# 02、思科网络设备安全配置命令

> Cisco IOS/IOS-XE 交换机等保三级安全加固命令：enable secret 与 service password-encryption、privilege level 分级多用户、console/vty 线路保护与 access-class、AAA + TACACS+ 认证授权计费、关闭 pad/finger/http/cdp 等服务、SSHv2 与 RSA 2048、SNMPv3 替代 v1/v2c、NTP 认证、logging host 与 archive log config 配置变更审计、login block-for 登录失败锁定，每节附 show 验证命令与测评项对照表。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：Cisco IOS / IOS-XE 交换机（含三层交换机）等保三级安全加固的**可执行命令集**：按访问控制、服务收敛、SSH、SNMPv3、NTP、日志审计、登录失败处理与口令策略分节，每节给出配置命令与 `show` 验证命令，并附测评项对照表。
>
> 适用版本：Cisco IOS 15.x / IOS-XE（12.x 命令基本兼容，个别命令名有差异）。
> 版本适用性：命令适用于 IOS 12.4/15.x 全系与 IOS-XE 16/17。已核实的引入下限：`security passwords min-length` 需 12.3(1)+、`login block-for`/`login quiet-mode` 需 12.3(14)T+；12.2 及更早的存量设备应优先计划升级。
> 配套文章：[10、常见交换机加固](../10常见交换机加固/)（通用基线与三厂对照）、[06、华为交换机安全加固](../06华为交换机安全加固/)、[19、H3C交换机安全加固](../19h3c交换机安全加固/)。
>
> 使用说明：
>
> - 本文为**加固操作手册**：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 `save` 与 `copy running-config`／`backup startup-configuration`，主机备份 `/etc`、注册表与关键业务数据），并准备**可执行的回滚预案**。
> - 先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 `password-control enable`、Linux 未对存量账户 `chage`、Windows 未 `gpupdate /force`）。
> - 示例中的地址、账户名、口令、路径均为演示值（如 `PleaseChange@123`、`192.168.10.20`、`admin123`），现场须替换为符合本单位口令策略与网络规划的真实值，**严禁直接沿用文中示例口令**；对外发布或归档时须对个人信息与内网管理地址脱敏。
> - 命令不存在、视图名或参数与本文不一致时，先用 `display version` / `show version` / `winver` 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；**版本差异不得直接作为「无法整改」的结论**，须给出替代措施并评估其实际效果。
> - 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。
> - 加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。

## 一、交换机访问控制安全配置

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（设备自身管理安全）；承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)
>
> **加固要点**：按权限级别分配账户并实现管理权限分离、默认账户已改名或删除、无多余与共享账户、VTY/Console 已绑定 ACL 限制管理来源、关闭未用端口与未用服务、配置了基于角色的授权 → 符合；有权限分级但 VTY 未限制来源、存在共享账户 → 部分符合；VTY 无 ACL 且无权限分级、任意来源可尝试登录 → 不符合。承载边界访问控制功能时，另需核查 8.1.3.2 的策略粒度与默认拒绝。
>
> **验证方法**：账户与权限级别对照表、VTY/Console 线路配置与 ACL 绑定输出、管理来源限制与拒绝实测、端口与服务开关状态、访问控制策略文档与变更记录、边界 ACL 或安全策略截图（若承载边界功能）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


VTY 线路未绑定 ACL 且管理面对全网开放，或全部运维人员共用同一高权限账户、未实现管理职责分离，属高风险线索；未用端口未关闭且无端口安全，接入侧可任意私接设备时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


