版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、XX银行H3C交换机系列安全配置基线 ( V1. 0) XX银行科技安全室H3C交换机安全基线配置与检查列表 目录 1 适用声明2 2 访问控制3 2.1 远程连接源地址限制 21 3 安全审计3 3.1 开启设备的日志功能 6 4 入侵防范7 4.1 配置防 ARP欺骗攻击 7 4.2 配置常见的漏洞攻击和病毒过滤功能 4 4.3 配置ACL规则3 5 网络设备防护8 5.1 限制管理员远程直接登录 8 5.2 连接空闲时间设定 9 5.3 远程登陆加密传输 10 5.4 配置CONSOLE 口密码保护功能和连接超时 11 5.5 按照用户分配账号12 5.6 删除设备中无用的闲置账号 13
2、 5.7 修改设备上存在的弱口令 13 5.8 配置和认证系统联动功能 14 配置和认证系统联动功能 14 5.9 配置NTP服务15 5.10 修改SNMP的COMMUNITY 默认通行字 16 5.11 使用SNMPV2或以上版本 17 5.12 设置SNMP的访问安全限制 18 5.13 系统应关闭未使用的 SNMP协议及未使用 RW权限 19 5.14 关闭不必要的服务 19 5.15 配置防源地址欺骗攻击 20 5.16 禁止设备未使用或者空闲的端口 21 1适用声明 适用人员 IT部的网络维护人员、安全评估人员、安全审计人员 适用版本 H3C同系列的网络交换机 适用等保一级 项 适
3、用等保二级 项 适用等保三级 项 适用等保四级 项 参考依据 H3C交换机配置手册 GB/T 20270-2006信息安全技术网络基础安全技术要求 GB/T 20011-2005信息安全技术 路由器安全评估准则 JR/T 0068-2012 网上银行系统信息安全通用规范 GB/T 22239-2008信息安全技术信息系统安全等级保护基本要求 GB/T 25070-2010信息安全技术信息系统等级保护安全设计技术要 求 JR/T 0071-2012金融行业信息系统信息安全等级保护实施指引 第7页 2访问控制 2.1 配置ACL规则 备注 6. 定义流策略,将流分类与流行为关联。 H3C traf
4、fic policy tp1 H3C-trafficpolicy-tp1 classifier tc1 behavior tb1 7. 应用流策略到接口。 H3C in terface gigabitethernet 0/0/1 H3C-GigabitEthernet0/0/1 traffic-policy tp1 in bou nd 2.2配置常见的漏洞攻击和病毒过滤功能 XX银行科技安全室H3C交换机安全基线配置与检查列表 配置/检查项配置设备的日志功能 3安全审计 3.1开启设备的日志功能 第9页 适用等保级别 等保二至四级 1.进入用户视图 system-view 检查步骤 En te
5、r system view, return user view with Ctrl+Z. H3C 3. 查看日志功能是否按照需求配置 H3Cdis cur | in info-center 要求相关安全审计信息应收集设备登录信息日志和设备事件信息日志,同时 提供SYSLOG艮务器的设置方式,所有的日志信息可以均可以远程存储到日志 服务器。并且必须保证日志服务器的安全性。 1. 进入用户视图 2. 由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. 配置步骤 H3C 3. 开启日志功能 H3C in
6、fo-ce nter e nable 4. 配置日志信息输出到控制台,用户可以在控制台上查看到日志信息,了 解到设备的运行情况 H3C info-cen ter con sole cha nnel 0 5. 配置日志信息输出到日志缓冲区 H3C in fo-ce nter logbuffer cha nnel 4 6. 配置日志信息输出到日志服务器 H3C in fo-ce nter loghost 备注 XX银行科技安全室H3C交换机安全基线配置与检查列表 配置/检查项配置防ARP欺骗攻击 4入侵防范 4.1 配置防ARP欺骗攻击 适用等保级别 1.进入用户视图 2.用户视图
7、切换到系统视图 system-view 检查步骤 En ter system view, return user view with Ctrl+Z. H3C 3.查看ARP地址欺骗 H3Cdis current-configuration | in an ti-attack 配置设备的防ARP欺骗攻击功能,可以有效的减少ARP攻击对网络造成的影 响。 1.进入用户视图 2.由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 配置步骤 H3C arp an ti-attack en try-c
8、heck fixed-mac en able 适用于静态配 置IP地址,但网络存在冗余链路的情况。当链路切换时, ARP表项中的接 口信息可以快速改变 H3C arp an ti-attack en try-check fixed-all en able 适用于静态配 置IP地址,网络没有冗余链路,同一 IP地址用户不会从不同接口接入S530( 的情况 H3C arp an ti-attack en try-check sen d-mac en able 适用于动态分配 IP地址,有冗余链路的网络 3.配置防止ARP地址欺骗 4.配置防止ARP网关冲突 第11页 XX银行科技安全室H3C交换机
