版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、系统安全配置技术规 Juniper 防火墙版本V0.9日期2013-06-03文档编号文档发布文档说明(一)变更信息版本号变更日期变更者变更理由 /变更容备注(二)文档审核人职位签名日期目录1.适用围 .42.管理与授权 .42.1【基本】删除与工作无关的 .42.2【基本】建立用户分类 .42.3【基本】配置登录超时时间 .52.4【基本】允许登录的 .62.5【基本】失败登陆次数限制 .62.6【基本】口令设置符合复杂度要求.62.7【基本】禁止ROOT 远程登录 .73.日志配置要求 .83.1【基本】设置日志服务器 .84.IP 协议安全要求 .84.1【基本】禁用TELNET 方式访
2、问系统 .84.2【基本】启用SSH 方式访问系统 .94.3配置 SSH 安全机制 .94.4【基本】修改SNMP 服务的共同体字符串. 105.服务配置要求 .105.1【基本】配置NTP 服务 .105.2【基本】关闭DHCP 服务 .115.3【基本】关闭FINGER 服务 .116.其它安全要求 .126.1【基本】禁用A UXILIARY 端口 .126.2【基本】配置设备名称 .121. 适用围如无特殊说明,本规所有配置项适用于Juniper 防火墙 JUNOS8.x / 9.x / 10.x版本。其中有 “基本 ”字样的配置项,均为本公司对此类系统的基本安全配置要求;未涉及 “
3、基本 ”字样的配置项,请各系统管理员视实际需求酌情遵从。2. 管理与授权2.1 【基本】删除与工作无关的配置项描述通过防火墙分类,明确防火墙分类权限,如只读权限、超级权限等类别。方法一:edit检查方法show configuration system login方法二:通过 WEB 方式检查方法一:edit system login操作步骤delete system login user abc3abc3 是与工作无关的用户方法二:通过 WEB 方法配置回退操作回退到原有的设置。操作风险低风险2.2 【基本】建立用户分类配置项描述通过防火墙用户分类,明确防火墙分类权限,如只读权限、 超级权限
4、等类别。检查方法方法一:操作步骤回退操作操作风险edituserhost#show system login | match“ class .*;” | count方法二:通过 WEB 方式检查将用户账号分配到相应的用户级别:set system login user abc1 class read-onlyset system login user abc2 class ABC1set system login user abc3 class super-user方法一:edit system loginuserhost#set user class 方法二:通过 WEB 方式配置回退到原有
5、的设置。低风险2.3 【基本】配置登录超时时间配置项描述配置所有登录超时限制方法一:edituserhost#show system login | match“ idle-timeout 0-9|i检查方法le-timeout 10-5 ” | count方法二:通过 WEB 方式检查方法一:edit system loginuserhost#set class idle-timeout 15操作步骤建议超时时间限制为15 分钟方法二:通过 WEB 方式配置回退操作回退到原有的设置。操作风险低风险2.4 【基本】允许登录的配置项描述配置允许登录的类别方法一:edituserhost#show
6、 system login | match“ ermissions” | count检查方法操作步骤方法二:通过 WEB 方式检查方法一:edit system login userhost#set class permissions 方法二:通过 WEB 方式配置回退操作回退到原有的设置。操作风险低风险2.5 【基本】失败登陆次数限制配置项描述应限制失败登陆次数不超过三次,终断会话方法一:edituserhost#show system login retry-options tries-before-disconnect检查方法方法二:通过 WEB 方式检查方法一:edit system操
7、作步骤userhost#set login retry-options tries-before-disconnect 3方法二:通过 WEB 方式配置回退操作回退到原有的设置。操作风险低风险2.6 【基本】口令设置符合复杂度要求配置项描述口令设置符合复杂度要求,密码长度最少为8 位,且包含大小写、数字和特殊符号中的至少4 种。方法一:userhost#show system login password检查方法方法二:通过 WEB 方式检查方法一:口令必须包括字符集:edit systemuserhot#set login password change-type character-set
8、必须包括4 中不同字符集(大写字母,小写字母,数字,标点符号和特殊操作步骤字符)userhost#set login passwords minimum-changes 4口令最短8 位userhost#set login passwords minimum-length 8方法二:通过WEB进行配置回退操作回退到原有的设置。操作风险中风险2.7 【基本】禁止root 远程登录配置项描述Root 为系统超级权限,建议禁止远程。方法一:检查方法edit userhost#show system services ssh方法二:通过 WEB 方法检查方法一:edit system userhost
9、#set services ssh root-login deny操作步骤方法二:通过 WEB 进行配置回退操作回退到原有的设置。操作风险低风险3. 日志配置要求3.1【基本】设置日志服务器设置日志服务器,对网络系统中的设备运行状况、网络流量、用户行为等进配置项描述行日志记录。方法一:edituserhost#show system syslog | match“ host”| count检查步骤方法二:通过 WEB 方式检查方法一:edit system userhost#set syslog host 操作步骤方法二:通过 WEB 进行配置回退操作操作风险恢复原有日志配置策略。建议对设备启
