Juniper
Juniper EX、QFX、MX、SRX 中承担交换与路由功能设备(Junos 命令体系)三级等保现场测评取证命令单:show version 基础信息核查,show configuration system login、system login user 与 system authentication-order 身份鉴别核查,show configuration system services ssh 远程接入与访问控制核查,以及安全审计、入侵防范、数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护核查,逐条给出预期现象与判定要点。
Categories:
5 分钟阅读
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。
适用范围:Juniper EX、QFX、MX、SRX 中承担交换与路由功能的设备,主要覆盖 Junos 命令体系现场核查。
使用说明:
- 本脚本适用于
show configuration/show system/show security一类 Junos 命令体系。- Juniper 设备较强调
candidate config与committed config,现场需同时关注运行配置、提交历史和回滚能力。不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 若设备未承载 AAA、Portal、订阅用户、访客接入或个人信息处理功能,则“个人信息保护”相关控制点可按对象边界说明不适用。
- 若设备版本或授权未启用特定攻击防护功能,可将“入侵防范”中的部分增强项判定为部分不适用,但需保留管理 ACL、日志告警和基础防护证据。
基础信息
- 对应控制点:非独立控制点(测评对象与资产确认);虚拟机箱/双 RE/LACP/VRRP 等形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。
- 判定要点:设备型号、Junos 版本、角色与资产台账一致且运行正常即符合;版本过旧或信息与台账不符记部分符合。
- 取证要求:show version、show chassis hardware 与运行配置首页截图、接口/路由摘要截图,与资产台账、拓扑材料交叉核对并记录登录方式与登录源。
核查命令:
show version
show chassis hardware
show interfaces terse
show route summary
show configuration | display set | no-more
- 备注:确认型号、Junos 版本、RE/LC 状态、接口摘要、路由角色、虚拟机箱或 VC/MC-LAG 形态。
- 预期证据:版本截图、硬件截图、接口摘要截图、配置首页截图、资产台账。
示例输出(节选)
admin@SW-demo> show version
Hostname: SW-demo
Model: ex4300-48t
Junos: 21.4R3-S4.9
JUNOS EX Software Suite [21.4R3-S4.9]
身份鉴别
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)。
- 判定要点:身份标识唯一、口令最小长度与复杂度经
[edit system login] password约束、失败尝试由retry-options或 AAA 限制、远程管理走 SSH 加密即符合;存在默认/共享/弱口令记不符合,仅单因素但由堡垒机统一强认证与审计可记部分符合。- 取证要求:authentication-order 与 AAA 配置截图、login password/retry-options 与 root-authentication 截图、SSH 服务参数截图,结合账号台账与访谈记录。
高风险提示:存在默认口令/弱口令(含 root-authentication 未配置或长期未改),或启用 Telnet 明文管理,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并出具整改意见。
A. 认证方式
核查命令:
show configuration system authentication-order
show configuration system tacplus-server
show configuration system radius-server
show configuration system login
- 备注:核查本地认证、RADIUS、TACACS+ 及 SSH 密钥登录方式,确认是否通过堡垒机接入。
- 预期证据:认证方式截图、AAA 配置截图、堡垒机材料。
B. 账号与权限主体
核查命令:
show configuration system login user
show configuration system login class
- 备注:核查本地用户、登录类、操作权限级别和是否存在共享高权账号。
- 预期证据:本地账号截图、class 权限截图、账号台账。
C. 口令复杂度与失败处理
核查命令:
show configuration system login
show configuration system login password
show configuration system login retry-options
show configuration system root-authentication
show configuration access profile
- 备注:Junos 口令策略集中在
[edit system login]下:password minimum-length(最小长度)与password change-type(set-transitions/character-sets 复杂度口径),登录失败控制由retry-options(tries-before-disconnect 等)实现,root 口令经root-authentication核查;依版本和平台而异的不足部分需结合 AAA 或制度说明。 - 预期证据:口令策略截图、root 认证截图、AAA 补充材料、制度文件。
D. 会话超时与远程接入
核查命令:
show configuration system services ssh
