# 24、思科交换机测评命令

> 思科交换机三级等保现场测评命令：基础信息与版本识别、身份鉴别（AAA/username privilege/login block-for/SSH）、访问控制（privilege level 与 vty access-class）、安全审计（logging/NTP/SNMP）、入侵防范与网络服务（port-security/DHCP snooping/DAI）、传输保密与配置备份、网络架构与冗余（StackWise/VSS/HSRP），附版本适用性对照表与测评项对照表。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：Cisco IOS / IOS-XE 交换机与路由器等保测评**核查命令速查**，按控制点分组，命令全部为只读 `show`，现场可直接执行取证。
> 配套核查脚本：[网络设备核查脚本 · Cisco](../网络设备核查脚本/cisco/)（含示例输出与预期证据，本文为其命令索引与补充）；同子栏：[14、H3C交换机命令](../14h3c交换机测评命令/)、[15、锐捷交换机命令](../15锐捷交换机测评命令/)、[26、华为交换机命令](../26华为交换机测评命令/)、[34、Juniper交换机核查命令](../34juniper交换机测评命令/)。
> 配套加固：[02、思科网络设备安全配置命令](../../../reinforce/网络设备/02思科网络设备安全配置命令/)、[10、常见交换机加固](../../../reinforce/网络设备/10常见交换机加固/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
> 适用版本：IOS 12.4 / 15.x、IOS-XE 3.x~17.x（Catalyst 29xx/35xx/38xx/9xxx、ISR/ASR）；版本下限见文末对照表。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">原文多条命令在 IOS 上不存在，已按官方命令参考替换</div>


- `show running-config | include password complexity` —— IOS 无 `password complexity` 命令，
  口令长度控制为 `security passwords min-length`（12.3(1)+）；
- `show running-config | include password encryption` —— 正确写法为 `service password-encryption`；
- `show running-config | include logging audit-trail` —— 这是 H3C 命令，IOS 的配置变更审计由
  `archive log config` + `logging enable` 实现，核查用 `show archive`；
- `show running-config | include ips` / `disk encryption` / `file system` —— IOS 交换机无 IPS、
  无磁盘加密；文件系统信息用 `dir` 或 `show file systems`。
</div>


> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、基础信息与版本识别

> **对应控制点**：非独立控制点（测评对象与资产确认）；型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)
>
> **判定要点**：本节为测评对象确认，不单独出结论；设备型号、软件版本与补丁、部署位置（核心/汇聚/接入/边界）、板卡与链路冗余、承载 VLAN 与管理 IP 未取全时，后续控制点与「不适用」结论均无法成立，应先补齐再进入核查。
>
> **取证要求**：`display/show version` 回显截图、设备位置与拓扑图、板卡与电源冗余状态输出、接口与 VLAN 清单、管理 IP 与带外管理方式说明、资产台账条目。

**核查命令**

```bash
show version
show running-config
show startup-config
show inventory                    # 模块与序列号，资产台账核对用
show ip interface brief
show ip route
show clock detail
```

- 核查要点：IOS 版本与特性集、运行配置与启动配置是否一致（不一致说明有未保存变更）、
  管理地址与业务地址、接口 up/down、路由角色、时间与时区；
- 判定提示：配置未保存属**管理类缺陷**，不构成技术类不符合，但须在报告中提示；
- 证据留存：`show version`、`show inventory`、`show ip interface brief` 截图。

## 二、身份鉴别

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（设备自身管理安全）
>
> **判定要点**：本地账户唯一且非默认口令、启用 AAA 并优先对接统一认证（TACACS+/RADIUS，本地作为回落）、口令复杂度与有效期已配置且密文存储、登录失败锁定与会话超时已启用、远程管理仅开放 SSH/HTTPS 且禁用 Telnet/HTTP；三级另需核查两种及以上鉴别技术组合 → 全部满足为符合；仅有本地账户与复杂度但无失败锁定或超时、或 AAA 未对接 → 部分符合；Telnet 明文管理、存在空口令或默认口令账户 → 不符合（高风险）。
>
> **取证要求**：账户与权限级别清单截图、AAA 方案与服务器对接配置、口令策略与加密存储方式配置、失败锁定与超时参数、SSH/HTTPS 版本与算法套件配置、Telnet/HTTP 服务状态输出、统一认证平台侧对接记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


网络设备启用 Telnet 或 HTTP 明文管理、存在空口令或沿用出厂默认口令账户（`admin/admin`、`cisco/cisco`、`huawei`、`h3c`、`root` 等），或 Console 口无鉴别时，按《高风险判定指引》可直接判高风险；SNMP 使用默认团体名（`public`/`private`）且可写时同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