9、安全基线配置与检查列表 H3C arpan ti-attack gateway-duplicate en able 备注 5网络设备防护 5.1限制管理员远程直接登录 限制具备管理员权限的用户远程直接登录 1.进入用户视图 适用等保级别 检查步骤 配置/检查项 2.用户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 3.查看是否存在高级别权限密码 H3Cdis cur | in acl 4. 查看是否对于user用户密码进行配置 H3Cdis cur | in local-user 远程管理
10、员应先以普通权限用户登录后,再切换到管理员权限执行相应操作。 1. 进入用户视图 2. 由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 配置步骤 3.设置用户由低级别权限切换到高级别权限的密码 H3C super password level 3 cipher an ba ng123 4. 进入aaa视图 H3Caaa 5. 配置具备远程登陆用户user1的权限信息。 配置用户user1权限等级为Level 1,具有tel net服务。 H3C-aaa local-user user1
11、password cipher anban g1234 第19页 5.2连接空闲时间设定 H3C-aaa local-user userl idle-timeout 5 备注 5.3远程登陆加密传输 配置/检查项 远程登陆加密传输 适用等保级别 等保一至四级 检查步骤 1. 进入用户视图 2. 用户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 3. 查看相关SSH配置 H3Cdis cur | in ssh 配置步骤 如果通过远程对交换机进行管理维护,特别是通过互联网以及不安全的公共 网络
12、,设备应配置使用SSH加密协议。 1. 进入用户视图 2. 由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 3. 生成本地密钥对 H3C rsalocal-key-paircreate 4. 创建ssh用户和密码 H3C user-i ntefacevty 0 4 H3C-ui-vtyO-4 authe nticatio n-m odeaaa H3C-ui-vty0-4 protocolin bou nd ssh H3C-ui-vty0-4 sshuser abc authe ntica
13、ti on-typepassword H3Cstel netserveren able H3Cssh user abc service-typeste Inet 5.4 配置con sole 口密码保护功能和连接超时 配置/检查项 设置用户通过console 口登录交换机时的密码 适用等保级别 等保一至四级 1. 进入用户视图 2. 用户视图切换到系统视图 system-view 检查步骤 En ter system view, return user view with Ctrl+Z. H3C 3. 查看是否存在对 CONSOL 口的口令配置 H3Cdis cur | in user- in
14、 terface 用户通过console 口登录交换机时,需要输入密码,并且用户登录交换机后, 如果在设定的时间内没有任何操作,则断开连接,用户如果需要继续操作, 则需要重新输入口令。 1. 进入用户视图 2. 由户视图切换到系统视图 配置步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3. 配置登录con sole 口时的口令和超时时间 H3C user- in terface con sole 0 H3C-ui-c on sole0authe nticati on-m ode password H3C
15、-ui-c on soleOset authe nticati on password cipher anban g123 H3C-ui-co nsoleO idle-timeout 5 备注 5.5按照用户分配账号 配置/检查项 按照用户分配账号 适用等保级别 1.进入用户视图 2.用户视图切换到系统视图 检查步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3.查看是否对于不冋用户配置权限信息 H3Cdis cur | in local-user 避免不冋用户间共享账号。避免用户账号和设备间通信使用的账
16、号共享。 1.进入用户视图 2.由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 配置步骤 3 .进入aaa视图 H3Caaa 4 .为不冋的用户配置不冋的权限信息。 配置用户user1具有tel net权限,user2具有ftp权限。 H3C-aaa local-user user1 password cipher anban g1234 H3C-aaa local-user user2 password cipher anban g1234 H3C-aaa local-user use