### 01、特权模式密码采用加密方式

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、8.1.4.8 数据保密性 a)（配置与口令文件中不得出现明文鉴别信息）
>
> **加固要点**：配置与口令文件中不得出现明文鉴别信息：设备侧使用 `enable secret` / `password cipher` / `irreversible-cipher`，并开启 `service password-encryption`（注意其为**可逆弱加密**，只防肩窥，不能替代 secret）；主机侧确认 `/etc/shadow` 使用 SHA-512（散列前缀 `$6$`）而非 DES/MD5，Windows 侧禁用 LM/NTLMv1 存储并按需启用 SYSKEY/凭据保护。含密文口令的配置备份仍属敏感数据，须限制存放位置与访问权限。
>
> **验证方法**：`show running-config` / `display current-configuration` 全量回显中检索是否存在明文口令；主机侧 `grep ENCRYPT_METHOD /etc/login.defs`、`head -2 /etc/shadow` 查看散列前缀，Windows `Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Control\Lsa` 核查 `NoLMHash`、`LmCompatibilityLevel`；导出配置备份核查其存放位置与权限。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


配置文件或口令文件中存在明文鉴别信息（`enable password`、`password simple`、`/etc/shadow` 使用 DES/MD5 散列、Windows 启用 LM 散列），或含明文口令的配置备份随意存放于共享目录与个人终端，按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```text
switch(config)# enable secret 5 pass_string
```

其中 `0` 表示后续为未加密密码，`5` 表示后续为 MD5 加密的 secret。建议不要使用 `enable password pass_string`（该方式默认明文存储于 running-config）。

### 02、明文密码自动加密隐藏

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、8.1.4.8 数据保密性 a)（配置与口令文件中不得出现明文鉴别信息）

```text
switch(config)# service password-encryption
```

### 03、权限分级管理与多用户

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（设备自身管理安全）；承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)

Cisco privilege level 分为 0~15 级，级别越高权限越大。建议按职责建立多用户并分配不同级别：

```text
switch(config)# enable secret level 7 5 pass_string7      ! 7 级用户进入特权模式的密码
switch(config)# enable secret 5 pass_string15              ! 15 级用户进入特权模式的密码
switch(config)# username userA privilege 7 secret 5 pass_userA
switch(config)# username userB privilege 15 secret 5 pass_userB
switch(config)# privilege exec level 7 show running-config ! 限定 7 级可用命令示例
```

### 04、本地 console 口访问安全配置

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（设备自身管理安全）
>
> **加固要点**：本地账户唯一且非默认口令、启用 AAA 并优先对接统一认证（TACACS+/RADIUS，本地作为回落）、口令复杂度与有效期已配置且密文存储、登录失败锁定与会话超时已启用、远程管理仅开放 SSH/HTTPS 且禁用 Telnet/HTTP；三级另需核查两种及以上鉴别技术组合 → 全部满足为符合；仅有本地账户与复杂度但无失败锁定或超时、或 AAA 未对接 → 部分符合；Telnet 明文管理、存在空口令或默认口令账户 → 不符合（高风险）。
>
> **验证方法**：账户与权限级别清单截图、AAA 方案与服务器对接配置、口令策略与加密存储方式配置、失败锁定与超时参数、SSH/HTTPS 版本与算法套件配置、Telnet/HTTP 服务状态输出、统一认证平台侧对接记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


网络设备启用 Telnet 或 HTTP 明文管理、存在空口令或沿用出厂默认口令账户（`admin/admin`、`cisco/cisco`、`huawei`、`h3c`、`root` 等），或 Console 口无鉴别时，按《高风险判定指引》可直接判高风险；SNMP 使用默认团体名（`public`/`private`）且可写时同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```text
switch(config)# line console 0
switch(config-line)# exec-timeout 5 0        ! 空闲超时 5 分 0 秒自动退出
switch(config-line)# logging synchronous     ! 日志弹出时回车换行，保持命令输入连续可见
switch(config-line)# password 7 pass_string  ! 方式(1) 本地认证：设置加密密码
switch(config-line)# login                   ! 启用登录验证
```

方式(2) 本地 AAA 认证：

```text
switch(config)# aaa new-model
switch(config)# aaa authentication login console-in group acsserver local enable
switch(config)# line console 0
switch(config-line)# login authentication console-in
```

