14、H3C交换机测评命令
Categories:
5 分钟阅读
定位:H3C Comware 交换机/路由器等保测评核查命令速查,按控制点分组,命令全部为只读
display,现场可直接执行取证。 配套核查脚本:网络设备核查脚本 · H3C(含示例输出与预期证据,本文为其命令索引与补充);同子栏:15、锐捷交换机命令、24、思科交换机命令、26、华为交换机命令、34、Juniper交换机核查命令。 配套加固:10、常见交换机加固、19、H3C交换机安全加固、01、网络安全区域访问控制策略设置原则;高风险口径:22、高风险判定指引与加固对照表。 适用版本:Comware V5 / V7(S6520/S5560/S6850/MSR 等)/V9;V5 与 V7 在角色模型、日志与 SSH 命令上差异较大,逐节给出替代口径,V5/V7/V9 差异见文末对照表。
原文第二部分(密码策略、登录失败、日志备份、磁盘加密等条目)中大量命令在 Comware 上并不存在,
如 display local-user password-policy、display fail-login、display logbuffer configuration、
display disk-encrypt、display ips signature、display startup backup 等,现场执行只会报错。
本文已按 Comware 实际命令体系逐条替换,并在各节标注替代写法。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、基础信息与版本识别
对应控制点:非独立控制点(测评对象与资产确认);型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)
判定要点:本节为测评对象确认,不单独出结论;设备型号、软件版本与补丁、部署位置(核心/汇聚/接入/边界)、板卡与链路冗余、承载 VLAN 与管理 IP 未取全时,后续控制点与「不适用」结论均无法成立,应先补齐再进入核查。
取证要求:
display/show version回显截图、设备位置与拓扑图、板卡与电源冗余状态输出、接口与 VLAN 清单、管理 IP 与带外管理方式说明、资产台账条目。
核查命令
display version
display device
display device manuinfo # 序列号/生产信息,资产台账核对用
display current-configuration
display saved-configuration
display startup
display interface brief
display ip routing-table
display clock
- 核查要点:确认型号、软件版本、启动文件、运行配置与保存配置是否一致(不一致说明有未保存变更)、 管理地址与业务地址、接口 up/down、路由角色、堆叠/IRF 形态;
- 判定提示:配置未保存(
display startup的 Next startup saved-configuration 与实际不符)属管理类缺陷, 不构成技术类不符合,但须在报告中提示; - 证据留存:
display version与display device manuinfo截图、运行配置首页与末页截图、接口摘要截图。
二、身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理安全)
判定要点:本地账户唯一且非默认口令、启用 AAA 并优先对接统一认证(TACACS+/RADIUS,本地作为回落)、口令复杂度与有效期已配置且密文存储、登录失败锁定与会话超时已启用、远程管理仅开放 SSH/HTTPS 且禁用 Telnet/HTTP;三级另需核查两种及以上鉴别技术组合 → 全部满足为符合;仅有本地账户与复杂度但无失败锁定或超时、或 AAA 未对接 → 部分符合;Telnet 明文管理、存在空口令或默认口令账户 → 不符合(高风险)。
取证要求:账户与权限级别清单截图、AAA 方案与服务器对接配置、口令策略与加密存储方式配置、失败锁定与超时参数、SSH/HTTPS 版本与算法套件配置、Telnet/HTTP 服务状态输出、统一认证平台侧对接记录。
网络设备启用 Telnet 或 HTTP 明文管理、存在空口令或沿用出厂默认口令账户(admin/admin、cisco/cisco、huawei、h3c、root 等),或 Console 口无鉴别时,按《高风险判定指引》可直接判高风险;SNMP 使用默认团体名(public/private)且可写时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
2.1 认证方式与本地账户
核查命令
display local-user # 本地用户清单、状态、服务类型、角色/权限级别
display domain # 认证/授权/计费方案,判断是否对接 AAA
display radius scheme # RADIUS 方案(如未配置会提示无)
display hwtacacs scheme # HWTACACS 方案
display ldap scheme # LDAP 方案,含服务器连接超时
display ssh server status
display telnet server status
- 核查要点:是否启用本地账号、AAA(RADIUS/TACACS/LDAP)或证书认证;
display local-user中Service type与User group/Role用于判断是否满足权限分离; - 判定提示:仅用单一本地超级管理员账户且无 AAA → 访问控制 a)/d) 判不符合(三级系统高风险)。
2.2 口令策略(复杂度、有效期、加密存储)
核查命令
display password-control # 全局密码管理:长度、复杂度、老化、历史、告警、黑名单策略
display password-control blacklist
display user-group # 用户组级密码策略(V7 常见,组策略优先于全局)
display current-configuration | include password
- 核查要点:
