做等保测评这行,最费时间的就是设备核查。H3C的设备在政企、高校、医院里占比很高,但网上搜“等保测评命令”能看到的多半是零散清单,没人讲为什么要敲这条命令、输出里哪个字段对应测评项、整改时改哪里。这篇我把H3C交换机和路由器上实际用得上的等保测评命令按核查点重新过了一遍,从登录准备、开局信息收集,到身份鉴别、访问控制、审计日志、入侵防范,再到光口光衰查询、Web开通、SSH连接这些高频场景,一条条说清楚。无论你是刚入行的测评工程师,还是被等保整改折腾得头大的网络运维,照着这个思路去敲命令,至少不会漏掉大项。
1. 等保测评中为什么单独整理H3C命令
1.1 网络设备在等保测评十个层面里的位置
等级保护测评通常看十个层面:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。网络设备不会只落在某一个层面里,而是横跨了好几个测评项。
H3C交换机、路由器、防火墙这几种设备,最常被核查的内容集中在安全区域边界、安全计算环境、安全管理中心和运维管理。区域边界要看ACL有没有限制管理网段、有没有做边界防护;计算环境要看设备自身的身份鉴别、口令策略、审计日志、入侵防范;安全管理中心要看设备有没有把日志送到集中审计平台、时间是否同步;运维管理则涉及配置备份、账号管理、远程登录方式。
这些要求落到设备上,最后都会变成一条条命令。测评师在现场要快速判断“这条配置是否符合”,网络运维要按整改意见去改设备,本质上都是同一组命令来回用。
1.2 为什么H3C不能直接用华为或思科的命令
做过混合品牌网络的同事都知道,H3C和华为命令很像,毕竟同源,但细节差异会坑人。H3C的配置视图、用户角色、ACL规则写法都有自己的习惯,和思科更是两码事。比如思科查看配置用show running-config,H3C是display current-configuration;思科访问控制列表第一条是access-list 10 permit ...,H3C是acl basic 2000加rule 0 permit source ...。如果凭印象敲命令,轻则敲了个寂寞,重则把不该动的配置给改了。
我自己的习惯是,到现场先确认设备是Comware V5还是V7,再决定命令细节。V5和V7在SSH配置、口令策略、Web服务这些地方都有差异,后面讲到具体功能时会提。测评的重点不是背命令,而是知道每条命令的用途、输出怎么看、整改怎么改。
2. 测评前准备:登录方式、权限与开局信息收集
2.1 先确认管理通道和权限
没权限什么都干不了。H3C设备本地权限分level 0到level 15,等保核查至少需要level 3或network-admin角色。用Console线直连是最稳的,串口参数一般是波特率9600、数据位8、停止位1、无校验、无流控。如果你用SecureCRT或Xshell连Console,新建会话时选Serial协议,把端口和波特率填好就行。
远程登录我优先用SSH。H3C开启SSH服务的常规配置大概是:
system-view ssh server enable local-user admin class manage password simple Admin@123 service-type ssh telnet terminal authorization-attribute user-role network-admin quit注意service-type里如果只写了telnet,那SSH是登不进去的。常见的报错就是“Connection closed by foreign host”,原因多半是用户服务类型没加ssh,或者SSH服务本身没开。
现场测评时,远程登录如果第一步就失败,先别急着查网络,要看三件事:设备SSH服务是否开启、local-user是否允许SSH接入、ACL是否限制了管理源地址。后面第5章会专门讲排查。
2.2 开局信息收集五件套
进入设备后,我不会立刻一条条核查,而是先收集设备基础信息,这样后续测评项能快速定位。常用命令如下:
| 目的 | 命令 | 关键输出 |
|---|---|---|
| 查看系统版本 | display version | 软件版本、BootROM版本、运行时间 |
| 查看硬件状态 | display device | 板卡型号、槽位状态、是否in position |
| 查看接口概览 | display interface brief | 接口UP/DOWN、速率、端口描述 |
| 查看完整配置 | display current-configuration | 当前运行配置,测评主要依据 |
| 查看本地日志 | display logbuffer | 登录记录、配置变更、接口up/down事件 |
display version别小看,等保测评里要记录设备型号和软件版本,版本太老可能直接判为存在已知漏洞风险,测评项不满足。display device主要看有没有硬件故障,如果有板卡failed,会影响可用性和运维管理测评。
display interface brief我习惯先看一遍,接口状态异常会引导后续检查物理环境、光模块和链路质量。这个命令输出的In/Out流量统计是累计值,不能只看瞬时数字。
display current-configuration是最重要的,后面几乎所有测评项都能从完整配置里找。但完整配置太长,我通常会用过滤器:
display current-configuration | include local-user|password-control|acl|info-center|ntp|user-interface这样能把关键配置一次性筛出来。设备支持的分页符也很烦,建议先执行screen-length disable temporary临时关分页,避免命令输出被截断。这条命令只对当前会话有效,退出后恢复,不影响设备配置,测评现场可以放心用。
3. 等保测评核心核查命令详解
3.1 身份鉴别核查:账号、口令与登录失败处理
身份鉴别是安全计算环境里必查的一项,重点看三块:是否双因素认证、口令策略是否满足要求、登录失败是否有处理。H3C设备本地账号口令核查通常用这几条:
display local-user display password-control display current-configuration | include user-interfacedisplay local-user会列出所有本地用户,包括用户名、服务类型、权限角色、是否启用。我每次都会检查是否存在无用的默认账号或共享账号,比如有多个人共用一个network-admin账号,这在测评里是会扣分的。
display password-control看的是口令策略。如果输出为空或者显示未使能,说明设备没有启用口令复杂度、有效期和登录失败锁定功能,身份鉴别这个测评项基本就不符合。常见的加固配置模板如下:
system-view password-control enable password-control aging 90 password-control length 8 password-control login-attempt 5 exceed lockout quit这几个参数的意思是:启用口令策略、口令有效期90天、最小长度8位、连续登录失败5次锁定。部分老版本H3C的锁定参数写法有差异,有的需要指定锁定时间,比如exceed lockout 30,意思是锁定30分钟。配置前先在测试环境验证,或者看设备自带的password-control命令帮助。
登录超时也要查,VTY用户线默认可能有超时,也可能没有。等保测评通常要求登录无操作后自动退出。查询和配置命令是:
display user-interface user-interface vty 0 4 idle-timeout 5idle-timeout 5表示5分钟无操作自动断开。如果设备上根本没有配置任何超时,管理会话长时间挂在那里,属于管理风险。
3.2 访问控制核查:ACL与安全策略
访问控制这一项,交换机和路由器主要看ACL,防火墙看安全策略。H3C交换机查看ACL最常用:
display acl all display current-configuration | include acl|packet-filter|traffic-filterdisplay acl all会把所有ACL列出来,包括基本ACL(2000-2999)、高级ACL(3000-3999)、二层ACL(4000-4999)。测评更关心应用到管理接口上的ACL,比如SSH、Telnet、Web管理是否只允许运维网段访问。
很多设备配置了ACL但没引用到接口,等于白配。所以还要看display current-configuration里有没有packet-filter、traffic-filter application,或者local-user里有没有服务限制。我之前遇到过一台H3C设备,ACL写了允许10.10.1.0/24访问,但VTY接口没调用,导致ACL形同虚设。等保整改要求里很明确:远程管理必须限定管理来源地址,否则不管谁都能扫到服务。
H3C防火墙的命令逻辑不太一样,通常会看安全区域和策略:
display zone display security-policy不同型号支持的命令名可能有差异,如果display security-policy敲不出来,就先display current-configuration | include policy,看看实际配置里是怎么写的。安全策略核查的核心是:区域之间默认拒绝、策略规则是否最小化授权、有没有放通所有any到any的规则。这些在测评里都属于高风险项。
3.3 安全审计核查:日志配置与本地缓存
网络设备的审计功能,等保测评会要求启用日志记录,并且最好能送到集中日志平台。H3C查看日志配置的命令:
display info-center display logbuffer display current-configuration | include info-center|loghostdisplay info-center输出的是日志输出通道的配置,能看到日志是否发往日志主机、控制台日志级别是多少。display logbuffer看的是本地内存日志,里面有登录时间、登录IP、配置变更记录、接口状态变化。测评时我会翻logbuffer,看有没有成功/失败的登录日志。如果logbuffer里连登录记录都没有,说明日志功能可能没开,审计要求不达标。
如果设备没有配置远程日志主机,整改建议是加一条:
info-center enable info-center loghost 192.168.100.10日志服务器地址一般是安全管理中心或者堡垒机。注意H3C的info-center loghost参数后面还可以指定端口和传输协议,一般默认UDP 514。如果等保要求日志留存不少于6个月,单靠设备本地logbuffer是不够的,会因空间有限被覆盖,所以日志主机必须是整改重点。
3.4 入侵防范与资源控制核查
入侵防范主要看设备是否开启防攻击能力、是否关闭不必要的服务、软件版本是否有已知漏洞。H3C设备上我一般会检查这几个方向:
display current-configuration | include telnet|http|https|ftp display tcp status display cpu-usage display memory先查有没有开Telnet、FTP、HTTP这些明文或不安全服务。等保测评里远程管理一般要求避免明文传输,所以Telnet和HTTP通常会被判定高风险。如果确实需要用,至少要用ACL限制来源,但整改时最好直接关掉,改用SSH和HTTPS。
关闭不必要服务的命令大概长这样:
undo telnet server enable undo ip http enable注意不同版本命令有区别。有的设备在V7上开启Web服务是ip http enable/ip https enable,关闭就用对应的undo。FTP服务如果是用来传配置文件的,整改时建议改用SFTP,或者限定ACL来源。
资源控制其实更多看设备有没有“跑不动”。display cpu-usage和display memory看CPU、内存占用。如果CPU长期100%,可能是被扫描或攻击流量打满,也可能是配置了太多不合理的策略,需要结合流量统计和日志分析。测评项里要求设备应具有对CPU、内存等资源进行监控的能力,输出里有Recent 5 minutes、Recent 1 minute这些字段,我习惯记录一个瞬时值和持续观察值。
3.5 时间同步、SNMP与日常运维相关检查
时间同步不规范,影响的不是单个测评项,而是日志审计、账号锁定的时间线都对不上。H3C查看NTP配置:
display ntp-service status display ntp-service sessions如果没有同步,整改配置如下:
ntp-service enable ntp-service unicast-server 192.168.100.123日志主机和时间服务器最好使用同一套时钟源,这样设备日志、审计平台、堡垒机的时间线才能对上。
SNMP也是检查重点。很多老设备还开着SNMPv1/v2,团体名是public/private,这是典型的等保不符合项。查看配置:
display current-configuration | include snmp-agent如果看到snmp-agent sys-info version v1 v2c或者community read public,就需要整改。建议关闭SNMP或者只启用SNMPv3,使用ACL限制SNMP访问源。这个测评项容易过,但也是最容易被忽略的。
运维管理这块还要检查配置备份。H3C保存配置是save,查看启动配置是display saved-configuration。测评时我会确认设备当前运行配置和保存的配置是否一致,避免设备重启后配置回退。很多运维只在改完配置后忘记save,真到重启时才发现配置丢了,这属于运维管理层面的明显缺失。
4. 高频场景:Web登录、光口光衰、指定接口Ping
4.1 H3C S7006X 怎么开通Web管理
遇到过好几个项目都问S7006X开Web怎么配。H3C设备开启Web管理,通用思路是开HTTP/HTTPS服务,同时给本地用户分配HTTP登录权限。参考命令如下:
system-view local-user admin class manage password simple Admin@123 service-type http https authorization-attribute user-role network-admin quit ip http enable ip https enable配置完成后,用浏览器访问设备管理地址。注意:如果只开了HTTP,浏览器访问的是80端口;只开HTTPS就是443端口。现场经常出现“服务开了但访问不了”的问题,排查顺序是:
- 管理地址能不能ping通;
- 设备接口上是否调用了ACL拦截HTTP/HTTPS;
- 本地用户服务类型是否包含http/https;
- HTTPS证书是否过期。
另外,等保测评角度我更建议直接关掉HTTP,只开HTTPS。Web管理登录走明文HTTP,在网络流量里能被直接抓到账号密码,这在高风险测评项里是跑不掉的。
4.2 查询光口光衰和光模块诊断参数
网络运维和测评都绕不开光口。“H3C交换机查光口光衰命令”其实是查光模块的DDM诊断信息,常用命令:
display transceiver diagnostic-information display transceiver diagnostic-information interface GigabitEthernet1/0/1 display transceiver interface GigabitEthernet1/0/1第一条会把所有光模块的诊断信息打出来,第二条只看指定接口,第三条看光模块基础信息和DDM支持情况。输出的关键参数有:
- Temp:光模块温度,单位摄氏度;
- Voltage:供电电压,单位V;
- Bias Current:偏置电流,单位mA;
- Tx Power:发送光功率,单位dBm;
- Rx Power:接收光功率,单位dBm。
这几个参数怎么判断?单模10km模块的接收光功率一般在-20dBm以上才能正常工作,如果Rx Power低到-25dBm以下,链路丢包和误码的风险就很高。发送功率和接收功率差得太大,说明链路衰减异常,常见原因是光模块污染、光纤熔接损耗过大、法兰盘松动。display interface brief里看到接口频繁UP/DOWN,或者display interface里有CRC错误计数增长,都建议查一下光模块诊断信息。
