软考学习(十九)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第21章 网络设备安全 · 核心总结
依据《信息安全工程师教程(第2版)》第21章(教材第 447–472 页)整理;第五、六节基于真题集 965 题中筛选出的约 15 道本章相关真题逐题研读补充。本章是”交换机/路由器安全配置”章节,选择题专考交换机代际、AAA 认证、SNMP 访问控制与设备威胁分类,配置命令类内容是案例分析储备。
一、网络设备安全概况(21.1)
交换机五代演进(真题考过 2 次)
| 代际 | 工作层次 | 特征 |
|---|---|---|
| 第一代(集线器) | OSI 物理层 | 信号再生整形放大、延长传输距离;把收到的报文向所有端口转发 |
| 第二代(以太网交换机) | OSI 数据链路层(二层交换机) | 识别数据中的 MAC 地址,根据 MAC 地址选择转发端口(真题答案) |
| 第三代(三层交换机) | OSI 网络层 | 实现 VLAN 技术抑制广播风暴,VLAN 间转发靠内置硬件路由查找 |
| 第四代 | — | 新增防火墙、负载均衡、IPS 等业务功能(多核 CPU 实现) |
| 第五代 | — | 支持软件定义网络 SDN,强大 QoS 能力(真题答案:”第五代交换机通常支持 SDN”) |
厂商:国内华为、锐捷、中兴、华三;国外思科(Cisco)、Juniper。
交换机四大安全威胁
①MAC 地址泛洪(Flooding)——伪造大量虚假 MAC 地址发往交换机,地址表容量有限,表被填满后交换机不再学习其他 MAC 地址,导致泛洪转发(真题答案:MAC 地址泛洪攻击);②ARP 欺骗——发送虚假 ARP 包更新被攻击主机的 ARP 缓存;③口令威胁——弱口令、通信明文传输、口令明文存储,被猜测/监听/破解;④漏洞利用——导致拒绝服务、非授权访问、信息泄露、会话劫持。
路由器五大安全威胁(”属于哪类威胁”真题考过)
①漏洞利用(拒绝服务、非授权访问、信息泄露、会话劫持、安全旁路);②口令安全威胁(猜测、监听、破解口令文件);③路由协议安全威胁——接收恶意路由协议包致路由服务混乱,如 BGP 前缀劫持攻击、BGP AS 路径欺骗攻击;④DoS/DDoS 威胁(发送恶意数据包致路由器停运;僵尸网络制造大流量致瘫痪);⑤依赖性威胁——破坏路由器所依赖的服务或环境(如破坏认证服务器致管理员无法正常登录——真题答案 C:依赖性威胁,不是口令/协议/DoS 威胁)。
二、网络设备安全机制与实现技术(21.2)
网络设备通常提供身份认证、访问控制、信息加密、安全通信、审计等安全机制。
1. 认证机制(AAA,真题考过 2 次)
口令形式:Console 口令、AUX 口令、VTY 口令、user 口令、privilege-level 口令。网络设备支持 **TACACS+(终端访问控制器访问控制系统)与 RADIUS(远程认证拨入用户服务)**认证。
- AAA 认证=认证(Authentication)、授权(Authorization)、记账(Accounting)(真题答案 A)——TACACS+ 要求用户提供用户名口令认证,通过后再进行授权操作和审计;RADIUS 认证过程较简单
- 配置步骤五步(两种相同框架):①
aaa new-model启用 AAA;②tacacs-server host/radius-server host指定服务器;③tacacs-server key/radius-server key告知密钥;④定义默认 AAA 认证方法并将本地认证作为备份(group tacacs+ local);⑤配置使用 AAA 认证方法
2. 访问控制(带外/带内)
网络设备访问分带外(out-of-band,不依赖其他网络)与带内(in-band,需网络支持);访问方法六种:控制端口 Console Port(默认设置访问,需物理接触)、辅助端口 AUX Port(带外,经终端服务器或 Modem 远程)、VTY(终端模式经网络访问,协议通常 Telnet 或 SSH2;数量一般 5 个,编号 0~4)、HTTP(Web 访问)、TFTP(上传配置文件)、SNMP(提供读或读写访问几乎所有网络设备)。
- CON 端口:access-list+access-class 限定特定主机、Exec-timeout 超时、Login local;
transport input none禁止其他传输 - VTY:access-list 指定固定 IP(如 X.Y.Z.12、X.Y.Z.5 permit 后 deny any)+access-class 10 in+超时限制(service tcp-keepalives-in、exec-timeout 5 0)
