




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
資料內(nèi)容僅供您學(xué)習(xí)參考,如有不當(dāng)或者侵權(quán),請(qǐng)聯(lián)系改正或者刪除。系統(tǒng)安全配置技術(shù)規(guī)范—Juniper防火墻版本V0.9日期-06-03文檔編號(hào)文檔發(fā)布
文檔說明(一)變更信息版本號(hào)變更日期變更者變更理由/變更內(nèi)容備注(二)文檔審核人姓名職位簽名日期
目錄1. 適用范圍 42. 帳號(hào)管理與授權(quán) 42.1 【基本】刪除與工作無關(guān)的帳號(hào) 42.2 【基本】建立用戶帳號(hào)分類 42.3 【基本】配置登錄超時(shí)時(shí)間 52.4 【基本】允許登錄的帳號(hào) 52.5 【基本】失敗登陸次數(shù)限制 62.6 【基本】口令設(shè)置符合復(fù)雜度要求 62.7 【基本】禁止root遠(yuǎn)程登錄 63. 日志配置要求 73.1 【基本】設(shè)置日志服務(wù)器 74. IP協(xié)議安全要求 74.1 【基本】禁用Telnet方式訪問系統(tǒng) 74.2 【基本】啟用SSH方式訪問系統(tǒng) 74.3 配置SSH安全機(jī)制 84.4 【基本】修改SNMP服務(wù)的共同體字符串 85. 服務(wù)配置要求 85.1 【基本】配置NTP服務(wù) 85.2 【基本】關(guān)閉DHCP服務(wù) 95.3 【基本】關(guān)閉FINGER服務(wù) 96. 其它安全要求 96.1 【基本】禁用Auxiliary端口 96.2 【基本】配置設(shè)備名稱 10
適用范圍如無特殊說明,本規(guī)范所有配置項(xiàng)適用于Juniper防火墻JUNOS8.x/9.x/10.x版本。其中有”基本”字樣的配置項(xiàng),均為本公司對(duì)此類系統(tǒng)的基本安全配置要求;未涉及”基本”字樣的配置項(xiàng),請(qǐng)各系統(tǒng)管理員視實(shí)際需求酌情遵從。帳號(hào)管理與授權(quán)【基本】刪除與工作無關(guān)的帳號(hào)配置項(xiàng)描述經(jīng)過防火墻帳號(hào)分類,明確防火墻帳號(hào)分類權(quán)限,如只讀權(quán)限、超級(jí)權(quán)限等類別。檢查方法方法一:[edit]showconfigurationsystemlogin方法二:經(jīng)過WEB方式檢查操作步驟方法一:[editsystemlogin]deletesystemloginuserabc3abc3是與工作無關(guān)的用戶帳號(hào)方法二:經(jīng)過WEB方法配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】建立用戶帳號(hào)分類配置項(xiàng)描述經(jīng)過防火墻用戶帳號(hào)分類,明確防火墻帳號(hào)分類權(quán)限,如只讀權(quán)限、超級(jí)權(quán)限等類別。檢查方法方法一:[edit]user@host#showsystemlogin|match”class.*;”|count方法二:經(jīng)過WEB方式檢查將用戶賬號(hào)分配到相應(yīng)的用戶級(jí)別:setsystemloginuserabc1classread-onlysetsystemloginuserabc2classABC1setsystemloginuserabc3classsuper-user操作步驟方法一:[editsystemlogin]user@host#setuser<username>class<classname>方法二:經(jīng)過WEB方式配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】配置登錄超時(shí)時(shí)間配置項(xiàng)描述配置所有帳號(hào)登錄超時(shí)限制檢查方法方法一:[edit]user@host#showsystemlogin|match”idle-timeout[0-9]|i
le-timeout1[0-5]”|count方法二:經(jīng)過WEB方式檢查操作步驟方法一:[editsystemlogin]user@host#setclass<classname>idle-timeout15建議超時(shí)時(shí)間限制為15分鐘方法二:經(jīng)過WEB方式配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】允許登錄的帳號(hào)配置項(xiàng)描述配置允許登錄的帳號(hào)類別檢查方法方法一:[edit]user@host#showsystemlogin|match”ermissions”|count方法二:經(jīng)過WEB方式檢查操作步驟方法一:[editsystemlogin]user@host#setclass<classname>permissions<permissionorlistofpermissions>方法二:經(jīng)過WEB方式配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】失敗登陸次數(shù)限制配置項(xiàng)描述應(yīng)限制失敗登陸次數(shù)不超過三次,終斷會(huì)話檢查方法方法一:[edit]user@host#showsystemloginretry-optionstries-before-disconnect方法二:經(jīng)過WEB方式檢查操作步驟方法一:[editsystem]user@host#setloginretry-optionstries-before-disconnect3方法二:經(jīng)過WEB方式配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】口令設(shè)置符合復(fù)雜度要求配置項(xiàng)描述口令設(shè)置符合復(fù)雜度要求,密碼長度最少為8位,且包含大小寫、數(shù)字和特殊符號(hào)中的至少4種。檢查方法方法一:user@host#showsystemloginpassword方法二:經(jīng)過WEB方式檢查操作步驟方法一:口令必須包括字符集:[editsystem]user@ho
t#setloginpasswordchange-typecharacter-set必須包括4中不同字符集(大寫字母,小寫字母,數(shù)字,標(biāo)點(diǎn)符號(hào)和特殊字符)user@host#setloginpasswordsminimum-changes4口令最短8位user@host#setloginpasswordsminimum-length8方法二:經(jīng)過WEB進(jìn)行配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)中風(fēng)險(xiǎn)【基本】禁止root遠(yuǎn)程登錄配置項(xiàng)描述Root為系統(tǒng)超級(jí)權(quán)限帳號(hào),建議禁止遠(yuǎn)程。檢查方法方法一:[edit]user@host#showsystemservicesssh方法二:經(jīng)過WEB方法檢查操作步驟方法一:[editsystem]user@host#setservicessshroot-logindeny方法二:經(jīng)過WEB進(jìn)行配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)日志配置要求【基本】設(shè)置日志服務(wù)器配置項(xiàng)描述設(shè)置日志服務(wù)器,對(duì)網(wǎng)絡(luò)系統(tǒng)中的設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行日志記錄。檢查步驟方法一:[edit]user@host#showsystemsyslog|match”host”|count方法二:經(jīng)過WEB方式檢查操作步驟方法一:[editsystem]user@host#setsysloghost<SYSLOG_SERVER><FACILITY><SEVERITY>方法二:經(jīng)過WEB進(jìn)行配置回退操作恢復(fù)原有日志配置策略。操作風(fēng)險(xiǎn)建議對(duì)設(shè)備啟用Logging的配置,并設(shè)置正確的syslog服務(wù)器,保存系統(tǒng)日志。IP協(xié)議安全要求【基本】禁用Telnet方式訪問系統(tǒng)配置項(xiàng)描述禁用Telnet方式訪問系統(tǒng)。檢查方法方法一:[edit]user@host#showsystemservices|matchtelnet方法二:經(jīng)過WEB方法檢查操作步驟方法一:[editsystem]user@host#deleteservicestelnet方法二:經(jīng)過WEB進(jìn)行配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】啟用SSH方式訪問系統(tǒng)配置項(xiàng)描述啟用SSH方式訪問系統(tǒng),加密傳輸用戶名、口令及數(shù)據(jù)信息,提高數(shù)據(jù)的傳輸安全性。檢查方法方法一:[edit]user@host#showsystemservices|matchssh方法二:經(jīng)過WEB方法檢查操作步驟方法一:[editsystem]user@host#setservicesssh啟用SSH2user@host#setservicessshprotocol-versionv2方法二:經(jīng)過WEB進(jìn)行配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)配置SSH安全機(jī)制配置項(xiàng)描述配置SSH安全機(jī)制,防制DOS攻擊檢查方法方法一:[edit]user@host#showsystemservices|matchssh方法二:經(jīng)過WEB方法檢查操作步驟方法一:限制最大連接數(shù)為10:[editsystem]user@host#setservicessshconnection-limit10限制每秒最大會(huì)話數(shù)為4:[editsystem]user@host#setservicessshrate-limit4方法二:經(jīng)過WEB進(jìn)行配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】修改SNMP服務(wù)的共同體字符串配置項(xiàng)描述修改SNMP服務(wù)的共同體字符串,避免攻擊者采用窮舉攻擊對(duì)系統(tǒng)安全造成威脅。