防护方案(保留短信认证前提下)
一、云简平台侧防护(核心入口)
1. 账号安全加固
立即修改云简平台管理员账号为强密码(12位以上,含大小写、数字、特殊字符),禁用弱口令,开启账号登录失败锁定(连续5次失败锁定30分钟)。
开启云简平台双因子认证(短信/邮箱验证码+密码双因子),限制仅指定公网固定IP登录云简管理后台。
清理云简平台路径:登录后进入「系统管理 > 管理员设置 > 账号安全」配置。
2. AC与云简通信加固
云简平台中绑定AC的唯一标识(设备序列号),限制仅允许绑定的AC才能接入,防止仿冒设备接入。
开启云简与AC的通信加密(默认已加密,确认未降级),定期更新云简平台和AC的版本到最新稳定版(修复已知漏洞)。
二、AC设备侧防护
1. 管理面访问控制
配置AC管理口/云简通信的公网访问控制:
仅允许云简平台官方IP段访问AC的NETCONF/HTTPS管理端口(云简官方IP可在云简帮助中心查询,或咨询400获取)
acl number 3000
rule 0 permit tcp source 云简IP段 0.0.0.255 destination-port eq 443
rule 5 permit tcp source 云简IP段 0.0.0.255 destination-port eq 830
rule 10 deny tcp any destination-port eq 443
rule 15 deny tcp any destination-port eq 830
应用到连接公网的接口
interface GigabitEthernet 1/0/1
packet-filter 3000 inbound
禁用AC本地管理账号强密码策略:
配置密码策略
password-policy admin
password length 12
password complexity upper-case 1 lower-case 1 number 1 special-character 1
password retry count 5
password retry-interval 30
应用到管理员
local-user admin
password-policy admin
开启AC的**登录双因子(若支持),限制本地登录也需验证。
2. 版本与漏洞修复
升级WX3024H到最新稳定版本(官网路径:新华三官网→支持→软件下载→无线→无线控制器→WX3000H系列→WX302
暂无评论