网络安全防护与风险控制手册(执行版).docxVIP

  • 4
  • 0
  • 约2.77万字
  • 约 42页
  • 2026-04-23 发布于江西
  • 举报

网络安全防护与风险控制手册(执行版).docx

网络安全防护与风险控制手册(执行版)

第1章网络架构安全基线

1.1核心交换机与路由器安全配置

核心交换机需部署基于ACL(访问控制列表)的三层过滤策略,仅允许特定管理VLAN(如/24)访问核心设备,并启用IP地址绑定(IP-IPBinding)功能,确保所有带外管理接口仅由预设IP连通,防止非法IP直接穿透至核心层。在路由器或核心交换机上配置应用层安全代理(ASA)或防火墙策略,阻断所有非业务必需的HTTP/流量(默认80/443),强制所有业务流量通过SSL/TLS加密通道传输,并开启TCP重定向功能,将未加密的违规流量重定向至端口。

启用端口安全(PortSecurity)功能,限制接入层交换机端口允许绑定的MAC地址数量(建议设为2个),并设置违规端口立即关闭或静默模式,同时配置树协议(STP)的根桥选举机制,防止单点故障导致广播风暴。在核心路由设备上部署BGP路由策略,仅向可信网段(如/24)发布路由信息,并设置最大路径限制(Max-MPD),防止路由环路攻击;同时启用BGP邻居认证(AS-PathContainingCheck),杜绝伪造BGP邻居接入网络。配置路由协议(如OSPF)的严格过滤规则,禁止向非直连网段发布路由,并开启BFD(双向转发检测)机制,将链路故障检测时间缩短至

文档评论(0)

1亿VIP精品文档

相关文档