四类落地动作
策略基线核对
基线核对的起点是把现网配置完整取回来。防火墙上已有的策略条目、地址对象与时段设定,会整理成一份可检索的清单,再与既定基线逐条比对,差异项标出所在设备、条目序号与风险等级。
核对不只看“有没有”,也看“顺序对不对”。同一条放通策略排在拒绝策略之前,风险等级完全不同,因此比对时同步输出策略序号与命中计数,帮助判断哪些条目仍在使用、哪些可以合并或下线。
- 全量采集配置,覆盖地址对象与时段设定
- 差异项标注设备、条目序号与风险等级
- 同步输出命中计数,识别长期闲置的策略
128单批核对条目上限
出口暴露面收敛
先把对外开放的端口完整列出来,再决定哪些真的需要留在公网。互联网出口的映射规则、远程管理入口、临时开放的服务端口,是风险最容易积累的三个位置。
收敛动作按风险排序:先关停无人认领的映射,再对必须保留的入口加访问来源限制,最后统一管理入口的接入方式,并为每一项调整记录保留理由与回滚方式,避免影响正常业务。
- 逐条确认映射规则的实际使用方
- 保留的外部入口统一加来源限制
- 每项调整附保留理由与回滚步骤
36常见公网暴露端口
推进方式对照
同样是梳理边界,按次排查和基线化推进留下的东西并不一样。
按次排查
问题解决了,记录没留下
- 临时拉一份配置复核,结论留在个人手上
- 半年后同一类问题换个位置再次出现
- 策略为什么这样写,没人说得清
- 审计要材料时需要重新整理一遍
XKTY 基线化推进
每次核对都沉淀成基线
- 差异项、整改建议与回滚方式成套归档
- 基线随现网演进而更新,下一次直接比对
- 每条策略保留设定依据与责任人信息
- 评审与审计材料随取随用
访问控制分区分域
把网络按用途切成若干区域,是边界策略能讲清楚的前提。生产区、办公区、测试区与运维通道之间的访问关系,应当用成组的策略表达,而不是靠零散条目临时放通。
分区之后,跨区访问只保留必要的方向与端口。运维通道单独设区,接入设备与操作账号绑定,操作过程留存日志,既方便事后追溯,也避免一个入口同时承担多种用途。
- 按用途划分区域,明确区域间允许的方向
- 跨区策略成组管理,减少零散放通条目
- 运维通道独立成区,操作全程留痕
4典型区域划分层级
巡检对照与变更留痕
巡检的价值在于“和上次比”。每次核对都会生成一份带日期的结果,与上一版逐条对照,新增、修改与删除的策略分别标注,变化原因写在同一条记录里。
变更留痕不必复杂:谁在什么时间因为什么原因调整了哪条策略,附上变更前后的配置片段即可。积累两三轮之后,边界状态的变化轨迹就清晰可查了。
- 每次核对生成带日期的结果快照
- 策略变化按新增、修改、删除分类标注
- 变更原因与配置片段同条归档
5工作日完成首轮比对