版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
XX银行H3C交换机系列安全配置基线
(VLO)
目录
1适用声明.......................................................................2
2访问控制.......................................................................3
2.1远程连接源地址限制.......................................................21
3安全审计.......................................................................3
3.1开启设备的日志功能........................................................6
4入侵防范.......................................................................7
4.1配置防ARP欺骗攻击.......................................................7
4.2配置常见的漏洞攻击和病毒过滤功能.........................................4
4.3配置ACL规则.............................................................3
5网络设备防护...................................................................8
5.1限制管理员远程直接登录....................................................8
5.2连接空闲时间设定..........................................................9
5.3远程登陆加密传输..........................................................10
5.4配置CONSOLE口密码保护功能和连接超时....................................II
5.5按照用户分配账号..........................................................12
5.6删除设备中无用的闲置账号.................................................13
5.7修改设备上存在的弱口令...................................................13
5.8配置和认证系统我动功能...................................................14
配置和认证系统联动功能.........................................................14
5.9配置NTP服务.............................................................15
5.10修改SNMP的COMMUNITY默认通行字.......................................16
5.11使用SNMPV2或以上版本..................................................17
5.12设置SNMP的访问安全限制................................................18
5.13系统应关闭未使用的SNMP协议及未使用RW权限...........................19
5.14关闭不必要的服务..........................................................19
5.15配置防源地址欺骗攻击.....................................................20
5.16禁止设备未使用或者空闲的端口............................................21
1适用声明
适用人员IT部的网络维护人员、安全评估人员、安全审计人员
适用版本H3C同系列的网络交换机
适用等保一级项
适用等保二级项
适用等保三级项
适用等保四级项
参考依据《H3c交换机配置手册》
《GB/T20270-2006信息安全技术网络基础安全技术要求》
《GB/I20011-2005信息安全技术路由器安全评估准则》
《JR/T0068-2012网上银行系统信息安全通用规范》
《GB/T22239-2008信息安全技术信息系统安全等级保护基本要求》
《GB/T25070-2010信息安全技术信息系统等级保护安全设计技术要
求》
《JR/T0071-2012金融行业信息系统信息安全等级保护实施指引》
2访问控制
2.1配置ACL规则
配置/检查项配置ACL规则
适用等保级别等保一至四级
1.进入月户视图
<H3C>
2.由户视图切换到系统视图
<H3C>system-view
检查步鞭Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看ACL匹配路由是否按照业务需求设置
[H3C]discurinacl
[H3C]disthisacl
1.设备应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的
IP地址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.配置ACL列表
配置步骤
[H3C]aclnumber2000
[H3C-acl-basic_2000]ru1etepsource1.1.1.10.0.0.0destination
2.2.2.20.0.0.0
配置流分类,定义基于ACL的匹配规则。
[H3C]trafficclassifiertel
[H3C-c1assifier-tc1]if-matchacl2000
5.配置流行为
[H3C]trafficbehaviortbl
[H3C-behavior-tb1]deny
定义流策略,将流分类与流行为关联。
