WISP 的发射塔路由器安装在杆塔或桁架结构的顶端,距离最近的办公室往往有数小时车程,却承载着每一位用户的流量转发。没有人每天从它旁边走过,没有人在凌晨 3 点注意到一次新的登录,而一次配置错误就可能让整个站点瘫痪,直到有人爬塔或驱车赶到现场。高价值、低监管、物理访问成本高昂——这种组合使发射塔路由器成为无线 ISP 网络中最具吸引力却又最被忽视的攻击目标之一。
本文涵盖无人值守点位路由器加固的各个实践层面:凭据、管理面隔离、远程访问、带外通道、补丁管理、日志与物理管控。如需更宏观的站点级视角,请结合阅读WISP 发射塔网络安全检查清单。
为什么无人值守的路由器是特例
有人值守的数据中心里的路由器受益于环境监督:门禁记录、摄像头、会注意到异常行为的同事。发射塔路由器则完全不具备这些条件。入侵被发现的窗口期会从几分钟拉长到数周,而攻击者深知这一点。发射塔点位常见的暴露面包括:
- 安装后仍保留厂商默认凭据或多台设备共用的凭据
- 管理接口可从网络的用户侧——甚至从公共互联网——直接访问
- 开通调试时"临时"启用的 Telnet、HTTP 或厂商 API 端口此后再未关闭
- 没有集中式日志,暴力破解尝试和配置变更不会在场外留下任何记录
- 固件自路由器上架以来从未更新
这些问题中的每一个,在安装阶段修复的成本都很低,而在事故发生之后修复的代价都很高。以下各节将按影响程度依次展开。
消除默认凭据与共享凭据
默认用户名和密码印在每本厂商手册里,设备一旦出现在可路由地址上,几分钟内就会被自动化扫描器收录。任何新发射塔的第一项任务就是替换它们——而且不是换成一个到处复用的"公司密码",而是为每台设备设置唯一凭据,并存入密码保险库。
集中化认证
当路由器数量超过寥寥几台之后,逐台设备的本地账号就不再具备可扩展性。工程师们共享同一个密码,离职员工仍保留访问权限,而且没有人能回答"上周二是谁登录了这台路由器?"。标准的解决方法是基于 RADIUS 或 TACACS+ 的集中认证,从而实现:
- 每位工程师使用个人账号进行认证
- 人员离职时可以集中撤销访问权限
- TACACS+ 可以记录并授权单条命令,而不仅仅是会话
- 可以在身份层强制启用多因素认证(MFA)
每台路由器上保留一个本地应急账号——存入保险库、全网站点唯一、并接受审计——以备认证服务器不可达之日使用。一座因 RADIUS 链路中断而无法管理的发射塔,是另一种形式的故障。
在专用 VLAN 上隔离管理流量
用户流量与管理流量绝不应共享同一个广播域。一个专用的管理 VLAN——经由回程网络延伸到每个站点——为您提供了一个单一且边界清晰的防护面:
- 路由器与无线设备的管理接口只存在于管理 VLAN 上
- 网络边缘的访问控制列表(ACL)仅允许来自您的 NOC 网段和跳板机的管理流量
- 即使有用户刻意探测,用户侧 CPE 也无法触达路由器的管理端口
- 路由协议邻接关系、NTP 和 syslog 都运行在同一个隔离平面上
应将管理 VLAN 视为一个独立的安全区域,并配以独立的防火墙策略。如果您还在发射塔上分配公网地址,请让管理接口留在该区域的私有地址空间内——关于这一决策中的地址规划部分,请参阅一座发射塔实际需要多少个公网 IP。
加固远程访问:SSH、API 及其他一切
路由器支持的每一种管理协议都是一扇门。目标是一扇戒备森严的门,而不是五扇无人看守的门。发射塔路由器的一条可辩护的基线如下:
SSH 加固清单
- 彻底禁用 Telnet 和明文 HTTP 管理;仅允许 SSH 和 HTTPS
- 将 SSH 移离默认端口只能作为降噪手段——绝不能替代访问控制
- 将 SSH 服务绑定到管理 VLAN 接口,而不是所有接口
- 自动化账号优先使用基于密钥的认证
- 应用入向过滤器,使 SSH 仅能从 NOC 和跳板机地址访问
- 按照您的策略启用登录横幅和会话超时
厂商 API 和专有管理端口也应得到同等对待:除非确有功能在使用,否则一律禁用;确实启用的,也要加上访问控制列表。路由器 Web 面板、"快速设置"页面和云管理代理这类功能,应当是每个站点深思熟虑后的选择,而不是随路由器开箱即用的默认配置。