show configuration system services telnet
show configuration system ports
show system users
- 备注:核查 SSH、NETCONF、Telnet、Web 管理是否启用以及 idle timeout、来源限制等控制;
[edit system services ssh]下应确认protocol-version v2、root-login deny、connection-limit、rate-limit参数(v2 为默认,root-login 默认 deny-password)。 - 预期证据:SSH/Telnet 配置截图、当前登录会话截图、运维规范。
访问控制
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f);管理平面过滤器结合 8.1.3.2 安全区域边界访问控制 a)。
- 判定要点:login class 按岗分级、管理口 fxp0 与控制平面过滤器限制来源、无“permit any”放通过宽即符合;管理面无来源限制或 SNMP 团体字为默认值记部分符合/不符合。
- 取证要求:firewall 过滤器与 fxp0 配置截图、login class 与 show cli authorization 截图、SNMP 配置截图与例外审批记录。
高风险提示:SNMP 使用 public/private 等默认团体字,或 SNMPv1/v2c 团体字长期未更换,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 管理平面访问限制
核查命令:
show configuration system services
show configuration firewall family inet filter
show configuration interfaces fxp0
- 备注:重点核查管理口
fxp0、管理实例、控制平面保护过滤器和源地址限制。 - 预期证据:管理口配置截图、控制平面过滤器截图、管理网说明。
B. 业务访问与控制策略
核查命令:
show configuration firewall
show configuration policy-options
show ethernet-switching table
show arp
- 备注:核查防火墙过滤器、策略、VLAN/IRB、端口接入、ARP 表项和路由策略是否符合最小授权。
- 预期证据:过滤器截图、策略截图、接口/VLAN 材料。
C. 特权与角色分离
核查命令:
show configuration system login class
show cli authorization
- 备注:Junos 可通过 login class 细化权限,现场应核查是否区分只读、运维、审计角色。
- 预期证据:登录类截图、审批记录、访谈记录。
D. 默认服务与未使用接口处置
核查命令:
show configuration system services
show interfaces terse | match down
show configuration snmp
- 备注:核查 Telnet、HTTP、SNMPv1/v2c、J-Web 等弱安全服务是否关闭,未使用接口是否禁用。
- 预期证据:服务配置截图、接口状态截图、整改记录。
安全审计
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:syslog 覆盖登录、配置提交(commit)与告警事件并外送日志平台、时间经 NTP 同步即符合;日志功能未启用、无本地留存且无平台接收记不符合。
- 取证要求:system syslog 配置与 show log messages 样例截图、远程日志主机与平台接收截图、show ntp associations 同步状态截图。
高风险提示:网络设备安全审计功能未开启(无审计),审计记录无法留存追溯,属高风险情形,应按 22、高风险判定指引与加固对照表 核查并整改。
A. 本地日志配置
核查命令:
show configuration system syslog
show log messages | last 50
- 备注:核查登录、配置提交、异常告警、接口变化等日志是否可追溯。
- 预期证据:syslog 配置截图、本地日志样例、变更日志截图。
B. 远程日志与集中审计
核查命令:
show configuration system syslog host
show configuration snmp trap-group
- 备注:核查是否发送远程 syslog、SNMP Trap,是否接入日志平台或网管平台。
- 预期证据:远程日志主机截图、Trap 配置截图、平台接收截图。
C. 审计时间准确性
核查命令:
show system uptime
show ntp associations
show configuration system ntp
- 备注:确认时间同步状态和时区设置;NTP 服务器经
[edit system ntp]下server语句指定,show ntp associations中前导*表示已同步。 - 预期证据:系统时间截图、NTP 配置截图、同步状态截图。
示例输出(节选)
admin@SW-demo> show system uptime
Current time: 2026-08-24 10:15:32 CST
System booted: 2026-06-28 03:42:11 CST (8w0d ago)
admin@SW-demo> show ntp associations
remote refid st t when poll reach delay offset
*192.168.10.1 .GPS. 1 - 120 128 377 0.512 -0.083
D. 审计留存与轮转
核查命令:
show log messages | last 100
file list /var/log detail
- 备注:本地日志容量有限,需结合远程日志留存平台综合判断。
- 预期证据:日志文件截图、留存策略、制度文件。
入侵防范
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)、e)、f)(网络设备就近适用)。
- 判定要点:Telnet/HTTP/SNMPv1/v2c 等不需要的服务已关闭、管理面与控制平面受过滤器限制、攻击与异常事件可记录告警联动即符合;高危服务对外暴露且无来源限制记不符合。