[H3C]trafficpolicytpl
[H3C-trafficpolicy-tpl]classifiertelbehaviortbl
6.应用流策略到接口。
[H3C]interfacegigabitethernet0/0/1
[H3C-GigabitEthernetO/O/1]traffic-policytplinbound
备注
2.2配置常见的漏洞攻生和病毒过滤功能
配置/检查项配置常见的漏洞攻击和病毒过滤功能
适用等保级别
1・进入月户视图
<1130
2.由户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看ACL中是否匹配漏洞攻击和病毒攻击
「H3Cldiscurrent-configurationinacl
4.设备应配置ACL,通过ACL列表来过滤一些常见的漏洞攻击和病毒攻击。
5・进入月户视图
<1130
6.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
配置步骤
[H3C]
7.配置ACL列表
LH3C]aclnumber2000
LH3C-acl-basic-2000]ruletepsource1.1.1.10.0.0.0destination
2.2.2.20.0.0.0source-porteqftp-data
配置流分类,定义基于ACL的匹配规则。
[H3C]trafficclassifiertel
[H3C-classifier-tcl]if-matchacl2000
8.配置流行为
[H3C]trafficbehaviortbl
[H3C-behavior-tbl]deny
定义流策略,将流分类与流行为关联。
[H3C]trafficpolicytpl
[H3C-trafficpolicy-tpl]classifiertelbehaviortbl
9.应用流策略到接口。
[H3C]interfacegigabitethcrnct0/0/1
riI3C-GigabitEthernet0/0/l]traffic-policytplinbound
备注
3安全审计
3.1开启设备的日志功能
配置/检查项配置设备的日志功能
适用等保级别等保二至四级
1.进入月户视图
<1130
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看日志功能是否按照需求配置
[H3C]discurininfo-center
1.要求相关安全审计信息应收集设备登录信息日志和设备事件信息日志,
同时提供SYSLOG服务器的设置方式,所有的日志信息可以均可以远程存
储到日志服务器。并且必须保证日志服务器的安全性。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
配置步骤
4.开启日志功能
[H3C]info-centerenable
配置日志信息输出到控制台,用户可以在控制台上查看到日志信息,了解到设
备的运行情况
LH3C]info-centerconsolechannel0
5.配置日志信息输出到日志缓冲区
[H3C]info-centerlogbufferchannel4
6.配置日志信息输出到日志服务器
[H3C]info-centerloghost1.1.1.1
备注
4入侵防范
4.1配置防ARP欺骗攻击
配置/检查项§已置防ARP欺骗攻击
适用等保级别
1.进入月户视图
<1130
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看ARP地址欺骗
[H3C]discnri'ent-configurationinanti-attack
1,配置设备的防ARP欺骗攻击功能,可以有效的减少ARP攻击对网络造成
的影响。
2・进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
-1.配置防止ARP地址欺骗
配置步骤
[H3C]arpanti-attackentry-checkfixed-macenable适用于静态配
置IP地址,但网络存在冗余链路的情况。当链路切换时,ARP表项中的接
口信息可以快速改变
[H3C]arpanti-attackentry-checkfixed-allenable适用于静态配
置IP地址,网络没有冗余链路,同一IP地址用户不会从不同接口接入
S5300的情况
5.[H3C]arpanti-attackentry-checksend-macenable适用于动态分
配IP地址,有冗余链路的网络
6.配置防止ARP网关冲突
FI13C]arpanti-attackgateway-duplicateenable
备注
5网络设备防护
5.1限制管理员远程直接登录
配置/检查项限制具备管理员权限的用户远程直接登录
适用等保级别
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
检查步骤
[li3C]
3.查看是否存在高级别权限密码
[H3C]discurinacl
4.查看是否对于user用户密码进行配置
[H3C]discurinlocal-user
1.远程管理员应先以普通权限用户登录后,再切换到管理员权限执行相应
操作。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
配置步骤[H3C]
4.设置月户由低级别权限切换到高级别权限的密码
[H3C]superpasswordlevel3cipheranbang@123
5.进入aaa视图
[H3C]aaa
6.配置具备远程登陆用户use门的权限信息。
配置月户userl权限等级为Level1,具有telnet服务。
[HRC-aaa]loeal-nsnrusorlpasswordcipheranhang创234
[H3C-aaa]local-useruserlservice-typetelnet
[H3C-aaa]local-useruserllevel1
7.配置远程登陆用户的认证方式为aaa认证
[H3C]user-interfacevtyO4
[H3C-ui-vtyO-4]authentication-modeaaa
备注
5.2连接空闲时间设定
配置/检查项设置用户登录设备的空闲时间
适用等保级别等保一至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看AAA下是否有相关的用户口令配置
[H3C]discurinaaa
1.用户登录交换机后,如果在设定的附间内没有任何操作.则断开尊接.
