06、华为交换机安全加固

华为 S 系列交换机(VRP V200R003~V600)等保三级安全加固:local-user irreversible-cipher 密文口令、privilege level 权限分级与 idle-timeout、undo telnet/ftp/http server 关闭不安全服务、stelnet server enable 与 protocol inbound ssh、set password min-length 与 local-aaa-user wrong-password 登录失败锁定、acl 2005 inbound 限制管理源、info-center loghost 与 ntp-service 时间同步、snmp-agent v3 替代 v1/v2c、未用端口 shutdown,含 display 验证命令与测评项对照表。

定位:华为 S 系列交换机(VRP)等保三级安全加固手册:按本地用户与口令、Console 保护、服务收敛、SSH、口令策略与登录失败处理、ACL 限制管理源、日志与时间同步、SNMPv3、端口收敛分节,每节给出配置命令、display 验证命令与版本支持度提示。

适用版本:华为 S 系列 VRP V200R003~V200R022 与 V600 主干命令通用(以 S5700 系列验证)。local-aaa-user wrong-password 需 V200R003+;local-user x password expire 等口令有效期项各版本支持不一,文中已标注;执行前 display version 确认并在测试环境先行验证。 配套文章:19、H3C交换机安全加固02、思科网络设备安全配置命令10、常见交换机加固

AAA 是 Authentication(认证)、Authorization(授权)和 Accounting(计费)的简称:

  • 认证(Authentication):验证用户是否可以获得访问权,确定哪些用户可以访问网络;
  • 授权(Authorization):授权用户可以使用哪些服务;
  • 计费(Accounting):记录用户使用网络资源的情况。

使用说明:

  • 本文为加固操作手册:所有命令都会修改配置,可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置(设备 savecopy running-configbackup startup-configuration,主机备份 /etc、注册表与关键业务数据),并准备可执行的回滚预案
  • 先在测试环境或单台设备灰度验证,确认无业务影响后再批量推广;每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效(如 H3C 未 password-control enable、Linux 未对存量账户 chage、Windows 未 gpupdate /force)。
  • 示例中的地址、账户名、口令、路径均为演示值(如 PleaseChange@123192.168.10.20admin123),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。
  • 命令不存在、视图名或参数与本文不一致时,先用 display version / show version / winver 确认版本与部署形态,再查阅对应版本官方文档换用等效命令;版本差异不得直接作为「无法整改」的结论,须给出替代措施并评估其实际效果。
  • 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险:务必保留一条已验证的恢复通道(Console 口、带外管理口、堡垒机会话或另一管理员账户)后再实施。
  • 加固完成后按「16、安全评估加固记录表3.0」逐项留痕(整改前后回显、操作人、时间、验证结论、回退情况),并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文的「加固要点」不构成最终测评结论。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时提出升级或补偿控制建议。

一、本地用户与口令管理

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理安全)

加固要点:本地账户唯一且非默认口令、启用 AAA 并优先对接统一认证(TACACS+/RADIUS,本地作为回落)、口令复杂度与有效期已配置且密文存储、登录失败锁定与会话超时已启用、远程管理仅开放 SSH/HTTPS 且禁用 Telnet/HTTP;三级另需核查两种及以上鉴别技术组合 → 全部满足为符合;仅有本地账户与复杂度但无失败锁定或超时、或 AAA 未对接 → 部分符合;Telnet 明文管理、存在空口令或默认口令账户 → 不符合(高风险)。

验证方法:账户与权限级别清单截图、AAA 方案与服务器对接配置、口令策略与加密存储方式配置、失败锁定与超时参数、SSH/HTTPS 版本与算法套件配置、Telnet/HTTP 服务状态输出、统一认证平台侧对接记录。

1.1 查看与配置用户密码

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)、8.1.4.8 数据保密性 a)(配置与口令文件中不得出现明文鉴别信息)

加固要点:配置与口令文件中不得出现明文鉴别信息:设备侧使用 enable secret / password cipher / irreversible-cipher,并开启 service password-encryption(注意其为可逆弱加密,只防肩窥,不能替代 secret);主机侧确认 /etc/shadow 使用 SHA-512(散列前缀 $6$)而非 DES/MD5,Windows 侧禁用 LM/NTLMv1 存储并按需启用 SYSKEY/凭据保护。含密文口令的配置备份仍属敏感数据,须限制存放位置与访问权限。

