真实的国产乱ⅩXXX66竹夫人,五月香六月婷婷激情综合,亚洲日本VA一区二区三区,亚洲精品一区二区三区麻豆

成都創(chuàng)新互聯(lián)網(wǎng)站制作重慶分公司

關(guān)于安全運維中,網(wǎng)絡(luò)及安全設(shè)備基線設(shè)置的方法和必要性。

    企業(yè)網(wǎng)絡(luò)建設(shè)過程中,隨著業(yè)務(wù)項目的增加,網(wǎng)絡(luò)的拓展組網(wǎng)網(wǎng)絡(luò)的設(shè)備會

為靈石等地區(qū)用戶提供了全套網(wǎng)頁設(shè)計制作服務(wù),及靈石網(wǎng)站建設(shè)行業(yè)解決方案。主營業(yè)務(wù)為成都網(wǎng)站設(shè)計、成都網(wǎng)站制作、靈石網(wǎng)站設(shè)計,以傳統(tǒng)方式定制建設(shè)網(wǎng)站,并提供域名空間備案等一條龍服務(wù),秉承以專業(yè)、用心的態(tài)度為用戶提供真誠的服務(wù)。我們深信只要達(dá)到每一位用戶的要求,就會得到認(rèn)可,從而選擇與我們長期合作。這樣,我們也可以走得更遠(yuǎn)!

隨著規(guī)模不斷增加。今天分享給大家的就是在增加的設(shè)備中,一個好的運維習(xí)慣可以提高企業(yè)內(nèi)部安全網(wǎng)絡(luò)屬性,

從大多網(wǎng)絡(luò)設(shè)備及安全設(shè)備受***被***漫游都是因為操作人員的配置部當(dāng)導(dǎo)致。所以對于一個合格的網(wǎng)絡(luò)安全

運維者應(yīng)當(dāng)有一套針對自己網(wǎng)絡(luò)環(huán)境的安全基線。這樣有效的控制內(nèi)網(wǎng)安全其中的部分工作,以下我就分享一下

我在安全運維工作中制定安全基線的方法:

1、Cisco路由器檢查配置表

NO

檢查類別

檢查項目

檢查要點

檢查對象

檢查方法

判斷條件

1

設(shè)備訪問控制

用戶認(rèn)證方式

啟用本地或AAA認(rèn)證,查看登錄認(rèn)證方式,如本地帳戶口令、認(rèn)證服務(wù)器等。

核心域

使用show running-config查看相關(guān)信息

符合:檢查配置文件中

[hostname]#show running-config 

 aaa authentication login $(AAA_LIST_NAME) local

aaa authentication enable default enable

username $(LOCAL_USERNAME)  privilege (ID)password或同等配置信息

不符合:無相關(guān)信息 

2

定義會話超時時間

配置定時帳戶自動登出,會話空閑一定時間后自動登出。(建議超時設(shè)置為5分鐘)

核心域

參考配置操作

user-interface vty 0 4

idle-timeout 5 0

user-interface con 0

idle-timeout 5 0

符合:參考配置操作

user-interface vty 0 4

idle-timeout 5 0

user-interface con 0

idle-timeout 5 0

或同等配置信息

不符合:未配置帳號自動登出

3

遠(yuǎn)程安全管理方式訪問設(shè)備

啟用了SSH,建議禁用TELNET(根據(jù)實際情況酌情考慮),且遠(yuǎn)程管理(VTY)的登錄源地址必須采取ACL進(jìn)行限制或指定固定管理IP。針對不支持的設(shè)備請說明品牌、型號、軟件版本。

核心域

使用show running-configuration命令或相關(guān)命令查看相關(guān)信息

符合:查看配置中VTY訪問是否有ACL控制措施:

[hostname]display current-configuration 

user-interface vty 0 4

acl XXXX inbound或同等配置信息

不符合:無相關(guān)信息

4

賬戶管理

檢查無用帳號和權(quán)限分配

1、應(yīng)刪除或鎖定與設(shè)備運行、維護(hù)等工作無關(guān)的帳號。

2、不同等級管理維護(hù)人員,分配不同帳號,避免帳號混用。

核心域

檢查配置文件中

[hostname]#show running-config 

username $(LOCAL_USERNAME) privilege password LOCAL_PASSWORD字段或相關(guān)命令查看相關(guān)信息

符合:抽查資產(chǎn)表中的3臺網(wǎng)絡(luò)設(shè)備,登錄4A系統(tǒng)及設(shè)備進(jìn)行帳號比對,分析是否有無用帳號(未分配給任何自然人的從帳號)。或同等配置信息

不符合:無相關(guān)信息

5

密碼管理

口令加密并定期更換

開啟密碼加密服務(wù),并定期更新

核心域

查看配置文件是否采用了相應(yīng)的鑒別信息保護(hù)措施:

[hostname]show running-config

service password-encryption

 epassword +WumoGDbE75GFYyp+R47Mg==,或相關(guān)命令查看相關(guān)信息

符合:查看配置文件是否采用了相應(yīng)的鑒別信息保護(hù)措施

[hostname]show running-config

service password-encryption

不符合:無相關(guān)信息

6

日志管理

log服務(wù)

指定日志服務(wù)器

核心域

查看配置文件中l(wèi)ogging on(enable)、logging [ip add]

或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中l(wèi)ogging on(enable)、logging [ip add]

或同等配置信息

不符合:無相關(guān)信息

7

系統(tǒng)設(shè)置日志的時間戳

應(yīng)為日志打上時間戳

核心域

查看配置文件中l(wèi)ogging timestamp項

[hostname]#show running-config 

logging timestamp

或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中l(wèi)ogging timestamp項

[hostname]#show running-config 

logging timestamp或同等配置信息

不符合:無時間戳

8

系統(tǒng)配置日志級別

LOG應(yīng)定義級別

核心域

查看配置文件中l(wèi)ogging facility [20]項或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中l(wèi)ogging facility [20]項或同等配置信息

