10、常见交换机加固基线与三厂命令对照

常见交换机安全加固基线与三厂命令对照:按身份鉴别(口令密文存储、复杂度与老化、登录失败处理、会话超时、账户唯一性)、访问控制(特权分级、管理地址 ACL、关闭明文管理、端口收敛)、安全审计(日志外发与留存、命令级审计、时间同步)、入侵防范(关闭多余服务、SNMPv3、版本维护)、网络架构(VLAN 与管理网分离)列出核查项与符合判定标准,并给出 Cisco IOS / 华为 VRP / H3C Comware V7 的关键命令对照与六步加固流程。

定位:厂商无关的交换机安全加固基线与核查表。分厂商命令见 02、思科、06、华为、19、H3C。

使用说明:

  • 本文为加固操作手册:所有命令都会修改配置,可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置(设备 save 与 copy running-config/backup startup-configuration,主机备份 /etc、注册表与关键业务数据),并准备可执行的回滚预案。
  • 先在测试环境或单台设备灰度验证,确认无业务影响后再批量推广;每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效(如 H3C 未 password-control enable、Linux 未对存量账户 chage、Windows 未 gpupdate /force)。
  • 示例中的地址、账户名、口令、路径均为演示值(如 PleaseChange@123、192.168.10.20、admin123),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。
  • 命令不存在、视图名或参数与本文不一致时,先用 display version / show version / winver 确认版本与部署形态,再查阅对应版本官方文档换用等效命令;版本差异不得直接作为「无法整改」的结论,须给出替代措施并评估其实际效果。
  • 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险:务必保留一条已验证的恢复通道(Console 口、带外管理口、堡垒机会话或另一管理员账户)后再实施。
  • 加固完成后按「16、安全评估加固记录表3.0」逐项留痕(整改前后回显、操作人、时间、验证结论、回退情况),并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文的「加固要点」不构成最终测评结论。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时提出升级或补偿控制建议。

一、基线核查表

对应控制点:覆盖 GB/T 22239-2019 8.1.4 安全计算环境各控制点(设备自身管理);承载边界功能时另覆盖 8.1.3 安全区域边界

加固要点:按控制点建立厂商无关的核查基线并逐台比对:先记录不符合项,再确定整改命令、影响面与回退方式并与运维确认变更窗口;实施前备份原配置(copy running-config / save / backup startup-configuration),实施后逐项用 show/display 命令核验,并用新建账户完整走一遍登录流程,确认未把自己锁在设备外。

验证方法:基线核查表逐项结论与回显截图、整改前后配置 diff、配置备份文件、变更审批单与窗口记录、整改后复测记录与加固记录表归档。

按 GB/T 22239-2019「安全计算环境-网络设备」「安全区域边界」控制点组织,测评时逐项核查:

控制点核查项符合判定标准
身份鉴别口令加密存储配置中不存在明文口令(enable secret、local-user cipher/irreversible-cipher 等)
身份鉴别口令复杂度与定期更换最小长度 ≥8 位、多字符类型组合,老化时间 ≤90 天,历史口令防重复
身份鉴别登录失败处理连续失败次数与锁定策略已配置并启用
身份鉴别会话超时console/vty 空闲超时 ≤10 分钟(建议 5 分钟)
身份鉴别账户唯一性无共享账户、无多余/过期账户,默认账户已改名或停用
访问控制特权分级按职责分级(015 级/level 03),审计与管理权限分离
访问控制管理地址限制ACL 限制登录源地址,仅允许管理网段/堡垒机
访问控制关闭明文管理Telnet/HTTP 已关闭,仅 SSHv2/HTTPS
访问控制端口收敛未使用端口 shutdown
安全审计日志外发syslog 指向日志服务器并验证可达,日志留存 ≥6 个月
安全审计命令级审计AAA accounting / 命令行操作记录开启
安全审计时间同步NTP 指向统一时钟源,日志时间戳准确
入侵防范关闭多余服务finger/pad/ftp/http/cdp 等已禁用
入侵防范SNMP 安全无 v1/v2c 或默认团体字,使用 SNMPv3(鉴别+加密)
入侵防范版本维护版本无已知高危漏洞,或已升级至官方稳定版
网络架构VLAN 划分管理 VLAN 与业务 VLAN 分离,按安全区域划分