验证方法show running-config / display current-configuration 全量回显中检索是否存在明文口令;主机侧 grep ENCRYPT_METHOD /etc/login.defshead -2 /etc/shadow 查看散列前缀,Windows Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Control\Lsa 核查 NoLMHashLmCompatibilityLevel;导出配置备份核查其存放位置与权限。

<HUAWEI> display local-user                    ! 查看本地用户
<HUAWEI> system-view                           ! 进入系统视图
[HUAWEI] aaa                                   ! 进入 AAA 视图
[HUAWEI-aaa] local-user user1 password irreversible-cipher PleaseChange@123
                                               ! 配置用户名密码(irreversible-cipher 为不可逆加密存储,各版本字段不同)
[HUAWEI-aaa] return
<HUAWEI> save

验证:display current-configuration | include local-user,口令应为密文存储。

1.2 新建管理用户

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理安全);承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)

加固要点:按权限级别分配账户并实现管理权限分离、默认账户已改名或删除、无多余与共享账户、VTY/Console 已绑定 ACL 限制管理来源、关闭未用端口与未用服务、配置了基于角色的授权 → 符合;有权限分级但 VTY 未限制来源、存在共享账户 → 部分符合;VTY 无 ACL 且无权限分级、任意来源可尝试登录 → 不符合。承载边界访问控制功能时,另需核查 8.1.3.2 的策略粒度与默认拒绝。

验证方法:账户与权限级别对照表、VTY/Console 线路配置与 ACL 绑定输出、管理来源限制与拒绝实测、端口与服务开关状态、访问控制策略文档与变更记录、边界 ACL 或安全策略截图(若承载边界功能)。

[HUAWEI] aaa
[HUAWEI-aaa] local-user admin123 password cipher PleaseChange@123
                                               ! 新建用户并加密存储口令
[HUAWEI-aaa] local-user admin123 service-type ssh
                                               ! 仅允许 SSH 登录(可按需组合 ssh|http|telnet|https)
[HUAWEI-aaa] local-user admin123 privilege level 3
                                               ! 权限等级:0 访问级 / 1 监控级 / 2 配置级 / 3 管理级
[HUAWEI-aaa] local-user admin123 idle-timeout 5 0
                                               ! 登录空闲超时 5 分 0 秒
[HUAWEI-aaa] local-user admin123 password expire 90
                                               ! 口令有效期 90 天(部分版本支持,S5700 需验证)
[HUAWEI-aaa] return
<HUAWEI> save

1.3 删除多余用户

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理安全);承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)

<HUAWEI> display local-user                    ! 确认待删除用户名,例:admin123
[HUAWEI] aaa
[HUAWEI-aaa] undo local-user admin123
[HUAWEI-aaa] return
<HUAWEI> save

验证:display local-user,预期该用户已不存在。

二、Console 口登录保护

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理安全)

[HUAWEI] user-interface console 0
[HUAWEI-ui-console0] authentication-mode password
[HUAWEI-ui-console0] set authentication password cipher PleaseChange@123
[HUAWEI-ui-console0] idle-timeout 5 0          ! 空闲超时自动断开
[HUAWEI-ui-console0] return
[HUAWEI] save

验证:display current-configuration configuration user-interface

三、关闭不安全服务

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)

加固要点:关闭未用服务(Telnet、FTP、HTTP 管理面按需、SNMP v1/v2c、LLDP/CDP 按需)、启用端口安全与 DHCP Snooping/DAI/ARP 检测、配置 CPU 保护与攻击防范策略、管理面 ACL 限制来源、软件版本无已知高危漏洞并及时升级、具备配置回滚能力 → 符合;部分措施到位(如启用端口安全但未做 DHCP Snooping、有版本记录无漏扫闭环)→ 部分符合;管理服务对全网开放、无任何攻击防范策略、存在已知高危漏洞未修补 → 不符合(高风险)。

