34、Juniper交换机测评命令

Juniper 交换机三级等保现场测评命令:基础信息与版本识别、身份鉴别(system login/AAA/RADIUS/TACACS+/SSH)、访问控制(login class 与 filter 限制管理来源)、安全审计(syslog/NTP/SNMP)、入侵防范与网络服务、传输保密与配置备份(commit/rollback/archive)、网络架构与冗余(VRRP/MC-LAG/堆叠),附版本适用性对照表与测评项对照表。

定位:Juniper Junos(EX/QFX/MX/SRX)等保测评核查命令速查,按控制点分组,命令全部为只读 show,现场可直接执行取证。 配套核查脚本:网络设备核查脚本 · Juniper(含示例输出与预期证据,本文为其命令索引与补充);同子栏:14、H3C交换机命令15、锐捷交换机命令24、思科交换机命令26、华为交换机命令。 配套加固:10、常见交换机加固01、网络安全区域访问控制策略设置原则;高风险口径:22、高风险判定指引与加固对照表。 适用版本:Junos 15.1~23.x(EX 系列接入交换机、QFX、MX、SRX);配置类命令用 show configuration ... 而非 show system ...,版本差异见文末对照表。

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

一、基础信息与版本识别

对应控制点:非独立控制点(测评对象与资产确认);型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)

判定要点:本节为测评对象确认,不单独出结论;设备型号、软件版本与补丁、部署位置(核心/汇聚/接入/边界)、板卡与链路冗余、承载 VLAN 与管理 IP 未取全时,后续控制点与「不适用」结论均无法成立,应先补齐再进入核查。

取证要求display/show version 回显截图、设备位置与拓扑图、板卡与电源冗余状态输出、接口与 VLAN 清单、管理 IP 与带外管理方式说明、资产台账条目。

核查命令

show version
show version detail                         # 完整版本与构建信息
show chassis hardware                       # 硬件模块与序列号
show chassis routing-engine                 # CPU/内存/温度/在线时长
show configuration | display set | no-more  # 全量配置(set 形式,便于检索)
show interfaces terse                       # 接口状态摘要
show route summary
show system uptime
  • 核查要点:Junos 版本、硬件清单与序列号、管理地址与业务地址、接口 up/down、路由规模;
  • 判定提示:配置检索统一用 show configuration | display set | match <关键字>, 这是 Junos 最通用、最不怕版本差异的取证方式;
  • 证据留存:show versionshow chassis hardwareshow interfaces terse 截图。

二、身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理安全)

判定要点:本地账户唯一且非默认口令、启用 AAA 并优先对接统一认证(TACACS+/RADIUS,本地作为回落)、口令复杂度与有效期已配置且密文存储、登录失败锁定与会话超时已启用、远程管理仅开放 SSH/HTTPS 且禁用 Telnet/HTTP;三级另需核查两种及以上鉴别技术组合 → 全部满足为符合;仅有本地账户与复杂度但无失败锁定或超时、或 AAA 未对接 → 部分符合;Telnet 明文管理、存在空口令或默认口令账户 → 不符合(高风险)。

取证要求:账户与权限级别清单截图、AAA 方案与服务器对接配置、口令策略与加密存储方式配置、失败锁定与超时参数、SSH/HTTPS 版本与算法套件配置、Telnet/HTTP 服务状态输出、统一认证平台侧对接记录。

2.1 认证方式、账户与权限

核查命令

show configuration system login             # 用户、class(权限类)、认证方式
show configuration system authentication-order   # 认证顺序(password/radius/tacplus)
show configuration system root-authentication    # root 认证方式
show system users                           # 当前登录用户与来源
show configuration system radius-server
show configuration system tacplus-server
  • 核查要点:
    1. 是否为每人建独立账户(禁用 root 直接远程登录,改为普通用户 + super-user class);
    2. class 是否区分只读(read-only)、运维(super-user)、审计;
    3. 是否对接 RADIUS/TACACS+;
    4. root-authentication 若为 encrypted-password 需确认非弱口令,若为 plain-text-password 则配置中以密文呈现;
  • 判定提示:多人共用 root 或单一 super-user 账户 → 访问控制 a)/d) 判不符合。