认证列表 `console-in` 优先级依次为：ACS Server（TACACS+ 服务器组）→ 本地用户名密码 → enable 特权密码。

### 05、远程 vty 访问控制安全配置

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（设备自身管理安全）；承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)

```text
switch(config)# access-list 18 permit host x.x.x.x          ! 标准 ACL 定义可远程管理的 PC
switch(config)# aaa authentication login vty-in group acsserver local enable
switch(config)# aaa authorization commands 7 vty-in group acsserver local if-authenticated
switch(config)# aaa authorization commands 15 vty-in group acsserver local if-authenticated
switch(config)# line vty 0 15
switch(config-line)# access-class 18 in                     ! 调用 ACL 限制登录源
switch(config-line)# exec-timeout 5 0
switch(config-line)# authorization commands 7 vty-in        ! 调用授权列表
switch(config-line)# authorization commands 15 vty-in
switch(config-line)# logging synchronous
switch(config-line)# login authentication vty-in
switch(config-line)# transport input ssh                    ! Telnet 明文不安全，仅允许 SSH
```

### 06、AAA 安全配置（TACACS+ 服务器组）

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（设备自身管理安全）

```text
switch(config)# aaa group server tacacs+ acsserver
switch(config-sg-tacacs+)# server x.x.x.x                   ! 服务器组成员
switch(config-sg-tacacs+)# server x.x.x.x
switch(config-sg-tacacs+)# exit
switch(config)# tacacs-server key pass_string               ! 与 TACACS+ 服务器通信的共享密钥
```

## 二、交换机网络服务安全配置

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)（设备自身）；承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)
>
> **加固要点**：关闭未用服务（Telnet、FTP、HTTP 管理面按需、SNMP v1/v2c、LLDP/CDP 按需）、启用端口安全与 DHCP Snooping/DAI/ARP 检测、配置 CPU 保护与攻击防范策略、管理面 ACL 限制来源、软件版本无已知高危漏洞并及时升级、具备配置回滚能力 → 符合；部分措施到位（如启用端口安全但未做 DHCP Snooping、有版本记录无漏扫闭环）→ 部分符合；管理服务对全网开放、无任何攻击防范策略、存在已知高危漏洞未修补 → 不符合（高风险）。
>
> **验证方法**：服务开关与端口状态输出、端口安全/DHCP Snooping/DAI 配置、攻击防范与 CPU 保护策略、管理面 ACL、版本与补丁升级记录、漏扫报告与整改工单、上位 IPS/NDR 针对本设备的告警。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


存在已知高危漏洞未修补（含已停止官方支持的型号与版本），或未启用任何攻击防范策略（无 CPU 保护、无 DHCP Snooping/DAI、无端口安全）导致设备可被作为攻击跳板，属高风险；管理端口对互联网开放时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


禁用不需要的各种服务协议，减少攻击面：

```text
switch(config)# no service pad
switch(config)# no service finger
switch(config)# no service tcp-small-servers
switch(config)# no service udp-small-servers
switch(config)# no service config
switch(config)# no service ftp
switch(config)# no ip http server
switch(config)# no ip http secure-server   ! 关闭 http/https 远程 web 管理，Cisco 交换机默认是启用的
switch(config)# no cdp run                 ! 全局关闭 CDP（发现协议会泄露设备信息）
```

## 三、SSH 远程管理配置

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理时防止鉴别信息在传输中被窃听）、8.1.2.2 通信传输 a)b)
>
> **加固要点**：远程管理一律走加密通道：设备侧仅放行 SSHv2/HTTPS 并关闭 Telnet/HTTP，RSA 密钥长度不低于 2048 位、禁用 CBC 模式与 3DES 等弱算法；主机侧禁用 Telnet/FTP，SSH 关闭 root 直接登录、优先密钥认证并按需启用「口令 + 密钥」双因素，RDP 启用 NLA 与 TLS 并把来源限制到管理网段或堡垒机。管理通道加密后仍须用 ACL/防火墙收敛来源——加密只解决窃听，不解决越权访问。
>
> **验证方法**：设备侧 `show ip ssh` / `display ssh server status` 确认版本与算法，`show running-config | section line vty` 确认 `transport input ssh`；主机侧 `sshd -T | grep -Ei "permitrootlogin|ciphers|macs|kexs"`、`ss -tlnp` 确认无 23/21 监听，Windows `Get-ItemProperty` 核查 RDP 的 NLA（`UserAuthentication`）与端口；从非管理网段发起连接实测被拒；必要时抓包确认无明文口令。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


