2023网络基础设安施全指南_第1页
2023网络基础设安施全指南_第2页
2023网络基础设安施全指南_第3页
2023网络基础设安施全指南_第4页
2023网络基础设安施全指南_第5页
已阅读5页,还剩51页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络基础设施安全指南2023年10U/OO/118623‑22PP‑22‑02931.2版国家安全局|网络安全技术报告国家安全局|网络安全技术报告U/OO/118623‑22|PP‑22‑0293|2023U/OO/118623‑22|PP‑22‑0293|202310内容南. 我容. iii1.介. 11.1任. 12.架计. 22.1装置 22.2组. 32.3门接 42.4控制. 42.5制(NAC)方案 52.6络(VPN) 53护. 83.1整性 83.2管理93.3统. 103.4件。 114.证费(AAA) 124.1器 124.2验证. 134.3授权. 144.4计费. 154.5原则. 154.6尝试。 175.密码. 175.1设定. 185.2密码. 195.3帐户. 195.4密码 195.5密码. 215.6密码. 235.7密码. 236.监控. 246.1记录. 256.2远器. 256.3信息. 266.4时钟. 277.服务. 287.1务. 287.2强度. 307.3协议. 317.4访问。 317.5时间. 327.6议(TCP)状态. 33国家安全局|网络安全技术报告国家安全局|网络安全技术报告U/OO/118623‑22|PP‑22‑0293|2023U/OO/118623‑22|PP‑22‑0293|2023107.7接. 337.8除SNMP团串. 347.9服务 357.10协议. 367.11服务367.11.1配置SSH进行远程管理367.11.2配置HTTP进行远程管理..397.11.3配置SNMP进行远程管理 408.路由。 408.1用IP路由 418.2发(uRPF). 418.3证. 429.端口. 439.1集群 439.2安全. 449.3认VLAN 459.4口. 479.5监控 489.6议(ARP)4910.通知和同意横幅5010.1幅 5011.论. 51写. 52考. 54献. 54指导. 56图和DMZ界. 国家安全局|网络安全技术报告国家安全局|网络安全技术报告一、简介管理员的的作用至关重要保护网络。

网络对抗对抗技术,需要专门的人员来保护网络上的设备、应用程序和信息。(NSACisco(IOS1.1关于零信任统管理策略。NSAU/OO/118623‑22|PP‑22‑0293|2023年101.2 1国家安全局|网络安全技术报告国家安全局|网络安全技术报告PAGE2PAGE2U/OO/118623‑22|PP‑22‑0293|202310实施多个防御层的安全网络设计对于防御威胁和保护网络

应用多层防御以获得更多安全网络设计。NSA建议根据安全最佳实践在网络外围配置和安装安全设备:Internet(ISP)。不同网络区域之间。每层应利用不同的供应商来防止对手利用相同的未修补的漏洞来尝试访问内部网络。(DMZDMZ流量,例如网络入侵检测系统(NIDS)、流量检查器或全数据包捕获设备。PAGE3PAGE3U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南图DMZ网络中的类似系统应在逻辑上分组在一起,以防止来自其他类型系统的对抗性横向移动。攻击者将瞄准更容易被利用()()以及ANSA建议将类似的系统隔离到不同的子网或虚拟局域网(VLAN)中,或者通过防火墙或过滤路由器在物理上分网络基础设施安全指南PAGE5PAGE5U/OO/118623‑22|PP‑22‑0293|202310(ACLVLAN后门网络连接是位于不同地点的两个或多个设备之间的连接。ISP管理子网。能够破坏此外部边界路由器的对手可能会绕过所有防火墙访问内部网络。NSAACLNSA建议采用默认拒绝、例外允许的方法ANSA(NAC希望获得网络内部访问权限的对手必须找到穿过网络外部边界的方法或从网络内部获得访问权限。NAC解决方案可防止未经授权的物理连接并监控网络上的授权物理连接。NSA建议实施NAC(MAC()MAC(VPN)可以在两个端点之间建立VPN隧道,以通过网络提供加密的通信通道。仅当无法通过其他方法维护流量的机密性和VPN网关通常可从Internet访问VPN[2]。