网络资产清点:你都不能说清有什么,谈何防护
导语:资产不清,漏洞扫描全靠蒙——清点是所有安全与运维动作的前提。
一、为什么要关注(背景与痛点)
某企业园区审计发现 3 台无人认领的交换机串在核心旁;等保要求资产台账。不清点,Shadow IT、僵尸设备就成了隐藏后门,安全策略也无从落地。
二、核心原理 / 关键概念
- 要素:设备型号/序列号/版本/IP/位置/责任人/下线状态。
- 手段:LLDP/CDP 发现、SNMP 采集、ARP 表、资产系统登记。
- 与 CMDB 区别:资产清点是数据源,CMDB 是管理库,二者对接。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 发现 | LLDP/SNMP | 同 | 同 | CDP/LLDP | LLDP | LLDP |
| 采集 | SNMP/API | 同 | 同 | 同 | 同 | 同 |
| 适用场景 | 全 | 全 | 全 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 全网开 LLDP,SNMP 读设备信息。
- 导 ARP/MAC 表定位终端,比对台账。
示例(思路):
lldp enable+snmp-agent后由采集器拉取。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
资产清点须涵盖信创云盘/群晖 NAS(如 DS725+)、备份服务器及其接入位置与 IP,确保存储设备纳入管控、无"影子存储"。清点后按域(管理/业务/存储/DMZ)归档,为 ACL 与隔离策略提供依据。清点是数据资产可见性的底座。
五、常见误区 / 避坑提醒
- 只记核心忘接入,哑设备成盲点。
- 一次性清点不更新,台账迅速失真。
- 序列号/版本缺失,漏洞预警无法定位。
- 资产与责任人脱节,出问题找不到人。