1. 等保测评里的网络设备测评到底在做什么
很多人第一次接触等保测评项目,拿到测评报告模板一看,网络安全层面的要求密密麻麻,再一看被测对象清单里写着“H3C S5560核心交换机”“H3C SecPath F1080防火墙”,整个人是懵的——华三设备的命令我平时就会几条,可测评组要查的东西根本不在平时运维的思路上。
先把这个事情说透:等保测评针对网络设备的检查,核心对象是路由器、交换机、防火墙这类流量转发和边界防护设备,等级保护2.0标准里对应的层面主要是“安全物理环境”之外最容易被抽测的“安全通信网络”和“安全区域边界”。测评组需要通过网络设备的实际配置和运行状态,去验证定级对象是否具备身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、密码技术应用这几大类能力。说白了,测评师要看的是“你这台设备有没有能力挡住不该进的东西、记录该记的东西、认清楚进来的人是谁”,而不是看你的转发性能。
所以“等保测评命令”这个需求,本质上就是一套通用的配置核查和证据采集命令清单。掌握这套命令,你既能配合测评组高效完成现场测评,也能在日常自查时提前发现设备不满足等保条款的地方。这篇文章我按H3C Comware平台的常用版本(V5/V7)来梳理,覆盖交换机、路由器、防火墙三类设备的测评命令,所有命令我都自己在实验室环境里跑过,可以放心参考。
适合看这篇文章的人分成三类:第一类是企业的网络运维,马上要迎接等保测评,想知道测评组会查什么、自己怎么提前整改;第二类是等保测评机构的初级测评师,刚开始接触H3C设备,需要一份能直接照着敲的现场检查命令表;第三类是刚入行做网络安全的工程师,想通过设备命令理解等保标准里的条款到底落在什么配置上。
2. 测评前的环境准备和连接方式
2.1 确认设备型号和软件版本
H3C的设备软件平台分两大体系:Comware V5常见于中低端交换机(比如S3100、S3600、S5120的早期版本),Comware V7是现在的主流平台,S5560、S6800、MSR系列、SecPath全系防火墙基本都是V7。两条命令记住就行:
display version这条命令能看到软件版本、硬件型号、启动时间,测评组会据此判断设备是不是老旧版本、是否存在已知漏洞风险。测评报告里会记录版本号,所以这条命令是必查项。
display device查看设备各单板、风扇、电源的工作状态,用于“设备应防止私接设备”和物理环境相关的核查项。如果现场有设备死机、单板异常,测评结论直接就是不符合,没得商量。
2.2 本地连接和远程连接的选择
测评现场最常见的两种连接方式:Console本地连接和SSH远程连接。Console线连接是测评师最喜欢的方式——稳定、不依赖网络、能看到设备全量配置,缺点是要跑到机房蹲在地上敲命令。SSH远程连接效率高,适合设备在远端机房、现场网络可达的情况。
注意,H3C设备默认开的是Telnet服务,但等保标准里明确写了“应釆用两种或两种以上组合的鉴别技术对网络设备进行身份鉴别”,且“应禁止使用Telnet”,所以测评组一定会检查远程管理协议。如果设备还开着Telnet,这条就是整改项。你提前把SSH开好,测评现场直接SSH过去,既配合了检查又展示了整改成果。
SSH连接的操作不复杂,在电脑上用终端工具(Xshell、SecureCRT、PuTTY都行)新建连接,协议选SSH,端口22,输入设备管理IP和账号。连接失败最常遇到的两个原因:一是设备没开SSH服务,二是管理网段被ACL挡了。遇到连不上的情况,让现场运维用Console先登录,把SSH服务开起来再试。
2.3 命令交互的三种模式
H3C设备的命令视图分三层,测评命令大部分在系统视图下敲,少部分在用户视图下敲。搞清楚当前在哪个视图很重要:
- 用户视图:登录后默认所在,提示符是尖括号
<>,只能看不能改配置,比如display version就在这里敲。 - 系统视图:从用户视图输入
system-view(或简写sys)进入,提示符变成方括号[],配置命令都在这层执行。 - 接口视图/协议子视图:系统视图下再进入具体接口或协议配置,比如
interface GigabitEthernet1/0/1。
测评过程中极少需要改配置(整改建议除外),90%的时间都在用户视图敲display命令。这里提醒一个测评师常犯的错误:在用户视图敲display current-configuration没问题,但如果想看的更细,比如只看某个接口的配置,需要用display current-configuration interface GigabitEthernet1/0/1,还是在用户视图执行。别进到系统视图去敲display,虽然H3C在系统视图下也兼容display命令,但没必要给自己增加混淆。