- 取证要求:system services 与防火墙过滤器截图、风暴控制/端口安全配置截图、告警日志样例与处置记录。
A. 管理平面暴露与攻击面收敛
核查命令:
show configuration firewall family inet filter
show interfaces terse
show system processes extensive | match "ssh|telnet"
show system connections
- 备注:重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据:管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。
B. 协议防护与异常流量抑制
核查命令:
show configuration ethernet-switching-options secure-access-port
show configuration forwarding-options storm-control-profiles
show ospf overview
- 备注:核查是否启用源地址校验、风暴控制、端口安全(
[edit ethernet-switching-options secure-access-port],ELS 新平台为 switching-options/accept-source-mac 口径)、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施,防止扫描、泛洪、伪造和横向攻击。 - 预期证据:防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。
C. 入侵事件告警与联动处置
核查命令:
show log messages | match "attack|login|ssh|firewall"
show configuration system syslog
show configuration snmp trap-group
- 备注:核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录,并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据:告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。
数据完整性
- 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)(鉴别数据、重要配置数据的传输完整性)。
- 判定要点:变更经候选配置提交并留有 commit 历史、回滚差异可导出比对、动态路由协议启用认证即符合;配置变更不可追溯且路由协议无认证记部分符合/不符合。
- 取证要求:show system commit 历史截图、compare/rollback 差异截图、路由协议认证配置截图、变更审批单。
A. 配置完整性与变更可追溯
操作警示:本节命令均为只读比对,现场不得执行 rollback 后 commit 覆盖运行配置;如需演示回滚,应先取得变更审批并在维护窗口执行。
核查命令:
show system commit
show configuration | compare rollback 1
show system rollback compare 0 1
- 备注:Junos 提交历史和回滚机制是现场高价值证据,应核查是否有审批和可追溯性;候选配置经
commit生效,commit confirmed可定时自动回滚,双 RE 平台确认commit synchronize,show system commit记录每次提交的用户与时间。 - 预期证据:commit 历史截图、配置差异截图、工单材料。
B. 路由与传输完整性
核查命令:
show ospf neighbor
show bgp summary
show configuration protocols
show vrrp summary
- 备注:核查动态路由认证、邻居状态、VRRP/MC-LAG 一致性等。
- 预期证据:协议状态截图、认证配置截图、高可用截图。
数据保密性
- 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)、b)。
- 判定要点:远程管理采用 SSH/HTTPS/SNMPv3 等加密方式、口令与密钥密文存储(encrypted-password/$9$ 形式)即符合;鉴别信息明文传输或明文存储记不符合。
- 取证要求:SSH/web-management/SNMPv3 配置截图、login 与 snmp 脱敏配置截图、加密链路说明。
A. 管理链路加密
核查命令:
show configuration system services ssh
show configuration system services web-management https
show configuration snmp v3
- 备注:优先确认 SSH、HTTPS、SNMPv3、IPSec/MACsec 等加密方式。
- 预期证据:SSH/HTTPS/SNMPv3 配置截图、加密链路说明。
B. 凭据与敏感配置保护
核查命令:
show configuration system login | display set
show configuration snmp | display set
- 备注:核查密文存储、共享社区字、历史默认凭据和配置脱敏要求。
- 预期证据:脱敏配置截图、制度材料、访谈记录。
备份恢复
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)、c)。
- 判定要点:配置快照、镜像与许可证纳入备份、关键设备有 VC/双 RE/LACP/VRRP 冗余、有恢复演练或明确流程即符合;无任何备份记录记不符合;b) 异地实时备份通常在网络与平台侧取证,设备侧可说明后标不适用。
- 取证要求:show system snapshot 与存储截图、高可用状态截图、备份策略与演练记录。
A. 配置与镜像备份
核查命令:
show system snapshot media internal
show system storage
file list /config detail
