24、思科交换机测评命令
Categories:
6 分钟阅读
定位:Cisco IOS / IOS-XE 交换机与路由器等保测评核查命令速查,按控制点分组,命令全部为只读
show,现场可直接执行取证。 配套核查脚本:网络设备核查脚本 · Cisco(含示例输出与预期证据,本文为其命令索引与补充);同子栏:14、H3C交换机命令、15、锐捷交换机命令、26、华为交换机命令、34、Juniper交换机核查命令。 配套加固:02、思科网络设备安全配置命令、10、常见交换机加固;高风险口径:22、高风险判定指引与加固对照表。 适用版本:IOS 12.4 / 15.x、IOS-XE 3.x~17.x(Catalyst 29xx/35xx/38xx/9xxx、ISR/ASR);版本下限见文末对照表。
show running-config | include password complexity—— IOS 无password complexity命令, 口令长度控制为security passwords min-length(12.3(1)+);show running-config | include password encryption—— 正确写法为service password-encryption;show running-config | include logging audit-trail—— 这是 H3C 命令,IOS 的配置变更审计由archive log config+logging enable实现,核查用show archive;show running-config | include ips/disk encryption/file system—— IOS 交换机无 IPS、 无磁盘加密;文件系统信息用dir或show file systems。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、基础信息与版本识别
对应控制点:非独立控制点(测评对象与资产确认);型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)
判定要点:本节为测评对象确认,不单独出结论;设备型号、软件版本与补丁、部署位置(核心/汇聚/接入/边界)、板卡与链路冗余、承载 VLAN 与管理 IP 未取全时,后续控制点与「不适用」结论均无法成立,应先补齐再进入核查。
取证要求:
display/show version回显截图、设备位置与拓扑图、板卡与电源冗余状态输出、接口与 VLAN 清单、管理 IP 与带外管理方式说明、资产台账条目。
核查命令
show version
show running-config
show startup-config
show inventory # 模块与序列号,资产台账核对用
show ip interface brief
show ip route
show clock detail
- 核查要点:IOS 版本与特性集、运行配置与启动配置是否一致(不一致说明有未保存变更)、 管理地址与业务地址、接口 up/down、路由角色、时间与时区;
- 判定提示:配置未保存属管理类缺陷,不构成技术类不符合,但须在报告中提示;
- 证据留存:
show version、show inventory、show ip interface brief截图。
二、身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理安全)
判定要点:本地账户唯一且非默认口令、启用 AAA 并优先对接统一认证(TACACS+/RADIUS,本地作为回落)、口令复杂度与有效期已配置且密文存储、登录失败锁定与会话超时已启用、远程管理仅开放 SSH/HTTPS 且禁用 Telnet/HTTP;三级另需核查两种及以上鉴别技术组合 → 全部满足为符合;仅有本地账户与复杂度但无失败锁定或超时、或 AAA 未对接 → 部分符合;Telnet 明文管理、存在空口令或默认口令账户 → 不符合(高风险)。
取证要求:账户与权限级别清单截图、AAA 方案与服务器对接配置、口令策略与加密存储方式配置、失败锁定与超时参数、SSH/HTTPS 版本与算法套件配置、Telnet/HTTP 服务状态输出、统一认证平台侧对接记录。
网络设备启用 Telnet 或 HTTP 明文管理、存在空口令或沿用出厂默认口令账户(admin/admin、cisco/cisco、huawei、h3c、root 等),或 Console 口无鉴别时,按《高风险判定指引》可直接判高风险;SNMP 使用默认团体名(public/private)且可写时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
2.1 认证方式、账户与权限
核查命令
show running-config | include username|enable|aaa new-model
show running-config | include privilege|parser view
show privilege # 当前会话权限级别(1~15)
show line vty 0 15 # VTY 认证方式、传输协议、access-class
show aaa servers # AAA 服务器状态(未配置时输出为空)
- 核查要点:本地账号与加密类型(
secret优于password)、是否启用aaa new-model对接 RADIUS/TACACS+、权限级别与角色视图(parser view)、VTY 认证方式(login local/ AAA); - 判定提示:仅单一 15 级账户、无 AAA、无只读/审计分级账户 → 访问控制 a)/d) 判不符合。
2.2 口令策略与加密存储
核查命令
show running-config | include security passwords min-length
show running-config | include service password-encryption
show running-config | include username|enable secret
- 核查要点:
security passwords min-length <n>是否配置(12.3(1)+ 支持);service password-encryption是否开启;enable secret与username ... secret(type 5/8/9)优先于enable password/password(type 0/7);
- 判定提示:type 7 为可逆弱加密,type 0 为明文,出现即数据保密性 b) 至少部分符合,
应改为
enable secret/username ... algorithm-type scrypt secret。
2.3 登录失败处理与会话超时
核查命令
show login # Login Block 状态:Watch-Mode / Quiet-Mode、失败计数
show login failures # 失败登录明细(用户名、源 IP、次数、时间戳)
show running-config | include login block-for|login delay|login quiet-mode
show running-config | include exec-timeout
show login 官方示例输出(节选)
Router# show login
A default login delay of 1 seconds is applied.
