简介:面向等保2.0建设与运维人员,这份docx文档系统梳理了二级和三级等保的拓扑图绘制思路与安全设备选型清单。内容按二级基础版、三级基础版、三级增强版、三级豪华版四个层次展开,明确列出NGFW、日志审计、数据库审计、堡垒机、漏洞扫描、IPS、态势感知等设备的必配与选配关系,并对应到安全区域边界、通信网络、安全计算环境、安全管理中心等合规要求,可直接用于方案规划、设备预算和评审汇报。资源共1个docx文件,约181KB,内容精炼、条理清晰,适合等保测评人员、系统集成工程师及项目管理者快速建立等保2.0设备全景认知。已有2231人学习下载,对于正在准备二级或三级等保整改的团队,是一份值得收藏的实用参考。
1. 等保2.0二级和三级的拓扑图,先回答三个问题再动笔
第一次带等保2.0整改项目去见测评师,对方开口第一句话不是问防火墙买了什么牌子,而是“把拓扑图和设备清单拿出来”。等保2.0的二级和三级测评里,网络拓扑图是所有安全设备落位的前提:边界防护、入侵防范、安全审计、集中管控,每一项都要能在图上找到对应节点和链路。很多单位安全设备买了几十万,图却画成一根线上串一串设备,测评师只能判“不符合”。这篇文章就按这个思路走:先讲清二级和三级拓扑差在哪,再讲图怎么画,最后按测评项反推必须买哪些安全设备,以及最常见的落坑点。
2. 先定网络边界再做安全域:二级与三级拓扑的架构分水岭
画拓扑图最忌讳一上来就拖图标、连线条。等保2.0的测评逻辑是“定级对象”,也就是说整张图要先能回答一个问题:我的网络里,哪些区域是等保对象,哪些区域只是配套环境。二级和三级在这一步就开始分岔了。
2.1 “一个中心、三重防护”怎么翻译成拓扑上的四个元素
等保2.0的安全设计模型是“一个中心、三重防护”。很多刚接触的人觉得这是口号,其实它就是拓扑图的分层逻辑。
一个中心指安全管理中心,对应拓扑里的运维管理区或安全管理区。堡垒机、日志审计、集中管控平台这些设备都要落在这个区域里,并且与其他业务区域之间有管理通道连接。三重防护是指安全通信网络、安全区域边界、安全计算环境。落到拓扑上分别是:
- 安全通信网络:核心交换、汇聚交换、链路冗余,图上体现为网络骨架和链路连接关系。
- 安全区域边界:区域与区域之间的隔离设备,最常见的就是防火墙、网闸、入侵防御。
- 安全计算环境:服务器、数据库、终端主机自身的安全防护,图上体现为服务器区里的主机节点以及对应的防病毒、EDR、加固措施。
二级和三级都遵循这个模型,但尺度不同。二级可以理解为“外部进来的攻击要挡住,内部自己人别乱动”;三级则是“内外都要防,而且所有动作都要有审计、有集中管理”。这个差异直接影响图上要画多少东西。
2.2 二级和三级差多远:边界、区域、审计、集中管控四维对比
给客户出拓扑方案时,我一般直接拿四个维度做对比,先让他们明白二级和三级不是“多买两台设备”的差别,而是网络安全架构本身的差别。
| 对比维度 | 二级 | 三级 | 对拓扑图的影响 |
|---|---|---|---|
| 边界隔离 | 主要做外部边界隔离,内部区域可以逻辑隔离 | 外部边界和内部关键边界都要隔离,内部横向攻击也要防 | 三级图上要出现“服务器区与办公区之间”的隔离设备或隔离策略 |
| 安全区域划分 | 可以靠VLAN做逻辑分区 | 建议划分独立的安全域,DMZ、服务器区、运维区、安全管理区分开 | 三级图上区域色块要清晰,二级至少要把服务器区和办公区区分出来 |
| 审计要求 | 网络边界、服务器需要审计 | 网络、边界、服务器、数据库、运维操作全覆盖,日志留存不少于6个月 | 三级图必须画全日志审计、数据库审计的旁路部署位置 |