构建能在故障中存活的带外访问
带内管理恰恰会在您最需要它的时候失效:一条错误的路由、一次控制平面锁死或一次回传中继中断,都会切断您通往路由器的唯一路径。带外(OOB)访问为您提供了一条独立的进入通道。发射塔点位的常见方案包括:
- 控制台服务器配 LTE/5G 调制解调器——一条通往串口或管理端口的小型蜂窝链路,独立于主回程
- 采用仅承载管理流量策略的备用回程——如果站点具备异构路径,可在备用链路上预留一条低带宽的管理路由
- 邻近站点协助访问——先通过带内方式抵达相邻站点的路由器,再经由本地链路跳转至被隔离的站点
带外通道的认证与过滤必须与主通道同样严格——一个使用默认密码的蜂窝调制解调器比没有调制解调器更糟糕。访问路径的冗余设计与用户流量的冗余遵循同样的逻辑;传输侧的内容请参阅两家回程提供商之间的路由故障切换以及冗余回程解决方案。
有章法地保持固件更新
路由器漏洞依靠固件修复,一台运行着数年前旧版本的无人值守路由器无异于敞开大门。但在远程站点盲目自动升级也有自身风险:现场无人时一次失败的升级,可能就意味着一次出车或一次爬塔。一个可行的策略是:
- 跟踪您所使用的每一种路由器和无线设备型号的厂商安全公告
- 在维护窗口内分批推进固件更新,每次一圈站点,并事先验证带外通道可用
- 在设备上或站点现场保留已知良好的固件镜像和配置备份,以便回滚
- 在切实可行的范围内尽量统一路由器型号,使公告跟踪和测试保持可控
日志全部外送,配置全部备份
路由器的本地日志缓冲区在重启后就会消失——而控制了路由器的攻击者也就控制了它的日志。应将 syslog(认证事件、配置变更、路由震荡)发送到集中采集器,并对重要的模式设置告警:来自异常来源的登录、反复出现的认证失败、维护窗口之外的配置变更。
日志之外,还应配合自动化的配置备份——每次变更即备份,或至少每日备份。当路由器遭到入侵——或干脆在雷暴中损坏——恢复业务就变成了向替换硬件推送配置,而不是凭记忆重建。纳入版本控制的备份还能提供清晰的差异比对,在任何事故之后回答"到底改了什么?"。
不要忘记物理层
如果任何打开机柜的人都能将路由器恢复出厂设置,或插上控制台端口,那么逻辑层面的加固就意义有限。无人值守点位合理的物理管控措施包括:
- 机柜或机箱上锁,钥匙或密码有登记并定期更换
- 在平台允许的范围内,禁用控制台端口、为其设置密码或进行物理遮挡
- 未使用的以太网端口一律关闭,并划入一个死端 VLAN
- 在机箱上安装防拆封条或门磁传感器,并接入您的监控系统
- 制定书面流程,明确谁可以造访站点、可以触碰什么
发射塔路由器加固检查清单
| 层面 | 最低标准 |
|---|---|
| 凭据 | 无默认凭据;逐台设备独立密码并存入保险库;员工使用 RADIUS/TACACS+;保留本地应急账号 |
| 管理面 | 专用管理 VLAN;管理接口仅可从 NOC/跳板机访问 |
| 远程访问 | 仅 SSH/HTTPS;Telnet、HTTP 及未使用的 API 全部禁用;已应用入向过滤器 |
| 带外访问 | 独立通道(蜂窝或备用回程),已认证并定期测试 |
| 固件 | 跟踪安全公告;维护窗口内分批升级;手头备有回滚镜像 |
| 日志 | 集中式 syslog,并对认证失败和配置变更设置告警 |
| 配置备份 | 自动化、有版本记录、异地存储于设备之外 |
| 物理层 | 机箱上锁、控制台端口受保护、未使用端口已禁用 |
综合落地
这些管控措施中没有哪一项是高深莫测的,除了一台控制台服务器和一个蜂窝调制解调器之外,也不需要添置任何新硬件。真正的难点在于一致性:一套标准的路由器配置模板,在每次开通时应用并按计划接受审计——这才是把真正加固过的网络与只加固过演示文稿的网络区分开来的东西。同样的纪律还应向上游延伸到 DDoS 暴露面——请参阅保护发射塔基础设施免受 DDoS 攻击——以及WISP 网络安全检查清单中更完整的 WISP 安全体系。
如需了解您当前各站点的安全水位,请使用安全评分计算器为您的安全态势打分,或进一步了解发射塔安全解决方案以及更全面的 SmashByte 无线事业部。