华为 HUAWEI 数通路由交换网络设备 基线安全加固操作

2023-11-23 21:04

本文主要是介绍华为 HUAWEI 数通路由交换网络设备 基线安全加固操作,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

目录

帐号管理 ELK-Huawei-01-01-01

登录要求 ELK-Huawei-01-02-01

认证和授权 ELK-Huawei-01-03-01

日志配置 ELK-Huawei-02-01-01

通信协议 ELK-Huawei-03-01-01

设备其它安全要求 ELK-Huawei-04-01-01


帐号管理 ELK-Huawei-01-01-01

编号:

ELK-Huawei-01-01-01

名称:

无效帐户清理

实施目的:

删除与设备运行、维护等工作无关的账号

问题影响:

账号混淆,权限不明确,存在用户越权使用的可能。

系统当前状态:

查看备份的系统配置文件中帐号信息。

实施方案:

  1. 参考配置操作

aaa

undo local-user test 

回退方案:

还原系统配置文件。

判断依据:

标记用户用途,定期建立用户列表,比较是否有非法用户

实施风险:

重要等级:

★★★

实施风险:

重要等级:

★★★

登录要求 ELK-Huawei-01-02-01

编号:

Huawie-01-02-01

名称:

远程登录加密传输

实施目的:

远程登陆采用加密传输

问题影响:

泄露密码

系统当前状态:

查看备份的系统配置文件中远程登陆的配置状态。

实施方案:

1、参考配置操作

全局模式下配置如下命令:

(1)R36xxE系列、R2631E系列

#protocol inbound ssh x [acl xxxx];

#ssh user xxxx assign rsa-key xxxxxx;

#ssh user xxxx authentication-type [ password | RSA | all ]

(2)NE系列

#local-user username password [simple | cipher] password

#aaa enable

#ssh user username authentication-type password

#user-interface vty x

#authentication-mode scheme default

#protocol inbound ssh

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中远程登陆的配置状态。

实施风险:

重要等级:

ELK-Huawei-01-02-02

编号:

ELK-Huawei-01-02-02

名称:

加固AUX端口的管理

实施目的:

除非使用拨号接入时使用AUX端口,否则禁止这个端口。

问题影响:

用户非法登陆

系统当前状态:

查看备份的系统配置文件中关于CON配置状态。

实施方案:

1、参考配置操作

# undo modem

设置完成后无法通过AUX拨号接入路由器

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于CON配置状态。

实施风险:

重要等级:

ELK-Huawei-01-02-03

编号:

ELK-Huawei-01-02-03

名称:

远程登陆源地址限制

实施目的:

对登录用户的源IP地址进行过滤,防止某些获得登录密码的用户从非法的地址登录到设备上。

问题影响:

非法登陆。

系统当前状态:

查看备份的系统配置文件中关于登录配置状态。

实施方案:

  1. 参考配置操作

全局模式下配置如下命令:

acl acl-number [match [config | auto]];

rule {normal |special} {permit | deny} [source xxx xxx] [destination xxx xxx] ….

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于登录配置状态。

实施风险:

重要等级:

认证和授权 ELK-Huawei-01-03-01

编号:

ELK-Huawei-01-03-01

名称:

认证和授权设置

实施目的:

设备通过相关参数配置,与认证系统联动,满足帐号、口令和授权的强制要求。

问题影响:

非法登陆。

系统当前状态:

查看备份的系统配置文件中相关配置。

实施方案:

  1. 参考配置操作

#对远程登录用户先用RADIUS服务器进行认证,如果没有响应,则不认证。

#认证服务器IP地址为129.7.66.66,无备用服务器,端口号为默认值1812。

# 配置RADIUS服务器模板。

[Router] radius-server template shiva

# 配置RADIUS认证服务器IP地址和端口。

Router-radius-shiva]radius-server authentication 129.7.66.66 1812

# 配置RADIUS服务器密钥、重传次数。

[Router-radius-shiva] radius-server shared-key it-is-my-secret

[Router-radius-shiva] radius-server retransmit 2

[Router-radius-shiva] quit

# 进入AAA视图。

[Router] aaa

# 配置认证方案r-n,认证方法为先RADIUS,如果没有响应,则不认证。

[Router–aaa] authentication-scheme r-n

[Router-aaa-authen-r-n] authentication-mode radius none

[Router-aaa-authen-r-n] quit

# 配置default域,在域下采用r-n认证方案、缺省的计费方案(不计费),shiva的RADIUS模板。

[Router-aaa] domain default

[Router-aaa-domain-default] authentication-scheme r-n

[Router-aaa-domain-default]radius-server shiva

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中相关配置。

实施风险:

重要等级:

日志配置 ELK-Huawei-02-01-01

编号:

ELK-Huawei-02-01-01

名称:

开启日志功能

实施目的:

支持数据日志,可以记录系统日志与用户日志。系统日志指系统运行过程中记录的相关信息,用以对运行情况、故障进行分析和定位,日志文件可以通过XModem、FTP、TFTP协议,远程传送到网管中心。