display password-control输出关注Password length(最小长度)、Password composition(字符类别要求)、Password aging(老化天数)、Password history(不可重复次数)、Password alert-before-expire、Global password-control Enabled/Disabled; - 首要判据:
password-control全局开关为 Disabled 时,上述所有策略均不生效——这是 H3C 现场最 高频的不符合项(加固侧 19 号 已按此口径给出开启步骤); - 加密存储:配置中口令应为
cipher(密文)而非simple(明文),明文存储直接判不符合。
2.3 登录失败处理与会话超时
核查命令
display password-control # 含登录尝试次数与黑名单老化时间
display password-control blacklist
display user-interface vty 0 63
display ssh server status # SSH 认证超时时间
- 核查要点:
display password-control的Maximum login attempts(最大尝试次数)与Login attempt-failed action(超限动作), 以及display user-interface中的idle-timeout(空闲超时,分钟,0 表示不超时); - 判定提示(三项须同时具备):
- 符合:失败次数限制 + 锁定动作 +
idle-timeout不为 0; - 部分符合:仅有其中两项;
- 不符合:
idle-timeout 0 0(永不超时)且无失败锁定。
- 符合:失败次数限制 + 锁定动作 +
2.4 远程管理传输保护
核查命令
display ssh server status
display public-key local rsa public # 确认已生成本地密钥对
display ip http
display ip https
display telnet server status
- 判定提示:Telnet 服务开启 → 传输保密性判不符合(明文口令可被抓包复现); 同时启用 SSH 但 Telnet 未关闭,多数测评机构按部分符合处理并要求整改。
三、访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理安全);承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)
判定要点:按权限级别分配账户并实现管理权限分离、默认账户已改名或删除、无多余与共享账户、VTY/Console 已绑定 ACL 限制管理来源、关闭未用端口与未用服务、配置了基于角色的授权 → 符合;有权限分级但 VTY 未限制来源、存在共享账户 → 部分符合;VTY 无 ACL 且无权限分级、任意来源可尝试登录 → 不符合。承载边界访问控制功能时,另需核查 8.1.3.2 的策略粒度与默认拒绝。
取证要求:账户与权限级别对照表、VTY/Console 线路配置与 ACL 绑定输出、管理来源限制与拒绝实测、端口与服务开关状态、访问控制策略文档与变更记录、边界 ACL 或安全策略截图(若承载边界功能)。
VTY 线路未绑定 ACL 且管理面对全网开放,或全部运维人员共用同一高权限账户、未实现管理职责分离,属高风险线索;未用端口未关闭且无端口安全,接入侧可任意私接设备时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
display local-user # 账户权限:User group / Role / Authorization attributes
display role # V7 基于角色的权限模型
display user-group
display acl all # ACL 配置与命中情况
display user-interface vty 0 63 # VTY 下是否用 acl inbound 限制登录来源
display ip interface brief
- 核查要点:
- 是否存在默认账户、共享管理员、长期未清理账户、外包临时账户;
- VTY 是否配置
acl <num> inbound限定管理终端网段(入侵防范 c) 的直接证据); - 权限级别/角色是否区分只读、运维、审计三类;
- 判定提示:VTY 未绑定 ACL 且无堡垒机/网络 ACL 兜底 → 入侵防范 c) 判不符合; 仅依赖网络侧 ACL、设备侧放通任意地址 → 部分符合。
四、安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身);承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)
判定要点:日志功能已启用、日志缓冲区容量合理、已配置日志主机/syslog 外发、日志级别覆盖登录注销与配置变更等重要事件、时间同步准确(NTP 且已启用认证)、审计记录留存不少于 6 个月并受保护、SNMP 未使用 v1/v2c 明文团体名 → 符合;已开日志但未外发、级别过低(仅 emergencies)、时间未同步、SNMP 用默认团体名 → 部分符合;日志完全未启用或无外发且留存不足 → 不符合(高风险)。
取证要求:日志开关与级别配置、缓冲区与日志主机配置输出、syslog 收端(日志审计系统/SOC)接收记录截图、NTP 配置与同步状态输出、SNMP 版本与团体名或用户配置、登录与配置变更日志抽样(脱敏)、留存周期核查记录。
设备日志未启用或未外发至日志主机/日志审计系统,或日志留存明显不足 6 个月且设备本地缓冲区已被覆盖,属高风险;NTP 未同步导致日志时间不可信、无法与上位告警关联时按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
4.1 日志开关、缓冲区与日志主机
核查命令
display info-center # 各输出方向(console/logbuffer/loghost/logfile)的开关与级别
display logbuffer # 日志缓冲区内容
display logbuffer summary # 缓冲区大小与状态
display logfile summary # 日志文件配置
display diagnostic-logfile summary
display info-center loghost # 日志主机(syslog 服务器)配置
- 核查要点:
