Dell
Dell PowerConnect 与 OS6/OS9/OS10 交换机及相关网络设备三级等保现场测评取证命令单:show version 与 show running-configuration 基础信息核查,show users 与 show running-configuration aaa 身份鉴别核查,show ip ssh 远程接入与管理地址访问控制核查,以及安全审计、入侵防范、数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护核查,逐条给出预期现象与判定要点。
Categories:
5 分钟阅读
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。
适用范围:Dell PowerConnect、OS6/OS9/OS10 交换机及相关网络设备。
使用说明:
- 本脚本按三级等级保护测评现场口径编排,优先服务于交换机、路由器和三层交换设备。
- 同一厂商不同产品线命令存在差异时,优先执行“推荐命令”,如提示不支持,再采用同节备注中的兼容替代口径。
- 现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定,不以单条命令结果机械下结论。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);堆叠/VLT/VRRP 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、版本、角色与资产台账一致且运行正常即符合;版本过旧或信息与台账不符记部分符合。
- 取证要求:show version 与运行配置首页截图、接口/路由摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show version
show running-config
show running-configuration
show interface
show ip route
- 备注:确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态,并记录当前登录方式和登录源;OS10 推荐
show running-configuration(兼容show running-config),接口摘要按型号可用show interface或show interfaces brief/status等兼容口径。 - 预期证据:版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。
示例输出(节选)
SW-demo# show version
Dell EMC Networking OS10 Enterprise
System Type : S4148F-ON
Software Version : 10.5.4.2
Up Time : 32 weeks, 1 days, 4 hours, 12 minutes
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:身份标识唯一、口令复杂且定期更换(设备原生不足时由 AAA/堡垒机补偿)、失败处理与 exec-timeout 超时有效、远程管理走 SSH 加密即符合;存在默认/共享/弱口令记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。
- 取证要求:AAA 配置与 show ip ssh 截图、username/role 列表与 show users 输出截图、exec-timeout 参数截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令,或通过 Telnet 明文管理网络设备,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 认证方式
核查命令:
show running-configuration aaa
show ip ssh
show users
- 备注:核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证;若仅允许堡垒机或专用管理网接入,应记录接入链路和责任边界;OS10 默认仅启用 SSH 远程管理(
ip ssh server enable),show users查看当前登录会话,OS9/OS6 型号按兼容口径执行。 - 预期证据:认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。
B. 账号与权限主体
核查命令:
show users
show privilege
show running-configuration
- 备注:核查是否存在默认账号、共享管理员、长期未清理账号、运维外包账号和临时授权账号;需区分只读、运维、审计等角色;OS10 以
username <name> role <role>定义本地账户与角色(sysadmin/netadmin/netoperator/secadmin 等),核查运行配置中的 username 行。 - 预期证据:本地用户列表截图、权限级别截图、账号台账、访谈记录。
C. 口令复杂度与失败处理
核查命令:
show running-configuration aaa
show running-configuration
show users
- 备注:重点看口令复杂度、口令有效期、失败锁定阈值、黑名单或弱口令控制;OS10 原生口令复杂度控制有限,应重点核查 AAA 服务器或堡垒机是否统一实施复杂度与锁定策略,以及口令是否密文存储;若设备原生不支持完整复杂度策略,应结合堡垒机、AAA 或制度补充说明。
- 预期证据:口令策略截图、失败锁定截图、制度文件、例外说明。
D. 会话超时与远程接入
核查命令:
show ip ssh
show users
show running-configuration
- 备注:核查 SSH/Telnet/Console/VTY 登录超时、并发会话控制、登录源限制和远程管理通道启停状态;Telnet 如启用应重点说明风险和补偿控制;OS10 会话超时由
line vty下exec-timeout定义,当前会话空闲时长见show users的 Idle 列。 - 预期证据:SSH/Telnet/VTY 配置截图、超时参数截图、运维规范、堡垒机配置截图。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f);接口/业务 ACL 策略结合 8.1.3.2 安全区域边界访问控制 a)。
- 判定要点:账户按岗分配角色权限、管理面由 ip access-class/管理 ACL 限制来源、无“permit any any”放通过宽即符合;管理面无来源限制或弱安全服务默认开启记部分符合/不符合。
