暂无评论
针对你提到的两个网络安全整改问题,解决方案和要点如下。
直接关闭SSH服务是最直接的方法,但更推荐的做法是对SSH服务进行安全加固,而不是一刀切地关闭,以保留远程管理能力。
此方法将完全关闭交换机的SSH服务,仅能通过Console口进行本地管理。
通过Console口登录交换机。
进入系统视图:
关闭SSH服务:
(可选)同时建议关闭不安全的Telnet服务:
保存配置:
如果仍需远程管理,整改要求通常是禁用SSH服务中的弱加密算法和协议,以满足等保合规要求。你可以参考以下命令进行加固:
进入系统视图并关闭Telnet:
禁用弱密钥交换(KEX)算法:
禁用弱加密算法:
禁用弱MAC算法:
使用强主机密钥算法:
重新生成强密钥(推荐):
重启SSH服务使配置生效:
保存配置:
问题的根本原因:S5560X-54C-EI这类交换机的本地存储空间(Flash)非常有限,日志缓冲区(logbuffer)通常只能存储几百到一千多条日志。在设备正常运行下,这些空间可能只够保存几个小时到几天的日志,完全无法满足存储6个月日志的合规要求。
因此,这不是配置问题,而是硬件限制。标准的合规解决方案是将日志发送到外部日志服务器。
这是满足“日志存储6个月”要求的标准且唯一的合规方案。
准备一台日志服务器:可以是专门的H3C日志审计设备,也可以是安装了Syslog服务的通用服务器(如Linux服务器或Windows上的Kiwi Syslog)。
在交换机上配置日志输出:
进入系统视图:
开启信息中心功能(通常默认开启):
配置日志服务器地址,将日志发送到服务器:
例如:info-center loghost 192.168.1.100
在日志服务器上配置:安装并配置Syslog服务,设置合适的日志存储策略(如存储6个月并自动归档)。
除了发送到日志服务器,交换机也支持将日志保存到本地的日志文件(logfile)中。但这不能解决存储6个月的根本问题,仅作为临时查看或补充手段。
手动保存:在用户视图下执行,可将当前缓冲区日志保存到文件。
自动保存:系统默认每隔86400秒(24小时)自动保存一次。相关配置命令如下:
暂无评论
一、问题 1:关闭交换机 SSH 服务完整命令(S5560X-54C-EI V7 平台)
方式 1:彻底关闭 SSH 服务(禁用 SSH 服务器,无法 SSH 登录设备,推荐整改)
bash
system-view
# 关闭SSH服务端
undo ssh server enable
# 关闭SSH版本兼容(一并清理)
undo ssh server compatible-ssh1x
# 禁止所有用户通过SSH接入
line vty 0 15
undo shell ssh
quit
save
方式 2:只限制 SSH 来源 IP(不关闭 SSH,仅内网管理,安全审计常用)
若现场还要内网 SSH 运维,不用关闭服务,只做 ACL 管控:
bash
acl advanced 3000
rule permit ip source 运维网段 0.0.0.255
rule deny ip any
line vty 0 15
access-class 3000 inbound
验证 SSH 是否关闭
bash
display ssh server status
# SSH Server: Disabled 即为关闭成功
二、问题 2:日志留存不足 6 个月原因 + 配置整改
结论先行
不是不能存储日志,是本地日志缓冲区容量太小、没有持久化保存(存本地 Flash / 日志服务器),日志循环覆盖太快,只能留存几小时~几天,达不到 6 个月审计要求。
两种合规方案:
方案 A(本地留存):扩容本地日志文件存储,持久保存日志到 Flash,配置老化周期 6 个月;
方案 B(标准等保):交换机日志同步至外置日志服务器(Syslog 服务器 / 堡垒机),由服务器保存 6 个月日志(企业主流做法)。
一、查看当前日志配置 & 现有日志保存时长
1. 查看日志缓存配置
bash
display info-center
关键字段说明:
logbuffer size:内存缓存日志大小,默认很小,断电清空、很快被新日志覆盖;
log file size:本地 Flash 日志文件单文件大小;
log file quota:日志文件总配额;
log file age:日志自动老化删除天数。
2. 查看本地日志文件
bash
dir flash:/logfile/
二、配置本地日志留存 6 个月(180 天)完整配置
bash
system-view
# 开启信息中心
info-center enable
# 1. 开启日志写入Flash本地文件
info-center logfile enable
# 单个日志文件最大 10MB
info-center logfile size 10240
# 日志总占用空间上限 200MB
info-center logfile quota 204800
# 日志老化时间 180天(6个月),超时自动删除旧日志
info-center logfile age 180
# 日志等级:保存全部级别日志(安全审计需要)
info-center source default logfile level debugging
# 可选:关闭终端弹窗日志,避免刷屏
undo info-center console
undo info-center monitor
save
配置完成后:交换机日志持久写入 flash:/logfile/,旧日志满 180 天才自动删除,满足 6 个月留存要求。
三、等保标准方案:推送日志到外置 syslog 服务器(推荐)
日志统一存日志服务器,交换机本身不用占用存储空间,稳定留存半年以上:
bash
system-view
info-center enable
# 指定syslog服务器IP
info-center loghost destination-ip 192.168.xx.xx facility local7
# 发送所有级别日志到日志服务器
info-center source default loghost level debugging
四、核查配置是否生效
bash
# 查看日志老化周期是否为180天
display info-center logfile configuration
# 查看日志文件列表
dir flash:/logfile/
三、配套额外安全整改建议(S5560X 等保顺带优化)
关闭闲置 Telnet 明文登录
bash
undo telnet server enable
line vty 0 15
undo shell telnet
配置账号密码复杂度、超时自动登出
bash
line vty 0 15
idle-timeout 5 0 # 5分钟无操作断开
关闭不必要 WEB 管理
bash
undo ip http server enable
undo ip https server enable
四、常见误区
只存在内存 logbuffer 里的日志,重启设备全部丢失,永远存不了 6 个月;必须开启 info-center logfile enable 落地到 Flash。
即便本地配置 180 天老化,Flash 容量有限,如果设备日志量极大,日志会因空间占满循环覆盖,上 Syslog 服务器才是等保标准做法。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论