- 备注:核查配置快照、镜像、许可证和恢复介质是否纳入备份。
- 预期证据:快照截图、存储截图、备份策略。
B. 高可用与冗余恢复
核查命令:
show virtual-chassis
show chassis routing-engine
show lacp interfaces
show vrrp summary
- 备注:核查 VC、双 RE、LACP、VRRP、MC-LAG 等冗余能力。
- 预期证据:高可用状态截图、切换说明、运维手册。
C. 恢复验证与演练
核查命令:
show system commit
file list /config
show chassis alarms
- 备注:核查是否存在恢复演练记录、配置回滚流程和故障处置记录。
- 预期证据:演练记录、故障工单、访谈纪要。
剩余信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)、b)(网络设备就近适用)。
- 判定要点:无废弃配置、旧镜像、测试账号与历史凭据残留即符合;存在过期账号、旧 SNMP 团体字或废弃策略记部分符合。
- 取证要求:/var/tmp 与 /config 文件列表截图、账号与 SNMP 配置核查截图、清理记录与访谈记录。
A. 历史配置与临时文件清理
核查命令:
file list /var/tmp detail
file list /config detail
show system snapshot media internal
- 备注:核查临时文件、旧配置、旧镜像、抓包文件是否长期残留。
- 预期证据:文件列表截图、清理记录、整改单。
B. 退役接口与残留凭据
核查命令:
show interfaces terse
show configuration snmp
show configuration system login
- 备注:核查废弃接口、旧社区字、过期账号和废弃策略是否清理。
- 预期证据:接口截图、SNMP 截图、账号清理记录。
个人信息保护
- 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)、b)(网络设备通常不适用,需结合业务边界说明)。
- 判定要点:设备不承载个人信息且配置/日志未含个人信息记不适用;间接承载(AAA/Portal/订阅记录)时有访问控制与导出脱敏即符合。
- 取证要求:业务边界说明、access/AAA 配置截图、日志样例核查、不适用判定记录。
A. 个人信息承载识别
核查命令:
show configuration access
show configuration system radius-server
show subscribers summary
- 备注:若设备承载 NAC、AAA、宽带接入、Portal 或用户订阅信息,应进一步核查个人信息边界(
show subscribers summary仅适用于承载订阅管理的 MX 等平台)。 - 预期证据:业务边界说明、AAA/订阅截图、访谈记录。
B. 日志与导出中的个人信息控制
核查命令:
show log messages | match login
show configuration system syslog
- 备注:如日志中含账号、IP、MAC 等映射信息,应核查导出权限和脱敏口径。
- 预期证据:日志样例、导出权限说明、制度材料。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- Junos OS《Remote Access Overview》([edit system services ssh] 的 protocol-version、root-login、connection-limit、rate-limit 与 [edit system services] telnet):https://www.juniper.net/documentation/us/en/software/junos/user-access/topics/topic-map/junos-software-remote-access-overview.html
- Junos OS《Plain-Text Passwords》([edit system login] password 的 minimum-length、change-type):https://www.juniper.net/documentation/us/en/software/junos/user-access/topics/topic-map/user-access-plaintext-password.html
- Junos OS《Root Password》([edit system] root-authentication):https://www.juniper.net/documentation/us/en/software/junos/user-access/topics/topic-map/user-access-root-password.html
- Junos OS《NTP Time Servers》([edit system ntp] server 与 show ntp associations):https://www.juniper.net/documentation/us/en/software/junos/time-mgmt/topics/concept/ntp-time-servers.html
- Junos OS CLI Reference《show system commit》(提交历史与回滚取证):https://www.juniper.net/documentation/us/en/software/junos/cli-reference/topics/ref/command/show-system-commit.html
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照上述 Juniper 官方文档逐条核验,全部为只读取证操作;增补与修正处(system login password/retry-options 层级、root-authentication、SSH 加固参数、match 正则加引号等)见正文标注。
关联文章
- 配套加固:10、常见交换机加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表