NSAVPN(UDP)端口500UDP端口4500(ESPPAGE12PAGE12U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南根据需要端口。如果可能,将接受的流量限制为已知的VPN对等Internet协议(IP)地址。如果远程对等IP地址VPNIPVPNIPSIP(IPsecIPsec[3]。IPsecVPNIPsecInternet(IKEIPsecVPNIKE策略至少包含三个关键组件:Diffie‑Hellman组(CNSSP15:Diffien66Diffien0个4(SHA)‑384Diffienp5Pp被观察到。建立VPN提议、策略或转换集时,确保其遵循CNSSP15[4]CNSSP15(IETF(IPsec(CNSA[5]。为了确保它们不会被无意中使用,请禁用默认策略和建议)和PAGE7PAGE7U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告网络基础设施安全指南无加密isakmp默认策略无加密ikev2策略默认无加密ikev2建议默认无加密ipsec转换集默认注意:如果禁用默认策略,则仅使用显式配置的策略。使用以下示例配置命令建立IKEv2提议、策略和配置文件:加密ikev2提案<IKEV2_PROPOSAL_NAME>加密aes‑gcm‑256组[16|20]加密ikev2策略<IKEV2_POLICY_NAME>提案<IKEV2_PROPOSAL_NAME>加密ikev2配置文件<IKEV2_PROFILE_NAME>匹配身份远程...身份验证远程...身份验证本地...使用以下示例配置命令建立IPsec转换集:ipsec<IPSEC_TRANSFORM_NAMEesp‑gcm使用以下示例配置命令建立IPsec配置文件,该配置文件利用上面定义的IKEv2配置文件和IPsec转换集:加密ipsec配置文件<IPSEC_PROFILE_NAME>设置转换集<IPSEC_TRANSFORM_NAME>设置pfsgroup16设置ikev2‑profile<IKEV2_PROFILE_NAME>应使用以下配置命令将IPsec配置文件应用到隧道接口:PAGE8PAGE8U/OO/118623‑22|PP‑22‑0293|2023103到供应商支持的新版本可以缓解这些漏洞。此外,应在使用前和使用过程中验证下载软件的完整性。安全

升级硬件和软件来确保效率和安全性。国家安全局|网络安全技术报告国家安全局|网络安全技术报告接口<TUNNEL_INTERFACE_NAME>隧道保护ipsec配置文件<IPSEC_PROFILE_NAME>不关机置IPsec最近的VPN漏洞(TLS)[6][7][8]。返回目录攻击者可以通过修改操作系统文件、内存中运行的可执行代码或者加载网络设备操作系统的固件或引导加载(DoS)。NSAexec验证/sha512<路径:文件名>PAGE9PAGE9U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告5(MD5exec验证/md5<路径:文件名>[12])“oS“验[30][31][32]。攻击者可能会选择简单地更改配置,而不是执行这些更复杂的软件修改。配置更改可能表明设备已受到威胁。NSA还建议实施配置更改控制流程,安全地创建设备配置备份以检测未经授权的修改。许多网络设备至少有两种不同的配置,一种或多种保存在持久性存储中,一种活动副本在内存中运行。应保存或提exec复制运行配置启动配置APAGE10PAGE10U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南(SFTP(SCP)NSA还建议检查每个设备上是否有未使用或不必要的文件,并使用以下exec命令删除它们:dir/递归全文件系统删除<路径:文件名>维护最新的操作系统和稳定的软件可以防止新版本中已识别和修复的关键漏洞和安全问题。运行过时操作系统或易受攻击软件的设备容易受到各种已发布漏洞的影响,利用这些设备是攻击者破坏网络的常用技术。NSA建议将所有设备上的操作系统和软件升级到供应商提供的最新稳定版本。升级操作系统可能需要额外的硬件或内表阿里斯塔网络阿鲁巴网络

网址/en/support/[9]/support‑services/[10]PAGE11PAGE11U/OO/118623‑22|PP‑22‑0293|202310小贩博通思科系统公司戴尔极进网络

