| 序号 | 检查项 | 检查项类型 | 风险级别 |
|---|---|---|---|
| 1 | 查看是否配置帐户超时自动退出 | 其他配置 | 中 |
| 2 | 检查是否记录安全事件日志 | 其他配置 | 中 |
| 3 | 检查SNMP配置-配置选用较高SNMP版本 | IP安全配置 | 高 |
| 4 | 检查是否配置过滤已知攻击 | IP安全配置 | 高 |
| 5 | 检查是否开启路由协议认证 | IP安全配置 | 高 |
| 6 | 检查SNMP配置-禁用有写权限的SNMP Community | IP安全配置 | 高 |
| 7 | 检查MPLS设置是否开启LDP协议认证 | IP安全配置 | 高 |
| 8 | 检查SNMP配置-修改SNMP的默认Community | IP安全配置 | 高 |
| 9 | 检查是否配置启用NTP服务 | 日志配置 | 中 |
| 10 | 检查是否记录操作日志 | 其他配置 | 中 |
| 11 | 检查SNMP配置-SNMP服务的访问控制设置 | IP安全配置 | 高 |
| 12 | 检查是否配置使用SSH方式访问系统 | IP安全配置 | 高 |
| 13 | 检查是否对端口设置了应用描述 | 其他配置 | 中 |
| 14 | 检查口令加密存放 | 帐号口令和认证授权 | 高 |
| 15 | 检查是否配置console口密码保护 | 其他配置 | 中 |
| 16 | 检查是否配置远程日志保存 | 日志配置 | 中 |
| 17 | 检查是否配置防止非法路由注入 | IP安全配置 | 高 |
| 18 | 检查是否开启用户登录日志记录 | 日志配置 | 中 |
| 19 | 检查是否不使用ARP代理关闭了ARP功能 | 其他配置 | 中 |
| 20 | 检查是否按照用户分配账号 | 帐号口令和认证授权 | 高 |
| 21 | 检查是否根据帐户需求分配最小权限 | 帐号口令和认证授权 | 高 |
| 22 | 检查是否关闭不必要的服务-禁用FTP服务 | 其他配置 | 中 |
| 23 | 检查是否过滤业务不相关流量 | IP安全配置 | 高 |
| 24 | 检查是否清除无关的账号 | 帐号口令和认证授权 | 高 |
| 25 | 查看是否关闭未使用的接口 | 其他配置 | 中 |
| 26 | 检查是否配置远程访问IP地址限制 | 其他配置 | 高 |
| 27 | 检查是否配置防地址欺骗攻击 | 其他配置 | 高 |
| 28 | 检查是否禁止管理员权限帐户远程登录 | 帐号口令和认证授权 | 高 |
25GE1/0/1、25GE1/0/47、25GE1/0/48需要使用不关闭
system-view
#
interface Eth-Trunk99
shutdown
quit
interface Eth-Trunk100
shutdown
quit
interface Eth-Trunk110
shutdown
quit
interface 25GE1/0/2
shutdown
interface 25GE1/0/3
shutdown
interface 25GE1/0/4
shutdown
interface 25GE1/0/5
shutdown
interface 25GE1/0/6
shutdown
interface 25GE1/0/7
shutdown
interface 25GE1/0/8
shutdown
interface 25GE1/0/9
shutdown
interface 25GE1/0/10
shutdown
interface 25GE1/0/11
shutdown
interface 25GE1/0/12
shutdown
interface 25GE1/0/13
shutdown
interface 25GE1/0/14
shutdown
interface 25GE1/0/15
shutdown
interface 25GE1/0/16
shutdown
interface 25GE1/0/17
shutdown
interface 25GE1/0/18
shutdown
interface 25GE1/0/19
shutdown
interface 25GE1/0/20
shutdown
interface 25GE1/0/21
shutdown
interface 25GE1/0/22
shutdown
interface 25GE1/0/23
shutdown
interface 25GE1/0/24
shutdown
interface 25GE1/0/25
shutdown
interface 25GE1/0/26
shutdown
interface 25GE1/0/27
shutdown
interface 25GE1/0/28
shutdown
interface 25GE1/0/29
shutdown
interface 25GE1/0/30
shutdown
interface 25GE1/0/31
shutdown
interface 25GE1/0/32
shutdown
interface 25GE1/0/33
shutdown
interface 25GE1/0/34
shutdown
interface 25GE1/0/35
shutdown
interface 25GE1/0/36
shutdown
interface 25GE1/0/37
shutdown
interface 25GE1/0/38
shutdown
interface 25GE1/0/39
shutdown
interface 25GE1/0/40
shutdown
interface 25GE1/0/41
shutdown
interface 25GE1/0/42
shutdown
interface 25GE1/0/43
shutdown
interface 25GE1/0/44
shutdown
interface 25GE1/0/45
shutdown
interface 25GE1/0/46
shutdown
interface 100GE1/0/1
shutdown
interface 100GE1/0/2
shutdown
interface 100GE1/0/3
shutdown
interface 100GE1/0/4
shutdown
interface 100GE1/0/5
shutdown
interface 100GE1/0/6
shutdown
interface 100GE1/0/7
shutdown
interface 100GE1/0/8
shutdown
quit
#
commit
quit
save
Y
ssh 放行全部地址进来,后面需要网管老师去限定ssh的入向源地址
system-view
#
acl number 2000
rule 200 permit source any
quit
#
user-interface vty 0 4
acl 2000 inbound
quit
#
commit
quit
save
Y
目前使用端口都为2层口,暂不支持该功能。