### 2.1 认证方式、账户与权限

**核查命令**

```bash
show running-config | include username|enable|aaa new-model
show running-config | include privilege|parser view
show privilege                    # 当前会话权限级别（1~15）
show line vty 0 15                # VTY 认证方式、传输协议、access-class
show aaa servers                  # AAA 服务器状态（未配置时输出为空）
```

- 核查要点：本地账号与加密类型（`secret` 优于 `password`）、是否启用 `aaa new-model` 对接
  RADIUS/TACACS+、权限级别与角色视图（`parser view`）、VTY 认证方式（`login local` / AAA）；
- 判定提示：仅单一 15 级账户、无 AAA、无只读/审计分级账户 → 访问控制 a)/d) 判不符合。

### 2.2 口令策略与加密存储

**核查命令**

```bash
show running-config | include security passwords min-length
show running-config | include service password-encryption
show running-config | include username|enable secret
```

- 核查要点：
  1. `security passwords min-length <n>` 是否配置（12.3(1)+ 支持）；
  2. `service password-encryption` 是否开启；
  3. `enable secret` 与 `username ... secret`（type 5/8/9）优先于 `enable password`/`password`（type 0/7）；
- **判定提示**：type 7 为可逆弱加密，type 0 为明文，出现即数据保密性 b) 至少部分符合，
  应改为 `enable secret` / `username ... algorithm-type scrypt secret`。

### 2.3 登录失败处理与会话超时

**核查命令**

```bash
show login                        # Login Block 状态：Watch-Mode / Quiet-Mode、失败计数
show login failures               # 失败登录明细（用户名、源 IP、次数、时间戳）
show running-config | include login block-for|login delay|login quiet-mode
show running-config | include exec-timeout
```


<details class="td-details"><summary>show login 官方示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Router# show login
</span></span><span class="line"><span class="cl">A default login delay of 1 seconds is applied.
</span></span><span class="line"><span class="cl">No Quiet-Mode access list has been configured.
</span></span><span class="line"><span class="cl">All successful login is logged and generate SNMP traps.
</span></span><span class="line"><span class="cl">All failed login is logged and generate SNMP traps.
</span></span><span class="line"><span class="cl">Router enabled to watch for login Attacks.
</span></span><span class="line"><span class="cl">If more than 15 login failures occur in 100 seconds or less, logins will be disabled for 100 seconds.
</span></span><span class="line"><span class="cl">Router presently in Watch-Mode, will remain in Watch-Mode for 95 seconds.
</span></span><span class="line"><span class="cl">Present login failure count 5.
</span></span></code></pre></div>
</details>


- **首要判据**：`show login` 输出若为 `Router NOT enabled to watch for login Attacks`，
  说明 Login Block 功能未启用（**默认关闭**），登录失败处理判不符合；
- 命令口径（官方）：`login block-for <静默秒数> attempts <失败次数> within <统计窗口秒数>`，
  例如 `login block-for 120 attempts 3 within 60`；该命令必须**先于** `login delay` 与
  `login quiet-mode access-class` 配置；
- 会话超时：line 配置下 `exec-timeout <分> <秒>`，`exec-timeout 0 0` 表示永不超时；
- 判定提示：
  - **符合**：`login block-for` 已配置（Watch-Mode）且 `exec-timeout` 不为 0 0；
  - **部分符合**：仅配其一；
  - **不符合**：两者均未配置。

### 2.4 远程管理传输保护

**核查命令**

```bash
show ip ssh                       # SSH 版本与启用状态
show ssh                          # 当前 SSH 会话
show running-config | include ip ssh|transport input|crypto key
```

- 判定提示：VTY 下为 `transport input telnet` 或 `transport input all` → 传输保密性判不符合；
  SSH 启用但 Telnet 未关闭 → 部分符合并要求整改；`ip ssh version 2` 未显式配置时部分版本默认 v1.99。

## 三、访问控制

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（设备自身管理安全）；承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)
>
> **判定要点**：按权限级别分配账户并实现管理权限分离、默认账户已改名或删除、无多余与共享账户、VTY/Console 已绑定 ACL 限制管理来源、关闭未用端口与未用服务、配置了基于角色的授权 → 符合；有权限分级但 VTY 未限制来源、存在共享账户 → 部分符合；VTY 无 ACL 且无权限分级、任意来源可尝试登录 → 不符合。承载边界访问控制功能时，另需核查 8.1.3.2 的策略粒度与默认拒绝。
>
> **取证要求**：账户与权限级别对照表、VTY/Console 线路配置与 ACL 绑定输出、管理来源限制与拒绝实测、端口与服务开关状态、访问控制策略文档与变更记录、边界 ACL 或安全策略截图（若承载边界功能）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