| 集中管控 | 不强制要求集中管控平台 | 三级明确要求安全设备和安全组件集中管理、安全事件集中分析 | 三级图需要有一个安全管理区,集中管控平台要单独画出来 |
第三级还有一个容易忽略的点:入侵防范的要求从“防外部攻击”扩展到了“防内部发起的攻击”。这导致三级方案里,核心交换或服务器区汇聚交换机上,通常要旁路一台可以检测内网横向流量的设备,或者至少用防火墙的区域间策略把内部流量管起来。这张图要能顺着数据流讲清楚“内部流量走到哪个节点会被检查”。
2.3 环境管理、资产管理、设备维护管理:画图前先做一次资产盘点
我见过最多的拓扑图,是运维凭脑子里的记忆画出来的,结果和实际机房里的设备对不上。等保2.0的安全运维管理里,有三个控制点其实和拓扑图强相关:环境管理、资产管理、设备维护管理。拓扑图本质上就是资产在网络结构上的投影。
画图前先做一次资产盘点,把下面这张表填完,拓扑图才画得准。这张表我每个项目都会让客户先填,再进机房核实。
| 资产名称 | 所在安全域 | 角色 | 型号与版本 | 物理位置 | 管理IP | 业务IP | 责任人 |
|---|---|---|---|---|---|---|---|
| 出口防火墙 | 边界区 | 区域边界防护 | 厂商A/V7 | A机房1号柜 | 192.168.254.1 | 10.0.0.254 | 张三 |
| 核心交换机 | 核心区 | 通信网络 | 厂商B/S127 | A机房2号柜 | 192.168.254.2 | 10.0.0.1 | 李四 |
| 日志审计 | 安全管理区 | 安全审计 | 厂商C/V5 | A机房3号柜 | 192.168.253.10 | 旁路镜像口 | 王五 |
这张表同时服务三个目的:一是环境管理,机柜位置、物理边界要在图中体现;二是资产管理,设备台账就是拓扑图节点的数据来源,后续测评时资产管理清单要和拓扑图对上;三是设备维护管理,设备上下线、返修、报废时,拓扑图的版本要同步更新,不能设备都换了图还停留在半年前。这一步做完,图就是有生命力的资产视图,而不是一张应付检查的装饰画。
3. 网络拓扑图怎么画:区域、节点、连线与标注的落地步骤
拓扑图的画法在网上随便一搜就是各种教程,但等保2.0的拓扑图有它自己的要求。它不是给网络工程师看联通性的,而是给测评师看“你的安全控制措施部署在哪里的”。所以画图之前,先要把几个参数定死。
3.1 拓扑图基本知识:一张合规拓扑图要定下的四个参数
第一个参数是网络边界。哪些接口对互联网、哪些接口对上级单位专线、哪些接口对第三方合作方,图上要用边界区和边界设备明确框出来。
第二个参数是安全域的划分。办公区、服务器区、DMZ区、运维管理区、安全管理区,每个区域用大色块或虚线框圈住。二级至少要有办公区和服务器区的区分;三级最好把运维管理区和安全管理区也独立出来。实际操作中,很多单位只有一台核心交换,物理上做不到完全隔离,这时要在图上标注“区域间通过VLAN和ACL实现逻辑隔离”,测评师能接受,但前提是图上能看到这个逻辑边界。
第三个参数是安全设备的接入方式。防火墙、网闸是串联在流量路径上的,日志审计、数据库审计是旁路接交换机镜像口的。这两种接线方式在图上要分清楚,否则测评师看流量路径时会对不上。
第四个参数是管理通道。安全设备的管理口是走带内还是带外?如果走带内,管理VLAN要从核心交换划分出来并做ACL限制;如果走带外,管理网交换机要在图上单独画一条管理网络。很多三级项目在这里丢分,因为图里只画了业务流量,管理流量完全没表达。
这四个参数定完,一张图的基本骨架就有了,后面就是往骨架上填节点。
3.2 三级拓扑必画的九类节点和连线规则
三级网络的拓扑图,我画了不下二十张之后总结出一个节点清单,九个类别的节点基本覆盖了三级测评的关注点。
