本文目录导读:

核查周期与规划
-
高频核查(每日/每周)
- 核心指标:链路带宽利用率、延迟、丢包率、设备CPU/内存使用率。
- 目的:快速发现突发流量、链路拥塞或设备异常。
- 工具:Zabbix、Prometheus+Grafana、SolarWinds。
-
中频核查(每月)
- ACL规则冗余、路由表收敛性、VLAN/子网划分合理性。
- 重点:对比当前配置与基线配置文件的差异。
- 工具:RANCID/Oxidized(配置备份)、Nmap(资产扫描)。
-
低频核查(每季度/半年)
- 全面评估:新增业务导致的流量模型变化、安全策略有效性(如防火墙规则命中率)、硬件健康度(光模块功率、风扇状态)。
- 合规性:检查是否符合ISO 27001、等级保护(如中国等保2.0)等标准。
核心核查内容与操作方法
性能基线核查(重点针对流量与资源)
- 阈值对比
- 方式:将当前7天均值与历史基线(如前3个月同期)对比。
- 公式:
偏差率 = (当前值 - 基线值) / 基线值 × 100% - 阈值:若偏差 > 20% 则触发告警(带宽利用率从40%突增至60%)。
- 链路质量:
- 使用
ping或iperf3测试端到端延迟和抖动,与基线值对比。 - 检查光模块:
show interface transceiver(思科)/display transceiver(华为)查看功率是否在标准范围内(如-10dBm至-2dBm)。
- 使用
配置合规性核查
- 自动化对比:
- 通过 RANCID/Oxidized 定期抓取设备配置,与 Git 仓库中的基线配置进行
diff对比。 - 重点关注:BGP邻居关系、静态路由、安全策略(如ACL未开放的端口)。
- 通过 RANCID/Oxidized 定期抓取设备配置,与 Git 仓库中的基线配置进行
- 手动检查项:
- 是否存在未使用的VLAN、Trunk端口允许的VLAN数量是否合理。
- SNMP团体字、SSH密钥是否按密码策略更新。
安全基线核查
- 高危行为检查:
- 使用工具(如Nmap、Masscan)扫描开放端口,对比基线端口清单(如仅开放80、443、22)。
- 检查日志:
show logging(思科)/display logbuffer(华为)中是否有敏感事件(如多次认证失败、端口扫描)。
- ACL规则优化:
- 分析防火墙规则命中率(如
show access-list的hit count),移除长期未命中的冗余规则。 - 验证规则顺序:确保“拒绝所有”位于允许规则之后。
- 分析防火墙规则命中率(如
拓扑与路由核查
- 路由表一致性:
- 对比所有设备的路由表,确保全网络的可达性一致(如OSPF区域内的LSDB同步)。
- 检查BGP路由数量是否异常(如突然增加500条,可能是路由泄露)。
- STP状态:
确认Root Bridge位置是否变化,端口角色(Root/Designated/Alternate)是否与基线一致。
自动化核查流程(工具链示例)
-
数据采集层:
- 使用 Telegraf + SNMP 采集流量、CPU/内存、端口状态。
- 通过 Netconf/SSH 抓取设备配置(如Yang模型)。
-
基线存储与分析层:
- 将历史数据存入 InfluxDB/ClickHouse,配置阈值规则(如:延迟 > 5ms 触发)。
- Git + Python脚本进行配置Diff对比,输出变更报告。
-
可视化与告警:
- Grafana 仪表盘展示:7天趋势曲线 + 基线叠加图(如流量基线+实际值)。
- 邮件/企业微信/钉钉通知:
[高优先级] 核心交换机CPU利用率超出基线30%
-
定期报告生成:
- 脚本汇总:偏差率TOP 10设备、配置变更清单、安全风险项。
- 建议格式:
**网络基线月度核查报告** - 性能违规:3条(如链路A带宽利用率>80%超过2小时) - 配置偏差:2处(如新增ACL未同步到备用防火墙) - 修复建议:[1] 扩容链路A带宽;[2] 删除冗余VLAN 50
关键注意事项
-
基线更新的动态性:
- 业务变更(如上线视频会议系统)后,需重新建立流量基线(通常采集7天的数据)。
- 避免“基线漂移”:拒绝直接修改设备配置而不更新基线文档。
-
误报与容错:
- 设置“维护窗口”避免误报:在备份或升级期间自动抑制告警。
- 链路瞬时抖动(<1秒)可通过“持续3次采样均超阈值”过滤。
-
合规性记录:
- 保存每次的核查报告(PDF/CSV),留存至少6个月(符合审计要求)。
- 对于等级保护场景,需重点记录:防火墙规则变更、访问日志保留策略。
常见工具快速参考
| 核查类型 | 推荐工具 | 优势 |
|---|---|---|
| 流量/链路性能 | PRTG、Cacti、LibreNMS | 可视化基线对比 |
| 配置合规性 | RANCID/Oxidized + GitLab | 自动Diff对比+版本控制 |
| 安全漏洞扫描 | OpenVAS、Nessus | 基线漏洞库更新 |
| 自动化核查脚本 | Ansible + napalm | 批量对比300+设备配置 |
通过上述方法,可将基线核查从人工抽查转变为自动化、持续化的运维能力,显著降低网络中断风险,建议先对核心设备(如核心交换机、出口防火墙)实施,再逐步覆盖全网。