网址/support[11]/c/en/us/support/index.html[12]/support/home/en‑us/[13]/support/[14]F5 /services/support[15]Fortinet惠普企业(HPE)

/support[16]/us/en/services.html[17]国际商业机器(IBM)/mysupport/[18]LinksysNETGEAR帕洛阿尔托网络河床技术优科网络公司音墙趋势网特里普·莱特优比快守望卫士

/support/[19]/us/support/[20]/support/[21]/support/[22]/[23][24][25]/support/[26]/support/[27]/hc/en‑us/[28]/wgrd‑support/overview[29]能,包括针对已知漏洞的防护。A表返回目录PAGE12PAGE12U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南(AAA)AAA应首先配置为使用现代CiscoAAA

控制访问和减少维护通过使用AAA。iOS设备:AAA新型号所有设备均应配置为使用集中式AAA服务器。NSA建议实施至少两个AAA服务器以确保可用性并协助检测AAA(5.5创)。(S或(DiameterSAAA国家安全局|网络安全技术报告国家安全局|网络安全技术报告PAGE15PAGE15U/OO/118623‑22|PP‑22‑0293|202310AAA{tacacs|ldap<GROUP_NAME><IP_ADDRESS_1<KEY_1>tacacs‑serverradius‑serverNSA身份验证验证个人或实体的身份。所有设备应配置为首先使用集中式服务器提供AAA服务,仅当所有集中式服务器都不可用时AAANSA建议配置集中身份验证以进行登录并启用(AAA<GROUP_NAME<GROUP_NAMEdefaultAAA义命名列表时,始终应用默认列表。A()AP不应使用line关键字,因为这些密码未安全地存储在配置中并且不提供责任。授权验证个人或实体是否有权访问特定资源或执行特定操作。组织、情况和设备exec(shellshellNSA115授权应应用于这两个级别以及管理员使用以下配置命令使用的任何其他权限级别:AAA授权控制台aaa授权执行默认组<GROUP_NAME>本地aaa授权命令1组<GROUP_NAME>本地aaa授权命令15组<GROUP_NAME>本地AAA授权配置命令应使用默认列表以确保配置在任何地方都应用。A()AAAA续被授权执行命令。但是,请谨慎使用此关键字,因为它可能可能会授予管理员超出集中式AAA服务器上配置的访问权限。切勿使用none关键字,因为它会禁用授权。NSAexec(shellshellaaa<GROUP_NAME>aaa1<GROUP_NAME>aaa15应使用默认列表以确保配置在任何地方都应用。A()AP具有必要的最低特权级别。这提供了额外的安全层对手必须规避才能完全破坏设备。它还可以防止管理员无意中对设备进行配置更改。A1或可以使用权限更改各个本地帐户的权限级别关键词。使用以下配置命令将本地帐户分配给权限级别1:用户名<USER_NAME>权限1注意:这不会更改帐户密码。1在集中式AAA服务器上。(CON)(AUX(VTY)线路AAA线路连接0特权级别1线路辅助0特权级别1线路vty04特权级别1线路vty515特权级别1国家安全局|网络安全技术报告网络基础设施安全指南VTY515限制身份验证尝试的次数并引入登录延迟可以防止对手对设备进行暴力破解密码以尝试获取访问权限。NSA建议使用以下针对CiscoIOS设备的配置示例命令将失败的远程管理尝试限制为最多3次或更少:AAA身份验证尝试登录3Shell(SSHipssh身份验证重试3NSA还建议使用以下配置命令在登录尝试之间引入至少一秒的延迟,以显着减慢暴力尝试:登录延迟1返回目录密码。U/OO/118623‑22|PP‑22‑0293|2023年10月版1.2

