H3C等保测评命令全解析:设备核查到安全整改
做等保测评这行最费时间的就是设备核查。H3C的设备在政企、高校、医院里占比很高但网上搜“等保测评命令”能看到的多半是零散清单没人讲为什么要敲这条命令、输出里哪个字段对应测评项、整改时改哪里。这篇我把H3C交换机和路由器上实际用得上的等保测评命令按核查点重新过了一遍从登录准备、开局信息收集到身份鉴别、访问控制、审计日志、入侵防范再到光口光衰查询、Web开通、SSH连接这些高频场景一条条说清楚。无论你是刚入行的测评工程师还是被等保整改折腾得头大的网络运维照着这个思路去敲命令至少不会漏掉大项。1. 等保测评中为什么单独整理H3C命令1.1 网络设备在等保测评十个层面里的位置等级保护测评通常看十个层面安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。网络设备不会只落在某一个层面里而是横跨了好几个测评项。H3C交换机、路由器、防火墙这几种设备最常被核查的内容集中在安全区域边界、安全计算环境、安全管理中心和运维管理。区域边界要看ACL有没有限制管理网段、有没有做边界防护计算环境要看设备自身的身份鉴别、口令策略、审计日志、入侵防范安全管理中心要看设备有没有把日志送到集中审计平台、时间是否同步运维管理则涉及配置备份、账号管理、远程登录方式。这些要求落到设备上最后都会变成一条条命令。测评师在现场要快速判断“这条配置是否符合”网络运维要按整改意见去改设备本质上都是同一组命令来回用。1.2 为什么H3C不能直接用华为或思科的命令做过混合品牌网络的同事都知道H3C和华为命令很像毕竟同源但细节差异会坑人。H3C的配置视图、用户角色、ACL规则写法都有自己的习惯和思科更是两码事。比如思科查看配置用show running-configH3C是display current-configuration思科访问控制列表第一条是access-list 10 permit ...H3C是acl basic 2000加rule 0 permit source ...。如果凭印象敲命令轻则敲了个寂寞重则把不该动的配置给改了。我自己的习惯是到现场先确认设备是Comware V5还是V7再决定命令细节。V5和V7在SSH配置、口令策略、Web服务这些地方都有差异后面讲到具体功能时会提。测评的重点不是背命令而是知道每条命令的用途、输出怎么看、整改怎么改。2. 测评前准备登录方式、权限与开局信息收集2.1 先确认管理通道和权限没权限什么都干不了。H3C设备本地权限分level 0到level 15等保核查至少需要level 3或network-admin角色。用Console线直连是最稳的串口参数一般是波特率9600、数据位8、停止位1、无校验、无流控。如果你用SecureCRT或Xshell连Console新建会话时选Serial协议把端口和波特率填好就行。远程登录我优先用SSH。H3C开启SSH服务的常规配置大概是system-view ssh server enable local-user admin class manage password simple Admin123 service-type ssh telnet terminal authorization-attribute user-role network-admin quit注意service-type里如果只写了telnet那SSH是登不进去的。常见的报错就是“Connection closed by foreign host”原因多半是用户服务类型没加ssh或者SSH服务本身没开。现场测评时远程登录如果第一步就失败先别急着查网络要看三件事设备SSH服务是否开启、local-user是否允许SSH接入、ACL是否限制了管理源地址。后面第5章会专门讲排查。2.2 开局信息收集五件套进入设备后我不会立刻一条条核查而是先收集设备基础信息这样后续测评项能快速定位。常用命令如下目的命令关键输出查看系统版本display version软件版本、BootROM版本、运行时间查看硬件状态display device板卡型号、槽位状态、是否in position查看接口概览display interface brief接口UP/DOWN、速率、端口描述查看完整配置display current-configuration当前运行配置测评主要依据查看本地日志display logbuffer登录记录、配置变更、接口up/down事件display version别小看等保测评里要记录设备型号和软件版本版本太老可能直接判为存在已知漏洞风险测评项不满足。display device主要看有没有硬件故障如果有板卡failed会影响可用性和运维管理测评。display interface brief我习惯先看一遍接口状态异常会引导后续检查物理环境、光模块和链路质量。这个命令输出的In/Out流量统计是累计值不能只看瞬时数字。display current-configuration是最重要的后面几乎所有测评项都能从完整配置里找。但完整配置太长我通常会用过滤器display current-configuration | include local-user|password-control|acl|info-center|ntp|user-interface这样能把关键配置一次性筛出来。