WISP 发射塔网络安全检查清单

WISP 发射塔安全的高影响力控制措施——凭据管理、网络分段、加密访问、补丁加固、监控与物理安全。

WISP 发射塔是极具吸引力的攻击目标:它们通常无人值守、直接连接公共互联网,并且装满了更换成本高昂的设备。一座被攻破的发射塔可能导致服务中断、成为发动攻击的跳板,或泄露客户数据。

本检查清单涵盖 WISP 发射塔站点中影响最大的安全控制措施。可在新建站点、季度审查或事件响应准备时使用。

1. 更改所有默认凭据

  • 路由器管理员密码
  • 交换机管理账户
  • 无线设备 / CPE(客户终端设备)管理接口
  • 任何服务器设备的 IPMI、iDRAC 或 BMC 凭据
  • 默认的 SNMP 团体字符串(community string)

使用密码管理器或密钥保险库。切勿在多个发射塔之间复用凭据。

2. 隔离管理流量

  • 创建专用的管理 VLAN
  • 将管理访问限制为已知来源 IP
  • 在面向客户的端口上禁用管理接口
  • 尽可能使用带外(out-of-band)管理

3. 加密远程访问

  • 使用 SSH 密钥代替密码
  • 禁用 Telnet、HTTP 及其他明文协议
  • 通过 VPN 或跳板机进行远程访问
  • 在支持的设备上强制启用多因素认证(MFA)

4. 补丁与加固

  • 保持路由器、交换机和无线设备的固件为最新版本
  • 禁用未使用的服务和端口
  • 应用厂商加固指南
  • 安排季度固件审查

5. 监控与日志

  • 将 syslog 转发至集中式 SIEM(安全信息与事件管理)或日志服务器
  • 对登录失败、配置变更和设备重启设置告警
  • 监控带宽异常
  • 日志至少保留 90 天

6. 物理安全

  • 为机柜和防护箱上锁
  • 在适当位置使用防拆封条
  • 记录谁拥有物理访问权限
  • 保护光纤进线口和电源断路开关

下载完整检查清单

本页面涵盖了核心要点。如需带有评分和整改跟踪功能的可打印检查清单,请联系 SmashByte 安全团队。

申请 WISP 安全评估