Skip to content

网络设备与服务器安全配置基线核查规范

1 总则

1.1 编制目的

为统一企业网络设备、服务器安全配置标准,规范资产上线基线核查、日常合规巡检工作,落实最小权限、安全加固、审计留痕安全原则,规避弱口令、高危协议、违规配置、权限溢出等安全风险,满足《网络安全等级保护2.0》《电信网和互联网安全防护基线配置要求》合规要求,保障全网基础设施安全稳定运行,特制定本基线规范。

1.2 适用范围

本规范适用于企业所有入网及存量资产,包含:

1)网络设备:路由器、交换机、防火墙、WAF、负载均衡、堡垒机、AC无线控制器;

2)服务器设备:Windows Server 2016/2019/2022、CentOS、Ubuntu、麒麟、UOS等主流服务器操作系统;

3)适用场景:新资产上线准入核查、季度基线巡检、整改复测、等保自查、安全整改验收。

1.3 核查原则

1)强制合规:高危配置项为一票否决项,不合规禁止上线、限期整改;

2)最小配置:关闭所有非必要服务、端口、协议、账号权限;

3)全程留痕:所有核查、加固、整改、复测记录归档留存,留存时长≥6个月;

4)统一标准:所有设备遵循统一安全基线,差异化厂商仅适配操作命令,不降低安全标准。

1.4 判定标准

合规:完全满足基线配置要求,无高危、中风险配置漏洞;

不合规:存在任一基线不达标项,区分高危、中危、低危,分级整改;

豁免:特殊业务场景无法整改的,需提交书面豁免审批,限定风险范围及整改期限。

2 通用安全基线(所有设备通用)

2.1 账号口令安全

1)禁止出厂默认账号密码,所有设备首次上线必须修改默认凭据;

2)口令复杂度:长度≥8位,包含大小写字母、数字、特殊符号,禁止弱口令、简单序列口令;

3)口令生命周期:最长使用90天,定期强制更换,禁止永久不更换;

4)登录锁定:连续登录失败5次锁定账号,锁定时长≥15分钟;

5)账号唯一性:一人一号,禁止多人共用账号,定期清理闲置、匿名、测试账号;

6)权限最小化:区分超级管理员、运维、审计只读账号,禁止普通账号拥有最高权限。

2.2 时间与日志审计

1)所有设备启用NTP时间同步,统一全网时钟,保证日志溯源一致;

2)开启全程审计日志:登录日志、配置修改日志、操作日志、安全告警日志;

3)日志本地留存+远端上传至SIEM/日志服务器,留存时长满足等保≥6个月;

4)禁止清空、篡改、覆盖审计日志,开启日志防删除保护。

2.3 远程管理安全

1)关闭所有不安全明文协议:Telnet、HTTP、FTP、SNMPv1/v2c;

2)仅启用加密管理协议:SSHv2、HTTPS、SNMPv3;

3)配置管理ACL策略,仅允许指定运维网段、堡垒机地址访问设备管理端口;

4)开启会话空闲超时,超时时间5\~15分钟,杜绝长期挂管风险。

2.4 备份与防护

1)定期自动备份设备配置、系统配置,备份文件加密存储;

2)系统/设备固件升级至稳定安全版本,关闭自动升级功能;

3)开启基础防攻击策略:防扫描、防洪水攻击、ARP防护、异常登录告警。

3 网络设备专项基线(交换机/路由器/防火墙/WAF/堡垒机)

3.1 交换机、路由器基线

3.1.1 服务与端口加固

1)关闭闲置服务:DHCP、UPnP、设备发现协议、广播报文响应、ICMP重定向;

2)未使用物理端口全部shutdown,划入隔离VLAN,关闭端口自动协商;

3)关闭无效Trunk端口,仅业务端口放行指定VLAN;

4)禁用IP源路由、路由重定向等高危功能。

3.1.2 安全策略加固

1)配置端口安全,绑定合法MAC地址,限制端口最大接入终端数;

2)启用VLAN隔离,禁止未授权VLAN互通;

3)清理无效、过期、冗余配置与路由条目,保证配置精简合规;

4)禁止配置any-any放行规则,严格执行最小访问权限。

3.1.3 核查方式

1)华为/H3C:display current-configuration 逐项核查;

2)Cisco:show running-config 逐项核查;

3)核查是否存在Telnet、弱密码、开放管理网段、未关闭闲置端口等违规项。

3.2 防火墙基线

1)所有安全策略遵循最小权限原则,无无用、宽松策略;

2)关闭HTTP明文管理,仅保留HTTPS+SSH加密管理;

3)开启入侵防御、病毒防护、URL过滤、抗攻击功能;

4)禁止外网直接访问设备管理口,管理口仅内网运维网段可达;

5)定期清理过期策略、无效黑名单、冗余地址库;

6)策略变更全程留痕,留存变更记录与审批记录。

3.3 WAF基线

1)默认开启SQL注入、XSS跨站、恶意爬虫、接口攻击、越权访问防护规则;

