某银行H3C交换机安全基线配置基线_第1页
某银行H3C交换机安全基线配置基线_第2页
某银行H3C交换机安全基线配置基线_第3页
某银行H3C交换机安全基线配置基线_第4页
某银行H3C交换机安全基线配置基线_第5页
已阅读5页,还剩18页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

XX银行H3C交换机系列安全配置基线

(VLO)

目录

1适用声明.......................................................................2

2访问控制.......................................................................3

2.1远程连接源地址限制.......................................................21

3安全审计.......................................................................3

3.1开启设备的日志功能........................................................6

4入侵防范.......................................................................7

4.1配置防ARP欺骗攻击.......................................................7

4.2配置常见的漏洞攻击和病毒过滤功能.........................................4

4.3配置ACL规则.............................................................3

5网络设备防护...................................................................8

5.1限制管理员远程直接登录....................................................8

5.2连接空闲时间设定..........................................................9

5.3远程登陆加密传输..........................................................10

5.4配置CONSOLE口密码保护功能和连接超时....................................II

5.5按照用户分配账号..........................................................12

5.6删除设备中无用的闲置账号.................................................13

5.7修改设备上存在的弱口令...................................................13

5.8配置和认证系统我动功能...................................................14

配置和认证系统联动功能.........................................................14

5.9配置NTP服务.............................................................15

5.10修改SNMP的COMMUNITY默认通行字.......................................16

5.11使用SNMPV2或以上版本..................................................17

5.12设置SNMP的访问安全限制................................................18

5.13系统应关闭未使用的SNMP协议及未使用RW权限...........................19

5.14关闭不必要的服务..........................................................19

5.15配置防源地址欺骗攻击.....................................................20

5.16禁止设备未使用或者空闲的端口............................................21

1适用声明

适用人员IT部的网络维护人员、安全评估人员、安全审计人员

适用版本H3C同系列的网络交换机

适用等保一级项

适用等保二级项

适用等保三级项

适用等保四级项

参考依据《H3c交换机配置手册》

《GB/T20270-2006信息安全技术网络基础安全技术要求》

《GB/I20011-2005信息安全技术路由器安全评估准则》

《JR/T0068-2012网上银行系统信息安全通用规范》

《GB/T22239-2008信息安全技术信息系统安全等级保护基本要求》

《GB/T25070-2010信息安全技术信息系统等级保护安全设计技术要

求》

《JR/T0071-2012金融行业信息系统信息安全等级保护实施指引》

2访问控制

2.1配置ACL规则

配置/检查项配置ACL规则

适用等保级别等保一至四级

1.进入月户视图

<H3C>

2.由户视图切换到系统视图

<H3C>system-view

检查步鞭Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看ACL匹配路由是否按照业务需求设置

[H3C]discurinacl

[H3C]disthisacl

1.设备应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的

IP地址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.配置ACL列表

配置步骤

[H3C]aclnumber2000

[H3C-acl-basic_2000]ru1etepsource1.1.1.10.0.0.0destination

2.2.2.20.0.0.0

配置流分类,定义基于ACL的匹配规则。

[H3C]trafficclassifiertel

[H3C-c1assifier-tc1]if-matchacl2000

5.配置流行为

[H3C]trafficbehaviortbl

[H3C-behavior-tb1]deny

定义流策略,将流分类与流行为关联。

[H3C]trafficpolicytpl

[H3C-trafficpolicy-tpl]classifiertelbehaviortbl

6.应用流策略到接口。

[H3C]interfacegigabitethernet0/0/1

[H3C-GigabitEthernetO/O/1]traffic-policytplinbound

备注

2.2配置常见的漏洞攻生和病毒过滤功能

配置/检查项配置常见的漏洞攻击和病毒过滤功能

适用等保级别

1・进入月户视图

<1130

2.由户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看ACL中是否匹配漏洞攻击和病毒攻击

「H3Cldiscurrent-configurationinacl

4.设备应配置ACL,通过ACL列表来过滤一些常见的漏洞攻击和病毒攻击。

5・进入月户视图

<1130

6.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

配置步骤

[H3C]

