admin 发表于 2026-8-3 06:10:57

华为路由器基线安全加固:口令策略、Console 权限、SSH 加密登录改造

华为路由器基线安全加固方案

一、口令策略加固

1. 密码复杂度要求

[*]密码长度:设置最小密码长度为8个字符
[*]密码组成:必须包含大写字母、小写字母、数字和特殊字符中的至少三类
[*]配置命令:

system-view
password-policy
   minimum-length 8
   require-character-type at-least 3 # 具体根据版本支持
# 或分项设置(不同版本命令可能不同)
# aaa
#local-user user-name password ...(配合复杂度策略)

2. 密码生命周期

[*]密码最大有效期:建议设置为90天
[*]密码历史记录:禁止重复使用最近5次使用过的密码
[*]配置命令:

password-policy
   aging 90
   history 5

3. 账户锁定策略

[*]失败尝试次数:连续5次失败登录后锁定账户
[*]锁定时间:建议锁定15分钟
[*]配置命令:

user-interface con 0# 或vty等
   authentication-mode scheme
   # 然后在AAA视图配置具体策略或使用:
   # set authentication password fail-times 5 lock-time 15(具体命令依版本)

二、Console权限控制

1. 限制Console访问

[*]物理访问控制:确保Console端口物理安全,仅授权人员可接触
[*]超时设置:Console会话空闲超时自动断开

user-interface con 0
   idle-timeout 5 0# 5分钟超时

2. 权限分级管理

[*]用户角色划分:根据职责分配不同权限级别(如0-15级)
[*]配置示例:

local-user admin class manage# 管理级用户
   password ...
   service-type ssh terminal# 或根据需要限制
   authorization-attribute user-role network-admin# 或特定角色

3. 禁用不必要的服务

[*]关闭Console端不必要的服务或调试功能


三、SSH加密登录改造

1. 禁用Telnet,启用SSH

[*]关闭Telnet:

undo telnet server enable

[*]启用SSH服务器:

stelnet server enable# 或ssh server enable(依版本)
rsa local-key-pair create# 生成RSA密钥对

2. SSH配置

[*]SSH版本:强制使用SSHv2

ssh user user-name authentication-type password# 或更安全的publickey
ssh server compatible-ssh1x disable# 禁用SSH1.x

[*]用户认证:推荐使用密钥认证,密码认证作为备用

ssh user user-name service-type stelnet
# 密钥对生成与分发需在客户端和路由器间完成

3. 访问控制

[*]限制SSH访问源IP:

acl number 3000
   rule 5 permit ip source 192.168.1.0 0.0.0.255
#
user-interface vty 0 4
   acl 3000 inbound
   authentication-mode aaa
   protocol inbound ssh

4. 会话超时与并发控制

[*]会话超时:

user-interface vty 0 4
   idle-timeout 10 0# 10分钟超时

[*]最大并发会话:限制同时SSH连接数

ssh server session-limit 5# 依版本支持

四、其他安全建议

[*]定期审计与日志:
[*]启用并定期检查系统日志,监控异常登录行为
[*]配置日志服务器,集中管理日志
[*]固件更新:
[*]定期检查并更新路由器固件,修复已知安全漏洞
[*]备份配置:
[*]定期备份路由器配置,以便快速恢复
[*]禁用默认账户:
[*]修改或禁用默认管理员账户,使用自定义账户名


通过以上措施,可以显著提升华为路由器的安全性,防止未授权访问和数据泄露。实施后应定期进行安全审计,确保策略持续有效。
页: [1]
查看完整版本: 华为路由器基线安全加固:口令策略、Console 权限、SSH 加密登录改造