Cisco

适用范围:Cisco Catalyst、ISR/ASR 路由器及常见 IOS/IOS-XE 平台网络设备。

使用说明:

  • 本脚本按三级等级保护测评现场口径编排,优先服务于交换机、路由器和三层交换设备。
  • 同一厂商不同产品线命令存在差异时,优先执行“推荐命令”,如提示不支持,再采用同节备注中的兼容替代口径。
  • 现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定,不以单条命令结果机械下结论。

基础信息

核查命令

show running-config
show version
show ip interface brief
show ip route
show vlan brief
  • 备注:确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态,并记录当前登录方式和登录源。
  • 预期证据:版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。
示例输出(节选)
SW-demo#show version
Cisco IOS XE Software, Version 17.06.04
Cisco IOS Software [Bangalore Valley], Catalyst L3 Switch Software (CAT9K_IOSXE), Version 17.6.4
SW-demo uptime is 32 weeks, 1 day, 4 hours, 12 minutes
System image file is "flash:packages.conf"
cisco C9300-48T (X86) processor with 1616719K/6147K bytes of memory.
SW-demo#show ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
GigabitEthernet1/0/1   unassigned      YES unset  up                    up
Vlan10                 192.168.10.1    YES manual up                    up
Vlan99                 unassigned      YES unset  administratively down down

身份鉴别

A. 认证方式

核查命令

show users
show running-config | include username|aaa
show ip ssh
  • 备注:核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证;若仅允许堡垒机或专用管理网接入,应记录接入链路和责任边界。
  • 预期证据:认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。
示例输出(节选)
SW-demo#show ip ssh
SSH Enabled - version 2.0
Authentication timeout: 120 secs; Authentication retries: 3
Minimum expected Diffie Hellman key size : 2048 bits

B. 账号与权限主体

核查命令

show users
show running-config | include username|privilege
  • 备注:核查是否存在默认账号、共享管理员、长期未清理账号、运维外包账号和临时授权账号;需区分只读、运维、审计等角色。
  • 预期证据:本地用户列表截图、权限级别截图、账号台账、访谈记录。

C. 口令复杂度与失败处理

核查命令

show running-config | include secret|password|login block-for
show login
show aaa servers
  • 备注:重点看口令复杂度、口令有效期、失败锁定阈值、黑名单或弱口令控制。若设备原生不支持完整复杂度策略,应结合堡垒机、AAA 或制度补充说明。
  • 预期证据:口令策略截图、失败锁定截图、制度文件、例外说明。

D. 会话超时与远程接入

核查命令

show line
show users
show ip ssh
show running-config | section line vty
  • 备注:核查 SSH/Telnet/Console/VTY 登录超时、并发会话控制、登录源限制和远程管理通道启停状态;Telnet 如启用应重点说明风险和补偿控制。
  • 预期证据:SSH/Telnet/VTY 配置截图、超时参数截图、运维规范、堡垒机配置截图。

访问控制

A. 管理平面访问限制

核查命令

show running-config | section access-list
show access-lists
show ip access-list
  • 备注:核查管理地址、管理 VRF、管理 VLAN、管理 ACL、源地址白名单和仅允许管理网访问的控制措施。
  • 预期证据:管理平面配置截图、ACL 截图、网络拓扑或管理网段说明。

B. 业务访问与控制策略

核查命令

show access-lists
show port-security
show running-config | section interface
  • 备注:核查 ACL、traffic policy、service-policy、端口安全、802.1X、MAC 绑定等访问控制措施;需关注是否存在放通过宽、测试策略遗留或高危“permit any any”。
  • 预期证据:访问控制策略截图、端口安全截图、策略变更单。

C. 特权与角色分离

核查命令

show running-config | include privilege
show users
  • 备注:核查是否对查看、配置、审计、升级等操作分级授权;共享最高权限账号应结合审批和堡垒机审计判断。
  • 预期证据:权限等级截图、账号权限说明、审批记录、访谈记录。

D. 默认服务与未使用接口处置

核查命令

show ip interface brief
show running-config | include transport input|http server|snmp-server
  • 备注:核查未使用接口是否关闭、默认服务是否停用、HTTP/Telnet/SNMPv1/v2c 等弱安全服务是否仍暴露;对无法关闭的厂商默认服务需记录原因。
  • 预期证据:接口状态截图、服务配置截图、整改记录或例外审批。

安全审计

A. 本地日志配置

核查命令

show logging
show archive log config all
  • 备注:核查日志功能是否开启、日志缓冲区是否可用、是否记录登录、配置变更、异常告警、链路切换和高危操作。
  • 预期证据:日志配置截图、本地日志样例、登录日志截图。

B. 远程日志与集中审计

核查命令

show running-config | include logging host|snmp-server host
show logging
  • 备注:核查是否配置 syslog、SNMP Trap、日志主机、日志平台或网管审计平台;若依赖平台集中审计,应说明设备端投递方式和平台接收情况。
  • 预期证据:日志服务器配置截图、平台接收截图、平台材料、访谈记录。

C. 审计时间准确性

核查命令

show clock
show ntp status
show ntp associations
  • 备注:核查 NTP/SNTP、时区和时间同步状态;审计时间不准会直接影响追溯有效性。
  • 预期证据:系统时间截图、NTP 配置截图、时间同步状态截图。
示例输出(节选)
SW-demo#show clock
10:15:32.123 CST Mon Aug 24 2026
SW-demo#show ntp status
Clock is synchronized, stratum 3, reference is 192.168.10.1
nominal freq is 250.0000 Hz, actual freq is 249.9995 Hz

