版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
H3C防火墙安全配置基线1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。第1章概述1.1目的本文档旨在指导系统管理人员进行H3C防火墙的安全配置。1.2适用范本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。1.3适用版本H3C防火墙。1.4实施1.5例外条款第2章帐号管理、认证授权安全要求2.1帐号管理2.1.1用户帐号分配*安全基线项目名称用户帐号分配安全基线要求项安全基线SBL-H3C-02-01-01
编号安全基线不同等级管理员分配不同帐号,避免帐号混用。项说明检测操作1.参考配置操作步骤#local-useruserlpasswordcipherW@FS0R(5:L'LK8RI6$H@XA!!authorization-attributelevel3service-typetelnet#local-useruser2passwordcipherW@FS0R(5:L'LK8RI6$H@XA!!authorization-attributelevel2service-typetelnet#2.补充操作说明无。基线符合1.判定条件性判定依用配置中没有的用户名去登录,结果是不能登录。据2.检测操作<H3C>displaycurrent-configuration#
local-useruserlpasswordcipherW@FS0R(5:L'LK8RI6$H@XA!!authorization-attributelevel3service-typetelnet#local-useruser2passwordcipherW@FS0R(5:L'LK8RI6$H@XA!!authorization-attributelevel2service-typetelnet#3.补充说明无。备注有些防火墙系统本身就携带三种不同权限的帐号,需要手工检查。2.1.2删除无关的帐号*安全基线项目名称无关的帐号女全基线要求项安全基线编号SBL-H3C-02-01-02安全基线项说明应删除或锁定与设备运行、维护等工作无关的帐号。
检测操作1.参考配置操作步骤[H3C]undolocal-useruserl2.补充操作说明无基线符合1.判定条件性判定依配置中用户信息被删除。据检测操作<H3C>displaycurrent-configuration补充说明无。备注建议手工抽查系统,无关账户更多属于管理层面,需要人为确认。2.1.3帐户登录超时*安全基线帐户登录超时安全基线要求项项目名称安全基线SBL-H3C-02-01-03编号安全基线配置定时帐户自动登出,空闲5分钟自动登出。登出后用户需项说明再次登录才能进入系统。检测操作1、参考配置操作步骤设置超时时间为5分钟
2、补充说明无。基线符合1.判定条件性判定依在超出设定时间后,用户自动登出设备。据参考检测操作补充说明无。备注需要手工检查。2.1.4帐户密码错误自动锁定*安全基线帐户密码错误自动锁定安全基线要求项项目名称安全基线SBL-H3C-02-01-04编号安全基线在10次尝试登录失败后锁定帐户,不允许登录。项说明解锁时间设置为300秒检测操作1、参考配置操作步骤设置尝试失败锁定次数为10次2、补充说明无。基线符合1.判定条件性判定依超出重试次数后帐号锁定,不允许登录,解锁时间到达后可以
据登录。参考检测操作补充说明无。备注注意!此项设置会影响性能,建议设置后对访问此设备做源地址做限制。需要手工检查。口令2.2.1口令复杂度要求安全基线项目名称口令复杂度要求安全基线要求项安全基线编号SBL-H3C-02-02-01安全基线项说明防火墙管理员帐号口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号四类中至少两类。且5次以内不得设置相同的口令。密码应至少每90天进行更换。检测操作步骤1.参考配置操作[H3C]local-useradmin[H3CTuser-huawei]service-typetelnetlevel3[H3CTuser-huawei]passwordcipherAq1!Sw2@
2.补充操作说明无基线符合1.判定条件性判定依该级别的密码设置由管理员进行密码的生成,设备本身无此强据制功能。检测操作此项无法通过配置实现,建议通过管理实现。补充说明无。备注授权2.3.1远程维护的设备使用加密协议安全基线远程维护使用加密协议安全基线要求项项目名称安全基线SBL-H3C-02-03-01编号安全基线对于防火墙远程管理的配置,必须是基于加密的协议。如SSH项说明或者WEBSSL,如果只允许从防火墙内部进行管理,应该限定管理IP。检测操作1.参考配置操作
步骤登陆设备web配置页面,在“设备管理”-…“服务管理”下选择ssh、https方式登陆设备。配置针对SSH登陆用户IP地址的限定:#aclnumber3000rule0permitipsource[ipaddress][wildcard]#user-interfacevty04acl3000inboundprotocolinboundssh#2.补充操作说明无基线符合性判定依据判定条件查看防火墙是否启用了ssh、https服务;针对SSH登陆用户进行IP地址限定。检测操作通过ssh、https方式登陆设备进行检测。补充说明无。备注
