尧图精选

等保2.0二级三级网络拓扑图怎么画?安全设备清单与测评避坑指南

🕒 发布时间:2026/9/27 1:16:21 📁 来源:尧图网络
简介面向等保2.0建设与运维人员这份docx文档系统梳理了二级和三级等保的拓扑图绘制思路与安全设备选型清单。内容按二级基础版、三级基础版、三级增强版、三级豪华版四个层次展开明确列出NGFW、日志审计、数据库审计、堡垒机、漏洞扫描、IPS、态势感知等设备的必配与选配关系并对应到安全区域边界、通信网络、安全计算环境、安全管理中心等合规要求可直接用于方案规划、设备预算和评审汇报。资源共1个docx文件约181KB内容精炼、条理清晰适合等保测评人员、系统集成工程师及项目管理者快速建立等保2.0设备全景认知。已有2231人学习下载对于正在准备二级或三级等保整改的团队是一份值得收藏的实用参考。1. 等保2.0二级和三级的拓扑图先回答三个问题再动笔第一次带等保2.0整改项目去见测评师对方开口第一句话不是问防火墙买了什么牌子而是“把拓扑图和设备清单拿出来”。等保2.0的二级和三级测评里网络拓扑图是所有安全设备落位的前提边界防护、入侵防范、安全审计、集中管控每一项都要能在图上找到对应节点和链路。很多单位安全设备买了几十万图却画成一根线上串一串设备测评师只能判“不符合”。这篇文章就按这个思路走先讲清二级和三级拓扑差在哪再讲图怎么画最后按测评项反推必须买哪些安全设备以及最常见的落坑点。2. 先定网络边界再做安全域二级与三级拓扑的架构分水岭画拓扑图最忌讳一上来就拖图标、连线条。等保2.0的测评逻辑是“定级对象”也就是说整张图要先能回答一个问题我的网络里哪些区域是等保对象哪些区域只是配套环境。二级和三级在这一步就开始分岔了。2.1 “一个中心、三重防护”怎么翻译成拓扑上的四个元素等保2.0的安全设计模型是“一个中心、三重防护”。很多刚接触的人觉得这是口号其实它就是拓扑图的分层逻辑。一个中心指安全管理中心对应拓扑里的运维管理区或安全管理区。堡垒机、日志审计、集中管控平台这些设备都要落在这个区域里并且与其他业务区域之间有管理通道连接。三重防护是指安全通信网络、安全区域边界、安全计算环境。落到拓扑上分别是安全通信网络核心交换、汇聚交换、链路冗余图上体现为网络骨架和链路连接关系。安全区域边界区域与区域之间的隔离设备最常见的就是防火墙、网闸、入侵防御。安全计算环境服务器、数据库、终端主机自身的安全防护图上体现为服务器区里的主机节点以及对应的防病毒、EDR、加固措施。二级和三级都遵循这个模型但尺度不同。二级可以理解为“外部进来的攻击要挡住内部自己人别乱动”三级则是“内外都要防而且所有动作都要有审计、有集中管理”。这个差异直接影响图上要画多少东西。2.2 二级和三级差多远边界、区域、审计、集中管控四维对比给客户出拓扑方案时我一般直接拿四个维度做对比先让他们明白二级和三级不是“多买两台设备”的差别而是网络安全架构本身的差别。对比维度二级三级对拓扑图的影响边界隔离主要做外部边界隔离内部区域可以逻辑隔离外部边界和内部关键边界都要隔离内部横向攻击也要防三级图上要出现“服务器区与办公区之间”的隔离设备或隔离策略安全区域划分可以靠VLAN做逻辑分区建议划分独立的安全域DMZ、服务器区、运维区、安全管理区分开三级图上区域色块要清晰二级至少要把服务器区和办公区区分出来审计要求网络边界、服务器需要审计网络、边界、服务器、数据库、运维操作全覆盖日志留存不少于6个月三级图必须画全日志审计、数据库审计的旁路部署位置集中管控不强制要求集中管控平台三级明确要求安全设备和安全组件集中管理、安全事件集中分析三级图需要有一个安全管理区集中管控平台要单独画出来第三级还有一个容易忽略的点入侵防范的要求从“防外部攻击”扩展到了“防内部发起的攻击”。这导致三级方案里核心交换或服务器区汇聚交换机上通常要旁路一台可以检测内网横向流量的设备或者至少用防火墙的区域间策略把内部流量管起来。这张图要能顺着数据流讲清楚“内部流量走到哪个节点会被检查”。