| 节点类别 | 典型设备 | 在等保测评中的作用 | 接线方式 |
|---|---|---|---|
| 边界接入区 | 出口路由器、边界防火墙、入侵防御 | 安全区域边界 | 串联 |
| DMZ区 | Web服务器、对外应用、WAF或防篡改 | 对外服务区隔离 | 防火墙后独立区域 |
| 核心交换区 | 核心交换机、汇聚交换机 | 安全通信网络 | 区域互联枢纽 |
| 服务器区 | 业务服务器、虚拟化平台 | 安全计算环境 | 接入核心汇聚 |
| 数据库区 | 数据库服务器 | 安全计算环境 | 独立VLAN或独立接口 |
| 运维管理区 | 堡垒机、运维终端 | 身份鉴别与访问控制 | 旁路纳管各设备 |
| 安全管理区 | 日志审计、集中管控平台、SOC | 安全管理中心 | 旁路镜像与集中采集 |
| 审计采集点 | 数据库审计、网络审计探针 | 安全审计 | 旁路镜像 |
| 专线/外联区 | 第三方接口、上级单位链路 | 边界防护 | 独立防火墙接入 |
连线规则有两条,我把它们当铁律用。第一,防火墙必须画在区域与区域之间的数据路径上,不能挂在核心交换旁边当摆设。第二,审计设备必须是旁路,接口标注连的是核心交换的哪个镜像口,例如“旁路接核心交换机GE1/0/23镜像口”。串联画法是把链路画成一条线穿过设备,旁路画法是从链路中间引一条虚线到设备,这两种线型从视觉上就要区分。
3.3 二级拓扑能省的三个部分和省完以后的测评话术
二级拓扑比三级少画三样东西是完全正常的。一是独立的运维管理区,二级不强制要求堡垒机单独占一个区域,可以和运维终端放在同一个区域里,用ACL限制访问范围。二是集中管控平台,二级没有集中管控这个测评项,所以图上不画SOC类平台不会丢分。三是数据库审计,如果边界和主机层面的审计覆盖已经满足要求,数据库在二级测评里不强制单独加审计设备。
但省设备不等于省功能。二级测评的“安全审计”同样要求日志留存不少于6个月,所以日志审计系统还是要有。如果因为省了堡垒机,运维人员直接远程桌面登录服务器,测评师会追问:运维操作记录在哪里?这时要拿出服务器本地的登录日志和日志审计采集到的记录来应对。也就是说,省掉的只是物理设备,审计证据不能被省掉。
二级拓扑另外要注意的是,DMZ区虽然不强制独立设区,但只要对外提供Web服务,边界防火墙和Web应用防护这一类措施就要有,图上也必须体现。
3.4 用Visio还是ensp:画图工具落地六步
画图工具我常用的有三个:Visio、亿图、华为ensp。ensp适合做验证和演示,把防火墙、交换机拖进画布,配好IP和策略后可以模拟流量是否通,适合给没把握的网络架构做个仿真。但它不适合作为最终交付件,因为导出图的美观度和标注能力不如Visio,而且测评材料一般要可编辑的矢量图源文件。
我一般用这套流程,六步走完一张能交付的拓扑图:
- 新建画布后先定图例:区域用大圆角矩形,安全设备用图标加文字标签,业务链路用实线,镜像链路和带外管理链路用虚线。
- 先放核心交换机和服务器区,这是网络的中心骨架,保证服务器区到核心的链路清晰。
- 按边界位置插入出口防火墙、边界路由器和入侵防御设备,标注出口带宽和运营商链路。
- 把安全管理区画在服务器区旁边相对独立的位置,放入日志审计、堡垒机、集中管控平台。
- 连线并标注接口与VLAN,重点是区域间连线和旁路镜像线都必须有文字说明。
- 导出PDF和源文件各一份,PDF用于提交,源文件用于后期维护。
最后一步千万别省。测评材料里拓扑图要清晰可读,导成图片后模糊不清是很多系统被退回的最初原因。用ensp验证过的网络架构再挪到Visio上精修,是稳妥的做法。
4. 二级和三级必须买的安全设备:按测评项反推,不做冤大头
