暂无评论
针对你提到的两个网络安全整改问题,解决方案和要点如下。
直接关闭SSH服务是最直接的方法,但更推荐的做法是对SSH服务进行安全加固,而不是一刀切地关闭,以保留远程管理能力。
此方法将完全关闭交换机的SSH服务,仅能通过Console口进行本地管理。
通过Console口登录交换机。
进入系统视图:
关闭SSH服务:
(可选)同时建议关闭不安全的Telnet服务:
保存配置:
如果仍需远程管理,整改要求通常是禁用SSH服务中的弱加密算法和协议,以满足等保合规要求。你可以参考以下命令进行加固:
进入系统视图并关闭Telnet:
禁用弱密钥交换(KEX)算法:
禁用弱加密算法:
禁用弱MAC算法:
使用强主机密钥算法:
重新生成强密钥(推荐):
重启SSH服务使配置生效:
保存配置:
问题的根本原因:S5560X-54C-EI这类交换机的本地存储空间(Flash)非常有限,日志缓冲区(logbuffer)通常只能存储几百到一千多条日志。在设备正常运行下,这些空间可能只够保存几个小时到几天的日志,完全无法满足存储6个月日志的合规要求。
因此,这不是配置问题,而是硬件限制。标准的合规解决方案是将日志发送到外部日志服务器。
这是满足“日志存储6个月”要求的标准且唯一的合规方案。
准备一台日志服务器:可以是专门的H3C日志审计设备,也可以是安装了Syslog服务的通用服务器(如Linux服务器或Windows上的Kiwi Syslog)。
在交换机上配置日志输出:
进入系统视图:
开启信息中心功能(通常默认开启):
配置日志服务器地址,将日志发送到服务器:
例如:info-center loghost 192.168.1.100
在日志服务器上配置:安装并配置Syslog服务,设置合适的日志存储策略(如存储6个月并自动归档)。
除了发送到日志服务器,交换机也支持将日志保存到本地的日志文件(logfile)中。但这不能解决存储6个月的根本问题,仅作为临时查看或补充手段。
手动保存:在用户视图下执行,可将当前缓冲区日志保存到文件。
自动保存:系统默认每隔86400秒(24小时)自动保存一次。相关配置命令如下:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论