2.2 口令策略与复杂度

核查命令

show configuration system login             # 用户认证条目(encrypted-password / ssh-key)
show configuration system login password    # 口令复杂度策略(如已配置)
show configuration system login retry-options
  • 核查要点:
    • Junos 的口令复杂度由 system login password 层级下的 minimum-lengthminimum-changesminimum-character-changes 等控制;未配置时依赖管理员自觉,现场须从配置中确认
    • 用户口令一律应为 encrypted-password(Junos 默认以 $6$/$5$ 等哈希呈现), 出现 plain-text-password 配置行说明口令以可逆方式保存;
  • 判定提示:无口令复杂度策略且无 AAA 侧策略 → 身份鉴别 a) 部分符合; 明文/可逆口令 → 数据保密性 b) 不符合。

2.3 登录失败处理与会话超时

核查命令

show configuration system login retry-options
show system login lockout                    # 当前被锁定的账户(Junos 12.3+)
show configuration system services ssh       # SSH 服务与超时相关配置
show configuration system login class        # 各 class 的 idle-timeout
retry-options 推荐配置形态
set system login retry-options backoff-threshold 3
set system login retry-options backoff-factor 5
set system login retry-options tries-before-disconnect 3
set system login retry-options lockout-period 5

backoff-threshold 表示达到该失败次数后开始退避,达到 tries-before-disconnect 次断开连接, lockout-period 为锁定时长(单位:分钟)。

  • 判定提示:
    • 符合retry-options 已配置(失败锁定)+ class 或 SSH 侧配置 idle-timeout
    • 部分符合:仅配其一;
    • 不符合retry-options 未配置(Junos 默认无失败锁定)。

2.4 远程管理传输保护

核查命令

show configuration system services           # ssh / telnet / netconf / web-management 开关
show configuration system services ssh        # SSH 协议版本与认证方式
show configuration system services web-management
  • 判定提示:system services telnet 存在 → 传输保密性判不符合(明文口令可被抓包复现); Web 管理口未启用 HTTPS(web-management https)而为 http → 同样判不符合; 推荐关闭 telnetnetconf ssh 保留、web-management https 配置有效证书。

三、访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理安全);承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)

判定要点:按权限级别分配账户并实现管理权限分离、默认账户已改名或删除、无多余与共享账户、VTY/Console 已绑定 ACL 限制管理来源、关闭未用端口与未用服务、配置了基于角色的授权 → 符合;有权限分级但 VTY 未限制来源、存在共享账户 → 部分符合;VTY 无 ACL 且无权限分级、任意来源可尝试登录 → 不符合。承载边界访问控制功能时,另需核查 8.1.3.2 的策略粒度与默认拒绝。

取证要求:账户与权限级别对照表、VTY/Console 线路配置与 ACL 绑定输出、管理来源限制与拒绝实测、端口与服务开关状态、访问控制策略文档与变更记录、边界 ACL 或安全策略截图(若承载边界功能)。

核查命令

show configuration system login class        # 权限类定义与允许/拒绝的操作
show configuration system services ssh       # 是否限定来源(如与 firewall filter 配合)
show configuration firewall                  # firewall filter(Junos 的 ACL)
show configuration interfaces                # filter 在接口上的调用(input/output)
  • 核查要点:
    1. 是否存在默认账户、共享账户、长期未清理账户;
    2. 是否用 firewall filter 限定管理终端网段并在 lo0 接口调用(Junos 的 loopback filter 是 管理平面防护的标准做法,也是入侵防范 c) 的关键证据);
    3. class 是否区分只读、运维、审计;
  • 判定提示:未配置 lo0 filter 且无堡垒机/网络 ACL 兜底 → 入侵防范 c) 判不符合。

四、安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身);承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)

判定要点:日志功能已启用、日志缓冲区容量合理、已配置日志主机/syslog 外发、日志级别覆盖登录注销与配置变更等重要事件、时间同步准确(NTP 且已启用认证)、审计记录留存不少于 6 个月并受保护、SNMP 未使用 v1/v2c 明文团体名 → 符合;已开日志但未外发、级别过低(仅 emergencies)、时间未同步、SNMP 用默认团体名 → 部分符合;日志完全未启用或无外发且留存不足 → 不符合(高风险)。

取证要求:日志开关与级别配置、缓冲区与日志主机配置输出、syslog 收端(日志审计系统/SOC)接收记录截图、NTP 配置与同步状态输出、SNMP 版本与团体名或用户配置、登录与配置变更日志抽样(脱敏)、留存周期核查记录。

