适用场景
等保整改不是"买设备",而是把已有资产按控制项逐条核对补齐证据。技术整改的核心是四件事:边界清、权限收、日志全、备份可用。
配置步骤(网络与边界层面)
# 核对项
# 1) 边界部署访问控制设备,策略默认拒绝
# 2) 管理网与业务网分离,管理端口不暴露公网
# 3) 网络设备与安全设备开启日志并上送
# 4) 关键链路冗余(双上行/聚合),核心设备双机
# 5) 非法接入控制:端口安全 + IP-MAC 绑定(按需)
关键参数与建议
- 先定级备案,再按级别确定控制项范围,避免做过或漏做
- 整改过程要留痕:整改前截图、整改动作、整改后验证,形成证据链
- 高危项优先:弱口令、公网暴露的管理端口、无日志、无备份
- 制度与记录同样重要:账号台账、变更记录、演练报告都属于检查项
- 测评由具备资质的机构出报告,我们负责整改与配合
容易踩的坑
- 管理端口暴露公网,直接被判定高危
- 策略写成 any-any,等于没有访问控制
- 设备日志不开,事后无证据
验证与巡检
# 证据:拓扑图、策略截图、日志平台检索结果、冗余链路状态
- 巡检:管理面不可公网直连、策略有基线、日志可检索
小结
等保是持续动作:每年测评、定期自检、变更留档。把自检做成季度例行,测评前就不用突击。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。