软考学习(十九)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第21章 网络设备安全 · 核心总结

依据《信息安全工程师教程(第2版)》第21章(教材第 447–472 页)整理;第五、六节基于真题集 965 题中筛选出的约 15 道本章相关真题逐题研读补充。本章是”交换机/路由器安全配置”章节,选择题专考交换机代际、AAA 认证、SNMP 访问控制与设备威胁分类,配置命令类内容是案例分析储备。


一、网络设备安全概况(21.1)

交换机五代演进(真题考过 2 次)

代际 工作层次 特征
第一代(集线器) OSI 物理层 信号再生整形放大、延长传输距离;把收到的报文向所有端口转发
第二代(以太网交换机) OSI 数据链路层(二层交换机) 识别数据中的 MAC 地址,根据 MAC 地址选择转发端口(真题答案)
第三代(三层交换机) OSI 网络层 实现 VLAN 技术抑制广播风暴,VLAN 间转发靠内置硬件路由查找
第四代 新增防火墙、负载均衡、IPS 等业务功能(多核 CPU 实现)
第五代 支持软件定义网络 SDN,强大 QoS 能力(真题答案:”第五代交换机通常支持 SDN”)

厂商:国内华为、锐捷、中兴、华三;国外思科(Cisco)、Juniper。

交换机四大安全威胁

MAC 地址泛洪(Flooding)——伪造大量虚假 MAC 地址发往交换机,地址表容量有限,表被填满后交换机不再学习其他 MAC 地址,导致泛洪转发(真题答案:MAC 地址泛洪攻击);②ARP 欺骗——发送虚假 ARP 包更新被攻击主机的 ARP 缓存;③口令威胁——弱口令、通信明文传输、口令明文存储,被猜测/监听/破解;④漏洞利用——导致拒绝服务、非授权访问、信息泄露、会话劫持。

路由器五大安全威胁(”属于哪类威胁”真题考过)

漏洞利用(拒绝服务、非授权访问、信息泄露、会话劫持、安全旁路);②口令安全威胁(猜测、监听、破解口令文件);③路由协议安全威胁——接收恶意路由协议包致路由服务混乱,如 BGP 前缀劫持攻击、BGP AS 路径欺骗攻击;④DoS/DDoS 威胁(发送恶意数据包致路由器停运;僵尸网络制造大流量致瘫痪);⑤依赖性威胁——破坏路由器所依赖的服务或环境(如破坏认证服务器致管理员无法正常登录——真题答案 C:依赖性威胁,不是口令/协议/DoS 威胁)。


二、网络设备安全机制与实现技术(21.2)

网络设备通常提供身份认证、访问控制、信息加密、安全通信、审计等安全机制。

1. 认证机制(AAA,真题考过 2 次)

口令形式:Console 口令、AUX 口令、VTY 口令、user 口令、privilege-level 口令。网络设备支持 **TACACS+(终端访问控制器访问控制系统)与 RADIUS(远程认证拨入用户服务)**认证。

  • AAA 认证=认证(Authentication)、授权(Authorization)、记账(Accounting)(真题答案 A)——TACACS+ 要求用户提供用户名口令认证,通过后再进行授权操作和审计;RADIUS 认证过程较简单
  • 配置步骤五步(两种相同框架):①aaa new-model 启用 AAA;②tacacs-server host / radius-server host 指定服务器;③tacacs-server key / radius-server key 告知密钥;④定义默认 AAA 认证方法并将本地认证作为备份group tacacs+ local);⑤配置使用 AAA 认证方法

2. 访问控制(带外/带内)

网络设备访问分带外(out-of-band,不依赖其他网络)与带内(in-band,需网络支持);访问方法六种:控制端口 Console Port(默认设置访问,需物理接触)、辅助端口 AUX Port(带外,经终端服务器或 Modem 远程)、VTY(终端模式经网络访问,协议通常 Telnet 或 SSH2;数量一般 5 个,编号 0~4)、HTTP(Web 访问)、TFTP(上传配置文件)、SNMP(提供读或读写访问几乎所有网络设备)