买安全设备这件事,最怕的不是买不起,而是买错。我见过一个三级整改项目,客户买了两台高防防火墙、一台全流量分析平台,却一台日志审计都没有,测评时安全审计直接不符合。买设备不要听厂商讲概念,要把GB/T 22239-2019的测评项拿出来一行一行对。
4.1 先看测评项再谈买设备:一张GB/T 22239-2019设备映射表
等保2.0的测评项里,哪些控制点必须有设备支撑,我用下面这张表做过映射。这张表做出来以后,客户基本就清楚自己要为什么产品付钱了。
| 测评控制点 | 等级要求摘要 | 对应安全设备 | 二级 | 三级 |
|---|---|---|---|---|
| 安全区域边界-边界防护 | 保证边界隔离和访问控制 | 防火墙、网闸 | 必买 | 必买 |
| 安全区域边界-入侵防范 | 检测外部攻击(三级含内部) | 下一代防火墙IPS模块或独立IPS | 建议 | 必买 |
| 安全区域边界-恶意代码防范 | 防病毒和恶意代码 | 终端杀毒、服务器EDR | 必买 | 必买 |
| 安全计算环境-安全审计 | 审计覆盖到每个用户,日志留6个月 | 日志审计系统 | 必买 | 必买 |
| 安全计算环境-身份鉴别与访问控制 | 运维操作可追溯 | 堡垒机 | 强烈建议 | 必买 |
| 安全管理中心-集中管控 | 集中收集安全事件(三级) | 集中管控平台/SOC | 不强制 | 必买 |
| 安全计算环境-数据完整性 | 通信过程数据完整性保护 | 链路加密设备或密码机 | 视业务而定 | 视业务而定 |
这张表里有两个细节要注意。第一,入侵防范在三级是必买级别,但产品形态可以集成在下一代防火墙里,只要策略开启并被人知晓,不必单独买一台IPS盒子。第二,集中管控平台在三级是测评项里的硬要求,很多客户买了日志审计却忽略了集中管控,最后被测评机构判为“部分符合”,依然要整改。
4.2 三级网络必须买的设备清单
三级网络过测,常规设备清单我整理出来大概是下面这些。这里的“必须买”是指在过测角度下,这些设备对应的功能点无法用纯软件配置替代,或者替代难度极大。
| 设备 | 对应测评项 | 为什么绕不开 | 容易漏的地方 |
|---|---|---|---|
| 边界防火墙 | 边界防护、访问控制 | 区域隔离的基础设施 | 双机部署时心跳线要在图中体现 |
| 入侵防御系统 | 入侵防范(内部、外部) | 三级要求检测内部发起的攻击 | 只开了外部检测策略,内部策略没配 |
| 日志审计系统 | 安全审计 | 日志留存不少于6个月 | 存储容量按半年算,不是按天算 |
| 堡垒机 | 身份鉴别、运维访问控制 | 运维操作审计和身份鉴别 | 只纳管服务器,忘了纳管网络设备 |
| 集中管控平台 | 集中管控 | 三级安全管理中心硬要求 | 采购时和日志审计混为一个产品,功能缺集中分析 |
| 数据库审计 | 安全审计(数据库) | 数据库操作行为审计 | 部署在业务交换机不是管理交换机,镜像不到流量 |
| 服务器EDR或杀毒 | 恶意代码防范、计算环境安全 | 主机层面防护 | 只装Windows服务器,漏了Linux和云主机 |
| 网页防篡改 | 安全计算环境(对外应用) | 有对外Web服务时通常需要 | 漏买或买了没启用 |
| 链路加密网关 | 通信网络数据保密性 | 第三方专线或重要链路数据传输 | 多数项目可延后,视测评要求而定 |
这里说的集中管控平台,不等于非要买一个昂贵的SOC。很多日志审计产品自带集中分析模块,能对安全设备日志做归并、去重和关联分析,测评时也算满足部分要求。但前提是产品选型时就确认“具备集中收集安全事件并分析”的功能,而不是到现场才发现日志审计只是个查询工具。
4.3 二级网络必须买的设备清单
