Lesson 16 · 约 18 分钟

守住骨干:网络设备安全

本课目标:能数出交换机/路由器主要威胁;秒判交换机第几代工作在哪一层;记住 VTY/SNMP/SSH 加固要点;分清 RADIUS 与 TACACS+;认 Enable secret 与运维审计题型。

开场:数据在库里,包先过设备

第 15 课守的是数据库;本课落到流量必经的骨干——路由器、交换机。 它们一旦被拿下,整网路由表、VLAN、管理口令都可能被改写。 上午常考交换机代际、路由器口令命令、SSH/SNMP 加固;下午案例常写「设备加固清单」。 教材对应第 21 章

零、先复习再开新

R1 · 防止 SQL 注入最有效的方法是?
答案 A。参数化把输入当数据(第 15 课)。库加固和设备加固常一起考。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。

一、两类设备,各守一层

设备主要工作层核心功能考点词
交换机数据链路层(二层)为主;三层交换机可到网络层按 MAC / VLAN 转发帧MAC 表、端口安全、VLAN
路由器网络层(三层)按 IP 选路、连接不同网段路由表、ACL、路由协议

第 5 课防火墙在边界过滤;本课是设备自身的管理与配置安全。

二、交换机五代(2024 真题第 28 题)

代际代表工作层识别依据
第一代集线器 Hub物理层广播转发,共享带宽
第二代以太网 / 二层交换机数据链路层认 MAC 地址选端口 ← 真题答案
第三代三层交换机网络层带路由功能;一次路由多次交换
第四代多业务交换机三层 + 增值业务叠加防火墙、负载均衡、IPS 等
第五代智能 / 高性能交换机教材提及;考试重点在前四代
口诀(交换机五代):一代物理 Hub 广播,二代链路认 MAC,三层网络能路由,四代叠加防火墙(字头:物链网叠)。

三、主要威胁(对号入座)

对象威胁题干关键词
交换机MAC 地址泛洪伪造 MAC 填满地址表 → 退化为广播
ARP 欺骗 / 中间人伪造 ARP 绑错 MAC
弱口令 / 默认口令admin、空口令进管理口
VLAN 跳跃跨 VLAN 窃听或攻击
路由器DoS / DDoS大流量或恶意包拖垮设备
路由协议攻击BGP 前缀劫持、OSPF/RIP 伪造路由
口令泄露 / 明文存储配置里口令可被直接看到
漏洞利用固件缓冲区溢出、SNMP 漏洞
依赖性与物理时钟/NTP、电源、机柜未上锁
口诀(网络设备威胁):交换 MAC 泛洪 ARP 骗,路由协议流量洪;默认口令固件洞,物理依赖都要防(字头:交路默物)。

四、六大加固机制(下午卷可直接抄)

  1. 访问控制:Console / VTY / HTTP / SNMP 等管理口用 ACL 限源 IP;access-class 绑定 ACL
  2. 口令安全改默认口令;强复杂度;路由器用 Enable secret密文
  3. 关闭非必要服务:关 CDP、HTTP、明文 Telnet;远程管理优先 SSH
  4. SNMP 安全:优先 SNMPv3(认证+加密);社区字符串够复杂;ACL 限网管 IP;不用就 no snmp-server
  5. 日志与审计:开 syslog;会话超时 exec-timeout;运维堡垒机做命令审计
  6. 物理与补丁:机柜上锁;固件及时升级;配置定期备份
易错陷阱:网络设备管理应首先修改默认口令——不是先开 Telnet、不是关日志、不是共享 admin。
口诀(网络设备六大加固):先改默认口令,ACL 管住管理口,SSH 加密 SNMP 三代,补丁日志不能少(字头:默 ACL SSH 补)。

五、四个管理口怎么加固

接口用途加固要点
Console物理串口本地管理ACL + 物理上锁;防非授权接线
VTY远程字符登录(Telnet/SSH)access-class 限 IP;SSH 替代 Telnetexec-timeout 5–15 分钟
HTTP/HTTPSWeb 图形管理ip http access-class;能关 HTTP 就只留 HTTPS
SNMP网管监控与 Trapv3 + ACL + 复杂团体名;ACL 过滤非法网管(真题爱考 ACL 配 SNMP)
口诀(远程管理加固):SSH 加密 Telnet 裸,VTY 口要配 ACL

六、路由器口令:Enable secret

路由器特权口令应密文存储。Cisco 配置时用 Enable secret 命令(2024 真题第 21 题)。 明文 enable password 可被直接看到;enable secret 用不可逆散列保存。

