阶段 7
接入安全与园区边界控制
围绕访问矩阵、ACL、Snooping、DAI、端口安全和管理面建立最小权限。
阶段成果能够安全发布接入与边界策略,验证正反例并处理告警和例外。
通关标准
- 完成本阶段 10 篇知识单元及每篇 3 至 5 道随堂练习。
- 完成关联命令辨识、全部必修闯关和一个带故障的阶段考核。
- 能够安全发布接入与边界策略,验证正反例并处理告警和例外。
- 提交阶段案例的配置、验证、故障证据和回滚记录后进入下一阶段。
园区接入威胁模型
识别私接设备、伪造 DHCP、ARP 欺骗和二层环路等接入侧风险。
用访问矩阵设计 ACL
把办公、财务、服务器和访客需求转成最小必要的允许规则。
建立 DHCP Snooping 信任边界
保护合法 DHCP 应答并阻断接入口伪造服务器。
动态 ARP 检测
使用可信绑定检查 ARP 报文,降低网关欺骗和中间人风险。
端口安全与 BPDU 防护
限制接入口终端身份,阻止私接交换机改变生成树拓扑。
安全例外与静态终端生命周期
为服务器、打印机和监控设备建立可审计的安全例外流程。
ACL 正反例与命中验证
把访问矩阵转成可重复的允许、拒绝和管理保活测试。
接入安全告警处置
处理非法 DHCP、ARP 欺骗、MAC 超限和 BPDU 防护告警。
ACL 匹配顺序与边界
用最小必要规则控制流量,并理解方向、顺序和隐式行为。
安全策略变更与回滚
在不锁死管理通道的前提下发布 ACL 和接入安全策略。