- HTTP:ip http access-class 限 IP;强化认证
ip http authentication type——type 可设 enable、local、tacacs、aaa - SNMP 访问控制三措施(真题:”不属于”):①SNMP 访问认证(社区字符串 community strings,类似口令密码——
snmp-server community 字符串 RO只读 /RW读写);②限制 SNMP 访问的 IP 地址(access-list 6 permit+community 后缀关联 ACL);③关闭 SNMP 访问(no snmp-server community)——“SNMP 权限分级机制“不属于三措施(真题答案) - 设置管理专网:远程访问(Telnet、SNMP、Web 服务或拨号服务)过程中信息明文可被监听(如路由器口令);应建立专用管理网络,并让设备支持 SSH 访问、指定管理机 IP 才可访问:①管理主机与路由器间全部通信加密,SSH 替换 Telnet;②设置包过滤规则只允许管理主机远程访问(access-list 99 permit X.Y.Z.6 log / deny any log+access-class 99 in+exec-timeout+login local+transport input telnet)
- 特权分级:Cisco 网络设备将权限分为 0~15 共 16 个等级,0 为最低等级、15 为最高等级,等级越高操作权限越多(
show privilege查看当前级别;enable 5+密码切换到 5 级)
3. 信息加密
配置文件中敏感口令明文可被读取;启用 service password-encryption 后对口令明文加密(加密前 “password 0 …”,加密后 “password 7 …”)。路由器口令存放应密文:用 Enable secret 命令保存口令密文。
4. 安全通信(两种方式)
①SSH(替换非安全 Telnet):配置步骤=hostname 指定设备名 → ip domain-name 配置域 → crypto key generate rsa 生成 RSA 密钥(建议最小 1024 位) → ip ssh 设置访问 → transport input 配置仅 SSH。②IPSec VPN:保证管理工作站与设备间通信加密传输;步骤=设置 ISAKMP 预共享密钥 → 创建可扩展 ACL → 创建 IPSec transforms → 创建 crypto map → 应用 crypto map 到路由接口。
5. 日志审计
方式:控制台日志审计(Console logging)、缓冲区日志审计(Buffered logging)、终端审计(Terminal logging)、SNMP traps、AAA 审计、Syslog 审计;因设备存储有限,一般建专用日志服务器并开启 Syslog 服务接收报警信息。
6. 安全增强与物理安全
关闭非安全网络服务及功能(Telnet、Finger、HTTP 等)、信息过滤(distribute-list 过滤恶意路由信息、no ip proxy-arp 防路由表混乱)、协议认证(不认证则”来者不拒”接收任意路由信息——错误 RIP/OSPF/EIGRP 包可致 IP 寻址错误网络瘫痪:OSPF 启用 MD5 认证(area 认证明文,message-digest 为 MD5)、RIP 只有 RIPv2 支持认证(RIPv1 不支持),建议 RIPv2+MD5 密钥链、IP Unicast Reverse-Path Verification 检查源 IP 准确性防 IP Spoofing(仅启用 CEF 的路由器可用))。物理安全策略五条:授权人安装卸载移动设备、授权维护与改配置、授权物理连接、授权控制台使用、明确受损/被篡改后的恢复过程。
三、网络设备安全增强技术方法(21.3)
交换机安全增强(12 项配置,案例素材)
