<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>网络设备 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/</link><description>Recent content in 网络设备 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/index.xml" rel="self" type="application/rss+xml"/><item><title>01、网络安全区域设置访问控制安全策略原则</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/1%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BE%E7%BD%AE%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E5%AE%89%E5%85%A8%E7%AD%96%E7%95%A5%E5%8E%9F%E5%88%99/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/1%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BE%E7%BD%AE%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E5%AE%89%E5%85%A8%E7%AD%96%E7%95%A5%E5%8E%9F%E5%88%99/</guid><description>&lt;h1 id="一完善安全策略管理流程"&gt;一、完善安全策略管理流程&lt;/h1&gt;
&lt;p&gt;&lt;strong&gt;第一、与业务部门相关人员确认访问哪些服务、端口或应用&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第二、从哪里访问（通常是指某个子网，如果是从服务器侧发起访问，需要指定具体IP地址）&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第三、新增安全策略的用途和目的&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第四、设置安全策略的有效期&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="二使用安全区域划分网络"&gt;二、使用安全区域划分网络&lt;/h2&gt;
&lt;p&gt;安全区域越多，网络访问控制越精确，网络越安全。但是管理复杂度也会相应提高。&lt;/p&gt;
&lt;p&gt;**第一、对于彼此之间没有交互的系统，不要将它们置于同一子网中。**否则，攻击者只要突破外围防御措施，就可以更轻松地访问所有内容。&lt;/p&gt;
&lt;p&gt;**第二、把具有相同安全级别的设备和业务资源部署在同一个安全区域中。**根据安全区域来为设备分配地址。地址集可以反映出网络分段情况，也意味着具有相同业务属性和安全等级的一组设备。在安全策略中使用地址集，可以使安全策略更易理解，简化安全策略的管理。&lt;/p&gt;
&lt;p&gt;**第三、对于需要交互的不同安全等级的系统，请部署在不同安全区域，并开放严格的安全策略。**例如，所有对外提供服务的服务器（如Web服务器、邮件服务器）应该部署在一个专用区域（通常为DMZ），不应该被外网直接访问的服务器（如数据库）必须部署在内部服务器区。&lt;/p&gt;
&lt;p&gt;各安全区域之间都应针对自身业务特点设定访问控制策略，可参考以下原则设置安全策略：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;核心交换区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;DMZ区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;移动互联网接入区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;专网接入区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;共享交换区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;安全管理区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;业务服务器区&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;业务终端区&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;核心交换区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;DMZ区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;移动互联网接入区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;专网接入区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;共享交换区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;安全管理区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;业务服务器区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;业务终端区&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;禁止&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;互通&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;-&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="三安全策略遵循最小化原则"&gt;三、安全策略遵循最小化原则&lt;/h2&gt;
&lt;p&gt;防火墙默认禁止所有的域间流量，所有未明确允许的流量都被禁止。这是在防火墙上落实最小授权原则的基础。在此基础上，仅为合法流量开放安全策略，可以有效减小攻击面。&lt;/p&gt;</description></item><item><title>02、思科网络设备安全配置命</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/2%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/2%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD/</guid><description>&lt;p&gt;&lt;strong&gt;一、交换机访问控制安全配置&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;01、对交换机特权模式设置密码尽量采用加密和md5 hash方式&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;switch(config)#enable secret 5 pass_string&lt;/p&gt;
&lt;p&gt;其中 0 Specifies an UNENCRYPTED password will follow&lt;/p&gt;
