Guía de Verificación y Reforzamiento de la Configuración de Seguridad para Equipos Huawei (Versión V300R023C00)
Este documento proporciona un conjunto de directrices fundamentales para la implementación de configuraciones seguras y el reforzamiento de la seguridad en switches de red Huawei. Se enfoca en mitigar riesgos y proteger la infraestructura de red en centros de datos contra posibles vulnerabilidades, siguiendo las especiifcaciones para la versión V300R023C00.
1. Configuración de Seguridad AAA (Autenticación, Autorización y Contabilidad)
1.1. Gestión de Bloqueo de Cuentas Locales
Riesgo Potencial: Deshabilitar la función de bloqueo de cuentas locales puede dejar el dispositivo expuesto a ataques de fuerza bruta, comprometiendo la integridad de la autenticación.
Verificación: Confirme si las políticas de bloqueo para los usuarios locales están activas y configuradas adecuadamente.
display current-configuration | include local-user
display current-configuration | include undo local-aaa-user wrong-password
Medida Correctiva: Configure el sistema para que bloquee automáticamente las cuentas de usuario tras un número predefinido de intentos de contraseña incorrectos dentro de un intervalo específico.
system-view
aaa
local-aaa-user wrong-password retry-interval 5 retry-time 3 block-time 5
Implicaciones: Si se introduce una contraseña incorrecta tres veces de manera consecutiva, la cuenta de usuario permanecerá bloqueada durante un período de cinco minutos.
1.2. Mejora de la Complejidad de Contraseñas para Cuentas Locales
Riesgo Potencial: El uso de contraseñas débiles o fácilmente predecibles incrementa la probabilidad de compromiso de credenciales y accesos no autorizados al sistema.
Verificación: Examine la configuración actual para determinar si existen políticas de complejidad de contraseña aplicadas a los usuarios locales.
display current-configuration | include password complexity
Medida Correctiva: Implemente una política de complejidad de contraseñas robusta que exija a los usuarios crear credenciales seguras y difíciles de adivinar.
system-view
aaa
local-aaa-user password policy administrator
password complexity four-of-kinds
Requisitos de Contraseña: Las contraseñas deben obligatoriamente incluir al menos cuatro de las siguientes categorías de caracteres: letras mayúsculas, letras minúsculas, números y caracteres especiales.
1.3. Obligatoriedad de Cambio de Contraseña Inicial
Riesgo Potencial: No forzar el cambio de la contraseña predeterminada o inicial de un usuario representa una vulnerabilidad de seguridad significativa, ya que las contraseñas conocidas son un punto de entrada común.
Verificación: Compruebe si la función para exigir el cambio de la contraseña original al primer inicio de sesión se encuentra habilitada.
display current-configuration | include password alert original
Medida Correctiva: Active la política que impone a los usuarios la modificación de su contraseña inicial inmediatamente después de su primer acceso al sistema.
system-view
aaa
local-aaa-user password policy administrator
password alert original
Funcionamiento: El acceso será denegado hasta que el usuario haya procedido con la modificación de su contraseña inicial.
1.4. Restricción de Protocolos de Acceso para Usuarios Locales
Riesgo Potencial: La utilización de protocolos de gestión inseguros como Telnet o FTP puede conllevar la exposición de información sensible y credenciales debido a su transmisión en texto claro, sin cifrado.
Verificación: Revise los tipos de servicio permitidos para los usuarios locales configurados bajo el esquema AAA.
display current-configuration | section aaa
Medida Correctiva: Restrinja los servicios de acceso únicamente a protocolos cifrados y seguros, minimizando así los vectores de ataque.
system-view
aaa
local-user [nombre_de_usuario] service-type ssh
Requisito de Protocolo: Es imperativo utilizar SSH para todas las tareas de gestión remota, deshabilitando completamente Telnet y cualquier otro protocolo de acceso inseguro.
