交换机是内网的「总闸」,它被打穿,后面所有系统都不安全。下面这份清单按优先级排列,可以照着逐项打勾。

一、管理平面:只留 SSH,且限制来源

华为:stelnet server enable
      undo telnet server enable
      acl 2000
       rule 5 permit source 10.10.10.0 0.0.0.255
       quit
      user-interface vty 0 4
       acl 2000 inbound
       protocol inbound ssh
       authentication-mode aaa
H3C :ssh server enable
      undo telnet server enable
      undo ip http enable
      acl basic 2000
       rule 5 permit source 10.10.10.0 0.0.0.255
      line vty 0 4
       acl 2000 inbound
       authentication-mode scheme
       protocol inbound ssh
思科:ip ssh version 2
      line vty 0 4
       transport input ssh
       access-class 10 in
       login local

要点:Telnet/HTTP/SNMP v1-v2c 全是明文,能关就关;管理源地址用 ACL 收到运维网段。

二、账号与认证

  • 每人一个账号,不要共用管理员账号(出事能追到人)
  • 口令强度:≥10 位、字母数字符号混合;定期更换
  • 有条件上 AAA(RADIUS/TACACS+)统一认证与命令授权
  • 不同级别:查看用低权限、配置用高权限(华为 privilege level / H3C user-role / 思科 privilege)

三、SNMP 加固

  • 用 SNMP v3(认证 + 加密),别用 public/private 这类默认团体字
  • 只允许监控服务器访问,ACL 收窄
  • 不需要就 undo snmp-agent 直接关掉

四、端口安全与接入控制

H3C :interface GigabitEthernet1/0/1
       port-security enable
       port-security max-mac-count 2
       port-security intrusion-mode disableport-temporarily
思科:interface GigabitEthernet1/0/1
       switchport port-security
       switchport port-security maximum 2
       switchport port-security violation restrict
华为:interface GigabitEthernet0/0/1
       port-security enable
       port-security max-mac-num 2

配套建议:

  • 未使用的端口 shutdown 并划到隔离 VLAN
  • 接入层开 DHCP Snooping(防私接 DHCP 服务器)
  • 开 ARP 检测(防 ARP 欺骗),注意上联口设 trusted

五、风暴抑制与环路防护

华为:interface GigabitEthernet0/0/1
       storm-control broadcast min-rate 1000
H3C :interface GigabitEthernet1/0/1
       storm-constrain broadcast pps 2000 1500
思科:interface GigabitEthernet1/0/1
       storm-control broadcast level 5

配合 BPDU 保护:接入口的边缘端口开 bpduguard(思科)/ stp edged-port(华为/H3C),防止有人插错线造成环路。

六、配置与日志管理

  • 变更前导出配置(display current-configuration / show running-config),带日期归档
  • 开启日志上送 syslog:华为/H3C info-center loghost x.x.x.x,思科 logging host x.x.x.x
  • 开启 NTP 时间同步 —— 日志时间不对,事后追溯基本白搭
  • 定期对比配置差异,发现「没人认领」的变更

七、验收自测(改完必须做的四件事)

  1. 用不在 ACL 内的地址尝试 SSH → 应当失败
  2. 用错误口令尝试登录 → 应被拒绝并记录日志
  3. 接入口插一台陌生设备 → 端口安全应触发告警/阻断
  4. 拔掉一台设备的网线插到另一口 → 确认隔离与端口安全策略符合预期

收尾

安全加固的顺序建议是:先关明文和默认口令(成本最低、收益最高)→ 再收管理来源 → 再上端口安全与环路防护 → 最后补日志与审计。一次改一小步,改完自测,别一次性把管理通道改断在机房里。