HPE-Aruba

HPE Aruba CX 交换机、ArubaOS-Switch 设备及同类园区交换平台三级等保现场测评取证命令单:show version 基础信息核查,show users、show aaa authentication 与 show password-security 身份鉴别核查,show ip authorized-managers 与 show ssh 访问控制与远程接入核查,以及安全审计、入侵防范、数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护核查,逐条给出预期现象与判定要点。

定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。 适用范围:HPE Aruba CX 交换机、ArubaOS-Switch 设备及同类园区交换平台。

使用说明:

  • 现场需先识别是 AOS-CX 还是 ArubaOS-Switch/ProVision,二者命令风格不同。
  • 同一控制点优先执行主命令,若不支持,再使用配置全文、Web 管理或 Aruba Central 截图补证。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 若设备未接入 NAC、访客网络、Portal 或 802.1X 认证体系,可将与个人身份数据直接处理相关的核查项判定为不适用。
  • 若设备型号不支持 VSF、VSX、ARP Protect、DHCP Snooping 等增强防护功能,可按具体型号说明“命令不支持/特性不适用”,并补基础加固证据。

基础信息

  • 对应控制点:非独立控制点(测评对象与资产确认);堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
  • 判定要点:设备型号、版本、角色与资产台账一致且运行正常即符合;版本过旧或信息与台账不符记部分符合。
  • 取证要求:版本与运行配置首页截图、接口/路由摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。

核查命令:

show version
show system
show interface brief
show ip route summary
show running-config
  • 备注:确认型号、系统版本、管理地址、接口状态、堆叠/VSF/VSX 形态和网管接入情况。
  • 预期证据:版本截图、系统摘要截图、接口截图、配置截图、资产台账。

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
  • 判定要点:身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合;存在默认/共享/弱口令记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合,未启用双因素结合补偿措施可说明后判定。
  • 取证要求:认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图,结合账号台账与访谈记录。

A. 认证方式

核查命令:

show aaa authentication
show tacacs
show radius
show ssh
  • 备注:核查本地认证、RADIUS、TACACS+、SSH 和集中管理认证方式。
  • 预期证据:AAA 截图、SSH 截图、堡垒机或 Central 材料。

B. 账号与权限主体

核查命令:

show users
show local-user
show running-config | include manager|operator|user-name
  • 备注:核查本地账号、角色、只读账号和共享管理员情况。
  • 预期证据:本地账号截图、权限截图、账号台账。

C. 口令复杂度与失败处理

核查命令:

show password-security
show running-config | include password
show aaa authentication
  • 备注:不同系统版本对复杂度和失败锁定能力支持差异较大,必要时结合 AAA/制度说明。
  • 预期证据:策略截图、平台材料、制度文件。

D. 会话超时与远程接入

核查命令:

show ssh
show ip authorized-managers
show web-management
  • 备注:核查 SSH、HTTPS、Web 管理、授权管理地址和会话超时设置。
  • 预期证据:SSH/HTTP 配置截图、授权源地址截图、运维规范。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f);接口/业务 ACL 策略结合 8.1.3.2 安全区域边界访问控制 a)。
  • 判定要点:账户按岗分配权限、默认账户已改名或禁用、无多余共享账户、管理面与业务面由授权 ACL 控制即符合;管理面无来源限制或策略放通过宽记部分符合/不符合。
  • 取证要求:ACL 定义与接口应用截图、账户与权限列表、默认服务处置说明与例外审批记录。

A. 管理平面访问限制

核查命令:

show ip authorized-managers
show access-list
show management-vlan
  • 备注:重点查看授权管理地址、管理 VLAN、管理 ACL 和管理口来源限制。
  • 预期证据:管理平面截图、ACL 截图、管理网说明。

B. 业务访问与控制策略

核查命令:

show access-list
show vlan
show port-access
show aaa port-access
  • 备注:核查 ACL、VLAN、802.1X、MAC 认证、Port Access 及端口策略。
  • 预期证据:策略截图、接口截图、变更记录。

C. 特权与角色分离

核查命令:

show users
show running-config | include role
  • 备注:核查运维、只读、自动化接入和平台账号的权限分离。
  • 预期证据:角色截图、审批记录、访谈记录。

D. 默认服务与未使用接口处置

核查命令:

show interface brief
show telnet-server
show web-management
show snmpv3
  • 备注:核查 Telnet、HTTP、SNMPv1/v2c 等服务及未使用接口状态。
  • 预期证据:服务截图、接口截图、整改记录。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
  • 判定要点:审计覆盖每个登录用户并记录配置变更,记录含日期时间/用户/事件类型/是否成功且外送日志平台留存即符合;日志功能未启用、无本地留存且无平台接收记不符合。
  • 取证要求:日志配置与缓冲区/历史记录截图、日志平台接收记录、NTP 同步状态截图。

A. 本地日志配置

核查命令:

show logging
show events
  • 备注:核查登录、配置变更、告警、链路异常日志。
  • 预期证据:日志截图、事件截图、变更日志。

B. 远程日志与集中审计

核查命令:

show logging -r
show running-config | include logging|snmp-server host
  • 备注:核查远程 syslog、Trap、Aruba Central 或其他日志平台接入。
  • 预期证据:远程日志配置截图、平台接收截图、平台材料。

C. 审计时间准确性

核查命令:

show time
show ntp status
show ntp associations
  • 备注:核查 NTP 和时区设置。
  • 预期证据:时间截图、NTP 截图、同步状态截图。

