客户发过来一个文档,让补充H3C路由器相关的命令
请问一下,我们路由器是否有相关的命令
| 大类 | 小类 | 说明 | 实施级别 | 命令 |
| 02 安全基线配置 | 认证口令加密(如有) | 对于用户口令、路由协议认证口令、SNMP团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。 | 标准 |
| 02 安全基线配置 | 禁用用于查询远程设备用户信息的finger服务 | 禁用finger服务,防止泄露系统用户名、登录时间等敏感信息。 | 标准 | |
| 02 安全基线配置 | 禁用TCP和UDP低端口服务 | 禁用tcp-udp Small,以关闭echo、chargen、daytime等易被利用于DoS攻击的服务端口。 | 标准 | |
| 02 安全基线配置 | 禁用IP源路由 | 禁用ip source-route,禁止对带有源路由选项的IP数据包的转发,阻断源路由欺骗攻击。 | 标准 |
适用:MSR26/36/56、SR88、CR16000 等 H3C V7/V9 路由器,全部为系统视图 system-view下配置
表格
| 大类 | 小类 | 说明 | 实施级别 | 命令 |
|---|---|---|---|---|
| 02 安全基线配置 | 认证口令加密 | 对于用户口令、路由协议认证口令、SNMP 团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。 | 标准 | local-user password-display-mode cipher-force(强制所有本地用户密码密文显示;配置密码时使用 cipher 参数,例local-user xxx password cipher xxx;SNMP 团体字默认密文存储) |
| 02 安全基线配置 | 禁用用于查询远程设备用户信息的 finger 服务 | 禁用 finger 服务,防止泄露系统用户名、登录时间等敏感信息。 | 标准 | H3C V7/V9 路由器默认无 finger 服务,无需配置关闭;可备注:本平台不启用 Finger 服务,不存在该服务监听端口(区别于 Cisco,H3C 设备没有 service finger 这条命令,出厂未内置 finger 服务) |
| 02 安全基线配置 | 禁用 TCP 和 UDP 低端口服务 | 禁用 tcp-udp Small,以关闭 echo、chargen、daytime 等易被利用于 DoS 攻击的服务端口。 | 标准 | H3C V7/V9 路由器默认不开启 small 小服务,无对应开启 / 关闭命令;备注:设备默认不启用 echo、chargen、daytime 小型 TCP/UDP 服务,无监听(Cisco 才有 service tcp-small-servers,H3C 没有该命令) |
| 02 安全基线配置 | 禁用 IP 源路由 | 禁用 ip source-route,禁止对带有源路由选项的 IP 数据包的转发,阻断源路由欺骗攻击。 | 标准 | undo ip option source-route enable(丢弃携带 IP 源路由选项的报文,基线加固标准命令) |
设备无Finger、TCP/UDP small服务组件,不存在该类监听端口,满足基线要求。这是和思科设备最大差异,很多基线文档直接照搬 cisco 命令会踩坑。local-user password-display-mode cipher-force 强制密码密文展示,display current-configuration看不到明文密码;undo ip option source-route enable,执行后设备收到带源路由选项 IP 包直接丢弃,阻断源路由欺骗。display current-configuration | include password-display-mode
display ip option
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论