Configuration
Diagnostics de lecture
Rapport d'audit · Routeur
Ces points ne se lisent pas dans la configuration. Lancez les commandes sur l'équipement et comparez au résultat attendu.
| Commande | À vérifier | Réf. |
|---|---|---|
show version | Version IOS / IOS-XE encore supportée et sans vulnérabilité critique : comparez-la dans le Cisco Software Checker (PSIRT). | CIS · STIG |
show crypto key mypubkey rsa | Clé RSA SSH d'au moins 2048 bits, 3072 recommandés. | STIG · ANSSI |
show ip ssh | SSH 2.0 seul, algorithmes conformes à SSH-03. | CIS 1.2 |
show snmp user | Utilisateurs v3 en auth SHA et priv AES ; ils n'apparaissent pas dans la configuration. | CIS 1.5 |
show ip access-lists | ACL de bordure : blocage RFC 1918, bogons, adresses internes en source. ACL VTY et SNMP limitées aux postes d'administration et de supervision. Compteurs de correspondance cohérents. | CIS 3.2 · NSA |
show running-config all | include ^ip|^service|^no | Valeurs par défaut masquées dans show running-config (service pad, small-servers, source-route…). | CIS |
show logging | Messages effectivement envoyés au serveur syslog, pas de compteur d'erreurs. | CIS 2.2 |
show ntp status / associations | Horloge synchronisée, stratum cohérent, associations authentifiées. | CIS 2.3 |
show aaa servers | Serveurs TACACS+ / RADIUS joignables (état UP), pas d'échecs répétés. | STIG |
show users / show line | Aucune session inconnue ou oubliée. | STIG |
show vtp status | Mode transparent ou off, ou version 3 avec mot de passe. | STIG L2S |
show spanning-tree root | Racine attendue pour chaque VLAN (switch de distribution). | Cisco STP |
show interfaces status | Ports non utilisés en état disabled et dans le VLAN de parking. | STIG L2S |
show ip dhcp snooping / show ip arp inspection | VLAN protégés, ports trust limités aux uplinks, aucune entrée rejetée anormale. | STIG L2S |
show port-security / show errdisable recovery | Aucune violation non traitée, récupération automatique active. | ANSSI |
show ip protocols | Seuls les protocoles de routage prévus, voisins attendus, interfaces passives. | CIS 3.3 |
Hors équipement
- Sauvegardes de configuration régulières, chiffrées et stockées hors de l'équipement.
- Revue périodique des comptes locaux et des droits d'administration ; un seul compte de secours.
- Rotation des clés partagées : TACACS+/RADIUS, NTP, OSPF/BGP, SNMPv3.
- Procédure de mise à jour IOS suivie et testée ; abonnement aux avis Cisco PSIRT.
- Sécurité physique : local fermé, port console non accessible, étiquetage.
- Réseau d'administration séparé, accès par bastion ou poste dédié.