10、用Logging的配置,并设置正确的syslog服务器,保存系统日志。4. IP 协议安全要求4.1 【基本】禁用Telnet 方式访问系统配置项描述禁用 Telnet 方式访问系统。方法一:edit检查方法userhost#show system services | match telnet方法二:通过 WEB 方法检查方法一:操作步骤edit systemuserhost#delete services telnet方法二:通过 WEB 进行配置回退操作回退到原有的设置。操作风险低风险4.2 【基本】启用SSH 方式访问系统配置项描述启用 SSH 方式访问系统,加密传输用户名、口令及数据
11、信息,提高数据的传输安全性。方法一:edit检查方法userhost#show system services | match ssh方法二:通过 WEB 方法检查方法一:edit systemuserhost#set services ssh操作步骤启用 SSH 2userhost#set services ssh protocol-version v2方法二:通过 WEB进行配置回退操作回退到原有的设置。操作风险低风险4.3配置 SSH 安全机制配置项描述配置SSH安全机制,防制DOS攻击方法一:检查方法edituserhost#show system services | match s
12、sh方法二:通过WEB方法检查方法一:操作步骤10edit system userhost#set services ssh connection-limit 10限制每秒最大会话数为4:edit system userhost#set services ssh rate-limit 4方法二:通过 WEB 进行配置回退操作回退到原有的设置。操作风险低风险4.4 【基本】修改SNMP 服务的共同体字符串修改 SNMP 服务的共同体字符串,避免攻击者采用穷举攻击对系统安全造配置项描述成威胁。方法一:edit检查方法userhost#showsnmp|matchcommunity|match“ p
13、ublic|private|admin|monitor|security” | count方法二:通过 WEB 方法检查方法一:edit snmp操作步骤userhost#renamecommunity to community方法二:通过 WEB 进行配置回退操作回退到原有的设置。操作风险低风险5. 服务配置要求5.1 【基本】配置NTP 服务配置项描述启用防火墙的NTP 设置,配置 IP,口令等参数,在NTP Server 之间开启认证功能。方法一:edit检查方法userhost#show system ntp | match server | except boot-server |
14、count方法二:通过 WEB 方法检查配置 NTP :方法一:操作步骤edit systemuserhost#set ntp server key version 4方法二:通过 WEB 进行配置回退操作取消 NTP Server 的认证功能,或将密码设置为NULL 。操作风险中风险5.2 【基本】关闭DHCP 服务配置项描述禁用 DHCP ,避免攻击者通过向DHCP 提供虚假MAC 的攻击。方法一:edit userhost#show system services | match dhcp检查方法方法二:通过 WEB 方法检查方法一:edit systemuserhost#delete
15、services dhcp或:操作步骤edit system userhost#delete services dhcp-localserver方法二:通过 WEB进行配置回退操作操作风险操作风险恢复 DHCP 低风险低风险服务。5.3 【基本】关闭FINGER服务配置项描述禁用 finger 服务,避免攻击者通过finger 服务进行攻击。方法一:edit userhost#show system services | match finger检查方法方法二:通过 WEB 方式检查方法一:操作步骤edit system userhost#delete services finger方法二:通过 WEB 进行配置回退操作恢复 finger 服务。操作风险低风险6. 其它安全要求6.1 【基本】禁用Auxiliary端口配置项描述禁用不使用的端口,避免为攻击者提供攻击通道。方法一:检查方法edit userhost#show system ports方法二:通过 WEB 方式检查方法一:Auxiliary 端口禁止操作步骤edit system userhost#set p
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 创业活动策划方案案例(3篇)
- 天棚粉刷施工方案(3篇)
- 施工方案工期计划(3篇)
- 固土施工方案(3篇)
- 圣诞打蜡活动策划方案(3篇)
- 尽快完善应急预案管理制度(3篇)
- 2026及未来5年中国十字绣行业市场供需形势分析及投资前景评估报告
- 利用结构化内镜报告挖掘炎症性肠病诊疗规律
- 创新药毒理数据仪器分析参数规范
- 创新PBL模式在批量伤员分拣教学中的实践
- 2025年郑州铁路职业技术学院单招职业技能考试题库含答案
- 宁德时代心理测试题及答案
- 电力调度数据网施工方案
- CNC夹具知识培训课件
- T-CPFIA 0015-2025 新型肥料命名与分类管理规范
- 新媒体文案写作教程(第二版)课件 项目四 微信公众号文案写作 课件
- 2025年中烟机械考试真题及答案
- 2.1地形导学案-八年级地理上学期人教版
- 结晶重结晶技术培训
- 2025年中国内地和香港特别行政区年度建造成本手册
- 企业公司情报管理制度
评论
0/150
提交评论