企業(yè)網(wǎng)絡(luò)建設(shè)過程中,隨著業(yè)務(wù)項目的增加,網(wǎng)絡(luò)的拓展組網(wǎng)網(wǎng)絡(luò)的設(shè)備會
為靈石等地區(qū)用戶提供了全套網(wǎng)頁設(shè)計制作服務(wù),及靈石網(wǎng)站建設(shè)行業(yè)解決方案。主營業(yè)務(wù)為成都網(wǎng)站設(shè)計、成都網(wǎng)站制作、靈石網(wǎng)站設(shè)計,以傳統(tǒng)方式定制建設(shè)網(wǎng)站,并提供域名空間備案等一條龍服務(wù),秉承以專業(yè)、用心的態(tài)度為用戶提供真誠的服務(wù)。我們深信只要達(dá)到每一位用戶的要求,就會得到認(rèn)可,從而選擇與我們長期合作。這樣,我們也可以走得更遠(yuǎn)!
隨著規(guī)模不斷增加。今天分享給大家的就是在增加的設(shè)備中,一個好的運維習(xí)慣可以提高企業(yè)內(nèi)部安全網(wǎng)絡(luò)屬性,
從大多網(wǎng)絡(luò)設(shè)備及安全設(shè)備受***被***漫游都是因為操作人員的配置部當(dāng)導(dǎo)致。所以對于一個合格的網(wǎng)絡(luò)安全
運維者應(yīng)當(dāng)有一套針對自己網(wǎng)絡(luò)環(huán)境的安全基線。這樣有效的控制內(nèi)網(wǎng)安全其中的部分工作,以下我就分享一下
我在安全運維工作中制定安全基線的方法:
1、Cisco路由器檢查配置表
NO | 檢查類別 | 檢查項目 | 檢查要點 | 檢查對象 | 檢查方法 | 判斷條件 |
1 | 設(shè)備訪問控制 | 用戶認(rèn)證方式 | 啟用本地或AAA認(rèn)證,查看登錄認(rèn)證方式,如本地帳戶口令、認(rèn)證服務(wù)器等。 | 核心域 | 使用show running-config查看相關(guān)信息 | 符合:檢查配置文件中 [hostname]#show running-config … aaa authentication login $(AAA_LIST_NAME) local aaa authentication enable default enable 或 username $(LOCAL_USERNAME) privilege (ID)password或同等配置信息 不符合:無相關(guān)信息 |
2 | 定義會話超時時間 | 配置定時帳戶自動登出,會話空閑一定時間后自動登出。(建議超時設(shè)置為5分鐘) | 核心域 | 參考配置操作 user-interface vty 0 4 idle-timeout 5 0 user-interface con 0 idle-timeout 5 0 | 符合:參考配置操作 user-interface vty 0 4 idle-timeout 5 0 user-interface con 0 idle-timeout 5 0 或同等配置信息 不符合:未配置帳號自動登出 | |
3 | 遠(yuǎn)程安全管理方式訪問設(shè)備 | 啟用了SSH,建議禁用TELNET(根據(jù)實際情況酌情考慮),且遠(yuǎn)程管理(VTY)的登錄源地址必須采取ACL進(jìn)行限制或指定固定管理IP。針對不支持的設(shè)備請說明品牌、型號、軟件版本。 | 核心域 | 使用show running-configuration命令或相關(guān)命令查看相關(guān)信息 | 符合:查看配置中VTY訪問是否有ACL控制措施: [hostname]display current-configuration … user-interface vty 0 4 acl XXXX inbound或同等配置信息 不符合:無相關(guān)信息 | |
4 | 賬戶管理 | 檢查無用帳號和權(quán)限分配 | 1、應(yīng)刪除或鎖定與設(shè)備運行、維護(hù)等工作無關(guān)的帳號。 2、不同等級管理維護(hù)人員,分配不同帳號,避免帳號混用。 | 核心域 | 檢查配置文件中 [hostname]#show running-config username $(LOCAL_USERNAME) privilege password LOCAL_PASSWORD字段或相關(guān)命令查看相關(guān)信息 | 符合:抽查資產(chǎn)表中的3臺網(wǎng)絡(luò)設(shè)備,登錄4A系統(tǒng)及設(shè)備進(jìn)行帳號比對,分析是否有無用帳號(未分配給任何自然人的從帳號)。或同等配置信息 不符合:無相關(guān)信息 |
5 | 密碼管理 | 口令加密并定期更換 | 開啟密碼加密服務(wù),并定期更新 | 核心域 | 查看配置文件是否采用了相應(yīng)的鑒別信息保護(hù)措施: [hostname]show running-config service password-encryption epassword +WumoGDbE75GFYyp+R47Mg==,或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件是否采用了相應(yīng)的鑒別信息保護(hù)措施 [hostname]show running-config service password-encryption 不符合:無相關(guān)信息 |
6 | 日志管理 | log服務(wù) | 指定日志服務(wù)器 | 核心域 | 查看配置文件中l(wèi)ogging on(enable)、logging [ip add] 或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中l(wèi)ogging on(enable)、logging [ip add] 或同等配置信息 不符合:無相關(guān)信息 |
7 | 系統(tǒng)設(shè)置日志的時間戳 | 應(yīng)為日志打上時間戳 | 核心域 | 查看配置文件中l(wèi)ogging timestamp項 [hostname]#show running-config logging timestamp 或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中l(wèi)ogging timestamp項 [hostname]#show running-config logging timestamp或同等配置信息 不符合:無時間戳 | |
8 | 系統(tǒng)配置日志級別 | LOG應(yīng)定義級別 | 核心域 | 查看配置文件中l(wèi)ogging facility [20]項或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中l(wèi)ogging facility [20]項或同等配置信息 不符合:無相關(guān)配置 | |
9 | 服務(wù)管理 | 修改SNMP只讀字串或可寫字串 | SNMP規(guī)則匹配snmp-server community **** RO | 核心域 | 查看配置文件中 [hostname]#show running-config snmp-server community **** RO/RW或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中 [hostname]#show running-config snmp-server community **** RO/RW或同等配置信息 不符合:無相關(guān)信息 |
10 | NTP服務(wù)或本地時間管理 | 指定NTP服務(wù)器或校對本地時間 | 核心域 | 查看配置文件: [hostname]#show running-config ntp server *.*.*.* [hostname]#show clock 檢查是否與當(dāng)前時間一致或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件: [hostname]#show running-config ntp server *.*.*.* [hostname]#show clock 檢查是否與當(dāng)前時間一致或同等配置信息 不符合:無相關(guān)信息 | |