No Quiet-Mode access list has been configured.
All successful login is logged and generate SNMP traps.
All failed login is logged and generate SNMP traps.
Router enabled to watch for login Attacks.
If more than 15 login failures occur in 100 seconds or less, logins will be disabled for 100 seconds.
Router presently in Watch-Mode, will remain in Watch-Mode for 95 seconds.
Present login failure count 5.
- 首要判据:
show login输出若为Router NOT enabled to watch for login Attacks, 说明 Login Block 功能未启用(默认关闭),登录失败处理判不符合; - 命令口径(官方):
login block-for <静默秒数> attempts <失败次数> within <统计窗口秒数>, 例如login block-for 120 attempts 3 within 60;该命令必须先于login delay与login quiet-mode access-class配置; - 会话超时:line 配置下
exec-timeout <分> <秒>,exec-timeout 0 0表示永不超时; - 判定提示:
- 符合:
login block-for已配置(Watch-Mode)且exec-timeout不为 0 0; - 部分符合:仅配其一;
- 不符合:两者均未配置。
- 符合:
2.4 远程管理传输保护
核查命令
show ip ssh # SSH 版本与启用状态
show ssh # 当前 SSH 会话
show running-config | include ip ssh|transport input|crypto key
- 判定提示:VTY 下为
transport input telnet或transport input all→ 传输保密性判不符合; SSH 启用但 Telnet 未关闭 → 部分符合并要求整改;ip ssh version 2未显式配置时部分版本默认 v1.99。
三、访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理安全);承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)
判定要点:按权限级别分配账户并实现管理权限分离、默认账户已改名或删除、无多余与共享账户、VTY/Console 已绑定 ACL 限制管理来源、关闭未用端口与未用服务、配置了基于角色的授权 → 符合;有权限分级但 VTY 未限制来源、存在共享账户 → 部分符合;VTY 无 ACL 且无权限分级、任意来源可尝试登录 → 不符合。承载边界访问控制功能时,另需核查 8.1.3.2 的策略粒度与默认拒绝。
取证要求:账户与权限级别对照表、VTY/Console 线路配置与 ACL 绑定输出、管理来源限制与拒绝实测、端口与服务开关状态、访问控制策略文档与变更记录、边界 ACL 或安全策略截图(若承载边界功能)。
VTY 线路未绑定 ACL 且管理面对全网开放,或全部运维人员共用同一高权限账户、未实现管理职责分离,属高风险线索;未用端口未关闭且无端口安全,接入侧可任意私接设备时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
show running-config | include username|privilege|parser view
show running-config | include access-class
show access-lists
show ip access-lists
show line vty 0 15 # 是否绑定 access-class in
- 核查要点:
- 是否存在默认账户、共享账户、长期未清理账户;
- VTY 是否配置
access-class <acl> in限定管理终端网段(入侵防范 c) 的直接证据); - 权限级别或角色视图是否区分只读、运维、审计;
- 判定提示:VTY 未绑定
access-class且无堡垒机/网络 ACL 兜底 → 入侵防范 c) 判不符合。
四、安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身);承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)
判定要点:日志功能已启用、日志缓冲区容量合理、已配置日志主机/syslog 外发、日志级别覆盖登录注销与配置变更等重要事件、时间同步准确(NTP 且已启用认证)、审计记录留存不少于 6 个月并受保护、SNMP 未使用 v1/v2c 明文团体名 → 符合;已开日志但未外发、级别过低(仅 emergencies)、时间未同步、SNMP 用默认团体名 → 部分符合;日志完全未启用或无外发且留存不足 → 不符合(高风险)。
取证要求:日志开关与级别配置、缓冲区与日志主机配置输出、syslog 收端(日志审计系统/SOC)接收记录截图、NTP 配置与同步状态输出、SNMP 版本与团体名或用户配置、登录与配置变更日志抽样(脱敏)、留存周期核查记录。
设备日志未启用或未外发至日志主机/日志审计系统,或日志留存明显不足 6 个月且设备本地缓冲区已被覆盖,属高风险;NTP 未同步导致日志时间不可信、无法与上位告警关联时按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
4.1 日志与配置变更审计
核查命令
show logging # 缓冲日志、日志级别、日志主机
show running-config | include logging|service timestamps
show archive # 配置归档与变更日志(archive log config)
- 核查要点:
- 是否配置
