# HPE-Aruba

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：HPE Aruba CX 交换机、ArubaOS-Switch 设备及同类园区交换平台。

使用说明：

- 现场需先识别是 `AOS-CX` 还是 `ArubaOS-Switch/ProVision`，二者命令风格不同。
- 同一控制点优先执行主命令，若不支持，再使用配置全文、Web 管理或 Aruba Central 截图补证。

不适用标识说明：

- 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
- 若设备未接入 NAC、访客网络、Portal 或 802.1X 认证体系，可将与个人身份数据直接处理相关的核查项判定为不适用。
- 若设备型号不支持 VSF、VSX、ARP Protect、DHCP Snooping 等增强防护功能，可按具体型号说明“命令不支持/特性不适用”，并补基础加固证据。

## 基础信息

**核查命令**：

```bash
show version
show system
show interface brief
show ip route summary
show running-config
```

- 备注：确认型号、系统版本、管理地址、接口状态、堆叠/VSF/VSX 形态和网管接入情况。
- 预期证据：版本截图、系统摘要截图、接口截图、配置截图、资产台账。

## 身份鉴别

### A. 认证方式

**核查命令**：

```bash
show aaa authentication
show tacacs
show radius
show ssh
```

- 备注：核查本地认证、RADIUS、TACACS+、SSH 和集中管理认证方式。
- 预期证据：AAA 截图、SSH 截图、堡垒机或 Central 材料。

### B. 账号与权限主体

**核查命令**：

```bash
show users
show local-user
show running-config | include manager|operator|user-name
```

- 备注：核查本地账号、角色、只读账号和共享管理员情况。
- 预期证据：本地账号截图、权限截图、账号台账。

### C. 口令复杂度与失败处理

**核查命令**：

```bash
show password-security
show running-config | include password
show aaa authentication
```

- 备注：不同系统版本对复杂度和失败锁定能力支持差异较大，必要时结合 AAA/制度说明。
- 预期证据：策略截图、平台材料、制度文件。

### D. 会话超时与远程接入

**核查命令**：

```bash
show ssh
show ip authorized-managers
show web-management
```

- 备注：核查 SSH、HTTPS、Web 管理、授权管理地址和会话超时设置。
- 预期证据：SSH/HTTP 配置截图、授权源地址截图、运维规范。

## 访问控制

### A. 管理平面访问限制

**核查命令**：

```bash
show ip authorized-managers
show access-list
show management-vlan
```

- 备注：重点查看授权管理地址、管理 VLAN、管理 ACL 和管理口来源限制。
- 预期证据：管理平面截图、ACL 截图、管理网说明。

### B. 业务访问与控制策略

**核查命令**：

```bash
show access-list
show vlan
show port-access
show aaa port-access
```

- 备注：核查 ACL、VLAN、802.1X、MAC 认证、Port Access 及端口策略。
- 预期证据：策略截图、接口截图、变更记录。

### C. 特权与角色分离

**核查命令**：

```bash
show users
show running-config | include role
```

- 备注：核查运维、只读、自动化接入和平台账号的权限分离。
- 预期证据：角色截图、审批记录、访谈记录。

### D. 默认服务与未使用接口处置

**核查命令**：

```bash
show interface brief
show telnet-server
show web-management
show snmpv3
```

- 备注：核查 Telnet、HTTP、SNMPv1/v2c 等服务及未使用接口状态。
- 预期证据：服务截图、接口截图、整改记录。

## 安全审计

### A. 本地日志配置

**核查命令**：

```bash
show logging
show events
```

- 备注：核查登录、配置变更、告警、链路异常日志。
- 预期证据：日志截图、事件截图、变更日志。

### B. 远程日志与集中审计

**核查命令**：

```bash
show logging -r
show running-config | include logging|snmp-server host
```

- 备注：核查远程 syslog、Trap、Aruba Central 或其他日志平台接入。
- 预期证据：远程日志配置截图、平台接收截图、平台材料。

### C. 审计时间准确性

**核查命令**：

```bash
show time
show ntp status
show ntp associations
```

- 备注：核查 NTP 和时区设置。
- 预期证据：时间截图、NTP 截图、同步状态截图。

### D. 审计留存与轮转

**核查命令**：

```bash
show logging
show events