17、r1 service-type telnet H3C-aaa local-user user2 service-type ftp H3C-aaa local-user user1 level 1 H3C-aaa local-user user2 level 1 备注 5.6删除设备中无用的闲置账号 配置/检查项 删除设备中无用的闲置账号 适用等保级别 等保二至四级 1.进入用户视图 system-view 检查步骤 En ter system view, retur n user view with Ctrl+Z. H3C 3. 查看设备中是否存在限制的用户账号和信息 H3Cdis cur |
18、 in local-user 定期检查设备账号配置,删除与设备运行,维护等无关的账号。 1. 进入用户视图 2. 由户视图切换到系统视图 system-view 配置步骤 En ter system view, return user view with Ctrl+Z. H3C 3. 进入aaa视图 H3Caaa 4. 删除设备中无用的账号。 H3C-aaa undo local-user user1 备注 5.7修改设备上存在的弱口令 配置/检查项 修改设备上存在的弱口令 适用等保级别 等保二至四级 检查步骤 1. 进入用户视图 2. 用户视图切换到系统视图 3 system-view En
19、 ter system view, return user view with Ctrl+Z. H3C .查看用户的密码信息 H3Cdis cur | in local-user 对于米用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写 字母、大写字母和特殊符号 4类中至少2类,且用户口令加密存储。 1.进入用户视图 2 .由户视图切换到系统视图 配置步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3 .进入aaa视图,配置用户 user1的口令,并且口令加密存储。 H3Caaa H3C-aaa
20、 local-user user1 password cipher anban g1234 H3C-aaa local-user user1 service-type telnet H3C-aaa local-user user1 level 1 备注 5.8配置和认证系统联动功能 配置/检查项 配置和认证系统联动功能 适用等保级别 等保二至四级 1 .进入用户视图 2 .用户视图切换到系统视图 检查步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3 .查看是否配置了认证服务系统 H3Cdis cur |
21、 in radius-server XX银行科技安全室H3C交换机安全基线配置与检查列表 设备通过相关参数配置,与认证系统联动,满足帐号、口令和授权的强制要 求。 1. 进入用户视图 2. 由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 3. 配置RADIUS服务器模板test H3Cradius-server template test 4. 配置RADIUS认证服务器的IP地址、端口。 配置步骤 H3C-radius-testradius-server authe ntication
22、 1812 5. 配置RADIUS服务器密钥、重传次数 H3C-radius-testradius-server shared-key cipher hello H3C-radius-testradius-server retra nsmit 2 6. 配置认证方案1,认证模式为先 RADIUS如果没有响应,则不认证 H3Caaa H3C-aaaauthe nticati on-scheme 1 H3C-aaaauthe nticati on-m ode radius none 7. 配置ab域,在域下应用认证方案1、RADIUS模板test H3C-aaa doma in a
23、b H3C-aaa-doma in-abauthe nticati on-scheme 1 H3C-aaa-doma in-abradius-server test 备注 5.9 配置NTP服务 配置/检杳项 配置NTF服务 适用等保级别 等保二至四级 检查步骤 1. 进入用户视图 2. 用户视图切换到系统视图 第23页 system-view En ter system view, return user view with Ctrl+Z. H3C 3.查看NTP相关配置是否正确 H3Cdis cur | in ntp 开启NTP服务,保证日志功能记录的时间的准确性,同时交换机和NTPSER