判断依据:

无法对用户的登陆进行日志记录。

系统当前状态:

查看备份的系统配置文件中关于日志功能的配置。

实施方案:

  1. 参考配置操作

#info-center enable; 默认已启动

#info-center console; 向控制台输出日志

#info-center logbuffer;     向路由器内部缓冲器输出日志

#info-center loghost; 向日志主机输出日志

#info-center monitor; 向telnet终端或哑终端输出日志

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于日志功能的配置。

实施风险:

重要等级:

★★★

通信协议 ELK-Huawei-03-01-01

编号:

ELK-Huawei-03-01-01

名称:

SNMP服务配置

实施目的:

如不需要提供SNMP服务的,要求禁止SNMP协议服务,注意在禁止时删除一些SNMP服务的默认配置。

问题影响:

对系统造成不安全影响。

系统当前状态:

查看备份的系统配置文件中关于SNMP服务的配置。

实施方案:

  1. 参考配置操作

全局模式下配置如下命令:

Undo snmp enable

undo snmp-agent community RWuser

关闭snmp的设备不能被网管检测到,关闭写权限的设备不能进行set操作。

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于SNMP服务的配置。

实施风险:

重要等级:

​​​​​​​ELK-Huawei-03-01-02

编号:

ELK-Huawei-03-01-02

名称:

更改SNMP TRAP协议端口;

实施目的:

如开启SNMP协议,要求更改SNMP trap协议的标准端口号,以增强其安全性。

问题影响:

容易引起拒绝服务攻击。

系统当前状态:

查看备份的系统配置文件中关于SNMP服务的配置。

实施方案:

  1. 参考配置操作

全局模式下配置如下命令:

  1. R36xxE系列、R2631E系列

#snmp-agent

#snmp-agent target-host trap address xxx.xxx.xxx.xxx security xxx port xxx

#snmp-agent trap enable

(2)NE系列

#snmp-agent

#snmp-agent target-host trap address udp-domain xxx.xxx.xxx.xxx securityname xxx udp-port xxx

#snmp-agent trap enable

回退方案:

还原系统配置文件。

判断依据:

Show SNMP

实施风险:

重要等级:

​​​​​​​ELK-Huawei-03-01-03

编号:

ELK-Huawei-03-01-03

名称:

限制发起SNMP连接的源地址

实施目的:

如开启SNMP协议,要求更改SNMP 连接的源地址,以增强其安全性。

问题影响:

被非法攻击。

系统当前状态:

查看备份的系统配置文件中关于SNMP服务的配置。

实施方案:

1、参考配置操作

全局模式下配置如下命令:

#snmp-agent

# snmp-agent community [read | write] XXXX acl xxxx

【影响】:只有指定的网管网段才能使用SNMP维护

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于SNMP服务的配置。

实施风险:

重要等级:

​​​​​​​ELK-Huawei-03-01-04

编号:

ELK-Huawei-03-01-04

名称:

设置SNMP密码

实施目的:

如开启SNMP协议,要求设置并定期更改SNMP Community(至少半年一次),以增强其安全性。

系统当前状态:

查看备份的系统配置文件中关于SNMP服务的配置。

问题影响:

泄露密码,引起非法登陆。

实施方案:

1、参考配置操作

全局模式下配置如下命令:

#snmp-agent

# snmp-agent community [read | write] XXXX(不建议打开write特性)

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于SNMP服务的配置。

实施风险:

重要等级:

​​​​​​​ELK-Huawei-03-01-05

编号:

ELK-Huawei-03-01-05

名称:

SNMP访问安全限制

实施目的:

设置SNMP访问安全限制,只允许特定主机通过SNMP访问网络设备。

问题影响:

非法登陆。

系统当前状态:

查看备份的系统配置文件中关于SNMP服务的配置。

实施方案:

  1. 参考配置操作

#snmp-agent community read XXXX01 acl 2000

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于SNMP服务的配置。

实施风险:

重要等级:

​​​​​​​ELK-Huawei-03-01-06

编号:

ELK-Huawei-03-01-06

名称:

源地址路由检查

实施目的:

为了防止利用IP Spoofing手段假冒源地址进行的攻击对整个网络造成的冲击,要求在所有的边缘路由设备(即直接与终端用户网络互连的路由设备)上,根据用户网段规划添加源路由检查。此外,该功能会对设备的转发性能造成影响,所以它更适用于网络接入层设备,汇聚层和核心层设备不建议使用。

问题影响:

会对设备负荷造成影响。

系统当前状态:

查看备份的系统配置文件中关于CEF 服务的配置。

实施方案:

  1. 参考配置操作

全局模式下配置如下命令:

#urpf enable

回退方案:

还原系统配置文件。

判断依据:

查看配置文件,核对参考配置操作

实施风险:

重要等级:

设备其它安全要求 ELK-Huawei-04-01-01

编号:

ELK-Huawei-04-01-01

名称:

禁止未使用或空闲的端口

实施目的:

防止从空闲端口渗透到系统内部

问题影响:

从空闲端口渗透到系统内部

系统当前状态:

查看备份的系统配置文件中关于端口启用的配置。

实施方案:

  1. 参考配置操作

在不使用的端口启用如下命令:

# shutdown

回退方案:

还原系统配置文件。

判断依据:

查看备份的系统配置文件中关于端口启用的配置。

实施风险:

重要等级:

★★★

​​​​​​​ELK-Huawei-04-01-02

编号:

ELK-Huawei-04-01-02

名称:

关闭不必要的服务

实施目的:

关闭网络设备不必要的服务,比如FTP、NTP、HGMP、Dhcp Server服务等

问题影响:

造成系统不安全性增加,难以管理。

系统当前状态:

查看备份的系统配置文件。

实施方案:

  1. 参考配置操作

全局模式下配置如下命令:

!FTP服务的关闭

#undo  ftp server

回退方案:

还原系统配置文件。

判断依据:

查看配置文件,核对参考配置操作。

实施风险:

重要等级:

这篇关于华为 HUAWEI 数通路由交换网络设备 基线安全加固操作的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/420686

相关文章

SQL中JOIN操作的条件使用总结与实践

《SQL中JOIN操作的条件使用总结与实践》在SQL查询中,JOIN操作是多表关联的核心工具,本文将从原理,场景和最佳实践三个方面总结JOIN条件的使用规则,希望可以帮助开发者精准控制查询逻辑... 目录一、ON与WHERE的本质区别二、场景化条件使用规则三、最佳实践建议1.优先使用ON条件2.WHERE用

华为鸿蒙HarmonyOS 5.1官宣7月开启升级! 首批支持名单公布

《华为鸿蒙HarmonyOS5.1官宣7月开启升级!首批支持名单公布》在刚刚结束的华为Pura80系列及全场景新品发布会上,除了众多新品的发布,还有一个消息也点燃了所有鸿蒙用户的期待,那就是Ha... 在今日的华为 Pura 80 系列及全场景新品发布会上,华为宣布鸿蒙 HarmonyOS 5.1 将于 7

Linux链表操作方式

《Linux链表操作方式》:本文主要介绍Linux链表操作方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、链表基础概念与内核链表优势二、内核链表结构与宏解析三、内核链表的优点四、用户态链表示例五、双向循环链表在内核中的实现优势六、典型应用场景七、调试技巧与

Java Multimap实现类与操作的具体示例

《JavaMultimap实现类与操作的具体示例》Multimap出现在Google的Guava库中,它为Java提供了更加灵活的集合操作,:本文主要介绍JavaMultimap实现类与操作的... 目录一、Multimap 概述Multimap 主要特点:二、Multimap 实现类1. ListMult

Java中常见队列举例详解(非线程安全)

《Java中常见队列举例详解(非线程安全)》队列用于模拟队列这种数据结构,队列通常是指先进先出的容器,:本文主要介绍Java中常见队列(非线程安全)的相关资料,文中通过代码介绍的非常详细,需要的朋... 目录一.队列定义 二.常见接口 三.常见实现类3.1 ArrayDeque3.1.1 实现原理3.1.2

Python中文件读取操作漏洞深度解析与防护指南

《Python中文件读取操作漏洞深度解析与防护指南》在Web应用开发中,文件操作是最基础也最危险的功能之一,这篇文章将全面剖析Python环境中常见的文件读取漏洞类型,成因及防护方案,感兴趣的小伙伴可... 目录引言一、静态资源处理中的路径穿越漏洞1.1 典型漏洞场景1.2 os.path.join()的陷

Python使用Code2flow将代码转化为流程图的操作教程

《Python使用Code2flow将代码转化为流程图的操作教程》Code2flow是一款开源工具,能够将代码自动转换为流程图,该工具对于代码审查、调试和理解大型代码库非常有用,在这篇博客中,我们将深... 目录引言1nVflRA、为什么选择 Code2flow?2、安装 Code2flow3、基本功能演示

Python中OpenCV与Matplotlib的图像操作入门指南

《Python中OpenCV与Matplotlib的图像操作入门指南》:本文主要介绍Python中OpenCV与Matplotlib的图像操作指南,本文通过实例代码给大家介绍的非常详细,对大家的学... 目录一、环境准备二、图像的基本操作1. 图像读取、显示与保存 使用OpenCV操作2. 像素级操作3.

python操作redis基础

《python操作redis基础》Redis(RemoteDictionaryServer)是一个开源的、基于内存的键值对(Key-Value)存储系统,它通常用作数据库、缓存和消息代理,这篇文章... 目录1. Redis 简介2. 前提条件3. 安装 python Redis 客户端库4. 连接到 Re

Java Stream.reduce()方法操作实际案例讲解

《JavaStream.reduce()方法操作实际案例讲解》reduce是JavaStreamAPI中的一个核心操作,用于将流中的元素组合起来产生单个结果,:本文主要介绍JavaStream.... 目录一、reduce的基本概念1. 什么是reduce操作2. reduce方法的三种形式二、reduce