仍启用 Telnet/HTTP 明文管理，或 SSH 允许 root/Administrator 直接远程登录且使用弱口令，导致鉴别信息可被嗅探还原或管理入口可被爆破，按《高风险判定指引》可直接判高风险；管理端口未经边界限制直接对互联网开放时同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```text
switch(config)# hostname switch
switch(config)# ip domain-name example.com
switch(config)# crypto key generate rsa modulus 2048    ! RSA 密钥 ≥2048 位
switch(config)# ip ssh version 2                        ! 仅使用 SSHv2
switch(config)# ip ssh time-out 60
switch(config)# ip ssh authentication-retries 3
switch(config)# line vty 0 15
switch(config-line)# transport input ssh                ! 配合第一节 05 项
```

验证：`show ip ssh`，预期 `SSH Enabled - version 2.0`。

## 四、SNMP 安全配置

> **对应控制点**：非独立控制点；SNMP v1/v2c 明文团体名对应 8.1.4.1 c) 鉴别信息传输保密与 8.1.4.8 a) 数据保密性，SNMP 用户与权限变更纳入 8.1.4.3 安全审计
>
> **加固要点**：停用 SNMP v1/v2c 与默认/弱团体名（`public`/`private`），改用 SNMPv3 并启用认证加密（auth sha、priv aes-128 及以上）；SNMP 用户按最小权限分配只读视图，管理来源用 ACL 限制到网管地址；已不使用 SNMP 时直接关闭该服务。仅删除团体名而未创建 v3 用户会导致网管采集断裂，须与运维确认后再实施。
>
> **验证方法**：`show snmp` / `display snmp-agent community`（应无 v1/v2c 团体名）、`show snmp user` / `display snmp-agent usm-user`；用 `snmpwalk -v3 -l authPriv` 实测可读、用 v2c 携带原团体名实测被拒；网管侧确认采集正常。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


SNMP v1/v2c 使用默认团体名 `public`/`private` 且开放 RW 权限，攻击者可读取全量配置甚至下发变更，按《高风险判定指引》可直接判高风险；仅停用 v2c 而未部署 v3 认证加密导致网管失控，须同时评估运维影响。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


禁用 v1/v2c 或默认团体字，启用 SNMPv3（鉴别 + 加密）：

```text
switch(config)# no snmp-server community public RO      ! 清理默认/弱团体字
switch(config)# no snmp-server community private RW
switch(config)# snmp-server view allview iso included
switch(config)# snmp-server group v3group v3 priv read allview
switch(config)# snmp-server user v3user v3group v3 auth sha authpass priv aes 128 privpass
```

验证：`show snmp user`、`show snmp group`，预期仅存在 v3 组与用户。

## 五、NTP 时间同步

> **对应控制点**：非独立控制点；支撑 8.1.4.3 安全审计 b)（审计记录应包含事件的日期和时间）与全网日志时间可关联
>
> **加固要点**：全网设备与主机指向同一时钟源（内部 NTP 服务器，无外网出口时自建 stratum 源），并启用 NTP 认证防止时间被伪造；偏差控制在秒级、时区统一。设备不具备 NTP 能力或现场无法部署时，须在报告中写明并说明日志时间不可关联的影响，不得以手工设置时钟（`clock datetime`）替代长期方案。
>
> **验证方法**：`show ntp status` / `show ntp associations`、`display ntp-service status`、`chronyc tracking` / `ntpq -p`、Windows `w32tm /query /status`；比对设备日志时间戳与真实时间、与上位日志审计系统的接收时间是否一致；核查 NTP 认证密钥配置。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


全网无统一时钟源导致日志时间戳不可信、无法与上位告警和审计记录关联，安全事件溯源链条断裂时，按高风险线索记录（多与安全审计不符合项合并判定）。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```text
switch(config)# ntp server 192.168.10.1                 ! 指向上级/园区 NTP 服务器
switch(config)# ntp authenticate
switch(config)# ntp authentication-key 1 md5 ntpkey
switch(config)# ntp trusted-key 1
switch(config)# ntp server 192.168.10.1 key 1           ! 带鉴权的 NTP
```

