• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

新华三交换机S5560X-54C-EI网络安全检查需要整改问题

4天前提问
  • 0关注
  • 0收藏,119浏览
粉丝:0人 关注:1人

问题描述:

网络检查交换机未关闭ssh功能,日志未存储满6个月 问题1、如何关闭ssh功能,指令 2、日志不满6个月,是不能存储日志,还是配置不对,如何查看和设置存储日志

4 个回答
粉丝:9人 关注:46人

SSH需要开启的。或者更换下SSH的端口。上一个存设备日志的机器

暂无评论

粉丝:13人 关注:9人

1. 关闭SSH功能指令:
进入系统视图:system-view
关闭SSH服务:undo ssh server enable
保存配置:save
2. 日志不满6个月排查与设置:
先查看日志存储位置及配置:
display logfile configuration # 查看日志文件配置
display logfile information # 查看日志文件存储情况
若日志未存储满6个月,可能是日志文件大小限制或未配置循环覆盖,需调整:
进入系统视图:system-view
配置日志文件大小(如设置为100MB):info-center logfile size 100
配置日志文件数量(如保留10个文件):info-center logfile number 10
配置日志循环覆盖:info-center logfile overwrite enable
保存配置:save
若需长期存储,建议配置日志服务器(如syslog服务器):
info-center loghost ip-address 192.168.1.100 # 配置日志服务器地址
info-center source default loghost level informational # 设置日志级别
通过调整本地日志存储策略或配置外部日志服务器,确保日志存储时长满足6个月要求。

暂无评论

粉丝:27人 关注:1人

针对你提到的两个网络安全整改问题,解决方案和要点如下。

🔒 问题一:如何关闭SSH功能

直接关闭SSH服务是最直接的方法,但更推荐的做法是对SSH服务进行安全加固,而不是一刀切地关闭,以保留远程管理能力。

方案一:直接关闭SSH服务(最直接)

此方法将完全关闭交换机的SSH服务,仅能通过Console口进行本地管理。

  1. 通过Console口登录交换机。

  2. 进入系统视图:

    bash
    <H3C> system-view
  3. 关闭SSH服务:

    bash
    [H3C] undo ssh server enable
  4. (可选)同时建议关闭不安全的Telnet服务:

    bash
    [H3C] undo telnet server enable
  5. 保存配置:

    bash
    [H3C] save

方案二:SSH安全加固(推荐)

如果仍需远程管理,整改要求通常是禁用SSH服务中的弱加密算法和协议,以满足等保合规要求。你可以参考以下命令进行加固

  1. 进入系统视图并关闭Telnet

    bash
    <H3C> system-view [H3C] undo telnet server enable [H3C] user-interface vty 0 63 [H3C-ui-vty0-63] protocol inbound ssh [H3C-ui-vty0-63] quit
  2. 禁用弱密钥交换(KEX)算法

    bash
    [H3C] ssh2 algorithm key-exchange ecdh-sha2-nistp256 ecdh-sha2-nistp384
  3. 禁用弱加密算法

    bash
    [H3C] ssh2 algorithm cipher aes128-ctr aes192-ctr aes256-ctr aes128-gcm aes256-gcm
  4. 禁用弱MAC算法

    bash
    [H3C] ssh2 algorithm mac sha2-256 sha2-512
  5. 使用强主机密钥算法

    bash
    [H3C] ssh2 algorithm public-key ecdsa-sha2-nistp256 ecdsa-sha2-nistp384 rsa-sha2-256 rsa-sha2-512
  6. 重新生成强密钥(推荐):

    bash
    [H3C] public-key local destroy rsa [H3C] public-key local create rsa modulus 2048 [H3C] public-key local destroy ecdsa [H3C] public-key local create ecdsa secp256r1
  7. 重启SSH服务使配置生效

    bash
    [H3C] undo ssh server enable [H3C] ssh server enable
  8. 保存配置

    bash
    [H3C] save

📜 问题二:日志存储不满6个月

问题的根本原因:S5560X-54C-EI这类交换机的本地存储空间(Flash)非常有限,日志缓冲区(logbuffer)通常只能存储几百到一千多条日志。在设备正常运行下,这些空间可能只够保存几个小时到几天的日志,完全无法满足存储6个月日志的合规要求

因此,这不是配置问题,而是硬件限制。标准的合规解决方案是将日志发送到外部日志服务器

解决方案:配置日志服务器(Syslog服务器)

这是满足“日志存储6个月”要求的标准且唯一的合规方案。

  1. 准备一台日志服务器:可以是专门的H3C日志审计设备,也可以是安装了Syslog服务的通用服务器(如Linux服务器或Windows上的Kiwi Syslog)。