logbuffer/loghost方向是否开启、日志级别是否合理(informational及以上);- 是否配置日志主机(外送 syslog)——审计记录留存 ≥6 个月的主要落地方式;
- 缓冲区是否被高频日志冲掉(可结合
display logbuffer summary的时间跨度判断);
- 判定提示:仅本地缓冲区、无日志主机且无第三方日志审计 → 安全审计 c) 判部分符合 (缓冲区断电即失、容量有限,无法满足 6 个月留存)。
4.2 时间同步(审计可用性的前提)
核查命令
display ntp-service status
display ntp-service sessions
display clock
- 判定提示:未配置 NTP 或 NTP 未同步 → 审计记录时间不可溯源,安全审计 b) 至少部分符合; 时间同步是审计类条款的前置条件,现场须与日志中心时间一致性一并取证。
4.3 SNMP 配置(易被忽略的传输与鉴别风险)
核查命令
display snmp-agent sys-info version # 启用的 SNMP 版本
display snmp-agent community # 团体名(v1/v2c)
display snmp-agent group
display snmp-agent usm-user # v3 用户
display snmp-agent target-host
- 判定提示:启用 SNMPv1/v2c 且团体名为
public/private默认值 → 高风险 (鉴别信息明文 + 默认团体名),应改 SNMPv3(usm-user+priv加密)。
五、入侵防范与网络服务
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)
判定要点:关闭未用服务(Telnet、FTP、HTTP 管理面按需、SNMP v1/v2c、LLDP/CDP 按需)、启用端口安全与 DHCP Snooping/DAI/ARP 检测、配置 CPU 保护与攻击防范策略、管理面 ACL 限制来源、软件版本无已知高危漏洞并及时升级、具备配置回滚能力 → 符合;部分措施到位(如启用端口安全但未做 DHCP Snooping、有版本记录无漏扫闭环)→ 部分符合;管理服务对全网开放、无任何攻击防范策略、存在已知高危漏洞未修补 → 不符合(高风险)。
取证要求:服务开关与端口状态输出、端口安全/DHCP Snooping/DAI 配置、攻击防范与 CPU 保护策略、管理面 ACL、版本与补丁升级记录、漏扫报告与整改工单、上位 IPS/NDR 针对本设备的告警。
存在已知高危漏洞未修补(含已停止官方支持的型号与版本),或未启用任何攻击防范策略(无 CPU 保护、无 DHCP Snooping/DAI、无端口安全)导致设备可被作为攻击跳板,属高风险;管理端口对互联网开放时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
display version # 版本与补丁基线,用于漏洞比对
display cpu-usage
display memory
display interface brief # 闲置端口是否 shutdown
display ip socket # 对外开放的 UDP/TCP 端口
display arp
display mac-address
- 核查要点:最小安装与服务最小化(关闭 http/telnet/ftp 等未用服务)、闲置端口 shutdown、 版本是否处于厂商已公告漏洞范围;
- 判定提示:交换机不承载 IPS 功能(原文
display ips interface在 Comware 交换机上不存在), 入侵防范 a)/b)/d) 对交换机本体通常判不适用或落到边界设备,f) 通过日志主机告警实现。
六、传输保密与配置备份
对应控制点:GB/T 22239-2019 8.1.2.2 通信传输 a)b)、8.1.4.8 数据保密性 a)、8.1.4.9 数据备份恢复 a)(配置文件与系统镜像备份)
判定要点:管理通道采用 SSH v2/HTTPS 且算法套件不含已废弃算法、SNMP 采用 v3(认证加密)、路由协议邻居启用 MD5 或密钥链认证、配置文件与系统镜像有定期备份且备份文件受控存放(含异地或离线副本)、备份中含明文口令时已做加密与权限管控 → 符合;管理通道加密但 SNMP 仍为 v2c、或配置备份不定期、无异地副本 → 部分符合;管理通道明文、无任何配置备份 → 不符合。
取证要求:SSH/HTTPS 版本与算法套件输出、SNMP 版本与用户配置、路由协议认证配置、配置文件备份任务与产物清单(含时间戳)、备份存放位置与权限、恢复验证记录。
配置文件从未备份,或备份文件中含明文口令且随意存放于共享目录、个人终端,属高风险线索;管理通道与 SNMP 全程明文导致口令与配置可被嗅探时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
display ssh server status # SSH 版本与认证超时
display ssl server-policy # SSL 策略(HTTPS 管理口)
display archive configuration # 配置文件归档/备份策略
- 核查要点:SSH 是否启用并强制 v2;HTTPS 管理口是否配置有效证书;配置文件是否有归档与备份策略;
- 判定提示:交换机无「磁盘加密」概念(原文
display disk-encrypt不存在)。 存储保密性对网络设备通常判不适用,重点落在配置文件的访问控制与备份上。
七、网络架构与冗余
对应控制点:GB/T 22239-2019 8.1.2.1 网络架构 a)~e)(e) 通信线路、关键网络设备和关键计算设备的硬件冗余)
判定要点:关键网络设备具备硬件冗余(双主控/双电源/双风扇)、关键链路具备冗余并启用链路聚合或生成树保护、核心层具备状态同步或可实现快速切换、划分了安全区域并绘制拓扑 → 符合;有冗余架构但未做过切换演练、或仅电源冗余无主控冗余 → 部分符合;关键节点单设备单链路单电源且无冗余措施 → 不符合。
取证要求:设备硬件冗余状态输出(电源/主控/风扇)、链路聚合与生成树配置、堆叠或集群状态输出、切换演练记录、网络拓扑图与安全区域划分说明、带宽与业务峰值评估材料。
核心或边界关键网络设备为单设备、单电源、单上联链路且无任何冗余措施,一旦故障即导致业务中断并丧失边界防护能力,按《高风险判定指引》可直接判高风险。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
