華為 HUAWEI 網絡設備路由交換 基線安全加固操作

目錄

?

帳號管理?ELK-Huawei-01-01-01

登錄要求?ELK-Huawei-01-02-01

認證和授權?ELK-Huawei-01-03-01

日志配置?ELK-Huawei-02-01-01

通信協議?ELK-Huawei-03-01-01

設備其它安全要求?ELK-Huawei-04-01-01


?

帳號管理?ELK-Huawei-01-01-01

編號:

ELK-Huawei-01-01-01

名稱:

無效帳戶清理

實施目的:

刪除與設備運行、維護等工作無關的賬號

問題影響:

賬號混淆,權限不明確,存在用戶越權使用的可能。

系統當前狀態:

查看備份的系統配置文件中帳號信息。

實施方案:

  1. 參考配置操作

aaa

undo local-user test?

?

回退方案:

還原系統配置文件。

判斷依據:

標記用戶用途,定期建立用戶列表,比較是否有非法用戶

實施風險:

重要等級:

★★★

實施風險:

重要等級:

★★★

?

?

登錄要求?ELK-Huawei-01-02-01

編號:

Huawie-01-02-01

名稱:

遠程登錄加密傳輸

實施目的:

遠程登陸采用加密傳輸

問題影響:

泄露密碼

系統當前狀態:

查看備份的系統配置文件中遠程登陸的配置狀態。

實施方案:

1、參考配置操作

全局模式下配置如下命令:

(1)R36xxE系列、R2631E系列

#protocol inbound ssh x [acl xxxx];

#ssh user xxxx assign rsa-key xxxxxx;

#ssh user xxxx authentication-type [ password | RSA | all ]

(2)NE系列

#local-user username?password [simple | cipher] password

#aaa enable

#ssh?user username?authentication-type?password

#user-interface vty x

#authentication-mode scheme default

#protocol inbound ssh

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中遠程登陸的配置狀態。

實施風險:

重要等級:

?

ELK-Huawei-01-02-02

編號:

ELK-Huawei-01-02-02

名稱:

加固AUX端口的管理

實施目的:

除非使用撥號接入時使用AUX端口,否則禁止這個端口。

問題影響:

用戶非法登陸

系統當前狀態:

查看備份的系統配置文件中關于CON配置狀態。

實施方案:

1、參考配置操作

#?undo modem

設置完成后無法通過AUX撥號接入路由器

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于CON配置狀態。

實施風險:

重要等級:

?

ELK-Huawei-01-02-03

編號:

ELK-Huawei-01-02-03

名稱:

遠程登陸源地址限制

實施目的:

對登錄用戶的源IP地址進行過濾,防止某些獲得登錄密碼的用戶從非法的地址登錄到設備上。

問題影響:

非法登陸。

系統當前狀態:

查看備份的系統配置文件中關于登錄配置狀態。

實施方案:

  1. 參考配置操作

全局模式下配置如下命令:

acl?acl-number?[match [config | auto]];

rule {normal |special} {permit | deny} [source?xxx xxx] [destination?xxx xxx] ….

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于登錄配置狀態。

實施風險:

重要等級:

?

認證和授權?ELK-Huawei-01-03-01

編號:

ELK-Huawei-01-03-01

名稱:

認證和授權設置

實施目的:

設備通過相關參數配置,與認證系統聯動,滿足帳號、口令和授權的強制要求。

問題影響:

非法登陸。

系統當前狀態:

查看備份的系統配置文件中相關配置。

實施方案:

  1. 參考配置操作

#對遠程登錄用戶先用RADIUS服務器進行認證,如果沒有響應,則不認證。

#認證服務器IP地址為129.7.66.66,無備用服務器,端口號為默認值1812。

# 配置RADIUS服務器模板。

[Router] radius-server?template shiva

# 配置RADIUS認證服務器IP地址和端口。

Router-radius-shiva]radius-server?authentication 129.7.66.66 1812

# 配置RADIUS服務器密鑰、重傳次數。

[Router-radius-shiva] radius-server?shared-key?it-is-my-secret

[Router-radius-shiva] radius-server retransmit 2

[Router-radius-shiva]?quit

# 進入AAA視圖。

[Router]?aaa

# 配置認證方案r-n,認證方法為先RADIUS,如果沒有響應,則不認證。

[Router–aaa] authentication-scheme r-n

[Router-aaa-authen-r-n]?authentication-mode?radius?none

[Router-aaa-authen-r-n]?quit

# 配置default域,在域下采用r-n認證方案、缺省的計費方案(不計費),shiva的RADIUS模板。

[Router-aaa] domain default

[Router-aaa-domain-default]?authentication-scheme r-n

[Router-aaa-domain-default]radius-server?shiva

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中相關配置。

實施風險:

重要等級:

?

