系统安全配置技术规范Juniper防火墙样本_第1页
系统安全配置技术规范Juniper防火墙样本_第2页
系统安全配置技术规范Juniper防火墙样本_第3页
系统安全配置技术规范Juniper防火墙样本_第4页
系统安全配置技术规范Juniper防火墙样本_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

资料内容仅供您学习参考,如有不当或者侵权,请联系改正或者删除。系统安全配置技术规范—Juniper防火墙版本V0.9日期-06-03文档编号文档发布

文档说明(一)变更信息版本号变更日期变更者变更理由/变更内容备注(二)文档审核人姓名职位签名日期

目录1. 适用范围 42. 帐号管理与授权 42.1 【基本】删除与工作无关的帐号 42.2 【基本】建立用户帐号分类 42.3 【基本】配置登录超时时间 52.4 【基本】允许登录的帐号 52.5 【基本】失败登陆次数限制 62.6 【基本】口令设置符合复杂度要求 62.7 【基本】禁止root远程登录 63. 日志配置要求 73.1 【基本】设置日志服务器 74. IP协议安全要求 74.1 【基本】禁用Telnet方式访问系统 74.2 【基本】启用SSH方式访问系统 74.3 配置SSH安全机制 84.4 【基本】修改SNMP服务的共同体字符串 85. 服务配置要求 85.1 【基本】配置NTP服务 85.2 【基本】关闭DHCP服务 95.3 【基本】关闭FINGER服务 96. 其它安全要求 96.1 【基本】禁用Auxiliary端口 96.2 【基本】配置设备名称 10

适用范围如无特殊说明,本规范所有配置项适用于Juniper防火墙JUNOS8.x/9.x/10.x版本。其中有”基本”字样的配置项,均为本公司对此类系统的基本安全配置要求;未涉及”基本”字样的配置项,请各系统管理员视实际需求酌情遵从。帐号管理与授权【基本】删除与工作无关的帐号配置项描述经过防火墙帐号分类,明确防火墙帐号分类权限,如只读权限、超级权限等类别。检查方法方法一:[edit]showconfigurationsystemlogin方法二:经过WEB方式检查操作步骤方法一:[editsystemlogin]deletesystemloginuserabc3abc3是与工作无关的用户帐号方法二:经过WEB方法配置回退操作回退到原有的设置。操作风险低风险【基本】建立用户帐号分类配置项描述经过防火墙用户帐号分类,明确防火墙帐号分类权限,如只读权限、超级权限等类别。检查方法方法一:[edit]user@host#showsystemlogin|match”class.*;”|count方法二:经过WEB方式检查将用户账号分配到相应的用户级别:setsystemloginuserabc1classread-onlysetsystemloginuserabc2classABC1setsystemloginuserabc3classsuper-user操作步骤方法一:[editsystemlogin]user@host#setuser<username>class<classname>方法二:经过WEB方式配置回退操作回退到原有的设置。操作风险低风险【基本】配置登录超时时间配置项描述配置所有帐号登录超时限制检查方法方法一:[edit]user@host#showsystemlogin|match”idle-timeout[0-9]|i

le-timeout1[0-5]”|count方法二:经过WEB方式检查操作步骤方法一:[editsystemlogin]user@host#setclass<classname>idle-timeout15建议超时时间限制为15分钟方法二:经过WEB方式配置回退操作回退到原有的设置。操作风险低风险【基本】允许登录的帐号配置项描述配置允许登录的帐号类别检查方法方法一:[edit]user@host#showsystemlogin|match”ermissions”|count方法二:经过WEB方式检查操作步骤方法一:[editsystemlogin]user@host#setclass<classname>permissions<permissionorlistofpermissions>方法二:经过WEB方式配置回退操作回退到原有的设置。操作风险低风险【基本】失败登陆次数限制配置项描述应限制失败登陆次数不超过三次,终断会话检查方法方法一:[edit]user@host#showsystemloginretry-optionstries-before-disconnect方法二:经过WEB方式检查操作步骤方法一:[editsystem]user@host#setloginretry-optionstries-before-disconnect3方法二:经过WEB方式配置回退操作回退到原有的设置。操作风险低风险【基本】口令设置符合复杂度要求配置项描述口令设置符合复杂度要求,密码长度最少为8位,且包含大小写、数字和特殊符号中的至少4种。检查方法方法一:user@host#showsystemloginpassword方法二:经过WEB方式检查操作步骤方法一:口令必须包括字符集:[editsystem]user@ho

