保护园区接入与访问边界
园区里真正要防什么:冒用地址、非法接入和越权访问
本课问题:园区接入侧的风险从哪里产生? 学完你能:从资产、身份、地址、端口和业务五个维度标出威胁与控制点。
前置知识
- 能够建立和排查 OSPF 邻居、选路、默认路由与汇总。
课堂开场
本课问题:园区接入侧的风险从哪里产生?
学完结果:从资产、身份、地址、端口和业务五个维度标出威胁与控制点。
预计时间:20 分钟。前置课:使用 OSPF 连接更多网络。
范围控制:本课不把所有异常都定性为攻击。
02基础知识讲解
办公区出现陌生小路由器、重复网关告警和财务服务器越权访问记录,值班人员要先区分误接线、错误配置和真实攻击。
本课最小拓扑或状态图:PC-A—GE1/0/10—Access1—GE1/0/48—Core1;DHCP-Server 位于 VLAN 50,财务服务器位于 VLAN 60。
直觉解释:先把谁、从哪个端口、使用什么地址、访问什么业务连成证据链,再决定控制点;单个异常 MAC 不是攻击结论。
正式定义:园区接入威胁模型是按资产、身份、地址、物理端口和业务权限描述威胁主体、攻击路径、保护对象与控制措施的结构化记录。
判断依据:合法终端也可能越权访问不属于它的业务。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | 非法设备可能借用空闲端口进入网络。 | GE1/0/10 学到两个未登记 MAC,且日志显示该口发送 DHCP Offer;记录证据后把伪造 DHCP 定为高优先级假设。 |
| 重点 2 | 伪造 DHCP、ARP 或源地址会破坏地址可信关系。 | MAC .3401 动态学习在 VLAN10 的该端口,证明该身份近期从这里出现。 |
| 重点 3 | 合法终端也可能越权访问不属于它的业务。 | 确认采集接口、VLAN 和时间窗口是否一致。 |
03正确理解与常见误解
正确示例:GE1/0/10 学到两个未登记 MAC,且日志显示该口发送 DHCP Offer;记录证据后把伪造 DHCP 定为高优先级假设。
错误示例:看到 MAC 地址变化便关闭整台接入交换机,既扩大中断范围,也没有排除员工更换电脑的正常情况。
- 术语与判断:非法设备可能借用空闲端口进入网络。
- 术语与判断:伪造 DHCP、ARP 或源地址会破坏地址可信关系。
- 术语与判断:合法终端也可能越权访问不属于它的业务。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:
- 前检
核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。 - 只读核验(按接口查询 MAC 地址)
display mac-address dynamic interface GigabitEthernet 0/0/10第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(按接口查询 MAC 地址)
display mac-address total-number读取实际状态或计数器,确认“确认指定接入口学习到的终端数量和 VLAN”已经满足。 - 只读核验(查看 DHCP Snooping 绑定表)
display dhcp snooping user-bind all第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(查看 DHCP Snooping 绑定表)
display dhcp snooping读取实际状态或计数器,确认“确认终端 IP、MAC、VLAN、接口和租约形成可信绑定”已经满足。 - 只读核验(查看日志缓冲区)
display clock先确认设备当前时间和时区。 - 只读核验(查看日志缓冲区)
display logbuffer显示日志缓冲区中的最近事件。 - 只读核验(查看日志缓冲区)
display info-center核对日志信息中心状态和缓冲区通道配置。
安全说明:命令来自“按接口查询 MAC 地址”华为实现,用于华为VRP 中用于按接口查询 MAC 地址的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display mac-address total-number <Access1> display mac-address interface GigabitEthernet1/0/10 10 00e0-fc12-3401 dynamic GE1/0/10 10 00e0-fc12-3402 dynamic GE1/0/10
异常输出:
Aug 7 DHCP/4/ROGUE_OFFER: Offer received on GE1/0/10 GE1/0/10 MAC move: 00e0-fc12-3401, count 18/60s 差异说明:非可信接入口收到 DHCP Offer 是伪造服务器的强事实,频繁 MAC move 说明身份位置不稳定;下一步保留端口、时间和上联方向证据,再隔离最小范围。 此时不能套用正常结论;先保存采集时间,再执行“查看 DHCP Snooping 绑定表”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“从资产、身份、地址、端口和业务五个维度标出威胁与控制点。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“<Access1> display mac-address interface GigabitEthernet1/0/10”:这是对 GE1/0/10 的 MAC 表查询,限定了证据采集端口。
- 第 2 行“10 00e0-fc12-3401 dynamic GE1/0/10”:MAC .3401 动态学习在 VLAN10 的该端口,证明该身份近期从这里出现。
- 第 3 行“10 00e0-fc12-3402 dynamic GE1/0/10”:第二个 MAC 也出现在同一端口,证明存在多个身份,不能单凭此断定为攻击。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:从资产、身份、地址、端口和业务五个维度标出威胁与控制点。
操作步骤:①在资产表标出合法终端、服务器和管理设备;②用 display mac-address interface 记录可疑端口的 MAC 与 VLAN;③对照 DHCP、ARP 和日志证据区分事实、推断与未知项;④在拓扑上标出最小隔离点并写出核验条件;⑤进入“引导:绘制园区接入威胁模型”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①确认采集接口、VLAN 和时间窗口是否一致;②检查终端迁移、电话级联等正常变更记录;③核对 DHCP 服务器地址和上联方向后再定性。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“从资产、身份、地址、端口和业务五个维度标出威胁与控制点。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
- 必学命令:按接口查询 MAC 地址打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:查看 DHCP Snooping 绑定表打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:查看日志缓冲区打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 立即闯关:引导:绘制园区接入威胁模型打开资源 →目标:独立完成“从资产、身份、地址、端口和业务五个维度标出威胁与控制点。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——看到 MAC 地址变化便关闭整台接入交换机,既扩大中断范围,也没有排除员工更换电脑的正常情况。
- 判断 2:以下做法是正确的——GE1/0/10 学到两个未登记 MAC,且日志显示该口发送 DHCP Offer;记录证据后把伪造 DHCP 定为高优先级假设。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“从资产、身份、地址、端口和业务五个维度标出威胁与控制点。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:从资产、身份、地址、端口和业务五个维度标出威胁与控制点。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:从业务需求写访问矩阵,而不是直接写 ACL。你已经能“从资产、身份、地址、端口和业务五个维度标出威胁与控制点。”,下一课将用这项能力继续回答““访客只能上网”怎样拆成可验证的规则?”。