# Juniper

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：Juniper EX、QFX、MX、SRX 中承担交换与路由功能的设备，主要覆盖 Junos 命令体系现场核查。

使用说明：

- 本脚本适用于 `show configuration` / `show system` / `show security` 一类 Junos 命令体系。
- Juniper 设备较强调 `candidate config` 与 `committed config`，现场需同时关注运行配置、提交历史和回滚能力。

不适用标识说明：

- 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
- 若设备未承载 AAA、Portal、订阅用户、访客接入或个人信息处理功能，则“个人信息保护”相关控制点可按对象边界说明不适用。
- 若设备版本或授权未启用特定攻击防护功能，可将“入侵防范”中的部分增强项判定为部分不适用，但需保留管理 ACL、日志告警和基础防护证据。

## 基础信息

**核查命令**：

```bash
show version
show chassis hardware
show interfaces terse
show route summary
show configuration | display set | no-more

```

- 备注：确认型号、Junos 版本、RE/LC 状态、接口摘要、路由角色、虚拟机箱或 VC/MC-LAG 形态。
- 预期证据：版本截图、硬件截图、接口摘要截图、配置首页截图、资产台账。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin@SW-demo&gt; show version
</span></span><span class="line"><span class="cl">Hostname: SW-demo
</span></span><span class="line"><span class="cl">Model: ex4300-48t
</span></span><span class="line"><span class="cl">Junos: 21.4R3-S4.9
</span></span><span class="line"><span class="cl">JUNOS EX Software Suite <span class="o">[</span>21.4R3-S4.9<span class="o">]</span>
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 认证方式

**核查命令**：

```bash
show configuration system authentication-order
show configuration system tacplus-server
show configuration system radius-server
show configuration system login
```

- 备注：核查本地认证、RADIUS、TACACS+ 及 SSH 密钥登录方式，确认是否通过堡垒机接入。
- 预期证据：认证方式截图、AAA 配置截图、堡垒机材料。

### B. 账号与权限主体

**核查命令**：

```bash
show configuration system login user
show configuration system login class
```

- 备注：核查本地用户、登录类、操作权限级别和是否存在共享高权账号。
- 预期证据：本地账号截图、class 权限截图、账号台账。

### C. 口令复杂度与失败处理

**核查命令**：

```bash
show configuration system login
show configuration system password
show configuration access profile
```

- 备注：Junos 的密码复杂度与失败限制能力依版本和平台而异，不足部分需结合 AAA 或制度说明。
- 预期证据：口令策略截图、AAA 补充材料、制度文件。

### D. 会话超时与远程接入

**核查命令**：

```bash
show configuration system services ssh
show configuration system ports
show system users
```

- 备注：核查 SSH、NETCONF、Telnet、Web 管理是否启用以及 idle timeout、来源限制等控制。
- 预期证据：SSH/Telnet 配置截图、当前登录会话截图、运维规范。

## 访问控制

### A. 管理平面访问限制

**核查命令**：

```bash
show configuration system services
show configuration firewall family inet filter
show configuration interfaces fxp0
```

- 备注：重点核查管理口 `fxp0`、管理实例、控制平面保护过滤器和源地址限制。
- 预期证据：管理口配置截图、控制平面过滤器截图、管理网说明。

### B. 业务访问与控制策略

**核查命令**：

```bash
show configuration firewall
show configuration policy-options
show ethernet-switching table
```

- 备注：核查防火墙过滤器、策略、VLAN/IRB、端口接入和路由策略是否符合最小授权。
- 预期证据：过滤器截图、策略截图、接口/VLAN 材料。

### C. 特权与角色分离

**核查命令**：

```bash
show configuration system login class
show cli authorization
```

- 备注：Junos 可通过 login class 细化权限，现场应核查是否区分只读、运维、审计角色。
- 预期证据：登录类截图、审批记录、访谈记录。

### D. 默认服务与未使用接口处置

**核查命令**：

```bash
show configuration system services
show interfaces terse | match down
show configuration snmp
```

- 备注：核查 Telnet、HTTP、SNMPv1/v2c、J-Web 等弱安全服务是否关闭，未使用接口是否禁用。
- 预期证据：服务配置截图、接口状态截图、整改记录。

## 安全审计

### A. 本地日志配置

**核查命令**：

```bash
show configuration system syslog
show log messages | last 50
```

- 备注：核查登录、配置提交、异常告警、接口变化等日志是否可追溯。
- 预期证据：syslog 配置截图、本地日志样例、变更日志截图。

### B. 远程日志与集中审计

**核查命令**：

```bash
show configuration system syslog host
show configuration snmp trap-group
```

- 备注：核查是否发送远程 syslog、SNMP Trap，是否接入日志平台或网管平台。
- 预期证据：远程日志主机截图、Trap 配置截图、平台接收截图。

### C. 审计时间准确性

**核查命令**：

```bash
show system uptime
show ntp associations
show configuration system ntp

```

- 备注：确认时间同步状态和时区设置。
- 预期证据：系统时间截图、NTP 配置截图、同步状态截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin@SW-demo&gt; show system uptime
</span></span><span class="line"><span class="cl">Current time: 2026-08-24 10:15:32 CST
</span></span><span class="line"><span class="cl">System booted: 2026-06-28 03:42:11 CST <span class="o">(</span>8w0d ago<span class="o">)</span>
</span></span><span class="line"><span class="cl">admin@SW-demo&gt; show ntp associations
</span></span><span class="line"><span class="cl">     remote           refid      st t when poll reach   delay   offset
</span></span><span class="line"><span class="cl">*192.168.10.1     .GPS.            <span class="m">1</span> -  <span class="m">120</span>   <span class="m">128</span>   <span class="m">377</span>   0.512   -0.083
</span></span></code></pre></div>
</details>