国家安全局|网络安全技术报告国家安全局|网络安全技术报告PAGE19PAGE19U/OO/118623‑22|PP‑22‑0293|202310本节主要关注本地帐户和密码。传统网络设备使用传统方法来管理本地帐户,并且它们可能不支持建议的编写、更改和验证密AAAAAANSA注意:某些设备上的默认用户帐户无法删除。NSA户可能不可行,但每个管理员都知道的单个组帐户并不能提供单独的责任。NSAAAA所有其他身份验证请求应通过集中式AAA服务器发生。(提供对设备的特权级别访问。NSA(此外,在将新设备引入网络时,请在将设备连接到网络之前更改默认用户和特权级别密码。NSACiscoIOS没有用户名<NAME>PAGE23PAGE23U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南算法密码可以轻松破解并用于获取对设备的用户或特权级别访问权限。CiscoIOS支持以下单向哈希和加密类型:045(MD5689S(N)(9))7类8(SHA‑256PBKDF2Type9(Scrypt(NIST)有关上述密码类型的更多信息,请参阅“思科密码类型:最佳实践”[33]。NSAVPN使用以下配置命令防止明文密码:服务密码加密PAGE21PAGE21U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告网络基础设施安全指南使用以下配置命令存储本地帐户的8类密码哈希:用户名<NAME>算法类型sha256秘密<PASSWORD>注意:algorithmnvram:/startup‑configsecretSecret8(N)6S7密码加密aes密钥配置密钥密码加密<KEY>66注意:keyconfig‑keypassword‑encrypt配置命令不会存储在nvram:/startup‑config中保存的配置中。A6类注意:如果密钥发生更改,则需要再次手动设置6类加密密码。配置弱密码的设备会增加攻击者破坏该设备的能力。攻击者可能能够轻松猜出弱密码或使用公开可用的密码(PAGE22PAGE22U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南NSA(VPN隧道(SNMP()15AAANSA强烈反对使用SNMP版本1或2c。有关详细信息,请参阅7.1禁用明文管理服务和7.8删除SNMP读写团体字符串。(NSAPAGE23PAGE23U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南NSA建议为每个设备上的每个帐户和特权级别分配一个唯一、复杂且安全的密码。NSA定期更改密码历来会导致使用较弱的密码,如果用户遵循5.5中的指导,则可能没有必要强制执行此策略NSA5.4测当前密码(如果当前密码是基于以前的密码)。PAGE24PAGE24U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南包括密码和密码哈希值。此外,通过电子邮件发送网络设备配置或将其存储在不受保护的文件共享中可能会构如果无法维护密码的机密性或组织希望手破解仍在使用的密码。Type99$14$589机密5.4返回目录日志记录是记录设备活动和跟踪网络安全事件的重要机制。它使管理员能够检查日志中是否存在可疑活动并调查事件。设备上不完整的日志记录配置可能会导致信息丢失或不准确,并且难以关联设备或网络上发生的事(SIEM)恶意活动。PAGE25PAGE25U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南系统可用于聚合和分析远程日志服务器接收到的日志。应按照管理和预算办公室(OMB)备忘录M‑21‑31的建议保留日志[34]。仅当启用日志记录时,才会在网络设备上生成日志消息。设备应配置为同时将日志消息发送到本地日志缓冲区和集中式日志服务器。NSA16MB确保使用以下配置命令启用syslog日志记录:登录中使用以下配置命令增加最大本地日志缓冲区:日志记录缓冲16777216信息性注意:这也会将日志记录级别更改为信息性,因为必须同时设置两个值。发送到远程日志服务器的日志消息不易受到损害或删除,从而确保在设备受到损害、重新启动或本地日志缓冲区已满时,消息不会受到影响。在防御DoS影响和减少单点故障时,多个日志服务器至关重要。NSACiscoIOSIPsec2.6(VPN使用以下配置命令配置至少两个远程日志服务器:国家安全局|网络安全技术报告国家安全局|网络安全技术报告PAGE27PAGE27U/OO/118623‑22|PP‑22‑0293|202310日志记录主机<IP_ADDRESS_1>日志记录主机<IP_ADDRESS_2>A((记录陷阱信息日志记录缓冲16777216信息性注意:这还将设置本地日志缓冲区的最大大小,因为必须同时设置两个值。monitorVTY没有日志控制台没有日志记录监视器NSA还建议使用协调世界时(UTC)作为时区,特别是在网络跨越多个时区的情况下。所有日志消息都应包含()(时钟时区UTC00AAAA登录失败日志登录成功日志(NTPNSA访问时间服务器,并且应用配置后时钟已同步。