用户如果需要继续操作,则需要重新输入口令。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
配置步骤
[H3C]
进入aaa视图,配置用户userl的超时时间为5分钟。
[H3C]aaa
lH3C-aaa]local-useruserlpasswordcipheranbang@1234
[H3C-aaa]local-useruserlservice-typetelnet
[H3C-aaa]local-useruserllevel1
JI3C-aaa]local-useruserlidle-timeout5
备注
5.3远程登陆加密传输
配置/检查项远程登陆加密传输
适用等保级别等保一至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步躲
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看相关SSII配置
[H3C]discurinssh
1.如果通过远程对交换机进行管理维护,特别是通过互联网以及不安全的
公共网络,设备应配置使用SSH加密协议。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.生成区地密钥对
配置步骤
[H3C]rsalocal-key-paircreate
5.创建ssh用户和密码
[H3C]user-interfacevty04
rH3C-ui-vtyO-4]authentication-modeaaa
[HSC-ui-vtyO-d]protocolinboundssh
[H3C-ui-vtyO-4]sshuserabcauthentication-typepassword
[H3C]stelnetserverenable
[H3C]sshuserabcservice-typestclnct
[H3C]aaa
[H3C-aaa]local-userabcpasswordsimpleabc
[H3C-aaa]local-userabcservice-typessh
6.使能stelnet服务
[H3C]stelnetserverenable
备注
5.4配置consol。口密西保护功能和连接超时
配置/检查项设置用户通过console口登录交换机时的密码
适用等保级别等保一至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看是否存在对CONSOLE口的口令配置
[H3C]discurinuser-interface
1.用户通过console口登录交换机时\需要输入密码,并且用户登录交换
机后,如果在设定的时间内没有任何操作,则断开连接,用户如果需要
继续操作,则需要重新输入口令。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
配置步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.配置登录consol。口时的口令和超时时间
[H3C]user-interfaceconsole0
[H3C-ui-consoleO]authentication-modepassword
[H3C-ui-consoleO]setauthenticationpasswordcipheranbang@123
JI3C-ui-consoleO]idle-timeout5
备注
5.5按照用户分配账号
配置/检查项按照用户分配账号
适用等保级别
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看是否对「不同用户配置权限信息
[H3C]discurinlocal-user
避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。
1.进入月户视图
<H3C>
2.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.进入aaa视图
[H3C]aaa
配置步骤
4.为不同的用户配置不同的权限信息。
配置用户userl具有telnet权限,user2具有ftp权限。
FH3C-aaa]local-useruserlpasswordcipheranbang@1234
JI3C-aaa]local-useruser2passwordcipheranbang@1234
[H3C-aaa]local-useruserlservice-typetelnet
[H3C-aaa]local-useruser2service-typeftp
[H3C-aaa]local-useruserllevel1
[H3C-aaa]local-useruser2level1
备注
5.6删除设备中无用的闲置账号
配置/检查项删除设备中无用的闲置账号
适用等保级别等保二至四级
1.进入用户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看设备中是否存在限制的用户账号利信息
[H3C]discurinlocal-user
1.定期检查设备账号配置,删除与设备运行,维护等无关的账号。
2.进入用户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
配置步骤Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.进入aaa视图
[H3C]aaa
5.删除设备中无用的账号。
[H3C-aaa]undolocal-useruserl
备注
5.7修改设备上存在的既口令
配置/检查项修改设备上存在的弱口令
适用等保级别等保二至四级
1.进入月户视图
检查步骤<H3C>
2.用户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看月户的密码信息
[113C]discur|inlocal-user
1.对于兴用静态口令认证技术的设备,口令长度至少8位,并包括数字、
小写字母、大写字母和特殊符号4类中至少2类,且用户口令加密存储。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
配置步骤
[H3C]
进入aaa视图,配置用户userl的口令,并且口令加密存储。
[H3C]aaa
[H3C-aaa]local-useruserlpasswordcipheranbang@1234
[H3C-aaa]local-useruserlservice-typetelnet
[H3C-aaa]local-useruserllevel1
备注
5.8配置和认证系统联动功能
配置/检查项配置和认证系统联动功能
适用等保级别等保二至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看是否配置了认证服务系统
[H3C]discurinradius-server
1.设备通过相关参数配置,与认证系统联动,满足帐号、口令和授权的强
制要求。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.配置RADIUS服务器模板test
[H3C]radius-servertemplatetest
5.配置RADIUS认证服务器的IP地址、端口。
[H3C-radius-test]radius-serverauthentication1.1.1.11812
配置步骤
6.配置RADIUS服务器密钥、重传次数
[H3C-radius-test]radius-servershared-keycipherhello
[H3C-radius-test]radius-serverretransmit2
配置认证方案1,认证模式为先RADIUS,如果没有响应,则不认证
