保护园区接入与访问边界
安全功能上线:先小范围、做正反例、准备回滚
本课问题:怎样发布安全策略而不锁死管理和合法业务? 学完你能:在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。
前置知识
- BPDU 防护、风暴抑制与接入口保护组合
课堂开场
本课问题:怎样发布安全策略而不锁死管理和合法业务?
学完结果:在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。
预计时间:40 分钟。前置课:BPDU 防护、风暴抑制与接入口保护组合。
范围控制:本课不一次性全网启用策略。
02基础知识讲解
园区准备上线接入安全策略,先选一间非关键会议室试点,任何合法业务失败都必须停止扩展。
本课最小拓扑或状态图:Pilot PC—GE1/0/20—Access1—Core1—DHCP/DNS/Internet;Mgmt VLAN99 保留带外路径。
直觉解释:安全上线不是“配置完就扩大”,而是基线、试点、正反例、停止条件、回滚、观察稳定后逐步放量。
正式定义:安全策略受控发布是在限定范围和维护窗口内,以预定义停止条件及可验证回滚控制策略变更风险的过程。
判断依据:管理中断或合法业务失败时立即停止扩展并回滚本次变更。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | 先选择低风险小范围并保存基线。 | 先备份 GE1/0/20 配置,验证 DHCP/DNS/业务和伪造 Offer,合法业务失败即撤销本次接口策略。 |
| 重点 2 | 合法与非法流量都要测试,命中和业务结果必须一致。 | Snooping 与端口安全已启用,证明试点策略确实下发到该接口。 |
| 重点 3 | 管理中断或合法业务失败时立即停止扩展并回滚本次变更。 | 检查是否同时引入多个变量而无法归因。 |
03正确理解与常见误解
正确示例:先备份 GE1/0/20 配置,验证 DHCP/DNS/业务和伪造 Offer,合法业务失败即撤销本次接口策略。
错误示例:一次性对全楼层启用 Snooping、DAI 和端口安全,出现断网后无法判断是哪一项导致。
- 术语与判断:先选择低风险小范围并保存基线。
- 术语与判断:合法与非法流量都要测试,命中和业务结果必须一致。
- 术语与判断:管理中断或合法业务失败时立即停止扩展并回滚本次变更。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:
安全说明:命令来自“采集变更前后状态基线”华为实现,用于华为VRP 中用于采集变更前后状态基线的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>compare configuration <Access1> display current-configuration interface GE1/0/20 dhcp snooping enable; port-security enable ACL/Snooping test: allow 4/4, deny 2/2, unexpected drops 0
异常输出:
Pilot DHCP renewal failed after policy enable STOP CONDITION MET: rollback GE1/0/20 baseline 差异说明:合法 DHCP 续租失败达到预先定义的停止条件,必须停止扩大并回滚接口基线;下一步保存命中和绑定证据后定位单项策略。 此时不能套用正常结论;先保存采集时间,再执行“查看 ACL 规则命中计数”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“<Access1> display current-configuration interface GE1/0/20”:这是试点接口的配置回显,用于与变更前基线比对。
- 第 2 行“dhcp snooping enable; port-security enable”:Snooping 与端口安全已启用,证明试点策略确实下发到该接口。
- 第 3 行“ACL/Snooping test: allow 4/4, deny 2/2, unexpected drops 0”:四个允许、两个拒绝测试均符合预期且无意外丢包,证明当前试点可以继续观察。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。
操作步骤:①保存试点接口配置、绑定、计数和业务基线;②逐项启用策略,每项后执行允许与拒绝测试;③触发模拟非法流量并核对告警和命中;④演练接口级回滚,观察稳定后形成扩大范围决策;⑤进入“阶段考核:园区接入安全”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①检查是否同时引入多个变量而无法归因;②核对管理通道和带外回滚路径仍可用;③确认合法业务、拒绝业务和计数三类证据齐全。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课包含配置。
- 前检
- 核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
- 风险
- 误选对象会中断业务或管理连接。
- 停止条件
- 管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
- 回滚方法
- 只撤销本课变更,按“停止扩大试点范围 → 按 campus-before.cfg 执行受控配置替换 → 复测管理入口、合法业务和拒绝用例”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
- 必学命令:采集变更前后状态基线打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:查看 ACL 规则命中计数打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:使用基线配置受控回退打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 立即闯关:阶段考核:园区接入安全打开资源 →目标:独立完成“在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
- 加练闯关:限时:访客 ACL 误伤 DNS打开资源 →目标:在另一厂商或异常状态重复本课能力|完成标准:不看最终答案完成并写出证据顺序。
- 关联案例:DHCP Snooping、DAI 与端口安全联动打开资源 →目标:在“DHCP Snooping 与端口安全联动”案例中,只对办公 VLAN10 的一个接入口试点:证明合法 DHCP 成功、伪造 Offer 被拒绝、MAC 超限可告警,并提交接口级回滚结果。|完成标准:提交该任务的输入、输出、判断和回滚记录。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——一次性对全楼层启用 Snooping、DAI 和端口安全,出现断网后无法判断是哪一项导致。
- 判断 2:以下做法是正确的——先备份 GE1/0/20 配置,验证 DHCP/DNS/业务和伪造 Offer,合法业务失败即撤销本次接口策略。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
本阶段完成后进入“高可用、变更与综合交付”。先通过阶段考核并提交本阶段证据,再解锁下一阶段。