
简介这份《信息安全管理制度网络安全设备配置规范》面向企业信息安全管理员、网络运维工程师及等保合规实施人员用于解决防火墙、交换机等网络安全设备在配置与管理环节缺乏统一规范的问题。文档以制度化管理为主线覆盖管理员分级与职责划分、账号与口令策略、远程管理方式限制、配置备份与变更控制、访问控制规则次序、NAT与地址欺骗防护、日志审计与时间同步、应急响应与灾难恢复等关键检查项并针对交换机给出关闭冗余服务、端口安全、VLAN与TRUNK规划、SNMP加固、日志外发等具体条款可作为日常巡检、合规自查与配置加固的对照清单。资源包共1个PDF文件约681KB内容为规范条文与检查要点便于打印或随设备文档归档。目前已有349人学习下载适合需要快速建立设备配置基线与审计思路的读者参考。1. 从一份 PDF 到可落地的安全基线网络安全设备配置规范到底在管什么很多团队都遇到过这种场景制度文档写了几十页防火墙、交换机、路由器该开的没开、该关的没关等到安全检查或者真出了事翻出那份《信息安全管理制度网络安全设备配置规范.pdf》发现里面全是“应定期检查”“宜启用安全策略”这类话一线根本没法照着敲命令。这份规范真正要解决的是把管理制度翻译成设备上可执行的配置项——防火墙的访问控制策略怎么写、交换机端口安全怎么开、路由器远程管理怎么收口每一项都要能落到具体命令和参数上。它适合两类人一类是刚接手网络安全设备、需要一份能照着做的配置清单的运维或安全工程师另一类是负责写制度、但需要让制度“长牙”的安全管理员。下面按“先立配置基线、再分设备落地、最后避坑和验证”的顺序展开涉及防火墙、交换机、路由器三类主力设备命令以主流厂商通用语法为主具体型号差异会单独说明。2. 配置基线怎么定从制度条款到设备命令的映射方法制度文档和配置文件之间隔着一层“翻译”。直接拿制度原文去配设备最常见的结果是配了一堆没用的东西真正该锁的端口还开着。我一般会先做一张映射表把每条制度要求拆成“设备类型 配置对象 期望状态 验证命令”四列再逐条落到设备上。2.1 把“应启用访问控制”拆成防火墙策略五元组制度里写“应启用访问控制策略”这句话在防火墙上对应的是五元组源地址、目的地址、源端口、目的端口、协议。配置前先确认三件事业务流量矩阵有没有梳理过、默认策略是允许还是拒绝、日志有没有地方收。默认策略必须是拒绝这是底线但很多现网为了省事设成允许等于白配。# 华为USG系列防火墙配置一条最小化放行策略 # 先定义地址对象避免策略里直接写IP导致后期维护困难 address-set trust_web network 10.10.1.0 mask 24 address-set dmz_server network 172.16.1.10 mask 32 # 安全策略只放行trust到dmz的80/443其余默认拒绝 security-policy rule name allow_web_to_dmz source-zone trust destination-zone dmz source-address trust_web destination-address dmz_server service http https action permit logging enable rule name default_deny action deny logging enable这段配置的逻辑是先建地址对象再写策略最后显式加一条默认拒绝并开日志。参数上source-zone和destination-zone必须和接口划入的安全区域一致否则策略不生效logging enable建议全开出问题时日志是唯一的后悔药。验证命令用display security-policy rule all重点看命中计数如果默认拒绝那条计数一直涨说明有业务流量被误拦需要回头补策略。2.2 交换机端口安全把“应限制非法接入”变成具体参数制度里“应限制非法设备接入网络”在接入交换机上就是端口安全port-security加DHCP Snooping。端口安全的核心参数有三个最大MAC数、违规动作、老化时间。最大MAC数按端口下挂设备类型定接PC的端口设1到2接打印机的设1接小交换机的端口要么不设要么设大但配合其他手段。# 华为S系列交换机接入端口安全配置 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 开启端口安全最大允许2个MAC地址 port-security enable port-security max-mac-num 2 # 违规动作为restrict只告警不关端口避免误伤 port-security protect-action restrict # MAC地址老化时间10分钟防止MAC表被占满 port-security aging-time 10protect-action有三个值protect丢弃不告警、restrict丢弃并告警、shutdown直接关端口。