2)关闭多余管理端口与测试服务,限制后台访问IP;

3)开启网站访问日志、攻击日志记录,日志远端同步;

4)定期更新特征库,修复设备高危漏洞;

5)禁止长期开启全局放行、全局豁免策略。

3.4 堡垒机基线

1)所有网络设备、服务器运维操作全部纳入堡垒机管控,禁止直连运维;

2)开启运维录像、命令审计、登录审计、文件传输审计;

3)严格划分运维权限,按岗位授权,禁止超权限分配;

4)闲置账号、离职人员账号即时注销;

5)审计日志、录像文件长期归档,不可随意删除。

4 服务器安全基线(Windows+Linux通用专项)

4.1 Windows服务器基线

4.1.1 账号安全

1)禁用Guest、匿名账号,删除多余测试账号;

2)Administrator可重命名,禁止使用默认账号长期运维;

3)开启密码策略:复杂度启用、密码最长使用90天、最短使用1天;

4)开启登录失败锁定策略,防止暴力破解。

4.1.2 系统安全加固

1)开启系统防火墙,关闭不必要端口与服务;

2)开启系统自动更新(稳定补丁),定期修复系统漏洞;

3)关闭远程桌面空密码登录,限制RDP访问IP网段;

4)开启安全日志、系统日志、应用日志,日志留存≥6个月;

5)禁用不必要共享文件夹,关闭SMB高危版本漏洞;

6)安装主机安全防护软件、杀毒软件,实时防护。

4.2 Linux服务器基线(CentOS/Ubuntu/麒麟/UOS)

4.2.1 账号与认证

1)清空空密码用户,禁止root远程直接登录SSH;

2)配置PAM密码复杂度策略、登录失败锁定策略;

3)设置密码有效期90天,定期更换;

4)清理无效系统账号、闲置业务账号。

4.2.2 服务与端口加固

1)关闭Telnet、FTP、rlogin等高危服务;

2)SSH仅保留v2版本,修改默认端口可选,限制登录IP;

3)关闭开机自启多余服务,遵循最小安装原则;

4)防火墙放行最小业务端口,封禁高危端口对外暴露。

4.2.3 日志与权限安全

1)开启auditd审计服务,覆盖文件修改、权限变更、高危命令操作;

2)关键目录(/etc、/bin、/sbin)权限收紧,禁止全局可写;

3)配置NTP时间同步,统一系统时间;

4)日志远端上传,本地定期备份,防止日志丢失、篡改。

5 资产上线基线核查流程(强制落地流程)

5.1 上线前置要求

所有新入网网络设备、服务器,必须先接入隔离运维网段,完成基线加固、基线核查,核查不通过禁止接入生产业务网络

5.2 标准核查步骤

1)资产初始化:运维人员按照本基线完成预加固;

2)基线核查:通过自动化平台/脚本/人工逐项核查,生成核查报告;

3)合规判定:高危项不合规立即整改,中低危项限期整改;

4)复测验收:整改完成后二次基线核查,确认全部合规;

5)入网归档:录入CMDB资产库,归档核查报告、整改记录;

6)周期巡检:存量资产季度基线复检,动态更新合规状态。

5.3 红线管控规则

1)弱口令、明文协议开启、外网暴露管理口、空账号登录等高风险项,零容忍、不可豁免;

2)未完成基线核查的资产,网络侧不予放通策略、不予分配业务权限;

3)私自上线资产、绕过基线核查入网,纳入安全违规考核。

6 基线核查结果与整改闭环机制

6.1 风险分级

高危风险:可直接被利用入侵、越权、获取设备控制权,立即整改;

中危风险:存在安全隐患,可被恶意利用,3个工作日内整改;

低危风险:配置不规范、不符合基线标准,7个工作日内优化整改。

6.2 整改闭环要求

1)核查报告明确:不合规项、风险等级、整改依据、加固操作方法;

2)整改完成必须复测,以复测结果作为合规依据,杜绝口头整改;

3)所有核查记录、整改记录、复测报告统一归档,用于等保核查、安全审计。

7 基线核查记录表(可直接复制使用)

序号 资产类型 资产名称/IP 核查基线模块 合规状态 不合规项描述 风险等级 整改措施 整改完成时间 复测结果 核查人 核查日期
1 账号口令安全 合规/不合规 高/中/低 合格/不合格
2 远程管理安全 合规/不合规 高/中/低 合格/不合格
3 服务端口加固 合规/不合规 高/中/低 合格/不合格
4 日志审计配置 合规/不合规 高/中/低 合格/不合格
5 安全策略与防护 合规/不合规 高/中/低 合格/不合格

8 附则

1)本基线规范自发布之日起执行,所有资产上线、巡检、整改均以此为标准;

2)安全管理部门负责基线版本迭代更新,结合新规、漏洞动态优化;

3)本规范由信息安全部负责解释与落地监督。