3. 身份鉴别类测评命令:账号口令和登录防护是重头戏
3.1 查看本地用户和密码策略
等保2.0对身份鉴别的要求里有几条硬杠杠:身份标识唯一、登录口令复杂度、登录失败处理、双因素认证、远程管理加密。测评组到了H3C设备上,第一条命令就是翻当前配置里的本地用户。
display local-user这条命令展示本地用户列表,重点关注三件事:账号是否一人一号、是否有共用账号、是否有无用的测试账号。我之前测评过一台设备,里面躺着一个test账号,密码还是test123,测评结论直接扣分——这就是典型的身份标识不唯一、口令不符合复杂度要求的双重不符合。
密码复杂度看的是local-user视图下的配置。在系统视图下查看配置时,关注这几条:
display current-configuration | include local-user display current-configuration | include passwordH3C V7平台的密码复杂度配置在local-user视图下,通过password-control系列命令控制。测评组会检查是否启用了密码复杂度策略、密码最小长度、密码定期更换周期。标准里要求密码长度不少于8位且包含大小写字母、数字、特殊字符中的三类以上,如果设备里看到password length 8这种配置,基本算满足,但密码复杂度还没完全达标。
3.2 登录失败处理策略
“登录失败处理”让我多说几句,这是最容易忽略的条款。标准原文要求“应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施”。
H3C的用户视图下可以用下面的命令查看登录策略:
display password-control重点关注输出里的login-attempt次数和login-timeout值。配置合规模板是:
password-control login-attempt 5 exceed lock-time 15 password-control login-timeout 10意思是连续输错5次密码就锁定15分钟,登录超时10分钟自动退出。如果现场看到的是默认配置(不管控)、或者超时时间设置成0(永不超时),整改项就来了。
3.3 远程管理协议的加密情况
再强调一遍Telnet的问题。测评组会执行以下命令:
display telnet server display ssh server如果开启了Telnet且没禁用,测评师会在记录里写“使用Telnet协议远程管理,未采用加密协议,鉴别信息明文传输”,这是高危不符合项。整改方案也简单:
undo telnet server enable把Telnet服务关掉。SSH服务保持开启,远程管理走加密通道,这条就合规了。
3.4 双因素认证的核查
等保三级对网络设备有明确要求:“应采用口令、密码技术或生物技术等两种或两种以上组合的鉴别技术”。说白了就是不能只有密码这一种鉴别方式。H3C设备支持RADIUS、LDAP认证,还有部分设备支持U盘认证。测评组的核查方式是:
display radius scheme display ldap server如果输出为空,说明设备只用了本地密码认证,只满足单因素。这条在三级系统测评里几乎必查。这里有个实操建议:如果设备数量不多、且没有部署RADIUS服务器,可以在测评前说明业务场景,部分测评机构会接受本地密码+登录IP限制这种组合作为补偿措施,但严格来说还是整改项,建议后面接上认证服务器。
4. 访问控制类测评命令:ACL、端口安全和管理面限制
4.1 ACL配置核查:看的就是转发控制的逻辑
访问控制是网络设备等保测评里占比最重的一块,标准要求“应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信”“应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力”。
在H3C设备上,ACL的查看命令是:
display acl all display acl 3000测评师拿到ACL配置后,第一件事看ACL的规则顺序,第二件事看规则动作。这里经常出问题的是隐含规则:H3C的ACL末尾有隐含的permit(V5部分型号默认)或deny,如果ACL没有在最后加显式deny any,可能出现配置了ACL但实际没生效的情况。我见过不少厂商的交换机配置了ACL却忘了在接口下发,测评师会追问“ACL应用在哪个接口”,所以下面这条命令也要敲:
display packet-filter interface GigabitEthernet1/0/1查看ACL正确下发在哪个接口,以及是inbound还是outbound方向。配置了ACL但没应用,测评结论是不符合。配置了ACL但方向搞反,等同于没配。
4.2 登录管理面的源地址限制
等保标准里有一条很容易被误解:“应限制网络最大流量数及网络连接数”,实际很多测评师把它扩展成了管理面访问控制。H3C设备支持通过ACL限制哪些源IP能访问管理面。查看方式:
display current-configuration | include ssh server acl display current-configuration | include snmp-agent acl上面两条命令分别查看SSH和SNMP管理是否绑定了ACL源地址限制。如果看到ssh server acl 2000或snmp-agent acl 2001,说明管理面做了源地址限制,这是加分项。如果这两条配置为空,说明任何IP都能尝试SSH连接,测评组会记一条次级风险。
4.3 端口安全和MAC地址绑定
交换机接入侧管理的测评点包括:端口是否启用了MAC地址学习限制、是否配置了端口安全。查看命令:
display port-security display mac-address display mac-address blackhole这里要说明一下,等保标准里“端口安全”更多是指接入控制能力,防止非授权设备私自接入内网。H3C的端口安全配置在接口视图下,查看时需要指定接口:
display port-security interface GigabitEthernet1/0/24如果输出显示端口安全未启用,测评组会结合“应防止非授权设备私自接入内部网络”这条提出整改。尤其是办公网交换机的接入端口,是这项检查的重点区域。对访客网络、办公终端接入的端口建议加上MAC地址数量限制,防止私接路由器、随身WiFi这类设备。
4.4 流量控制和带宽管理
“根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力”这条,如果设备是防火墙,测评组会看会话表。H3C防火墙的命令是:
display session statistics display session table ipv4交换机上虽然没有会话表的概念,但可以通过QoS策略实现流量管控。查看QoS配置的命令是:
display qos policy display qos policy interface测评组不太会在QoS上纠结太久,除非业务系统明确要求了带宽控制能力。但防火墙的会话表是非查不可的,它能证明设备具备状态检测能力。
5. 安全审计类测评命令:日志怎么记、记了什么、能不能查得到
5.1 日志功能的开启状态
“安全审计”条款要求网络设备能记录用户登录、配置变更、访问控制策略变更等安全事件。H3C设备的日志功能默认是开着的,但问题在于日志记录到什么级别、是否传到了远程日志服务器。
查看日志状态和级别的命令:
display info-center display logbufferdisplay logbuffer是测评中最高频的命令,它显示设备本地日志缓冲区的内容。测评师重点关注几类事件:是否记录了登录成功和失败日志、是否记录了配置变更日志(一般操作日志command)、日志时间戳是否准确。
5.2 远程日志服务器配置
本地日志有个致命问题——设备重启后日志就没了,而且攻击者拿到设备权限后第一件事就是清日志。所以等保标准要求“审计记录应保护,避免受到未预期的删除、修改或覆盖”。
H3C配置远程日志需要两步,测评检查时也按这两步来:
display info-center display loghostdisplay loghost这条命令很多运维都不记得,但它非常关键。它直接输出日志服务器的IP地址。如果输出为空,说明日志只存在本地,测评组会记“无法保证审计记录的可用性,面临日志被篡改或丢失风险”。
整改配置示例(在系统视图下配置):
info-center loghost 10.10.10.100 info-center source default loghost只要设备能把日志发到独立的日志服务器,安全审计这块的评分会明显好很多。
5.3 登录和操作日志的现场抽查
