Juniper防火墙安全配置基线(5)
Juniper防火墙安全配置基线
安全基线编号 安全基线项说明 检测操作步骤 SBL-SRX-03-04-02 拒绝常见漏洞所对应端口或者服务的访问。 1.参考配置操作 配置防火墙策略,屏蔽一些端口。 set security policies from-zone untrust to-zone trust policy deny_telnet-ssh match source-address any set security policies from-zone untrust to-zone trust policy deny_telnet-ssh match destination-address any set security policies from-zone untrust to-zone trust policy deny_telnet-ssh match application tcp_1521 set security policies from-zone untrust to-zone trust policy deny_telnet-ssh match application tcp_1433 set security policies from-zone untrust to-zone trust policy deny_telnet-ssh then reject2.补充操作说明 基线符合性判定依据 1.判定条件 检查配置中是否有 verify reverse-path 2.检测操作 使用命令show security policies from-zone untrust to-zone trust policy deny_telnet-ssh 备注 中国移动集团公司 第 17 页 共 25 页
Juniper防火墙安全配置基线
第4章 IP协议安全要求
4.1 功能配置
4.1.1 使用SNMP V2c或者V3以上的版本对防火墙远程管理
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 使用SNMPV2C或者 V3以上的版本对防火墙远程管理安全基线要求项 SBL-SRX-04-01-01 使用SNMP V3以上的版本对防火墙做远程管理。去除SNMP默认的共同体名(Community Name)和用户名。并且不同的用户名和共同体明对应不同的权限(只读或者读写)。 1.参考配置操作 配置 snmp远程管理的版本 set snmp name test-junos set snmp community test authorization read-only set snmp community test clients 1.1.1.1/32 set snmp community test clients 1.1.1.2/32 set snmp v3 snmp-community test tag test set security zones security-zone untrust interfaces ge-0/0/0.0 host-inbound-traffic system-services snmp 2.补充操作说明 基线符合性判定依据 1.判定条件 检查配置中snmp相关内容 2.检测操作 使用 show configuration snmp 检查 备注 中国移动集团公司 第 18 页 共 25 页
Juniper防火墙安全配置基线
第5章 其他安全要求
5.1 其他安全配置
5.1.1 外网口地址关闭对ping包的回应*
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 外网口地址关闭对ping包的回应安全基线要求项 SBL-SRX-05-01-01 对于外网口地址,关闭对ping包的回应。建议通过VPN隧道获得内网地址,从内网口进行远程管理。如网管系统需要开放,可不考虑。 1.参考配置操作 外网口关闭ping包回应。 delete security zones security-zone host-inbound-traffic system-services ping 2.补充操作说明 untrust interfaces ge-0/0/0.0 基线符合性判定依据 1.判定条件 检查配置文件中是否有ICMP描述 2.检测操作 使用一下命令进行检查: show configuration security zones security-zone untrust interfaces ge-0/0/0.0 host-inbound-traffic { system-services { ping; snmp; ssh; telnet; http; dhcp; bootp; } } 中国移动集团公司
第 19 页 共 25 页
Juniper防火墙安全配置基线
备注 根据具体环境自定义配置 5.1.2 对防火墙的管理地址做源地址限制
安全基线项目名称 安全基线编号 安全基线项说明 检测操作步骤 对防火墙的管理地址做源地址限制安全基线要求项 SBL-SRX-05-01-02 对防火墙的管理地址做源地址限制。可以使用防火墙自身的限定功能,也可以在防火墙管理口的接入设备上设置ACL 1.参考配置操作 限制200.0.0/24和100.0.0.0/24访问 set system login deny-sources address 200.0.0.0/24 set system login deny-sources address 100.0.0.0/24 prompt system login deny-sources address prompt system 2.补充操作说明 基线符合性判定依据 1.判定条件 检查配置中telnet和ssh相关内容 2.检测操作 使用show configuration | display set | match prompt 进行查看设置 备注 中国移动集团公司 第 20 页 共 25 页
Juniper防火墙安全配置基线
第6章 评审与修订
本标准由中国移动通信有限公司管理信息系统部定期进行审查,根据审视结果修订标准,并颁发执行。
中国移动集团公司 第 21 页 共 25 页
…… 此处隐藏:872字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [综合文档]应答器设备技术规范(征求意见稿)A1
- [综合文档]教师 2012年高考政治试题按考点分类汇
- [综合文档]保险公司的总经理助理竞职演说
- [综合文档]卫生应急大练兵大比武活动考试--题库(
- [综合文档]徐州经济技术开发区总体规划环境影响报
- [综合文档]汉语拼音表(带声调)
- [综合文档]二年级 上 思维训练( 1~18)
- [综合文档]特色学校五年发展规划
- [综合文档]机床经常出现报警“X1轴定位监控”
- [综合文档]《电子技术基础》21.§5—2、3、4 习题
- [综合文档]浙江省深化普通高中课程改革
- [综合文档]CRISP原理 - 图文
- [综合文档]2017年电大社会调查研究与方法形考答案
- [综合文档]浅析建筑施工安全毕业论文
- [综合文档]《回忆我的母亲》名师教案
- [综合文档]装饰装修工程监理规划
- [综合文档]三下乡心得体会-文艺
- [综合文档]柱计算长度系数 - 图文
- [综合文档]全流程思考,提高燃电系统热电转换率--
- [综合文档]2018年嘉定区中考物理一模含答案
- 433M车库门滚动码遥控器
- 8、架空线路施工规范
- 大学四年声乐学习的体会
- 新北师大版五年级数学上册《轴对称再认
- 部编版五年级上册语文第六单元小结复习
- 小学六年级英语形容词用法
- 第2课 抗美援朝保家卫国 课件01(岳麓版
- 2015年天津大学运筹学基础考研真题,考
- 微机计算机控制技术课后于海生(第2版)
- 安全教育实践活动
- Delphi程序设计教程_第1章_Delphi概述
- 第八讲 工业革命与启蒙运动
- 《中华人民共和国药典》2005年版二部勘
- 科粤版九年级化学2.3构成物质的微粒(1)
- 西师大版数学三年级下册《长方形、正方
- ch6_冒泡排序演示
- 第4章 冲裁模具设计
- 浙江中小民营企业员工流失论文[终稿]
- 再议有线数字电视市场营运模式
- 昆明供水工程监理大纲