  • CON 端口:access-list+access-class 限定特定主机、Exec-timeout 超时、Login local;transport input none 禁止其他传输
  • VTY:access-list 指定固定 IP(如 X.Y.Z.12、X.Y.Z.5 permit 后 deny any)+access-class 10 in+超时限制(service tcp-keepalives-in、exec-timeout 5 0)
  • HTTP:ip http access-class 限 IP;强化认证 ip http authentication type——type 可设 enable、local、tacacs、aaa
  • SNMP 访问控制三措施(真题:”不属于”):①SNMP 访问认证社区字符串 community strings,类似口令密码——snmp-server community 字符串 RO 只读 / RW 读写);②限制 SNMP 访问的 IP 地址(access-list 6 permit+community 后缀关联 ACL);③关闭 SNMP 访问no snmp-server community)——“SNMP 权限分级机制不属于三措施(真题答案)
  • 设置管理专网:远程访问(Telnet、SNMP、Web 服务或拨号服务)过程中信息明文可被监听(如路由器口令);应建立专用管理网络,并让设备支持 SSH 访问、指定管理机 IP 才可访问:①管理主机与路由器间全部通信加密,SSH 替换 Telnet;②设置包过滤规则只允许管理主机远程访问(access-list 99 permit X.Y.Z.6 log / deny any log+access-class 99 in+exec-timeout+login local+transport input telnet)
  • 特权分级:Cisco 网络设备将权限分为 0~15 共 16 个等级0 为最低等级、15 为最高等级,等级越高操作权限越多(show privilege 查看当前级别;enable 5+密码切换到 5 级)

3. 信息加密

配置文件中敏感口令明文可被读取;启用 service password-encryption 后对口令明文加密(加密前 “password 0 …”,加密后 “password 7 …”)。路由器口令存放应密文:用 Enable secret 命令保存口令密文。

4. 安全通信(两种方式)

①SSH(替换非安全 Telnet):配置步骤=hostname 指定设备名 → ip domain-name 配置域 → crypto key generate rsa 生成 RSA 密钥(建议最小 1024 位) → ip ssh 设置访问 → transport input 配置仅 SSH。②IPSec VPN:保证管理工作站与设备间通信加密传输;步骤=设置 ISAKMP 预共享密钥 → 创建可扩展 ACL → 创建 IPSec transforms → 创建 crypto map → 应用 crypto map 到路由接口。

5. 日志审计

方式:控制台日志审计(Console logging)、缓冲区日志审计(Buffered logging)、终端审计(Terminal logging)、SNMP traps、AAA 审计、Syslog 审计;因设备存储有限,一般建专用日志服务器并开启 Syslog 服务接收报警信息。

6. 安全增强与物理安全

关闭非安全网络服务及功能(Telnet、Finger、HTTP 等)、信息过滤(distribute-list 过滤恶意路由信息、no ip proxy-arp 防路由表混乱)、协议认证(不认证则”来者不拒”接收任意路由信息——错误 RIP/OSPF/EIGRP 包可致 IP 寻址错误网络瘫痪:OSPF 启用 MD5 认证(area 认证明文,message-digest 为 MD5)、RIP 只有 RIPv2 支持认证(RIPv1 不支持),建议 RIPv2+MD5 密钥链、IP Unicast Reverse-Path Verification 检查源 IP 准确性防 IP Spoofing(仅启用 CEF 的路由器可用))。物理安全策略五条:授权人安装卸载移动设备、授权维护与改配置、授权物理连接、授权控制台使用、明确受损/被篡改后的恢复过程。


三、网络设备安全增强技术方法(21.3)

交换机安全增强(12 项配置,案例素材)