display irf # 堆叠(IRF)拓扑
display irf link
display irf configuration
display link-aggregation summary # 链路聚合
display stp brief # 生成树(防环路)
display vrrp # 网关冗余
display ospf peer
display ospf routing
- 核查要点:网络架构层面的冗余(链路/设备/网关)、带宽与业务峰值匹配、关键链路聚合;
- 判定提示:此组命令取证的是「安全通信网络-网络架构」条款,非设备本体条款, 判定依据为拓扑图 + 本组输出 + 访谈。
版本适用性对照
| 核查项 | Comware V5 | Comware V7 | Comware V9 |
|---|---|---|---|
| 权限模型 | 用户级别 level-0~3(display local-user) | 基于角色 RBAC(display role) | 同 V7 |
| 口令策略 | display password-control(开启后全局生效) | 同左,另支持用户组级策略 | 同 V7 |
| 登录失败 | display password-control 的尝试次数与动作 | 同左 | 同 V7 |
| VTY 超时 | display user-interface 的 idle-timeout | 同左 | 同左 |
| 远程管理 | display ssh server status / display telnet server status | 同左 | 同左 |
| 日志 | display info-center / display logbuffer | 同左,另 display logfile summary | 同 V7 |
| SNMP | display snmp-agent community / group / usm-user | 同左 | 同左 |
| 版本下限 | password-control 系列需 V5 早期以后版本;V5 无 display role | — | — |
现场提示不支持时的通用替代:
display current-configuration | include <关键字>可直接从配置中取证, 与上述 display 命令等价,且不受版本命令差异影响。
测评项对照表
| 控制点 | 核查命令(H3C) |
|---|---|
| 身份鉴别 a) | display password-control(长度/复杂度/老化)、display current-configuration | include password(密文存储) |
| 身份鉴别 b) | display password-control(尝试次数/动作)、display user-interface(idle-timeout) |
| 身份鉴别 c) | display ssh server status、display telnet server status、display ip https |
| 访问控制 a)/d) | display local-user、display role、display user-group |
| 访问控制 e)/f) | display acl all、display user-interface vty 0 63(acl inbound) |
| 安全审计 a)/b) | display info-center、display logbuffer、display logfile summary |
| 安全审计 c) | display info-center loghost + 日志服务器留存策略 |
| 时间同步 | display ntp-service status、display ntp-service sessions |
| 入侵防范 b)/c) | display ip socket、display interface brief、display user-interface vty 0 63 |
| 入侵防范 e) | display version + 厂商安全公告比对 |
| 传输保密性 | display ssh server status、display ssl server-policy、display snmp-agent sys-info version |
| 网络架构 | display irf、display link-aggregation summary、display vrrp、display ospf peer |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.2 安全通信网络、8.1.3 安全区域边界(承载边界功能时)与 8.1.4 安全计算环境(设备自身管理安全)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 新华三官方站点(服务与支持·文档中心检索):https://www.h3c.com/cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:H3C Comware 命令以设备实测回显与厂商公开配置指导书口径核验(核验日期 2026-09-02)。四处须留意:① 新华三文档中心需按具体产品型号与 Comware 版本检索,无长期稳定的公开全文直链,本文只引用官方站点入口,不虚构具体文档 URL;② Comware V5 与 V7/V9 的账户与口令命令差异较大——V5 用
local-user ... password simple/cipher与password-control系列,V7 起改为local-user ... password hash并引入用户角色(authorization-attribute user-role),须按现场display version结果选择命令;③ 远程管理在 Comware 中为ssh server enable配合stelnet,display ssh server status与display users的结论须交叉验证;④super密码(权限级别提升口令)属高风险核查点,须确认是否设置、是否密文存储、是否与登录口令相同。