设备支持的分页符也很烦建议先执行screen-length disable temporary临时关分页避免命令输出被截断。这条命令只对当前会话有效退出后恢复不影响设备配置测评现场可以放心用。3. 等保测评核心核查命令详解3.1 身份鉴别核查账号、口令与登录失败处理身份鉴别是安全计算环境里必查的一项重点看三块是否双因素认证、口令策略是否满足要求、登录失败是否有处理。H3C设备本地账号口令核查通常用这几条display local-user display password-control display current-configuration | include user-interfacedisplay local-user会列出所有本地用户包括用户名、服务类型、权限角色、是否启用。我每次都会检查是否存在无用的默认账号或共享账号比如有多个人共用一个network-admin账号这在测评里是会扣分的。display password-control看的是口令策略。如果输出为空或者显示未使能说明设备没有启用口令复杂度、有效期和登录失败锁定功能身份鉴别这个测评项基本就不符合。常见的加固配置模板如下system-view password-control enable password-control aging 90 password-control length 8 password-control login-attempt 5 exceed lockout quit这几个参数的意思是启用口令策略、口令有效期90天、最小长度8位、连续登录失败5次锁定。部分老版本H3C的锁定参数写法有差异有的需要指定锁定时间比如exceed lockout 30意思是锁定30分钟。配置前先在测试环境验证或者看设备自带的password-control命令帮助。登录超时也要查VTY用户线默认可能有超时也可能没有。等保测评通常要求登录无操作后自动退出。查询和配置命令是display user-interface user-interface vty 0 4 idle-timeout 5idle-timeout 5表示5分钟无操作自动断开。如果设备上根本没有配置任何超时管理会话长时间挂在那里属于管理风险。3.2 访问控制核查ACL与安全策略访问控制这一项交换机和路由器主要看ACL防火墙看安全策略。H3C交换机查看ACL最常用display acl all display current-configuration | include acl|packet-filter|traffic-filterdisplay acl all会把所有ACL列出来包括基本ACL2000-2999、高级ACL3000-3999、二层ACL4000-4999。测评更关心应用到管理接口上的ACL比如SSH、Telnet、Web管理是否只允许运维网段访问。很多设备配置了ACL但没引用到接口等于白配。所以还要看display current-configuration里有没有packet-filter、traffic-filter application或者local-user里有没有服务限制。我之前遇到过一台H3C设备ACL写了允许10.10.1.0/24访问但VTY接口没调用导致ACL形同虚设。等保整改要求里很明确远程管理必须限定管理来源地址否则不管谁都能扫到服务。H3C防火墙的命令逻辑不太一样通常会看安全区域和策略display zone display security-policy不同型号支持的命令名可能有差异如果display security-policy敲不出来就先display current-configuration | include policy看看实际配置里是怎么写的。安全策略核查的核心是区域之间默认拒绝、策略规则是否最小化授权、有没有放通所有any到any的规则。这些在测评里都属于高风险项。3.3 安全审计核查日志配置与本地缓存网络设备的审计功能等保测评会要求启用日志记录并且最好能送到集中日志平台。H3C查看日志配置的命令display info-center display logbuffer display current-configuration | include info-center|loghostdisplay info-center输出的是日志输出通道的配置能看到日志是否发往日志主机、控制台日志级别是多少。display logbuffer看的是本地内存日志里面有登录时间、登录IP、配置变更记录、接口状态变化。测评时我会翻logbuffer看有没有成功/失败的登录日志。如果logbuffer里连登录记录都没有说明日志功能可能没开审计要求不达标。如果设备没有配置远程日志主机整改建议是加一条info-center enable info-center loghost 192.168.100.10日志服务器地址一般是安全管理中心或者堡垒机。注意H3C的info-center loghost参数后面还可以指定端口和传输协议一般默认UDP 514。如果等保要求日志留存不少于6个月单靠设备本地logbuffer是不够的会因空间有限被覆盖所以日志主机必须是整改重点。3.4 入侵防范与资源控制核查入侵防范主要看设备是否开启防攻击能力、是否关闭不必要的服务、软件版本是否有已知漏洞。