Juniper防火墙安全配置基线(4)
Juniper防火墙安全配置基线
3.2.3 配置TCP/IP协议应用层异常攻击告警*
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 置TCP/IP协议应用层异常攻击告警安全基线要求项 SBL-SRX-03-02-03 配置告警功能,报告网络流量中对TCP/IP应用层协议异常进行攻击的相关告警。 1.参考配置操作 I.启动日志记录 set system syslog file messages any notice set system syslog file messages authorization info set system syslog file messages archive size 10m 2.补充操作说明 基线符合性判定依据 1.判定条件 检查配置中的logging相关配置 2.检测操作 使用show log messages检查: show log messages 备注 根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。 3.3 安全策略配置要求
3.3.1 访问规则列表最后一条必须是拒绝一切流量
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 访问规则列表最后一条必须是拒绝一切流量安全基线要求项 SBL-SRX-03-03-01 防火墙在配置访问规则列表时,最后一条必须是拒绝一切流量。 1.参考配置操作 JunOS防火墙策略,没有开放策略,默认就是拒绝一切流量,只允许已经开发了策略的流量通过。 在设置最后一条规则时,配置规则: 2.补充操作说明 不需要做设置 基线符合性判定依据 1.判定条件 中国移动集团公司 第 12 页 共 25 页
Juniper防火墙安全配置基线
只需要检查permit的策略2.检测操作 无 备注 3.3.2 配置访问规则应尽可能缩小范围
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 配置访问规则应尽可能缩小范围安全基线要求项 SBL-SRX-03-03-02 在配置访问规则时,源地址,目的地址,服务或端口的范围必须以实际访问需求为前提,尽可能的缩小范围。禁止源到目的全部允许规则。禁止目的地址及服务全允许规则,禁止全服务访问规则。 1.参考配置操作 定义源地址,定义目的地址,定义源端口号,定义目的端口号 set security zones security-zone untrust address-book address 1.1.1.1 1.1.1.1/32 set security zones security-zone untrust address-book address 2.2.2.2 2.2.2.2/32 set applications application tcp_80 protocol tcp set applications application tcp_80 source-port 0-65535 destination-port 80-80 set security policies from-zone untrust to-zone trust policy test match source-address 1.1.1.1 set security policies from-zone untrust to-zone trust policy test match destination-address 2.2.2.2 set security policies from-zone untrust to-zone trust policy test match application tcp_80 set security policies from-zone untrust to-zone trust policy test then permit 2.补充操作说明 基线符合性判定依据 1.判定条件 检查配置 2.检测操作 使用命令show security policies from-zone untrust to-zone trust policy test 备注 中国移动集团公司 第 13 页 共 25 页
Juniper防火墙安全配置基线
3.3.3 配置NAT地址转换*
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 配置NAT地址转换安全基线要求项 SBL-SRX-03-03-03 配置NAT地址转换,对互联网隐藏内网主机的实际地址。 1.参考配置操作 I.配置防火墙使用静态地址转换 set security nat static rule-set MIP from zone untrust set security nat static rule-set MIP rule number match destination-address destination-ip_address set security nat static rule-set MIP rule number then static-nat prefix source-ip_address 2.补充操作说明 基线符合性判定依据 1.判定条件 配置中有nat或者static的内容 2.检测操作 使用set security nat static rule-set MIP from zone untrust set security nat static rule-set MIP rule 1 match destination-address 1.1.1.1/32 set security nat static rule-set MIP rule 1 then static-nat prefix 10.1.1.1/32 show security nat static rule 1 备注 根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。 3.3.4 隐藏防火墙字符管理界面的bannner信息