VTY 线路未绑定 ACL 且管理面对全网开放，或全部运维人员共用同一高权限账户、未实现管理职责分离，属高风险线索；未用端口未关闭且无端口安全，接入侧可任意私接设备时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


**核查命令**

```bash
show running-config | include username|privilege|parser view
show running-config | include access-class
show access-lists
show ip access-lists
show line vty 0 15                # 是否绑定 access-class in
```

- 核查要点：
  1. 是否存在默认账户、共享账户、长期未清理账户；
  2. VTY 是否配置 `access-class <acl> in` 限定管理终端网段（**入侵防范 c) 的直接证据**）；
  3. 权限级别或角色视图是否区分只读、运维、审计；
- 判定提示：VTY 未绑定 `access-class` 且无堡垒机/网络 ACL 兜底 → 入侵防范 c) 判不符合。

## 四、安全审计

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)（设备自身）；承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)
>
> **判定要点**：日志功能已启用、日志缓冲区容量合理、已配置日志主机/syslog 外发、日志级别覆盖登录注销与配置变更等重要事件、时间同步准确（NTP 且已启用认证）、审计记录留存不少于 6 个月并受保护、SNMP 未使用 v1/v2c 明文团体名 → 符合；已开日志但未外发、级别过低（仅 emergencies）、时间未同步、SNMP 用默认团体名 → 部分符合；日志完全未启用或无外发且留存不足 → 不符合（高风险）。
>
> **取证要求**：日志开关与级别配置、缓冲区与日志主机配置输出、syslog 收端（日志审计系统/SOC）接收记录截图、NTP 配置与同步状态输出、SNMP 版本与团体名或用户配置、登录与配置变更日志抽样（脱敏）、留存周期核查记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


设备日志未启用或未外发至日志主机/日志审计系统，或日志留存明显不足 6 个月且设备本地缓冲区已被覆盖，属高风险；NTP 未同步导致日志时间不可信、无法与上位告警关联时按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


### 4.1 日志与配置变更审计

**核查命令**

```bash
show logging                      # 缓冲日志、日志级别、日志主机
show running-config | include logging|service timestamps
show archive                      # 配置归档与变更日志（archive log config）
```

- 核查要点：
  1. 是否配置 `logging host <日志服务器>`（**留存 ≥6 个月的主要落地方式**）；
  2. `logging trap informational` 与 `service timestamps log datetime msec localtime`；
  3. 配置变更审计：`archive log config` + `logging enable` + `notify syslog` 是否配置，
     未配置则管理员操作无审计记录；
- 判定提示：仅本地缓冲（默认 4096 字节、断电即失）、无日志主机且无第三方日志审计
  → 安全审计 c) 判部分符合。

### 4.2 时间同步

**核查命令**

```bash
show ntp status
show ntp associations
show clock detail
```

- 判定提示：NTP 未同步 → 审计记录时间不可溯源，安全审计 b) 至少部分符合。

### 4.3 SNMP 配置

**核查命令**

```bash
show snmp                         # SNMP 启用概况
show snmp community               # v1/v2c 团体名
show snmp group
show snmp user                    # v3 用户
show running-config | include snmp-server
```

- 判定提示：启用 SNMPv1/v2c 且团体名为 `public`/`private` → **高风险**
  （鉴别信息明文 + 默认团体名），应改用 SNMPv3（`snmp-server group ... v3 priv` + `snmp-server user`）。

## 五、入侵防范与网络服务

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)（设备自身）；承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)
>
> **判定要点**：关闭未用服务（Telnet、FTP、HTTP 管理面按需、SNMP v1/v2c、LLDP/CDP 按需）、启用端口安全与 DHCP Snooping/DAI/ARP 检测、配置 CPU 保护与攻击防范策略、管理面 ACL 限制来源、软件版本无已知高危漏洞并及时升级、具备配置回滚能力 → 符合；部分措施到位（如启用端口安全但未做 DHCP Snooping、有版本记录无漏扫闭环）→ 部分符合；管理服务对全网开放、无任何攻击防范策略、存在已知高危漏洞未修补 → 不符合（高风险）。
>
> **取证要求**：服务开关与端口状态输出、端口安全/DHCP Snooping/DAI 配置、攻击防范与 CPU 保护策略、管理面 ACL、版本与补丁升级记录、漏扫报告与整改工单、上位 IPS/NDR 针对本设备的告警。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