檢查方法方法一:[edit]user@host#showsnmp|matchcommunity|match”public|private|admin|monitor|security”|count方法二:經(jīng)過WEB方法檢查操作步驟方法一:[editsnmp]user@host#renamecommunity<oldcommunity>tocommunity<newcommunity>方法二:經(jīng)過WEB進(jìn)行配置回退操作回退到原有的設(shè)置。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)服務(wù)配置要求【基本】配置NTP服務(wù)配置項(xiàng)描述啟用防火墻的NTP設(shè)置,配置IP,口令等參數(shù),在NTPServer之間開啟認(rèn)證功能。檢查方法方法一:[edit]user@host#showsystemntp|matchserver|exceptboot-server|count方法二:經(jīng)過WEB方法檢查操作步驟配置NTP:方法一:[editsystem]user@host#setntpserver<ServersIP>key<keyID>version4方法二:經(jīng)過WEB進(jìn)行配置回退操作取消NTPServer的認(rèn)證功能,或?qū)⒚艽a設(shè)置為NULL。操作風(fēng)險(xiǎn)中風(fēng)險(xiǎn)【基本】關(guān)閉DHCP服務(wù)配置項(xiàng)描述禁用DHCP,避免攻擊者經(jīng)過向DHCP提供虛假M(fèi)AC的攻擊。檢查方法方法一:[edit]user@host#showsystemservices|matchdhcp方法二:經(jīng)過WEB方法檢查操作步驟方法一:[editsystem]user@host#deleteservicesdhcp或:[editsystem]user@host#deleteservicesdhcp-localserver方法二:經(jīng)過WEB進(jìn)行配置回退操作恢復(fù)DHCP服務(wù)。操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)操作風(fēng)險(xiǎn)低風(fēng)險(xiǎn)【基本】關(guān)閉FINGER服務(wù)配置項(xiàng)描述禁用
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 化學(xué)創(chuàng)新的力量
- 寒露節(jié)氣的都市體驗(yàn)
- 孩童成長路模板
- 管理學(xué)研究探析
- 化學(xué)研發(fā)季度回顧
- 化學(xué)行業(yè)風(fēng)險(xiǎn)管控
- 古詩詞的深度解析
- 七彩飛虹(教學(xué)設(shè)計(jì))-2024-2025學(xué)年湘美版(2024)小學(xué)美術(shù)一年級(jí)上冊(cè)
- 人教版小學(xué)美術(shù)一年級(jí)上冊(cè)第1課《認(rèn)識(shí)美術(shù)工具》的教案
- 統(tǒng)編版(2024)小學(xué)道德與法治三年級(jí)上冊(cè)《學(xué)習(xí)有方法》教學(xué)設(shè)計(jì)及反思
- 外研版(2025新版)七年級(jí)下冊(cè)英語期中復(fù)習(xí):Unit 1~3+期中共4套學(xué)情調(diào)研測試卷(含答案)
- 成人重癥患者人工氣道濕化護(hù)理專家共識(shí) 解讀
- ISO9001質(zhì)量管理體系培訓(xùn)(共60頁).ppt
- 商業(yè)票據(jù)與核算
- (完整版)PHQ-9抑郁癥篩查量表
- 山中問答教學(xué)設(shè)計(jì)
- 基于高中思想政治學(xué)科核心素養(yǎng)的教學(xué)研究與實(shí)踐PPT課件
- 礦山及其他工程破損山體植被恢復(fù)技術(shù)(DOC25頁)
- 鋁合金門窗、百葉施工組織設(shè)計(jì)
- 畢業(yè)設(shè)計(jì)(論文)-網(wǎng)球自動(dòng)撿球機(jī)設(shè)計(jì)
- 上海應(yīng)用技術(shù)大學(xué)2019屆畢業(yè)生就業(yè)推薦表
評(píng)論
0/150
提交評(píng)論