JhonnyValdivieso/cisco-ios-hardening-auditor

GitHub: JhonnyValdivieso/cisco-ios-hardening-auditor

基于 CIS Benchmark 的 Python 自动化工具,用于审计 Cisco IOS 路由器/交换机配置文件的安全合规性并生成修复报告。

Stars: 0 | Forks: 0

# Cisco IOS 加固审计工具 ![Python](https://img.shields.io/badge/Python-3.8%2B-blue?logo=python&logoColor=white) ![Scope](https://img.shields.io/badge/Scope-Cisco%20IOS-orange?logo=cisco&logoColor=white) ![Compliance](https://img.shields.io/badge/Compliance-CIS%20Benchmark-green) ![License](https://img.shields.io/badge/License-MIT-yellow.svg) 一款专为安全分析师和网络管理员设计的自动化 Python 工具,用于根据行业加固标准审计 Cisco IOS 配置文件。 该工具使用优化的正则表达式(RegEx)解析路由器/交换机配置,评估关键安全控制措施,并生成合规性评分以及专业的 **Markdown 修复报告**。 ## 审计的关键安全控制措施 该工具验证与加固框架保持一致的关键基线规则: * **协议安全:** 检测不安全的 SSHv1 和明文 Telnet 访问。 * **认证与访问控制:** 审计 VTY 线路本地认证要求及源 IP 过滤(`access-class`)。 * **权限提升:** 验证是否使用了强健的哈希加密(`enable secret`),而非已淘汰的加密类型。 * **遥测与取证:** 检查集中式 SIEM 日志记录(`syslog host`)和精确的 NTP 时间同步。 * **信息泄露:** 识别暴露操作系统版本或硬件型号的不安全 MOTD 标语。 ## 工作原理与架构 1. **扫描阶段:** 读取并清理原始配置文本,去除原生的 Cisco 注释(`!`, `#`)及空行。 2. **分析阶段:** 利用预编译的、不区分大小写的正则表达式来追踪会话块状态(例如处于活动状态的 VTY 子模式),并标记全局配置错误。 3. **报告阶段:** 将发现的问题动态结构化为严重性矩阵(`CRITICAL`、`HIGH`、`MEDIUM`、`LOW`),并输出清晰的 CLI 摘要和可导出的 `.md` 报告。 ### 目录设置 克隆仓库,并确保您的本地工作区符合以下整洁的结构: ``` cisco-ios-hardening-auditor/ │ ├── net_hardener.py # Core audit scanner & logic engine ├── router_vulnerable.conf # Sample vulnerable Cisco IOS configuration ├── .gitignore # Excludes python cache and local outputs └── README.md # Project documentation ``` ## 快速开始与使用 ### 前置条件 * 已安装 Python 3.8 或更高版本。 ### 安装与执行 1. 克隆仓库: git clone https://github.com/JhonnyValdivieso/cisco-ios-hardening-auditor.git cd cisco-ios-hardening-auditor 2. 针对示例 Cisco 配置文件运行审计工具: python net_hardener.py router_vulnerable.conf ## 输出示例 ### 终端面板视图 执行后,脚本会直接在 CLI 界面输出一个清晰、结构化的合规性面板: ``` [+] File 'router_vulnerable.conf' loaded successfully. Total lines to evaluate: 142 [+] Initiating compliance security audit... ---------------------------------------------------------------------- ====================================================================== ID | SECURITY RULE | SEVERITY | STATUS ====================================================================== RULE-01 | SSH Protocol Version | HIGH | 🔴 FAIL RULE-02 | Secure Shell Enforce [Telnet] | HIGH | 🟢 PASS RULE-03 | VTY Line Timeout | MEDIUM | 🔴 FAIL RULE-04 | Centralized Logging (Syslog) | MEDIUM | 🔴 FAIL RULE-05 | Unsecure MOTD Banner | LOW | 🟢 PASS ====================================================================== Markdown report successfully saved to: 'Audit_Report.md' ``` ### 生成的执行报告(`Audit_Report.md`) 脚本会自动编写完整的修复计划。未通过的规则会明确显示其确切的风险描述以及所需的 Cisco IOS 缓解命令: ## 许可证 该项目基于 MIT 许可证授权 - 详情请参阅 [LICENSE](LICENSE) 文件。
标签:Anthropic, Cisco IOS, CIS基准, Docker 部署, Python, 关系图谱, 合规扫描, 图探索, 基线检查, 无后门, 网络运维, 逆向工具, 防御加固