?

日志配置?ELK-Huawei-02-01-01

編號:

ELK-Huawei-02-01-01

名稱:

開啟日志功能

實施目的:

支持數據日志,可以記錄系統日志與用戶日志。系統日志指系統運行過程中記錄的相關信息,用以對運行情況、故障進行分析和定位,日志文件可以通過XModem、FTP、TFTP協議,遠程傳送到網管中心。

判斷依據:

無法對用戶的登陸進行日志記錄。

系統當前狀態:

查看備份的系統配置文件中關于日志功能的配置。

實施方案:

  1. 參考配置操作

#info-center enable; 默認已啟動

#info-center console; 向控制臺輸出日志

#info-center logbuffer; ????向路由器內部緩沖器輸出日志

#info-center loghost; 向日志主機輸出日志

#info-center monitor; 向telnet終端或啞終端輸出日志

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于日志功能的配置。

實施風險:

重要等級:

★★★

?

通信協議?ELK-Huawei-03-01-01

編號:

ELK-Huawei-03-01-01

名稱:

SNMP服務配置

實施目的:

如不需要提供SNMP服務的,要求禁止SNMP協議服務,注意在禁止時刪除一些SNMP服務的默認配置。

問題影響:

對系統造成不安全影響。

系統當前狀態:

查看備份的系統配置文件中關于SNMP服務的配置。

實施方案:

  1. 參考配置操作

全局模式下配置如下命令:

Undo snmp enable

undo snmp-agent community RWuser

關閉snmp的設備不能被網管檢測到,關閉寫權限的設備不能進行set操作。

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于SNMP服務的配置。

實施風險:

重要等級:

?

ELK-Huawei-03-01-02

編號:

ELK-Huawei-03-01-02

名稱:

更改SNMP TRAP協議端口;

實施目的:

如開啟SNMP協議,要求更改SNMP trap協議的標準端口號,以增強其安全性。

問題影響:

容易引起拒絕服務攻擊。

系統當前狀態:

查看備份的系統配置文件中關于SNMP服務的配置。

實施方案:

  1. 參考配置操作

全局模式下配置如下命令:

  1. R36xxE系列、R2631E系列

#snmp-agent

#snmp-agent target-host trap address xxx.xxx.xxx.xxx security xxx port xxx

#snmp-agent trap enable

(2)NE系列

#snmp-agent

#snmp-agent target-host trap address udp-domain xxx.xxx.xxx.xxx securityname xxx udp-port xxx

#snmp-agent trap enable

回退方案:

還原系統配置文件。

判斷依據:

Show SNMP

實施風險:

重要等級:

?

???????ELK-Huawei-03-01-03

編號:

ELK-Huawei-03-01-03

名稱:

限制發起SNMP連接的源地址

實施目的:

如開啟SNMP協議,要求更改SNMP 連接的源地址,以增強其安全性。

問題影響:

被非法攻擊。

系統當前狀態:

查看備份的系統配置文件中關于SNMP服務的配置。

實施方案:

1、參考配置操作

全局模式下配置如下命令:

#snmp-agent

# snmp-agent community [read | write] XXXX acl xxxx

【影響】:只有指定的網管網段才能使用SNMP維護

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于SNMP服務的配置。

實施風險:

重要等級:

?

???????ELK-Huawei-03-01-04

編號:

ELK-Huawei-03-01-04

名稱:

設置SNMP密碼

實施目的:

如開啟SNMP協議,要求設置并定期更改SNMP Community(至少半年一次),以增強其安全性。

系統當前狀態:

查看備份的系統配置文件中關于SNMP服務的配置。

問題影響:

泄露密碼,引起非法登陸。

實施方案:

1、參考配置操作

全局模式下配置如下命令:

#snmp-agent

# snmp-agent community [read | write] XXXX(不建議打開write特性)

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于SNMP服務的配置。

實施風險:

重要等級:

?

???????ELK-Huawei-03-01-05

編號:

ELK-Huawei-03-01-05

名稱:

SNMP訪問安全限制

實施目的:

設置SNMP訪問安全限制,只允許特定主機通過SNMP訪問網絡設備。

問題影響:

非法登陸。

系統當前狀態:

查看備份的系統配置文件中關于SNMP服務的配置。

實施方案:

  1. 參考配置操作

#snmp-agent community read XXXX01?acl 2000

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于SNMP服務的配置。

實施風險:

重要等級:

?

?

