• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

新华三交换机S5560X-54C-EI网络安全检查需要整改问题

1天前提问
  • 0关注
  • 0收藏,57浏览
粉丝:0人 关注:1人

问题描述:

网络检查交换机未关闭ssh功能,日志未存储满6个月 问题1、如何关闭ssh功能,指令 2、日志不满6个月,是不能存储日志,还是配置不对,如何查看和设置存储日志

3 个回答
粉丝:9人 关注:46人

SSH需要开启的。或者更换下SSH的端口。上一个存设备日志的机器

暂无评论

粉丝:13人 关注:9人

1. 关闭SSH功能指令:
进入系统视图:system-view
关闭SSH服务:undo ssh server enable
保存配置:save
2. 日志不满6个月排查与设置:
先查看日志存储位置及配置:
display logfile configuration # 查看日志文件配置
display logfile information # 查看日志文件存储情况
若日志未存储满6个月,可能是日志文件大小限制或未配置循环覆盖,需调整:
进入系统视图:system-view
配置日志文件大小(如设置为100MB):info-center logfile size 100
配置日志文件数量(如保留10个文件):info-center logfile number 10
配置日志循环覆盖:info-center logfile overwrite enable
保存配置:save
若需长期存储,建议配置日志服务器(如syslog服务器):
info-center loghost ip-address 192.168.1.100 # 配置日志服务器地址
info-center source default loghost level informational # 设置日志级别
通过调整本地日志存储策略或配置外部日志服务器,确保日志存储时长满足6个月要求。

暂无评论

粉丝:27人 关注:1人

针对你提到的两个网络安全整改问题,解决方案和要点如下。

🔒 问题一:如何关闭SSH功能

直接关闭SSH服务是最直接的方法,但更推荐的做法是对SSH服务进行安全加固,而不是一刀切地关闭,以保留远程管理能力。

方案一:直接关闭SSH服务(最直接)

此方法将完全关闭交换机的SSH服务,仅能通过Console口进行本地管理。

  1. 通过Console口登录交换机。

  2. 进入系统视图:

    bash
    <H3C> system-view
  3. 关闭SSH服务:

    bash
    [H3C] undo ssh server enable
  4. (可选)同时建议关闭不安全的Telnet服务:

    bash
    [H3C] undo telnet server enable
  5. 保存配置:

    bash
    [H3C] save

方案二:SSH安全加固(推荐)

如果仍需远程管理,整改要求通常是禁用SSH服务中的弱加密算法和协议,以满足等保合规要求。你可以参考以下命令进行加固

  1. 进入系统视图并关闭Telnet

    bash
    <H3C> system-view [H3C] undo telnet server enable [H3C] user-interface vty 0 63 [H3C-ui-vty0-63] protocol inbound ssh [H3C-ui-vty0-63] quit
  2. 禁用弱密钥交换(KEX)算法

    bash
    [H3C] ssh2 algorithm key-exchange ecdh-sha2-nistp256 ecdh-sha2-nistp384
  3. 禁用弱加密算法

    bash
    [H3C] ssh2 algorithm cipher aes128-ctr aes192-ctr aes256-ctr aes128-gcm aes256-gcm
  4. 禁用弱MAC算法

    bash
    [H3C] ssh2 algorithm mac sha2-256 sha2-512
  5. 使用强主机密钥算法

    bash
    [H3C] ssh2 algorithm public-key ecdsa-sha2-nistp256 ecdsa-sha2-nistp384 rsa-sha2-256 rsa-sha2-512
  6. 重新生成强密钥(推荐):

    bash
    [H3C] public-key local destroy rsa [H3C] public-key local create rsa modulus 2048 [H3C] public-key local destroy ecdsa [H3C] public-key local create ecdsa secp256r1
  7. 重启SSH服务使配置生效

    bash
    [H3C] undo ssh server enable [H3C] ssh server enable
  8. 保存配置

    bash
    [H3C] save

📜 问题二:日志存储不满6个月

问题的根本原因:S5560X-54C-EI这类交换机的本地存储空间(Flash)非常有限,日志缓冲区(logbuffer)通常只能存储几百到一千多条日志。在设备正常运行下,这些空间可能只够保存几个小时到几天的日志,完全无法满足存储6个月日志的合规要求

因此,这不是配置问题,而是硬件限制。标准的合规解决方案是将日志发送到外部日志服务器

解决方案:配置日志服务器(Syslog服务器)

这是满足“日志存储6个月”要求的标准且唯一的合规方案。

  1. 准备一台日志服务器:可以是专门的H3C日志审计设备,也可以是安装了Syslog服务的通用服务器(如Linux服务器或Windows上的Kiwi Syslog)。

  2. 在交换机上配置日志输出

    • 进入系统视图:

      bash
      <H3C> system-view
    • 开启信息中心功能(通常默认开启):

      bash
      [H3C] info-center enable
    • 配置日志服务器地址,将日志发送到服务器:

      bash
      [H3C] info-center loghost <日志服务器IP地址>

      例如:info-center loghost 192.168.1.100

  3. 在日志服务器上配置:安装并配置Syslog服务,设置合适的日志存储策略(如存储6个月并自动归档)。

辅助手段:本地日志文件

除了发送到日志服务器,交换机也支持将日志保存到本地的日志文件(logfile)中。但这不能解决存储6个月的根本问题,仅作为临时查看或补充手段。

  • 手动保存:在用户视图下执行,可将当前缓冲区日志保存到文件。

    bash
    <H3C> logfile save
  • 自动保存:系统默认每隔86400秒(24小时)自动保存一次。相关配置命令如下:

    bash
    [H3C] info-center logfile enable [H3C] info-center logfile frequency 86400

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明