存在已知高危漏洞未修补（含已停止官方支持的型号与版本），或未启用任何攻击防范策略（无 CPU 保护、无 DHCP Snooping/DAI、无端口安全）导致设备可被作为攻击跳板，属高风险；管理端口对互联网开放时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


**核查命令**

```bash
show version                      # 版本与补丁基线
show ip sockets                   # 对外开放端口（IOS-XE 亦可用 show control-plane host open-ports）
show ip interface brief           # 闲置端口是否 shutdown
show processes cpu
show memory statistics
show cdp neighbors                # CDP 是否启用（建议关闭：no cdp run）
show running-config | include service|no ip http
```

- 核查要点：最小服务原则（关闭 `ip http server`、`cdp`、未用 TCP/UDP 小服务）、闲置端口 shutdown、
  版本是否处于厂商已公告漏洞范围；
- 判定提示：交换机本体**不承载 IPS**，入侵防范 a)/b)/d) 通常判不适用或落到边界设备，
  f) 通过日志主机告警实现。

## 六、传输保密与配置备份

> **对应控制点**：GB/T 22239-2019 8.1.2.2 通信传输 a)b)、8.1.4.8 数据保密性 a)、8.1.4.9 数据备份恢复 a)（配置文件与系统镜像备份）
>
> **判定要点**：管理通道采用 SSH v2/HTTPS 且算法套件不含已废弃算法、SNMP 采用 v3（认证加密）、路由协议邻居启用 MD5 或密钥链认证、配置文件与系统镜像有定期备份且备份文件受控存放（含异地或离线副本）、备份中含明文口令时已做加密与权限管控 → 符合；管理通道加密但 SNMP 仍为 v2c、或配置备份不定期、无异地副本 → 部分符合；管理通道明文、无任何配置备份 → 不符合。
>
> **取证要求**：SSH/HTTPS 版本与算法套件输出、SNMP 版本与用户配置、路由协议认证配置、配置文件备份任务与产物清单（含时间戳）、备份存放位置与权限、恢复验证记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


配置文件从未备份，或备份文件中含明文口令且随意存放于共享目录、个人终端，属高风险线索；管理通道与 SNMP 全程明文导致口令与配置可被嗅探时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


**核查命令**

```bash
show ip ssh
show running-config | include ip http secure-server|crypto pki
show archive                      # 配置归档/备份（archive 的 path 与 write-memory）
show running-config | include archive
```

- 核查要点：SSH 是否强制 v2；HTTPS 管理口是否启用且非自签默认证书；配置归档路径与保留策略；
- 判定提示：网络设备无「磁盘加密」概念，存储保密性对交换机通常判**不适用**，
  重点落在配置文件的访问控制与备份。

## 七、网络架构与冗余

> **对应控制点**：GB/T 22239-2019 8.1.2.1 网络架构 a)~e)（e) 通信线路、关键网络设备和关键计算设备的硬件冗余）
>
> **判定要点**：关键网络设备具备硬件冗余（双主控/双电源/双风扇）、关键链路具备冗余并启用链路聚合或生成树保护、核心层具备状态同步或可实现快速切换、划分了安全区域并绘制拓扑 → 符合；有冗余架构但未做过切换演练、或仅电源冗余无主控冗余 → 部分符合；关键节点单设备单链路单电源且无冗余措施 → 不符合。
>
> **取证要求**：设备硬件冗余状态输出（电源/主控/风扇）、链路聚合与生成树配置、堆叠或集群状态输出、切换演练记录、网络拓扑图与安全区域划分说明、带宽与业务峰值评估材料。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


核心或边界关键网络设备为单设备、单电源、单上联链路且无任何冗余措施，一旦故障即导致业务中断并丧失边界防护能力，按《高风险判定指引》可直接判高风险。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


**核查命令**

```bash
show cdp neighbors
show lldp neighbors
show etherchannel summary         # 链路聚合
show spanning-tree                # 生成树
show standby                      # HSRP 网关冗余
show ip ospf neighbor
show ip route
show interfaces status
```