24、VE 之间要开启认证功能。 1 .进入用户视图 system-view En ter system view, return user view with Ctrl+Z. H3C 配置步骤 3. 在交换机上使能NTP功能,配置验证密钥并声明该密钥可信 H3C n tp-service authe nticati on en able H3C ntp-service authentication-keyid 1 authentication-mode md5 Hello H3C n tp-service reliable authe nticati on-keyid 1 4. 配置NTP服务器,
25、并使用已配置的验证密钥。 H3C n tp-service uni cast-server authe nticatio n-keyid 1 备注 5.10修改SNM的 community默认通行字 配置/检查项 修改SNM的community默认通仃字,通仃字应符合口令强度要求 适用等保级别 等保二至四级 1.进入用户视图 检查步骤 2. 用户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. 3. 查看COMMUNIT是否存在默认通行字 H3Cdis cur | in acl 应修改
26、SNMP勺Community默认通行字,通行字应符合口令强度要求。 1. 进入用户视图 2. 由户视图切换到系统视图 配置步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3. 修改SNMP勺默认通行字 H3C sn mp-age nt commu nity read 1234abcd H3C sn mp-age nt commu nity write 1234abcd 备注 5.11使用SNMPV或以上版本 配置/检查项 使用SNMPV或以上版本 适用等保级别 等保二至四级 1.进入用户视图 2.用户视图
27、切换到系统视图 检查步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3.查看SNMP勺运行版本 H3Cdis cur | in sn mp-age nt 应配置SNMF使用SNMPv2或者以上版本,加强安全性。 1.进入用户视图 配置步骤 2.由户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. XX银行科技安全室H3C交换机安全基线配置与检查列表 第27页 5.12设置SNM的访问安全限制 5.13系统应关闭未
28、使用的 SNM协议及未使用 RW权限 配置/检查项 关闭未使用的SNM协议及未使用RV权限 适用等保级别 等保二至四级 检查步骤 1. 进入用户视图 2. 用户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. H3C 3. 查看SNMP协议的RW相关配置 H3Cdis cur | in RW 配置步骤 如不需要提供SNMP服务的,要求禁止 SNM协议服务,注意在禁止时删除一 些SNMP服务的默认配置。 1. 进入用户视图 2. 由户视图切换到系统视图 system-view En ter system
29、 view, return user view with Ctrl+Z. H3C 3. 配置可以访问交换机的 ACL列表。 H3C Undo snmp en able H3C undo sn mp-age nt com mun ity RWuser 备注 5.14关闭不必要的服务 配置/检查项 关闭不必要的服务 适用等保级别 等保二至四级 检查步骤 1. 进入用户视图 2. 用户视图切换到系统视图 system-view En ter system view, return user view with Ctrl+Z. 配置/检查项 配置防源地址欺骗攻击 适用等保级别 1.进入用户视图 2.用户视图切换到系统视图 检查步骤 system-view En ter system view, return user view with Ctrl+Z. H3C 3.查看是否含有URPF的相关配置 H3Cdis cur | in urpf 配置设备使用单播逆向路径转发(URPF技术可以解决源地址欺骗
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026年广东省造价工程师考试工程计价模拟试题
- 2025-2026年人教版小学一年级拼音识字单元测试卷
- 2025-2026年交通安全法规与驾驶操作综合测试卷
- 2026年浙江省部编版高中语文一轮复习作文冲刺试卷
- 2025-2026年上海市部编版小学五年级科学上册第5单元综合测试卷
- 2026年宪法学法律关系判断题库
- 肺炎疫情基础试题及标准答案
- 金属学测试题及完整答案
- 2026年人力资源管理师考试级专业技能真题预测与答案
- 翻译试题高频短语和答案
- 中外城市建设史(全套课件595P)
- 美国第一健康养生基地图森峡谷农场案例研究分析
- DB35T 1963-2021营造林工程定额编制规范
- 外科学教学课件:颈腰椎退行性疾病
- 沥青混合料最大理论密度计算法
- 体育教学论-课件
- 学校校园欺凌防范工作职责分工(责任清单)
- 科研方法与论文写作 PPT
- 英格索兰离心空压机维修指导手册.
- (完整版)西方经济学精要
- 部编版八年级上册古诗文注音及易错字
评论
0/150
提交评论