二、三厂命令对照表

同一核查项在 Cisco IOS / 华为 VRP / H3C Comware V7 下的关键命令:

检查项Cisco IOS华为 VRPH3C Comware V7
特权口令(密文)enable secret 5 ...local-user x password irreversible-cipher ...super password level 15 cipher ...
本地用户+权限username u privilege 15 secret ...local-user u privilege level 3local-user u class manage + authorization-attribute user-role level-15
口令复杂度/老化security passwords min-length 8set password min-length 12、local-aaa-user password policy administrator + password expire 90password-control enable + aging 90 + length 16 + composition type-number 4 type-length 5
登录失败锁定login block-for 120 attempts 3 within 60local-aaa-user wrong-password retry-interval 5 retry-time 5 block-time 5password-control login-attempt 4 exceed lock-time 3
会话超时line vty → exec-timeout 5 0user-interface vty → idle-timeout 5 0user-interface vty → idle-timeout 5 0
仅 SSH 登录line vty → transport input sshuser-interface vty → protocol inbound sshuser-interface vty → protocol inbound ssh
关闭 Telnet(vty 上仅放行 ssh 即等效)undo telnet server enableundo telnet server enable
管理源地址 ACLaccess-list 18 + access-class 18 inacl 2005 + acl 2005 inboundacl basic 2001 + acl 2001 inbound
日志外发logging host x.x.x.x + logging trap 6info-center loghost x.x.x.xinfo-center loghost x.x.x.x
NTPntp server x.x.x.xntp-service unicast-server x.x.x.xntp-service unicast-server x.x.x.x
SNMPv3snmp-server group/user v3 privsnmp-agent group/usm-user v3snmp-agent group/usm-user v3
关闭 Web 管理no ip http server、no ip http secure-serverundo http server enableundo ip http enable
未用端口interface → shutdowninterface → shutdowninterface → shutdown
命令级审计aaa accounting commands 15 default start-stop(结合 TACACS+/日志审计)(结合 RADIUS/TACACS+ 日志审计)

三、加固通用步骤

  1. 基线核查:按第一节核查表逐项比对,记录不符合项;
  2. 方案与变更窗口:明确每项整改命令、影响面与回退方式,与运维确认窗口;
  3. 实施:逐台配置,先备份原配置(copy running-config / save / backup startup-configuration);
  4. 验证:逐项执行 show/display 命令核验,并用新账号走一遍登录流程;
  5. 记录归档:填写 16、加固记录表;
  6. 复核:整改后复测,更新策略基线文档。

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点(网络设备自身管理安全)+ 8.1.3 安全区域边界(承载边界功能时)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • Cisco IOS Master Command List, All Releases(官方全版本命令索引):https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html
  • 华为企业业务技术支持门户(S 系列交换机配置指南·安全管理检索):https://support.huawei.com/enterprise/
  • 新华三官方站点(文档中心·安全配置指导/命令参考检索):https://www.h3c.com/cn/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:三厂命令对照以 Cisco IOS Master Command List、华为企业业务技术支持门户、新华三文档中心的对应版本命令参考交叉核验(核验日期 2026-09-02)。对照表仅列主干命令,实际语法存在版本差异:口令长度 Cisco 用 security passwords min-length、华为用 set password min-length、H3C 用 password-control length;登录失败锁定 Cisco 用 login block-for、华为用 local-aaa-user wrong-password、H3C 用 password-control login-attempt。其中 H3C 须先执行 password-control enable 全局开启,否则全部口令策略不生效;命令级审计三厂均需结合 TACACS+/RADIUS 与日志审计系统落地,设备本地能力有限。执行后以 show/display 命令核验,命令不存在时换用等效命令或转管理控制台取证。

关联文章