生产环境我一般先用restrict跑一周观察日志里有没有正常业务被拦确认无误后再考虑要不要收紧到shutdown。aging-time太短会导致频繁重新学习太长则MAC表容易被占满10分钟是个比较稳的起点。验证用display port-security interface GigabitEthernet0/0/1看当前学习到的MAC数和违规计数。2.3 路由器管理面收口远程访问和SNMP的必改项路由器这块翻车最多的是管理面。制度里“应加强设备管理安全”落到配置上至少要做四件事关Telnet、开SSH、改SNMP团体字、配ACL限制管理源。很多现网设备SNMP还是public/private等于把设备信息挂在公网上。# 华为AR系列路由器管理面安全配置 # 关闭Telnet只保留SSH undo telnet server enable stelnet server enable ssh user admin authentication-type password ssh user admin service-type stelnet # SNMP改用复杂团体字并限制只读 snmp-agent snmp-agent community read cipher Read2025 snmp-agent sys-info version v3 snmp-agent acl 2001 # 管理ACL只允许运维网段访问 acl number 2001 rule 5 permit source 10.10.100.0 0.0.0.255 rule 10 denyssh user的认证方式建议用password加public-key双因子至少也要改掉默认密码。SNMP如果设备支持v3优先用v3v2c的团体字是明文传输的。ACL最后一定要加rule deny否则默认放行所有。验证用display ssh server status和display snmp-agent community确认Telnet已关、团体字已改。3. 防火墙配置规范落地策略、NAT和日志的三条硬线防火墙是这份规范里分量最重的设备配置项多、关联性强一条策略写错可能影响整个业务区。下面按策略、NAT、日志三条线展开每条线给一个最小可复现的配置模板。3.1 安全策略的顺序和命中逻辑防火墙策略是从上往下匹配命中即停。所以策略顺序比策略内容还重要。我一般按“精确放行 → 按业务放行 → 按网段放行 → 默认拒绝”排。精确放行的策略放最上面比如单个IP到单个IP的特定端口业务级策略放中间网段级放行放下面但要谨慎很容易放大攻击面。# 山石防火墙策略顺序调整示例 # 查看当前策略顺序 show policy id all # 把精确策略移到最前 policy move id 15 before id 1 # 确认顺序 show policy id all | include id|name|action山石防火墙的策略移动命令和华为不同但逻辑一样。调整顺序前先导出当前配置万一移错了可以回滚。验证方法是看策略命中计数如果精确策略计数为0而下面的网段策略计数很高说明顺序有问题。3.2 NAT策略和安全的配合NAT分源NAT和目的NAT。源NAT用于内网访问外网目的NAT用于外网访问内网服务。配置NAT时最容易忽略的是安全策略的配合源NAT后安全策略里的源地址要写NAT前的内网地址目的NAT后安全策略里的目的地址要写NAT后的内网地址。这个顺序搞反了策略不生效但也不报错只能靠抓包排查。# 华为USG源NAT配置 nat-policy rule name snat_to_internet source-zone trust destination-zone untrust source-address 10.10.0.0 mask 16 action source-nat easy-ip # 对应的安全策略源地址写NAT前的内网地址 security-policy rule name allow_internet source-zone trust destination-zone untrust source-address 10.10.0.0 mask 16 action permiteasy-ip表示用出接口地址做NAT适合公网地址少的情况。如果有多条外线需要用NAT地址池并配合策略路由。验证用display nat-policy rule all和display firewall session table看会话表里源地址有没有被正确转换。3.3 日志和会话表出问题时的黑匣子防火墙日志建议至少开三类策略命中日志、会话建立和拆除日志、威胁日志。策略命中日志用于确认策略有没有生效会话日志用于排查连接问题威胁日志用于发现攻击。