D. 审计留存与轮转

核查命令

show logging
show archive log config all
  • 备注:设备本地日志容量通常有限,现场应结合日志平台留存策略、设备缓冲区、告警历史和制度文件综合判断。
  • 预期证据:日志缓冲/文件摘要截图、平台留存策略、制度文件、访谈记录。

入侵防范

A. 管理平面暴露与攻击面收敛

核查命令

show access-lists
show control-plane host open-ports
show processes cpu
show ip ssh
show port-security
  • 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
  • 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。

B. 协议防护与异常流量抑制

核查命令

show storm-control
show ip verify source
show running-config | include login block-for|transport input|ip http
show control-plane
  • 备注:核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击。
  • 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。

C. 入侵事件告警与联动处置

核查命令

show logging
show archive log config all
show running-config | include logging host|snmp-server host
  • 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
  • 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。

数据完整性

A. 配置完整性与变更可追溯

核查命令

show running-config
show startup-config
show archive
  • 备注:核查配置是否通过保存、备份、校验、审批或双人复核机制管理;对运行配置与启动配置不一致的情况应特别记录。
  • 预期证据:运行/启动配置截图、备份截图、变更审批单、访谈记录。

B. 路由与传输完整性

核查命令

show ip ospf
show vrrp all
show crypto isakmp policy
show crypto ipsec transform-set
  • 备注:核查 OSPF/BGP/VRRP/IPSec/MACsec 等相关保护措施是否启用,重点关注动态路由认证、隧道保护和堆叠/双机状态一致性。
  • 预期证据:路由协议截图、认证参数截图、高可用状态截图、网络架构材料。

数据保密性

A. 管理链路加密

核查命令

show ip ssh
show running-config | include ip ssh|ip http secure-server|snmp-server group v3
show crypto isakmp policy
  • 备注:优先核查 SSH、HTTPS、SSL/TLS、SNMPv3、IPSec 等加密管理方式;如仍启用明文协议,应说明隔离边界和整改计划。
  • 预期证据:SSH/HTTPS/SNMPv3/IPSec 配置截图、网络隔离说明、整改计划。

B. 凭据与敏感配置保护

核查命令

show running-config | include secret|service password-encryption|snmp-server community
show key chain
  • 备注:核查账号口令是否密文存储、配置导出时是否需脱敏、密钥或团体字是否长期默认不变;现场展示时应避免拍摄完整明文凭据。
  • 预期证据:密码加密配置截图、脱敏后的运行配置、密钥管理制度或访谈记录。

备份恢复

A. 配置与镜像备份

核查命令

show startup-config
show boot
dir flash:
  • 备注:核查启动配置、运行配置、系统镜像、License、证书等是否纳入备份范围,备份介质和保留周期是否明确。
  • 预期证据:备份目录或平台截图、备份策略、设备镜像信息截图。

B. 高可用与冗余恢复

核查命令

show vrrp all
show etherchannel summary
show standby brief
  • 备注:堆叠、IRF、VLT、M-LAG、VRRP、双机热备不能完全替代备份,但可作为恢复体系的一部分,应核查状态和切换口径。
  • 预期证据:高可用状态截图、切换说明、运维手册、访谈记录。

C. 恢复验证与演练

核查命令

show startup-config
show running-config
show boot
  • 备注:现场可通过访谈、演练记录、工单、维护手册核查恢复能力;如无正式演练,至少应有明确恢复步骤和责任人。
  • 预期证据:恢复手册、演练记录、工单记录、访谈纪要。

剩余信息保护

A. 历史配置与临时文件清理

核查命令

dir flash:
show boot
show archive
  • 备注:核查废弃配置、旧镜像、历史备份、抓包文件、测试账号和临时策略是否长期残留;对无法直接查看文件系统的型号,可结合升级目录或网管侧资料判定。
  • 预期证据:文件系统或镜像列表截图、清理记录、整改单。

B. 退役接口与残留凭据

核查命令

show running-config | include username|snmp-server|key
show interfaces status
  • 备注:核查停用接口、废弃 VLAN、无效路由邻居、历史 SNMP 团体字、旧 AAA 服务器配置和过期账号是否清理。
  • 预期证据:停用接口截图、废弃配置截图、账号清理记录、访谈记录。

个人信息保护

A. 个人信息承载识别

核查命令

show running-config | include radius-server|tacacs-server|dot1x|dhcp
show users
  • 备注:交换机与路由器通常不直接作为个人信息业务载体,但可能在 AAA、DHCP、Portal、日志或地址表中间接出现账号、手机号、IP-MAC-人员映射等信息,应结合实际业务判断。
  • 预期证据:设备角色说明、AAA/Portal/DHCP 配置截图、访谈记录、业务边界说明。

B. 日志与导出中的个人信息控制

核查命令

show logging
show archive log config all
  • 备注:如日志、地址表、认证记录中含个人信息,应核查导出权限、脱敏展示、共享范围和保留周期;若明确不处理个人信息,可按对象边界说明不适用。
  • 预期证据:日志样例截图、导出权限说明、个人信息保护制度、例外判定记录。