4.1 日志与日志主机

核查命令

show configuration system syslog             # syslog 配置:主机、级别、文件与归档
show log messages | last 200                 # 系统日志
show log interactive-commands                # 交互命令审计日志(如已配置)
show log <日志文件名>
  • 核查要点:
    1. 是否配置 system syslog host <日志服务器>留存 ≥6 个月的主要落地方式);
    2. 是否记录 interactive-commands any(管理员操作审计,Junos 需显式配置);
    3. 本地日志文件的 archivesize 配置;
  • 判定提示:仅本地日志、无日志主机且无第三方日志审计 → 安全审计 c) 判部分符合; 未配置 interactive-commands → 管理员操作无审计记录,安全审计 a) 部分符合。

4.2 时间同步

核查命令

show configuration system ntp
show ntp status
show ntp associations
show system uptime
  • 判定提示:NTP 未配置或未同步 → 审计记录时间不可溯源,安全审计 b) 至少部分符合。

4.3 SNMP 配置

核查命令

show configuration snmp                      # SNMP 总配置
show configuration snmp community            # v1/v2c 团体名
show configuration snmp v3                   # v3 用户与安全级别
  • 判定提示:启用 SNMP v1/v2c 且团体名为 public/private高风险 (鉴别信息明文 + 默认团体名),应改用 v3(usm + authentication/privacy)。

五、入侵防范与网络服务

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)

判定要点:关闭未用服务(Telnet、FTP、HTTP 管理面按需、SNMP v1/v2c、LLDP/CDP 按需)、启用端口安全与 DHCP Snooping/DAI/ARP 检测、配置 CPU 保护与攻击防范策略、管理面 ACL 限制来源、软件版本无已知高危漏洞并及时升级、具备配置回滚能力 → 符合;部分措施到位(如启用端口安全但未做 DHCP Snooping、有版本记录无漏扫闭环)→ 部分符合;管理服务对全网开放、无任何攻击防范策略、存在已知高危漏洞未修补 → 不符合(高风险)。

取证要求:服务开关与端口状态输出、端口安全/DHCP Snooping/DAI 配置、攻击防范与 CPU 保护策略、管理面 ACL、版本与补丁升级记录、漏扫报告与整改工单、上位 IPS/NDR 针对本设备的告警。

核查命令

show version                                 # 版本与补丁基线
show configuration system services           # 服务最小化核对
show system processes extensive
show interfaces terse                        # 闲置端口是否 disable
show ethernet-switching table                # MAC 表(EX 系列)
show arp
  • 核查要点:最小服务原则(关闭 telnet、未用的 netconf/http、xnm-clear-text 等)、 闲置端口 disable、版本是否处于 Juniper 已公告漏洞(Security Bulletin/PR)范围;
  • 判定提示:EX/QFX/MX 交换机不承载 IPSshow configuration security ips 不存在; SRX 的 IDP 用 show configuration security idp 核查。入侵防范 a)/b)/d) 对交换机本体通常判不适用, f) 通过日志主机告警实现。

六、传输保密与配置备份

对应控制点:GB/T 22239-2019 8.1.2.2 通信传输 a)b)、8.1.4.8 数据保密性 a)、8.1.4.9 数据备份恢复 a)(配置文件与系统镜像备份)

判定要点:管理通道采用 SSH v2/HTTPS 且算法套件不含已废弃算法、SNMP 采用 v3(认证加密)、路由协议邻居启用 MD5 或密钥链认证、配置文件与系统镜像有定期备份且备份文件受控存放(含异地或离线副本)、备份中含明文口令时已做加密与权限管控 → 符合;管理通道加密但 SNMP 仍为 v2c、或配置备份不定期、无异地副本 → 部分符合;管理通道明文、无任何配置备份 → 不符合。

取证要求:SSH/HTTPS 版本与算法套件输出、SNMP 版本与用户配置、路由协议认证配置、配置文件备份任务与产物清单(含时间戳)、备份存放位置与权限、恢复验证记录。

核查命令

show configuration system services ssh
show configuration system archival           # 配置归档(定时传送至归档服务器)
show configuration system services web-management
  • 核查要点:SSH 是否启用并限制协议版本;HTTPS 管理口是否配置有效证书; 是否配置 system archival configuration(配置文件定期归档);
  • 判定提示:网络设备无「磁盘加密」概念(show configuration system storage 无此配置层级), 存储保密性对交换机通常判不适用,重点落在配置文件的访问控制与归档备份。