①两级安全访问控制:第一级 ACL 过滤登录用户(口令认证前滤掉恶意连接),第二级用户口令认证;②镜像技术监测流量——将指定端口的报文复制到监控(观察)端口用于分析监视(真题答案:镜像端口,非聚合/隔离端口);③MAC 地址控制——设置端口最大可学习 MAC 数量、MAC 地址老化时间(推荐默认值 300 秒)抑制 MAC 攻击;④关闭不必要网络服务(no ip http server、no service dhcp、no cdp run 等);⑤创建本地账号(username … privilege 15 secret);⑥启用 SSH(rsa modulus 2048、ip ssh version 2);⑦限制安全远程访问(ACL-SSH+transport input ssh);⑧限制控制台访问;⑨登录安全检查(login block-for 300 attempts 5 within 120——120 秒内 5 次失败封 300 秒;login delay 2);⑩安全审计(logging 发送日志服务器);⑪限制 SNMP 访问;⑫安全保存 IOS 镜像(scp server、secure boot-image/config)、关闭不必要端口(port-security maximum 2)、警示 banner。
路由器安全增强(9 项方法)
- 及时升级操作系统(IOS)和打补丁——IOS 是路由器最核心的部分,及时升级可有效修补漏洞、获取新功能并提高性能
- 关闭不需要的网络服务(BOOTP、Finger、NTP、Echo、Discard、Chargen、CDP 等)——具体命令:
no cdp run/no cdp enable(禁止 CDP)、no service tcp-small-servers/no service udp-small-servers、no ip finger/no service finger、no ip http server、no ip bootp server、no boot network/no service config(禁止从网络启动和自动下载初始配置文件)、no ip source-route、no ip proxy-arp、no ip directed-broadcast、no ip classless、no ip unreacheables/no ip redirects/no ip mask-reply、删除 SNMP 默认配置(no snmp-server community public Ro、no snmp-server community admin RW)后改用 ACL 过滤、no ip domain-lookup(禁 WINS 和 DNS 服务) - 明确禁止不使用的端口——interface eth0/3+shutdown
- 禁止 IP 直接广播和源路由——在路由器网络接口上禁止 IP 直接广播可以防止 Smurf 攻击(
no ip directed-broadcast);禁止源路由防攻击者利用路由器的源路由功能(no ip source-route) - 增强路由器 VTY 安全——用户使用 telnet 远程操作路由器,要求必须提供口令认证,并且限制访问网络区域或者主机(如 access-list 92 permit X.Y.Z.0 0.0.0.255,用户只能从该网段登录)
- 阻断恶意数据包——常见恶意数据包五类:源地址声称来自内部网、loopback 数据包、ICMP 重定向包、广播包、源地址和目标地址相同;用 access-list 107 系列逐一 deny(含
deny icmp any any redirect),并在接口ip access-group 107 in应用 - 路由器口令安全——口令信息一旦泄露危及路由器安全,因此口令存放应是密文:使用 Enable secret 命令保存口令密文
- 传输加密——启用路由器 IPSec 功能对路由器之间传输的信息加密;借助 IPSec 支持建立虚拟专用网(VPN),用在公共 IP 网络上确保数据通信保密性;IPSec 部署简便,只须安全通道两端的路由器支持 IPSec 协议即可,几乎不需要对网络现有基础设施进行变动
- 增强路由器 SNMP 安全——修改设备厂商 SNMP 默认配置,public 和 private 的验证字一定要设置好,尤其 private 必须设为安全的、不易猜测的验证字——入侵者知道了验证字,就可以通过 SNMP 改变路由器的配置
四、网络设备常见漏洞与解决方法(21.4)
八类常见漏洞(CVE 对应,真题考过)
| 漏洞类型 | 实例(真题考过加粗项) |
|---|---|
| 拒绝服务漏洞 | 思科 Catalyst 交换机 HTTP 服务器不当处理 TCP Socket,向 80 或 443 端口发恶意数据包致拒绝服务 |
| 跨站伪造请求 CSRF | CVE-2018-0255 思科 IE2000 系列交换机 |
| 格式化字符串漏洞 | CVE-2018-0175 Cisco IOS/IOS XE/IOS XR |
