JhonnyValdivieso/cisco-ios-hardening-auditor
GitHub: JhonnyValdivieso/cisco-ios-hardening-auditor
基于 CIS Benchmark 的 Python 自动化工具,用于审计 Cisco IOS 路由器/交换机配置文件的安全合规性并生成修复报告。
Stars: 0 | Forks: 0
# Cisco IOS 加固审计工具




一款专为安全分析师和网络管理员设计的自动化 Python 工具,用于根据行业加固标准审计 Cisco IOS 配置文件。
该工具使用优化的正则表达式(RegEx)解析路由器/交换机配置,评估关键安全控制措施,并生成合规性评分以及专业的 **Markdown 修复报告**。
## 审计的关键安全控制措施
该工具验证与加固框架保持一致的关键基线规则:
* **协议安全:** 检测不安全的 SSHv1 和明文 Telnet 访问。
* **认证与访问控制:** 审计 VTY 线路本地认证要求及源 IP 过滤(`access-class`)。
* **权限提升:** 验证是否使用了强健的哈希加密(`enable secret`),而非已淘汰的加密类型。
* **遥测与取证:** 检查集中式 SIEM 日志记录(`syslog host`)和精确的 NTP 时间同步。
* **信息泄露:** 识别暴露操作系统版本或硬件型号的不安全 MOTD 标语。
## 工作原理与架构
1. **扫描阶段:** 读取并清理原始配置文本,去除原生的 Cisco 注释(`!`, `#`)及空行。
2. **分析阶段:** 利用预编译的、不区分大小写的正则表达式来追踪会话块状态(例如处于活动状态的 VTY 子模式),并标记全局配置错误。
3. **报告阶段:** 将发现的问题动态结构化为严重性矩阵(`CRITICAL`、`HIGH`、`MEDIUM`、`LOW`),并输出清晰的 CLI 摘要和可导出的 `.md` 报告。
### 目录设置
克隆仓库,并确保您的本地工作区符合以下整洁的结构:
```
cisco-ios-hardening-auditor/
│
├── net_hardener.py # Core audit scanner & logic engine
├── router_vulnerable.conf # Sample vulnerable Cisco IOS configuration
├── .gitignore # Excludes python cache and local outputs
└── README.md # Project documentation
```
## 快速开始与使用
### 前置条件
* 已安装 Python 3.8 或更高版本。
### 安装与执行
1. 克隆仓库:
git clone https://github.com/JhonnyValdivieso/cisco-ios-hardening-auditor.git
cd cisco-ios-hardening-auditor
2. 针对示例 Cisco 配置文件运行审计工具:
python net_hardener.py router_vulnerable.conf
## 输出示例
### 终端面板视图
执行后,脚本会直接在 CLI 界面输出一个清晰、结构化的合规性面板:
```
[+] File 'router_vulnerable.conf' loaded successfully. Total lines to evaluate: 142
[+] Initiating compliance security audit...
----------------------------------------------------------------------
======================================================================
ID | SECURITY RULE | SEVERITY | STATUS
======================================================================
RULE-01 | SSH Protocol Version | HIGH | 🔴 FAIL
RULE-02 | Secure Shell Enforce [Telnet] | HIGH | 🟢 PASS
RULE-03 | VTY Line Timeout | MEDIUM | 🔴 FAIL
RULE-04 | Centralized Logging (Syslog) | MEDIUM | 🔴 FAIL
RULE-05 | Unsecure MOTD Banner | LOW | 🟢 PASS
======================================================================
Markdown report successfully saved to: 'Audit_Report.md'
```
### 生成的执行报告(`Audit_Report.md`)
脚本会自动编写完整的修复计划。未通过的规则会明确显示其确切的风险描述以及所需的 Cisco IOS 缓解命令:
## 许可证
该项目基于 MIT 许可证授权 - 详情请参阅 [LICENSE](LICENSE) 文件。
标签:Anthropic, Cisco IOS, CIS基准, Docker 部署, Python, 关系图谱, 合规扫描, 图探索, 基线检查, 无后门, 网络运维, 逆向工具, 防御加固