- 取证要求:ip access-list 与 access-group/access-class 应用截图、username 与角色列表、默认服务处置说明与例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字,或 SNMPv1/v2c 团体字长期未更换,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 管理平面访问限制
核查命令:
show running-configuration access-list
show running-configuration
show running-configuration snmp
- 备注:核查管理地址、管理 VRF、管理 VLAN、管理 ACL、源地址白名单和仅允许管理网访问的控制措施;OS10 通过
line vty下ip access-class限制 VTY 来源,control-plane下ip access-group保护控制平面。 - 预期证据:管理平面配置截图、ACL 截图、网络拓扑或管理网段说明。
B. 业务访问与控制策略
核查命令:
show running-configuration access-list
show running-configuration
- 备注:核查 ACL、traffic policy、service-policy、端口安全、802.1X、MAC 绑定等访问控制措施,需关注是否存在放通过宽、测试策略遗留或高危“permit any any”;OS10 中 ACL 以
ip access-list定义、接口以access-group应用,dot1x/QoS 等段落结合整份运行配置核查。 - 预期证据:访问控制策略截图、端口安全截图、策略变更单。
C. 特权与角色分离
核查命令:
show privilege
show users
show running-configuration
- 备注:核查是否对查看、配置、审计、升级等操作分级授权;共享最高权限账号应结合审批和堡垒机审计判断;OS10 使用
show privilege查看当前权限级别,角色定义见username … role行。 - 预期证据:权限等级截图、账号权限说明、审批记录、访谈记录。
D. 默认服务与未使用接口处置
核查命令:
show interface
show ip ssh
show running-configuration
show snmp community
show snmp group
- 备注:核查未使用接口是否关闭、默认服务是否停用、HTTP/Telnet/SNMPv1/v2c 等弱安全服务是否仍暴露;对无法关闭的厂商默认服务需记录原因;OS10 默认仅 SSH 开启、REST API 走 HTTPS,SNMP 团体字与用户另见
show snmp user。 - 预期证据:接口状态截图、服务配置截图、整改记录或例外审批。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:审计(logging audit)开启并记录登录、配置变更、异常告警,日志外送日志平台且时间经 NTP 同步即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:logging 配置与 show logging/show logging audit 输出截图、日志平台接收记录、show clock 与 show ntp status 同步状态截图。
高风险提示:网络设备安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 本地日志配置
核查命令:
show logging audit
show logging
show running-configuration
- 备注:核查日志功能是否开启、日志缓冲区是否可用、是否记录登录、配置变更、异常告警、链路切换和高危操作;OS10 审计日志经
logging audit enable开启,show logging audit查看(sysadmin/secadmin 权限),常规日志见show logging。 - 预期证据:日志配置截图、本地日志样例、登录日志截图。
B. 远程日志与集中审计
核查命令:
show running-configuration
show running-configuration snmp
show logging audit
- 备注:核查是否配置 syslog、SNMP Trap、日志主机、日志平台或网管审计平台,若依赖平台集中审计,应说明设备端投递方式和平台接收情况;OS10 经
logging server <主机> [tls]外送 syslog(支持 TLS 加密),SNMP Trap 见snmp-server host。 - 预期证据:日志服务器配置截图、平台接收截图、平台材料、访谈记录。
C. 审计时间准确性
核查命令:
show clock
show ntp associations
show ntp status
show running-configuration ntp
- 备注:核查 NTP/SNTP、时区和时间同步状态,审计时间不准会直接影响追溯有效性;OS10 经
ntp server <地址>指定 NTP 服务器,show ntp status查看同步状态。 - 预期证据:系统时间截图、NTP 配置截图、时间同步状态截图。
D. 审计留存与轮转
核查命令:
show logging audit
show logging
show running-configuration
- 备注:设备本地日志容量通常有限,现场应结合日志平台留存策略、设备缓冲区、告警历史和制度文件综合判断。
- 预期证据:日志缓冲/文件摘要截图、平台留存策略、制度文件、访谈记录。
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(网络设备就近适用)。
- 判定要点:Telnet/HTTP/SNMPv1/v2c 等高危服务关闭(OS10 默认仅 SSH)、管理面与控制平面受 ACL 限制、异常登录与攻击事件可告警联动即符合;高危服务对外暴露且无来源限制记不符合。
- 取证要求:show ip ssh 与 ACL 应用截图、control-plane/接口防护配置截图、告警日志样例与处置记录。
A. 管理平面暴露与攻击面收敛
核查命令:
show running-configuration access-list
show running-configuration
show ip ssh
- 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络;OS10 可用
ip ssh server max-auth-tries限制认证尝试,no ip telnet server enable关闭 Telnet。 - 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。