验证：`show ntp status`、`show ntp associations`，预期时钟同步且日志时间戳正确。

## 六、日志与审计

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)（设备自身）；承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)
>
> **加固要点**：日志功能已启用、日志缓冲区容量合理、已配置日志主机/syslog 外发、日志级别覆盖登录注销与配置变更等重要事件、时间同步准确（NTP 且已启用认证）、审计记录留存不少于 6 个月并受保护、SNMP 未使用 v1/v2c 明文团体名 → 符合；已开日志但未外发、级别过低（仅 emergencies）、时间未同步、SNMP 用默认团体名 → 部分符合；日志完全未启用或无外发且留存不足 → 不符合（高风险）。
>
> **验证方法**：日志开关与级别配置、缓冲区与日志主机配置输出、syslog 收端（日志审计系统/SOC）接收记录截图、NTP 配置与同步状态输出、SNMP 版本与团体名或用户配置、登录与配置变更日志抽样（脱敏）、留存周期核查记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


设备日志未启用或未外发至日志主机/日志审计系统，或日志留存明显不足 6 个月且设备本地缓冲区已被覆盖，属高风险；NTP 未同步导致日志时间不可信、无法与上位告警关联时按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```text
switch(config)# service timestamps log datetime msec localtime show-timezone
switch(config)# logging on
switch(config)# logging host 192.168.10.20              ! 集中日志服务器（留存 ≥6 个月）
switch(config)# logging trap informational              ! 级别 6，涵盖登录/配置变更等
switch(config)# aaa accounting exec default start-stop group acsserver
switch(config)# aaa accounting commands 7 default start-stop group acsserver
switch(config)# aaa accounting commands 15 default start-stop group acsserver
switch(config)# archive
switch(config-archive)# log config
switch(config-archive-log-cfg)# logging enable          ! 记录配置变更
```

验证：`show logging`、`show archive log config all`，预期日志服务器可达、配置变更被记录。

## 七、登录失败处理与口令策略

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 b)（提供登录失败处理功能，限制非法登录次数）
>
> **加固要点**：配置并启用「连续失败 N 次锁定 M 分钟」，N 建议 3~5 次、M 建议 10~30 分钟，且**必须覆盖最高权限账户**（root / Administrator / super / privilege 15）；同时保留紧急恢复通道（Console 口本地登录或带外管理口），避免锁定策略把运维人员一并锁在门外。Linux 按版本选择 pam_tally2（CentOS/RHEL 7 及更早）或 pam_faillock（RHEL 8+/麒麟 V10/openEuler），两套机制不可混配；Windows 须同时设置「账户锁定阈值」「锁定时间」「重置计数器」三项，仅设阈值不设计时器不生效。
>
> **验证方法**：配置回显（`grep -E "tally2|faillock" /etc/pam.d/*`、`display current-configuration | include wrong-password`、`secpol.msc` 账户锁定策略截图）+ 一次真实失败登录实测：连续输错至阈值后确认账户被锁定、锁定计时生效、`pam_tally2 -u` / `faillock --user` / `display password-control blacklist` 能查到计数，并验证解锁命令可用；实测记录须含时间、操作人与被锁账户。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


管理入口未配置任何登录失败处理措施且管理面对全网或互联网开放，可被无限次口令猜测时，按高风险线索记录；锁定策略未覆盖最高权限账户（root/Administrator/super/level-15），或未保留 Console/带外恢复通道导致锁定即失联，同样记录为高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