2.3 环境管理、资产管理、设备维护管理画图前先做一次资产盘点我见过最多的拓扑图是运维凭脑子里的记忆画出来的结果和实际机房里的设备对不上。等保2.0的安全运维管理里有三个控制点其实和拓扑图强相关环境管理、资产管理、设备维护管理。拓扑图本质上就是资产在网络结构上的投影。画图前先做一次资产盘点把下面这张表填完拓扑图才画得准。这张表我每个项目都会让客户先填再进机房核实。资产名称所在安全域角色型号与版本物理位置管理IP业务IP责任人出口防火墙边界区区域边界防护厂商A/V7A机房1号柜192.168.254.110.0.0.254张三核心交换机核心区通信网络厂商B/S127A机房2号柜192.168.254.210.0.0.1李四日志审计安全管理区安全审计厂商C/V5A机房3号柜192.168.253.10旁路镜像口王五这张表同时服务三个目的一是环境管理机柜位置、物理边界要在图中体现二是资产管理设备台账就是拓扑图节点的数据来源后续测评时资产管理清单要和拓扑图对上三是设备维护管理设备上下线、返修、报废时拓扑图的版本要同步更新不能设备都换了图还停留在半年前。这一步做完图就是有生命力的资产视图而不是一张应付检查的装饰画。3. 网络拓扑图怎么画区域、节点、连线与标注的落地步骤拓扑图的画法在网上随便一搜就是各种教程但等保2.0的拓扑图有它自己的要求。它不是给网络工程师看联通性的而是给测评师看“你的安全控制措施部署在哪里的”。所以画图之前先要把几个参数定死。3.1 拓扑图基本知识一张合规拓扑图要定下的四个参数第一个参数是网络边界。哪些接口对互联网、哪些接口对上级单位专线、哪些接口对第三方合作方图上要用边界区和边界设备明确框出来。第二个参数是安全域的划分。办公区、服务器区、DMZ区、运维管理区、安全管理区每个区域用大色块或虚线框圈住。二级至少要有办公区和服务器区的区分三级最好把运维管理区和安全管理区也独立出来。实际操作中很多单位只有一台核心交换物理上做不到完全隔离这时要在图上标注“区域间通过VLAN和ACL实现逻辑隔离”测评师能接受但前提是图上能看到这个逻辑边界。第三个参数是安全设备的接入方式。防火墙、网闸是串联在流量路径上的日志审计、数据库审计是旁路接交换机镜像口的。这两种接线方式在图上要分清楚否则测评师看流量路径时会对不上。第四个参数是管理通道。安全设备的管理口是走带内还是带外如果走带内管理VLAN要从核心交换划分出来并做ACL限制如果走带外管理网交换机要在图上单独画一条管理网络。很多三级项目在这里丢分因为图里只画了业务流量管理流量完全没表达。这四个参数定完一张图的基本骨架就有了后面就是往骨架上填节点。3.2 三级拓扑必画的九类节点和连线规则三级网络的拓扑图我画了不下二十张之后总结出一个节点清单九个类别的节点基本覆盖了三级测评的关注点。节点类别典型设备在等保测评中的作用接线方式边界接入区出口路由器、边界防火墙、入侵防御安全区域边界串联DMZ区Web服务器、对外应用、WAF或防篡改对外服务区隔离防火墙后独立区域核心交换区核心交换机、汇聚交换机安全通信网络区域互联枢纽服务器区业务服务器、虚拟化平台安全计算环境接入核心汇聚数据库区数据库服务器安全计算环境独立VLAN或独立接口运维管理区堡垒机、运维终端身份鉴别与访问控制旁路纳管各设备安全管理区日志审计、集中管控平台、SOC安全管理中心旁路镜像与集中采集审计采集点数据库审计、网络审计探针安全审计旁路镜像专线/外联区第三方接口、上级单位链路边界防护独立防火墙接入连线规则有两条我把它们当铁律用。第一防火墙必须画在区域与区域之间的数据路径上不能挂在核心交换旁边当摆设。第二审计设备必须是旁路接口标注连的是核心交换的哪个镜像口例如“旁路接核心交换机GE1/0/23镜像口”。串联画法是把链路画成一条线穿过设备旁路画法是从链路中间引一条虚线到设备这两种线型从视觉上就要区分。3.3 二级拓扑能省的三个部分和省完以后的测评话术二级拓扑比三级少画三样东西是完全正常的。