NSANTPNTP使用以下配置命令建立受信任的NTP密钥并启用NTP身份验证:ntp<#1md5<KEY>ntp<#1>ntp<#2md5<KEY>ntp<#2>NTP验证PAGE31PAGE31U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南P7P6AES使用以下配置命令将设备与至少两个不同的NTP服务器同步:ntp服务器<IP_ADDRESS_1>键<#1>ntp服务器<IP_ADDRESS_2>键<#2>注意:每个命令末尾的数字是用于验证该特定服务器的可信NTP密钥。等待时钟同步后,使用以下exec命令验证NTP服务器的同步和状态:显示ntp状态显示ntp关联注意:每次NTP配置更改后都需要验证时钟同步,并且可能需要几个小时才能正确同步。返回目录SSH(HTTP)SNMP(FTP)

(PAGE29PAGE29U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南()NSA(TelnetHTTPFTPSNMP1/2c)。7.11配置Telnetvty04vty515VTY第5行到第15行注意:这些命令还可能禁用默认情况下线路上启用的其他服务,包括SSH。有关如何启用SSH的详细信息,请参阅7.11.1配置SSH进行远程管理。使用以下配置命令禁用HTTP服务:没有iphttp服务器7.11.2HTTP通过使用以下配置命令删除任何配置的团体字符串,禁用SNMP和SNMP陷阱服务的版本1和2c:PAGE30PAGE30U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南没有snmp服务器社区<COMMUNITY_STRING>没有snmp服务器主机<HOSTNAME_OR_IP_ADDRESS><COMMUNITY_STRING>SNMP37.11.3SNMP。通过使用以下配置命令删除任何行来禁用简单文件传输协议(TFTP):没有tftp服务器<文件名>FTP服务一般不启用作为监听服务,但该协议可以作为客户端使用。使用以下配置命令删除FTP凭据:没有ipftp用户名没有ipftp密码某些加密服务需要生成公钥和私钥对,以便客户端可以连接服务器并进行身份验证。另外,加密连接的客户端和服务NSA(NSSCNSSP15[4]CNSSP15(IPsec(CNSAIETFTLSDTLS1.21.3(CNSASecureShell(SSH(CNSA[5][35][36]。NSSNISTSP800‑52F[37]PAGE31PAGE31U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南A2(4)630724096(算)1服务。(NSA建议确保管理服务使用最新版本的协议,并充分启用适当的安全设置。SSH版本2是远程访问设备的首选HTTP(TLS1.27.11如果允许大量设备连接到管理服务,它们就更容易受到利用。NSA建议将ACL配置为仅允许L(上。LNVLAN。考虑使用带有保留IP的动态主机配置协议(DHCP)PAGE32PAGE32U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南地址,或为管理系统分配静态IP地址,以便更轻松地定义ACL并限制对管理服务的管理访问。ACLpermitACL访问列表<ACL#>允许<NETWORK><WILDCARD_MASK>日志access‑list<ACL#>拒绝任何日志有关如何将ACL应用到特定管理服务的更多信息,请参阅7.11配置远程网络管理服务。AL没有访问列表<ACL#>DoSDoS空闲时的会话。A(Y7.11PAGE33PAGE33U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告网络基础设施安全指南(TCP从设备发送和接收的TCP保持活动消息允许设备在给定时间范围内没有发生任何活动时评估连接状态。这些消息可TCPTCPNSA建议使用以下配置命令为所有TCP连接的入站和出站消息启用TCP保持活动设置:tcp‑keepalives‑in请注意,某些设备不支持TCPkeep‑alive消息的配置。(t和ACLNSA建议使用以下配置命令禁用出站连接,以限制对手在网络中移动:线路连接0传输输出无线路vty04vty515PAGE34PAGE34U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告网络基础设施安全指南VTY第5行到第15行SSH并限ACLSNMPSNMP版本1或2cSNMPNSASNMPSNMP版本3或2cSNMP体string如果获取只读社区字符串。