1. 等保测评里的网络设备测评到底在做什么很多人第一次接触等保测评项目拿到测评报告模板一看网络安全层面的要求密密麻麻再一看被测对象清单里写着“H3C S5560核心交换机”“H3C SecPath F1080防火墙”整个人是懵的——华三设备的命令我平时就会几条可测评组要查的东西根本不在平时运维的思路上。先把这个事情说透等保测评针对网络设备的检查核心对象是路由器、交换机、防火墙这类流量转发和边界防护设备等级保护2.0标准里对应的层面主要是“安全物理环境”之外最容易被抽测的“安全通信网络”和“安全区域边界”。测评组需要通过网络设备的实际配置和运行状态去验证定级对象是否具备身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、密码技术应用这几大类能力。说白了测评师要看的是“你这台设备有没有能力挡住不该进的东西、记录该记的东西、认清楚进来的人是谁”而不是看你的转发性能。所以“等保测评命令”这个需求本质上就是一套通用的配置核查和证据采集命令清单。掌握这套命令你既能配合测评组高效完成现场测评也能在日常自查时提前发现设备不满足等保条款的地方。这篇文章我按H3C Comware平台的常用版本V5/V7来梳理覆盖交换机、路由器、防火墙三类设备的测评命令所有命令我都自己在实验室环境里跑过可以放心参考。适合看这篇文章的人分成三类第一类是企业的网络运维马上要迎接等保测评想知道测评组会查什么、自己怎么提前整改第二类是等保测评机构的初级测评师刚开始接触H3C设备需要一份能直接照着敲的现场检查命令表第三类是刚入行做网络安全的工程师想通过设备命令理解等保标准里的条款到底落在什么配置上。2. 测评前的环境准备和连接方式2.1 确认设备型号和软件版本H3C的设备软件平台分两大体系Comware V5常见于中低端交换机比如S3100、S3600、S5120的早期版本Comware V7是现在的主流平台S5560、S6800、MSR系列、SecPath全系防火墙基本都是V7。两条命令记住就行display version这条命令能看到软件版本、硬件型号、启动时间测评组会据此判断设备是不是老旧版本、是否存在已知漏洞风险。测评报告里会记录版本号所以这条命令是必查项。display device查看设备各单板、风扇、电源的工作状态用于“设备应防止私接设备”和物理环境相关的核查项。如果现场有设备死机、单板异常测评结论直接就是不符合没得商量。2.2 本地连接和远程连接的选择测评现场最常见的两种连接方式Console本地连接和SSH远程连接。Console线连接是测评师最喜欢的方式——稳定、不依赖网络、能看到设备全量配置缺点是要跑到机房蹲在地上敲命令。SSH远程连接效率高适合设备在远端机房、现场网络可达的情况。注意H3C设备默认开的是Telnet服务但等保标准里明确写了“应釆用两种或两种以上组合的鉴别技术对网络设备进行身份鉴别”且“应禁止使用Telnet”所以测评组一定会检查远程管理协议。如果设备还开着Telnet这条就是整改项。你提前把SSH开好测评现场直接SSH过去既配合了检查又展示了整改成果。SSH连接的操作不复杂在电脑上用终端工具Xshell、SecureCRT、PuTTY都行新建连接协议选SSH端口22输入设备管理IP和账号。连接失败最常遇到的两个原因一是设备没开SSH服务二是管理网段被ACL挡了。遇到连不上的情况让现场运维用Console先登录把SSH服务开起来再试。2.3 命令交互的三种模式H3C设备的命令视图分三层测评命令大部分在系统视图下敲少部分在用户视图下敲。搞清楚当前在哪个视图很重要用户视图登录后默认所在提示符是尖括号只能看不能改配置比如display version就在这里敲。系统视图从用户视图输入system-view或简写sys进入提示符变成方括号[]配置命令都在这层执行。接口视图/协议子视图系统视图下再进入具体接口或协议配置比如interface GigabitEthernet1/0/1。测评过程中极少需要改配置整改建议除外90%的时间都在用户视图敲display命令。这里提醒一个测评师常犯的错误在用户视图敲display current-configuration没问题但如果想看的更细比如只看某个接口的配置需要用display current-configuration interface GigabitEthernet1/0/1还是在用户视图执行。别进到系统视图去敲display虽然H3C在系统视图下也兼容display命令但没必要给自己增加混淆。3. 身份鉴别类测评命令账号口令和登录防护是重头戏3.1 查看本地用户和密码策略等保2.0对身份鉴别的要求里有几条硬杠杠身份标识唯一、登录口令复杂度、登录失败处理、双因素认证、远程管理加密。测评组到了H3C设备上第一条命令就是翻当前配置里的本地用户。display local-user这条命令展示本地用户列表重点关注三件事账号是否一人一号、是否有共用账号、是否有无用的测试账号。我之前测评过一台设备里面躺着一个test账号密码还是test123测评结论直接扣分——这就是典型的身份标识不唯一、口令不符合复杂度要求的双重不符合。密码复杂度看的是local-user视图下的配置。