  2. 在交换机上配置日志输出

    • 进入系统视图:

      bash
      <H3C> system-view
    • 开启信息中心功能(通常默认开启):

      bash
      [H3C] info-center enable
    • 配置日志服务器地址,将日志发送到服务器:

      bash
      [H3C] info-center loghost <日志服务器IP地址>

      例如:info-center loghost 192.168.1.100

  3. 在日志服务器上配置:安装并配置Syslog服务,设置合适的日志存储策略(如存储6个月并自动归档)。

辅助手段:本地日志文件

除了发送到日志服务器,交换机也支持将日志保存到本地的日志文件(logfile)中。但这不能解决存储6个月的根本问题,仅作为临时查看或补充手段。

  • 手动保存:在用户视图下执行,可将当前缓冲区日志保存到文件。

    bash
    <H3C> logfile save
  • 自动保存:系统默认每隔86400秒(24小时)自动保存一次。相关配置命令如下:

    bash
    [H3C] info-center logfile enable [H3C] info-center logfile frequency 86400

暂无评论

粉丝:25人 关注:2人

一、问题 1:关闭交换机 SSH 服务完整命令(S5560X-54C-EI V7 平台)
方式 1:彻底关闭 SSH 服务(禁用 SSH 服务器,无法 SSH 登录设备,推荐整改)
bash
system-view
# 关闭SSH服务端
undo ssh server enable
# 关闭SSH版本兼容(一并清理)
undo ssh server compatible-ssh1x
# 禁止所有用户通过SSH接入
line vty 0 15
undo shell ssh
quit
save
方式 2:只限制 SSH 来源 IP(不关闭 SSH,仅内网管理,安全审计常用)
若现场还要内网 SSH 运维,不用关闭服务,只做 ACL 管控:
bash
acl advanced 3000
rule permit ip source 运维网段 0.0.0.255
rule deny ip any
line vty 0 15
access-class 3000 inbound
验证 SSH 是否关闭
bash
display ssh server status
# SSH Server: Disabled 即为关闭成功
二、问题 2:日志留存不足 6 个月原因 + 配置整改
结论先行
不是不能存储日志,是本地日志缓冲区容量太小、没有持久化保存(存本地 Flash / 日志服务器),日志循环覆盖太快,只能留存几小时~几天,达不到 6 个月审计要求。
两种合规方案:
方案 A(本地留存):扩容本地日志文件存储,持久保存日志到 Flash,配置老化周期 6 个月;
方案 B(标准等保):交换机日志同步至外置日志服务器(Syslog 服务器 / 堡垒机),由服务器保存 6 个月日志(企业主流做法)。
一、查看当前日志配置 & 现有日志保存时长
1. 查看日志缓存配置
bash
display info-center
关键字段说明:
logbuffer size:内存缓存日志大小,默认很小,断电清空、很快被新日志覆盖;
log file size:本地 Flash 日志文件单文件大小;
log file quota:日志文件总配额;
log file age:日志自动老化删除天数。
2. 查看本地日志文件
bash
dir flash:/logfile/
二、配置本地日志留存 6 个月(180 天)完整配置
bash
system-view
# 开启信息中心
info-center enable

# 1. 开启日志写入Flash本地文件
info-center logfile enable
# 单个日志文件最大 10MB
info-center logfile size 10240
# 日志总占用空间上限 200MB
info-center logfile quota 204800
# 日志老化时间 180天(6个月),超时自动删除旧日志
info-center logfile age 180

# 日志等级:保存全部级别日志(安全审计需要)
info-center source default logfile level debugging

# 可选:关闭终端弹窗日志,避免刷屏
undo info-center console
undo info-center monitor
save
配置完成后:交换机日志持久写入 flash:/logfile/,旧日志满 180 天才自动删除,满足 6 个月留存要求。
三、等保标准方案:推送日志到外置 syslog 服务器(推荐)
日志统一存日志服务器,交换机本身不用占用存储空间,稳定留存半年以上:
bash
system-view
info-center enable
# 指定syslog服务器IP
info-center loghost destination-ip 192.168.xx.xx facility local7
# 发送所有级别日志到日志服务器
info-center source default loghost level debugging
四、核查配置是否生效
bash
# 查看日志老化周期是否为180天
display info-center logfile configuration
# 查看日志文件列表
dir flash:/logfile/
三、配套额外安全整改建议(S5560X 等保顺带优化)
关闭闲置 Telnet 明文登录
bash
undo telnet server enable
line vty 0 15
undo shell telnet
配置账号密码复杂度、超时自动登出
bash
line vty 0 15
idle-timeout 5 0 # 5分钟无操作断开
关闭不必要 WEB 管理
bash
undo ip http server enable
undo ip https server enable
四、常见误区
只存在内存 logbuffer 里的日志,重启设备全部丢失,永远存不了 6 个月;必须开启 info-center logfile enable 落地到 Flash。
即便本地配置 180 天老化,Flash 容量有限,如果设备日志量极大,日志会因空间占满循环覆盖,上 Syslog 服务器才是等保标准做法。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明