路由等保测评

news/2024/9/18 8:42:59/ 标签: 网络, 安全

1.身份鉴别

应对登录的用户进行身份标识和鉴别, 身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换。

可以使用“ service password-encryption"命令对存储在配置文件中的所有口令和类似数据进行加密, 以避免攻击者通过读取配置文件获取口令的明文。

[测评方法]

(1)核查是否在用户登录时采用了身份鉴别措施[lc1] 。退出登录:Router#logout

(2)核查用户列表, 测试用户身份标识是否具有唯一性[lc2] 。

(3)查看用户配置信息或访谈系统管理员,核查是否存在空口令[lc3] 用户(应为不存在)。

(4)核查用户鉴别信息是否满足复杂度[lc4] 要求并定期更换。

控制台端口本地登录:

虚拟终端vty(telnet/ssh):

思科:

设置远程登入(telnet)用户名和密码(注意,路由和客户机的telnet服务都要提前开启)

enable

#configure terminal

(config)#enable password cisco  设置特权密码

(config)#username lly secret lly 设置telnet用户名和密码

(config)#line vty 0 4

(config-line)#transport input ?

  all     All protocols

  none    No protocols

  ssh     TCP/IP SSH protocol

  telnet  TCP/IP Telnet protocol

(config-line)#transport input telnet

r1(config-line)#login ?

  authentication  authenticate using aaa method list

  local           Local password checking

(config-line)#login local   启动本地认证

登录

C:\>telnet 10.1.2.254(路由器接口ip)

Trying 10.1.2.254 ...Open

User Access Verification

Username: lly

Password:

r1#exit      退出登录

[Connection to 10.1.2.254 closed by foreign host]

C:\>

华为

查看是否配好了ip

[r1]display current-configuration interface GigabitEthernet 0/0/0

[V200R003C00]

#

interface GigabitEthernet0/0/0

 ip address 10.1.1.1 255.255.255.0

 ipsec policy my-policy

#

return

[r1]telnet server enable    开启本地的telnet服务

[r1]user-interface vty 0 4   可以允许5个用户管理

[r1-ui-vty0-4]authentication-mode aaa  

aaa方式是账户+密码方式登录另外password方式是只要密码就可以登录

[r1-ui-vty0-4]aaa

[r1-aaa]local-user lcy password cipher 123qwe   指定密码加密算法为cipher

[r1-aaa]local-user lcy service-type telnet         远程登录方式

尝试控制

<r2>telnet 10.1.1.1

  Press CTRL_] to quit telnet mode

  Trying 10.1.1.1 ...

  Connected to 10.1.1.1 ...

Login authentication

Username:lcy

Password:

<r1> 成功

应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施。

[测评方法〕

(1)核查是否配置并启用了登录失败处理功能。如果网络中部署了堡垒机,则先核查堡垒机是否具有登录失败处理功能。如果网络中没有部署堡垒机,则核查设备是否默认启用了登录失败处理功能[lc5] ,例如登录失败3次即退出登录界面。

(2 )核查是否配置并启用了非法登录达到一定次数后锁定账户的功能。

(3)核查是否配置并启用了远程登录连接超时自动退出[lc6] 的功能。

当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。

【测评方法】

核查是否采用了加密等安全方式对系统进行远程管理,以防止鉴别信息在网络传输过程中被窃听。如果网络中部署了堡垒机,则先核查堡垒机在进行远程连接时采用何种措施防止鉴别信息在网络传输过程中被窃听(例如SSH等方式)。

Router(config)# hostname r1

r1(config)# ip domain-name lcy.com

r1(config)# username lcy privilege 15 secret 123qwe

r1(config)# crypto key generate rsa modulus 2048

r1(config)# ip ssh version 2

r1(config)# line vty 0 4

r1(config-line)# login local    启用本地身份验证只允许用本地(路由器配置好的)账户登录

r1(config-line)# transport input ssh

r1(config-line)# exit

r1(config)# ip ssh authentication-retries 3   登陆失败次数为3次


 [lc1]display current-configuration | include local-user

local-user lcy class manage

 [lc2]查看在线用户列表

Router# show users

查看用户:show run

新建用户:

Router(config)# username newuser privilege 15 password newpassword

 [lc3]Router# show running-config

查找 "username" 命令行该命令用于创建或修改用户账户。如果某个用户账户的密码为空则该行将类似于下面的形式

username user1 privilege 15 password 0

 [lc4]HCL:

<Intetnet>display password-control

 Global password control configurations:

 Password control:   Disabled (device management users)                                   Disabled (network access users)

密码控制:设备管理用户和网络访问用户的密码控制都被禁用。

Password composition:  Enabled (2 types, 1 characters per type) 

密码组成:密码组成要求已启用,要求密码包含至少2种类型的字符(如字母、数字或特殊字符),并且每种类型至少包含1个字符

 Password history:  Enabled (max history records:4)

