10、常见交换机加固基线与三厂命令对照
常见交换机安全加固基线与三厂命令对照:按身份鉴别(口令密文存储、复杂度与老化、登录失败处理、会话超时、账户唯一性)、访问控制(特权分级、管理地址 ACL、关闭明文管理、端口收敛)、安全审计(日志外发与留存、命令级审计、时间同步)、入侵防范(关闭多余服务、SNMPv3、版本维护)、网络架构(VLAN 与管理网分离)列出核查项与符合判定标准,并给出 Cisco IOS / 华为 VRP / H3C Comware V7 的关键命令对照与六步加固流程。
Categories:
3 分钟阅读
定位:厂商无关的交换机安全加固基线与核查表。分厂商命令见 02、思科、06、华为、19、H3C。
使用说明:
- 本文为加固操作手册:所有命令都会修改配置,可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置(设备
save与copy running-config/backup startup-configuration,主机备份/etc、注册表与关键业务数据),并准备可执行的回滚预案。- 先在测试环境或单台设备灰度验证,确认无业务影响后再批量推广;每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效(如 H3C 未
password-control enable、Linux 未对存量账户chage、Windows 未gpupdate /force)。- 示例中的地址、账户名、口令、路径均为演示值(如
PleaseChange@123、192.168.10.20、admin123),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。- 命令不存在、视图名或参数与本文不一致时,先用
display version/show version/winver确认版本与部署形态,再查阅对应版本官方文档换用等效命令;版本差异不得直接作为「无法整改」的结论,须给出替代措施并评估其实际效果。- 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险:务必保留一条已验证的恢复通道(Console 口、带外管理口、堡垒机会话或另一管理员账户)后再实施。
- 加固完成后按「16、安全评估加固记录表3.0」逐项留痕(整改前后回显、操作人、时间、验证结论、回退情况),并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文的「加固要点」不构成最终测评结论。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时提出升级或补偿控制建议。
一、基线核查表
对应控制点:覆盖 GB/T 22239-2019 8.1.4 安全计算环境各控制点(设备自身管理);承载边界功能时另覆盖 8.1.3 安全区域边界
加固要点:按控制点建立厂商无关的核查基线并逐台比对:先记录不符合项,再确定整改命令、影响面与回退方式并与运维确认变更窗口;实施前备份原配置(
copy running-config/save/backup startup-configuration),实施后逐项用 show/display 命令核验,并用新建账户完整走一遍登录流程,确认未把自己锁在设备外。验证方法:基线核查表逐项结论与回显截图、整改前后配置 diff、配置备份文件、变更审批单与窗口记录、整改后复测记录与加固记录表归档。
按 GB/T 22239-2019「安全计算环境-网络设备」「安全区域边界」控制点组织,测评时逐项核查:
| 控制点 | 核查项 | 符合判定标准 |
|---|---|---|
| 身份鉴别 | 口令加密存储 | 配置中不存在明文口令(enable secret、local-user cipher/irreversible-cipher 等) |
| 身份鉴别 | 口令复杂度与定期更换 | 最小长度 ≥8 位、多字符类型组合,老化时间 ≤90 天,历史口令防重复 |
| 身份鉴别 | 登录失败处理 | 连续失败次数与锁定策略已配置并启用 |
| 身份鉴别 | 会话超时 | console/vty 空闲超时 ≤10 分钟(建议 5 分钟) |
| 身份鉴别 | 账户唯一性 | 无共享账户、无多余/过期账户,默认账户已改名或停用 |
| 访问控制 | 特权分级 | 按职责分级(0 |
| 访问控制 | 管理地址限制 | ACL 限制登录源地址,仅允许管理网段/堡垒机 |
| 访问控制 | 关闭明文管理 | Telnet/HTTP 已关闭,仅 SSHv2/HTTPS |
| 访问控制 | 端口收敛 | 未使用端口 shutdown |
| 安全审计 | 日志外发 | syslog 指向日志服务器并验证可达,日志留存 ≥6 个月 |
| 安全审计 | 命令级审计 | AAA accounting / 命令行操作记录开启 |
| 安全审计 | 时间同步 | NTP 指向统一时钟源,日志时间戳准确 |
| 入侵防范 | 关闭多余服务 | finger/pad/ftp/http/cdp 等已禁用 |
| 入侵防范 | SNMP 安全 | 无 v1/v2c 或默认团体字,使用 SNMPv3(鉴别+加密) |
| 入侵防范 | 版本维护 | 版本无已知高危漏洞,或已升级至官方稳定版 |
| 网络架构 | VLAN 划分 | 管理 VLAN 与业务 VLAN 分离,按安全区域划分 |
二、三厂命令对照表
同一核查项在 Cisco IOS / 华为 VRP / H3C Comware V7 下的关键命令:
| 检查项 | Cisco IOS | 华为 VRP | H3C Comware V7 |
|---|---|---|---|
| 特权口令(密文) | enable secret 5 ... | local-user x password irreversible-cipher ... | super password level 15 cipher ... |
| 本地用户+权限 | username u privilege 15 secret ... | local-user u privilege level 3 | local-user u class manage + authorization-attribute user-role level-15 |
