




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
H3C交換機(jī)安全配置基線
版本版本控制信息更新日期更新人審批人V2.0創(chuàng)建2012年4月備注:若此文檔需要日后更新,請(qǐng)創(chuàng)建人填寫(xiě)版本控制表格,否則刪除版本控制表格。
目錄第1章 概述 11.1 目的 11.2 適用范圍 11.3 適用版本 11.4 實(shí)施 11.5 例外條款 1第2章 帳號(hào)管理、認(rèn)證授權(quán)安全要求 22.1 22.1.1 配置默認(rèn)級(jí)別* 22.2 口令 32.2.1 密碼認(rèn)證登錄 32.2.2 設(shè)置訪問(wèn)級(jí)密碼 42.2.3 加密口令 4第3章 日志安全要求 63.1 日志安全 63.1.1 配置遠(yuǎn)程日志服務(wù)器 6第4章 IP協(xié)議安全要求 74.1 IP協(xié)議 74.1.1 使用SSH加密管理 74.1.2 系統(tǒng)遠(yuǎn)程管理服務(wù)只允許特定地址訪問(wèn) 7第5章 SNMP安全要求 95.1 SNMP安全 95.1.1 修改SNMP默認(rèn)通行字 95.1.2 使用SNMPV2或以上版本 95.1.3 SNMP訪問(wèn)控制 10第6章 其他安全要求 126.1 其他安全配置 126.1.1 關(guān)閉未使用的端口 126.1.2 帳號(hào)登錄超時(shí) 126.1.3 關(guān)閉不需要的服務(wù)* 13第7章 評(píng)審與修訂 15概述目的本文檔旨在指導(dǎo)系統(tǒng)管理人員進(jìn)行H3C交換機(jī)的安全配置。適用范圍本配置標(biāo)準(zhǔn)的使用者包括:網(wǎng)絡(luò)管理員、網(wǎng)絡(luò)安全管理員、網(wǎng)絡(luò)監(jiān)控人員。適用版本H3C交換機(jī)。實(shí)施例外條款帳號(hào)管理、認(rèn)證授權(quán)安全要求配置默認(rèn)級(jí)別*安全基線項(xiàng)目名稱配置默認(rèn)級(jí)別安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-02-01-01安全基線項(xiàng)說(shuō)明交換機(jī)命令級(jí)別共分為訪問(wèn)、監(jiān)控、系統(tǒng)、管理4個(gè)級(jí)別,分別對(duì)應(yīng)標(biāo)識(shí)0、1、2、3。配置登錄默認(rèn)級(jí)別為訪問(wèn)級(jí)(0-VISIT)檢測(cè)操作步驟1、參考配置操作user-interfaceaux08authentication-modepassworduserprivilegelevel0setauthenticationpasswordcipherxxxuser-interfacevty04authentication-modepassworduserprivilegelevel0setauthenticationpasswordcipherxxx2、補(bǔ)充說(shuō)明無(wú)?;€符合性判定依據(jù)判定條件用配置中沒(méi)有的用戶名去登錄,結(jié)果是不能登錄參考檢測(cè)操作<H3C>displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注手工檢查口令密碼認(rèn)證登錄安全基線項(xiàng)目名稱密碼認(rèn)證登錄安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-02-02-01安全基線項(xiàng)說(shuō)明通過(guò)控制臺(tái)和遠(yuǎn)程終端,需要密碼才能登錄.口令長(zhǎng)度至少8位,并包括數(shù)字、小寫(xiě)字母、大寫(xiě)字母和特殊符號(hào)四類中至少兩類。且5次以內(nèi)不得設(shè)置相同的口令。密碼應(yīng)至少每90天進(jìn)行更換。檢測(cè)操作步驟1、參考配置操作user-interfaceaux08authentication-modepassworduserprivilegelevel0setauthenticationpasswordcipherxxxuser-interfacevty04authentication-modepassword//或authentication-modeschemeuserprivilegelevel0setauthenticationpasswordcipherxxx2、補(bǔ)充說(shuō)明無(wú)?;€符合性判定依據(jù)判定條件用配置中沒(méi)有的用戶名去登錄,結(jié)果是不能登錄參考檢測(cè)操作<H3C>displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注設(shè)置訪問(wèn)級(jí)密碼安全基線項(xiàng)目名稱設(shè)置訪問(wèn)級(jí)密碼安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-02-02-02安全基線項(xiàng)說(shuō)明用戶可以無(wú)條件切換到比當(dāng)前低的用戶級(jí)別,但是當(dāng)使用AUX或VTY用戶界面登錄,并且從低級(jí)別往高級(jí)別切換時(shí),需要輸入級(jí)別切換密碼(級(jí)別切換密碼可以通過(guò)superpassword命令設(shè)置)。如果輸入的密碼錯(cuò)誤或者沒(méi)有配置級(jí)別切換密碼,切換操作失敗。因此,在進(jìn)行切換操作前,請(qǐng)先配置級(jí)別切換密碼。檢測(cè)操作步驟1、參考配置操作<Sysname>system-view