密码历史:密码历史记录已启用,最多保存4个历史密码记录,以防止用户在更改密码时重复使用先前的密码。

 User account idle time:            90 days

用户帐户空闲时间:如果用户帐户处于空闲状态超过90天,系统将自动注销该用户。

 Logins with aged password:   3 times in 30 days

使用过期密码进行登录:如果用户在过去30天内已经3次使用过期密码进行登录,系统将采取相应的操作。                                   

 Password change:       Enabled (first login)                                   Disabled (mandatory weak password change)

密码更改:首次登录时要求用户更改密码,但没有强制要求使用弱密码更改

思科:

show running-config | include password complexity

 [lc5]<Intetnet>display password-control

Maximum login attempts:              3

 Action for exceeding login attempts: Lock user for 1 minutes

 [lc6]display current-configuration | include idle-time

Router#show running-config | include exec-timeout

exec-timeout 20 0

配置:

Router(config)#line console 0

Router(config-line)#exec-timeout 20

Router(config-line)#end

Router#copy running-config startup-config

Destination filename [startup-config]? 直接回车确认

Building configuration...

[OK]


http://www.ppmy.cn/news/1526207.html

相关文章

信息安全数学基础(14)欧拉函数

前言 在信息安全数学基础中&#xff0c;欧拉函数&#xff08;Eulers Totient Function&#xff09;是一个非常重要的概念&#xff0c;它与模运算、剩余类、简化剩余系以及密码学中的许多应用紧密相关。欧拉函数用符号 φ(n) 表示&#xff0c;其中 n 是一个正整数。 一、定义 欧…

【JavaScript】LeetCode:36-40

文章目录 36 两数相加37 删除链表的倒数第n个节点38 两两交换链表中的节点39 k个一组翻转链表40 随机链表的复制 36 两数相加 创建一个新的链表&#xff08;哨兵节点指向&#xff09;&#xff0c;这个链表用来表示两个数相加后的和。从个位开始相加&#xff0c;每次都向新链表尾…

.NET/C#⾯试题汇总系列:多线程

1.根据线程安全的相关知识&#xff0c;分析以下代码&#xff0c;当调⽤test⽅法时i>10时是否会引起死锁?并简 要说明理由。 public void test(int i) {lock(this){if (i>10){i--;test(i);}} } 不会发⽣死锁&#xff0c;&#xff08;但有⼀点int是按值传递的&#xff0…

秃姐学AI系列之:实战Kaggle比赛:狗的品种识别(ImageNet Dogs)

目录 前置准备 整理数据集 图片增广 读取数据集 微调预训练模型 训练函数 训练和验证模型 Kaggle提交结果 前置准备 常规导包 import os import torch import torchvision from torch import nn from d2l import torch as d2l 使用小规模数据样本 d2l.DATA_HUB[dog…

GIS在线监测SF6密度微水传感器免焊接格兰头航插插头

概述 GIS&#xff08;气体绝缘金属封闭开关设备&#xff09;中的SF6&#xff08;六氟化硫&#xff09;气体密度微水传感器航插技术是指在GIS设备中安装SF6气体密度和微水传感器&#xff0c;以实现对SF6气体状态的在线监测。这些传感器能够实时监测SF6气体的密度、微水含量以及其…

鸿蒙交互事件开发04——手势事件

1 概 述 手势事件是移动应用开发中最常见的事件之一&#xff0c;鸿蒙提供了一些方法来绑定手势事件。通过给各个组件绑定不同的手势事件&#xff0c;并设计事件的响应方式&#xff0c;当手势识别成功时&#xff0c;ArkUI框架将通过事件回调通知组件手势识别的结果。 …

AI创意引擎:优化Prompt提示词的高效提问技巧

AI内容创作的精髓&#xff1a;提示词&#xff08;Prompt&#xff09; 在AI领域中&#xff0c;提示词&#xff08;Prompt&#xff09;是与模型沟通的关键工具。提示词不仅决定了AI生成内容的方向和质量&#xff0c;还在优化模型输出、提升用户体验中扮演着至关重要的角色。因此…

【机器学习】迁移学习的实践

&#x1f308;个人主页: 鑫宝Code &#x1f525;热门专栏: 闲话杂谈&#xff5c; 炫酷HTML | JavaScript基础 ​&#x1f4ab;个人格言: "如无必要&#xff0c;勿增实体" 文章目录 迁移学习的实践迁移学习的常见框架1. 特征提取器微调(Fine-tuning the Feature …

获取某宝拍立淘API接口:深度学习图像实现匹配和检索

1. 总体概述 拍立淘的核心技术在于图像识别与检索&#xff0c;融合了深度学习、计算机视觉、大数据处理等多个领域的先进技术1。通过构建大规模的商品图像数据库&#xff0c;并利用深度学习算法提取图像特征&#xff0c;实现高效的图像匹配与检索1。 2. 具体技术环节 &#…