第3章日志及配置安全要求3.1日志安全3.1.1记录用户对设备的操作性判定依检查配置中的性判定依检查配置中的logbuffer相关配置。安全基线项目名称用户对设备记录安全基线要求项安全基线编号SBL-H3C-03-01-01安全基线项说明配置记录防火墙管理员操作日志,如管理员登录,修改管理员组操作,帐号解锁等信息。配置防火墙将相关的操作日志送往操作日志审计系统或者其他相关的安全管控系统。检测操作步骤1.参考配置操作[H3C]info-centerenable2•补充操作说明设备默认开启日志功能,记录在设备的logbuffer中。基线符合1.判定条件2.检测操作<H3C>displaylogbuffer备注
备注3.1.2开启记录NAT日志*安全基线开启记录NAT日志安全基线要求项项目名称安全基线SBL-H3C-03-01-02编号安全基线开启记录NAT0志,记录转换前后IP地址的对应关系。项说明检测操作1・参考配置操作步骤[H3C]userlogflowexportversion3[H3C]userlogflowexporthost[logserveripaddress.[logserverport]2•补充操作说明防火墙自身不记录NAT日志信息,需要配置专门的日志服务器,防火墙将NAT日志信息发送到专门的日志服务器。基线符合1.判定条件性判定依检杳配置中的NAT日志相关配置;据2.检测操作<H3C>displayuserlogexport备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。
3.1.3开启记录VPN日志*安全基线项目名称开启记录VPN日志安全基线要求项安全基线编号SBL-H3C-03-01-03安全基线项说明开启记录VPN日志,记录VPN访问登陆、退出等信息。检测操作步骤1.参考配置操作[H3C]info-centerenable2•补充操作说明设备默认会记录VPN日志,不需要额外配置。基线符合性判定依据判定条件检杳配置中的日志相关配置检测操作<H3C>displaylogbuffer<H3C>displaytrapbuffer备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。3.1.4配置记录拒绝和丢弃报文规则的日志安全基线项目名称配置记录拒绝和丢弃报文规则的日志安全基线要求项
安全基线SBL-H3C-03-01-04编号安全基线配置防火墙规则,记录防火墙拒绝和丢弃报文的日志。项说明检测操作1・参考配置操作步骤设备默认记录,不需要额外配置;2•补充操作说明无基线符合使用displaytrapbuffer检杳性判定依
据
备注3.2告警配置要求3.2.1配置对防火墙本身的攻击或内部错误告警安全基线配置对防火墙本身的攻击或内部错误告警安全基线要求项项目名称安全基线SBL-H3C-03-02-01编号安全基线配置告警功能,报告对防火墙本身的攻击或者防火墙的系统内项说明部错误。
检测操作步骤1.参考配置操作无需配置,设备默认开启;2•补充操作说明基线符合性判定依据判定条件通过查看设备的trapbuffer信息;检测操作<H3C>displaytrapbuffer备注3・2・2配置TCP/IP协议网络层异常报文攻击告警步骤 登陆防火墙步骤 登陆防火墙web配置页面,在“攻击防范” “报文异常检安全基线项目名称配置TCP/IP协议网络层异常报文攻击告警安全基线要求项安全基线编号SBL-H3C-03-02-02安全基线项说明配置告警功能,报告网络流量中对TCP/IP协议网络层异常报文攻击的相关告警。检测操作1.参考配置操作测”选择所需的针对异常攻击报文的检测。3・2・3配置DOS和DDOS攻击告警安全基线项目名称配置DOS和DDOS攻击防护功能安全基线要求项安全基线编号SBL-H3C-03-02-03安全基线项说明配置DOS和DDOS攻击防护功能。对DOS和DDOS攻击告警。维护人员应根据网络环境调整DDOS的攻击告警的参数。
检测操作步骤1.参考配置操作登陆防火墙web配置页面,在“攻击防范” “流量异常检测”中,选择需要防范的攻击类型。2•补充操作说明基线符合性判定依据判定条件检杳防火墙攻击防范配置;检测操作登陆防火墙web页面,在“攻击防范” “入侵检测统计”中查看攻击防范的效果;备注3.2.4配置关键字内容过滤功能告警*安全基线项目名称配置关键字内容过滤功能告警安全基线要求项安全基线编号SBL-H3C-03-02-04安全基线项说明配置关键字内容过滤功能,在HTTP,SMTP,POP3等应用协议流量过滤包含有设定的关键字的报文。针对关键字过滤是应用层过滤机制,对系统性能有一定影响。针对HTTP协议内容访问的网站关键字段,包含暴力、淫秽、违法等类型。可添加内容库实现。检测操作1•参考配置操作
步骤登陆防火墙web配置页面,在“应用控制”一一“内容过滤”,步骤根据需求选择关键字、URL主机名、文件名等方式进行过滤。iH3C[ROOC]网ESiH3C[ROOC]网ES普理
-a用户曾耀