### D. 审计留存与轮转

**核查命令**：

```bash
show log messages | last 100
file list /var/log detail
```

- 备注：本地日志容量有限，需结合远程日志留存平台综合判断。
- 预期证据：日志文件截图、留存策略、制度文件。

## 入侵防范

### A. 管理平面暴露与攻击面收敛

**核查命令**：

```bash
show configuration firewall family inet filter
show interfaces terse
show system processes extensive | match ssh|telnet
show system connections
```

- 备注：重点核查管理面开放服务、控制平面暴露端口、边界 ACL、SSH/HTTPS 替代 Telnet/HTTP、异常进程和高危管理接口是否收敛到受控网络。
- 预期证据：管理面配置截图、开放服务截图、ACL 或白名单截图、堡垒机或管理网说明。

### B. 协议防护与异常流量抑制

**核查命令**：

```bash
show configuration ethernet-switching-options secure-access-port
show configuration forwarding-options storm-control-profiles
show ospf overview
```

- 备注：核查是否启用源地址校验、风暴控制、端口安全、ARP/DHCP/ND 防护、控制平面限速、路由协议邻居保护等措施，防止扫描、泛洪、伪造和横向攻击。
- 预期证据：防护策略截图、接口安全截图、协议防护截图、变更单或加固基线。

### C. 入侵事件告警与联动处置

**核查命令**：

```bash
show log messages | match attack|login|ssh|firewall
show configuration system syslog
show configuration snmp trap-group
```

- 备注：核查设备是否能够对暴力登录、ACL 命中、攻击防护触发、异常流量和策略拒绝事件进行日志记录，并联动日志平台、告警平台或 SNMP Trap 统一处置。
- 预期证据：告警日志样例、日志平台接收截图、SNMP Trap 或告警联动截图、运维处置记录。

## 数据完整性

### A. 配置完整性与变更可追溯

**核查命令**：

```bash
show system commit
show configuration | compare rollback 1
show system rollback compare 0 1
```

- 备注：Junos 提交历史和回滚机制是现场高价值证据，应核查是否有审批和可追溯性。
- 预期证据：commit 历史截图、配置差异截图、工单材料。

### B. 路由与传输完整性

**核查命令**：

```bash
show ospf neighbor
show bgp summary
show configuration protocols
show vrrp summary
```

- 备注：核查动态路由认证、邻居状态、VRRP/MC-LAG 一致性等。
- 预期证据：协议状态截图、认证配置截图、高可用截图。

## 数据保密性

### A. 管理链路加密

**核查命令**：

```bash
show configuration system services ssh
show configuration system services web-management https
show configuration snmp v3
```

- 备注：优先确认 SSH、HTTPS、SNMPv3、IPSec/MACsec 等加密方式。
- 预期证据：SSH/HTTPS/SNMPv3 配置截图、加密链路说明。

### B. 凭据与敏感配置保护

**核查命令**：

```bash
show configuration system login | display set
show configuration snmp | display set
```

- 备注：核查密文存储、共享社区字、历史默认凭据和配置脱敏要求。
- 预期证据：脱敏配置截图、制度材料、访谈记录。

## 备份恢复

### A. 配置与镜像备份

**核查命令**：

```bash
show system snapshot media internal
show system storage
file list /config detail
```

- 备注：核查配置快照、镜像、许可证和恢复介质是否纳入备份。
- 预期证据：快照截图、存储截图、备份策略。

### B. 高可用与冗余恢复

**核查命令**：

```bash
show virtual-chassis
show chassis routing-engine
show lacp interfaces
show vrrp summary
```

- 备注：核查 VC、双 RE、LACP、VRRP、MC-LAG 等冗余能力。
- 预期证据：高可用状态截图、切换说明、运维手册。

### C. 恢复验证与演练

**核查命令**：

```bash
show system commit
file list /config
show chassis alarms
```

- 备注：核查是否存在恢复演练记录、配置回滚流程和故障处置记录。
- 预期证据：演练记录、故障工单、访谈纪要。

## 剩余信息保护

### A. 历史配置与临时文件清理

**核查命令**：

```bash
file list /var/tmp detail
file list /config detail
show system snapshot media internal
```

- 备注：核查临时文件、旧配置、旧镜像、抓包文件是否长期残留。
- 预期证据：文件列表截图、清理记录、整改单。

### B. 退役接口与残留凭据

**核查命令**：

```bash
show interfaces terse
show configuration snmp
show configuration system login
```

- 备注：核查废弃接口、旧社区字、过期账号和废弃策略是否清理。
- 预期证据：接口截图、SNMP 截图、账号清理记录。

## 个人信息保护

### A. 个人信息承载识别

**核查命令**：

```bash
show configuration access
show configuration system radius-server
show subscribers summary
```

- 备注：若设备承载 NAC、AAA、宽带接入、Portal 或用户订阅信息，应进一步核查个人信息边界。
- 预期证据：业务边界说明、AAA/订阅截图、访谈记录。

### B. 日志与导出中的个人信息控制

**核查命令**：

```bash
show log messages | match login
show configuration system syslog
```

- 备注：如日志中含账号、IP、MAC 等映射信息，应核查导出权限和脱敏口径。
- 预期证据：日志样例、导出权限说明、制度材料。