logging host <日志服务器>(留存 ≥6 个月的主要落地方式); logging trap informational与service timestamps log datetime msec localtime;- 配置变更审计:
archive log config+logging enable+notify syslog是否配置, 未配置则管理员操作无审计记录;
- 是否配置
- 判定提示:仅本地缓冲(默认 4096 字节、断电即失)、无日志主机且无第三方日志审计 → 安全审计 c) 判部分符合。
4.2 时间同步
核查命令
show ntp status
show ntp associations
show clock detail
- 判定提示:NTP 未同步 → 审计记录时间不可溯源,安全审计 b) 至少部分符合。
4.3 SNMP 配置
核查命令
show snmp # SNMP 启用概况
show snmp community # v1/v2c 团体名
show snmp group
show snmp user # v3 用户
show running-config | include snmp-server
- 判定提示:启用 SNMPv1/v2c 且团体名为
public/private→ 高风险 (鉴别信息明文 + 默认团体名),应改用 SNMPv3(snmp-server group ... v3 priv+snmp-server user)。
五、入侵防范与网络服务
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)
判定要点:关闭未用服务(Telnet、FTP、HTTP 管理面按需、SNMP v1/v2c、LLDP/CDP 按需)、启用端口安全与 DHCP Snooping/DAI/ARP 检测、配置 CPU 保护与攻击防范策略、管理面 ACL 限制来源、软件版本无已知高危漏洞并及时升级、具备配置回滚能力 → 符合;部分措施到位(如启用端口安全但未做 DHCP Snooping、有版本记录无漏扫闭环)→ 部分符合;管理服务对全网开放、无任何攻击防范策略、存在已知高危漏洞未修补 → 不符合(高风险)。
取证要求:服务开关与端口状态输出、端口安全/DHCP Snooping/DAI 配置、攻击防范与 CPU 保护策略、管理面 ACL、版本与补丁升级记录、漏扫报告与整改工单、上位 IPS/NDR 针对本设备的告警。
存在已知高危漏洞未修补(含已停止官方支持的型号与版本),或未启用任何攻击防范策略(无 CPU 保护、无 DHCP Snooping/DAI、无端口安全)导致设备可被作为攻击跳板,属高风险;管理端口对互联网开放时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
show version # 版本与补丁基线
show ip sockets # 对外开放端口(IOS-XE 亦可用 show control-plane host open-ports)
show ip interface brief # 闲置端口是否 shutdown
show processes cpu
show memory statistics
show cdp neighbors # CDP 是否启用(建议关闭:no cdp run)
show running-config | include service|no ip http
- 核查要点:最小服务原则(关闭
ip http server、cdp、未用 TCP/UDP 小服务)、闲置端口 shutdown、 版本是否处于厂商已公告漏洞范围; - 判定提示:交换机本体不承载 IPS,入侵防范 a)/b)/d) 通常判不适用或落到边界设备, f) 通过日志主机告警实现。
六、传输保密与配置备份
对应控制点:GB/T 22239-2019 8.1.2.2 通信传输 a)b)、8.1.4.8 数据保密性 a)、8.1.4.9 数据备份恢复 a)(配置文件与系统镜像备份)
判定要点:管理通道采用 SSH v2/HTTPS 且算法套件不含已废弃算法、SNMP 采用 v3(认证加密)、路由协议邻居启用 MD5 或密钥链认证、配置文件与系统镜像有定期备份且备份文件受控存放(含异地或离线副本)、备份中含明文口令时已做加密与权限管控 → 符合;管理通道加密但 SNMP 仍为 v2c、或配置备份不定期、无异地副本 → 部分符合;管理通道明文、无任何配置备份 → 不符合。
取证要求:SSH/HTTPS 版本与算法套件输出、SNMP 版本与用户配置、路由协议认证配置、配置文件备份任务与产物清单(含时间戳)、备份存放位置与权限、恢复验证记录。
配置文件从未备份,或备份文件中含明文口令且随意存放于共享目录、个人终端,属高风险线索;管理通道与 SNMP 全程明文导致口令与配置可被嗅探时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
show ip ssh
show running-config | include ip http secure-server|crypto pki
show archive # 配置归档/备份(archive 的 path 与 write-memory)
show running-config | include archive
- 核查要点:SSH 是否强制 v2;HTTPS 管理口是否启用且非自签默认证书;配置归档路径与保留策略;
- 判定提示:网络设备无「磁盘加密」概念,存储保密性对交换机通常判不适用, 重点落在配置文件的访问控制与备份。
七、网络架构与冗余
对应控制点:GB/T 22239-2019 8.1.2.1 网络架构 a)~e)(e) 通信线路、关键网络设备和关键计算设备的硬件冗余)
判定要点:关键网络设备具备硬件冗余(双主控/双电源/双风扇)、关键链路具备冗余并启用链路聚合或生成树保护、核心层具备状态同步或可实现快速切换、划分了安全区域并绘制拓扑 → 符合;有冗余架构但未做过切换演练、或仅电源冗余无主控冗余 → 部分符合;关键节点单设备单链路单电源且无冗余措施 → 不符合。
取证要求:设备硬件冗余状态输出(电源/主控/风扇)、链路聚合与生成树配置、堆叠或集群状态输出、切换演练记录、网络拓扑图与安全区域划分说明、带宽与业务峰值评估材料。
核心或边界关键网络设备为单设备、单电源、单上联链路且无任何冗余措施,一旦故障即导致业务中断并丧失边界防护能力,按《高风险判定指引》可直接判高风险。