一是独立的运维管理区二级不强制要求堡垒机单独占一个区域可以和运维终端放在同一个区域里用ACL限制访问范围。二是集中管控平台二级没有集中管控这个测评项所以图上不画SOC类平台不会丢分。三是数据库审计如果边界和主机层面的审计覆盖已经满足要求数据库在二级测评里不强制单独加审计设备。但省设备不等于省功能。二级测评的“安全审计”同样要求日志留存不少于6个月所以日志审计系统还是要有。如果因为省了堡垒机运维人员直接远程桌面登录服务器测评师会追问运维操作记录在哪里这时要拿出服务器本地的登录日志和日志审计采集到的记录来应对。也就是说省掉的只是物理设备审计证据不能被省掉。二级拓扑另外要注意的是DMZ区虽然不强制独立设区但只要对外提供Web服务边界防火墙和Web应用防护这一类措施就要有图上也必须体现。3.4 用Visio还是ensp画图工具落地六步画图工具我常用的有三个Visio、亿图、华为ensp。ensp适合做验证和演示把防火墙、交换机拖进画布配好IP和策略后可以模拟流量是否通适合给没把握的网络架构做个仿真。但它不适合作为最终交付件因为导出图的美观度和标注能力不如Visio而且测评材料一般要可编辑的矢量图源文件。我一般用这套流程六步走完一张能交付的拓扑图新建画布后先定图例区域用大圆角矩形安全设备用图标加文字标签业务链路用实线镜像链路和带外管理链路用虚线。先放核心交换机和服务器区这是网络的中心骨架保证服务器区到核心的链路清晰。按边界位置插入出口防火墙、边界路由器和入侵防御设备标注出口带宽和运营商链路。把安全管理区画在服务器区旁边相对独立的位置放入日志审计、堡垒机、集中管控平台。连线并标注接口与VLAN重点是区域间连线和旁路镜像线都必须有文字说明。导出PDF和源文件各一份PDF用于提交源文件用于后期维护。最后一步千万别省。测评材料里拓扑图要清晰可读导成图片后模糊不清是很多系统被退回的最初原因。用ensp验证过的网络架构再挪到Visio上精修是稳妥的做法。4. 二级和三级必须买的安全设备按测评项反推不做冤大头买安全设备这件事最怕的不是买不起而是买错。我见过一个三级整改项目客户买了两台高防防火墙、一台全流量分析平台却一台日志审计都没有测评时安全审计直接不符合。买设备不要听厂商讲概念要把GB/T 22239-2019的测评项拿出来一行一行对。4.1 先看测评项再谈买设备一张GB/T 22239-2019设备映射表等保2.0的测评项里哪些控制点必须有设备支撑我用下面这张表做过映射。这张表做出来以后客户基本就清楚自己要为什么产品付钱了。测评控制点等级要求摘要对应安全设备二级三级安全区域边界-边界防护保证边界隔离和访问控制防火墙、网闸必买必买安全区域边界-入侵防范检测外部攻击三级含内部下一代防火墙IPS模块或独立IPS建议必买安全区域边界-恶意代码防范防病毒和恶意代码终端杀毒、服务器EDR必买必买安全计算环境-安全审计审计覆盖到每个用户日志留6个月日志审计系统必买必买安全计算环境-身份鉴别与访问控制运维操作可追溯堡垒机强烈建议必买安全管理中心-集中管控集中收集安全事件三级集中管控平台/SOC不强制必买安全计算环境-数据完整性通信过程数据完整性保护链路加密设备或密码机视业务而定视业务而定这张表里有两个细节要注意。第一入侵防范在三级是必买级别但产品形态可以集成在下一代防火墙里只要策略开启并被人知晓不必单独买一台IPS盒子。第二集中管控平台在三级是测评项里的硬要求很多客户买了日志审计却忽略了集中管控最后被测评机构判为“部分符合”依然要整改。4.2 三级网络必须买的设备清单三级网络过测常规设备清单我整理出来大概是下面这些。这里的“必须买”是指在过测角度下这些设备对应的功能点无法用纯软件配置替代或者替代难度极大。