• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C路由器 命令

9小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

客户发过来一个文档,让补充H3C路由器相关的命令

请问一下,我们路由器是否有相关的命令

组网及组网描述:

 

大类 小类 说明 实施级别 命令
02 安全基线配置 认证口令加密(如有) 对于用户口令、路由协议认证口令、SNMP团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。 标准  
02 安全基线配置 禁用用于查询远程设备用户信息的finger服务 禁用finger服务,防止泄露系统用户名、登录时间等敏感信息。 标准  
02 安全基线配置 禁用TCP和UDP低端口服务 禁用tcp-udp Small,以关闭echo、chargen、daytime等易被利用于DoS攻击的服务端口。 标准  
02 安全基线配置 禁用IP源路由 禁用ip source-route,禁止对带有源路由选项的IP数据包的转发,阻断源路由欺骗攻击。 标准  

 

 

2 个回答
粉丝:15人 关注:9人

以下是H3C路由器(以Comware V7/V9平台为例)对应的配置命令:
1. 认证口令加密
system-view
password-recovery enable // 可选
public-key local create rsa // 仅SSH需要
user-interface vty 0 4
authentication-mode scheme
set authentication password hash H3c@12345 // 推荐hash密文
ospf 1
area 0
authentication-mode md5 // 或keychain,V7/V9推荐使用keychain
snmp-agent group v3 manage privacy
snmp-agent usm-user v3 test manage authentication-mode sha H3c@12345 privacy-mode aes128 H3c@12345
2. 禁用Finger服务
undo finger server enable
3. 禁用TCP/UDP低端口服务
undo tcp small-servers enable
undo udp small-servers enable
4. 禁用IP源路由
undo ip source-route enable

暂无评论

粉丝:35人 关注:2人

H3C 路由器安全基线 命令填写表(V7/V9 MSR、SR、CR 系列通用)

适用:MSR26/36/56、SR88、CR16000 等 H3C V7/V9 路由器,全部为系统视图 system-view下配置

表格

大类小类说明实施级别命令
02 安全基线配置认证口令加密对于用户口令、路由协议认证口令、SNMP 团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。标准local-user password-display-mode cipher-force(强制所有本地用户密码密文显示;配置密码时使用 cipher 参数,例local-user xxx password cipher xxx;SNMP 团体字默认密文存储)
02 安全基线配置禁用用于查询远程设备用户信息的 finger 服务禁用 finger 服务,防止泄露系统用户名、登录时间等敏感信息。标准H3C V7/V9 路由器默认无 finger 服务,无需配置关闭;可备注:本平台不启用 Finger 服务,不存在该服务监听端口(区别于 Cisco,H3C 设备没有 service finger 这条命令,出厂未内置 finger 服务)
02 安全基线配置禁用 TCP 和 UDP 低端口服务禁用 tcp-udp Small,以关闭 echo、chargen、daytime 等易被利用于 DoS 攻击的服务端口。标准H3C V7/V9 路由器默认不开启 small 小服务,无对应开启 / 关闭命令;备注:设备默认不启用 echo、chargen、daytime 小型 TCP/UDP 服务,无监听(Cisco 才有 service tcp-small-servers,H3C 没有该命令)
02 安全基线配置禁用 IP 源路由禁用 ip source-route,禁止对带有源路由选项的 IP 数据包的转发,阻断源路由欺骗攻击。标准undo ip option source-route enable(丢弃携带 IP 源路由选项的报文,基线加固标准命令)

补充说明(写进文档备注)

  1. Finger、Small 服务:H3C V7/V9 平台路由器原生不内置、默认不开启,没有对应的关闭命令,基线验收直接备注:设备无Finger、TCP/UDP small服务组件,不存在该类监听端口,满足基线要求。这是和思科设备最大差异,很多基线文档直接照搬 cisco 命令会踩坑。
  2. 口令加密补充:
    • local-user password-display-mode cipher-force 强制密码密文展示,display current-configuration看不到明文密码;
    • 路由协议(BGP/RIP/OSPF)认证密钥、SNMP 团体字,配置时用 cipher 参数保存,密文存储。
  3. IP 源路由:undo ip option source-route enable,执行后设备收到带源路由选项 IP 包直接丢弃,阻断源路由欺骗。

验证查看命令(可选加到文档,用于验收核查)

display current-configuration | include password-display-mode display ip option


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明