判定口径详见 22、高风险判定指引与加固对照表。
核查命令
show cdp neighbors
show lldp neighbors
show etherchannel summary # 链路聚合
show spanning-tree # 生成树
show standby # HSRP 网关冗余
show ip ospf neighbor
show ip route
show interfaces status
- 判定提示:此组命令取证的是「安全通信网络-网络架构」,非设备本体条款, 判定依据为拓扑图 + 本组输出 + 访谈。
版本适用性对照
| 核查项 | 支持版本下限 / 差异 | 不支持时的替代 |
|---|---|---|
security passwords min-length | IOS 12.3(1)+ | 用 service password-encryption 与 enable secret 佐证,访谈补充 |
login block-for | IOS 12.3(14)T+;IOS-XE 全系 | 无替代——不支持即无法在设备侧实现失败锁定,需依托 TACACS+/堡垒机 |
show login / show login failures | 随 Login Block 特性提供 | show logging | include %SEC_LOGIN |
ip ssh version 2 | IOS 12.2(15)T+(需含 crypto 特性集) | 无——不支持 SSHv2 则远程管理须改带外或加密隧道 |
archive log config | IOS 12.3(4)T+ | TACACS+ 命令授权日志(AAA accounting) |
show etherchannel summary | 全系(Catalyst/ISR) | show interfaces port-channel 1 |
| IOS 与 IOS-XE | XE 上部分命令输出格式不同;Nexus(NX-OS)命令体系另计,不适用本文 | — |
测评项对照表
| 控制点 | 核查命令(Cisco) |
|---|---|
| 身份鉴别 a) | show running-config | include security passwords min-length|service password-encryption|username|enable |
| 身份鉴别 b) | show login、show login failures、show running-config | include exec-timeout |
| 身份鉴别 c) | show ip ssh、show running-config | include transport input |
| 访问控制 a)/d) | show running-config | include username|privilege|parser view、show privilege |
| 访问控制 e)/f) | show access-lists、show running-config | include access-class |
| 安全审计 a)/b) | show logging、show running-config | include logging|service timestamps、show archive |
| 安全审计 c) | show logging(日志主机)+ 日志服务器留存策略 |
| 时间同步 | show ntp status、show ntp associations |
| 入侵防范 b)/c) | show ip sockets、show ip interface brief、show running-config | include access-class |
| 入侵防范 e) | show version + Cisco PSIRT 公告比对 |
| 传输保密性 | show ip ssh、show snmp community、show snmp user |
| 网络架构 | show cdp neighbors、show etherchannel summary、show standby、show ip ospf neighbor |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.2 安全通信网络、8.1.3 安全区域边界(承载边界功能时)与 8.1.4 安全计算环境(设备自身管理安全)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Cisco IOS Master Command List, All Releases(官方全版本命令索引):https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html
- Cisco 官方技术支持门户:https://www.cisco.com/c/en/us/support/index.html
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:Cisco IOS/IOS-XE 命令以 Cisco 官方《IOS Master Command List, All Releases》核验(核验日期 2026-09-02)。四处须留意:①
login block-for ... for ... attempts ...属登录失败处理的关键命令,仅在较新 IOS/IOS-XE 版本可用,旧版本须改用 AAAlogin策略或依赖上位堡垒机,命令不支持时应核查替代措施而非直接判不符合;② 口令加密由全局service password-encryption(弱加密 type 7)与enable secret(type 5/8/9 强哈希)区分,仅启用前者不足以判定口令存储合规;③ SSH 须核查ip ssh version 2与crypto key模长(RSA 建议 2048 位以上),show ip ssh与show running-config | include ssh须交叉验证;④ NX-OS 的命令上下文与 IOS 不同(如show run all、角色 RBAC 体系),混用会报错,须先确认show version输出的系统类型。