```

- 备注：本地事件和日志容量有限，需结合平台留存策略判断。
- 预期证据：日志样例、留存制度、访谈记录。

## 入侵防范

### A. 管理平面暴露与攻击面收敛

**核查命令**：

```bash
show access-list
show ip authorized-managers
show ssh
show cpu
show port-access clients
```

- 备注：重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据：管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。

### B. 协议防护与异常流量抑制

**核查命令**：

```bash
show aaa port-access
show arp-protect
show dhcp-snooping
show running-config | include telnet|http|snmp
```

- 备注：核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施，防止扫描、泛洪、伪造和横向攻击。
- 预期证据：防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。

### C. 入侵事件告警与联动处置

**核查命令**：

```bash
show logging
show events
show running-config | include logging|snmp-server host
```

- 备注：核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录，并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据：告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。

## 数据完整性

### A. 配置完整性与变更可追溯

**核查命令**：

```bash
show running-config
show config files
show checkpoint
```

- 备注：核查配置备份、checkpoint、变更审批和配置回滚口径。
- 预期证据：配置文件截图、checkpoint 截图、工单记录。

### B. 路由与传输完整性

**核查命令**：

```bash
show ip ospf neighbor
show ip route
show vrrp
show vsx status
```

- 备注：核查动态路由、VRRP、VSF/VSX 或堆叠一致性。
- 预期证据：协议截图、高可用截图、架构材料。

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
show ssh
show web-management
show snmpv3
```

- 备注：优先确认 SSH、HTTPS、SNMPv3 加密管理能力。
- 预期证据：加密配置截图、网络隔离说明、整改计划。

### B. 凭据与敏感配置保护

**核查命令**：

```bash
show running-config | include password|community|snmpv3
```

- 备注：核查密码密文、社区字和敏感配置展示口径。
- 预期证据：脱敏配置截图、制度材料、访谈记录。

## 备份恢复

### A. 配置与镜像备份

**核查命令**：

```bash
show flash
show config files
show image
```

- 备注：核查配置文件、镜像、恢复分区和外部备份策略。
- 预期证据：存储截图、镜像截图、备份策略。

### B. 高可用与冗余恢复

**核查命令**：

```bash
show vsf
show vsx status
show lacp
```

- 备注：核查 VSF、VSX、LACP 和双机冗余能力。
- 预期证据：高可用截图、切换说明、运维手册。

### C. 恢复验证与演练

**核查命令**：

```bash
show config files
show system
```

- 备注：核查恢复演练、故障恢复记录和责任人。
- 预期证据：演练记录、故障工单、访谈纪要。

## 剩余信息保护

### A. 历史配置与临时文件清理

**核查命令**：

```bash
show flash
show config files
```

- 备注：核查旧镜像、旧配置和临时导出文件残留。
- 预期证据：文件列表截图、清理记录、整改单。

### B. 退役接口与残留凭据

**核查命令**：

```bash
show interface brief
show running-config | include user-name|snmp-server
```

- 备注：核查废弃接口、旧账号、旧社区字和历史管理地址是否清理。
- 预期证据：接口截图、账号清理记录、整改材料。

## 个人信息保护

### A. 个人信息承载识别

**核查命令**：

```bash
show aaa port-access
show radius
show running-config | include captive-portal
```

- 备注：若设备承载 802.1X、访客接入、Portal 等身份控制，应核查个人信息边界。
- 预期证据：认证截图、业务边界说明、访谈记录。

### B. 日志与导出中的个人信息控制

**核查命令**：

```bash
show logging
show events
```

- 备注：若日志或 NAC 记录中含用户标识、IP、MAC，应核查导出和共享控制。
- 预期证据：日志样例、导出权限说明、制度文件。