| 口令复杂度/老化 | security passwords min-length 8 | set password min-length 12、local-aaa-user password policy administrator + password expire 90 | password-control enable + aging 90 + length 16 + composition type-number 4 type-length 5 |
| 登录失败锁定 | login block-for 120 attempts 3 within 60 | local-aaa-user wrong-password retry-interval 5 retry-time 5 block-time 5 | password-control login-attempt 4 exceed lock-time 3 |
| 会话超时 | line vty → exec-timeout 5 0 | user-interface vty → idle-timeout 5 0 | user-interface vty → idle-timeout 5 0 |
| 仅 SSH 登录 | line vty → transport input ssh | user-interface vty → protocol inbound ssh | user-interface vty → protocol inbound ssh |
| 关闭 Telnet | (vty 上仅放行 ssh 即等效) | undo telnet server enable | undo telnet server enable |
| 管理源地址 ACL | access-list 18 + access-class 18 in | acl 2005 + acl 2005 inbound | acl basic 2001 + acl 2001 inbound |
| 日志外发 | logging host x.x.x.x + logging trap 6 | info-center loghost x.x.x.x | info-center loghost x.x.x.x |
| NTP | ntp server x.x.x.x | ntp-service unicast-server x.x.x.x | ntp-service unicast-server x.x.x.x |
| SNMPv3 | snmp-server group/user v3 priv | snmp-agent group/usm-user v3 | snmp-agent group/usm-user v3 |
| 关闭 Web 管理 | no ip http server、no ip http secure-server | undo http server enable | undo ip http enable |
| 未用端口 | interface → shutdown | interface → shutdown | interface → shutdown |
| 命令级审计 | aaa accounting commands 15 default start-stop | (结合 TACACS+/日志审计) | (结合 RADIUS/TACACS+ 日志审计) |
对照表仅列主干命令,完整配置与验证命令见各厂商专篇;各版本命令名存在差异,执行后务必以 display/show 类命令核验生效。
三、加固通用步骤
- 基线核查:按第一节核查表逐项比对,记录不符合项;
- 方案与变更窗口:明确每项整改命令、影响面与回退方式,与运维确认窗口;
- 实施:逐台配置,先备份原配置(
copy running-config/save/backup startup-configuration); - 验证:逐项执行 show/display 命令核验,并用新账号走一遍登录流程;
- 记录归档:填写 16、加固记录表;
- 复核:整改后复测,更新策略基线文档。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点(网络设备自身管理安全)+ 8.1.3 安全区域边界(承载边界功能时)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Cisco IOS Master Command List, All Releases(官方全版本命令索引):https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/mcl/allreleasemcl/all-book/all-09.html
- 华为企业业务技术支持门户(S 系列交换机配置指南·安全管理检索):https://support.huawei.com/enterprise/
- 新华三官方站点(文档中心·安全配置指导/命令参考检索):https://www.h3c.com/cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:三厂命令对照以 Cisco IOS Master Command List、华为企业业务技术支持门户、新华三文档中心的对应版本命令参考交叉核验(核验日期 2026-09-02)。对照表仅列主干命令,实际语法存在版本差异:口令长度 Cisco 用
security passwords min-length、华为用set password min-length、H3C 用password-control length;登录失败锁定 Cisco 用login block-for、华为用local-aaa-user wrong-password、H3C 用password-control login-attempt。其中 H3C 须先执行password-control enable全局开启,否则全部口令策略不生效;命令级审计三厂均需结合 TACACS+/RADIUS 与日志审计系统落地,设备本地能力有限。执行后以show/display命令核验,命令不存在时换用等效命令或转管理控制台取证。
关联文章
- 本板块相关篇:02、思科网络设备安全配置命令、06、华为交换机安全加固、19、H3C交换机安全加固、01、网络安全区域访问控制策略设置原则
- 网络设备核查脚本(多厂商批量取证)
- 网络架构技术名词说明
- 常见工业交换机Web默认登录方式核查
- 板块目录:网络设备
- 通用加固方案:17、加固方案总纲
- 取证记录模板:16、安全评估加固记录表3.0
- 高风险判定口径:22、高风险判定指引与加固对照表