B. 协议防护与异常流量抑制
核查命令:
show running-configuration
show running-configuration snmp
show interface
- 备注:核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击;动态路由认证见 OSPF/BGP 配置(
ip ospf message-digest-key、BGP neighborpassword)。 - 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。
C. 入侵事件告警与联动处置
核查命令:
show logging audit
show logging
show running-configuration
- 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:运行/启动配置一致且变更经审批留存、动态路由协议启用认证、VLT/堆叠状态一致即符合;配置无备份可追溯且路由协议无认证记部分符合/不符合。
- 取证要求:show running-configuration 与 show startup-configuration 截图、路由协议认证配置截图、变更审批单与访谈记录。
A. 配置完整性与变更可追溯
操作警示:copy running-configuration startup-configuration(等效 write)为写操作,会覆盖启动配置,现场原则上只读核查、不得擅自执行;如需演示保存/备份动作,应取得变更审批并在维护窗口进行。
核查命令:
show running-configuration
show startup-configuration
- 备注:核查配置是否通过保存、备份、校验、审批或双人复核机制管理,对运行配置与启动配置不一致的情况应特别记录;OS10 保存配置使用
copy running-configuration startup-configuration,现场比对两份配置差异即可取证。 - 预期证据:运行/启动配置截图、备份截图、变更审批单、访谈记录。
B. 路由与传输完整性
核查命令:
show running-configuration
show vlt
show vlt <domain-id> brief
- 备注:核查 OSPF/BGP/VRRP/IPSec/MACsec 等相关保护措施是否启用,重点关注动态路由认证、隧道保护和堆叠/双机状态一致性;OS10 VLT 经
show vlt与show vlt <domain-id> brief核查域状态,路由协议认证见运行配置。 - 预期证据:路由协议截图、认证参数截图、高可用状态截图、网络架构材料。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 SSH/HTTPS/SNMPv3 等加密方式、口令与团体字密文存储即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:show ip ssh 与 SNMPv3 用户截图、口令存储形式核查截图、明文协议隔离边界与整改计划。
A. 管理链路加密
核查命令:
show ip ssh
show snmp group
show snmp user
- 备注:优先核查 SSH、HTTPS、SSL/TLS、SNMPv3、IPSec 等加密管理方式,如仍启用明文协议,应说明隔离边界和整改计划;OS10 SNMPv3 用户经
snmp-server user … v3定义,REST API 管理面走 HTTPS。 - 预期证据:SSH/HTTPS/SNMPv3/IPSec 配置截图、网络隔离说明、整改计划。
B. 凭据与敏感配置保护
核查命令:
show running-configuration
show running-configuration snmp
- 备注:核查账号口令是否密文存储、配置导出时是否需脱敏、密钥或团体字是否长期默认不变,现场展示时应避免拍摄完整明文凭据;重点看 username/password 与 SNMP community/user 的存储形式(密文/哈希)。
- 预期证据:密码加密配置截图、脱敏后的运行配置、密钥管理制度或访谈记录。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:启动配置、镜像与 License 纳入备份且周期明确、关键设备有 VLT/堆叠/VRRP 冗余、有恢复演练或明确流程即符合;无任何备份记录记不符合;b) 异地实时备份通常在网络与平台侧取证,设备侧可说明后标不适用。
- 取证要求:show startup-configuration 与 show image status 截图、高可用状态截图、备份策略与演练记录。
A. 配置与镜像备份
核查命令:
show startup-configuration
show image status
show version
- 备注:核查启动配置、运行配置、系统镜像、License、证书等是否纳入备份范围,备份介质和保留周期是否明确;配置保存与外部备份使用
copy running-configuration startup-configuration及向外部服务器的 copy 操作(写操作,按审批执行)。 - 预期证据:备份目录或平台截图、备份策略、设备镜像信息截图。
B. 高可用与冗余恢复
核查命令:
show vlt
show vlt <domain-id> brief
show vlt <domain-id> role
show running-configuration vlt
- 备注:堆叠、IRF、VLT、M-LAG、VRRP、双机热备不能完全替代备份,但可作为恢复体系的一部分,应核查状态和切换口径;OS10 以 VLT/双机为主,
show vlt <domain-id> role查看主备角色。 - 预期证据:高可用状态截图、切换说明、运维手册、访谈记录。
C. 恢复验证与演练
核查命令:
show startup-configuration
show running-configuration
show image status
- 备注:现场可通过访谈、演练记录、工单、维护手册核查恢复能力;如无正式演练,至少应有明确恢复步骤和责任人。
- 预期证据:恢复手册、演练记录、工单记录、访谈纪要。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(网络设备就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或旧 AAA 配置记部分符合。
- 取证要求:镜像与运行配置核查截图、账号/团体字/ACL 核查截图、清理记录与访谈记录。
A. 历史配置与临时文件清理