Unity 第一人称游戏的武器被其他物体覆盖解决方案

在第一人称游戏的时候&#xff0c;会出现渲染过程中&#xff0c;主角的手持武器可能会被其他物体挡住。 解决方法 在主摄像机下再创建一个摄像机&#xff0c;负责渲染不同图层 Main Camera的参数&#xff1a;我们这个摄像机不渲染equipable层&#xff08;自定义武器为equipab…

从ANN到SNN的转换:实现、原理及两种归一化方法【MINIST、实战】

从ANN到SNN的转换&#xff1a;实现、原理及两种归一化方法 引言 随着神经形态计算的迅猛发展&#xff0c;脉冲神经网络&#xff08;Spiking Neural Networks, SNNs&#xff09;作为一种仿生神经计算模型&#xff0c;逐渐展现出其在低功耗和事件驱动计算领域的巨大潜力。不同于…

【docker】docker 关键技术 —— 镜像制作

docker 镜像制作 镜像制作及原因Docker 镜像制作方式快照方式制作镜像制作命令 Dockerfile 制作镜像Dockerfile 是什么Dockerfile 格式为什么需要 Dockerfilegitee 详细使用 Dockerfile 教程 镜像制作及原因 镜像制作是因为某种需求&#xff0c;官方的镜像无法满足需求&#x…

【网盘外快】百度网盘SVIP充值使用说明,如何通过软件自动充值获取新用户优惠?这篇文章给你正确答案。

资源地址&#xff1a; 此软件需要 网盘ck 才可以使用。 雷电模拟器下载地址&#xff1a;https://www.ldmnq.com/ 软件下载地址&#xff1a;https://wwi.lanzoup.com/b01qdiavzg 密码:666 模拟器使用说明&#xff1a; 1、调整模拟器分辨率调整为&#xff1a;540 X 960。 2、…

【数据结构与算法 | 每日一题 | 力扣篇】力扣1184

1. 力扣1184&#xff1a;公交站间的距离 1.1 题目&#xff1a; 环形公交路线上有 n 个站&#xff0c;按次序从 0 到 n - 1 进行编号。我们已知每一对相邻公交站之间的距离&#xff0c;distance[i] 表示编号为 i 的车站和编号为 (i 1) % n 的车站之间的距离。 环线上的公交车…

后端入门 (JQuery基础) 01

引入jQuery资源&#xff08;https://cdn.staticfile.net/jquery/1.10.2/jquery.min.js&#xff09; <script src"jquery.js"></script> <!-- 引入jQuery资源 --> 绑定事件的方式&#xff1a; 1. 直接使用事件函数 $("p").click(func…

【智路】智路OS Airos Edge 2.0 Quick Start

Airos Edge 2.0 Quick Start 1 智路OS2.0 1.1 简介 智路OS路侧操作系统airos-edge自下而上分别由内核层&#xff0c;硬件抽象层、框架层、服务层和应用层构成&#xff1b;提供了一系列抽象和框架&#xff0c;支持设备接入、服务、应用等组件开发&#xff0c;兼容X86和ARM操作…

TCP和MQTT通信协议

协议分层 网络分层 协议应用层 Co AP MQTT HTTP传输层 UDP TCP网络层 IP链路层 Enternet 网络分层中最…

在Ubuntu上部署 Misskey 服务器

今天我在阿贝云的免费服务器上进行了一次有趣的部署测试。阿贝云的服务真是让人惊喜&#xff0c;尤其是它的免费云服务器&#xff0c;提供的1核CPU、1G内存、10G硬盘和5M带宽的配置&#xff0c;绝对是个不错的免费服务器&#xff01;这样的环境适合开发和学习&#xff0c;给我带…

十四,在Spring Boot当中对应“ Tomcat 服务器的相关配置”和“服务器的切换”的详细说明

十四&#xff0c;在Spring Boot当中对应“ Tomcat 服务器的相关配置”和“服务器的切换”的详细说明 文章目录 十四&#xff0c;在Spring Boot当中对应“ Tomcat 服务器的相关配置”和“服务器的切换”的详细说明1. 基本介绍2. 准备工作&#xff1a;3. 内置 Tomcat 的配置3.1 第…

uniapp升级Vue3:避坑指南与步骤详解

为什么要升级到 Vue3 Vue3 是 Vue.js 的最新版本&#xff0c;相比 Vue2&#xff0c;它带来了许多改进和新特性&#xff0c;比如更小的包体积、更好的性能、更强大的组合式 API 等。通过升级到 Vue3&#xff0c;我们可以享受到这些新特性带来的好处&#xff0c;提升项目的开发效…