在系统视图下查看配置时关注这几条display current-configuration | include local-user display current-configuration | include passwordH3C V7平台的密码复杂度配置在local-user视图下通过password-control系列命令控制。测评组会检查是否启用了密码复杂度策略、密码最小长度、密码定期更换周期。标准里要求密码长度不少于8位且包含大小写字母、数字、特殊字符中的三类以上如果设备里看到password length 8这种配置基本算满足但密码复杂度还没完全达标。3.2 登录失败处理策略“登录失败处理”让我多说几句这是最容易忽略的条款。标准原文要求“应具有登录失败处理功能应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施”。H3C的用户视图下可以用下面的命令查看登录策略display password-control重点关注输出里的login-attempt次数和login-timeout值。配置合规模板是password-control login-attempt 5 exceed lock-time 15 password-control login-timeout 10意思是连续输错5次密码就锁定15分钟登录超时10分钟自动退出。如果现场看到的是默认配置不管控、或者超时时间设置成0永不超时整改项就来了。3.3 远程管理协议的加密情况再强调一遍Telnet的问题。测评组会执行以下命令display telnet server display ssh server如果开启了Telnet且没禁用测评师会在记录里写“使用Telnet协议远程管理未采用加密协议鉴别信息明文传输”这是高危不符合项。整改方案也简单undo telnet server enable把Telnet服务关掉。SSH服务保持开启远程管理走加密通道这条就合规了。3.4 双因素认证的核查等保三级对网络设备有明确要求“应采用口令、密码技术或生物技术等两种或两种以上组合的鉴别技术”。说白了就是不能只有密码这一种鉴别方式。H3C设备支持RADIUS、LDAP认证还有部分设备支持U盘认证。测评组的核查方式是display radius scheme display ldap server如果输出为空说明设备只用了本地密码认证只满足单因素。这条在三级系统测评里几乎必查。这里有个实操建议如果设备数量不多、且没有部署RADIUS服务器可以在测评前说明业务场景部分测评机构会接受本地密码登录IP限制这种组合作为补偿措施但严格来说还是整改项建议后面接上认证服务器。4. 访问控制类测评命令ACL、端口安全和管理面限制4.1 ACL配置核查看的就是转发控制的逻辑访问控制是网络设备等保测评里占比最重的一块标准要求“应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信”“应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力”。在H3C设备上ACL的查看命令是display acl all display acl 3000测评师拿到ACL配置后第一件事看ACL的规则顺序第二件事看规则动作。这里经常出问题的是隐含规则H3C的ACL末尾有隐含的permitV5部分型号默认或deny如果ACL没有在最后加显式deny any可能出现配置了ACL但实际没生效的情况。我见过不少厂商的交换机配置了ACL却忘了在接口下发测评师会追问“ACL应用在哪个接口”所以下面这条命令也要敲display packet-filter interface GigabitEthernet1/0/1查看ACL正确下发在哪个接口以及是inbound还是outbound方向。配置了ACL但没应用测评结论是不符合。配置了ACL但方向搞反等同于没配。4.2 登录管理面的源地址限制等保标准里有一条很容易被误解“应限制网络最大流量数及网络连接数”实际很多测评师把它扩展成了管理面访问控制。H3C设备支持通过ACL限制哪些源IP能访问管理面。查看方式display current-configuration | include ssh server acl display current-configuration | include snmp-agent acl上面两条命令分别查看SSH和SNMP管理是否绑定了ACL源地址限制。如果看到ssh server acl 2000或snmp-agent acl 2001说明管理面做了源地址限制这是加分项。如果这两条配置为空说明任何IP都能尝试SSH连接测评组会记一条次级风险。4.3 端口安全和MAC地址绑定交换机接入侧管理的测评点包括端口是否启用了MAC地址学习限制、是否配置了端口安全。查看命令display port-security display mac-address display mac-address blackhole这里要说明一下等保标准里“端口安全”更多是指接入控制能力防止非授权设备私自接入内网。