两级安全访问控制:第一级 ACL 过滤登录用户(口令认证前滤掉恶意连接),第二级用户口令认证;②镜像技术监测流量——将指定端口的报文复制到监控(观察)端口用于分析监视(真题答案:镜像端口,非聚合/隔离端口);③MAC 地址控制——设置端口最大可学习 MAC 数量、MAC 地址老化时间(推荐默认值 300 秒)抑制 MAC 攻击;④关闭不必要网络服务(no ip http server、no service dhcp、no cdp run 等);⑤创建本地账号(username … privilege 15 secret);⑥启用 SSH(rsa modulus 2048、ip ssh version 2);⑦限制安全远程访问(ACL-SSH+transport input ssh);⑧限制控制台访问;⑨登录安全检查(login block-for 300 attempts 5 within 120——120 秒内 5 次失败封 300 秒;login delay 2);⑩安全审计(logging 发送日志服务器);⑪限制 SNMP 访问;⑫安全保存 IOS 镜像(scp server、secure boot-image/config)、关闭不必要端口(port-security maximum 2)、警示 banner。

路由器安全增强(9 项方法)

  1. 及时升级操作系统(IOS)和打补丁——IOS 是路由器最核心的部分,及时升级可有效修补漏洞、获取新功能并提高性能
  2. 关闭不需要的网络服务(BOOTP、Finger、NTP、Echo、Discard、Chargen、CDP 等)——具体命令:no cdp run/no cdp enable(禁止 CDP)、no service tcp-small-servers/no service udp-small-serversno ip finger/no service fingerno ip http serverno ip bootp serverno boot network/no service config(禁止从网络启动和自动下载初始配置文件)、no ip source-routeno ip proxy-arpno ip directed-broadcastno ip classlessno ip unreacheables/no ip redirects/no ip mask-reply、删除 SNMP 默认配置(no snmp-server community public Rono snmp-server community admin RW)后改用 ACL 过滤、no ip domain-lookup(禁 WINS 和 DNS 服务)
  3. 明确禁止不使用的端口——interface eth0/3+shutdown
  4. 禁止 IP 直接广播和源路由——在路由器网络接口上禁止 IP 直接广播可以防止 Smurf 攻击no ip directed-broadcast);禁止源路由防攻击者利用路由器的源路由功能(no ip source-route
  5. 增强路由器 VTY 安全——用户使用 telnet 远程操作路由器,要求必须提供口令认证,并且限制访问网络区域或者主机(如 access-list 92 permit X.Y.Z.0 0.0.0.255,用户只能从该网段登录)
  6. 阻断恶意数据包——常见恶意数据包五类:源地址声称来自内部网、loopback 数据包、ICMP 重定向包、广播包、源地址和目标地址相同;用 access-list 107 系列逐一 deny(含 deny icmp any any redirect),并在接口 ip access-group 107 in 应用
  7. 路由器口令安全——口令信息一旦泄露危及路由器安全,因此口令存放应是密文:使用 Enable secret 命令保存口令密文
  8. 传输加密——启用路由器 IPSec 功能对路由器之间传输的信息加密;借助 IPSec 支持建立虚拟专用网(VPN),用在公共 IP 网络上确保数据通信保密性;IPSec 部署简便,只须安全通道两端的路由器支持 IPSec 协议即可,几乎不需要对网络现有基础设施进行变动
  9. 增强路由器 SNMP 安全——修改设备厂商 SNMP 默认配置,public 和 private 的验证字一定要设置好,尤其 private 必须设为安全的、不易猜测的验证字——入侵者知道了验证字,就可以通过 SNMP 改变路由器的配置

四、网络设备常见漏洞与解决方法(21.4)

八类常见漏洞(CVE 对应,真题考过)

漏洞类型 实例(真题考过加粗项)
拒绝服务漏洞 思科 Catalyst 交换机 HTTP 服务器不当处理 TCP Socket,向 80 或 443 端口发恶意数据包致拒绝服务
跨站伪造请求 CSRF CVE-2018-0255 思科 IE2000 系列交换机
格式化字符串漏洞 CVE-2018-0175 Cisco IOS/IOS XE/IOS XR
XSS CVE-2016-6404 思科 IOS 15.5(2)T 的 IOx Local Manager Web 框架
旁路(Bypass) CVE-2015-6366 绕过流量限制;CVE-2017-3216 华为 WiMAX 路由器认证绕过
代码执行 CVE-2000-0945 思科 Catalyst 3500 XL 交换机 Web 配置接口允许远程攻击者不需认证执行任意命令(真题答案:属于代码执行漏洞)
溢出(Overflow) CVE-2006-4650 Cisco IOS 处理 GREIP 不当整数溢出,路由 ACL 被旁路
内存破坏 CVE-2010-0576 Cisco IOS 12.4 处理 MPLS 包不当致拒绝服务

