取证。
- 预期证据：脱敏配置截图、制度材料、访谈记录。

## 备份恢复

### A. 配置与镜像备份

**核查命令**：

```bash
dir flash:
show boot-config
copy running-config
```

- 备注：核查配置、镜像、启动项和外部备份策略。
- 预期证据：存储截图、镜像截图、备份策略。

### B. 高可用与冗余恢复

**核查命令**：

```bash
show mlag
show redundancy
show port-channel summary
```

- 备注：核查 MLAG、双电源、链路聚合和故障切换口径。
- 预期证据：高可用截图、切换说明、运维手册。

### C. 恢复验证与演练

**核查命令**：

```bash
show startup-config
show reload cause
```

- 备注：核查恢复记录、异常重启原因和演练材料。
- 预期证据：演练记录、故障工单、访谈纪要。

## 剩余信息保护

### A. 历史配置与临时文件清理

**核查命令**：

```bash
dir flash:
show running-config diffs
```

- 备注：核查旧镜像、旧配置和临时文件是否残留。
- 预期证据：文件列表截图、清理记录、整改单。

### B. 退役接口与残留凭据

**核查命令**：

```bash
show interfaces status
show running-config | include username|snmp-server
```

- 备注：核查废弃接口、旧账号、旧社区字和废弃策略。
- 预期证据：接口截图、账号清理记录、整改材料。

## 个人信息保护

### A. 个人信息承载识别

**核查命令**：

```bash
show running-config | include aaa|dot1x|radius|tacacs
```

- 备注：若设备承载 NAC、802.1X、访客网络或身份认证，应继续核查个人信息处理边界。
- 预期证据：业务边界说明、认证配置截图、访谈记录。

### B. 日志与导出中的个人信息控制

**核查命令**：

```bash
show logging | include ssh|login|aaa
```

- 备注：日志中如含账号、源 IP、MAC 等身份信息，应核查导出与共享控制。
- 预期证据：日志样例、导出权限说明、制度材料。