H3C的端口安全配置在接口视图下查看时需要指定接口display port-security interface GigabitEthernet1/0/24如果输出显示端口安全未启用测评组会结合“应防止非授权设备私自接入内部网络”这条提出整改。尤其是办公网交换机的接入端口是这项检查的重点区域。对访客网络、办公终端接入的端口建议加上MAC地址数量限制防止私接路由器、随身WiFi这类设备。4.4 流量控制和带宽管理“根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力”这条如果设备是防火墙测评组会看会话表。H3C防火墙的命令是display session statistics display session table ipv4交换机上虽然没有会话表的概念但可以通过QoS策略实现流量管控。查看QoS配置的命令是display qos policy display qos policy interface测评组不太会在QoS上纠结太久除非业务系统明确要求了带宽控制能力。但防火墙的会话表是非查不可的它能证明设备具备状态检测能力。5. 安全审计类测评命令日志怎么记、记了什么、能不能查得到5.1 日志功能的开启状态“安全审计”条款要求网络设备能记录用户登录、配置变更、访问控制策略变更等安全事件。H3C设备的日志功能默认是开着的但问题在于日志记录到什么级别、是否传到了远程日志服务器。查看日志状态和级别的命令display info-center display logbufferdisplay logbuffer是测评中最高频的命令它显示设备本地日志缓冲区的内容。测评师重点关注几类事件是否记录了登录成功和失败日志、是否记录了配置变更日志一般操作日志command、日志时间戳是否准确。5.2 远程日志服务器配置本地日志有个致命问题——设备重启后日志就没了而且攻击者拿到设备权限后第一件事就是清日志。所以等保标准要求“审计记录应保护避免受到未预期的删除、修改或覆盖”。H3C配置远程日志需要两步测评检查时也按这两步来display info-center display loghostdisplay loghost这条命令很多运维都不记得但它非常关键。它直接输出日志服务器的IP地址。如果输出为空说明日志只存在本地测评组会记“无法保证审计记录的可用性面临日志被篡改或丢失风险”。整改配置示例在系统视图下配置info-center loghost 10.10.10.100 info-center source default loghost只要设备能把日志发到独立的日志服务器安全审计这块的评分会明显好很多。5.3 登录和操作日志的现场抽查测评师有时候会做现场验证——先让运维在两台设备上随便敲几条命令然后再查日志。这个操作能证明设备的审计功能是否真的在记录。查用户操作审计的命令display logbuffer | include command display logbuffer | include logindisplay logbuffer | include command能看到配置命令的记录display logbuffer | include login能看到登录记录。如果设备报“日志缓冲区无记录”大概率是info-center配置被手工关闭了这是测评里典型的“只需要一条命令就能查出来”的不符合项。这里插一句H3C的日志分级设备日志分信息、告警、错误等8个级别安全事件相关的主要是informational以上的级别。如果info-center的级别配得太高比如只能记录error级别登录和配置变更这种信息级别日志就记不下来。测评组会关注display info-center source的输出里各个模块的日志级别配置。5.4 时钟同步的边界问题时钟同步并不属于安全审计的条款但它直接决定日志时间戳的可信度。如果设备时间不准日志审计分析就失去意义。测评组核查NTP的命令是display ntp-service status display ntp-service sessions如果设备没配置NTP服务器时间漂移严重测评报告里会在安全审计或安全管理层面记一条不符合。整改很简单指定一台内网NTP服务器配置ntp-service unicast-server 10.10.10.200。6. 入侵防范和恶意代码防范防火墙与交换机各看什么6.1 防火墙的入侵防御和攻击防范如果被测对象是H3C防火墙等保标准里的“入侵防范”“恶意代码防范”条款就成了核心检查项。防火墙测评的常用命令display attack-defense policy display zone-pair security display security-policy ip display ips policy display profile ips我逐条说下这些命令的作用。display zone-pair security查看安全域间策略这是H3C防火墙与传统ACL最大的区别——它基于域间转发做控制display security-policy ip查看安全策略display ips policy查看入侵防御策略是否配置、是否启用了特征库。