测评师有时候会做现场验证——先让运维在两台设备上随便敲几条命令,然后再查日志。这个操作能证明设备的审计功能是否真的在记录。
查用户操作审计的命令:
display logbuffer | include command display logbuffer | include logindisplay logbuffer | include command能看到配置命令的记录,display logbuffer | include login能看到登录记录。如果设备报“日志缓冲区无记录”,大概率是info-center配置被手工关闭了,这是测评里典型的“只需要一条命令就能查出来”的不符合项。
这里插一句H3C的日志分级:设备日志分信息、告警、错误等8个级别,安全事件相关的主要是informational以上的级别。如果info-center的级别配得太高(比如只能记录error级别),登录和配置变更这种信息级别日志就记不下来。测评组会关注display info-center source的输出里各个模块的日志级别配置。
5.4 时钟同步的边界问题
时钟同步并不属于安全审计的条款,但它直接决定日志时间戳的可信度。如果设备时间不准,日志审计分析就失去意义。测评组核查NTP的命令是:
display ntp-service status display ntp-service sessions如果设备没配置NTP服务器,时间漂移严重,测评报告里会在安全审计或安全管理层面记一条不符合。整改很简单:指定一台内网NTP服务器,配置ntp-service unicast-server 10.10.10.200。
6. 入侵防范和恶意代码防范:防火墙与交换机各看什么
6.1 防火墙的入侵防御和攻击防范
如果被测对象是H3C防火墙,等保标准里的“入侵防范”“恶意代码防范”条款就成了核心检查项。防火墙测评的常用命令:
display attack-defense policy display zone-pair security display security-policy ip display ips policy display profile ips我逐条说下这些命令的作用。display zone-pair security查看安全域间策略,这是H3C防火墙与传统ACL最大的区别——它基于域间转发做控制;display security-policy ip查看安全策略;display ips policy查看入侵防御策略是否配置、是否启用了特征库。如果IPS策略没配置、特征库不是最新版本,测评组会记“无法有效检测和阻断入侵行为”。
6.2 交换机和路由器的入侵防范能力
交换机没有IPS功能,但标准里的“入侵防范”要求依然存在。H3C交换机上常见的入侵防范能力包括:ARP防攻击、DHCP Snooping、IP Source Guard。查看命令:
display arp anti-attack display dhcp snooping display ip source check重点说DHCP Snooping。开启DHCP Snooping后,交换机能过滤非法的DHCP Server报文,防止DHCP欺骗攻击。测评现场经常看到设备没开这条,尤其是在办公网接入交换机上。配置参考:
dhcp snooping enable interface GigabitEthernet1/0/24 dhcp snooping trust上联口配置为信任口,其他接入口不做信任配置,这样非DHCPServer报文就会被丢弃。类似的还有ARP Detection,在网关设备上开启后能防御ARP欺骗。
6.3 恶意代码防范的现实场景
网络设备本身没有杀毒软件,标准里“应能 detect 恶意代码”更多是指边界设备能检测带有恶意代码特征的流量。H3C防火墙的IPS特征库在一定程度上承担了这项工作。测评时除了看IPS策略,还要看特征库版本:
display ips signature display licensedisplay license挺关键的——有些设备的IPS特征库是需要license激活的,license过期后特征库不再更新,入侵防御能力就名存实亡了。测评师如果发现license过期,会直接写不符合。我在测评中遇到过不止一次这种情况,设备买回来时功能全,license到期没人管,边界防护形同虚设。
7. 边界防护和剩余信息保护等特殊检查点
7.1 边界会话和连接数限制