D. 审计留存与轮转

核查命令:

show logging
show events
  • 备注:本地事件和日志容量有限,需结合平台留存策略判断。
  • 预期证据:日志样例、留存制度、访谈记录。

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(网络设备就近适用)。
  • 判定要点:不需要的服务与高危端口已关闭、管理终端接入范围受 ACL 限制、异常登录与攻击事件可告警联动即符合;Telnet/HTTP/SNMPv1 等高危服务对外暴露且无来源限制记不符合。
  • 取证要求:开放服务/端口截图、管理 ACL 配置截图、版本与已知漏洞情况说明、告警联动与处置记录。

A. 管理平面暴露与攻击面收敛

核查命令:

show access-list
show ip authorized-managers
show ssh
show cpu
show port-access clients
  • 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
  • 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。

B. 协议防护与异常流量抑制

核查命令:

show aaa port-access
show arp-protect
show dhcp-snooping
show running-config | include telnet|http|snmp
  • 备注:核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击。
  • 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。

C. 入侵事件告警与联动处置

核查命令:

show logging
show events
show running-config | include logging|snmp-server host
  • 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
  • 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
  • 判定要点:配置变更可追溯(保存/备份/审批),动态路由协议与隧道启用认证或校验保护即符合;配置无备份可追溯且路由协议无认证记部分符合/不符合。
  • 取证要求:配置备份与备份策略截图、路由协议认证配置截图、变更审批单与访谈记录。

A. 配置完整性与变更可追溯

核查命令:

show running-config
show config files
show checkpoint
  • 备注:核查配置备份、checkpoint、变更审批和配置回滚口径。
  • 预期证据:配置文件截图、checkpoint 截图、工单记录。

B. 路由与传输完整性

核查命令:

show ip ospf neighbor
show ip route
show vrrp
show vsx status
  • 备注:核查动态路由、VRRP、VSF/VSX 或堆叠一致性。
  • 预期证据:协议截图、高可用截图、架构材料。

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
  • 判定要点:远程管理采用 SSH/HTTPS/SNMPv3/IPSec 等加密方式、口令与团体字密文存储即符合;鉴别信息明文传输或明文存储记不符合。
  • 取证要求:SSH/SNMPv3/IPSec 配置截图、口令存储方式说明、明文协议隔离边界与整改计划。

A. 管理链路加密

核查命令:

show ssh
show web-management
show snmpv3
  • 备注:优先确认 SSH、HTTPS、SNMPv3 加密管理能力。
  • 预期证据:加密配置截图、网络隔离说明、整改计划。

B. 凭据与敏感配置保护

核查命令:

show running-config | include password|community|snmpv3
  • 备注:核查密码密文、社区字和敏感配置展示口径。
  • 预期证据:脱敏配置截图、制度材料、访谈记录。

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
  • 判定要点:启动/运行配置与系统镜像纳入备份且有明确周期与介质、关键设备有 VRRP/堆叠等热冗余即符合;无任何备份记录记不符合;b) 异地实时备份通常在网络与平台侧取证,设备侧可说明后标不适用。
  • 取证要求:备份文件与备份策略截图、系统镜像信息截图、高可用状态截图、演练或恢复步骤记录。

A. 配置与镜像备份

核查命令:

show flash
show config files
show image
  • 备注:核查配置文件、镜像、恢复分区和外部备份策略。
  • 预期证据:存储截图、镜像截图、备份策略。

B. 高可用与冗余恢复

核查命令:

show vsf
show vsx status
show lacp
  • 备注:核查 VSF、VSX、LACP 和双机冗余能力。
  • 预期证据:高可用截图、切换说明、运维手册。

C. 恢复验证与演练

核查命令:

show config files
show system
  • 备注:核查恢复演练、故障恢复记录和责任人。
  • 预期证据:演练记录、故障工单、访谈纪要。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(网络设备就近适用)。
  • 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或旧 AAA 配置记部分符合。
  • 取证要求:文件系统列表截图、配置中账号/团体字/密钥核查截图、清理记录与访谈记录。

A. 历史配置与临时文件清理

核查命令:

show flash
show config files
  • 备注:核查旧镜像、旧配置和临时导出文件残留。
  • 预期证据:文件列表截图、清理记录、整改单。

B. 退役接口与残留凭据

核查命令:

show interface brief
show running-config | include user-name|snmp-server
  • 备注:核查废弃接口、旧账号、旧社区字和历史管理地址是否清理。
  • 预期证据:接口截图、账号清理记录、整改材料。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(网络设备通常不适用,需结合业务边界说明)。
  • 判定要点:设备不承载个人信息且配置/日志未含个人信息记不适用;间接承载(AAA/Portal/DHCP 记录)时有访问控制与导出脱敏即符合。
  • 取证要求:设备角色说明、AAA/Portal/DHCP 配置截图、日志样例核查、不适用判定记录。

A. 个人信息承载识别

核查命令:

show aaa port-access
show radius
show running-config | include captive-portal
  • 备注:若设备承载 802.1X、访客接入、Portal 等身份控制,应核查个人信息边界。
  • 预期证据:认证截图、业务边界说明、访谈记录。

B. 日志与导出中的个人信息控制

核查命令:

show logging
show events
  • 备注:若日志或 NAC 记录中含用户标识、IP、MAC,应核查导出和共享控制。
  • 预期证据:日志样例、导出权限说明、制度文件。

参考依据

关联文章