H3C交换机设备安全基线

上传人:xin****18 文档编号:53653354 上传时间:2022-02-10 格式:DOC 页数:13 大小:52KB
收藏 版权申诉 举报 下载
H3C交换机设备安全基线_第1页
第1页 / 共13页
H3C交换机设备安全基线_第2页
第2页 / 共13页
H3C交换机设备安全基线_第3页
第3页 / 共13页
资源描述:

《H3C交换机设备安全基线》由会员分享,可在线阅读,更多相关《H3C交换机设备安全基线(13页珍藏版)》请在装配图网上搜索。

1、H3C 设备安全配置基线目录第 1 章 概述 . 错误 ! 未定义书签目的 . 错误 !未定义书签适用范围 . 错误 !未定义书签适用版本 . 错误 !未定义书签第 2 章 帐号管理、认证授权安全要求 . 错误 ! 未定义书签帐号管理 . 错误 !未定义书签用户帐号分配 * . 错误!未定义书签删除无关的帐号 * . 错误!未定义书签口令 . 错误 !未定义书签静态口令以密文形式存放 . 错误 !未定义书签关闭未使用的 SNM 助议及未使用 write 权限. 错误!未定义书签第 3 章 其他安全要求 . 错误 ! 未定义书签其他安全配置 . 错误!未定义书签关闭未使用的接口 . 错误!未定义

2、书签修改设备缺省 BANNERS. 错误!未定义书签配置定时账户自动登出 . 错误!未定义书签配置 console 口密码保护功能 . 错误 ! 未定义书签端口与实际应用相符 . 错误!未定义书签第1章 概述1.1 目的规范配置 H3C 路由器、交换机设备,保证设备基本安全。1.2 适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员1.3 适用版本comwareV7 版本交换机、路由器。第2章 帐号管理、认证授权安全要求2.1 帐号管理2.1.1用户帐号分配 *1、安全基线名称:用户帐号分配安全2、安全基线编号: SBL-H3C-02-01-013、安全基线说明:应按照用

3、户分配帐号,避免不同用户间共享帐号,避免用户帐 号和设备间通信使用的帐号共享。4、参考配置操作:H3C local-user adminH3C-luser-manage-admin password hash adminmmu2H3C-luser-manage-admin authorization-attribute user-role level-15H3C local-user userH3C-luser-network-user password hash usernhesaH3C-luser-network-user authorization-attribute user-role

4、 networkoperator 5、安全判定条件:(1)配置文件中,存在不同的账号分配(2)网络管理员确认用户与账号分配关系明确6、检测操作:使用命令 dis cur 命令查看:#local-user admin class managepassword hash $h$6$mmu2MlqLkGMnNyKy$9R2lM4uRDsxuoWQ=service-type sshauthorization-attribute user-role level-15#local-user user class networkpassword hash $h$6$mmu2MlqLkGMnNyservice

5、-type sshauthorization-attribute user-role network-operator#对比命令显示结果与运维人员名单, 如果运维人员之间不存在共享账号, 表明 符合安全要求。2.1.2删除无关的帐号 *1、安全基线名称:删除无关的账号2、安全基线编号: SBL-H3C-02-01-023、安全基线说明:应删除与设备运行、维护等工作无关的账号4、参考配置操作:H3Cundo local-user user class network5、安全判定条件:(1)配置文件存在多个账号(2)网络管理员确认账号与设备运行、维护等工作无关6、检测操作:使用 dis cur |

6、 include local-user命令查看:H3Cdis cur | include local-userlocal-user admin class managelocal-user user1 class manage若不存在无用账号则说明符合安全要求。2.2 口令2.2.1静态口令以密文形式存放1、安全基线名称:静态口令以密文形式存放2、安全基线编号: SBL-H3C-02-02-013、安全基线说明:配置本地用户和 super 口令使用密文密码。4、参考配置操作:H3Clocal-user adminH3C-luser-manage-adminpassword hash .*.*s

7、nmp-agent sys-info version 3222关闭未使用的 SNMF 协议及未使用 write 权限1、安全基线名称:关闭未使用的 SNM 协议及未使用 write 权限2、安全基线编号: SBL-H3C-04-02-043、 安全基线说明:系统应及时关闭未使用的SNM 协议及未使用 write 权限4、参考配置操作:H3Cundo snmp-agent community pipaxing 5、安全判定条件:Snmp 权限为 read。6、检测操作:使用 dis cur | include snmp 命令查看,权限只有H3Cdis cur | include snmpsnmp

8、-agent community read xiangyunread :第3章 其他安全要求3.1 其他安全配置3.1.1关闭未使用的接口1、安全基线名称:关闭未使用的接口2、安全基线编号: SBL-H3C-05-01-013、安全基线说明:关闭未使用的接口4、参考配置操作:H3Cint g1/0/10H3C-GigabitEthernet1/0/10shutdown5、安全判定条件:未使用接口应该管理员 down。6、检测操作:H3Cdis cur# interface GigabitEthernet1/0/10 port link-mode bridge combo enable fibe

9、r shutdown#3.1.2修改设备缺省 BANNERS1、安全基线名称:修改设备缺省 BANNE 语2、安全基线编号: SBL-H3C-05-01-023、安全基线说明:要修改设备缺省 BANNE 语,BANNER好不要有系统平台或地 址等有碍安全的信息。4、参考配置操作:H3Cheader loginPlease input banner content, and quit with the character %.5、安全判定条件: 欢迎界面、提示符等不包含敏感信息。6、检测操作:通过远程登录或 console 口登录查看设备提示信息1、安全基线名称:配置账号定时自动退出2、安全基线

10、编号: SBL-H3C-05-01-033、安全基线说明:如 Telnet 、ssh、 console 登录连接超时退出4、参考配置操作:配置 vty 登录 3 分钟无操作自动退出:H3C user-interface vty 0 4 H3C-line-vty0-4idle-timeout 33.1.3配置定时账户自动登出5、安全判定条件: 每种登录方式均设备了超时退出时间。6、检测操作:使用 dis cur 查看:H3Cdis cur#line vty 0 4authentication-mode scheme user-role level-4idle-timeout 3 0 #3.1.4

11、 配置 console 口密码保护功能1、安全基线名称:配置 console 口密码保护2、安全基线编号:SBL-H3C-05-01-043、安全基线说明: 配置 console 口密码保护4、参考配置操作:H3Cuser-interface aux 0 H3C-line-aux0authentication-mode passwordH3C-line-aux0set authentication password simple admin1235、安全判定条件:通过 console 口登录,确认需要密码。6、检测操作:使用命令 dis cur 查看:H3Cdis curline aux 0

12、authentication-mode passworduser-role network-adminset authentication password hash $h$6$QpooKvn4vB7WJP7u/J9oscewiEEVfvQ=#3.1.5 端口与实际应用相符1、安全基线名称:端口与实际应用相符2、安全基线编号: SBL-H3C-05-01-053、安全基线说明:系统使用的端口默认无描述,安全事件处理及后期日志查询较 为不变,出于安全考虑,应该将使用的端口添加符合实际应用的描述。4、参考配置操作:H3Cint g1/0/10H3C-GigabitEthernet1/0/10description shangxinag5、安全判定条件:正在使用的端口配置了相应的描述。6、检测操作:使用 dis cur 命令查看对应使用的端口是否有描述:H3Cdis cur#interface GigabitEthernet1/0/10 port link-mode bridge description shangxinag comboenable fiber#

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!