所有版本1和2cSNMP团体字符串都可以使用以下exec命令列出:显示运行配置|包括snmp‑server社区注意:读写团体字符串将包含RW关键字,而只读团体字符串将包含RO关键字。使用以下配置命令禁用SNMP读写社区字符串:没有snmp服务器社区<COMMUNITY_STRING>PAGE35PAGE35U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南在设备的初始安装过程中,默认情况下会启用多个TCP和UDP服务,尽管所提供的功能对于正常操作来说是不必要的。cisco‑sa‑20170214‑smiInternet[38][39]。AA(5LLNSA还建议使用以下配置命令立即禁用所有设备上的思科智能安装服务:没有虚拟堆栈CiscoSmartInstallTCPUDP没有服务国家安全局|网络安全技术报告国家安全局|网络安全技术报告PAGE36PAGE36U/OO/118623‑22|PP‑22‑0293|202310思科发现协议(CDP)和链路层发现协议(LLDP)是广播协议,它们定期向支持该协议并侦听数据包的相邻设备VLAN获得有价值的信息来利用网络上的系统。NSA建议在所有能够使用CDP和LLDP的设备上禁用这些功能(oP))可以使用以下配置命令全局禁用CDP和LLDP:没有cdp运行没有lldp运行接口<接口>没有启用cdp本节介绍如何正确启用常见的远程网络管理服务。配置SSHSSH连接:线路vty04传输输入ssh线路vty515传输输入sshTelnetVTY第5行到第15行可以使用以下exec命令确认允许的输入传输:显示第<LINE><LINE_NUMBER>行使用以下配置命令禁用SSH版本1连接并仅允许协议版本2:ipssh版本2使用以下配置命令为SSH生成新的非对称Rivest‑Shamir‑Adleman(RSA)密钥对:加密密钥生成rsa模数3072注意:此命令将覆盖现有的RSA密钥对。使用以下配置命令为SSH生成新的非对称ECC密钥对:加密密钥生成ec密钥大小384注意:此命令将覆盖现有的ECC密钥对。使用以下配置命令将最小Diffie‑Hellman密钥大小设置为4096位:IPSSHDH分钟4096注意:某些设备不支持3072位Diffie‑Hellman密钥大小,因此为4096推荐位。PAGE38PAGE38U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南可以使用以下配置命令指定SSH协议接受的加密、密钥交换(KEX)和消息验证代码算法(包括首选顺序):ipsshkexsshmacCNSSP15[4]。CNSSP15Shell(SSH)的IETF[36]。SSH服务的配置可以通过以下exec来确认命令:显示ipssh使用以下配置命令应用标准ACL以仅允许管理员使用的IP地址:线路vty04访问类<ACL#>中线路vty515访问类<ACL#>中VTY515LACL7.45分钟或更短线路连接0执行超时50线路vty04执行超时50PAGE39PAGE39U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南线路vty515执行超时50如果特定设备上不存在VTY第5行到第15行,则无需执行这些命令。HTTP如果HTTP用于管理目的,请使用以下配置命令启用HTTPoverTLS:iphttp安全服务器使用以下配置命令仅接受TLS版本1.2:iphttptls‑版本TLSv1.2可以使用以下配置命令指定加密HTTP服务接受的密码套件(包括首选顺序):iphttpsecure‑ciphersuite<CIPHERSUITE>[<CIPHERSUITE>...]CNSSP15[4]CNSSP15TLSDTLS1.21.3IETF[35]。使用以下配置命令应用标准ACL以仅允许管理员使用的IP地址:iphttp访问类<ACL#>注意:如果启用了明文HTTP服务,此ACL也适用于该服务。有关创建标准ACL的更多信息,请参阅7.4限制对服务的访问。HTTP0()PAGE40PAGE40U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南SNMPSNMP(SNMP3:snmp服务器组<SNMPv3_GROUP>v3priv访问<ACL#>snmp‑serveruser<SNMPv3_GROUPv3authsha<AUTH_PASSWORDpriv256<PRIV_PASSWORD<ACL#>privauthPriv()AES‑192AES‑256AES‑128AES‑128AES256access关键字将ACLACL可以使用以下shell命令从Linux系统测试上述SNMP配置:snmpget‑v3‑u>‑asha‑lauthPriv‑A <AUTH_PASSWORD> ‑xAES\‑X <PRIV_PASSWORD> <IP_ADDRESS>..0返回目录不同的目的地,从而允许收集、操纵或丢弃敏感数使用