&lt;p&gt;5 Specifies an ENCRYPTED secret will follow&lt;/p&gt;
&lt;p&gt;建议不要采用enable password pass_sting密码&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;02、设置对交换机明文密码自动进行加密隐藏&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;switch(config)#service password-encryption&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;03、为提高交换机管理的灵活性，建议权限分级管理并建立多用户&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;switch(config)#enable secret level 7 5 pass_string7 /7级用户进入特权模式的密码&lt;/p&gt;
&lt;p&gt;switch(config)#enable secret 5 pass_string15 /15级用户进入特权模式的密码&lt;/p&gt;
&lt;p&gt;switch(config)#username userA privilege 7 secret 5 pass_userA&lt;/p&gt;
&lt;p&gt;switch(config)#username userB privilege 15 secret 5 pass_userB&lt;/p&gt;
&lt;p&gt;/为7级，15级用户设置用户名和密码，Cisco privilege level分为0-15级，级别越高权限越大&lt;/p&gt;
&lt;p&gt;switch(config)#privilege exec level 7 commands&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;04、本地console口访问安全配置&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;switch(config)#line console 0&lt;/p&gt;
&lt;p&gt;switch(config-line)#exec-timeout 5 0 /设置不执行命令操作的超时时间，单位为分钟和秒&lt;/p&gt;</description></item><item><title>06、华为_H3C交换机安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/6%E5%8D%8E%E4%B8%BA_h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/6%E5%8D%8E%E4%B8%BA_h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;h5 id="pc远程备份配置文件"&gt;&lt;a href="https://blog.csdn.net/andy891218/article/details/91345818"&gt;PC远程备份配置文件&lt;/a&gt;&lt;/h5&gt;
&lt;p&gt;&lt;strong&gt;AAA是Authentication（认证）、Authorization（授权）和Accounting（计费）的简称。它提供对用户进行认证、授权和计费三种功能。具体如下：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;认证（Authentication）：验证用户是否可以获得访问权，确定哪些用户可以访问网络。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;授权（Authorization）：授权用户可以使用哪些服务。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;计费（Accounting）：记录用户使用网络资源的情况。&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="1配置用户密码"&gt;1.配置用户密码&lt;/h4&gt;
&lt;p&gt;display local-user查看本地用户&lt;/p&gt;
&lt;p&gt;system-view进入系统视图&lt;/p&gt;
&lt;p&gt;aaa进入AAA视图&lt;/p&gt;
&lt;p&gt;local-user user1 password irreversible-cipher _123456_配置用户名密码（irreversible-cipher为加密方式，各版本字段不同）&lt;/p&gt;
&lt;p&gt;save 退出系统视图保存&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;strong&gt;验证&lt;/strong&gt;display cur&lt;/p&gt;
&lt;h5 id="11新建用户"&gt;1.1.新建用户&lt;/h5&gt;
&lt;p&gt;system-view进入系统视图&lt;/p&gt;
&lt;p&gt;aaa进入AAA视图&lt;/p&gt;
&lt;p&gt;local-user admin123 password cipher 123456新建用户admin123，登陆密码为123456，同时密码采用cipher进行加密&lt;/p&gt;
&lt;p&gt;local-user admin123 service-type ssh用户admin123仅允许使用ssh方式进行登陆（如需要设置其他登陆方式，编写格式为：ssh | http | telnet | https等）&lt;/p&gt;
&lt;p&gt;local-user admin123 privilege level 3设置账户admin123用户权限为3&lt;/p&gt;
&lt;p&gt;local-user admin123 idle-timeout 5 0设置用户admin123登陆超时时间为5分0秒&lt;/p&gt;
&lt;p&gt;local-user admin123 expire-date 90设置用户admin123账户有效期为90天（待验证，S5700无法运行该命令）&lt;/p&gt;
&lt;p&gt;save保存&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;验证&lt;/strong&gt;display cur&lt;/p&gt;
&lt;h4 id="2配置console口密码"&gt;2.配置console口密码&lt;/h4&gt;
&lt;p&gt;system-view进入系统视图&lt;/p&gt;
&lt;p&gt;user-interface console 0 进入console口管理&lt;/p&gt;
&lt;p&gt;authentication-mode password 进入身份验证模块&lt;/p&gt;
&lt;p&gt;set authentication password cipher _Huawei@123 _设置console口密码&lt;/p&gt;
&lt;p&gt;return 回退至用户模式&lt;/p&gt;</description></item><item><title>10、常见交换机加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/</guid><description/></item></channel></rss>