第 9 章 安全基礎:ACL、埠安全與存取控制

安全計畫、密碼政策與設備加固

技術控管擋不住被騙走密碼的員工。這節談的是人的部分,以及設備該怎麼收尾。

12 分鐘


安全計畫的三大要素

要素英文內容
使用者意識User Awareness讓員工知道有哪些威脅存在。例如寄模擬釣魚信,點了的人會看到教育頁面
教育訓練Training正式課程,教員工具體該怎麼做(如何辨識釣魚信、如何回報可疑事件)
實體存取控制Physical Access Control門禁、機櫃上鎖、監視器。再強的加密也擋不住有人把伺服器搬走

密碼政策要素

  • 複雜度 —— 大小寫、數字、符號混合,避免字典裡的單字。
  • 長度 —— 現在的共識是長度比複雜度更重要,長的通關句(passphrase)優於短而扭曲的密碼。
  • 定期更換 —— 傳統做法,但強制頻繁更換反而讓使用者選更弱的密碼(如 Pa$$w0rd1、Pa$$w0rd2)。現代指引傾向「只在懷疑外洩時才強制更換」。
  • 不可重複使用 —— 記錄歷史密碼,禁止換回舊的。
  • 帳號鎖定 —— 連續失敗數次後暫時鎖住,阻擋暴力破解。

密碼以外的驗證方式

方式屬於哪一類說明
密碼、PIN你知道的東西最常見也最弱
實體金鑰、手機驗證碼、憑證你擁有的東西需要實體持有
指紋、臉部、虹膜你本身的特徵生物辨識,無法更換是其風險

設備加固檢查清單

把前面幾章散落的做法整理成一份可以照著跑的清單。考題常以「下列哪些是最佳實務」形式出現:

項目做法
特權密碼enable secret 而非 enable password(前者是雜湊)
帳號密碼username X secret Y 而非 password
明文加密service password-encryption(弱加密,聊勝於無)
遠端存取只允許 SSH:transport input ssh + login local
閒置登出exec-timeout 5 0
登入橫幅banner motd 警示未授權存取(有法律意義)
關閉未用服務停用 HTTP 伺服器、CDP 於對外埠
未使用的埠shutdown 並丟進黑洞 VLAN
管理 VLAN不要用 VLAN 1
集中驗證對接 TACACS+(管理)或 RADIUS(使用者)
日誌與對時Syslog 集中 + NTP 同步,否則事後無法追查
一台設備的完整加固範例
R1(config)# enable secret Str0ng!Enable
R1(config)# service password-encryption
R1(config)# username admin privilege 15 secret Str0ng!Admin
R1(config)# banner motd #Authorized access only. Activity is monitored.#

! 只開 SSH,關掉 Telnet 與閒置連線
R1(config)# line vty 0 15
R1(config-line)# transport input ssh
R1(config-line)# login local
R1(config-line)# exec-timeout 5 0
R1(config-line)# exit

! 主控台也要保護(很多人會忘記這條)
R1(config)# line console 0
R1(config-line)# login local
R1(config-line)# exec-timeout 5 0
R1(config-line)# logging synchronous
R1(config-line)# exit

! 關掉不需要的服務
R1(config)# no ip http server
R1(config)# no ip http secure-server

! 集中日誌與對時
R1(config)# logging host 10.0.0.100
R1(config)# service timestamps log datetime msec
R1(config)# ntp server 10.0.0.1

立即測驗這一節(2 題)