核查命令:
show image status
show version
show running-configuration
- 备注:核查废弃配置、旧镜像、历史备份、抓包文件、测试账号和临时策略是否长期残留,旧镜像经
show image status与show version对照核查;对无法直接查看文件系统的型号,可结合升级目录或网管侧资料判定。 - 预期证据:文件系统或镜像列表截图、清理记录、整改单。
B. 退役接口与残留凭据
核查命令:
show running-configuration
show running-configuration snmp
show interface
show running-configuration access-list
- 备注:核查停用接口、废弃 VLAN、无效路由邻居、历史 SNMP 团体字、旧 AAA 服务器配置和过期账号是否清理。
- 预期证据:停用接口截图、废弃配置截图、账号清理记录、访谈记录。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(网络设备通常不适用,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且配置/日志未含个人信息记不适用;间接承载(AAA/Portal/DHCP 记录)时有访问控制与导出脱敏即符合。
- 取证要求:设备角色说明、AAA/Portal/DHCP 配置截图、日志样例核查、不适用判定记录。
A. 个人信息承载识别
核查命令:
show running-configuration aaa
show running-configuration
show users
- 备注:交换机与路由器通常不直接作为个人信息业务载体,但可能在 AAA、DHCP、Portal、日志或地址表中间接出现账号、手机号、IP-MAC-人员映射等信息,应结合实际业务判断。
- 预期证据:设备角色说明、AAA/Portal/DHCP 配置截图、访谈记录、业务边界说明。
B. 日志与导出中的个人信息控制
核查命令:
show logging audit
show logging
show running-configuration
- 备注:如日志、地址表、认证记录中含个人信息,应核查导出权限、脱敏展示、共享范围和保留周期;若明确不处理个人信息,可按对象边界说明不适用。
- 预期证据:日志样例截图、导出权限说明、个人信息保护制度、例外判定记录。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- Dell SmartFabric OS10 Security Configuration Guide《Authentication, authorization, and accounting》(aaa authentication login、show running-configuration aaa):https://www.dell.com/support/manuals/en-si/smartfabric-os10-emp-partner/os10-sec-best-prac_rg/authentication-authorization-and-accounting?guid=guid-75d95d28-85c9-497a-a550-2a7e5fde0c94&lang=en-us
- Dell SmartFabric OS10 Security Configuration Guide《Firewall settings》(ip ssh server、no ip telnet server enable、ip access-class、control-plane ip access-group):https://www.dell.com/support/manuals/en-us/dell-emc-smartfabric-os10/os10-sec-best-prac_rg/firewall-settings?guid=guid-00af791c-201d-47d4-b40d-2798cd50abfc&lang=en-us
- Dell SmartFabric OS10 Security Configuration Guide《Auditing and logging》(logging server tls、logging audit enable、show logging audit):https://www.dell.com/support/manuals/en-us/dell-emc-smartfabric-os10/os10-sec-best-prac_rg/auditing-and-logging?guid=guid-0e41e413-b061-4a0b-9ad9-bb5088094091&lang=en-us
- Dell SmartFabric OS10 Security Configuration Guide《Communication security settings》(ntp server/认证、OSPF/BGP 认证):https://www.dell.com/support/manuals/en-us/dell-emc-smartfabric-os10/os10-sec-best-prac_rg/communication-security-settings?guid=guid-6833805d-3600-415f-b35c-5ce14c0499b0&lang=en-us
- Dell SmartFabric OS10 User Guide 10.5.2《Copy running configuration》(copy running-configuration startup-configuration):https://www.dell.com/support/manuals/en-us/dell-emc-smartfabric-os10/smartfabric-os-user-guide-10-5-2-6/copy-running-configuration?guid=guid-10f16e8a-357f-4e8c-ac56-e9f72e65b3d4&lang=en-us
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照上述 Dell 官方文档逐条核验(以 OS10 为主,OS6/OS9 按备注兼容口径执行),全部为只读取证操作;增补与修正处(show running-configuration access-list、show snmp group/user、show ntp status、show vlt 系列、exec-timeout 口径等)见正文标注。
关联文章
- 配套加固:10、常见交换机加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表