網路分區
把網路切成幾個 VLAN:管理、伺服器、一般裝置、訪客,彼此用防火牆政策控制存取,避免一台裝置中毒就波及全網。
VPN 存取
出門在外要連回家裡管理介面,建議走 SSL VPN 或 IPsec,不要直接把管理介面暴露在公網。
政策撰寫習慣
- 預設全部拒絕,再逐條開放需要的服務
- 每條政策都寫清楚用途註解
- 定期檢視沒在用的舊規則
之後要記錄的內容
- IPS / AV 特徵庫更新排程
- 流量紀錄與告警設定
- 雙 WAN 備援設定
把網路切成幾個 VLAN:管理、伺服器、一般裝置、訪客,彼此用防火牆政策控制存取,避免一台裝置中毒就波及全網。
出門在外要連回家裡管理介面,建議走 SSL VPN 或 IPsec,不要直接把管理介面暴露在公網。