据,这将违反机密性、完整性或安全性。恶意滥用。可用性。PAGE42PAGE42U/OO/118623‑22|PP‑22‑0293|202310IPIP还可以使用IP源路由功能成功绕过ACL和其他网络限制,本质上是选择自己的网络路径。尽管此漏洞与路由器以及数据包的路由方式相关,但该功能也可以在交换机上被利用。NSA(上禁用IP源路由IPIPv6使用以下配置命令禁用IP源路由:没有ip源路由没有ipv6源路由(uRPF)uRPF是一种防止IP欺骗的方法,它指示路由器检查数据包中的源地址和目标地址。当接口接收到数据包时,会数据包的源地址。NSA建议在外围路由器的外部接口上启用uRPF。在路由器上,必须在uRPF之前启用Cisco快速转发(其)令在单个接口上启用uRPF:ip头文件接口<接口>ip验证单播反向路径NSAOSPF(OSPF钥匙链<KEY_CHAIN_NAME>键<KEY_NUMBER>密钥字符串<KEY>加密算法hmac‑sha‑512接口<接口>ipospf身份验证密钥链<KEY_CHAIN_NAME>NSA通过使用以下配置命令将唯一的密码密钥应用于每个单独的对等方,启用边界网关协议(BGP)路由身份验证:路由器bgp<AS_NUMBER>对等<IP_ADDRESS_1>密码<KEY>PAGE44PAGE44U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告网络基础设施安全指南通过使用以下配置命令创建密钥链并将其应用到每个接口,启用增强型内部网关路由协议(EIGRP)身份验证:钥匙链<KEY_CHAIN_NAME>加密算法hmac‑sha‑512接口<接口>ip身份验证密钥链eigrp<AS_NUMBER><KEY_CHAIN_NAME>CNSSP15[4]。(RIP)RIP版本1RIP返回目录网络交换机的接口端口将工作站、服务器和其他设备物理连接到网络,而路由器和交换机之间的互连定义了系统如何通过网络进行通防止对手连接到你的网络。中继是交换VLAN封装帧的两个设备之间的点对点链路。根据通过链路发送的流量,接口可能会PAGE44PAGE44U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告网络基础设施安全指南VLANNSAVLAN仅使用以下配置命令严格配置静态访问的接口端口:接口<接口>交换机端口模式访问接口<接口>交换机端口模式中继设备的物理接口端口通常是限制对网络的物理访问的主要手段。端口安全限制允许连接到交换机端口的有效MAC地址NSAMACP(NAC时使用MAC地址SNMPTrunkPAGE45PAGE45U/OO/118623‑22|PP‑22‑0293|202310国家安全局|网络安全技术报告国家安全局|网络安全技术报告网络基础设施安全指南使用以下配置命令在最多具有一个MAC地址的静态访问端口上启用端口安全:接口<接口>1switchportswitchport端口安全mac地址粘性一旦第一个授权系统连接到该端口,sticky关键字将允许设备在配置中插入MAC地址。shutdownlimitMACVLANN(例VLAN措施,默认VLAN可能会跨越整个网络,并使授权系统面临更高的被获得访问权限的未授权系统利用的风险。A()(国家安全局|网络安全技术报告国家安全局|网络安全技术报告PAGE47PAGE47U/OO/118623‑22|PP‑22‑0293|202310VLANID标记VLAN中VLANNANANNNVLANN)NVLAN500名称NATIVE‑TRUNKVLAN997名称未使用的访问权限关闭接口<接口>交换机端口模式中继交换机端口访问VLAN997交换机端口中继本机VLAN500交换机端口中继允许VLAN2‑40

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论