验证方法:服务开关与端口状态输出、端口安全/DHCP Snooping/DAI 配置、攻击防范与 CPU 保护策略、管理面 ACL、版本与补丁升级记录、漏扫报告与整改工单、上位 IPS/NDR 针对本设备的告警。

[HUAWEI] undo telnet server enable             ! 关闭 Telnet(明文传输)
[HUAWEI] undo telnet ipv6 server enable        ! 关闭 IPv6 Telnet
[HUAWEI] undo ftp server                       ! 关闭 FTP(明文传输)
[HUAWEI] undo http server enable               ! 关闭 HTTP Web 管理
[HUAWEI] undo http secure-server enable        ! 不使用 Web 管理时一并关闭 HTTPS

验证:

<HUAWEI> display telnet server status
<HUAWEI> display ftp-server
<HUAWEI> display current-configuration | include http

四、SSH 远程管理

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)

加固要点:远程管理一律走加密通道:设备侧仅放行 SSHv2/HTTPS 并关闭 Telnet/HTTP,RSA 密钥长度不低于 2048 位、禁用 CBC 模式与 3DES 等弱算法;主机侧禁用 Telnet/FTP,SSH 关闭 root 直接登录、优先密钥认证并按需启用「口令 + 密钥」双因素,RDP 启用 NLA 与 TLS 并把来源限制到管理网段或堡垒机。管理通道加密后仍须用 ACL/防火墙收敛来源——加密只解决窃听,不解决越权访问。

验证方法:设备侧 show ip ssh / display ssh server status 确认版本与算法,show running-config | section line vty 确认 transport input ssh;主机侧 sshd -T | grep -Ei "permitrootlogin|ciphers|macs|kexs"ss -tlnp 确认无 23/21 监听,Windows Get-ItemProperty 核查 RDP 的 NLA(UserAuthentication)与端口;从非管理网段发起连接实测被拒;必要时抓包确认无明文口令。

[HUAWEI] rsa local-key-pair create             ! 生成本地 RSA 密钥对(≥2048 位)
[HUAWEI] stelnet server enable                 ! 开启 SSH 服务端
[HUAWEI] ssh server authentication-retries 3
[HUAWEI] ssh server timeout 60               ! SSH 连接认证阶段超时(秒,缺省 60)
[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa     ! 走 AAA 认证
[HUAWEI-ui-vty0-4] protocol inbound ssh        ! 仅允许 SSH
[HUAWEI-ui-vty0-4] idle-timeout 5 0
[HUAWEI] ssh user admin123 authentication-type password
[HUAWEI] ssh user admin123 service-type stelnet

验证:display ssh server status,预期 STelnet: Enabledisplay ssh user-information

五、口令策略与登录失败处理

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(身份鉴别信息具有复杂度要求并定期更换)

加固要点:按「复杂度 + 长度 + 老化 + 历史」四要素同时配置:最小长度不低于 8 位(管理账户与三级系统建议 12~16 位)、至少包含大写字母/小写字母/数字/特殊字符中三类、老化时间不超过 90 天、历史口令防重复不少于 5 次;配置后须对存量账户逐个下发生效(Linux chage -M 90 用户名、设备侧用户组或本地用户粒度策略),仅改全局模板不追溯存量账户是现场最高频的整改回退点。三级系统另需核查最高权限账户是否同受复杂度与老化约束(enforce_for_rootpassword policy administrator)。

验证方法:策略配置回显(设备 display password-control / display current-configuration | include password;Linux grep -E "^PASS_" /etc/login.defsgrep pwquality /etc/pam.d/system-auth*;Windows secedit /exportnet accounts)+ 存量账户抽查(chage -l 用户名、设备 display local-user)+ 一次弱口令修改实测记录,证明策略真的拦截而非仅配置存在。