等保2.0标准里“应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力”,除了ACL的静态控制外,防火墙还要看会话老化时间、连接数限制。H3C防火墙命令:
display connection-rate display session aging-time连接数限制配置查看:
display firewall session limit如果设备的会话数达到上限后新连接被丢弃,边界防护才能防止DoS类攻击。这部分检查通常和渗透测试配合,测评组会用工具对联防设备做并发连接测试,观察是否触发了连接数限制。
7.2 剩余信息保护:登录超时和接口清理
“剩余信息保护”条款听起来玄乎,落到网络设备上主要看两方面:一是登录会话超时自动退出(避免后登录者看到前一人的操作界面),二是设备上是否存在废弃的接口或未使用的VLAN。
登录超时前面已经提过,命令是:
display password-control看login-timeout字段。另一种检查方式:
display current-configuration | include idle-timeoutV7平台上查看系统视图下的idle-timeout配置,如果输出是idle-timeout 10,说明10分钟无操作自动断开。
废弃接口的检查需要看当前运行的接口状态。测评师会抽查几个接口:
display interface brief重点关注状态为UP的接口是否都有明确的业务归属。如果发现某个接口UP但配置为空、物理链路还通着,风险在于这个接口可能被非法接入。整改方法是对未用接口做shutdown。
7.3 VLAN和路由信息的合规性
这部分不算强条款,但测评组会顺手看。查看VLAN配置:
display vlan brief主要检查是否所有VLAN都有明确规划、是否存在VLAN1作为业务VLAN这种不规范情况。查看路由表:
display ip routing-table检查是否有非预期路由、是否配置了默认路由指向安全区域之外。极少数情况下测评组还会做路由欺骗验证,但那属于渗透测试范畴,不在常规命令核查范围。
8. 配置采集和测评记录整理
8.1 完整导出设备配置的两种方式
测评现场必须有证据留存,最常用的命令是:
display current-configuration这条命令在用户视图执行,完整导出当前运行配置。注意,这条命令输出很长,很多终端工具(SecureCRT、Xshell)默认只保留最近的行数,建议先设置终端的滚动缓冲区大一些(比如50000行),再用日志记录功能导出。
如果设备型号或现场条件允许,还可以用命令直接备份配置到FTP/TFTP服务器。但测评场景下不建议——配置导出过程中如果涉及敏感信息(SNMP团体字、密码密文),传输和保存都需要格外小心。终端复制后及时清理临时文件,这是测评机构和运维人员都需要注意的安全习惯。
8.2 配置核对的核心思路
拿到完整配置后,测评师做摘要整理。我自己的习惯是按“身份鉴别→访问控制→安全审计→入侵防范”四个维度拉一张表,每条核查项对应一段配置、一个结论。整理时重点核对:
- 密码策略相关配置是否真正生效(password-control是否enable)
- 登录超时配置是否全局生效
- ACL是否实际下发到接口
- 日志服务器地址是否可达
- 防火墙安全策略是否有冗余允许规则
曾经做过一台H3C S7006X的测评,配置里显示ACL 3001存在且规则完整,但检查display packet-filter interface时发现所有的接口都没有应用。再进一步看,ACL只是创建了但没下发。这种情况下访问控制这块照样不达标。所以核对配置时不能只看配置段本身,必须验证“配置存在+功能生效”两条腿都站得住。
8.3 命令输出的时间戳和身份标识
测评记录里每条命令的输出最好保留原始时间戳。H3C设备默认不显示命令执行时间,但测评机构一般会在测试记录表上手工记录执行时间。如果你在测评现场,注意留意设备时间是否准确——设备时间不准会导致日志时间戳和测评时间对不上,引起不必要的争议。测评开始前先跟运维确认设备时间误差在分钟级以内。
9. 实操经验:H3C设备测评中的坑和避坑措施
9.1 不同Comware版本的命令差异要提前摸清
V5和V7平台的命令有很多差异,这里列一张速查表:
| 功能点 | Comware V5 | Comware V7 |
|---|---|---|
| 进入系统视图 | system-view | system-view |
| 查看ACL | display acl | display acl |