7.配置ACL列表

LH3C]aclnumber2000

LH3C-acl-basic-2000]ruletepsource1.1.1.10.0.0.0destination

2.2.2.20.0.0.0source-porteqftp-data

配置流分类,定义基于ACL的匹配规则。

[H3C]trafficclassifiertel

[H3C-classifier-tcl]if-matchacl2000

8.配置流行为

[H3C]trafficbehaviortbl

[H3C-behavior-tbl]deny

定义流策略,将流分类与流行为关联。

[H3C]trafficpolicytpl

[H3C-trafficpolicy-tpl]classifiertelbehaviortbl

9.应用流策略到接口。

[H3C]interfacegigabitethcrnct0/0/1

riI3C-GigabitEthernet0/0/l]traffic-policytplinbound

备注

3安全审计

3.1开启设备的日志功能

配置/检查项配置设备的日志功能

适用等保级别等保二至四级

1.进入月户视图

<1130

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看日志功能是否按照需求配置

[H3C]discurininfo-center

1.要求相关安全审计信息应收集设备登录信息日志和设备事件信息日志,

同时提供SYSLOG服务器的设置方式,所有的日志信息可以均可以远程存

储到日志服务器。并且必须保证日志服务器的安全性。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

配置步骤

4.开启日志功能

[H3C]info-centerenable

配置日志信息输出到控制台,用户可以在控制台上查看到日志信息,了解到设

备的运行情况

LH3C]info-centerconsolechannel0

5.配置日志信息输出到日志缓冲区

[H3C]info-centerlogbufferchannel4

6.配置日志信息输出到日志服务器

[H3C]info-centerloghost1.1.1.1

备注

4入侵防范

4.1配置防ARP欺骗攻击

配置/检查项§已置防ARP欺骗攻击

适用等保级别

1.进入月户视图

<1130

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看ARP地址欺骗

[H3C]discnri'ent-configurationinanti-attack

1,配置设备的防ARP欺骗攻击功能,可以有效的减少ARP攻击对网络造成

的影响。

2・进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

-1.配置防止ARP地址欺骗

配置步骤

[H3C]arpanti-attackentry-checkfixed-macenable适用于静态配

置IP地址,但网络存在冗余链路的情况。当链路切换时,ARP表项中的接

口信息可以快速改变

[H3C]arpanti-attackentry-checkfixed-allenable适用于静态配

置IP地址,网络没有冗余链路,同一IP地址用户不会从不同接口接入

S5300的情况

5.[H3C]arpanti-attackentry-checksend-macenable适用于动态分

配IP地址,有冗余链路的网络

6.配置防止ARP网关冲突

FI13C]arpanti-attackgateway-duplicateenable

备注

5网络设备防护

5.1限制管理员远程直接登录

配置/检查项限制具备管理员权限的用户远程直接登录

适用等保级别

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

检查步骤

[li3C]

3.查看是否存在高级别权限密码

[H3C]discurinacl

4.查看是否对于user用户密码进行配置

[H3C]discurinlocal-user

1.远程管理员应先以普通权限用户登录后,再切换到管理员权限执行相应

操作。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

配置步骤[H3C]

4.设置月户由低级别权限切换到高级别权限的密码

[H3C]superpasswordlevel3cipheranbang@123

5.进入aaa视图

[H3C]aaa

6.配置具备远程登陆用户use门的权限信息。

配置月户userl权限等级为Level1,具有telnet服务。

[HRC-aaa]loeal-nsnrusorlpasswordcipheranhang创234

[H3C-aaa]local-useruserlservice-typetelnet

[H3C-aaa]local-useruserllevel1

7.配置远程登陆用户的认证方式为aaa认证

[H3C]user-interfacevtyO4

[H3C-ui-vtyO-4]authentication-modeaaa

备注

5.2连接空闲时间设定

配置/检查项设置用户登录设备的空闲时间

适用等保级别等保一至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看AAA下是否有相关的用户口令配置

[H3C]discurinaaa

1.用户登录交换机后,如果在设定的附间内没有任何操作.则断开尊接.

