网络设备与服务器安全配置基线核查规范
1 总则
1.1 编制目的
为统一企业网络设备、服务器安全配置标准,规范资产上线基线核查、日常合规巡检工作,落实最小权限、安全加固、审计留痕安全原则,规避弱口令、高危协议、违规配置、权限溢出等安全风险,满足《网络安全等级保护2.0》《电信网和互联网安全防护基线配置要求》合规要求,保障全网基础设施安全稳定运行,特制定本基线规范。
1.2 适用范围
本规范适用于企业所有入网及存量资产,包含:
1)网络设备:路由器、交换机、防火墙、WAF、负载均衡、堡垒机、AC无线控制器;
2)服务器设备:Windows Server 2016/2019/2022、CentOS、Ubuntu、麒麟、UOS等主流服务器操作系统;
3)适用场景:新资产上线准入核查、季度基线巡检、整改复测、等保自查、安全整改验收。
1.3 核查原则
1)强制合规:高危配置项为一票否决项,不合规禁止上线、限期整改;
2)最小配置:关闭所有非必要服务、端口、协议、账号权限;
3)全程留痕:所有核查、加固、整改、复测记录归档留存,留存时长≥6个月;
4)统一标准:所有设备遵循统一安全基线,差异化厂商仅适配操作命令,不降低安全标准。
1.4 判定标准
合规:完全满足基线配置要求,无高危、中风险配置漏洞;
不合规:存在任一基线不达标项,区分高危、中危、低危,分级整改;
豁免:特殊业务场景无法整改的,需提交书面豁免审批,限定风险范围及整改期限。
2 通用安全基线(所有设备通用)
2.1 账号口令安全
1)禁止出厂默认账号密码,所有设备首次上线必须修改默认凭据;
2)口令复杂度:长度≥8位,包含大小写字母、数字、特殊符号,禁止弱口令、简单序列口令;
3)口令生命周期:最长使用90天,定期强制更换,禁止永久不更换;
4)登录锁定:连续登录失败5次锁定账号,锁定时长≥15分钟;
5)账号唯一性:一人一号,禁止多人共用账号,定期清理闲置、匿名、测试账号;
6)权限最小化:区分超级管理员、运维、审计只读账号,禁止普通账号拥有最高权限。
2.2 时间与日志审计
1)所有设备启用NTP时间同步,统一全网时钟,保证日志溯源一致;
2)开启全程审计日志:登录日志、配置修改日志、操作日志、安全告警日志;
3)日志本地留存+远端上传至SIEM/日志服务器,留存时长满足等保≥6个月;
4)禁止清空、篡改、覆盖审计日志,开启日志防删除保护。
2.3 远程管理安全
1)关闭所有不安全明文协议:Telnet、HTTP、FTP、SNMPv1/v2c;
2)仅启用加密管理协议:SSHv2、HTTPS、SNMPv3;
3)配置管理ACL策略,仅允许指定运维网段、堡垒机地址访问设备管理端口;
4)开启会话空闲超时,超时时间5\~15分钟,杜绝长期挂管风险。
2.4 备份与防护
1)定期自动备份设备配置、系统配置,备份文件加密存储;
2)系统/设备固件升级至稳定安全版本,关闭自动升级功能;
3)开启基础防攻击策略:防扫描、防洪水攻击、ARP防护、异常登录告警。
3 网络设备专项基线(交换机/路由器/防火墙/WAF/堡垒机)
3.1 交换机、路由器基线
3.1.1 服务与端口加固
1)关闭闲置服务:DHCP、UPnP、设备发现协议、广播报文响应、ICMP重定向;
2)未使用物理端口全部shutdown,划入隔离VLAN,关闭端口自动协商;
3)关闭无效Trunk端口,仅业务端口放行指定VLAN;
4)禁用IP源路由、路由重定向等高危功能。
3.1.2 安全策略加固
1)配置端口安全,绑定合法MAC地址,限制端口最大接入终端数;
2)启用VLAN隔离,禁止未授权VLAN互通;
3)清理无效、过期、冗余配置与路由条目,保证配置精简合规;
4)禁止配置any-any放行规则,严格执行最小访问权限。
3.1.3 核查方式
1)华为/H3C:display current-configuration 逐项核查;
2)Cisco:show running-config 逐项核查;
3)核查是否存在Telnet、弱密码、开放管理网段、未关闭闲置端口等违规项。
3.2 防火墙基线
1)所有安全策略遵循最小权限原则,无无用、宽松策略;
2)关闭HTTP明文管理,仅保留HTTPS+SSH加密管理;
3)开启入侵防御、病毒防护、URL过滤、抗攻击功能;
4)禁止外网直接访问设备管理口,管理口仅内网运维网段可达;
5)定期清理过期策略、无效黑名单、冗余地址库;
6)策略变更全程留痕,留存变更记录与审批记录。
3.3 WAF基线
1)默认开启SQL注入、XSS跨站、恶意爬虫、接口攻击、越权访问防护规则;
2)关闭多余管理端口与测试服务,限制后台访问IP;
3)开启网站访问日志、攻击日志记录,日志远端同步;