H3C设备上我一般会检查这几个方向display current-configuration | include telnet|http|https|ftp display tcp status display cpu-usage display memory先查有没有开Telnet、FTP、HTTP这些明文或不安全服务。等保测评里远程管理一般要求避免明文传输所以Telnet和HTTP通常会被判定高风险。如果确实需要用至少要用ACL限制来源但整改时最好直接关掉改用SSH和HTTPS。关闭不必要服务的命令大概长这样undo telnet server enable undo ip http enable注意不同版本命令有区别。有的设备在V7上开启Web服务是ip http enable/ip https enable关闭就用对应的undo。FTP服务如果是用来传配置文件的整改时建议改用SFTP或者限定ACL来源。资源控制其实更多看设备有没有“跑不动”。display cpu-usage和display memory看CPU、内存占用。如果CPU长期100%可能是被扫描或攻击流量打满也可能是配置了太多不合理的策略需要结合流量统计和日志分析。测评项里要求设备应具有对CPU、内存等资源进行监控的能力输出里有Recent 5 minutes、Recent 1 minute这些字段我习惯记录一个瞬时值和持续观察值。3.5 时间同步、SNMP与日常运维相关检查时间同步不规范影响的不是单个测评项而是日志审计、账号锁定的时间线都对不上。H3C查看NTP配置display ntp-service status display ntp-service sessions如果没有同步整改配置如下ntp-service enable ntp-service unicast-server 192.168.100.123日志主机和时间服务器最好使用同一套时钟源这样设备日志、审计平台、堡垒机的时间线才能对上。SNMP也是检查重点。很多老设备还开着SNMPv1/v2团体名是public/private这是典型的等保不符合项。查看配置display current-configuration | include snmp-agent如果看到snmp-agent sys-info version v1 v2c或者community read public就需要整改。建议关闭SNMP或者只启用SNMPv3使用ACL限制SNMP访问源。这个测评项容易过但也是最容易被忽略的。运维管理这块还要检查配置备份。H3C保存配置是save查看启动配置是display saved-configuration。测评时我会确认设备当前运行配置和保存的配置是否一致避免设备重启后配置回退。很多运维只在改完配置后忘记save真到重启时才发现配置丢了这属于运维管理层面的明显缺失。4. 高频场景Web登录、光口光衰、指定接口Ping4.1 H3C S7006X 怎么开通Web管理遇到过好几个项目都问S7006X开Web怎么配。H3C设备开启Web管理通用思路是开HTTP/HTTPS服务同时给本地用户分配HTTP登录权限。参考命令如下system-view local-user admin class manage password simple Admin123 service-type http https authorization-attribute user-role network-admin quit ip http enable ip https enable配置完成后用浏览器访问设备管理地址。注意如果只开了HTTP浏览器访问的是80端口只开HTTPS就是443端口。现场经常出现“服务开了但访问不了”的问题排查顺序是管理地址能不能ping通设备接口上是否调用了ACL拦截HTTP/HTTPS本地用户服务类型是否包含http/httpsHTTPS证书是否过期。另外等保测评角度我更建议直接关掉HTTP只开HTTPS。Web管理登录走明文HTTP在网络流量里能被直接抓到账号密码这在高风险测评项里是跑不掉的。4.2 查询光口光衰和光模块诊断参数网络运维和测评都绕不开光口。“H3C交换机查光口光衰命令”其实是查光模块的DDM诊断信息常用命令display transceiver diagnostic-information display transceiver diagnostic-information interface GigabitEthernet1/0/1 display transceiver interface GigabitEthernet1/0/1第一条会把所有光模块的诊断信息打出来第二条只看指定接口第三条看光模块基础信息和DDM支持情况。输出的关键参数有Temp光模块温度单位摄氏度Voltage供电电压单位VBias Current偏置电流单位mATx Power发送光功率单位dBmRx Power接收光功率单位dBm。这几个参数怎么判断单模10km模块的接收光功率一般在-20dBm以上才能正常工作如果Rx Power低到-25dBm以下链路丢包和误码的风险就很高。发送功率和接收功率差得太大说明链路衰减异常常见原因是光模块污染、光纤熔接损耗过大、法兰盘松动。display interface brief里看到接口频繁UP/DOWN或者display interface里有CRC错误计数增长都建议查一下光模块诊断信息。