口诀(路由器特权口令):路由器特权口令要密文,Enable secret 来保存

七、AAA 与 RADIUS / TACACS+

AAA = Authentication(认证)+ Authorization(授权)+ Accounting(计费/审计)。

协议传输特点典型场景
RADIUSUDP(1812 认证 / 1813 计费)开放标准;认证与授权常绑定Wi‑Fi / VPN / 用户接入
TACACS+TCP 49AAA 三者分离;可命令级授权与审计;报文加密更全路由器 / 交换机 / 防火墙管理员登录
口诀(AAA 协议选型):认证授权加计费,RADIUS 接用户,TACACS+ 管设备

八、各管一段:交换机 vs 路由器

技术交换机侧重路由器侧重
ACL限制 VLAN 间流量边界防伪造源 IP、阻断恶意包
端口安全 / MAC 绑定防 MAC 泛洪 ← 二层特有一般不适用
路由协议认证OSPF / RIP / BGP 认证 ← 三层特有
特权分级Cisco 特权级 0–15;最小权限给运维账号

九、运维安全审计(2024 真题第 13 题)

运维堡垒 / 安全审计产品常见五类功能:

口诀(运维审计会话类型):SSH 和 Telnet 是字符会话,RDP 和 VNC 是图形会话

十、动手练一练

Q1 · 网络设备管理应首先采取的措施是?
答案 A。默认口令是最高频突破口;B/C/D 都是反面教材。
Q2 · 路由器配置时,用哪条命令以密文保存特权口令?
答案 B。2024 真题原题。Enable secret 存密文;Encryption/Secpwd 不是标准配置命令。
Q3 · 第二代交换机根据 MAC 地址选端口,工作于 OSI 的?
答案 B。二层交换机 = 数据链路层。网络层是三代三层交换机;MAC 转发不是应用层/传输层。
Q4 · 运维审计产品中,审计 SSH 协议操作属于?
答案 A。SSH/Telnet 是命令行字符会话;RDP/VNC 才是图形审计。
Q5 · 远程管理路由器,优先应选用?
答案 B。SSH 加密认证与传输;Telnet 明文易被窃听;HTTP 无加密;关认证更危险。
Q6 · 需要对交换机管理员做命令级授权与审计,优先选?
答案 C。TACACS+ 专管网络设备,支持命令级 AAA。RADIUS 更偏用户接入;SNMP 不是登录认证协议。
Q7 · Access Control List is abbreviated as?(英文题)
答案 A。ACL = Access Control List,访问控制列表;限 VTY/SNMP/流量都靠它。
附加题(下午卷风格)· 点击展开答案

某单位核心路由器仍使用默认口令,远程开 Telnet,SNMP 用 v1 默认团体名。请写出网络设备安全加固措施(不少于 5 点)。

口令:改默认账号与口令;特权口令用 Enable secret 密文保存;强复杂度策略。
远程管理:关 Telnet,启用 SSH;VTY 配 ACL 仅允许网管网段;设 exec-timeout
SNMP:升级 SNMPv3;改复杂团体名;ACL 限网管 IP;不需要则关闭。
服务最小化:关 CDP、HTTP 等非必要服务;HTTP 若保留则限源 IP 且用 HTTPS。
路由与 ACL:路由协议启用认证;ACL 阻断内网伪造源地址等恶意包。
日志与 AAA:syslog 集中存储;管理员经 TACACS+ 认证,命令可审计。
补丁与物理:固件升级;配置备份;机柜上锁。
答题模板:改默认口令 + SSH + ACL + SNMPv3 + 关多余服务 + 日志/AAA,点到得分。

十一、今日任务(约 35 分钟)

  1. 精读第 21 章(20 分钟):阅读第 21 章 网络设备安全,对照网络设备安全速查卡背威胁与六大机制。
  2. 口述自测(10 分钟):不看笔记,说出:二代交换机在哪一层;Enable secret 干什么;SSH 审计属哪类;RADIUS 和 TACACS+ 各管什么。
  3. 睡前回忆(5 分钟):按考点背——① 网络设备六大加固:先改默认口令;② 交换机五代:二代链路认 MAC;③ 远程管理加固:SSH 加密 Telnet 裸;④ 路由器特权口令:Enable secret 存密文;⑤ AAA 协议选型:RADIUS 接用户,TACACS+ 管设备。

十二、本课知识从哪来