华为路由器基线安全加固:口令策略、Console 权限、SSH 加密登录改造
华为路由器基线安全加固方案一、口令策略加固
1. 密码复杂度要求
[*]密码长度:设置最小密码长度为8个字符
[*]密码组成:必须包含大写字母、小写字母、数字和特殊字符中的至少三类
[*]配置命令:
system-view
password-policy
minimum-length 8
require-character-type at-least 3 # 具体根据版本支持
# 或分项设置(不同版本命令可能不同)
# aaa
#local-user user-name password ...(配合复杂度策略)
2. 密码生命周期
[*]密码最大有效期:建议设置为90天
[*]密码历史记录:禁止重复使用最近5次使用过的密码
[*]配置命令:
password-policy
aging 90
history 5
3. 账户锁定策略
[*]失败尝试次数:连续5次失败登录后锁定账户
[*]锁定时间:建议锁定15分钟
[*]配置命令:
user-interface con 0# 或vty等
authentication-mode scheme
# 然后在AAA视图配置具体策略或使用:
# set authentication password fail-times 5 lock-time 15(具体命令依版本)
二、Console权限控制
1. 限制Console访问
[*]物理访问控制:确保Console端口物理安全,仅授权人员可接触
[*]超时设置:Console会话空闲超时自动断开
user-interface con 0
idle-timeout 5 0# 5分钟超时
2. 权限分级管理
[*]用户角色划分:根据职责分配不同权限级别(如0-15级)
[*]配置示例:
local-user admin class manage# 管理级用户
password ...
service-type ssh terminal# 或根据需要限制
authorization-attribute user-role network-admin# 或特定角色
3. 禁用不必要的服务
[*]关闭Console端不必要的服务或调试功能
三、SSH加密登录改造
1. 禁用Telnet,启用SSH
[*]关闭Telnet:
undo telnet server enable
[*]启用SSH服务器:
stelnet server enable# 或ssh server enable(依版本)
rsa local-key-pair create# 生成RSA密钥对
2. SSH配置
[*]SSH版本:强制使用SSHv2
ssh user user-name authentication-type password# 或更安全的publickey
ssh server compatible-ssh1x disable# 禁用SSH1.x
[*]用户认证:推荐使用密钥认证,密码认证作为备用
ssh user user-name service-type stelnet
# 密钥对生成与分发需在客户端和路由器间完成
3. 访问控制
[*]限制SSH访问源IP:
acl number 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
user-interface vty 0 4
acl 3000 inbound
authentication-mode aaa
protocol inbound ssh
4. 会话超时与并发控制
[*]会话超时:
user-interface vty 0 4
idle-timeout 10 0# 10分钟超时
[*]最大并发会话:限制同时SSH连接数
ssh server session-limit 5# 依版本支持
四、其他安全建议
[*]定期审计与日志:
[*]启用并定期检查系统日志,监控异常登录行为
[*]配置日志服务器,集中管理日志
[*]固件更新:
[*]定期检查并更新路由器固件,修复已知安全漏洞
[*]备份配置:
[*]定期备份路由器配置,以便快速恢复
[*]禁用默认账户:
[*]修改或禁用默认管理员账户,使用自定义账户名
通过以上措施,可以显著提升华为路由器的安全性,防止未授权访问和数据泄露。实施后应定期进行安全审计,确保策略持续有效。
页:
[1]