[HUAWEI] set password min-length 12            ! 全局口令最小长度(部分版本默认 8)
[HUAWEI] user-password complexity-check        ! 开启全局口令复杂度检测(多数版本默认开启,无需重复配置)
[HUAWEI] aaa
[HUAWEI-aaa] local-user admin123 idle-timeout 10
[HUAWEI-aaa] user-password complexity-check    ! 本地账号口令复杂度检测
[HUAWEI-aaa] local-aaa-user wrong-password retry-interval 5 retry-time 5 block-time 5
                                               ! 失败间隔 5 分钟统计一次,连续 5 次失败锁定 5 分钟
[HUAWEI-aaa] local-aaa-user password policy administrator
[HUAWEI-aaa-lupp-admin] password expire 90                 ! 口令 90 天失效
[HUAWEI-aaa-lupp-admin] password alert before-expire 30    ! 过期前 30 天提醒
[HUAWEI-aaa-lupp-admin] password history record number 5   ! 记录 5 条历史口令防重复使用

验证:display password policy(部分版本)、display current-configuration | include wrong-password

六、ACL 限制远程登录源地址

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理安全);承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)

[HUAWEI] acl 2005                              ! 2000-2999 基本规则 / 3000-3999 高级规则 / 4000-4999 二层规则
[HUAWEI-acl-basic-2005] rule permit source 192.168.1.5 0
[HUAWEI-acl-basic-2005] rule permit source 10.10.5.0 0.0.0.255
[HUAWEI-acl-basic-2005] rule deny source 192.168.1.0 0.0.0.255
[HUAWEI-acl-basic-2005] description Permit management hosts only
[HUAWEI-acl-basic-2005] quit
[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] acl 2005 inbound
[HUAWEI-ui-vty0-4] return
[HUAWEI] save

验证:display acl 2005display current-configuration configuration user-interface

七、日志与时间同步

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身);承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)

加固要点:日志功能已启用、日志缓冲区容量合理、已配置日志主机/syslog 外发、日志级别覆盖登录注销与配置变更等重要事件、时间同步准确(NTP 且已启用认证)、审计记录留存不少于 6 个月并受保护、SNMP 未使用 v1/v2c 明文团体名 → 符合;已开日志但未外发、级别过低(仅 emergencies)、时间未同步、SNMP 用默认团体名 → 部分符合;日志完全未启用或无外发且留存不足 → 不符合(高风险)。

验证方法:日志开关与级别配置、缓冲区与日志主机配置输出、syslog 收端(日志审计系统/SOC)接收记录截图、NTP 配置与同步状态输出、SNMP 版本与团体名或用户配置、登录与配置变更日志抽样(脱敏)、留存周期核查记录。

7.1 配置日志服务器

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身);承载边界审计功能时另对应 8.1.3.5 安全审计 a)b)

[HUAWEI] info-center enable                                ! 开启信息中心(默认开启)
[HUAWEI] info-center loghost 192.168.10.20                 ! 指向集中日志服务器
[HUAWEI] info-center loghost source GigabitEthernet0/0/1   ! 指定日志输出口(可选)
[HUAWEI] info-center source default channel loghost log level informational

7.2 时间同步

对应控制点:非独立控制点;支撑 8.1.4.3 安全审计 b)(审计记录应包含事件的日期和时间)与全网日志时间可关联

加固要点:全网设备与主机指向同一时钟源(内部 NTP 服务器,无外网出口时自建 stratum 源),并启用 NTP 认证防止时间被伪造;偏差控制在秒级、时区统一。设备不具备 NTP 能力或现场无法部署时,须在报告中写明并说明日志时间不可关联的影响,不得以手工设置时钟(clock datetime)替代长期方案。

验证方法show ntp status / show ntp associationsdisplay ntp-service statuschronyc tracking / ntpq -p、Windows w32tm /query /status;比对设备日志时间戳与真实时间、与上位日志审计系统的接收时间是否一致;核查 NTP 认证密钥配置。

优先使用 NTP 与全网保持一致,保证日志时间准确:

[HUAWEI] ntp-service unicast-server 192.168.10.1

无法部署 NTP 时可手工设置(示例):

<HUAWEI> clock datetime 10:30:00 2026-08-30

验证:display clockdisplay ntp-service status

八、SNMPv3(替代不安全的 v1/v2c)

对应控制点:非独立控制点;SNMP v1/v2c 明文团体名对应 8.1.4.1 c) 鉴别信息传输保密与 8.1.4.8 a) 数据保密性,SNMP 用户与权限变更纳入 8.1.4.3 安全审计