用户如果需要继续操作,则需要重新输入口令。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

配置步骤

[H3C]

进入aaa视图,配置用户userl的超时时间为5分钟。

[H3C]aaa

lH3C-aaa]local-useruserlpasswordcipheranbang@1234

[H3C-aaa]local-useruserlservice-typetelnet

[H3C-aaa]local-useruserllevel1

JI3C-aaa]local-useruserlidle-timeout5

备注

5.3远程登陆加密传输

配置/检查项远程登陆加密传输

适用等保级别等保一至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步躲

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看相关SSII配置

[H3C]discurinssh

1.如果通过远程对交换机进行管理维护,特别是通过互联网以及不安全的

公共网络,设备应配置使用SSH加密协议。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.生成区地密钥对

配置步骤

[H3C]rsalocal-key-paircreate

5.创建ssh用户和密码

[H3C]user-interfacevty04

rH3C-ui-vtyO-4]authentication-modeaaa

[HSC-ui-vtyO-d]protocolinboundssh

[H3C-ui-vtyO-4]sshuserabcauthentication-typepassword

[H3C]stelnetserverenable

[H3C]sshuserabcservice-typestclnct

[H3C]aaa

[H3C-aaa]local-userabcpasswordsimpleabc

[H3C-aaa]local-userabcservice-typessh

6.使能stelnet服务

[H3C]stelnetserverenable

备注

5.4配置consol。口密西保护功能和连接超时

配置/检查项设置用户通过console口登录交换机时的密码

适用等保级别等保一至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看是否存在对CONSOLE口的口令配置

[H3C]discurinuser-interface

1.用户通过console口登录交换机时\需要输入密码,并且用户登录交换

机后,如果在设定的时间内没有任何操作,则断开连接,用户如果需要

继续操作,则需要重新输入口令。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

配置步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.配置登录consol。口时的口令和超时时间

[H3C]user-interfaceconsole0

[H3C-ui-consoleO]authentication-modepassword

[H3C-ui-consoleO]setauthenticationpasswordcipheranbang@123

JI3C-ui-consoleO]idle-timeout5

备注

5.5按照用户分配账号

配置/检查项按照用户分配账号

适用等保级别

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看是否对「不同用户配置权限信息

[H3C]discurinlocal-user

避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。

1.进入月户视图

<H3C>

2.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.进入aaa视图

[H3C]aaa

配置步骤

4.为不同的用户配置不同的权限信息。

配置用户userl具有telnet权限,user2具有ftp权限。

FH3C-aaa]local-useruserlpasswordcipheranbang@1234

JI3C-aaa]local-useruser2passwordcipheranbang@1234

[H3C-aaa]local-useruserlservice-typetelnet

[H3C-aaa]local-useruser2service-typeftp

[H3C-aaa]local-useruserllevel1

[H3C-aaa]local-useruser2level1

备注

5.6删除设备中无用的闲置账号

配置/检查项删除设备中无用的闲置账号

适用等保级别等保二至四级

1.进入用户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看设备中是否存在限制的用户账号利信息

[H3C]discurinlocal-user

1.定期检查设备账号配置,删除与设备运行,维护等无关的账号。

2.进入用户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

配置步骤Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.进入aaa视图

[H3C]aaa

5.删除设备中无用的账号。

[H3C-aaa]undolocal-useruserl

备注

5.7修改设备上存在的既口令

配置/检查项修改设备上存在的弱口令

适用等保级别等保二至四级

1.进入月户视图

检查步骤<H3C>

2.用户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看月户的密码信息

[113C]discur|inlocal-user

1.对于兴用静态口令认证技术的设备,口令长度至少8位,并包括数字、

小写字母、大写字母和特殊符号4类中至少2类,且用户口令加密存储。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

配置步骤

[H3C]

