网络设备

网络设备加固手册:交换机、路由器等保整改加固命令与基线配置。

交换机与网络设备的口令策略、登录失败处理、SSH、日志与端口收敛加固。10、常见交换机加固 为通用基线与三厂命令对照;厂商专篇:02、思科网络设备安全配置命令、06、华为交换机安全加固、19、H3C交换机安全加固;边界策略设置原则见 01、网络安全区域访问控制策略设置原则。

安全设备通用基线:29、安全设备通用加固(WAF/IDS-IPS/VPN/日志审计/数据库审计/漏扫/堡垒机共用的账户治理、管理面收敛、SNMPv3、日志外送留存、防护策略有效性、HA 与备份——控制台通用口径,不收录厂商私有 CLI)。堡垒机专项:31、堡垒机加固(运维/资产账户分离与口令托管改密、命令过滤与录像防删改、MFA、JumpServer 可核验命令双轨:jmsctl.sh、默认账户改密、端口表 2222/5525、备份恢复)。


29、安全设备通用加固

等保2.0三级安全设备跨厂商通用加固基线:覆盖 WAF、IDS/IPS、VPN 网关、日志审计、数据库审计、漏洞扫描、堡垒机、上网行为管理等安全设备,刻意不收录厂商私有 CLI,全部以 Web 控制台/管理界面前后对照与通用核查口径落笔,按固件与特征库更新、默认账户与口令治理、口令策略与登录失败处理、管理面收敛、日志审计与时间同步、防护策略有效性、高可用与备份、剩余信息与退役、版本差异速查九节组织,每节给出对应控制点、加固要点、界面操作、验证方法与预期现象,供整改实施与复测取证使用。

31、堡垒机加固

堡垒机(运维安全审计系统)等保2.0三级加固手册:覆盖绿盟、启明星辰、深信服、奇安信、齐治等硬件堡垒机与开源 JumpServer,采用控制台核查项与 JumpServer 官方文档可核验命令双轨表述,按版本与补丁、默认账户与三权分立、口令策略与登录失败处理、双因素鉴别、管理面与网络收敛、运维通道与授权模型、审计完整性与留存、高可用与备份、剩余信息保护、个人信息保护、JumpServer 专项、版本差异与云堡垒机边界十二节组织,每节给出对应控制点、加固要点、操作方法与验证方法,重点落实运维账户与目标资产账户分离、会话录像回放、高危命令拦截与托管口令库保密等堡垒机特有控制点。

19、H3C交换机安全加固

H3C Comware V7 交换机等保三级安全加固:password-control enable 全局开关(最易遗漏)、aging/length/composition/history/update-interval 口令策略、login-attempt exceed lock 与 blacklist 登录失败处理、local-user class manage 与 authorization-attribute user-role 账户授权、vty idle-timeout 会话超时、ssh server enable 与 protocol inbound ssh、acl basic 2001 inbound 管理源限制、info-center loghost 与 ntp-service、snmp-agent v3、undo telnet/ftp/ip http 服务收敛,含 display 验证命令与 V5/V7/V9 版本对照表。

01、网络安全区域访问控制策略设置原则

网络安全区域划分与访问控制策略设置原则:策略新增变更前的四确认流程、八类安全区域(核心交换区/DMZ/移动互联网接入区/专网接入区/共享交换区/安全管理区/业务服务器区/业务终端区)及其互通基线矩阵、默认拒绝与最小化授权、精确匹配到端口与应用、防欺骗策略优先的策略排序方法、零命中与 Any 条件策略的九项定期审计、七类常见不符合项与五步策略梳理落地流程。

02、思科网络设备安全配置命令

Cisco IOS/IOS-XE 交换机等保三级安全加固命令:enable secret 与 service password-encryption、privilege level 分级多用户、console/vty 线路保护与 access-class、AAA + TACACS+ 认证授权计费、关闭 pad/finger/http/cdp 等服务、SSHv2 与 RSA 2048、SNMPv3 替代 v1/v2c、NTP 认证、logging host 与 archive log config 配置变更审计、login block-for 登录失败锁定,每节附 show 验证命令与测评项对照表。

06、华为交换机安全加固

华为 S 系列交换机(VRP V200R003~V600)等保三级安全加固:local-user irreversible-cipher 密文口令、privilege level 权限分级与 idle-timeout、undo telnet/ftp/http server 关闭不安全服务、stelnet server enable 与 protocol inbound ssh、set password min-length 与 local-aaa-user wrong-password 登录失败锁定、acl 2005 inbound 限制管理源、info-center loghost 与 ntp-service 时间同步、snmp-agent v3 替代 v1/v2c、未用端口 shutdown,含 display 验证命令与测评项对照表。

10、常见交换机加固基线与三厂命令对照

常见交换机安全加固基线与三厂命令对照:按身份鉴别(口令密文存储、复杂度与老化、登录失败处理、会话超时、账户唯一性)、访问控制(特权分级、管理地址 ACL、关闭明文管理、端口收敛)、安全审计(日志外发与留存、命令级审计、时间同步)、入侵防范(关闭多余服务、SNMPv3、版本维护)、网络架构(VLAN 与管理网分离)列出核查项与符合判定标准,并给出 Cisco IOS / 华为 VRP / H3C Comware V7 的关键命令对照与六步加固流程。