| 查看日志 | display logbuffer | display logbuffer |
| 配置远程日志 | info-center loghost | info-center loghost |
| 查看SSH状态 | display ssh server status | display ssh server |
| 配置登录超时 | user-interface vty 0 4 + idle-timeout | line vty 0 63 + idle-timeout |
| 查看端口安全 | display port-security | display port-security |
最大的坑在登录超时的配置上。V5平台是在user-interface vty 0 4视图下配idle-timeout,V7平台则是在line vty 0 63视图下配。如果照搬V5命令到V7设备,会直接报错。测评前先确认设备的Comware版本,再决定命令集。
9.2 高危命令的二次确认和回滚方案
测评过程中修改配置难免,但H3C的命令提交流程有个特点——修改配置后必须执行save才会写入下次启动配置,否则设备重启就还原。这个特性既是好事也是坑。好事是你测完不想留痕迹,不保存即可;坑是如果运维改完配置不保存,设备重启后所有整改工作全部白费。
还有一个风险点:大部分策略配置命令在V7上是增量生效的,但像undo这类命令如果参数写错,可能误删原有规则。整改前建议先备份配置:
display current-configuration | save display_backup.txt终端工具写好日志,再执行修改。修改完验证之后决定是否save。
9.3 H3C S7006X的Web配置隐患
最近很多型号支持Web管理,包括S7006X这类框式交换机。热搜里也有“h3c s7006x怎么开通web”这个问题。开通Web的配置是:
local-user admin service-type http system-view web sysope但等保测评对Web管理有额外关注——Web管理本身就是一种未加密的管理方式,标准要求远程管理应使用加密协议。所以就算设备开了Web管理,测评组也会建议关闭或限制源地址访问。S7006X的测评中,我会特别看一眼Web服务是否开启、是否做过HTTPS加固。
9.4 自查整改的最低配置清单
根据我多次参与等保测评项目的经验,一套H3C设备想在等保测评里不出现重大不符合项,至少要有以下配置:
- 本地用户密码长度和复杂度策略开启
- 登录失败锁定次数5次、超时10分钟自动退出
- 关闭Telnet,仅开启SSH
- 管理面绑定ACL源地址(SSH、SNMP都绑)
- 日志能发送到远程日志服务器
- 交换机应用合理的ACL到业务接口
- 防火墙配置域间安全策略和IPS策略
- 关键接入端口做MAC地址数量限制
这八条做到,等保测评网络设备部分基本不会出现高危不符合项。剩下那些“整改项”大多集中在管理制度的配套文件和运维记录的完整度上,那是等保测评里另一块大部头。
9.5 测评配合流程的现场节奏
最后聊一下现场节奏。测评组进场后,通常先发测评方案和资料清单,网络设备的配合节奏大概是:先是访谈——测评师询问网络拓扑、设备型号、安全策略设计思路;然后是配置核查——就是本文这些命令的现场执行;再然后可能做漏洞扫描或渗透测试,网络设备如果有Web管理界面或开放的SNMP服务,会被扫到;最后是结果确认和整改建议沟通。
运维人员在接受测评访谈时要做到三件事:设备拓扑图提前备好、设备登录账号提前准备好(测评组用的只读账号或运营账号)、网络设备的Hardening基线提前自查过一遍。别小看这个准备过程,相当一部分测评项目的“不符合”不是设备真的不行,而是现场配合时账号开不出来、配置看不到、拓扑讲不清楚,这些问题往往出在沟通层面而不是技术上。
10. 后续可以扩展的方向
写到这里,H3C设备的等保测评命令主体已经说完了。最后分享一个我个人的做法:我会把每台设备的测评命令汇编成一个脚本化的自查工具——用expect或Python的paramiko库批量登录设备、执行命令、抓取输出、生成对比报告。因为等保测评不是一次性工作,三级系统每年要测评一次,每次都手工敲一遍命令、复制一遍输出,既浪费时间又容易漏项。花一两天时间把命令集合封装成自动化脚本,后续每次测评前自动拉一遍配置、对比基线、生成整改清单,效率能提升一个量级。网络设备的等保测评,说到底是把安全要求翻译成设备配置的语言,命令行就是那本翻译词典——把词典翻熟,其他都好办。