如果IPS策略没配置、特征库不是最新版本测评组会记“无法有效检测和阻断入侵行为”。6.2 交换机和路由器的入侵防范能力交换机没有IPS功能但标准里的“入侵防范”要求依然存在。H3C交换机上常见的入侵防范能力包括ARP防攻击、DHCP Snooping、IP Source Guard。查看命令display arp anti-attack display dhcp snooping display ip source check重点说DHCP Snooping。开启DHCP Snooping后交换机能过滤非法的DHCP Server报文防止DHCP欺骗攻击。测评现场经常看到设备没开这条尤其是在办公网接入交换机上。配置参考dhcp snooping enable interface GigabitEthernet1/0/24 dhcp snooping trust上联口配置为信任口其他接入口不做信任配置这样非DHCPServer报文就会被丢弃。类似的还有ARP Detection在网关设备上开启后能防御ARP欺骗。6.3 恶意代码防范的现实场景网络设备本身没有杀毒软件标准里“应能 detect 恶意代码”更多是指边界设备能检测带有恶意代码特征的流量。H3C防火墙的IPS特征库在一定程度上承担了这项工作。测评时除了看IPS策略还要看特征库版本display ips signature display licensedisplay license挺关键的——有些设备的IPS特征库是需要license激活的license过期后特征库不再更新入侵防御能力就名存实亡了。测评师如果发现license过期会直接写不符合。我在测评中遇到过不止一次这种情况设备买回来时功能全license到期没人管边界防护形同虚设。7. 边界防护和剩余信息保护等特殊检查点7.1 边界会话和连接数限制等保2.0标准里“应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力”除了ACL的静态控制外防火墙还要看会话老化时间、连接数限制。H3C防火墙命令display connection-rate display session aging-time连接数限制配置查看display firewall session limit如果设备的会话数达到上限后新连接被丢弃边界防护才能防止DoS类攻击。这部分检查通常和渗透测试配合测评组会用工具对联防设备做并发连接测试观察是否触发了连接数限制。7.2 剩余信息保护登录超时和接口清理“剩余信息保护”条款听起来玄乎落到网络设备上主要看两方面一是登录会话超时自动退出避免后登录者看到前一人的操作界面二是设备上是否存在废弃的接口或未使用的VLAN。登录超时前面已经提过命令是display password-control看login-timeout字段。另一种检查方式display current-configuration | include idle-timeoutV7平台上查看系统视图下的idle-timeout配置如果输出是idle-timeout 10说明10分钟无操作自动断开。废弃接口的检查需要看当前运行的接口状态。测评师会抽查几个接口display interface brief重点关注状态为UP的接口是否都有明确的业务归属。如果发现某个接口UP但配置为空、物理链路还通着风险在于这个接口可能被非法接入。整改方法是对未用接口做shutdown。7.3 VLAN和路由信息的合规性这部分不算强条款但测评组会顺手看。查看VLAN配置display vlan brief主要检查是否所有VLAN都有明确规划、是否存在VLAN1作为业务VLAN这种不规范情况。查看路由表display ip routing-table检查是否有非预期路由、是否配置了默认路由指向安全区域之外。极少数情况下测评组还会做路由欺骗验证但那属于渗透测试范畴不在常规命令核查范围。8. 配置采集和测评记录整理8.1 完整导出设备配置的两种方式测评现场必须有证据留存最常用的命令是display current-configuration这条命令在用户视图执行完整导出当前运行配置。注意这条命令输出很长很多终端工具SecureCRT、Xshell默认只保留最近的行数建议先设置终端的滚动缓冲区大一些比如50000行再用日志记录功能导出。如果设备型号或现场条件允许还可以用命令直接备份配置到FTP/TFTP服务器。但测评场景下不建议——配置导出过程中如果涉及敏感信息SNMP团体字、密码密文传输和保存都需要格外小心。终端复制后及时清理临时文件这是测评机构和运维人员都需要注意的安全习惯。8.2 配置核对的核心思路拿到完整配置后测评师做摘要整理。我自己的习惯是按“身份鉴别→访问控制→安全审计→入侵防范”四个维度拉一张表每条核查项对应一段配置、一个结论。整理时重点核对密码策略相关配置是否真正生效password-control是否enable登录超时配置是否全局生效ACL是否实际下发到接口日志服务器地址是否可达防火墙安全策略是否有冗余允许规则曾经做过一台H3C S7006X的测评配置里显示ACL 3001存在且规则完整但检查display packet-filter interface时发现所有的接口都没有应用。