设备对应测评项为什么绕不开容易漏的地方边界防火墙边界防护、访问控制区域隔离的基础设施双机部署时心跳线要在图中体现入侵防御系统入侵防范内部、外部三级要求检测内部发起的攻击只开了外部检测策略内部策略没配日志审计系统安全审计日志留存不少于6个月存储容量按半年算不是按天算堡垒机身份鉴别、运维访问控制运维操作审计和身份鉴别只纳管服务器忘了纳管网络设备集中管控平台集中管控三级安全管理中心硬要求采购时和日志审计混为一个产品功能缺集中分析数据库审计安全审计数据库数据库操作行为审计部署在业务交换机不是管理交换机镜像不到流量服务器EDR或杀毒恶意代码防范、计算环境安全主机层面防护只装Windows服务器漏了Linux和云主机网页防篡改安全计算环境对外应用有对外Web服务时通常需要漏买或买了没启用链路加密网关通信网络数据保密性第三方专线或重要链路数据传输多数项目可延后视测评要求而定这里说的集中管控平台不等于非要买一个昂贵的SOC。很多日志审计产品自带集中分析模块能对安全设备日志做归并、去重和关联分析测评时也算满足部分要求。但前提是产品选型时就确认“具备集中收集安全事件并分析”的功能而不是到现场才发现日志审计只是个查询工具。4.3 二级网络必须买的设备清单二级比三级省一些但底线不能破。二级项目的设备清单我通常给到四项边界防火墙、日志审计、终端和服务器杀毒、对外Web防护。如果预算相对宽松再加一台堡垒机运维审计的压力会小很多。设备等级要求不买的后果边界防火墙访问控制、边界防护区域边界不符合直接失去评级日志审计系统安全审计日志留存6个月审计项无法判定整改方向是全量采集终端杀毒与服务器EDR恶意代码防范计算环境大面积不符合Web应用防火墙或防篡改对外业务时应用安全防护对外Web脆弱性测试大概率不通过二级不强制买集中管控和入侵防御但如果买的是下一代防火墙我建议把IPS模块的策略打开因为边界防火墙本身就要放在数据路径上顺带开启IPS几乎不增加采购成本还能在测评时多一条覆盖项。同理二级如果没有独立堡垒机至少要把网络设备和服务器的登录过程纳入日志审计别让测评师在“运维行为不可追溯”上抓住把柄。4.4 设备参数的三条底线吞吐量、日志容量、镜像口设备清单定了以后下一步是定参数。选型时我一般卡三条线。第一条线是防火墙吞吐量。按出口带宽的两倍估算比如出口是500M防火墙吞吐量至少选1G还要留出病毒查杀和IPS开启时的性能衰减余量。很多设备标称4G开启全功能后实际吞吐可能只有一半这一点在选型表里要问清楚。第二条线是日志审计存储。等保2.0二级和三级都要求日志留存不少于6个月所以在线存储容量按“日均日志量GB × 180天 × 1.3冗余系数”来算。举个例子每天产生10GB日志那至少准备2.3TB可用容量还要考虑日志增长。计算时一定要把网络设备日志、服务器系统日志、数据库慢查询日志全部算进去别只算防火墙一种。第三条线是旁路设备的镜像口支持。日志审计、网络审计要接在核心交换或汇聚交换的流量镜像口上选交换机时就要确认支持端口镜像且镜像带宽充足。很多单位在这个问题上翻车——审计设备买回来了核心交换机是老旧设备不支持够带宽的镜像最后只能加一台汇聚分流器预算又涨了一截。买设备之前先查交换机再定审计设备能省不少麻烦。提示三级项目里加密机和动态令牌这类费用高的产品别急着买。先看被测系统的定级报告里是否有相关控制点再让测评机构给出明确判定依据避免花了钱测出来是“不适用”。5. 拓扑图与设备落地排查5个高频坑和对应的整改办法前面几章说的都是“应该怎么做”。这一章换一个角度把我在等保整改现场见过的高频坑列出来。每一条都是真金白银换来的经验按“现象、原因、解决”三步写遇到类似问题可以直接对照。5.1 设备买了图没画三张表对不上测评直接失败现象测评师核查时把“备案信息表、网络拓扑图、现场设备清单”三张表摆在一起发现防火墙在拓扑图上根本找不到对应节点或者备案表里写了两台防病毒网关图上只有一台。原因画图的人按原有网络结构画的新增的安全设备没有同步进图。也可能是安全设备买回来后一直放在机柜里没上线图上当然画不出来。解决把设备上线和拓扑图更新绑定成同一个流程。新设备安装调试完成后当天更新拓扑图和资产台账然后重新导出版本。交付前把三张表逐一核对图上有而表里没有的节点要备注清楚表里有而图上没有的节点更要排查因为那意味着设备不在网络路径上。