Lesson 16 · 约 18 分钟
守住骨干:网络设备安全
开场:数据在库里,包先过设备
第 15 课守的是数据库;本课落到流量必经的骨干——路由器、交换机。 它们一旦被拿下,整网路由表、VLAN、管理口令都可能被改写。 上午常考交换机代际、路由器口令命令、SSH/SNMP 加固;下午案例常写「设备加固清单」。 教材对应第 21 章。
零、先复习再开新
R1 · 防止 SQL 注入最有效的方法是?
答案 A。参数化把输入当数据(第 15 课)。库加固和设备加固常一起考。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。
一、两类设备,各守一层
| 设备 | 主要工作层 | 核心功能 | 考点词 |
|---|---|---|---|
| 交换机 | 数据链路层(二层)为主;三层交换机可到网络层 | 按 MAC / VLAN 转发帧 | MAC 表、端口安全、VLAN |
| 路由器 | 网络层(三层) | 按 IP 选路、连接不同网段 | 路由表、ACL、路由协议 |
二、交换机五代(2024 真题第 28 题)
| 代际 | 代表 | 工作层 | 识别依据 |
|---|---|---|---|
| 第一代 | 集线器 Hub | 物理层 | 广播转发,共享带宽 |
| 第二代 | 以太网 / 二层交换机 | 数据链路层 | 认 MAC 地址选端口 ← 真题答案 |
| 第三代 | 三层交换机 | 网络层 | 带路由功能;一次路由多次交换 |
| 第四代 | 多业务交换机 | 三层 + 增值业务 | 叠加防火墙、负载均衡、IPS 等 |
| 第五代 | 智能 / 高性能交换机 | — | 教材提及;考试重点在前四代 |
口诀(交换机五代):一代物理 Hub 广播,二代链路认 MAC,三层网络能路由,四代叠加防火墙(字头:物链网叠)。
三、主要威胁(对号入座)
| 对象 | 威胁 | 题干关键词 |
|---|---|---|
| 交换机 | MAC 地址泛洪 | 伪造 MAC 填满地址表 → 退化为广播 |
| ARP 欺骗 / 中间人 | 伪造 ARP 绑错 MAC | |
| 弱口令 / 默认口令 | admin、空口令进管理口 | |
| VLAN 跳跃 | 跨 VLAN 窃听或攻击 | |
| 路由器 | DoS / DDoS | 大流量或恶意包拖垮设备 |
| 路由协议攻击 | BGP 前缀劫持、OSPF/RIP 伪造路由 | |
| 口令泄露 / 明文存储 | 配置里口令可被直接看到 | |
| 漏洞利用 | 固件缓冲区溢出、SNMP 漏洞 | |
| 依赖性与物理 | 时钟/NTP、电源、机柜未上锁 |
口诀(网络设备威胁):交换 MAC 泛洪 ARP 骗,路由协议流量洪;默认口令固件洞,物理依赖都要防(字头:交路默物)。
四、六大加固机制(下午卷可直接抄)
- 访问控制:Console / VTY / HTTP / SNMP 等管理口用 ACL 限源 IP;
access-class绑定 ACL - 口令安全:改默认口令;强复杂度;路由器用 Enable secret 存密文
- 关闭非必要服务:关 CDP、HTTP、明文 Telnet;远程管理优先 SSH
- SNMP 安全:优先 SNMPv3(认证+加密);社区字符串够复杂;ACL 限网管 IP;不用就
no snmp-server - 日志与审计:开 syslog;会话超时
exec-timeout;运维堡垒机做命令审计 - 物理与补丁:机柜上锁;固件及时升级;配置定期备份
易错陷阱:网络设备管理应首先修改默认口令——不是先开 Telnet、不是关日志、不是共享 admin。
口诀(网络设备六大加固):先改默认口令,ACL 管住管理口,SSH 加密 SNMP 三代,补丁日志不能少(字头:默 ACL SSH 补)。
五、四个管理口怎么加固
| 接口 | 用途 | 加固要点 |
|---|---|---|
| Console | 物理串口本地管理 | ACL + 物理上锁;防非授权接线 |
| VTY | 远程字符登录(Telnet/SSH) | access-class 限 IP;SSH 替代 Telnet;exec-timeout 5–15 分钟 |
| HTTP/HTTPS | Web 图形管理 | ip http access-class;能关 HTTP 就只留 HTTPS |
| SNMP | 网管监控与 Trap | v3 + ACL + 复杂团体名;ACL 过滤非法网管(真题爱考 ACL 配 SNMP) |
口诀(远程管理加固):SSH 加密 Telnet 裸,VTY 口要配 ACL。
六、路由器口令:Enable secret
路由器特权口令应密文存储。Cisco 配置时用 Enable secret 命令(2024 真题第 21 题)。
明文 enable password 可被直接看到;enable secret 用不可逆散列保存。
口诀(路由器特权口令):路由器特权口令要密文,Enable secret 来保存。
七、AAA 与 RADIUS / TACACS+
AAA = Authentication(认证)+ Authorization(授权)+ Accounting(计费/审计)。
| 协议 | 传输 | 特点 | 典型场景 |
|---|---|---|---|
| RADIUS | UDP(1812 认证 / 1813 计费) | 开放标准;认证与授权常绑定 | Wi‑Fi / VPN / 用户接入 |
| TACACS+ | TCP 49 | AAA 三者分离;可命令级授权与审计;报文加密更全 | 路由器 / 交换机 / 防火墙管理员登录 |
口诀(AAA 协议选型):认证授权加计费,RADIUS 接用户,TACACS+ 管设备。
八、各管一段:交换机 vs 路由器
| 技术 | 交换机侧重 | 路由器侧重 |
|---|---|---|
| ACL | 限制 VLAN 间流量 | 边界防伪造源 IP、阻断恶意包 |
| 端口安全 / MAC 绑定 | 防 MAC 泛洪 ← 二层特有 | 一般不适用 |
| 路由协议认证 | — | OSPF / RIP / BGP 认证 ← 三层特有 |
| 特权分级 | Cisco 特权级 0–15;最小权限给运维账号 | |
九、运维安全审计(2024 真题第 13 题)
运维堡垒 / 安全审计产品常见五类功能:
- 字符会话审计:SSH、Telnet 等命令行操作 ← 审计 SSH 属于此类
- 图形操作审计:RDP、VNC、HTTP/HTTPS 图形界面
- 数据库运维审计、文件传输审计(FTP/SFTP)、合规审计
口诀(运维审计会话类型):SSH 和 Telnet 是字符会话,RDP 和 VNC 是图形会话。
十、动手练一练
Q1 · 网络设备管理应首先采取的措施是?