二级比三级省一些,但底线不能破。二级项目的设备清单,我通常给到四项:边界防火墙、日志审计、终端和服务器杀毒、对外Web防护。如果预算相对宽松,再加一台堡垒机,运维审计的压力会小很多。
| 设备 | 等级要求 | 不买的后果 |
|---|---|---|
| 边界防火墙 | 访问控制、边界防护 | 区域边界不符合,直接失去评级 |
| 日志审计系统 | 安全审计,日志留存6个月 | 审计项无法判定,整改方向是全量采集 |
| 终端杀毒与服务器EDR | 恶意代码防范 | 计算环境大面积不符合 |
| Web应用防火墙或防篡改(对外业务时) | 应用安全防护 | 对外Web脆弱性测试大概率不通过 |
二级不强制买集中管控和入侵防御,但如果买的是下一代防火墙,我建议把IPS模块的策略打开,因为边界防火墙本身就要放在数据路径上,顺带开启IPS几乎不增加采购成本,还能在测评时多一条覆盖项。同理,二级如果没有独立堡垒机,至少要把网络设备和服务器的登录过程纳入日志审计,别让测评师在“运维行为不可追溯”上抓住把柄。
4.4 设备参数的三条底线:吞吐量、日志容量、镜像口
设备清单定了以后,下一步是定参数。选型时我一般卡三条线。
第一条线是防火墙吞吐量。按出口带宽的两倍估算,比如出口是500M,防火墙吞吐量至少选1G,还要留出病毒查杀和IPS开启时的性能衰减余量。很多设备标称4G,开启全功能后实际吞吐可能只有一半,这一点在选型表里要问清楚。
第二条线是日志审计存储。等保2.0二级和三级都要求日志留存不少于6个月,所以在线存储容量按“日均日志量GB × 180天 × 1.3冗余系数”来算。举个例子,每天产生10GB日志,那至少准备2.3TB可用容量,还要考虑日志增长。计算时一定要把网络设备日志、服务器系统日志、数据库慢查询日志全部算进去,别只算防火墙一种。
第三条线是旁路设备的镜像口支持。日志审计、网络审计要接在核心交换或汇聚交换的流量镜像口上,选交换机时就要确认支持端口镜像且镜像带宽充足。很多单位在这个问题上翻车——审计设备买回来了,核心交换机是老旧设备不支持够带宽的镜像,最后只能加一台汇聚分流器,预算又涨了一截。买设备之前,先查交换机再定审计设备,能省不少麻烦。
提示:三级项目里,加密机和动态令牌这类费用高的产品,别急着买。先看被测系统的定级报告里是否有相关控制点,再让测评机构给出明确判定依据,避免花了钱测出来是“不适用”。
5. 拓扑图与设备落地排查:5个高频坑和对应的整改办法
前面几章说的都是“应该怎么做”。这一章换一个角度,把我在等保整改现场见过的高频坑列出来。每一条都是真金白银换来的经验,按“现象、原因、解决”三步写,遇到类似问题可以直接对照。
5.1 设备买了图没画:三张表对不上,测评直接失败
现象:测评师核查时,把“备案信息表、网络拓扑图、现场设备清单”三张表摆在一起,发现防火墙在拓扑图上根本找不到对应节点,或者备案表里写了两台防病毒网关,图上只有一台。
原因:画图的人按原有网络结构画的,新增的安全设备没有同步进图。也可能是安全设备买回来后一直放在机柜里没上线,图上当然画不出来。
解决:把设备上线和拓扑图更新绑定成同一个流程。新设备安装调试完成后,当天更新拓扑图和资产台账,然后重新导出版本。交付前把三张表逐一核对,图上有而表里没有的节点要备注清楚,表里有而图上没有的节点更要排查,因为那意味着设备不在网络路径上。
5.2 服务器区和办公区画在一个平面:边界被“吃”掉了
现象:三级测评项“区域边界-边界防护”被判不符合,原因是没有体现服务器区与办公区之间的隔离措施。客户觉得冤枉,说核心交换机里明明做了VLAN隔离。
原因:拓扑图把服务器和办公终端画在同一个核心交换机下面,没有画出安全域边界,测评师不能只通过一张交换机图标判断区域隔离存在。