[Sysname]superpasswordlevel1cipherpassword1[Sysname]superpasswordlevel2cipherpassword2[Sysname]superpasswordlevel3cipherpassword32、補(bǔ)充說(shuō)明無(wú)。基線符合性判定依據(jù)判定條件[Sysname]displaycurrent-configuration備注加密口令安全基線項(xiàng)目名稱加密口令安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-02-02-03安全基線項(xiàng)說(shuō)明靜態(tài)口令必須使用不可逆加密算法加密后保存于配置文件中。檢測(cè)操作步驟1、參考配置操作user-interfaceaux08userprivilegelevel0setauthenticationpasswordcipherxxxuser-interfacevty04userprivilegelevel0setauthenticationpasswordcipherxxxsuperpasswordlevel1cipherpassword1superpasswordlevel2cipherpassword2superpasswordlevel3cipherpassword3基線符合性判定依據(jù)判定條件用戶的加密口令在config文件中顯示的密文。參考檢測(cè)操作displaycurrent-configuration備注
日志安全要求日志安全配置遠(yuǎn)程日志服務(wù)器安全基線項(xiàng)目名稱配置遠(yuǎn)程日志服務(wù)器安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-03-01-01安全基線項(xiàng)說(shuō)明設(shè)備應(yīng)支持遠(yuǎn)程日志功能。所有設(shè)備日志均能通過(guò)遠(yuǎn)程日志功能傳輸?shù)饺罩痉?wù)器。設(shè)備應(yīng)支持至少一種通用的遠(yuǎn)程標(biāo)準(zhǔn)日志接口,如SYSLOG、FTP等。檢測(cè)操作步驟1、參考配置操作[h3c]info-centerenable[h3c]info-centerloghostxxxxxchannelloghost2、補(bǔ)充說(shuō)明在系統(tǒng)模式下進(jìn)行操作?;€符合性判定依據(jù)判定條件是否正確配置了相應(yīng)的日志服務(wù)器地址,日志服務(wù)器正確記錄了日志信息。參考檢測(cè)操作displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注根據(jù)應(yīng)用場(chǎng)景的不同,如部署場(chǎng)景需開(kāi)啟此功能,則強(qiáng)制要求此項(xiàng)。建議核心設(shè)備必選,其它根據(jù)實(shí)際情況啟用
IP協(xié)議安全要求IP協(xié)議使用SSH加密管理安全基線項(xiàng)目名稱使用SSH加密管理安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-04-01-01安全基線項(xiàng)說(shuō)明對(duì)于使用IP協(xié)議進(jìn)行遠(yuǎn)程維護(hù)的設(shè)備,設(shè)備應(yīng)配置使用SSH等加密協(xié)議,關(guān)閉TELNET協(xié)議。檢測(cè)操作步驟參考配置操作#設(shè)置用戶界面VTY0到VTY4支持SSH協(xié)議。
<Sysname>system-view
[Sysname]user-interfacevty04
[Sysname-ui-vty0-4]authentication-modescheme
[Sysname-ui-vty0-4]protocolinboundssh2、補(bǔ)充說(shuō)明無(wú)。基線符合性判定依據(jù)參考檢測(cè)操作補(bǔ)充說(shuō)明無(wú)。備注系統(tǒng)遠(yuǎn)程管理服務(wù)只允許特定地址訪問(wèn)安全基線項(xiàng)目名稱系統(tǒng)遠(yuǎn)程管理服務(wù)只允許特定地址訪問(wèn)安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-04-01-02安全基線項(xiàng)說(shuō)明系統(tǒng)遠(yuǎn)程管理服務(wù)TELNET、SSH默認(rèn)可以接受任何地址的連接,出于安全考慮,應(yīng)該只允許特定地址訪問(wèn)。檢測(cè)操作步驟1、參考配置操作Aclnumber2000rule1permitsource55User-interfacevty04acl2000inbound2、補(bǔ)充說(shuō)明無(wú)?;€符合性判定依據(jù)判定條件通過(guò)設(shè)定acl,成功過(guò)濾非法的訪問(wèn)。參考檢測(cè)操作displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注
