交换机是内网的「总闸」,它被打穿,后面所有系统都不安全。下面这份清单按优先级排列,可以照着逐项打勾。
一、管理平面:只留 SSH,且限制来源
华为:stelnet server enable
undo telnet server enable
acl 2000
rule 5 permit source 10.10.10.0 0.0.0.255
quit
user-interface vty 0 4
acl 2000 inbound
protocol inbound ssh
authentication-mode aaa
H3C :ssh server enable
undo telnet server enable
undo ip http enable
acl basic 2000
rule 5 permit source 10.10.10.0 0.0.0.255
line vty 0 4
acl 2000 inbound
authentication-mode scheme
protocol inbound ssh
思科:ip ssh version 2
line vty 0 4
transport input ssh
access-class 10 in
login local
要点:Telnet/HTTP/SNMP v1-v2c 全是明文,能关就关;管理源地址用 ACL 收到运维网段。
二、账号与认证
- 每人一个账号,不要共用管理员账号(出事能追到人)
- 口令强度:≥10 位、字母数字符号混合;定期更换
- 有条件上 AAA(RADIUS/TACACS+)统一认证与命令授权
- 不同级别:查看用低权限、配置用高权限(华为 privilege level / H3C user-role / 思科 privilege)
三、SNMP 加固
- 用 SNMP v3(认证 + 加密),别用 public/private 这类默认团体字
- 只允许监控服务器访问,ACL 收窄
- 不需要就
undo snmp-agent直接关掉
四、端口安全与接入控制
H3C :interface GigabitEthernet1/0/1
port-security enable
port-security max-mac-count 2
port-security intrusion-mode disableport-temporarily
思科:interface GigabitEthernet1/0/1
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
华为:interface GigabitEthernet0/0/1
port-security enable
port-security max-mac-num 2
配套建议:
- 未使用的端口
shutdown并划到隔离 VLAN - 接入层开 DHCP Snooping(防私接 DHCP 服务器)
- 开 ARP 检测(防 ARP 欺骗),注意上联口设 trusted
五、风暴抑制与环路防护
华为:interface GigabitEthernet0/0/1
storm-control broadcast min-rate 1000
H3C :interface GigabitEthernet1/0/1
storm-constrain broadcast pps 2000 1500
思科:interface GigabitEthernet1/0/1
storm-control broadcast level 5
配合 BPDU 保护:接入口的边缘端口开 bpduguard(思科)/ stp edged-port(华为/H3C),防止有人插错线造成环路。
六、配置与日志管理
- 变更前导出配置(
display current-configuration/show running-config),带日期归档 - 开启日志上送 syslog:华为/H3C
info-center loghost x.x.x.x,思科logging host x.x.x.x - 开启 NTP 时间同步 —— 日志时间不对,事后追溯基本白搭
- 定期对比配置差异,发现「没人认领」的变更
七、验收自测(改完必须做的四件事)
- 用不在 ACL 内的地址尝试 SSH → 应当失败
- 用错误口令尝试登录 → 应被拒绝并记录日志
- 接入口插一台陌生设备 → 端口安全应触发告警/阻断
- 拔掉一台设备的网线插到另一口 → 确认隔离与端口安全策略符合预期
收尾
安全加固的顺序建议是:先关明文和默认口令(成本最低、收益最高)→ 再收管理来源 → 再上端口安全与环路防护 → 最后补日志与审计。一次改一小步,改完自测,别一次性把管理通道改断在机房里。