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步隐藏防火墙字符管理界面的bannner信息安全基线要求项 SBL-SRX-03-03-04 隐藏防火墙字符管理界面的bannner信息。 1.参考配置操作 中国移动集团公司 第 14 页 共 25 页
Juniper防火墙安全配置基线
骤 I.配置登陆banner信息 edit set system login message 2.补充操作说明 基线符合性判定依据 1.判定条件 配置中有 banner 的内容 2.检测操作 使用show running-config banner [exec | login | motd],如下例: set system login message \from GMCC! all of your done will be recorded! Please disconnect immediately if you are not an authorised user!\show configuration system login message message \from GMCC! all of your done will be recorded! Please disconnect immediately if you are not an authorised user!\ 备注 3.3.5 关闭非必要服务
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 关闭非必要服务安全基线要求项 SBL-SRX-03-03-05 防火墙设备必须关闭非必要服务。 1.参考配置操作 关闭HTTP服务器 edit delete system services web-management 2.补充操作说明 基线符合性判定依据 1.判定条件 检查配置中是否关闭对应服务 2.检测操作 使用show configuration system services 查看服务开发状态 备注 中国移动集团公司 第 15 页 共 25 页
Juniper防火墙安全配置基线
3.4 攻击防护配置要求
3.4.1 拒绝常见漏洞所对应端口或者服务的扫描
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 拒绝常见漏洞所对应端口或者服务的访问安全基线要求项 SBL-SRX-03-04-01 配置防火墙的screen功能,拒绝对防火墙保护的系统中常见漏洞所对应端口或者服务的访问。 1.参考配置操作 set security screen ids-option untrust-screen limit-session source-ip-based 1000 set security screen ids-option untrust-screen limit-session destination-ip-based 60000 set security screen ids-option untust-screen icmp ip-sweep set security screen ids-option untust-screen icmp flood set security screen ids-option untust-screen icmp ping-death set security screen ids-option untust-screen ip tear-drop set security screen ids-option untust-screen tcp tcp-no-flag set security screen ids-option untust-screen tcp syn-frag set security screen ids-option untust-screen tcp port-scan set security screen ids-option untust-screen tcp syn-flood se …… 此处隐藏:2975字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [综合文档]应答器设备技术规范(征求意见稿)A1
- [综合文档]教师 2012年高考政治试题按考点分类汇
- [综合文档]保险公司的总经理助理竞职演说
- [综合文档]卫生应急大练兵大比武活动考试--题库(
- [综合文档]徐州经济技术开发区总体规划环境影响报
- [综合文档]汉语拼音表(带声调)
- [综合文档]二年级 上 思维训练( 1~18)
- [综合文档]特色学校五年发展规划
- [综合文档]机床经常出现报警“X1轴定位监控”
- [综合文档]《电子技术基础》21.§5—2、3、4 习题
- [综合文档]浙江省深化普通高中课程改革
- [综合文档]CRISP原理 - 图文
- [综合文档]2017年电大社会调查研究与方法形考答案
- [综合文档]浅析建筑施工安全毕业论文
- [综合文档]《回忆我的母亲》名师教案
- [综合文档]装饰装修工程监理规划
- [综合文档]三下乡心得体会-文艺
- [综合文档]柱计算长度系数 - 图文
- [综合文档]全流程思考,提高燃电系统热电转换率--
- [综合文档]2018年嘉定区中考物理一模含答案
- 433M车库门滚动码遥控器
- 8、架空线路施工规范
- 大学四年声乐学习的体会
- 新北师大版五年级数学上册《轴对称再认
- 部编版五年级上册语文第六单元小结复习
- 小学六年级英语形容词用法
- 第2课 抗美援朝保家卫国 课件01(岳麓版
- 2015年天津大学运筹学基础考研真题,考
- 微机计算机控制技术课后于海生(第2版)
- 安全教育实践活动
- Delphi程序设计教程_第1章_Delphi概述
- 第八讲 工业革命与启蒙运动
- 《中华人民共和国药典》2005年版二部勘
- 科粤版九年级化学2.3构成物质的微粒(1)
- 西师大版数学三年级下册《长方形、正方
- ch6_冒泡排序演示
- 第4章 冲裁模具设计
- 浙江中小民营企业员工流失论文[终稿]
- 再议有线数字电视市场营运模式
- 昆明供水工程监理大纲