七、网络架构与冗余

对应控制点:GB/T 22239-2019 8.1.2.1 网络架构 a)~e)(e) 通信线路、关键网络设备和关键计算设备的硬件冗余)

判定要点:关键网络设备具备硬件冗余(双主控/双电源/双风扇)、关键链路具备冗余并启用链路聚合或生成树保护、核心层具备状态同步或可实现快速切换、划分了安全区域并绘制拓扑 → 符合;有冗余架构但未做过切换演练、或仅电源冗余无主控冗余 → 部分符合;关键节点单设备单链路单电源且无冗余措施 → 不符合。

取证要求:设备硬件冗余状态输出(电源/主控/风扇)、链路聚合与生成树配置、堆叠或集群状态输出、切换演练记录、网络拓扑图与安全区域划分说明、带宽与业务峰值评估材料。

核查命令

show virtual-chassis                         # EX 系列虚拟机箱(堆叠)
show chassis cluster status                  # SRX 机箱集群
show lacp interfaces
show spanning-tree interface
show vrrp
show ospf neighbor
show route summary
  • 判定提示:此组命令取证的是「安全通信网络-网络架构」,非设备本体条款, 判定依据为拓扑图 + 本组输出 + 访谈。

版本适用性对照

核查项支持版本 / 差异不支持时的替代
show system login lockoutJunos 12.3+show configuration system login retry-options(看是否配置)
show configuration system login password需已配置复杂度策略;多数版本默认无—(未配置即视为无策略)
show log interactive-commands需先配置 set system syslog file interactive-commands interactive-commands any无——未配置即管理员操作无审计
show ethernet-switching tableEX/QFX 二层机型;MX/SRX 用 show bridge mac-tableshow arp
show virtual-chassisEX 系列;MX 用 show virtual-chassis(VC)或 MC-LAGshow chassis hardware
show chassis cluster status仅 SRX
运行态 vs 配置态设备状态用 show system/chassis/log,配置一律用 show configuration

测评项对照表

控制点核查命令(Junos)
身份鉴别 a)show configuration system loginshow configuration system login password
身份鉴别 b)show configuration system login retry-optionsshow system login lockoutshow configuration system login class(idle-timeout)
身份鉴别 c)show configuration system services(telnet/ssh/web-management)
访问控制 a)/d)show configuration system login(user/class)、show configuration system login class
访问控制 e)/f)show configuration firewallshow configuration interfaces(filter 调用,尤其 lo0)
安全审计 a)/b)show configuration system syslogshow log messagesshow log interactive-commands
安全审计 c)show configuration system syslog(host)+ 日志服务器留存策略
时间同步show configuration system ntpshow ntp associations
入侵防范 b)/c)show configuration system servicesshow interfaces terseshow configuration firewall(lo0 filter)
入侵防范 e)show version + Juniper Security Bulletin 比对
传输保密性show configuration system services sshshow configuration snmp v3
网络架构show virtual-chassisshow lacp interfacesshow vrrpshow ospf neighbor

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.2 安全通信网络、8.1.3 安全区域边界(承载边界功能时)与 8.1.4 安全计算环境(设备自身管理安全)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • Juniper Networks 官方站点(Support·文档检索):https://www.juniper.net/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:Juniper Junos 命令以设备实测回显与厂商公开文档口径核验(核验日期 2026-09-02)。四处须留意:① Juniper 官方文档需在其支持门户按产品与 Junos 版本检索,无跨版本稳定的公开直链,本文只引用官方站点入口,不虚构具体文档 URL;② Junos 的配置须用 show configuration | display set 导出为扁平命令形式留证,show configuration 的层次化输出不便比对;候选配置未 commit 时不生效,核查生效值须用 show configuration | compare 与运行态命令交叉验证;③ 口令策略在 set system login classset security password(部分版本为 set system login password)下配置,不同 Junos 主版本路径有差异,须以 show configuration system login 实测为准;④ Junos 的 rollback/archive 机制是配置备份核查的重点,须核查 set system archivefile list /config/juniper.conf.* 的实际留存数量与时间跨度。

关联文章