t#setloginpasswordchange-typecharacter-set必须包括4中不同字符集(大写字母,小写字母,数字,标点符号和特殊字符)user@host#setloginpasswordsminimum-changes4口令最短8位user@host#setloginpasswordsminimum-length8方法二:经过WEB进行配置回退操作回退到原有的设置。操作风险中风险【基本】禁止root远程登录配置项描述Root为系统超级权限帐号,建议禁止远程。检查方法方法一:[edit]user@host#showsystemservicesssh方法二:经过WEB方法检查操作步骤方法一:[editsystem]user@host#setservicessshroot-logindeny方法二:经过WEB进行配置回退操作回退到原有的设置。操作风险低风险日志配置要求【基本】设置日志服务器配置项描述设置日志服务器,对网络系统中的设备运行状况、网络流量、用户行为等进行日志记录。检查步骤方法一:[edit]user@host#showsystemsyslog|match”host”|count方法二:经过WEB方式检查操作步骤方法一:[editsystem]user@host#setsysloghost<SYSLOG_SERVER><FACILITY><SEVERITY>方法二:经过WEB进行配置回退操作恢复原有日志配置策略。操作风险建议对设备启用Logging的配置,并设置正确的syslog服务器,保存系统日志。IP协议安全要求【基本】禁用Telnet方式访问系统配置项描述禁用Telnet方式访问系统。检查方法方法一:[edit]user@host#showsystemservices|matchtelnet方法二:经过WEB方法检查操作步骤方法一:[editsystem]user@host#deleteservicestelnet方法二:经过WEB进行配置回退操作回退到原有的设置。操作风险低风险【基本】启用SSH方式访问系统配置项描述启用SSH方式访问系统,加密传输用户名、口令及数据信息,提高数据的传输安全性。检查方法方法一:[edit]user@host#showsystemservices|matchssh方法二:经过WEB方法检查操作步骤方法一:[editsystem]user@host#setservicesssh启用SSH2user@host#setservicessshprotocol-versionv2方法二:经过WEB进行配置回退操作回退到原有的设置。操作风险低风险配置SSH安全机制配置项描述配置SSH安全机制,防制DOS攻击检查方法方法一:[edit]user@host#showsystemservices|matchssh方法二:经过WEB方法检查操作步骤方法一:限制最大连接数为10:[editsystem]user@host#setservicessshconnection-limit10限制每秒最大会话数为4:[editsystem]user@host#setservicessshrate-limit4方法二:经过WEB进行配置回退操作回退到原有的设置。操作风险低风险【基本】修改SNMP服务的共同体字符串配置项描述修改SNMP服务的共同体字符串,避免攻击者采用穷举攻击对系统安全造成威胁。检查方法方法一:[edit]user@host#showsnmp|matchcommunity|match”public|private|admin|monitor|security”|count方法二:经过WEB方法检查操作步骤方法一:[editsnmp]user@host#renamecommunity<oldcommunity>tocommunity<newcommunity>方法二:经过WEB进行配置回退操作回退到原有的设置。操作风险低风险服务配置要求【基本】配置NTP服务配置项描述启用防火墙的NTP设置,配置IP,口令等参数,在NTPServer之间开启认证功能。检查方法方法一:[edit]user@host#showsystemntp|matchserver|exceptboot-server|count方法二:经过WEB方法检查操作步骤配置NTP:方法一:[editsystem]user@host#setntpserver<ServersIP>key<keyID>version4方法二:经过WEB进行配置回退操作取消NTPServer的认证功能,或将密码设置为NULL。操作风险中风险【基本】关闭DHCP服务配置项描述禁用DHCP,避免攻击者经过向DHCP提供虚假MAC的攻击。检查方法方法一:[edit]user@host#showsystemservices|matchdhcp方法二:经过WEB方法检查操作步骤方法一:[editsystem]user@host#deleteservicesdhcp或:[editsystem]user@host#deleteservicesdhcp-localserver方法二:经过WEB进行配置回退操作恢复DHCP服务。操作风险低风险操作风险低风险【基本】关闭FINGER服务配置项描述禁用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论