卫防大tfl•回加哎憶-TSrUfi;■-Sti-KSfi-H^PN |5曲诧 左理容IJRLM jEMg Ad嘟□工4宇BBT2•补充操作说明基线符合1.判定条件性判定依基线符合1.判定条件性判定依检查防火墙“应用控制”配置;2.检测操作登陆防火墙web登陆防火墙web页面配置,在“应用控制”“内容过滤”-“统计信息”中查看过滤功能实施效果。备注根据应用场景的不同,如部署场景需开启此功能,则强制要求备注此项。安全策略配置要求3.3.1访问规则列表最后一条必须是拒绝一切流量安全基线访问规则列表最后一条必须是拒绝一切流量安全基线要求项项目名称安全基线SBL-H3C-03-03-01
编号安全基线防火墙在配置访问规则列表时,最后条必须是拒绝切流项说明量。检测操作1・参考配置操作步骤#aclnumber3001rule0permitipdestination[ipaddress][mask]rule1denyip#2•补充操作说明无基线符合1.判定条件性判定依检杳配置中的ACL设置据2.检测操作<H3C>displayaclnumber3001备注3.3.2配置访问规则应尽可能缩小范围安全基线配置访问规则应尽可能缩小范围安全基线要求项项目名称安全基线SBL-H3C-03-03-02编号
安全基线项说明在配置访问规则时,源地址,目的地址,服务或端口的范围必须以实际访问需求为前提,尽可能的缩小范围。禁止源到目的全部允许规则。禁止目的地址及服务全允许规则,禁止全服务访问规则。检测操作步骤1.参考配置操作登陆防火墙web配置页面,在“防火墙”一一“安全策略”――“域间策略”中增加访问规则,需要填写的内容是:源域、目的域、源IP地址、目的IP地址、服务(访问的协议和端口)、过滤动作(permitordeny)、时间段。2•补充操作说明基线符合性判定依据判定条件检杳防火墙“域间策略”配置,域间策略详细到协议、端口、具体的IP地址;检测操作无;备注3・3・3VPN用户按照访问权限进行分组*安全基线编号安全基线编号SBL-H3C-03-03-03安全基线VPN用户按照访问权限进行分组安全基线要求项项目名称
安全基线项说明对于VPN用户,必须按照其访问权限不同而进行分组,并在访问控制规则中对该组的访问权限进行严格限制。检测操作步骤1.参考配置操作#local-user[vpnuser]passwordcipher[password]service-typepppauthorization-attributelevel[0-3]定条件检杳配置中用户设置:2.检测操作使用displaylocal-user检杳备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。3・3・4配置NAT地址转换*安全基线项目名称配置NAT地址转换安全基线要求项安全基线编号SBL-H3C-03-03-04安全基线项说明配置NAT地址转换,对互联网隐藏内网主机的实际地址。检测操作步骤1.参考配置操作#
aclnumber3001#interfaceGigabitEthernetO/Oportlink-moderoutenatoutbound3001#2•补充操作说明基线符合1.判定条件性判定依酉P置屮有nat或者static的内容据2.检测操作<H3C>displaynat备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。3・3・5隐藏防火墙字符管理界面的bannner信息安全基线隐臧防火墙字付官理界面的bannner信息女全基线要求项项目名称安全基线SBL-H3C-03-03-05编号安全基线隐臧防火墙字付官理界面的bannner信息。项说明检测操作1•参考配置操作
步骤[H3C]undocopyright-infoenable2•补充操作说明基线符合1.判定条件性判定依登陆设备后,字符管理页面消失;据2.检测操作telnet登陆到设备,字符管理页面消失;备注3.3.6避免从内网主机直接访问外网的规则*安全基线避免从内网主机直接访问外网的规则安全基线要求项项目名称安全基线SBL-H3C-03-03-06编号安全基线应用代理服务器,将从内网到外网的访问流量通过代理服务项说明器。防火墙只开启代理服务器到外部网络的访问规则,避免在防火墙上配置从内网的主机直接到外网的访问规则。检测操作1・参考配置操作步骤2•补充操作说明基线符合1.判定条件性判定依检杳防火墙“域间策略”配置了针对代理服务器到外网的访据问规则;2.检测操作
备注根据应用场景的不冋,如部署场景需开启此功能,则强制要求此项。3.3.7关闭非必要服务安全基线关闭非必要服务安全基线要求项安全基线关闭非必要服务安全基线要求项项目名称安全基线SBL-H3C-03-03-07安全基线SBL-H3C-03-03-07编号安全基线防火墙设备必须关闭非必要服务。安全基线防火墙设备必须关闭非必要服务。项说明检测操作1.参考配置操作步骤登陆防火墙检测操作1.参考配置操作步骤登陆防火墙web配置页面,在“设备管理”“服务管理”中关闭非必要的服务,比如http、telnet、ftp等。H3C[Roat]一总询寵配直商#H3C[Roat]一总询寵配直商#id段备音总uBtSKBWftrrnl迂口書观去全底-ffiHUH型再升覆liShSre-ulFWiirH夙尖击民|帝13爲可乐1里SBSVSrelnHHS-SSI-S4F3/3=TF博聘□fiffiSFTF.