4.3 指定源接口或源地址Ping
设备上有多个三层接口时,直接ping可能走了错误的路由。H3C支持指定源地址或源接口来测试,命令格式类似:
ping -a 10.0.1.2 -c 5 10.0.1.1 ping -i Vlan-interface10 -c 5 10.0.1.1第一行用-a指定源IP,适合设备多IP的情况;第二行用-i指定源接口,比如Vlan-interface10。老版本Comware对-i参数支持不一定好,如果敲不出来就用-a加本机对应接口的地址。排查网络通断时,除了看ping结果,还要配合display ip routing-table看路由表,确认流量走的路径符合预期。
TCP端口通不通,可以用Telnet命令测,语法是telnet 10.10.10.10 8080。这不是为了用Telnet登录设备,而是验证某个TCP端口是否可达。如果端口通,会进入交互界面或提示连接成功;如果端口不通,通常会卡一会儿然后报错。这个技巧在处理业务连通性问题时很有用,比如判断交换机管理端口是否被ACL挡住。
5. 实测高频问题与排查技巧
5.1 CRT/Xshell SSH 连接不上H3C交换机
这是我在现场遇到最多的连接类问题。用SecureCRT或Xshell连不上,先区分是网络不通、SSH没开、用户服务类型不对,还是加密算法不匹配。
最有效的排查顺序:
ping 设备管理IP,看二层三层是否可达;- 用
telnet 设备IP 22判断22端口通不通; - console线直连设备,执行
display ssh server status看SSH服务是否开启; - 执行
display local-user看用户服务类型是否包含ssh; - 检查VTY用户线和ACL是否阻止了管理地址。
比较隐蔽的问题是算法不匹配。老版本H3C设备 SSH只支持旧算法,新版OpenSSH客户端默认禁用了这些算法,连接时报Unable to negotiate。如果设备版本无法升级,可以在Xshell会话属性里降低SSH加密算法和密钥交换算法。不是特别推荐,但这是临时救急方法,长期还是得升级设备。
另外注意,H3C的SSH用户角色要和本地用户一起看。即使SSH服务开了,用户服务类型也包含ssh,如果用户角色权限不够,登录进去能敲的命令也有限,可能出现连上后什么测评命令都执行不了的情况。
5.2 命令输出参数看不懂怎么办
网络设备命令输出不像Windows/Linux那么直观,尤其光模块、内存、日志这些信息,字段缩写多。我的习惯是:先display version确认设备版本,再通过设备的在线帮助?去查字段含义,很多老设备的完整命令帮助里会带解释。比如光模块诊断信息里的Tx Power单位是dBm还是uW,不同版本可能不一样,如果设备输出显示-2.36dBm那直接读,如果显示0.5802mW就需要换算。测评记录里最好统一换算成“发送功率xx dBm / 接收功率xx dBm”。
内存和CPU输出也别只看百分比。H3C的display memory会显示总计、已用、空闲、共享和缓存,有时候内存看着占用高其实是缓存,需要连续多观察几次。日志字段里最重要的是时间、模块、级别、内容,比如%%Jan 1 00:00:01 2025 H3C SHELL/5/SHELL_CMD: User admin login from 10.10.10.1,里面能提取登录用户、来源IP和操作命令,这是审计核查的直接证据。
5.3 自动化采集命令的一点点思路
测评项目设备量大时,一条条手工敲命令效率太低。我现在的做法是把命令集合放到脚本里批量执行,但绝不建议直接用明文密码脚本跑生产设备。可以用Python的pexpect或Paramiko做SSH采集,关键是把命令输出写到本地文件归档,方便后续对照测评项打分。
一个简单思路是:先用screen-length disable temporary关分页,然后依次执行以下几组命令:
display version display device display current-configuration display local-user display password-control display acl all display logbuffer display ntp-service status display interface brief脚本收集到的输出按设备IP归档,再手工或正则提取测评点字段。这样虽然还是需要人看,但至少省去了反复登录的时间。要注意的是,批量登录脚本如果处理不当会在设备上留下大量登录日志,反而影响测评当天的安全性审核,所以脚本只在授权测评窗口内使用,用完清理临时账号和日志。
另外,我吃过一个亏:有的设备执行display current-configuration输出特别长,如果脚本没有适配分页,后面命令直接被前一条命令的缓存冲掉了。所以脚本第一步必须是关分页,并且每台设备执行完需要做一次输出长度校验,比如检查最后一行是不是配置结束符。
最后说句实在话:等保测评不是把命令敲一遍就完事。同一个命令在不同Comware版本上输出差异很大,尤其H3C这种命令体系复杂的设备,现场还是要看版本、看配置、看业务影响。上面这些命令是我自己在项目里反复核对过的,实际使用时一定先在低峰期小范围验证,配置类命令别在核心业务设备上直接照抄。尤其是关Telnet、关HTTP、改口令策略这类操作,要提前和业务方确认会不会影响远程运维监控。希望这篇能帮你少走点弯路。