```text
switch(config)# security passwords min-length 8         ! 口令最小长度
switch(config)# login block-for 120 attempts 3 within 60 ! 60 秒内失败 3 次，静默 120 秒
switch(config)# login quiet-mode access-class 18        ! 静默期仅允许管理地址访问
switch(config)# banner motd #Authorized access only!#   ! 登录告示
```

验证：`show login`、`show login failures`。

## 八、验证命令汇总

```text
show running-config                       ! 全量配置核查
show running-config | section line vty    ! vty 线路配置
show ip ssh                               ! SSH 状态与版本
show snmp user                            ! SNMPv3 用户
show ntp status                           ! NTP 同步状态
show logging                              ! 日志配置与缓冲
show login                                ! 登录失败处理状态
show users                                ! 当前登录用户
```

## 测评项对照表

| 控制点（GB/T 22239-2019） | 对应章节 |
| --- | --- |
| 身份鉴别：标识唯一性、复杂度与定期更换 | 一、03/04；七 |
| 身份鉴别：登录失败处理 | 七 |
| 身份鉴别：远程管理防窃听（SSH 替代 Telnet） | 一、05；三 |
| 访问控制：账户权限分配与最小化 | 一、03/05 |
| 安全审计：审计覆盖与记录 | 一、06；六 |
| 安全审计：时间同步（保证记录时间准确） | 五 |
| 入侵防范：关闭不必要的服务与端口 | 二、四 |
| 通信传输：鉴别信息加密传输 | 三 |

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境各控制点（网络设备自身管理安全）；承载边界功能时另涉 8.1.3 安全区域边界）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- Cisco IOS Master Command List, All Releases（官方全版本命令索引）：[https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html)
- Cisco 官方技术支持门户（Security Configuration Guide 检索）：[https://www.cisco.com/c/en/us/support/index.html](https://www.cisco.com/c/en/us/support/index.html)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：Cisco IOS/IOS-XE 命令以 Cisco IOS Master Command List（官方全版本命令索引）核验（核验日期 2026-09-02）。五处须留意：① `enable secret` 前的散列类型编号含义不同——`0` 明文、`5` MD5（已不推荐）、`8` PBKDF2-SHA256、`9` scrypt，新平台应使用 `enable algorithm-type scrypt secret`，配置后以 `show running-config` 核验实际算法；② `service password-encryption` 为**可逆的 type 7 弱加密**，只防肩窥，不能替代 `secret`，且不影响已用 secret 存储的口令；③ `login block-for`/`login quiet-mode access-class` 与 `security passwords min-length` 存在版本下限（文中已标注），存量老版本设备命令报错时应先规划升级，不得据命令缺失直接判不符合；④ `no ip http secure-server` 会一并关闭 HTTPS 管理面，若运维依赖 Web 管理，应改为保留 HTTPS 并配置 `ip http authentication aaa` 与管理源 ACL，而非直接关闭；⑤ AAA 相关命令须在 `aaa new-model` 之后配置，顺序错误或认证列表指向不可达服务器会导致全员无法登录，实施时务必保留 Console 通道并先在测试设备验证。

## 关联文章

- 本板块相关篇：[06、华为交换机安全加固](../06华为交换机安全加固/)、[10、常见交换机加固基线与三厂命令对照](../10常见交换机加固/)、[19、H3C交换机安全加固](../19h3c交换机安全加固/)、[01、网络安全区域访问控制策略设置原则](../01网络安全区域访问控制策略设置原则/)
- [思科交换机测评命令（现场取证）](../../../gradeprotection/网络设备/24思科交换机测评命令/)
- [Cisco 交换机核查脚本](../../../gradeprotection/网络设备/网络设备核查脚本/cisco/)
- [Cisco 防火墙核查脚本（边界策略）](../../../gradeprotection/安全设备/防火墙核查脚本/cisco防火墙/)
- 板块目录：[网络设备](/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/)
- 通用加固方案：[17、加固方案总纲](../../其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../其他系统或设备/16安全评估加固记录表3.0/)
- 高风险判定口径：[22、高风险判定指引与加固对照表](../../其他系统或设备/22高风险判定指引与加固对照表/)