日志存储要单独规划不要和业务日志混在一起否则量大时会把磁盘写满。# 华为USG日志配置 info-center enable info-center loghost 10.10.200.100 info-center source default channel loghost log level informational # 开启会话日志 firewall session logging enablelog level informational会记录策略命中和会话信息warning级别只记录告警。生产环境建议用informational但要做好日志轮转。验证用display info-center看日志主机状态用display firewall session table verbose看会话详情。4. 交换机和路由器配置规范VLAN、端口和路由协议的常见组合交换机和路由器是网络的底座配置规范的重点在VLAN划分、端口角色定义和路由协议安全。这部分配置看起来简单但量大了以后管理复杂度直线上升规范的价值在于让不同人配出来的东西是一致的。4.1 VLAN划分和Trunk口的最小权限VLAN划分的核心原则是按业务功能分不按物理位置分。Trunk口只放行必要的VLAN不要用allow-pass vlan all。很多现网图省事全放行结果一个VLAN出问题影响所有VLAN。# 华为交换机Trunk口最小权限配置 interface GigabitEthernet0/0/24 port link-type trunk # 只放行VLAN 10、20、30其余不放行 port trunk allow-pass vlan 10 20 30 # 关闭未使用的VLAN undo port trunk allow-pass vlan 1undo port trunk allow-pass vlan 1这步很多人会漏VLAN 1是默认VLAN不放行可以避免很多二层攻击。验证用display port vlan active看Trunk口的VLAN列表是否和规划一致。4.2 路由协议认证和路由过滤OSPF或BGP如果不做认证任何人都可以伪造路由条目。OSPF至少开MD5认证BGP用TCP-MD5。路由过滤方面 inbound方向过滤掉不该收到的路由outbound方向只发布该发布的路由。# 华为路由器OSPF MD5认证 ospf 1 router-id 10.0.0.1 area 0 authentication-mode md5 1 cipher Ospf2025 network 10.0.0.0 0.0.0.255 # 路由过滤inbound方向只接收特定路由 ospf 1 filter-policy ip-prefix allow_routes import ip ip-prefix allow_routes index 10 permit 10.10.0.0 16 ip ip-prefix allow_routes index 20 deny 0.0.0.0 0 less-equal 32authentication-mode md5后面的1是密钥ID两端必须一致。filter-policy的import是入方向过滤export是出方向。验证用display ospf peer看邻居状态用display ospf routing看路由表里有没有不该出现的路由。4.3 设备管理ACL和SNMP陷阱交换机和路由器的管理ACL要限制源地址SNMP陷阱要指向正确的网管服务器。这两项配错要么管理不上要么告警收不到。# 华为交换机管理ACL和SNMP陷阱 acl number 2000 rule 5 permit source 10.10.100.0 0.0.0.255 rule 10 deny # 应用ACL到VTY user-interface vty 0 4 acl 2000 inbound # SNMP陷阱 snmp-agent target-host trap address udp-domain 10.10.200.100 params securityname Read2025 v2cacl 2000 inbound应用在VTY下限制谁能SSH或Telnet登录。SNMP陷阱的securityname要和团体字一致。验证用display acl 2000看规则用display snmp-agent target-host看陷阱配置。5. 避坑与排查配置规范落地时最容易翻车的五件事5.1 策略配了但不生效业务还是不通现象防火墙策略显示已启用但业务流量就是不通抓包看请求到了防火墙但没转发。原因最常见的是安全区域和接口没对应上或者策略里的地址对象写错了。还有一种情况是NAT和安全策略的顺序问题源NAT后安全策略的源地址要写NAT前的地址。