???????ELK-Huawei-03-01-06

編號:

ELK-Huawei-03-01-06

名稱:

源地址路由檢查

實施目的:

為了防止利用IP Spoofing手段假冒源地址進行的攻擊對整個網絡造成的沖擊,要求在所有的邊緣路由設備(即直接與終端用戶網絡互連的路由設備)上,根據用戶網段規劃添加源路由檢查。此外,該功能會對設備的轉發性能造成影響,所以它更適用于網絡接入層設備,匯聚層和核心層設備不建議使用。

問題影響:

會對設備負荷造成影響。

系統當前狀態:

查看備份的系統配置文件中關于CEF 服務的配置。

實施方案:

  1. 參考配置操作

全局模式下配置如下命令:

#urpf enable

回退方案:

還原系統配置文件。

判斷依據:

查看配置文件,核對參考配置操作

實施風險:

重要等級:

?

?

設備其它安全要求?ELK-Huawei-04-01-01

編號:

ELK-Huawei-04-01-01

名稱:

禁止未使用或空閑的端口

實施目的:

防止從空閑端口滲透到系統內部

問題影響:

從空閑端口滲透到系統內部

系統當前狀態:

查看備份的系統配置文件中關于端口啟用的配置。

實施方案:

  1. 參考配置操作

在不使用的端口啟用如下命令:

# shutdown

回退方案:

還原系統配置文件。

判斷依據:

查看備份的系統配置文件中關于端口啟用的配置。

實施風險:

重要等級:

★★★

?

?

???????ELK-Huawei-04-01-02

編號:

ELK-Huawei-04-01-02

名稱:

關閉不必要的服務

實施目的:

關閉網絡設備不必要的服務,比如FTP、NTP、HGMP、Dhcp Server服務等

問題影響:

造成系統不安全性增加,難以管理。

系統當前狀態:

查看備份的系統配置文件。

實施方案:

  1. 參考配置操作

全局模式下配置如下命令:

!FTP服務的關閉

#undo??ftp server

回退方案:

還原系統配置文件。

判斷依據:

查看配置文件,核對參考配置操作。

實施風險:

重要等級:

?

?

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/165723.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/165723.shtml
英文地址,請注明出處:http://en.pswp.cn/news/165723.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

本地websocket服務端暴露至公網訪問【cpolar內網穿透】

本地websocket服務端暴露至公網訪問【cpolar內網穿透】 文章目錄 本地websocket服務端暴露至公網訪問【cpolar內網穿透】1. Java 服務端demo環境2. 在pom文件引入第三包封裝的netty框架maven坐標3. 創建服務端,以接口模式調用,方便外部調用4. 啟動服務,出現以下信息表示啟動成功…

C++設計模式之工廠模式(中)——工廠模式

工廠模式 工廠模式介紹示例示例使用運行結果工廠模式與簡單工廠模式區別 工廠模式 工廠模式在簡單工廠模式的基礎之上進行了改進。當需要生產的產品種類增加,可以通過新增子類工廠來生產,沒有破壞程序設計原則中的開放封閉原則。 介紹 工廠模式先抽象…

1.2.1 C語言結構體初始化方法總結

文章目錄 結構體定義通用定義注冊事項結構體初始化方法一簡述示例方法二簡述示例方法三簡述示例方法四簡述示例方法五簡述示例結構體定義 通用定義 常用的結構體定義,有2種形式, 一種是關鍵字struct 結構體形式,如下

域控操作五:統一熄屏睡眠時間

直接看圖路徑,我只設置了熄屏,如果要睡眠就下面那個啟用設置時間

Pytorch中的Tensorboard常用API

SummaryWriter函數 這個函數用于創建一個tensorboard文件,其中常用參數有 log_dir:tensorboard文件的存放路徑。不設置log_dir默認會在當前程序所在的文件夾下創建個runs文件夾存儲flush_secs:表示寫入tensorboard文件的時間間隔comment&…

一文2000字使用JMeter進行接口測試教程!(建議收藏)

安裝 使用JMeter的前提需要安裝JDK,需要JDK1.7以上版本目前在用的是JMeter5.2版本,大家可自行下載解壓使用 運行 進入解壓路徑如E: \apache-jmeter-5.2\bin,雙擊jmeter.bat啟動運行 啟動后默認為英文版本,可通過Options – Cho…

IIC驅動OLED HAL庫+CubeMX

一.IIC傳輸數據的格式 1.寫操作 2.讀操作 3.IIC信號 二. IIC底層驅動 #define SCL_PIN GPIO_PIN_6 #define SDA_PIN GPIO_PIN_7#define SCL_PORT GPIOB #define SDA_PORT GPIOB/********************** 函數宏定義 **********************/ #d…

