阶段 7
保护园区接入与访问边界
先写业务访问矩阵,再用 ACL、Snooping、DAI、Source Guard 和端口安全实施最小权限。
阶段成果能够用正反例和命中证据发布安全策略,并在误伤时受控回滚。
通关标准
- 能够从资产和业务画出威胁模型与访问矩阵。
- 能够配置并用命中计数验证 ACL。
- 能够组合 Snooping、DAI、Source Guard 和端口安全。
- 完成园区接入安全阶段考核并验证回滚。
按 01 → 10 的顺序学习每次只打开一课:先看问题和三个重点,通过立即闯关后再进入下一课。
05
DHCP Snooping 的可信上联和不可信接入口
这节解决:为什么只有合法服务器方向应该被信任?
学完你能:配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。