解决先用display security-policy rule all看策略命中计数如果计数为0说明流量没匹配到这条策略。再用display firewall session table看会话有没有建立。最后检查接口的安全区域配置display zone确认接口在正确的区域里。5.2 端口安全开了正常用户被频繁断网现象开了端口安全的接入端口用户频繁掉线日志里大量违规告警。原因max-mac-num设得太小或者protect-action设成了shutdown。有些终端会随机化MAC地址导致MAC数超限。解决先把protect-action改成restrict观察一周日志。如果确实有终端随机MAC要么关掉终端的随机MAC功能要么把max-mac-num适当调大。aging-time可以设短一点让旧MAC尽快老化。5.3 路由器SSH登录不上Telnet也关了现象按规范关了Telnet、开了SSH结果SSH也连不上只能去机房接console。原因SSH的user没配全或者VTY下的protocol inbound没改成SSH。还有一种情况是RSA密钥没生成。解决console登录后检查display ssh server status确认SSH服务已启用。检查display current-configuration | include ssh确认ssh user的认证方式和服务类型都配了。如果RSA密钥没生成用rsa local-key-pair create生成。5.4 SNMP改完团体字网管平台收不到数据现象SNMP团体字从public改成复杂密码后网管平台显示设备离线。原因网管平台那边的团体字没同步改或者ACL把网管服务器拦了。解决先在设备上display snmp-agent community确认团体字已改。然后在网管平台上更新团体字。如果还不行检查SNMP的ACLdisplay acl 2001看网管服务器IP有没有被deny。5.5 日志开了但磁盘很快写满现象防火墙日志开了informational级别几天后磁盘告警。原因会话日志量太大尤其是高并发场景。日志没有轮转策略。解决把会话日志改成按需开启只在排查问题时开。策略命中日志保留但可以调高日志级别到warning。配置日志轮转或者把日志直接送到外部syslog服务器本地只保留最近几天。6. 验证配置规范是否真的生效三个可复现的检查方法配置写完不是终点能验证才算落地。我一般用三个方法交叉验证策略命中检查、端口扫描验证、配置备份比对。6.1 策略命中检查用计数确认策略真的在干活防火墙策略配完后等业务跑一段时间用display security-policy rule all看每条策略的命中计数。如果默认拒绝那条计数很高说明有流量被拦了需要排查是正常业务还是攻击。如果某条放行策略计数为0说明要么没流量要么策略写错了。# 华为USG查看策略命中计数 display security-policy rule all | include name|hit # 输出示例 # rule name allow_web_to_dmz hit 15230 # rule name default_deny hit 342hit后面的数字就是命中次数。默认拒绝有命中是正常的但如果数字很大且持续增长就要看日志里被拦的是什么流量。6.2 端口扫描验证从外部确认没有多余端口暴露在外部找一台机器用nmap扫防火墙公网IP的常用端口。只应该看到明确放行的端口其余应该是filtered或closed。# 从外部扫描防火墙公网IP nmap -sS -p 1-1000 203.0.113.10 # 预期结果只有80和443是open其余是filtered如果扫出了不该开的端口比如22、3389、1433说明有策略放行了这些端口需要回头检查策略。注意扫描要在授权范围内做不要扫别人的IP。6.3 配置备份比对用diff发现意外变更每次变更前备份配置变更后再备份用diff比对。这样能发现有没有人多配了东西或者自己漏配了什么。# 华为设备备份配置到TFTP服务器 save tftp 10.10.200.100 put vrpcfg.zip backup_20250101.zip # 用diff比对两次备份 diff backup_20250101.zip backup_20250115.zipsave会提示确认选Y。TFTP服务器地址换成自己的。diff出来的差异要逐条确认尤其是ACL、策略、用户这些敏感配置。6.4 我自己的习惯我现在配完任何安全设备都会先跑一遍上面的检查再写一条变更记录改了什么、为什么改、验证结果是什么。这份记录比配置本身还重要因为三个月后你肯定不记得当时为什么这么配。还有一点制度文档里的“应”和“宜”要区别对待“应”是必须做“宜”是建议做落地时先把所有“应”做完再考虑“宜”。希望帮到你。本文还有配套的精品资源点击获取