Navicat 技術指引 | 連接 GaussDB 主備版

Navicat Premium(16.2.8 Windows版或以上) 已支持對GaussDB 主備版的管理和開發功能。它不僅具備輕松、便捷的可視化數據查看和編輯功能,還提供強大的高階功能(如模型、結構同步、協同合作、數據遷移等),這…

LangChain(0.0.339)官方文檔一:快速入門

LangChain官網、LangChain官方文檔 、langchain Github、langchain API文檔、llm-universe 文章目錄 一、LangChain簡介(v0.0.338)1.1 整體框架1.2 主要組件1.2.1 Model I/O1.2.2 Retrieval1.2.2.1 RAG1.2.2.2 Retrieval 1.2.3 Chain 1.3 其它組件1.3.1 …

STM32筆記---RTC

目錄 一、RTC簡介 二、主要特性 三、功能描述 3.1 讀RTC寄存器 3.2 配置RTC寄存器 四、BKP簡介 五、RTC_Init() 1. 函數BKP_ReadBackupRegister 2.RCC_LSEConfig設置外部低速晶振(LSE) 3.RTC基本結構 5.RTC_Init()實現 6.time.h 一、R…

九州未來聯合聯通智網科技發布白皮書,促進車聯網融合發展

2023年11月21日,由2023中國5G工業互聯網大會組委會、工業和信息化部主辦,聯通智網科技承辦的2023中國5G工業互聯網大會——5G車聯網與智慧交通創新發展平行會議,在武漢成功舉辦。 九州未來作為中國聯通車聯網創新聯合體成員單位,受…

【Sql】sql server還原數據庫的時候,提示:因為數據庫正在使用,所以無法獲得對數據庫的獨占訪問權。

【問題描述】 sql server 還數據庫的時候,提示失敗。 點擊左下角進度位置,可以得到詳細信息: 因為數據庫正在使用,所以無法獲得對數據庫的獨占訪問權。 【解決方法】 針對數據庫先后執行下述語句,獲得獨占訪問權后&a…

【Leetcode合集】2824. 統計和小于目標的下標對數目

2824. 統計和小于目標的下標對數目 2824. 統計和小于目標的下標對數目 代碼倉庫地址: https://github.com/slience-me/Leetcode 個人博客 :https://slienceme.xyz 給你一個下標從 0 開始長度為 n 的整數數組 nums 和一個整數 target ,請你…

線性空間(也叫向量空間)、線性運算

線性空間、線性運算 線性空間,也稱向量空間。 假設是一個非空集合,是一個實數域。 在中定義了一個加法:即對中任何兩個元素和,總有中另外一個元素與它們相對應,稱為和的和,記作: 在定義了一個…

mac電腦系統活動監控:iStat Menus 中文 for Mac

iStat Menus是一款Mac操作系統上的系統監控工具,它提供了實時的系統狀態和性能數據,讓用戶可以方便地監控和管理自己的電腦。iStat Menus以菜單欄圖標的形式顯示各種系統指標,用戶可以輕松訪問和查看這些信息。 以下是iStat Menus軟件的一些…

debian 設置系統默認以命令行方式啟動,關閉x windows

debian 設置系統默認以命令行方式啟動,關閉x windows 2021-01-02 tech linux 設置 grub啟動設置在/etc/default/grub中,打開 default grub 配置: $ sudo vim /etc/default/grub修改以下配置: 更新grub,設置多用戶啟動: …

針對MySql知識的回顧

MySql雖然是一個相對簡單的關系型數據庫,但也是一個最常用的數據庫,也是一個非常經典的數據庫,很多云產品也是基于MySql做了二開,從而變得非常強大,其中MySql最常用的是Innodb引擎,因為該引擎支持事務&…

第14章 多線程三 (線程同步)

目錄 內容說明 章節內容 1、為什么需要多線程同步? 2、Java如何實現多線程同步?

CUDA學習筆記9——CUDA 共享內存 / Shared Memory

由于共享內存擁有僅次于寄存器的讀寫速度,比全局內存快得多。因此,能夠用共享內存訪問替換全局內存訪問的場景都可以考慮做對應的優化。 不利用共享內存的矩陣乘法 不利用共享內存的矩陣乘法的直接實現。每個線程讀取A的一行和B的一列,并計…

『Linux升級路』基礎開發工具——gcc/g++篇

🔥博客主頁:小王又困了 📚系列專欄:Linux 🌟人之為學,不日近則日退 ??感謝大家點贊👍收藏?評論?? 目錄 一、快速認識gcc/g 二、預處理 📒1.1頭文件展開 📒1…