漏洞解决方法

及时获取漏洞信息——确认 IOS 版本对照厂商安全建议库/CVE 库(思科官网公布;华为 PSIRT 负责接受、处理和公开披露华为产品漏洞,是漏洞信息披露的唯一出口);②漏洞扫描——端口扫描工具 Nmap、通用漏洞扫描器 Shadow Scanner、OpenVAS、Metasploit、专用漏洞扫描器 Cisco Torch、CAT(Cisco Auditing Tool)检查思科路由设备常见漏洞;③漏洞修补四法——修改配置文件(默认口令、开放不必要服务、敏感数据未加密)、安全漏洞利用限制(访问控制限制远程访问)、服务替换SSH 替换 Telnet、启用 IPSec)、软件包升级


五、真题补充考点(教材未细讲,但真题反复考)

1. 网络设备安全管理最佳实践(真题原题)

关于网络设备安全的描述,错误的是”每年备份一次交换路由设备的配置和日志“——备份周期过长,出现安全问题后无法及时恢复;正确做法:重要设备采用双因素认证、详细记录管理人员的操作和配置更改、管理人员离岗立刻更换密码

2. 路由器远程访问服务安全性排序(真题考过)

路由器自身提供的网络服务中,安全性最高的是 SSH(Telnet 明文、Finger 泄露信息、HTTP 不安全);这与”SSH 替换 Telnet”的全章主线一致。

3. ACL 封堵端口实战(案例真题)

路由器配置 acl number 3050rule deny tcp destination-port eq 445 的作用=封堵 445 端口(SMB),防范”永恒之蓝”利用 SMB 漏洞的传播(与第 19 章永恒之蓝应急联动)。

4. 路由器定义(简单概念题,考过)

路由器=连接网络中各类局域网和广域网的设备,根据信道情况自动选择和设定路由,以最佳路径按前后顺序发送信号。

5. 关联章节

  • 设备访问的 AAA/RADIUS 认证细节、802.1X 准入 → 第 6 章(认证)已收录 RADIUS 协议特性(UDP、共享密钥)
  • OSPF/RIP/EIGRP 邻居认证与明文/消息摘要模式 → 第 6 章(认证应用)已收录;本章补充完整配置(area authentication message-digest、RIP 密钥链)
  • MAC 泛洪、ARP 欺骗作为攻击手法原理 → 第 2 章;本章收设备视角的防护(端口安全、MAC 老化)
  • 设备固件漏洞(BIOS 类)归第 24 章工控/第 5 章硬件视角

六、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
交换机代际 “工作于数据链路层、识别 MAC 选择转发端口”→二层交换机;”第五代交换机通常”→支持 SDN(干扰项:新增防火墙业务=第四代)
交换机威胁 “地址表容量有限、填满后泛洪转发”→MAC 地址泛洪攻击
路由器威胁分类 “破坏认证服务器致管理员无法登录”→依赖性威胁(干扰项:口令/路由协议/DoS 威胁)
AAA AAA=认证、授权、记账(Authentication/Authorization/Accounting)
SNMP 访问控制 三措施=访问认证(社区字符串)、限制 IP、关闭 SNMP;“SNMP 权限分级机制”不属于
设备服务安全 路由器自身服务中安全性最高→SSH;管理专网+SSH 替换 Telnet
镜像技术 流量分析监视需配置镜像端口将数据包复制到观察端口
设备管理规范 错误做法=每年备份一次配置和日志(周期过长);正确=双因素认证、记录操作、离岗换密码
设备漏洞 CVE-2000-0945(Web 配置接口无认证执行任意命令)→代码执行漏洞;CVE-2017-3216 华为→认证绕过(旁路)
漏洞扫描工具 Nmap=端口扫描;OpenVAS/Metasploit/Shadow Scanner=通用;Cisco Torch、CAT=思科专用
特权分级 Cisco 权限 0~15 共 16 级,15 最高