解决:在图上至少画出两个独立色块,一个办公区一个服务器区。即使区域间只有一台核心交换机,也要在交换机上用文字标注VLAN划分和区域间ACL策略,例如“办公VLAN 10,服务器VLAN 20,区间策略由核心交换机ACL 3001执行”。这样才把逻辑隔离可视化。
5.3 双机热备没画心跳线:高可用在图上成了空话
现象:客户花了几十万做双机热备,图上也画了两台防火墙,测评师一看链路线:两台设备都接到了核心交换,但两台之间没有任何连线,无法判断是否为双机,高可用设计这一个测点直接没分。
原因:很多画图的人把双机设备当普通两台设备画,忘记画心跳链路和同步链路。测评角度看,双机不只是一主一备,还要有状态同步通道。
解决:两台防火墙之间补画一条心跳线,标注为“心跳VLAN 99,用于会话状态同步”,并加文字说明是主备关系。旁路设备如果做双机,同样要把心跳口画出来。这条线画不画,直接决定测评师判定是否有高可用设计。
5.4 日志审计画成了串联:镜像链路才是它的命
现象:现场把日志审计设备串接在边界防火墙到核心交换的链路上,结果整个网段偶尔丢包,后来业务部门强烈要求拆除。重新改成旁路以后,拓扑图没改,测评时图上画的串联链路与现场不一致。
原因:对等保2.0里“关键网络节点”的理解有偏差。审计设备是旁路设备,不能站在业务流量路径上,它的作用是从镜像口复制流量做分析,不参与转发。
解决:图上用虚线表示镜像链路,并在设备下方标注“旁路接入核心交换机GE1/0/10镜像口”。如果有多条镜像链路,每条都标清楚源端口。这样测评师看流量路径时会确认业务流量没有被审计设备改变,也不会误判审计设备成为单点故障点。
5.5 虚拟化资源池只画物理机:虚拟网络成了黑匣子
现象:三级测评看安全计算环境,客户用的是VMware或KVM虚拟化,拓扑图上只画了两台物理服务器和一台存储。测评师追问虚拟交换机、虚拟机之间的流量是否受到安全策略约束,客户答不上来。
原因:虚拟网络被当成了一个黑匣子,只关心物理链路,忽略了虚拟化平台内部的东西向流量。虚拟交换机上的虚拟机之间互通往往没有任何访问控制。
解决:在拓扑图上增加一个“虚拟化资源池”子区域,画出虚拟交换机、虚拟机、虚拟防火墙或主机防火墙策略的逻辑位置。即使物理上只有两台宿主机,也要在子区域里表达出虚拟网络结构,并标注虚拟机间的ACL策略由谁控制。这道题做不做,关系到三级测评里安全计算环境的一个重要控制点。
6. 把拓扑图变成过测证据:交付前我只做三件事
6.1 一张能过测的拓扑图要禁得起三个追问
测评师拿到拓扑图后,通常会顺着三条线索问:任意两条业务流量的路径是什么?异常入侵流量在哪个节点被检测?日志是从哪些节点、用什么方式送到审计区的?交付前我习惯把图打印出来,拿红笔顺着这几条路径走一遍。每一条都能指到具体设备、具体接口,这张图才真正经得起测评现场核对。
6.2 交付前十分钟的“三表对齐”检查
我的收尾习惯是固定的:把拓扑图、设备清单、安全策略表三张表摊在桌面上,逐行核对。节点数一致,IP段一致,区域边界一致。策略表里写了“防火墙允许办公区访问服务器区”,拓扑图就一定要能画出这条链路;拓扑图画了堡垒机,设备清单里就不能只列一台空壳。
有个项目我曾在这个环节发现漏画了DMZ区的一台WAF,当时图已经提交备案,往返整改拖了两周。从那以后,每张交付图我都要求自己按下述方式检查一遍:拿着图从出口路由器的第一个接口开始,沿着每一条数据流走到末端,中途任何一次区域切换都必须看到对应的防护设备。这个过程不出声,只在心里走,走不通的地方就是返工点。
等保2.0二级和三级,最值钱的东西往往不是设备本身,而是把设备放对位置、画对连接、写清依据。希望帮到你。
本文还有配套的精品资源,点击获取