阶段 7

保护园区接入与访问边界

先写业务访问矩阵,再用 ACL、Snooping、DAI、Source Guard 和端口安全实施最小权限。

阶段成果能够用正反例和命中证据发布安全策略,并在误伤时受控回滚。
通关标准
  • 能够从资产和业务画出威胁模型与访问矩阵。
  • 能够配置并用命中计数验证 ACL。
  • 能够组合 Snooping、DAI、Source Guard 和端口安全。
  • 完成园区接入安全阶段考核并验证回滚。
按 01 → 10 的顺序学习每次只打开一课:先看问题和三个重点,通过立即闯关后再进入下一课。
01
进阶
20 分钟

园区里真正要防什么:冒用地址、非法接入和越权访问

这节解决:园区接入侧的风险从哪里产生?

学完你能:从资产、身份、地址、端口和业务五个维度标出威胁与控制点。

开始本课
02
进阶
25 分钟

从业务需求写访问矩阵,而不是直接写 ACL

这节解决:“访客只能上网”怎样拆成可验证的规则?

学完你能:写出源、目标、协议、端口、方向和允许/拒绝结果。

查看本课
03
进阶
30 分钟

ACL 匹配顺序、方向和隐含拒绝

这节解决:同一组规则为什么会因顺序或方向不同得到相反结果?

学完你能:纸面匹配流量,并配置一组最小 ACL 与接口方向。

查看本课
04
进阶
35 分钟

用命中计数和正反例证明 ACL 没有误伤

这节解决:规则存在且业务可用,为什么仍要做拒绝测试?

学完你能:执行允许和拒绝两组流量,核对命中增量及未预期命中。

查看本课
05
进阶
40 分钟

DHCP Snooping 的可信上联和不可信接入口

这节解决:为什么只有合法服务器方向应该被信任?

学完你能:配置可信上联,保持终端口非可信,并验证合法 Offer 与伪造 Offer。

查看本课
06
进阶
20 分钟

DAI 为什么依赖可信绑定表

这节解决:交换机凭什么判断一份 ARP 声明是否合法?

学完你能:从绑定表比较 IP、MAC、VLAN 和接口,配置 DAI 并处理静态终端例外。

查看本课
07
进阶
25 分钟

IP Source Guard 怎样限制冒用源地址

这节解决:终端手工改成别人的 IP 时,接入口怎样识别?

学完你能:启用源地址防护,比较绑定与报文源并查看丢弃计数。

查看本课
08
进阶
30 分钟

端口安全、Sticky MAC 和违规恢复

这节解决:怎样限制一个接入口能出现哪些终端身份?

学完你能:配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。

查看本课
09
进阶
35 分钟

BPDU 防护、风暴抑制与接入口保护组合

这节解决:终端口怎样同时降低私接交换机和广播异常风险?

学完你能:按边缘、BPDU、防风暴和端口身份顺序建立保护组合。

查看本课
10
进阶
40 分钟

安全功能上线:先小范围、做正反例、准备回滚

这节解决:怎样发布安全策略而不锁死管理和合法业务?

学完你能:在试点端口执行前检、正反例、停止条件、回滚和扩大范围决策。

查看本课