| XSS | CVE-2016-6404 思科 IOS 15.5(2)T 的 IOx Local Manager Web 框架 |
| 旁路(Bypass) | CVE-2015-6366 绕过流量限制;CVE-2017-3216 华为 WiMAX 路由器认证绕过 |
| 代码执行 | CVE-2000-0945 思科 Catalyst 3500 XL 交换机 Web 配置接口允许远程攻击者不需认证执行任意命令(真题答案:属于代码执行漏洞) |
| 溢出(Overflow) | CVE-2006-4650 Cisco IOS 处理 GREIP 不当整数溢出,路由 ACL 被旁路 |
| 内存破坏 | CVE-2010-0576 Cisco IOS 12.4 处理 MPLS 包不当致拒绝服务 |
漏洞解决方法
①及时获取漏洞信息——确认 IOS 版本对照厂商安全建议库/CVE 库(思科官网公布;华为 PSIRT 负责接受、处理和公开披露华为产品漏洞,是漏洞信息披露的唯一出口);②漏洞扫描——端口扫描工具 Nmap、通用漏洞扫描器 Shadow Scanner、OpenVAS、Metasploit、专用漏洞扫描器 Cisco Torch、CAT(Cisco Auditing Tool)检查思科路由设备常见漏洞;③漏洞修补四法——修改配置文件(默认口令、开放不必要服务、敏感数据未加密)、安全漏洞利用限制(访问控制限制远程访问)、服务替换(SSH 替换 Telnet、启用 IPSec)、软件包升级。
五、真题补充考点(教材未细讲,但真题反复考)
1. 网络设备安全管理最佳实践(真题原题)
关于网络设备安全的描述,错误的是”每年备份一次交换路由设备的配置和日志“——备份周期过长,出现安全问题后无法及时恢复;正确做法:重要设备采用双因素认证、详细记录管理人员的操作和配置更改、管理人员离岗立刻更换密码。
2. 路由器远程访问服务安全性排序(真题考过)
路由器自身提供的网络服务中,安全性最高的是 SSH(Telnet 明文、Finger 泄露信息、HTTP 不安全);这与”SSH 替换 Telnet”的全章主线一致。
3. ACL 封堵端口实战(案例真题)
路由器配置 acl number 3050、rule deny tcp destination-port eq 445 的作用=封堵 445 端口(SMB),防范”永恒之蓝”利用 SMB 漏洞的传播(与第 19 章永恒之蓝应急联动)。
4. 路由器定义(简单概念题,考过)
路由器=连接网络中各类局域网和广域网的设备,根据信道情况自动选择和设定路由,以最佳路径按前后顺序发送信号。
5. 关联章节
- 设备访问的 AAA/RADIUS 认证细节、802.1X 准入 → 第 6 章(认证)已收录 RADIUS 协议特性(UDP、共享密钥)
- OSPF/RIP/EIGRP 邻居认证与明文/消息摘要模式 → 第 6 章(认证应用)已收录;本章补充完整配置(area authentication message-digest、RIP 密钥链)
- MAC 泛洪、ARP 欺骗作为攻击手法原理 → 第 2 章;本章收设备视角的防护(端口安全、MAC 老化)
- 设备固件漏洞(BIOS 类)归第 24 章工控/第 5 章硬件视角
六、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 交换机代际 | “工作于数据链路层、识别 MAC 选择转发端口”→二层交换机;”第五代交换机通常”→支持 SDN(干扰项:新增防火墙业务=第四代) |
| 交换机威胁 | “地址表容量有限、填满后泛洪转发”→MAC 地址泛洪攻击 |
| 路由器威胁分类 | “破坏认证服务器致管理员无法登录”→依赖性威胁(干扰项:口令/路由协议/DoS 威胁) |
| AAA | AAA=认证、授权、记账(Authentication/Authorization/Accounting) |
| SNMP 访问控制 | 三措施=访问认证(社区字符串)、限制 IP、关闭 SNMP;“SNMP 权限分级机制”不属于 |
| 设备服务安全 | 路由器自身服务中安全性最高→SSH;管理专网+SSH 替换 Telnet |
| 镜像技术 | 流量分析监视需配置镜像端口将数据包复制到观察端口 |
| 设备管理规范 | 错误做法=每年备份一次配置和日志(周期过长);正确=双因素认证、记录操作、离岗换密码 |
| 设备漏洞 | CVE-2000-0945(Web 配置接口无认证执行任意命令)→代码执行漏洞;CVE-2017-3216 华为→认证绕过(旁路) |