載毎卜HTTPff尋□jldhttf*;;FHTTP3.FS□EffiHHFSJB*if书:BmaiMJ确8=湘叭旳gdmCH=S0r1er.O«j=h3c.,D^►FTFje*□EffiFTPJB#2•补充操作说明基线符合1.基线符合1.判定条件性判定依检查配置中是否关闭对应服务2.检测操作备注性判定依检查配置中是否关闭对应服务2.检测操作备注攻击防护配置要求3.4.1拒绝常见漏洞所对应端口或者服务的访问安全基线项目名称拒绝常见漏洞所对应端口或者服务的访问安全基线要求项安全基线编号SBL-H3C-03-04-01安全基线项说明配置访问控制规则,拒绝对防火墙保护的系统中常见漏洞所对应端口或者服务的访问。检测操作步骤1.参考配置操作#aclnumber3001rule0 deny tcp destination-port eq 135rule1 deny tcp destination-port eq 136rule2 deny tcp destination-port eq 138rule3 deny tcp destination-port eq 4444rule4 deny tcp destination-port eq 389rule5 deny tcp destination-port eq 445
rule6denytcpdestination-porteq4899rule7’deny-tcp(destination-port(eq(6588rule8ideny-tcp(destination-port(eq1978rule9ideny-tcp(destination-port(eqJ593rule10denytcpdestination-porteq3389rule11denytcpdestination-porteq137rule12denytcpdestination-porteqtalkrule13denytcpdestination-porteq139rule14denytcpdestination-porteq2745rule15denytcpdestination-porteq1080rule16denytcpdestination-porteq6129rule17denytcpdestination-porteq3127rule18denytcpdestination-porteq3128rule19denytcpdestination-porteq5800rule20denytcpdestination-porteq6667rule21denytcpdestination-porteq1025rule22denytcpdestination-porteq5554rule23denytcpdestination-porteq1068rule24denytcpdestination-porteq9995rule25denytcpdestination-porteq539rule26denyudpdestination-porteq539rule27denyudpdestination-porteq1434
rule28denyudpdestination-porteq593rule29permitip#2•补充操作说明应根据实际情况调整。基线符合1.判定条件性判定依检杳配置文件据2.检测操作使用命令displayaclnumber3001备注3.4.2防火墙各逻辑接口配置开启防源地址欺骗功能安全基线防火墙各逻辑接口配置开启防源地址欺骗功能安全基线要求项目名称项安全基线SBL-H3C-03-04-02编号安全基线对于防火墙各逻辑接口配置开启防源地址欺骗功能。项说明检测操作1・参考配置操作步骤登陆防火墙web配置页面,在“攻击防范”——“URPF检杳”中使能防源地址欺骗功能。2•补充操作说明
基线符合1.判定条件性判定依检杳配置中是否有URPF功能;据2.检测操作备注第
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026年节能减排知识测试卷
- 2025-2026年浙江省部编版九年级化学第3课有机化学基础练习题
- 成都一诊-2026届高三-2025年12月-语文-答案
- Ⅰ型干扰素在病毒感染性疾病中的作用总结2026
- 2027届安徽省安庆市怀宁二中物理高一上期中考试模拟试题含解析
- 2027届甘肃省白银市平川区中恒学校物理高二第一学期期中质量跟踪监视模拟试题含解析
- 河南省驻马店市部分校2027届高三上学期开学考试政治答案
- 2027届福建省南平市物理高二上期末经典模拟试题含解析
- 宁夏银川市第六中学2027届物理高二第一学期期中教学质量检测试题含解析
- 2026年山东省滨州中小学教师招聘考试题库含答案
- 2026年金川集团招聘试题及答案
- 教师节快乐感恩有你
- 流域地表水水质监测实施方案
- 2026年注册安全工程师考试建筑施工(初级)安全生产实务试卷与参考答案
- 2026年秋季小学道德与法治四年级上册(新教材)教学计划
- 2026小学道德与法治五年级上册第四单元创新教学设计详案
- 2026年秋季新教材统编版九年级上册道德与法治全册知识点背诵提纲
- 南京市2025届高三年级学情调研(零模)地理试卷(含答案)
- 对折剪纸课公开课件
- HG+20231-2014化学工业建设项目试车规范
- 骨科抗生素使用
评论
0/150
提交评论