一、设备分工
- 交换机:MAC / VLAN 转发;二层为主,三层交换机可到网络层
- 路由器:IP 选路;网络层;ACL、路由协议
二、交换机五代
| 代 | 层 | 识别 |
| 一 | 物理层 | Hub,广播 |
| 二 | 数据链路层 | 认 MAC ← 真题 |
| 三 | 网络层 | 三层交换,带路由 |
| 四 | 三层+业务 | 防火墙、LB、IPS |
交换机五代:一代物理 Hub 广播,二代链路认 MAC,三层网络能路由,四代叠加防火墙。
三、主要威胁
- 交换机:MAC 泛洪、ARP 欺骗、弱口令、VLAN 跳跃
- 路由器:DoS/DDoS、路由协议攻击(BGP 等)、口令泄露、固件漏洞、物理/依赖
网络设备威胁:交换 MAC 泛洪 ARP 骗,路由协议流量洪;默认口令固件洞,物理依赖都要防。
四、六大加固
- 访问控制:Console / VTY / HTTP / SNMP + ACL
- 口令:改默认口令;Enable secret 密文
- 关非必要服务:CDP、HTTP、Telnet → SSH
- SNMP:v3 + ACL + 复杂团体名
- 日志审计:syslog、exec-timeout、堡垒机
- 物理 + 固件补丁 + 配置备份
网络设备六大加固:先改默认口令,ACL 管住管理口,SSH 加密 SNMP 三代,补丁日志不能少。
五、管理口要点
| 口 | 加固 |
| Console | 物理锁 + ACL |
| VTY | SSH;access-class;exec-timeout |
| HTTP/S | 限源 IP;关 HTTP 留 HTTPS |
| SNMP | v3;ACL 过滤网管;不用则关 |
SSH 加密 Telnet 裸,VTY 口要配 ACL。
六、AAA
| 协议 | 传输 | 场景 |
| RADIUS | UDP 1812/1813 | 用户接入(Wi‑Fi/VPN);认证授权常绑定 |
| TACACS+ | TCP 49 | 设备管理员;AAA 分离;命令级审计 |
认证授权加计费,RADIUS 接用户,TACACS+ 管设备。
七、交换机 vs 路由器
- 交换机特有:端口安全 / MAC 绑定(防泛洪)
- 路由器特有:路由协议认证、边界 ACL 防伪造源 IP
八、运维审计
- 字符会话:SSH、Telnet
- 图形会话:RDP、VNC、HTTP/HTTPS 图形
九、下午卷模板
设备加固写:改默认口令 + Enable secret + SSH + VTY/SNMP ACL + SNMPv3 + 关 CDP/HTTP/Telnet + syslog/TACACS+ + 补丁备份。
十、英文速记
| 中文 | 英文 |
| 访问控制列表 | ACL / Access Control List |
| 认证授权计费 | AAA |
| 安全外壳协议 | SSH / Secure Shell |
| 简单网络管理协议 | SNMP |
| 远程认证拨入用户服务 | RADIUS |