• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C路由器 命令

2026-09-10提问
  • 0关注
  • 0收藏,194浏览
粉丝:0人 关注:0人

问题描述:

客户发过来一个文档,让补充H3C路由器相关的命令

请问一下,我们路由器是否有相关的命令

组网及组网描述:

 

大类 小类 说明 实施级别 命令
02 安全基线配置 认证口令加密(如有) 对于用户口令、路由协议认证口令、SNMP团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。 标准  
02 安全基线配置 禁用用于查询远程设备用户信息的finger服务 禁用finger服务,防止泄露系统用户名、登录时间等敏感信息。 标准  
02 安全基线配置 禁用TCP和UDP低端口服务 禁用tcp-udp Small,以关闭echo、chargen、daytime等易被利用于DoS攻击的服务端口。 标准  
02 安全基线配置 禁用IP源路由 禁用ip source-route,禁止对带有源路由选项的IP数据包的转发,阻断源路由欺骗攻击。 标准  

 

 

3 个回答
粉丝:16人 关注:9人

以下是H3C路由器(以Comware V7/V9平台为例)对应的配置命令:
1. 认证口令加密
system-view
password-recovery enable // 可选
public-key local create rsa // 仅SSH需要
user-interface vty 0 4
authentication-mode scheme
set authentication password hash H3c@12345 // 推荐hash密文
ospf 1
area 0
authentication-mode md5 // 或keychain,V7/V9推荐使用keychain
snmp-agent group v3 manage privacy
snmp-agent usm-user v3 test manage authentication-mode sha H3c@12345 privacy-mode aes128 H3c@12345
2. 禁用Finger服务
undo finger server enable
3. 禁用TCP/UDP低端口服务
undo tcp small-servers enable
undo udp small-servers enable
4. 禁用IP源路由
undo ip source-route enable

暂无评论

粉丝:39人 关注:2人

H3C 路由器安全基线 命令填写表(V7/V9 MSR、SR、CR 系列通用)

适用:MSR26/36/56、SR88、CR16000 等 H3C V7/V9 路由器,全部为系统视图 system-view下配置

表格

大类小类说明实施级别命令
02 安全基线配置认证口令加密对于用户口令、路由协议认证口令、SNMP 团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。标准local-user password-display-mode cipher-force(强制所有本地用户密码密文显示;配置密码时使用 cipher 参数,例local-user xxx password cipher xxx;SNMP 团体字默认密文存储)
02 安全基线配置禁用用于查询远程设备用户信息的 finger 服务禁用 finger 服务,防止泄露系统用户名、登录时间等敏感信息。标准H3C V7/V9 路由器默认无 finger 服务,无需配置关闭;可备注:本平台不启用 Finger 服务,不存在该服务监听端口(区别于 Cisco,H3C 设备没有 service finger 这条命令,出厂未内置 finger 服务)
02 安全基线配置禁用 TCP 和 UDP 低端口服务禁用 tcp-udp Small,以关闭 echo、chargen、daytime 等易被利用于 DoS 攻击的服务端口。标准H3C V7/V9 路由器默认不开启 small 小服务,无对应开启 / 关闭命令;备注:设备默认不启用 echo、chargen、daytime 小型 TCP/UDP 服务,无监听(Cisco 才有 service tcp-small-servers,H3C 没有该命令)
02 安全基线配置禁用 IP 源路由禁用 ip source-route,禁止对带有源路由选项的 IP 数据包的转发,阻断源路由欺骗攻击。标准undo ip option source-route enable(丢弃携带 IP 源路由选项的报文,基线加固标准命令)

补充说明(写进文档备注)

  1. Finger、Small 服务:H3C V7/V9 平台路由器原生不内置、默认不开启,没有对应的关闭命令,基线验收直接备注:设备无Finger、TCP/UDP small服务组件,不存在该类监听端口,满足基线要求。这是和思科设备最大差异,很多基线文档直接照搬 cisco 命令会踩坑。
  2. 口令加密补充:
    • local-user password-display-mode cipher-force 强制密码密文展示,display current-configuration看不到明文密码;
    • 路由协议(BGP/RIP/OSPF)认证密钥、SNMP 团体字,配置时用 cipher 参数保存,密文存储。
  3. IP 源路由:undo ip option source-route enable,执行后设备收到带源路由选项 IP 包直接丢弃,阻断源路由欺骗。

验证查看命令(可选加到文档,用于验收核查)

display current-configuration | include password-display-mode display ip option


暂无评论

粉丝:34人 关注:1人

根据你提供的文档需求,H3C路由器(Comware V7/V9平台)对表格中四项安全基线的支持情况如下:


 安全基线命令填写参考

大类小类H3C路由器对应命令/说明
02 安全基线配置认证口令加密(如有)local-user password-display-mode cipher-force
02 安全基线配置禁用finger服务H3C设备默认不开启finger服务,无对应关闭命令,可备注说明
02 安全基线配置禁用TCP和UDP低端口服务H3C设备默认不开启tcp/udp small服务,无对应关闭命令;如需拦截相关端口,可通过ACL实现
02 安全基线配置禁用IP源路由H3C设备不支持IP源路由功能,无对应命令,可备注说明


 各项详细说明

认证口令加密

配置命令:

bash
system-view local-user password-display-mode cipher-force

该命令强制所有本地用户密码以密文形式存储和显示,即使用户后续指定明文方式也不起作用。对于路由协议认证口令,建议在OSPF/BGP等协议中配置认证时使用cipher参数;SNMP团体字默认以密文存储。

禁用finger服务

H3C Comware平台出厂默认不启用finger服务,设备上没有对应的开启/关闭命令。H3C知了社区官方问答明确指出:“这几个都不是H3C的协议名称,例如ip finger,应该是思科的配置。设备默认是不会开启什么服务的,所以可以不用特意关闭”。另有社区回答进一步确认:“H3C V7/V9路由器默认无finger服务,无需配置关闭”

文档填写建议:备注“本平台不启用Finger服务,不存在该服务监听端口(H3C设备没有service finger这条命令,出厂未内置finger服务)”。

禁用TCP和UDP低端口服务

H3C Comware平台默认不开启echo、chargen、daytime等TCP/UDP small服务,设备上没有对应的开启/关闭命令。

如果需要主动拦截这些端口,可以通过ACL实现,示例:

bash
acl advanced 3999 rule 0 deny tcp destination-port eq 7 # echo rule 1 deny udp destination-port eq 7 rule 2 deny tcp destination-port eq 19 # chargen rule 3 deny udp destination-port eq 19 rule 4 deny tcp destination-port eq 13 # daytime rule 5 deny udp destination-port eq 13 rule 100 permit ip quit

文档填写建议:备注“H3C V7/V9路由器默认不开启small小服务,无对应开启/关闭命令;如需强制拦截,可通过高级ACL匹配对应端口”。

禁用IP源路由

H3C Comware平台不支持IP源路由功能,设备没有类似Cisco的ip source-route命令。H3C知了社区官方问答明确回复:“H3C貌似没类似功能……华三没有源路由这一说法,这个是思科有的功能”

文档填写建议:备注“H3C平台不支持IP源路由功能,默认不转发带有源路由选项的IP报文,无需配置”。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明