ImageVerifierCode 换一换
格式:DOCX , 页数:12 ,大小:663.20KB ,
资源ID:11389220      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/11389220.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(F5BIGIPLTM安全加固建议.docx)为本站会员(b****7)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

F5BIGIPLTM安全加固建议.docx

1、F5BIGIPLTM安全加固建议F5-BIG-IP-LTM-安全加固建议(总12页)F5 BIG-IP LTM安全加固建议2021-05-211.用户安全加固1.1 为每个用户设置不同登录帐号建议为每个使用设备的用户分配不同的帐号,避免不同用户间共享账号,避免用户账号和设备间通信使用的账号共享。选择WebUI-System-users菜单可以为用户创建帐号:1.2 为每个用户设置不同的管理权限F5可以对用户的权限进入分级设置,以严格划分各级用户的权限,以保证设备的安全。建议对各种不同管理权限的用户按角色分配权限。常用的F5用户角色为: Guest:允许查看所有的object,同时修改其用户密码

2、。 Operator:允许enable/disable节点和pool member,同时查看所有的object,修改自己密码。 Manager:允许创建、修改、删除Virtual server,Pools,Pool members,nodes,profiles,customer monitor,iRule,查看所有的object,修改自己的密码。 Administrator:F5 WebUI的所有的权限,同时可以同步双机的配置,可以用bigpipe load和bigpipe save命令,可以修改自己的密码。选择WebUI-System-users-创建新用户时,可以选择用户的Role:1.3

3、 删除无关用户应检查F5的用户列表,对于与设备运行、运维无关的用户帐号,进行删除。选择WebUI-System-users菜单可以检查用户帐号。注:admin和root用户是一定不能删除的。2.密码安全加固2.1 强制安全密码策略管理对于F5用户的密码,可以采用强制安全密码策略,来提高用户密码的安全。强制安全密码策略,可以强制用户密码的长度,密码的大小写、数字、有效期、多少次登录失败会被锁定等策略。选择WebUI-System-Users-Authentication中,把Secure Password Enforcement选择成enable,则后面的各选择项可以进行选择:建议选择:A.密码

4、长度最小长度为8位 (Minmum Length)B.密码要求至少有两个数字和两个大写的字母 (Required Characters: Numeric, Uppercase)C.当前设置密码与以前使用过的4次密码不能重复(Password Memory)D.密码的有效期为120天(Maximum Duration)E.建议4次密码失效会锁定用户(Maximun Login Failures)2.2 缺省用户密码安全加固设备初始化时,每台F5对于root用户和admin用户都有缺省的密码,用户在对F5进行配置时,必须修改root用户和admin用户的缺省密码。选择WebUI-System-Pl

5、atform可以修改root用户和admin用户的密码:3.网络访问管理3.1 Self IP和Float IP网络访问管理对于F5 LTM网络设备,建议通过F5的管理接口对F5设备进行管理,而对于业务vlan的Self IP和Float IP(专门用于F5 Network failover、F5配置同步、F5 mirror的vlan的self IP除外,这个vlan我们建议两台F5直接连接)建议不开放任何网络管理功能,建议把这些接口的Port Lockdown功能选择为allow none。选择WebUI-Network-Self IPs选择相应IP地址进入,在Port Lockdown处选

6、择allow none。3.2 限制SSH登录IP管理为了加强对F5设备的SSH登录管理,可以对能SSH登录F5设备的IP地址进行限制,以限定只有特定的IP地址或网段才能登录F5设备。选择WebUI-System-Platform中,在SSH IP Allow中指定允许远程SSH的IP网段和具体IP地址,中间以空格键隔开。如希望限定只有网段和 IP地址,请在Specify Range中输入 。3.3 限制HTTPS登录IP管理为了加强对F5设备的HTTPS登录管理,可以对能HTTPS登录F5设备的IP地址进行限制,以限定只有特定的IP地址或网段才能登录F5设备。SSH登录到F5上,采用以下的命

7、令可以对登录HTTPS的IP地址进行设置:bigpipe httpd allow addex:bigpipe httpd allow addbigpipe httpd allow / add4.登录行为管理4.1 WebUI用户访问超时管理对于用户登录WebUI,可以设置其session的timeout时间,过了相应的timeout时间后,用户需要重新login。建议修改成600秒。选择WebUI-System-Preferences中的Idle time before automatic logout进行设置。4.2 SSH用户登录超时管理在缺省情况下,F5的SSH登录不会自动超时。要配置S

8、SH登录自动超时,可以按以下的方式进行配置:登录F5的命令行,输入以下的命令(版本及以后版本支持):tmsh modify sys sshd inactivity-timeout 建议自动超时时间设置为600秒4.3 WebUI最大管理访问连接数管理由于HTTPS访问F5的WebUI会消耗F5的资源,一般不允许太多的用户同时登录F5的WebUI。F5允许对于同时登录F5 WebUI的数量进行限制。选择WebUI-System-preferences中,选择advance菜单,然后设置Maximum HTTP Connections to Configuration Utility 的数值(最小

9、值为10)。5.SNMP访问管理5.1 限制SNMP访问管理为了加强SNMP agent网管工作站对F5网络设备的SNMP访问,建议对允许SNMP agent网管工作站访问F5的IP地址进行限制。选择WebUI-System-SNMP-Configuration,在Client Allow List中输入可以访问F5的SNMP agent网管工作站的IP地址:5.2 SNMP密码管理对于SNM的密码,建议采用的Community的口令,需要为非常规private或者public,并且符合口令强度要求(建议长度不小于8位,需要包含2个数字和2个大写字母)。6.其他安全加固6.1 用户登录日志管理

10、在v10,F5的WebUI和SSH登录日志会记录于/var/log/secure文件下,如:rootgtm:Active log # more auditJul 18 20:16:00 local/gtm info sshd(pam_audit)10904: 01070417:6: AUDIT - user root - RAW: sshd(pam_audit): user=root(root) partition=All level=Administrator tty=ssh host=192. attempts=1 start=Wed Jul 18 20:16:00 2012.rootgt

11、m:Active log # more auditJul 18 20:16:00 local/gtm info sshd(pam_audit)10904: 01070417:6: AUDIT - user root - RAW: sshd(pam_audit): user=root(root) partition=All level=Administrator tty=ssh host=192. attempts=1 start=Wed Jul 18 20:16:00 2012.rootgtm:Active log # more secureJul 18 20:16:00 local/gtm

12、info sshd(pam_audit)10904: user=root(root) partition=All level=Administrator tty=ssh host= attempts=1 start=Wed Jul 18 20:16:00 2012.Jul 18 20:16:00 local/gtm info sshd(pam_audit)10904: 01070417:6: AUDIT - user root - RAW: sshd(pam_audit): user=root(root) partition=All level=Administrator tty=ssh host=192. attempts=1 start=Wed Jul 18 20:16:00 2012.6.2 NTP时间同步建议开启F5的NTP服务,保证日志功能记录的时间的准确性。选择WebUI-System-Configuration-Device下的NTP菜单,可以在Time Server List下输出NTP Server的地址。

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1