答案 A。默认口令是最高频突破口;B/C/D 都是反面教材。
Q2 · 路由器配置时,用哪条命令以密文保存特权口令?
答案 B。2024 真题原题。Enable secret 存密文;Encryption/Secpwd 不是标准配置命令。
Q3 · 第二代交换机根据 MAC 地址选端口,工作于 OSI 的?
答案 B。二层交换机 = 数据链路层。网络层是三代三层交换机;MAC 转发不是应用层/传输层。
Q4 · 运维审计产品中,审计 SSH 协议操作属于?
答案 A。SSH/Telnet 是命令行字符会话;RDP/VNC 才是图形审计。
Q5 · 远程管理路由器,优先应选用?
答案 B。SSH 加密认证与传输;Telnet 明文易被窃听;HTTP 无加密;关认证更危险。
Q6 · 需要对交换机管理员做命令级授权与审计,优先选?
答案 C。TACACS+ 专管网络设备,支持命令级 AAA。RADIUS 更偏用户接入;SNMP 不是登录认证协议。
Q7 · Access Control List is abbreviated as?(英文题)
答案 A。ACL = Access Control List,访问控制列表;限 VTY/SNMP/流量都靠它。
附加题(下午卷风格)· 点击展开答案
某单位核心路由器仍使用默认口令,远程开 Telnet,SNMP 用 v1 默认团体名。请写出网络设备安全加固措施(不少于 5 点)。
① 口令:改默认账号与口令;特权口令用 Enable secret 密文保存;强复杂度策略。
② 远程管理:关 Telnet,启用 SSH;VTY 配 ACL 仅允许网管网段;设
③ SNMP:升级 SNMPv3;改复杂团体名;ACL 限网管 IP;不需要则关闭。
④ 服务最小化:关 CDP、HTTP 等非必要服务;HTTP 若保留则限源 IP 且用 HTTPS。
⑤ 路由与 ACL:路由协议启用认证;ACL 阻断内网伪造源地址等恶意包。
⑥ 日志与 AAA:syslog 集中存储;管理员经 TACACS+ 认证,命令可审计。
⑦ 补丁与物理:固件升级;配置备份;机柜上锁。
答题模板:改默认口令 + SSH + ACL + SNMPv3 + 关多余服务 + 日志/AAA,点到得分。
② 远程管理:关 Telnet,启用 SSH;VTY 配 ACL 仅允许网管网段;设
exec-timeout。③ SNMP:升级 SNMPv3;改复杂团体名;ACL 限网管 IP;不需要则关闭。
④ 服务最小化:关 CDP、HTTP 等非必要服务;HTTP 若保留则限源 IP 且用 HTTPS。
⑤ 路由与 ACL:路由协议启用认证;ACL 阻断内网伪造源地址等恶意包。
⑥ 日志与 AAA:syslog 集中存储;管理员经 TACACS+ 认证,命令可审计。
⑦ 补丁与物理:固件升级;配置备份;机柜上锁。
答题模板:改默认口令 + SSH + ACL + SNMPv3 + 关多余服务 + 日志/AAA,点到得分。
十一、今日任务(约 35 分钟)
- 精读第 21 章(20 分钟):阅读第 21 章 网络设备安全,对照网络设备安全速查卡背威胁与六大机制。
- 口述自测(10 分钟):不看笔记,说出:二代交换机在哪一层;Enable secret 干什么;SSH 审计属哪类;RADIUS 和 TACACS+ 各管什么。
- 睡前回忆(5 分钟):按考点背——① 网络设备六大加固:先改默认口令;② 交换机五代:二代链路认 MAC;③ 远程管理加固:SSH 加密 Telnet 裸;④ 路由器特权口令:Enable secret 存密文;⑤ AAA 协议选型:RADIUS 接用户,TACACS+ 管设备。
十二、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 21 章 网络设备安全(清华大学出版社)
- 2024 年下半年综合知识真题:第 13 题(SSH 字符审计)、第 21 题(Enable secret)、第 28 题(二代交换机层级)
- 交换机代际(辅助):51CTO · 交换机代际演进
- AAA / RADIUS / TACACS+(辅助):Cisco · RADIUS 与 TACACS+ 比较
- 速查:网络设备安全速查 · 第 16 课口诀 · 第 15 课 数据库系统安全