再进一步看ACL只是创建了但没下发。这种情况下访问控制这块照样不达标。所以核对配置时不能只看配置段本身必须验证“配置存在功能生效”两条腿都站得住。8.3 命令输出的时间戳和身份标识测评记录里每条命令的输出最好保留原始时间戳。H3C设备默认不显示命令执行时间但测评机构一般会在测试记录表上手工记录执行时间。如果你在测评现场注意留意设备时间是否准确——设备时间不准会导致日志时间戳和测评时间对不上引起不必要的争议。测评开始前先跟运维确认设备时间误差在分钟级以内。9. 实操经验H3C设备测评中的坑和避坑措施9.1 不同Comware版本的命令差异要提前摸清V5和V7平台的命令有很多差异这里列一张速查表功能点Comware V5Comware V7进入系统视图system-viewsystem-view查看ACLdisplay acldisplay acl查看日志display logbufferdisplay logbuffer配置远程日志info-center loghostinfo-center loghost查看SSH状态display ssh server statusdisplay ssh server配置登录超时user-interface vty 0 4 idle-timeoutline vty 0 63 idle-timeout查看端口安全display port-securitydisplay port-security最大的坑在登录超时的配置上。V5平台是在user-interface vty 0 4视图下配idle-timeoutV7平台则是在line vty 0 63视图下配。如果照搬V5命令到V7设备会直接报错。测评前先确认设备的Comware版本再决定命令集。9.2 高危命令的二次确认和回滚方案测评过程中修改配置难免但H3C的命令提交流程有个特点——修改配置后必须执行save才会写入下次启动配置否则设备重启就还原。这个特性既是好事也是坑。好事是你测完不想留痕迹不保存即可坑是如果运维改完配置不保存设备重启后所有整改工作全部白费。还有一个风险点大部分策略配置命令在V7上是增量生效的但像undo这类命令如果参数写错可能误删原有规则。整改前建议先备份配置display current-configuration | save display_backup.txt终端工具写好日志再执行修改。修改完验证之后决定是否save。9.3 H3C S7006X的Web配置隐患最近很多型号支持Web管理包括S7006X这类框式交换机。热搜里也有“h3c s7006x怎么开通web”这个问题。开通Web的配置是local-user admin service-type http system-view web sysope但等保测评对Web管理有额外关注——Web管理本身就是一种未加密的管理方式标准要求远程管理应使用加密协议。所以就算设备开了Web管理测评组也会建议关闭或限制源地址访问。S7006X的测评中我会特别看一眼Web服务是否开启、是否做过HTTPS加固。9.4 自查整改的最低配置清单根据我多次参与等保测评项目的经验一套H3C设备想在等保测评里不出现重大不符合项至少要有以下配置本地用户密码长度和复杂度策略开启登录失败锁定次数5次、超时10分钟自动退出关闭Telnet仅开启SSH管理面绑定ACL源地址SSH、SNMP都绑日志能发送到远程日志服务器交换机应用合理的ACL到业务接口防火墙配置域间安全策略和IPS策略关键接入端口做MAC地址数量限制这八条做到等保测评网络设备部分基本不会出现高危不符合项。剩下那些“整改项”大多集中在管理制度的配套文件和运维记录的完整度上那是等保测评里另一块大部头。9.5 测评配合流程的现场节奏最后聊一下现场节奏。测评组进场后通常先发测评方案和资料清单网络设备的配合节奏大概是先是访谈——测评师询问网络拓扑、设备型号、安全策略设计思路然后是配置核查——就是本文这些命令的现场执行再然后可能做漏洞扫描或渗透测试网络设备如果有Web管理界面或开放的SNMP服务会被扫到最后是结果确认和整改建议沟通。运维人员在接受测评访谈时要做到三件事设备拓扑图提前备好、设备登录账号提前准备好测评组用的只读账号或运营账号、网络设备的Hardening基线提前自查过一遍。别小看这个准备过程相当一部分测评项目的“不符合”不是设备真的不行而是现场配合时账号开不出来、配置看不到、拓扑讲不清楚这些问题往往出在沟通层面而不是技术上。10. 后续可以扩展的方向写到这里H3C设备的等保测评命令主体已经说完了。最后分享一个我个人的做法我会把每台设备的测评命令汇编成一个脚本化的自查工具——用expect或Python的paramiko库批量登录设备、执行命令、抓取输出、生成对比报告。因为等保测评不是一次性工作三级系统每年要测评一次每次都手工敲一遍命令、复制一遍输出既浪费时间又容易漏项。花一两天时间把命令集合封装成自动化脚本后续每次测评前自动拉一遍配置、对比基线、生成整改清单效率能提升一个量级。网络设备的等保测评说到底是把安全要求翻译成设备配置的语言命令行就是那本翻译词典——把词典翻熟其他都好办。
阅读完成 · 觉得有帮助?