加固要点:停用 SNMP v1/v2c 与默认/弱团体名(public/private),改用 SNMPv3 并启用认证加密(auth sha、priv aes-128 及以上);SNMP 用户按最小权限分配只读视图,管理来源用 ACL 限制到网管地址;已不使用 SNMP 时直接关闭该服务。仅删除团体名而未创建 v3 用户会导致网管采集断裂,须与运维确认后再实施。

验证方法show snmp / display snmp-agent community(应无 v1/v2c 团体名)、show snmp user / display snmp-agent usm-user;用 snmpwalk -v3 -l authPriv 实测可读、用 v2c 携带原团体名实测被拒;网管侧确认采集正常。

SNMP v1/v2c 团体字为明文传输,应禁用并改用 SNMPv3(鉴别 + 加密):

[HUAWEI] undo snmp-agent community                  ! 清理 v1/v2c 团体字(如 public/private)
[HUAWEI] snmp-agent sys-info version v3
[HUAWEI] snmp-agent group v3 v3group privacy read-view ViewDefault
[HUAWEI] snmp-agent usm-user v3 v3user v3group authentication-mode sha PleaseAuth@123 privacy-mode aes128 PleasePriv@123

验证:display snmp-agent community(应无 v1/v2c 团体字)、display snmp-agent usm-user

九、端口与服务收敛

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)

9.1 关闭未使用或空闲的端口

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)

<HUAWEI> display interface brief                    ! 确认需关闭的端口(PHY 值带 *down 为已手工 shutdown)
[HUAWEI] interface GigabitEthernet 0/0/2            ! 端口名各型号略有差异
[HUAWEI-GigabitEthernet0/0/2] shutdown
[HUAWEI-GigabitEthernet0/0/2] quit
[HUAWEI] save

恢复端口:进入端口执行 undo shutdown

9.2 版本升级

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身);承载边界入侵防范功能时另对应 8.1.3.3 入侵防范 a)b)

display version 核查版本,及时升级至官方稳定版本消除已知漏洞。

十、验证命令汇总

display current-configuration        ! 全量配置核查
display local-user                   ! 本地账户
display ssh server status            ! SSH 状态
display acl 2005                     ! 登录限制 ACL
display info-center                  ! 日志配置
display ntp-service status           ! NTP 状态
display snmp-agent community         ! SNMP 团体字
display interface brief              ! 端口状态

测评项对照表

安全评估要求对应章节
口令认证、密文存储、复杂度与定期更换一、五
登录失败处理与会话超时五、二
远程管理使用 SSH 替代 Telnet、加密传输三、四
关闭不必要的服务三、八
管理地址访问控制
安全审计(日志集中留存)与时间同步
最小化攻击面(端口收敛、版本升级)

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点(网络设备自身管理安全);承载边界功能时另涉 8.1.3 安全区域边界):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • 华为企业业务技术支持门户(S 系列交换机配置指南·安全管理检索):https://support.huawei.com/enterprise/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:华为 VRP 命令以华为企业业务技术支持门户中对应版本的《配置指南-安全管理》《命令参考》核验(核验日期 2026-09-02)。五处须留意:① 本地用户口令加密字段各版本不同——较新版本用 irreversible-cipher(不可逆存储),旧版本用 cipher(可逆加密),配置后须以 display current-configuration | include local-user 确认存储形态;② local-user x password expirelocal-aaa-user password policy administrator 等口令有效期与策略项在不同产品线与版本上支持度不一,命令报错时改用 display password policy 核查实际可配置项;③ local-aaa-user wrong-password retry-interval retry-time block-time 需 V200R003 及以后版本,旧版本须用等效的全局口令策略命令;④ undo http secure-server enable 会关闭 HTTPS Web 管理,若运维依赖 Web 管理应改为保留 HTTPS 并绑定管理地址 ACL 与 AAA 认证;⑤ VRP 各版本视图名与命令名差异较大,执行后一律以 display 类命令核验生效,命令不存在时换用等效命令或转 eSight/管理控制台取证,不得据命令缺失直接判不符合。

关联文章