5.2 服务器区和办公区画在一个平面边界被“吃”掉了现象三级测评项“区域边界-边界防护”被判不符合原因是没有体现服务器区与办公区之间的隔离措施。客户觉得冤枉说核心交换机里明明做了VLAN隔离。原因拓扑图把服务器和办公终端画在同一个核心交换机下面没有画出安全域边界测评师不能只通过一张交换机图标判断区域隔离存在。解决在图上至少画出两个独立色块一个办公区一个服务器区。即使区域间只有一台核心交换机也要在交换机上用文字标注VLAN划分和区域间ACL策略例如“办公VLAN 10服务器VLAN 20区间策略由核心交换机ACL 3001执行”。这样才把逻辑隔离可视化。5.3 双机热备没画心跳线高可用在图上成了空话现象客户花了几十万做双机热备图上也画了两台防火墙测评师一看链路线两台设备都接到了核心交换但两台之间没有任何连线无法判断是否为双机高可用设计这一个测点直接没分。原因很多画图的人把双机设备当普通两台设备画忘记画心跳链路和同步链路。测评角度看双机不只是一主一备还要有状态同步通道。解决两台防火墙之间补画一条心跳线标注为“心跳VLAN 99用于会话状态同步”并加文字说明是主备关系。旁路设备如果做双机同样要把心跳口画出来。这条线画不画直接决定测评师判定是否有高可用设计。5.4 日志审计画成了串联镜像链路才是它的命现象现场把日志审计设备串接在边界防火墙到核心交换的链路上结果整个网段偶尔丢包后来业务部门强烈要求拆除。重新改成旁路以后拓扑图没改测评时图上画的串联链路与现场不一致。原因对等保2.0里“关键网络节点”的理解有偏差。审计设备是旁路设备不能站在业务流量路径上它的作用是从镜像口复制流量做分析不参与转发。解决图上用虚线表示镜像链路并在设备下方标注“旁路接入核心交换机GE1/0/10镜像口”。如果有多条镜像链路每条都标清楚源端口。这样测评师看流量路径时会确认业务流量没有被审计设备改变也不会误判审计设备成为单点故障点。5.5 虚拟化资源池只画物理机虚拟网络成了黑匣子现象三级测评看安全计算环境客户用的是VMware或KVM虚拟化拓扑图上只画了两台物理服务器和一台存储。测评师追问虚拟交换机、虚拟机之间的流量是否受到安全策略约束客户答不上来。原因虚拟网络被当成了一个黑匣子只关心物理链路忽略了虚拟化平台内部的东西向流量。虚拟交换机上的虚拟机之间互通往往没有任何访问控制。解决在拓扑图上增加一个“虚拟化资源池”子区域画出虚拟交换机、虚拟机、虚拟防火墙或主机防火墙策略的逻辑位置。即使物理上只有两台宿主机也要在子区域里表达出虚拟网络结构并标注虚拟机间的ACL策略由谁控制。这道题做不做关系到三级测评里安全计算环境的一个重要控制点。6. 把拓扑图变成过测证据交付前我只做三件事6.1 一张能过测的拓扑图要禁得起三个追问测评师拿到拓扑图后通常会顺着三条线索问任意两条业务流量的路径是什么异常入侵流量在哪个节点被检测日志是从哪些节点、用什么方式送到审计区的交付前我习惯把图打印出来拿红笔顺着这几条路径走一遍。每一条都能指到具体设备、具体接口这张图才真正经得起测评现场核对。6.2 交付前十分钟的“三表对齐”检查我的收尾习惯是固定的把拓扑图、设备清单、安全策略表三张表摊在桌面上逐行核对。节点数一致IP段一致区域边界一致。策略表里写了“防火墙允许办公区访问服务器区”拓扑图就一定要能画出这条链路拓扑图画了堡垒机设备清单里就不能只列一台空壳。有个项目我曾在这个环节发现漏画了DMZ区的一台WAF当时图已经提交备案往返整改拖了两周。从那以后每张交付图我都要求自己按下述方式检查一遍拿着图从出口路由器的第一个接口开始沿着每一条数据流走到末端中途任何一次区域切换都必须看到对应的防护设备。这个过程不出声只在心里走走不通的地方就是返工点。等保2.0二级和三级最值钱的东西往往不是设备本身而是把设备放对位置、画对连接、写清依据。希望帮到你。本文还有配套的精品资源点击获取
上一篇/下一篇内容由系统自动关联 返回资讯列表 →