SNMP安全要求SNMP安全修改SNMP默認(rèn)通行字安全基線項(xiàng)目名稱修改SNMP默認(rèn)通行字安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-05-01-01安全基線項(xiàng)說(shuō)明系統(tǒng)應(yīng)修改SNMP的Community默認(rèn)通行字,通行字應(yīng)符合口令強(qiáng)度要求。檢測(cè)操作步驟1、參考配置操作snmp-agentcommunityreadxxxsnmp-agentcommunitywritexxxx2、補(bǔ)充說(shuō)明無(wú)?;€符合性判定依據(jù)判定條件系統(tǒng)成功修改SNMP的Community為用戶定義口令,非常規(guī)private或者public,并且符合口令強(qiáng)度要求。參考檢測(cè)操作displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注使用SNMPV2或以上版本安全基線項(xiàng)目名稱SNMP版本安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-05-01-02安全基線項(xiàng)說(shuō)明系統(tǒng)應(yīng)配置為SNMPV2或以上版本。檢測(cè)操作步驟1、參考配置操作snmp-agentsys-infoversionv32、補(bǔ)充說(shuō)明無(wú)?;€符合性判定依據(jù)判定條件成功使能snmpv2c、和v3版本。參考檢測(cè)操作displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注SNMP訪問(wèn)控制安全基線項(xiàng)目名稱SNMP訪問(wèn)控制安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-05-01-03安全基線項(xiàng)說(shuō)明設(shè)置SNMP訪問(wèn)安全限制,只允許特定主機(jī)通過(guò)SNMP訪問(wèn)網(wǎng)絡(luò)設(shè)備。檢測(cè)操作步驟1、參考配置操作snmp-agentcommunityreadXXXX01acl20002、補(bǔ)充說(shuō)明無(wú)。基線符合性判定依據(jù)判定條件通過(guò)設(shè)定acl來(lái)成功過(guò)濾特定的源才能進(jìn)行訪問(wèn)。參考檢測(cè)操作displaycurrent-configuration補(bǔ)充說(shuō)明無(wú)。備注
其他安全要求其他安全配置關(guān)閉未使用的端口安全基線項(xiàng)目名稱關(guān)閉未使用的端口安全基線要求項(xiàng)安全基線編號(hào)SBL-H3CSwitch-06-01-01安全基線項(xiàng)說(shuō)明關(guān)閉未使用的端口。檢測(cè)操作步驟1、參考配置操作[HW-Et
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 深圳市二手房裝修工程施工合同
- 跨國(guó)(非獨(dú)占)品牌授權(quán)合作合同專業(yè)版
- 勞動(dòng)合同判例解析:合同糾紛與法律適用
- 實(shí)習(xí)生實(shí)習(xí)與就業(yè)合同書(shū)
- 反擔(dān)保責(zé)任合同模板
- 購(gòu)銷合同的反擔(dān)保書(shū)
- 全球商標(biāo)使用權(quán)轉(zhuǎn)讓合同
- 實(shí)習(xí)人員合同范本
- 終止建筑工程合同協(xié)議書(shū)
- 企業(yè)學(xué)徒工用工合同范本
- 2024年湖南生物機(jī)電職業(yè)技術(shù)學(xué)院高職單招(英語(yǔ)/數(shù)學(xué)/語(yǔ)文)筆試歷年參考題庫(kù)含答案解析
- 復(fù)工復(fù)產(chǎn)安全培訓(xùn)考試題
- 三寶科技(湖州)有限公司年產(chǎn) 5000 噸色漿建設(shè)項(xiàng)目環(huán)評(píng)報(bào)告
- 期末試題2023-2024學(xué)年二年級(jí)上冊(cè)語(yǔ)文統(tǒng)編版
- 國(guó)家基本藥物使用培訓(xùn)課件
- 中國(guó)移動(dòng)骨干光傳輸網(wǎng)介紹
- 鐵路通信專業(yè)安全知識(shí)培訓(xùn)
- 辦公室裝修方案計(jì)劃書(shū)模板
- copd護(hù)理查房的課件
- 信息安全與網(wǎng)絡(luò)安全的重要性與意義
- 工會(huì)法人變更登記申請(qǐng)表
評(píng)論
0/150
提交評(píng)論