不符合:無相關(guān)配置

9

服務(wù)管理

修改SNMP只讀字串或可寫字串

SNMP規(guī)則匹配snmp-server community **** RO

核心域

查看配置文件中

[hostname]#show running-config

snmp-server community **** RO/RW或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中

[hostname]#show running-config

snmp-server community **** RO/RW或同等配置信息

不符合:無相關(guān)信息

10

NTP服務(wù)或本地時間管理

指定NTP服務(wù)器或校對本地時間

核心域

查看配置文件:

[hostname]#show running-config

ntp server *.*.*.*

[hostname]#show clock

檢查是否與當(dāng)前時間一致或相關(guān)命令查看相關(guān)信息

符合:查看配置文件:

[hostname]#show running-config

ntp server *.*.*.*

[hostname]#show clock

檢查是否與當(dāng)前時間一致或同等配置信息

不符合:無相關(guān)信息

11

http服務(wù)

http關(guān)閉

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config 

ip http server或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中是否有no ip http server字段

[hostname]#show running-config 

no ip http server或同等配置信息

不符合:開啟了http服務(wù)

12

FTP、TFTP服務(wù)

FTP、TFTP服務(wù)關(guān)閉

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config 

ip ftp-server

ip tftp-server或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中不包括ip ftp-server enable或ip tftp-server或同等配置信息

不符合:配置文件中包括ip ftp-server enable或ip tftp-server

13

DNS服務(wù)

禁用DNS解析服務(wù)

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config 

ip domain-lookup或相關(guān)命令查看相關(guān)信息

符合:檢查配置文件中是否有

[hostname]#show running-config 

no ip domain-lookup或同等配置信息

不符合:開啟DNS解析服務(wù)

14

small tcp和udp服務(wù)

禁用small tcp and udp service,,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config 

service tcp-small-servers

service udp-smail-servers或相關(guān)命令查看相關(guān)信息

符合:查看配置文件是否有

[hostname]#show running-config 

no service tcp-small-servers

no service udp-smail-servers或同等配置信息

不符合:開啟了small tcp和udp服務(wù)

15

finger服務(wù)

禁用finger服務(wù),針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config

finger或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中是否有

[hostname]#show running-config

no finger或同等配置信息

不符合:開啟finger

16

bootp服務(wù)

禁用bootp服務(wù),針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config

ip bootp server或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中是否有

[hostname]#show running-config

no ip bootp server或同等配置信息

不符合:開啟bootp服務(wù)

17

關(guān)閉IP源路由協(xié)議

IP源路由協(xié)議應(yīng)關(guān)閉,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明

核心域

查看配置文件不能出現(xiàn):

[hostname]#show running-config 

ip source-route或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中

[hostname]#show running-config 

no ip source-route或同等配置信息

不符合:開啟IP源路由協(xié)議

18

禁止arp-proxy

ARP代理禁用,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明。

核心域

查看配置文件中不能出現(xiàn):

[hostname]#show running-config 

ip arp-proxy或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中no arp-proxy項

[hostname]#show running-config 

no ip arp-proxy

不符合:開啟ARP代理

19

關(guān)閉IP Directed Broadcast

IP Directed Broadcast應(yīng)關(guān)閉,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明

核心域

查看配置文件中不能出現(xiàn):

[hostname]#show running-config 

ip directed-broadcast或相關(guān)命令查看相關(guān)信息

符合:查看配置文件中IP Directed Broadcast項

[hostname]#show running-config 

no ip directed-broadcast或同等配置信息

不符合:IP Directed Broadcast

20

端口管理

shutdown未使用的網(wǎng)絡(luò)接口

明確關(guān)閉不使用的網(wǎng)絡(luò)接口,如路由器的AUX口、及其它網(wǎng)絡(luò)接口等,但不包含管理口等特殊接口。

核心域

使用show running-config或相關(guān)命令查看相關(guān)信息查看相關(guān)信息

符合:使用show running-config命令,如下例:

router#show running-config

Building configuration...

Current configuration:

!

line aux 0

no exec

transport input none

exit或同等配置信息

不符合:未使用的接口未關(guān)閉

       主要是以這些方面做基礎(chǔ)設(shè)備的安全基線,如需要更詳細(xì)的多廠家的朋友可以留言留下聯(lián)系方式,我可和大家共享相關(guān)信息。建議大家有開發(fā)能力的小

伙伴可以根據(jù)主類,建立特征庫,根據(jù)判斷條件批量去核查企業(yè)內(nèi)部基礎(chǔ)設(shè)施配置。安全運維工作不只是維護(hù)安全設(shè)備和網(wǎng)絡(luò)設(shè)備的安全策略,安全策略只是

防止網(wǎng)絡(luò)層的非授權(quán)訪問,解決因為配置過失帶來的安全風(fēng)險,也是提高基礎(chǔ)網(wǎng)絡(luò)健壯性的唯一途徑。

謝謝大家,我會在有時間的時候,將我工作經(jīng)驗分享給大家,還希望大家看到后,不嫌棄的話關(guān)注下,這樣文章更新文章會推送。


網(wǎng)頁標(biāo)題:關(guān)于安全運維中,網(wǎng)絡(luò)及安全設(shè)備基線設(shè)置的方法和必要性。
標(biāo)題路徑:http://weahome.cn/article/jihhio.html

其他資訊

在線咨詢

微信咨詢

電話咨詢

028-86922220(工作日)

18980820575(7×24)

提交需求

返回頂部