【收藏】网络设备安全加固规范(上)

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 【收藏】网络设备安全加固规范

本建议用于Cisco路由器和基于Cisco IOS的交换机及其三层处理模块,其软件版本为CISCO IOS 12.0及以上版本。加固前应该先备份系统配置文件。


01

账号管理、认证授权


1.1.本机认证和授权


初始模式下,设备内一般建有没有密码的管理员账号,该账号只能用于

Console连接,不能用于远程登录。强烈建议用户应在初始化配置时为它们加添密码。一般而言,设备允许用户自行创建本机登录账号,并为其设定密码和权限。同时,为了AAA服务器出现问题时,对设备的维护工作仍可正常进行,建议保留必要的维护用户。


操作方式:

配置本地用户ShiRan,密码ShiRanIT.com,权限为10
Router(config)#username ShiRan privilege 10 password ShiRanIT.com
Router(config)#privilege exec level 10 telnet
Router(config)#privilege exec level 10 show ip access-list

1.2设置特权口令


不要采用enable password设置密码,而采用enable secret命令设置,enable secret命令用于设定具有管理员权限的口令,而enable password采用的加密算法比较弱。而要采用enable secret命令设置。并且要启用Service password-encryption,这条命令用于对存储在配置文件中的所有口令和类似数据进行加密。避免当配置文件被不怀好意者看见,从而获得这些数据的明文。


操作方式:


Router(Config)#enable secret xxxxxxxx
Router(Config)#Service password-encryption

对比enable password和enabl esecret :640.png

640.png

1.3登陆要求


控制CON端口的访问,给CON口设置高强度的登录密码,修改默认参数,配置认证策略。


操作方式:


Router(Config)#line con 0Router(config-line)#password ShiRanIT.comRouter(config-line)#exec-timeout 300Router(config-line)#session-limit 5

除非使用拨号接入时使用AUX端口,否则禁止这个端口。


操作方式:


Router(config)#line aux 0Router(config-line)#transport input none Router(config-line)#no exec设置完成后无法通过AUX拨号接入路由器


如非要采用HTTP服务,要求对HTTP服务进行严格的控制,如果必须选择使用HTTP进行管理,最好用ip http access-class命令限定访问地址且用ip http authentication命令配置认证,修改HTTP的默认端口。


操作方式:

修改默认端口
Router(Config)# ip http port 50000 
Router(Config)# access-list 10 permit 192.168.0.1 
Router(Config)# access-list 10 deny any 
启用ACL严格控制可以登陆的维护地址
Router(Config)# ip http access-class 10 
配置本地数据库
Router(Config)# username ShiRan privilege 10 password ShiRanIT.com 
启用本地认证
Router(config)#ip http authentication local
Router(Config)# ip http server启用HTTP服务

02

日志配置

2.1开启日志功能


为了实现对设备安全的管理,要求对设备的安全审计进行有效管理。根据设备本身具有的属性和实际维护经验,建议相关安全审计信息应包括设备登录信息日志和设备事件信息日志,同时提供SYSLOG服务器的设置方式。


Cisco设备将LOG信息分成八个级别,由低到高分别为debugging、informational、notifications、warnings、errors、critical、alerts、emergencies。考虑到日志信息的种类和详细程度,并且日志开启对设备的负荷有一定影响,在这建议获取有意义的日志信息,并将其发送到网管主机或日志服务器并进行分析,建议将notifications及以上的LOG信息送到日志服务器。


操作方式:

开启日志
Router(Config)#logging on 
设置日志服务器地址
Router(Config)#logging 192.168.0.254
日志记录级别,可用”?”查看详细内容
Router(Config)#logging trap notifications 
日志发出用的源IP地址
Router(Config)#logging source-interface g0/0 
日志记录的时间戳设置,可根据需要具体配置
Router(Config)#service timestamps log datetime localtime

03

通信协议


3.1SNMP服务配置


如不需要提供SNMP服务的,要求禁止SNMP协议服务,注意在禁止时删除一些SNMP服务的默认配置。


操作方式:

Router(Config)# no snmp-server community public Ro
Router(Config)# no snmp-server community private RW
Router(Config)# no snmp-server enable traps
Router(Config)# no snmp-server system-shutdown
Router(Config)# no snmp-server
关闭,网管系统无法采集到相关管理数据,不能进行告警监控


如开启SNMP协议,要求更改SNMP trap协议的标准端口号,以增强其安全性。

操作方式:


Router(config)# snmp-server host 192.168.0.254 traps version 2c public  udp-port 1661


如开启SNMP协议,要求更改SNMP连接的源地址,以增强其安全性。

操作方式:

Router(Config)# access-list 10 permit 192.168.0.1 
Router(Config)# access-list 10 deny any
Router(Config)# SNMP-server community MoreHardPublic Ro 10
【影响】:只有指定的网管网段才能使用SNMP维护

如开启SNMP协议,要求设置并定期更改SNMP Community(至少半年一次),以增强其安全性,不建议开启SNMP rw特性。

操作方式:

Router(Config)# SNMP-server community MoreHardPublic ro
!不建议实施
Router(Config)# SNMP-server community MoreHardPublic rw

3.2源地址路由检查


为了防止利用IP Spoofing手段假冒源地址进行的攻击对整个网络造成的冲击,要求在所有的边缘路由设备(即直接与终端用户网络互连的路由设备)上,根据用户网段规划添加源路由检查。Cisco路由器提供全局模式下启用URPF(Unicast Reverse Path Forwarding单播反向路径转发)的功能。


操作方式:

启用CEF,要使用VRVF功能必须启用CEF(Cisco Express Forwarding)
Router(config)#ip cef
启用Unicast Reverse-Path Verification
Router(config)#interface g0/0
Router(config-if)#ip verify unicast reverse-path


相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
25天前
|
5G 数据安全/隐私保护
如果已经链接了5Gwifi网络设备是否还能搜索到其他5Gwifi网络
当设备已经连接到一个5G Wi-Fi网络时,它仍然有能力搜索和发现其他可用的5G Wi-Fi网络。这里所说的“5G Wi-Fi”通常指的是运行在5GHz频段的Wi-Fi网络,而不是与移动通信中的5G网络(即第五代移动通信技术)混淆。
|
2月前
|
网络协议 安全 文件存储
动态DNS(DDNS)技术在当前网络环境中日益重要,它允许使用动态IP地址的设备通过固定域名访问
动态DNS(DDNS)技术在当前网络环境中日益重要,它允许使用动态IP地址的设备通过固定域名访问,即使IP地址变化,也能通过DDNS服务保持连接。适用于家庭网络远程访问设备及企业临时或移动设备管理,提供便捷性和灵活性。示例代码展示了如何使用Python实现基本的DDNS更新。尽管存在服务可靠性和安全性挑战,DDNS仍极大提升了网络资源的利用效率。
72 6
|
2月前
|
存储 网络性能优化 网络虚拟化
局域网络设备
网卡、中继器、集线器、网桥和交换机是网络通信中的关键设备。网卡实现计算机与网络的连接,中继器用于延长网络传输距离,集线器将多台设备连接至共享网络,网桥通过MAC地址转发数据,而交换机提供高性能的数据转发和过滤服务,支持VLAN、QoS等功能,适用于不同规模的网络环境。
46 3
|
2月前
|
网络协议 安全 网络安全
|
3月前
|
存储 网络安全 数据安全/隐私保护
|
2月前
|
网络虚拟化 数据安全/隐私保护 数据中心
对比了思科和华为网络设备的基本配置、接口配置、VLAN配置、路由配置、访问控制列表配置及其他重要命令
本文对比了思科和华为网络设备的基本配置、接口配置、VLAN配置、路由配置、访问控制列表配置及其他重要命令,帮助网络工程师更好地理解和使用这两个品牌的产品。通过详细对比,展示了两者的相似之处和差异,强调了持续学习的重要性。
63 2
|
3月前
|
运维 监控 负载均衡
|
3月前
|
负载均衡 安全 网络安全
|
4月前
|
安全 物联网 定位技术
2G网络和基站的撤销对物联网设备的影响
2G网络和基站的撤销对物联网设备的影响是多方面的,以下是对这一影响的详细分析:
2G网络和基站的撤销对物联网设备的影响
|
4月前
|
传感器 物联网 人机交互
物联网:物联网,作为新一代信息技术的重要组成部分,通过智能感知、识别技术与普适计算等通信感知技术,将各种信息传感设备与互联网结合起来而形成的一个巨大网络,实现了物物相连、人物相连,开启了万物互联的新时代。
在21世纪,物联网(IoT)作为新一代信息技术的核心,正以前所未有的速度重塑生活、工作和社会结构。本文首先介绍了物联网的概念及其在各领域的广泛应用,强调其技术融合性、广泛的应用范围以及数据驱动的特点。接着,详细阐述了物联网行业的现状和发展趋势,包括政策支持、关键技术突破和应用场景深化。此外,还探讨了物联网面临的挑战与机遇,并展望了其未来在技术创新和模式创新方面的潜力。物联网行业正以其独特魅力引领科技发展潮流,有望成为推动全球经济发展的新引擎。

热门文章

最新文章