案例分析题型(真题集相关案例考法)

  1. ACL 封堵端口(联动题):给出路由器 acl 3050 + deny tcp destination-port eq 445 配置问作用——封堵 445/SMB 端口阻断”永恒之蓝”蠕虫传播;同类考法见第 19 章应急案例。
  2. RADIUS/802.1X 无线接入案例(15004,与第6章共用):设备侧”配置基于 IEEE 802.1X 的 RADIUS 认证”是无线准入采分点(RADIUS 用 UDP、共享密钥加密通信)。
  3. 设备加固配置题(储备):按本章”关闭 CDP/Finger/HTTP/BOOTP 小服务 → SSH 替换 Telnet → Enable secret 密文 → SNMP 改 community → ACL 限管理 IP → Syslog 日志服务器”主线可出简答,全部是教材配置命令原文。

复习提示:本章案例独立大题少,常作为无线准入(RADIUS)、ACL 封端口、设备加固的采分点出现;选择题记牢”五代交换机、AAA、SNMP 三措施、依赖性威胁、SSH 最安全”五个固定答案。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 交换机五代演进——二代=二层识别 MAC、五代=SDN,考过 2 次
  2. AAA 与 SNMP 访问控制——AAA 三词、SNMP 三措施(”权限分级机制”是干扰项)、社区字符串 RO/RW
  3. 路由器威胁五分类——依赖性威胁(破坏认证服务器)是独特考点;BGP 前缀劫持/AS 路径欺骗属路由协议威胁
  4. MAC 地址泛洪——地址表填满→泛洪转发;防护=端口最大 MAC 数+老化时间(默认 300 秒)
  5. 服务安全性排序——SSH 最高;SSH 替换 Telnet、Enable secret 密文、RSA 密钥最小 1024 位
  6. 设备漏洞 CVE——CVE-2000-0945=代码执行;八类漏洞名称与思科/华为实例
  7. 漏扫工具归属——Cisco Torch/CAT 专用思科、Nmap 端口、OpenVAS/Metasploit 通用
  8. 访问方式——带外(Console/AUX)vs 带内(VTY/HTTP/TFTP/SNMP);VTY 5 个编号 0~4
  9. 镜像与特权——镜像端口复制流量;Cisco 权限 0~15 级
  10. 华为 PSIRT——漏洞披露唯一出口

易混速记

对比 内容
集线器 vs 二层 vs 三层交换机 集线器=物理层向所有端口转发;二层=MAC 地址转发;三层=VLAN+硬件路由(网络层)
四代 vs 五代交换机 四代=新增防火墙/负载均衡/IPS 业务功能;五代=支持 SDN
带外 vs 带内访问 带外=不依赖其他网络(Console 物理、AUX 经 Modem);带内=需网络支持(VTY/HTTP/TFTP/SNMP)
TACACS+ vs RADIUS TACACS+ 认证过程分步细致(认证→授权→审计分离);RADIUS 过程简单、用 UDP;两者都配 aaa new-model+本地认证备份
MAC 泛洪 vs ARP 欺骗 MAC 泛洪=填满地址表致泛洪转发;ARP 欺骗=发虚假 ARP 包更新缓存
口令威胁 vs 依赖性威胁 口令威胁=弱口令/明文被破解;依赖性威胁=破坏设备依赖的服务(如认证服务器)
Enable secret vs service password-encryption Enable secret=口令密文保存命令;service password-encryption=配置文件中口令加密服务(0→7)
OSPF vs RIP 认证 OSPF=area authentication(明文)/message-digest(MD5);RIP=仅 RIPv2 支持认证(RIPv1 不支持),配密钥链 MD5
代码执行 vs 旁路漏洞 代码执行=控制设备执行任意命令(CVE-2000-0945);旁路=绕过安全机制(认证绕过、绕过流量限制)
no ip directed-broadcast vs no ip source-route 禁直接广播=防 Smurf 攻击;禁源路由=防利用源路由功能攻击
作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议