- 2
- 0
- 约2.17万字
- 约 34页
- 2026-04-20 发布于江西
- 举报
2025年网络安全与维护操作手册
第1章
网络基础设施安全与防护
1.1核心网络设备安全配置
在核心交换机上启用基于IP地址的端口安全(PortSecurity)功能,限制接入端口的MAC地址表项数量,例如将端口安全限制值设置为3个,并启用MAC地址老化时间(AgeingTime)为0秒,防止非法设备通过MAC地址欺骗方式接入网络。配置DHCPSnooping协议,在端口上绑定IP地址与MAC地址的对应关系,建立DHCPSnooping数据库,并开启防欺骗(Anti-Spoofing)和防泛洪(Anti-Flooding)功能,确保只有授权服务器发出的DHCP请求能被正确转发。
为所有核心设备配置统一的NTP时间同步机制,将时间源指向全球时间服务器,并设置同步间隔为1分钟,确保全网设备的时间戳一致,避免因时间差导致的安全审计日志丢失或认证失败。在路由器接口上启用IPSourceGuard,根据已学习到的合法源IP地址表项,动态过滤不符合要求的源IP流量,防止攻击者利用伪造的源IP地址发起拒绝服务攻击(DoS)。配置RADIUS或TACACS+认证服务器,强制要求所有管理接口和关键业务接口必须通过身份验证才能进行配置更改,并设置密码加密算法为MD5或AES,确保管理员操作的可追
原创力文档

文档评论(0)