4)定期更新特征库,修复设备高危漏洞;
5)禁止长期开启全局放行、全局豁免策略。
3.4 堡垒机基线
1)所有网络设备、服务器运维操作全部纳入堡垒机管控,禁止直连运维;
2)开启运维录像、命令审计、登录审计、文件传输审计;
3)严格划分运维权限,按岗位授权,禁止超权限分配;
4)闲置账号、离职人员账号即时注销;
5)审计日志、录像文件长期归档,不可随意删除。
4 服务器安全基线(Windows+Linux通用专项)
4.1 Windows服务器基线
4.1.1 账号安全
1)禁用Guest、匿名账号,删除多余测试账号;
2)Administrator可重命名,禁止使用默认账号长期运维;
3)开启密码策略:复杂度启用、密码最长使用90天、最短使用1天;
4)开启登录失败锁定策略,防止暴力破解。
4.1.2 系统安全加固
1)开启系统防火墙,关闭不必要端口与服务;
2)开启系统自动更新(稳定补丁),定期修复系统漏洞;
3)关闭远程桌面空密码登录,限制RDP访问IP网段;
4)开启安全日志、系统日志、应用日志,日志留存≥6个月;
5)禁用不必要共享文件夹,关闭SMB高危版本漏洞;
6)安装主机安全防护软件、杀毒软件,实时防护。
4.2 Linux服务器基线(CentOS/Ubuntu/麒麟/UOS)
4.2.1 账号与认证
1)清空空密码用户,禁止root远程直接登录SSH;
2)配置PAM密码复杂度策略、登录失败锁定策略;
3)设置密码有效期90天,定期更换;
4)清理无效系统账号、闲置业务账号。
4.2.2 服务与端口加固
1)关闭Telnet、FTP、rlogin等高危服务;
2)SSH仅保留v2版本,修改默认端口可选,限制登录IP;
3)关闭开机自启多余服务,遵循最小安装原则;
4)防火墙放行最小业务端口,封禁高危端口对外暴露。
4.2.3 日志与权限安全
1)开启auditd审计服务,覆盖文件修改、权限变更、高危命令操作;
2)关键目录(/etc、/bin、/sbin)权限收紧,禁止全局可写;
3)配置NTP时间同步,统一系统时间;
4)日志远端上传,本地定期备份,防止日志丢失、篡改。
5 资产上线基线核查流程(强制落地流程)
5.1 上线前置要求
所有新入网网络设备、服务器,必须先接入隔离运维网段,完成基线加固、基线核查,核查不通过禁止接入生产业务网络。
5.2 标准核查步骤
1)资产初始化:运维人员按照本基线完成预加固;
2)基线核查:通过自动化平台/脚本/人工逐项核查,生成核查报告;
3)合规判定:高危项不合规立即整改,中低危项限期整改;
4)复测验收:整改完成后二次基线核查,确认全部合规;
5)入网归档:录入CMDB资产库,归档核查报告、整改记录;
6)周期巡检:存量资产季度基线复检,动态更新合规状态。
5.3 红线管控规则
1)弱口令、明文协议开启、外网暴露管理口、空账号登录等高风险项,零容忍、不可豁免;
2)未完成基线核查的资产,网络侧不予放通策略、不予分配业务权限;
3)私自上线资产、绕过基线核查入网,纳入安全违规考核。
6 基线核查结果与整改闭环机制
6.1 风险分级
高危风险:可直接被利用入侵、越权、获取设备控制权,立即整改;
中危风险:存在安全隐患,可被恶意利用,3个工作日内整改;
低危风险:配置不规范、不符合基线标准,7个工作日内优化整改。
6.2 整改闭环要求
1)核查报告明确:不合规项、风险等级、整改依据、加固操作方法;
2)整改完成必须复测,以复测结果作为合规依据,杜绝口头整改;
3)所有核查记录、整改记录、复测报告统一归档,用于等保核查、安全审计。
7 基线核查记录表(可直接复制使用)
| 序号 | 资产类型 | 资产名称/IP | 核查基线模块 | 合规状态 | 不合规项描述 | 风险等级 | 整改措施 | 整改完成时间 | 复测结果 | 核查人 | 核查日期 |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | 账号口令安全 | 合规/不合规 | 高/中/低 | 合格/不合格 | |||||||
| 2 | 远程管理安全 | 合规/不合规 | 高/中/低 | 合格/不合格 | |||||||
| 3 | 服务端口加固 | 合规/不合规 | 高/中/低 | 合格/不合格 | |||||||
| 4 | 日志审计配置 | 合规/不合规 | 高/中/低 | 合格/不合格 | |||||||
| 5 | 安全策略与防护 | 合规/不合规 | 高/中/低 | 合格/不合格 |
8 附则
1)本基线规范自发布之日起执行,所有资产上线、巡检、整改均以此为标准;
2)安全管理部门负责基线版本迭代更新,结合新规、漏洞动态优化;
3)本规范由信息安全部负责解释与落地监督。