客户发过来一个文档,让补充H3C路由器相关的命令
请问一下,我们路由器是否有相关的命令
| 大类 | 小类 | 说明 | 实施级别 | 命令 |
| 02 安全基线配置 | 认证口令加密(如有) | 对于用户口令、路由协议认证口令、SNMP团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。 | 标准 |
| 02 安全基线配置 | 禁用用于查询远程设备用户信息的finger服务 | 禁用finger服务,防止泄露系统用户名、登录时间等敏感信息。 | 标准 | |
| 02 安全基线配置 | 禁用TCP和UDP低端口服务 | 禁用tcp-udp Small,以关闭echo、chargen、daytime等易被利用于DoS攻击的服务端口。 | 标准 | |
| 02 安全基线配置 | 禁用IP源路由 | 禁用ip source-route,禁止对带有源路由选项的IP数据包的转发,阻断源路由欺骗攻击。 | 标准 |
(0)
(0)
适用:MSR26/36/56、SR88、CR16000 等 H3C V7/V9 路由器,全部为系统视图 system-view下配置
表格
| 大类 | 小类 | 说明 | 实施级别 | 命令 |
|---|---|---|---|---|
| 02 安全基线配置 | 认证口令加密 | 对于用户口令、路由协议认证口令、SNMP 团体字等具备认证意义字符串,如设备支持回显和输出加密,应设置加密,以密文形式存放。 | 标准 | local-user password-display-mode cipher-force(强制所有本地用户密码密文显示;配置密码时使用 cipher 参数,例local-user xxx password cipher xxx;SNMP 团体字默认密文存储) |
| 02 安全基线配置 | 禁用用于查询远程设备用户信息的 finger 服务 | 禁用 finger 服务,防止泄露系统用户名、登录时间等敏感信息。 | 标准 | H3C V7/V9 路由器默认无 finger 服务,无需配置关闭;可备注:本平台不启用 Finger 服务,不存在该服务监听端口(区别于 Cisco,H3C 设备没有 service finger 这条命令,出厂未内置 finger 服务) |
| 02 安全基线配置 | 禁用 TCP 和 UDP 低端口服务 | 禁用 tcp-udp Small,以关闭 echo、chargen、daytime 等易被利用于 DoS 攻击的服务端口。 | 标准 | H3C V7/V9 路由器默认不开启 small 小服务,无对应开启 / 关闭命令;备注:设备默认不启用 echo、chargen、daytime 小型 TCP/UDP 服务,无监听(Cisco 才有 service tcp-small-servers,H3C 没有该命令) |
| 02 安全基线配置 | 禁用 IP 源路由 | 禁用 ip source-route,禁止对带有源路由选项的 IP 数据包的转发,阻断源路由欺骗攻击。 | 标准 | undo ip option source-route enable(丢弃携带 IP 源路由选项的报文,基线加固标准命令) |
设备无Finger、TCP/UDP small服务组件,不存在该类监听端口,满足基线要求。这是和思科设备最大差异,很多基线文档直接照搬 cisco 命令会踩坑。local-user password-display-mode cipher-force 强制密码密文展示,display current-configuration看不到明文密码;undo ip option source-route enable,执行后设备收到带源路由选项 IP 包直接丢弃,阻断源路由欺骗。display current-configuration | include password-display-mode
display ip option
(0)
暂无评论
根据你提供的文档需求,H3C路由器(Comware V7/V9平台)对表格中四项安全基线的支持情况如下:
| 大类 | 小类 | H3C路由器对应命令/说明 |
|---|---|---|
| 02 安全基线配置 | 认证口令加密(如有) | local-user password-display-mode cipher-force |
| 02 安全基线配置 | 禁用finger服务 | H3C设备默认不开启finger服务,无对应关闭命令,可备注说明 |
| 02 安全基线配置 | 禁用TCP和UDP低端口服务 | H3C设备默认不开启tcp/udp small服务,无对应关闭命令;如需拦截相关端口,可通过ACL实现 |
| 02 安全基线配置 | 禁用IP源路由 | H3C设备不支持IP源路由功能,无对应命令,可备注说明 |
配置命令:
该命令强制所有本地用户密码以密文形式存储和显示,即使用户后续指定明文方式也不起作用。对于路由协议认证口令,建议在OSPF/BGP等协议中配置认证时使用cipher参数;SNMP团体字默认以密文存储。
H3C Comware平台出厂默认不启用finger服务,设备上没有对应的开启/关闭命令。H3C知了社区官方问答明确指出:“这几个都不是H3C的协议名称,例如ip finger,应该是思科的配置。设备默认是不会开启什么服务的,所以可以不用特意关闭”。另有社区回答进一步确认:“H3C V7/V9路由器默认无finger服务,无需配置关闭”。
文档填写建议:备注“本平台不启用Finger服务,不存在该服务监听端口(H3C设备没有service finger这条命令,出厂未内置finger服务)”。
H3C Comware平台默认不开启echo、chargen、daytime等TCP/UDP small服务,设备上没有对应的开启/关闭命令。
如果需要主动拦截这些端口,可以通过ACL实现,示例:
文档填写建议:备注“H3C V7/V9路由器默认不开启small小服务,无对应开启/关闭命令;如需强制拦截,可通过高级ACL匹配对应端口”。
H3C Comware平台不支持IP源路由功能,设备没有类似Cisco的ip source-route命令。H3C知了社区官方问答明确回复:“H3C貌似没类似功能……华三没有源路由这一说法,这个是思科有的功能”。
文档填写建议:备注“H3C平台不支持IP源路由功能,默认不转发带有源路由选项的IP报文,无需配置”。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论