2. Configuración de Seguridad SSH (Secure Shell)
2.1. Deshabilitación de la Versión SSHv1
Riesgo Potencial: La versión SSHv1 utiliza algoritmos de cifrado anticuados y conocidos por sus vulnerabilidades, lo que la convierte en una opción insegura para comunicaciones cifradas.
Verificación: Confirme que la compatibilidad con SSHv1 está deshabilitada en la configuración del servidor SSH del dispositivo.
display current-configuration | include ssh server compatible-ssh1x
Medida Correctiva: Desactive explícitamente cualquier compatibilidad con la versión SSHv1 para mejorar la postura de seguridad.
system-view
undo ssh server compatible-ssh1x enable
Consideraciones: Los clientes SSH que solo soporten la versión 1 no podrán establecer una conexión con el dispositivo tras esta modificación.
2.2. Activación de la Función de Bloqueo de IP por Fallos de Autenticación
Riesgo Potencial: La ausencia de una función de bloqueo de IP aumenta considerablemente el riesgo de ataques de fuerza bruta dirigidos al servicio SSH, permitiendo intentos ilimitados.
Verificación: Compruebe la configuración del servidor SSH para verificar la activación del bloqueo automático de direcciones IP.
display current-configuration | include ssh server ip-block
Medida Correctiva: Habilite el mecanismo de bloqueo automático de IP para disuadir ataques.
system-view
undo ssh server ip-block disable
Efecto de Protección: Una dirección IP será automáticamente bloqueada por un periodo predefinido después de haber realizado tres intentos de autenticación fallidos en el servicio SSH.
3. Configuración de Seguridad SNMP (Simple Network Management Protocol)
3.1. Deshabilitación de Versiones Inseguras de SNMP
Riesgo Potencial: Las versiones SNMPv1 y SNMPv2c transmiten datos de gestión en texto claro, lo que las hace extremadamente vulnerables a la interceptación y espionaje de información sensible por atacantes.
Verificación: Examine las versiones de SNMP que se encuentran habilitadas en la configuración del agente SNMP del dispositivo.
display current-configuration | include snmp-agent sys-info version
Medida Correctiva: Restrinja el uso a la versión SNMPv3 exclusivamente, deshabilitando por completo las versiones anteriores.
system-view
snmp-agent sys-info version v3
snmp-agent sys-info version v1 disable
snmp-agent sys-info version v2c disable
Configuración Recomendada: Utilice únicamente SNMPv3 y asegúrese de implementar un cifrado robusto, preferiblemente AES, para proteger la comunicación.
3.2. Configuración de Control de Acceso (ACL) para SNMP
Riesgo Potencial: La falta de una lista de control de acceso (ACL) para el servicio SNMP expone el agente SNMP a posibles accesos no autorizados desde cualquier origen en la red, abriendo una brecha de seguridad.
Medida Correctiva: Defina y aplique una ACL específica para restringir el acceso al agente SNMP únicamente a direcciones IP de hosts o redes autorizadas.
system-view
acl number 2023
rule 5 permit source 192.168.1.0 0.0.0.255
snmp-agent acl 2023
Punto Clave de Configuración: Es fundamental evitar la configuración de reglas de permiso amplias (por ejemplo, rule permit sin especificar una fuente), ya que estas concederían acceso indiscriminado a toda la red.
Lista de Verificación de Configuración de Seguridad
La siguiente tabla resume elementos clave de configuración de seguridad que deben ser revisados y ajustados para asegurar la robustez del sistema.
| Configuración a Revisar | Seguro por Defecto | Requiere Modificación | Configuración Manual |
|---|---|---|---|
| Control de versión SSH | |||
| Complejidad de cadena de comunidad SNMP | |||
| Vinculación de protocolo VTY | |||
| Estado del servicio FTP |
Consideraciones Importantes: Antes de implementar cualquier cambio en la configuración, se recomienda encarecidamente realizar una copia de seguridad completa del estado actual del dispositivo. Todas las modificaciones en entornos de prodcución deben ser probadas y validadas exhaustivamente en un entorno de prueba antes de su aplicación.