4.3 指定源接口或源地址Ping设备上有多个三层接口时直接ping可能走了错误的路由。H3C支持指定源地址或源接口来测试命令格式类似ping -a 10.0.1.2 -c 5 10.0.1.1 ping -i Vlan-interface10 -c 5 10.0.1.1第一行用-a指定源IP适合设备多IP的情况第二行用-i指定源接口比如Vlan-interface10。老版本Comware对-i参数支持不一定好如果敲不出来就用-a加本机对应接口的地址。排查网络通断时除了看ping结果还要配合display ip routing-table看路由表确认流量走的路径符合预期。TCP端口通不通可以用Telnet命令测语法是telnet 10.10.10.10 8080。这不是为了用Telnet登录设备而是验证某个TCP端口是否可达。如果端口通会进入交互界面或提示连接成功如果端口不通通常会卡一会儿然后报错。这个技巧在处理业务连通性问题时很有用比如判断交换机管理端口是否被ACL挡住。5. 实测高频问题与排查技巧5.1 CRT/Xshell SSH 连接不上H3C交换机这是我在现场遇到最多的连接类问题。用SecureCRT或Xshell连不上先区分是网络不通、SSH没开、用户服务类型不对还是加密算法不匹配。最有效的排查顺序ping 设备管理IP看二层三层是否可达用telnet 设备IP 22判断22端口通不通console线直连设备执行display ssh server status看SSH服务是否开启执行display local-user看用户服务类型是否包含ssh检查VTY用户线和ACL是否阻止了管理地址。比较隐蔽的问题是算法不匹配。老版本H3C设备 SSH只支持旧算法新版OpenSSH客户端默认禁用了这些算法连接时报Unable to negotiate。如果设备版本无法升级可以在Xshell会话属性里降低SSH加密算法和密钥交换算法。不是特别推荐但这是临时救急方法长期还是得升级设备。另外注意H3C的SSH用户角色要和本地用户一起看。即使SSH服务开了用户服务类型也包含ssh如果用户角色权限不够登录进去能敲的命令也有限可能出现连上后什么测评命令都执行不了的情况。5.2 命令输出参数看不懂怎么办网络设备命令输出不像Windows/Linux那么直观尤其光模块、内存、日志这些信息字段缩写多。我的习惯是先display version确认设备版本再通过设备的在线帮助?去查字段含义很多老设备的完整命令帮助里会带解释。比如光模块诊断信息里的Tx Power单位是dBm还是uW不同版本可能不一样如果设备输出显示-2.36dBm那直接读如果显示0.5802mW就需要换算。测评记录里最好统一换算成“发送功率xx dBm / 接收功率xx dBm”。内存和CPU输出也别只看百分比。H3C的display memory会显示总计、已用、空闲、共享和缓存有时候内存看着占用高其实是缓存需要连续多观察几次。日志字段里最重要的是时间、模块、级别、内容比如%%Jan 1 00:00:01 2025 H3C SHELL/5/SHELL_CMD: User admin login from 10.10.10.1里面能提取登录用户、来源IP和操作命令这是审计核查的直接证据。5.3 自动化采集命令的一点点思路测评项目设备量大时一条条手工敲命令效率太低。我现在的做法是把命令集合放到脚本里批量执行但绝不建议直接用明文密码脚本跑生产设备。可以用Python的pexpect或Paramiko做SSH采集关键是把命令输出写到本地文件归档方便后续对照测评项打分。一个简单思路是先用screen-length disable temporary关分页然后依次执行以下几组命令display version display device display current-configuration display local-user display password-control display acl all display logbuffer display ntp-service status display interface brief脚本收集到的输出按设备IP归档再手工或正则提取测评点字段。这样虽然还是需要人看但至少省去了反复登录的时间。要注意的是批量登录脚本如果处理不当会在设备上留下大量登录日志反而影响测评当天的安全性审核所以脚本只在授权测评窗口内使用用完清理临时账号和日志。另外我吃过一个亏有的设备执行display current-configuration输出特别长如果脚本没有适配分页后面命令直接被前一条命令的缓存冲掉了。所以脚本第一步必须是关分页并且每台设备执行完需要做一次输出长度校验比如检查最后一行是不是配置结束符。最后说句实在话等保测评不是把命令敲一遍就完事。同一个命令在不同Comware版本上输出差异很大尤其H3C这种命令体系复杂的设备现场还是要看版本、看配置、看业务影响。上面这些命令是我自己在项目里反复核对过的实际使用时一定先在低峰期小范围验证配置类命令别在核心业务设备上直接照抄。尤其是关Telnet、关HTTP、改口令策略这类操作要提前和业务方确认会不会影响远程运维监控。希望这篇能帮你少走点弯路。
上一篇/下一篇内容由系统自动关联
返回资讯列表 →