- 判定提示：此组命令取证的是「安全通信网络-网络架构」，非设备本体条款，
  判定依据为拓扑图 + 本组输出 + 访谈。

## 版本适用性对照

| 核查项 | 支持版本下限 / 差异 | 不支持时的替代 |
|---|---|---|
| `security passwords min-length` | IOS 12.3(1)+ | 用 `service password-encryption` 与 `enable secret` 佐证，访谈补充 |
| `login block-for` | IOS 12.3(14)T+；IOS-XE 全系 | 无替代——不支持即无法在设备侧实现失败锁定，需依托 TACACS+/堡垒机 |
| `show login` / `show login failures` | 随 Login Block 特性提供 | `show logging \| include %SEC_LOGIN` |
| `ip ssh version 2` | IOS 12.2(15)T+（需含 crypto 特性集） | 无——不支持 SSHv2 则远程管理须改带外或加密隧道 |
| `archive log config` | IOS 12.3(4)T+ | TACACS+ 命令授权日志（AAA accounting） |
| `show etherchannel summary` | 全系（Catalyst/ISR） | `show interfaces port-channel 1` |
| IOS 与 IOS-XE | XE 上部分命令输出格式不同；Nexus（NX-OS）命令体系另计，不适用本文 | — |

## 测评项对照表

| 控制点 | 核查命令（Cisco） |
|---|---|
| 身份鉴别 a) | `show running-config \| include security passwords min-length\|service password-encryption\|username\|enable` |
| 身份鉴别 b) | `show login`、`show login failures`、`show running-config \| include exec-timeout` |
| 身份鉴别 c) | `show ip ssh`、`show running-config \| include transport input` |
| 访问控制 a)/d) | `show running-config \| include username\|privilege\|parser view`、`show privilege` |
| 访问控制 e)/f) | `show access-lists`、`show running-config \| include access-class` |
| 安全审计 a)/b) | `show logging`、`show running-config \| include logging\|service timestamps`、`show archive` |
| 安全审计 c) | `show logging`（日志主机）+ 日志服务器留存策略 |
| 时间同步 | `show ntp status`、`show ntp associations` |
| 入侵防范 b)/c) | `show ip sockets`、`show ip interface brief`、`show running-config \| include access-class` |
| 入侵防范 e) | `show version` + Cisco PSIRT 公告比对 |
| 传输保密性 | `show ip ssh`、`show snmp community`、`show snmp user` |
| 网络架构 | `show cdp neighbors`、`show etherchannel summary`、`show standby`、`show ip ospf neighbor` |

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.2 安全通信网络、8.1.3 安全区域边界（承载边界功能时）与 8.1.4 安全计算环境（设备自身管理安全））：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- Cisco IOS Master Command List, All Releases（官方全版本命令索引）：[https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html)
- Cisco 官方技术支持门户：[https://www.cisco.com/c/en/us/support/index.html](https://www.cisco.com/c/en/us/support/index.html)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：Cisco IOS/IOS-XE 命令以 Cisco 官方《IOS Master Command List, All Releases》核验（核验日期 2026-09-02）。四处须留意：① `login block-for ... for ... attempts ...` 属**登录失败处理**的关键命令，仅在较新 IOS/IOS-XE 版本可用，旧版本须改用 AAA `login` 策略或依赖上位堡垒机，命令不支持时应核查替代措施而非直接判不符合；② 口令加密由全局 `service password-encryption`（弱加密 type 7）与 `enable secret`（type 5/8/9 强哈希）区分，仅启用前者不足以判定口令存储合规；③ SSH 须核查 `ip ssh version 2` 与 `crypto key` 模长（RSA 建议 2048 位以上），`show ip ssh` 与 `show running-config | include ssh` 须交叉验证；④ NX-OS 的命令上下文与 IOS 不同（如 `show run all`、角色 RBAC 体系），混用会报错，须先确认 `show version` 输出的系统类型。

## 关联文章

- 本板块相关篇：[14、H3C交换机测评命令](../14h3c交换机测评命令/)、[15、锐捷交换机测评命令](../15锐捷交换机测评命令/)、[17、网络架构技术名词说明](../17网络架构技术名词说明/)、[26、华为交换机测评命令](../26华为交换机测评命令/)、[34、Juniper交换机测评命令](../34juniper交换机测评命令/)、[40、常见工业交换机Web默认登录方式核查](../40常见工业交换机web默认登录方式核查/)
- [思科网络设备安全配置命令（加固）](../../../reinforce/网络设备/02思科网络设备安全配置命令/)
- [常见交换机加固（多厂商通用）](../../../reinforce/网络设备/10常见交换机加固/)
- [锐捷交换机测评命令（IOS 系对照）](../15锐捷交换机测评命令/)
- [网络安全区域访问控制策略设置原则](../../../reinforce/网络设备/01网络安全区域访问控制策略设置原则/)
- [网络设备核查脚本目录](../网络设备核查脚本/)
- 板块目录：[网络设备](/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险判定口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