11 | http服務(wù) | http關(guān)閉 | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config ip http server或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中是否有no ip http server字段 [hostname]#show running-config no ip http server或同等配置信息 不符合:開啟了http服務(wù) | |
12 | FTP、TFTP服務(wù) | FTP、TFTP服務(wù)關(guān)閉 | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config ip ftp-server ip tftp-server或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中不包括ip ftp-server enable或ip tftp-server或同等配置信息 不符合:配置文件中包括ip ftp-server enable或ip tftp-server | |
13 | DNS服務(wù) | 禁用DNS解析服務(wù) | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config ip domain-lookup或相關(guān)命令查看相關(guān)信息 | 符合:檢查配置文件中是否有 [hostname]#show running-config no ip domain-lookup或同等配置信息 不符合:開啟DNS解析服務(wù) | |
14 | small tcp和udp服務(wù) | 禁用small tcp and udp service,,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明 | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config service tcp-small-servers service udp-smail-servers或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件是否有 [hostname]#show running-config no service tcp-small-servers no service udp-smail-servers或同等配置信息 不符合:開啟了small tcp和udp服務(wù) | |
15 | finger服務(wù) | 禁用finger服務(wù),針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明 | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config finger或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中是否有 [hostname]#show running-config no finger或同等配置信息 不符合:開啟finger | |
16 | bootp服務(wù) | 禁用bootp服務(wù),針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明 | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config ip bootp server或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中是否有 [hostname]#show running-config no ip bootp server或同等配置信息 不符合:開啟bootp服務(wù) | |
17 | 關(guān)閉IP源路由協(xié)議 | IP源路由協(xié)議應(yīng)關(guān)閉,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明 | 核心域 | 查看配置文件不能出現(xiàn): [hostname]#show running-config ip source-route或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中 [hostname]#show running-config no ip source-route或同等配置信息 不符合:開啟IP源路由協(xié)議 | |
18 | 禁止arp-proxy | ARP代理禁用,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明。 | 核心域 | 查看配置文件中不能出現(xiàn): [hostname]#show running-config ip arp-proxy或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中no arp-proxy項 [hostname]#show running-config no ip arp-proxy 不符合:開啟ARP代理 | |
19 | 關(guān)閉IP Directed Broadcast | IP Directed Broadcast應(yīng)關(guān)閉,針對不滿足的設(shè)備應(yīng)進(jìn)行原因說明 | 核心域 | 查看配置文件中不能出現(xiàn): [hostname]#show running-config ip directed-broadcast或相關(guān)命令查看相關(guān)信息 | 符合:查看配置文件中IP Directed Broadcast項 [hostname]#show running-config no ip directed-broadcast或同等配置信息 不符合:IP Directed Broadcast | |
20 | 端口管理 | shutdown未使用的網(wǎng)絡(luò)接口 | 明確關(guān)閉不使用的網(wǎng)絡(luò)接口,如路由器的AUX口、及其它網(wǎng)絡(luò)接口等,但不包含管理口等特殊接口。 | 核心域 | 使用show running-config或相關(guān)命令查看相關(guān)信息查看相關(guān)信息 | 符合:使用show running-config命令,如下例: router#show running-config Building configuration... Current configuration: ! … line aux 0 no exec transport input none exit或同等配置信息 不符合:未使用的接口未關(guān)閉 |
主要是以這些方面做基礎(chǔ)設(shè)備的安全基線,如需要更詳細(xì)的多廠家的朋友可以留言留下聯(lián)系方式,我可和大家共享相關(guān)信息。建議大家有開發(fā)能力的小
伙伴可以根據(jù)主類,建立特征庫,根據(jù)判斷條件批量去核查企業(yè)內(nèi)部基礎(chǔ)設(shè)施配置。安全運維工作不只是維護(hù)安全設(shè)備和網(wǎng)絡(luò)設(shè)備的安全策略,安全策略只是
防止網(wǎng)絡(luò)層的非授權(quán)訪問,解決因為配置過失帶來的安全風(fēng)險,也是提高基礎(chǔ)網(wǎng)絡(luò)健壯性的唯一途徑。
謝謝大家,我會在有時間的時候,將我工作經(jīng)驗分享給大家,還希望大家看到后,不嫌棄的話關(guān)注下,這樣文章更新文章會推送。