[H3C]aaa
LH3C-aaa]authentication-scheme1
LH3C-aaa]authentication-moderadiusnone
配置ab域,在域下应用认证方案1.RADIUS模板test
[H3C-aaa]domainab
[H3C-aaa-domain-ab]authentication-scheme1
LH3C-aaa-domain-ab]radius-server:est
备注
5.9配置NTP服务
配置/检查项配置NTP服务
适用等保级别等保二至四级
1.进入月户视图
检查步聚<H3C>
2.用户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看NTP相关配置是否正确
[H3C]discurinntp
1.开启NTP服务,保证日志功能记录的时间的准确性,同时交换机和NTP
SERVER之间要开启认证功能。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
配置步骤
在交换机上使能NTP功能,配置验证密钥并声明该密钥可信
LH3C]ntp-serviceauthenticationenable
JI3C]ntp-serviceauthentication-keyid1authentication-modemd5
Hello
fH3C]ntp-servicereliableautheniication-keyid1
配置NTP服务器,并使用已配置的验证密钥。
LH3C]ntp-serviceunicast-server2.2.2.2authentication-keyid1
备注
5.10修改SNMP的community默认通行字
修改SNMP的community默认通行字,通行字应符合口令强度要求
配置/检查项
适用等保级别等保二至四级
1.进入月户视图
<H3C>
检查步骤2.用户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看COMMUNITY是否存在默认通行字
[H3C]discurinacl
1.应修改SNMP的Community默认通行字,通行字应符合口令强度要求。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
配置步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.修改SNMP的默认通行字
[H3C]snmp-agentcommunilyread1234@abcd
[H3C]snmp-agentcommunitywrite1234@abcd
备注
5.11使用SNMPV2或以上版本
配置/检查项使用SNMPY2或以上版本
适用等保级别等保二至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<1130system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看SNMP的运行版本
[H3C]discurinsnmp-agent
1.应配置SNMP使用SNMPv2或者以上版本,加强安全性。
2.进入月户视图
配置步兼<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.配置SNMP版本。
[H3C]snmp-agentsys-infoversionv3
备注
5.12设置SNMP的访问安全限制
配置/检查项设置SNMP的访问安全限制
适用等保级别等保二至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<1130systemview
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看SNMP的访问安全限制
[H3C]discurinsnmp-agent
1.设置SNMP访问安全限制,只允许特定主机通过SNUP访问网络设备。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
配置步骤[H3C]
4.配置可以访问交换机的ACL列表。
[H3C]acl2001
[H3C-acl-basic-2001]rule5permitsource1.1.1.20.0.0.0
5.应用ACL到SNMP配置。
[H3C]snmp-agentcommunitywrite1234@abcdacl2001
[H3C]snmp-agentcommunityread1234@abcdacl2001
备注
5.13系统应关闭未使用的SNMP协议及未使用RW权限
配置/检查项关闭未使用的SNMP协议及未使用RW权限
适用等保级别等保二至四级
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<H3C>system-view
检查步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看SNMP协议的RW相关配置
[H3C]discurinRW
1.如不需要提供SNMP服务的,要求禁止SNMP协议服务,注意在禁止时删
除一些S\MP服务的默认配置。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
配置步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.配置可以访问交换机的ACL列表。
[H3C]Undosnmpenable
[H3C]undosnmp-agcntcommunityRWuser
备注
b.14关闭不必要的服务
配置/检查项关闭不必要的服务
适用等保级别等保二至四级
1.进入月户视图
<H3C>
检查步骤
2.用户视图切换到系统视图
<H3C>system-view
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
3.查看存在哪些协议如:FTP,HTTP,DHCP等。
[H3C]discur
1.关闭网络设备不必要的服务,如:FTP,HTTP,DHCPSERVER等。
2.进入月户视图
<H3C>
3.由户视图切换到系统视图
<H3C>system-view
配置步骤
Entersystemview,returnuserviewwithCtrl+Z.
[H3C]
4.关闭设备的ftp服务。
[H3C]undoftpserver
备注
5.15配置防源地址欺骗攻击
配置/检查项配置防源地址欺骗攻击
适用等保级别
1.进入月户视图
<H3C>
2.用户视图切换到系统视图
<1130system-view
检查步骤
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 人力资源主管述职报告
- 自酒行业规范发展
- 混凝土天花吊顶施工工艺
- 人工智能证券风险控制
- 人工智能证券欺诈防控
- 高标施工路段施工方案
- 2026年国际注册信息系统审计师(CISA)资格考试(英文版)测试题及答案一
- 2026年工业机器人操作与运维考试理论知识模拟试题及答案4
- 2026年二级公共营养师考试(理论知识)测试题及答案
- 2026年茶艺师(高级)特种作业证考试题库(50题及答案)
- 自然辩证法课件.课件
- 2026年临床工程技术押题宝典题库及参考答案详解(巩固)
- 文物安全保护责任制度
- 2026年安徽省合肥市重点学校小升初数学考试试题+解析
- 危化品无仓储经营培训
- 上海市房屋建筑工程价格与指数2025
- 医疗设备维修与保养报告
- 铝灰渣化学分析方法 第5部分:氯含量的测定
- 肝炎日讲座课件
- 初学入门课件
- 食品卫生安全课件
评论
0/150
提交评论