| 漏洞扫描工具 | Nmap=端口扫描;OpenVAS/Metasploit/Shadow Scanner=通用;Cisco Torch、CAT=思科专用 |
| 特权分级 | Cisco 权限 0~15 共 16 级,15 最高 |
案例分析题型(真题集相关案例考法)
- ACL 封堵端口(联动题):给出路由器
acl 3050 + deny tcp destination-port eq 445配置问作用——封堵 445/SMB 端口阻断”永恒之蓝”蠕虫传播;同类考法见第 19 章应急案例。 - RADIUS/802.1X 无线接入案例(15004,与第6章共用):设备侧”配置基于 IEEE 802.1X 的 RADIUS 认证”是无线准入采分点(RADIUS 用 UDP、共享密钥加密通信)。
- 设备加固配置题(储备):按本章”关闭 CDP/Finger/HTTP/BOOTP 小服务 → SSH 替换 Telnet → Enable secret 密文 → SNMP 改 community → ACL 限管理 IP → Syslog 日志服务器”主线可出简答,全部是教材配置命令原文。
复习提示:本章案例独立大题少,常作为无线准入(RADIUS)、ACL 封端口、设备加固的采分点出现;选择题记牢”五代交换机、AAA、SNMP 三措施、依赖性威胁、SSH 最安全”五个固定答案。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- 交换机五代演进——二代=二层识别 MAC、五代=SDN,考过 2 次
- AAA 与 SNMP 访问控制——AAA 三词、SNMP 三措施(”权限分级机制”是干扰项)、社区字符串 RO/RW
- 路由器威胁五分类——依赖性威胁(破坏认证服务器)是独特考点;BGP 前缀劫持/AS 路径欺骗属路由协议威胁
- MAC 地址泛洪——地址表填满→泛洪转发;防护=端口最大 MAC 数+老化时间(默认 300 秒)
- 服务安全性排序——SSH 最高;SSH 替换 Telnet、Enable secret 密文、RSA 密钥最小 1024 位
- 设备漏洞 CVE——CVE-2000-0945=代码执行;八类漏洞名称与思科/华为实例
- 漏扫工具归属——Cisco Torch/CAT 专用思科、Nmap 端口、OpenVAS/Metasploit 通用
- 访问方式——带外(Console/AUX)vs 带内(VTY/HTTP/TFTP/SNMP);VTY 5 个编号 0~4
- 镜像与特权——镜像端口复制流量;Cisco 权限 0~15 级
- 华为 PSIRT——漏洞披露唯一出口
易混速记
| 对比 | 内容 |
|---|---|
| 集线器 vs 二层 vs 三层交换机 | 集线器=物理层向所有端口转发;二层=MAC 地址转发;三层=VLAN+硬件路由(网络层) |
| 四代 vs 五代交换机 | 四代=新增防火墙/负载均衡/IPS 业务功能;五代=支持 SDN |
| 带外 vs 带内访问 | 带外=不依赖其他网络(Console 物理、AUX 经 Modem);带内=需网络支持(VTY/HTTP/TFTP/SNMP) |
| TACACS+ vs RADIUS | TACACS+ 认证过程分步细致(认证→授权→审计分离);RADIUS 过程简单、用 UDP;两者都配 aaa new-model+本地认证备份 |
| MAC 泛洪 vs ARP 欺骗 | MAC 泛洪=填满地址表致泛洪转发;ARP 欺骗=发虚假 ARP 包更新缓存 |
| 口令威胁 vs 依赖性威胁 | 口令威胁=弱口令/明文被破解;依赖性威胁=破坏设备依赖的服务(如认证服务器) |
| Enable secret vs service password-encryption | Enable secret=口令密文保存命令;service password-encryption=配置文件中口令加密服务(0→7) |
| OSPF vs RIP 认证 | OSPF=area authentication(明文)/message-digest(MD5);RIP=仅 RIPv2 支持认证(RIPv1 不支持),配密钥链 MD5 |
| 代码执行 vs 旁路漏洞 | 代码执行=控制设备执行任意命令(CVE-2000-0945);旁路=绕过安全机制(认证绕过、绕过流量限制) |
| no ip directed-broadcast vs no ip source-route | 禁直接广播=防 Smurf 攻击;禁源路由=防利用源路由功能攻击 |

