Reference · 速查文档

网络设备安全速查

依据《信息安全工程师教程(第 2 版)》第 21 章 · 打印用

一、设备分工

二、交换机五代

识别
物理层Hub,广播
数据链路层认 MAC ← 真题
网络层三层交换,带路由
三层+业务防火墙、LB、IPS

交换机五代:一代物理 Hub 广播,二代链路认 MAC,三层网络能路由,四代叠加防火墙。

三、主要威胁

网络设备威胁:交换 MAC 泛洪 ARP 骗,路由协议流量洪;默认口令固件洞,物理依赖都要防。

四、六大加固

  1. 访问控制:Console / VTY / HTTP / SNMP + ACL
  2. 口令:改默认口令Enable secret 密文
  3. 关非必要服务:CDP、HTTP、Telnet → SSH
  4. SNMP:v3 + ACL + 复杂团体名
  5. 日志审计:syslog、exec-timeout、堡垒机
  6. 物理 + 固件补丁 + 配置备份

网络设备六大加固:先改默认口令,ACL 管住管理口,SSH 加密 SNMP 三代,补丁日志不能少。

五、管理口要点

加固
Console物理锁 + ACL
VTYSSH;access-class;exec-timeout
HTTP/S限源 IP;关 HTTP 留 HTTPS
SNMPv3;ACL 过滤网管;不用则关

SSH 加密 Telnet 裸,VTY 口要配 ACL。

六、AAA

协议传输场景
RADIUSUDP 1812/1813用户接入(Wi‑Fi/VPN);认证授权常绑定
TACACS+TCP 49设备管理员;AAA 分离;命令级审计

认证授权加计费,RADIUS 接用户,TACACS+ 管设备。

七、交换机 vs 路由器

八、运维审计

九、下午卷模板

设备加固写:改默认口令 + Enable secret + SSH + VTY/SNMP ACL + SNMPv3 + 关 CDP/HTTP/Telnet + syslog/TACACS+ + 补丁备份

十、英文速记

中文英文
访问控制列表ACL / Access Control List
认证授权计费AAA
安全外壳协议SSH / Secure Shell
简单网络管理协议SNMP
远程认证拨入用户服务RADIUS