WISP 发射塔是极具吸引力的攻击目标:它们通常无人值守、直接连接公共互联网,并且装满了更换成本高昂的设备。一座被攻破的发射塔可能导致服务中断、成为发动攻击的跳板,或泄露客户数据。
本检查清单涵盖 WISP 发射塔站点中影响最大的安全控制措施。可在新建站点、季度审查或事件响应准备时使用。
1. 更改所有默认凭据
- 路由器管理员密码
- 交换机管理账户
- 无线设备 / CPE(客户终端设备)管理接口
- 任何服务器设备的 IPMI、iDRAC 或 BMC 凭据
- 默认的 SNMP 团体字符串(community string)
使用密码管理器或密钥保险库。切勿在多个发射塔之间复用凭据。
2. 隔离管理流量
- 创建专用的管理 VLAN
- 将管理访问限制为已知来源 IP
- 在面向客户的端口上禁用管理接口
- 尽可能使用带外(out-of-band)管理
3. 加密远程访问
- 使用 SSH 密钥代替密码
- 禁用 Telnet、HTTP 及其他明文协议
- 通过 VPN 或跳板机进行远程访问
- 在支持的设备上强制启用多因素认证(MFA)
4. 补丁与加固
- 保持路由器、交换机和无线设备的固件为最新版本
- 禁用未使用的服务和端口
- 应用厂商加固指南
- 安排季度固件审查
5. 监控与日志
- 将 syslog 转发至集中式 SIEM(安全信息与事件管理)或日志服务器
- 对登录失败、配置变更和设备重启设置告警
- 监控带宽异常
- 日志至少保留 90 天
6. 物理安全
- 为机柜和防护箱上锁
- 在适当位置使用防拆封条
- 记录谁拥有物理访问权限
- 保护光纤进线口和电源断路开关