进入aaa视图,配置用户userl的口令,并且口令加密存储。

[H3C]aaa

[H3C-aaa]local-useruserlpasswordcipheranbang@1234

[H3C-aaa]local-useruserlservice-typetelnet

[H3C-aaa]local-useruserllevel1

备注

5.8配置和认证系统联动功能

配置/检查项配置和认证系统联动功能

适用等保级别等保二至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看是否配置了认证服务系统

[H3C]discurinradius-server

1.设备通过相关参数配置,与认证系统联动,满足帐号、口令和授权的强

制要求。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.配置RADIUS服务器模板test

[H3C]radius-servertemplatetest

5.配置RADIUS认证服务器的IP地址、端口。

[H3C-radius-test]radius-serverauthentication1.1.1.11812

配置步骤

6.配置RADIUS服务器密钥、重传次数

[H3C-radius-test]radius-servershared-keycipherhello

[H3C-radius-test]radius-serverretransmit2

配置认证方案1,认证模式为先RADIUS,如果没有响应,则不认证

[H3C]aaa

LH3C-aaa]authentication-scheme1

LH3C-aaa]authentication-moderadiusnone

配置ab域,在域下应用认证方案1.RADIUS模板test

[H3C-aaa]domainab

[H3C-aaa-domain-ab]authentication-scheme1

LH3C-aaa-domain-ab]radius-server:est

备注

5.9配置NTP服务

配置/检查项配置NTP服务

适用等保级别等保二至四级

1.进入月户视图

检查步聚<H3C>

2.用户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看NTP相关配置是否正确

[H3C]discurinntp

1.开启NTP服务,保证日志功能记录的时间的准确性,同时交换机和NTP

SERVER之间要开启认证功能。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

配置步骤

在交换机上使能NTP功能,配置验证密钥并声明该密钥可信

LH3C]ntp-serviceauthenticationenable

JI3C]ntp-serviceauthentication-keyid1authentication-modemd5

Hello

fH3C]ntp-servicereliableautheniication-keyid1

配置NTP服务器,并使用已配置的验证密钥。

LH3C]ntp-serviceunicast-server2.2.2.2authentication-keyid1

备注

5.10修改SNMP的community默认通行字

修改SNMP的community默认通行字,通行字应符合口令强度要求

配置/检查项

适用等保级别等保二至四级

1.进入月户视图

<H3C>

检查步骤2.用户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看COMMUNITY是否存在默认通行字

[H3C]discurinacl

1.应修改SNMP的Community默认通行字,通行字应符合口令强度要求。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

配置步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.修改SNMP的默认通行字

[H3C]snmp-agentcommunilyread1234@abcd

[H3C]snmp-agentcommunitywrite1234@abcd

备注

5.11使用SNMPV2或以上版本

配置/检查项使用SNMPY2或以上版本

适用等保级别等保二至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<1130system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看SNMP的运行版本

[H3C]discurinsnmp-agent

1.应配置SNMP使用SNMPv2或者以上版本,加强安全性。

2.进入月户视图

配置步兼<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.配置SNMP版本。

[H3C]snmp-agentsys-infoversionv3

备注

5.12设置SNMP的访问安全限制

配置/检查项设置SNMP的访问安全限制

适用等保级别等保二至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<1130systemview

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看SNMP的访问安全限制

[H3C]discurinsnmp-agent

1.设置SNMP访问安全限制,只允许特定主机通过SNUP访问网络设备。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

配置步骤[H3C]

4.配置可以访问交换机的ACL列表。

[H3C]acl2001

[H3C-acl-basic-2001]rule5permitsource1.1.1.20.0.0.0

5.应用ACL到SNMP配置。

[H3C]snmp-agentcommunitywrite1234@abcdacl2001

[H3C]snmp-agentcommunityread1234@abcdacl2001

备注

5.13系统应关闭未使用的SNMP协议及未使用RW权限

配置/检查项关闭未使用的SNMP协议及未使用RW权限

适用等保级别等保二至四级

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<H3C>system-view

检查步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看SNMP协议的RW相关配置

[H3C]discurinRW

1.如不需要提供SNMP服务的,要求禁止SNMP协议服务,注意在禁止时删

除一些S\MP服务的默认配置。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

配置步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.配置可以访问交换机的ACL列表。

[H3C]Undosnmpenable

[H3C]undosnmp-agcntcommunityRWuser

备注

b.14关闭不必要的服务

配置/检查项关闭不必要的服务

适用等保级别等保二至四级

1.进入月户视图

<H3C>

检查步骤

2.用户视图切换到系统视图

<H3C>system-view

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

3.查看存在哪些协议如:FTP,HTTP,DHCP等。

[H3C]discur

1.关闭网络设备不必要的服务,如:FTP,HTTP,DHCPSERVER等。

2.进入月户视图

<H3C>

3.由户视图切换到系统视图

<H3C>system-view

配置步骤

Entersystemview,returnuserviewwithCtrl+Z.

[H3C]

4.关闭设备的ftp服务。

[H3C]undoftpserver

备注

5.15配置防源地址欺骗攻击

配置/检查项配置防源地址欺骗攻击

适用等保级别

1.进入月户视图

<H3C>

2.用户视图切换到系统视图

<1130system-view

检查步骤

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论