在查找交换机的高危端口时,首先需要在交换机上执行命令stp bpdu-filter disable,这样端口就变为非BPDU filter端口。即使之后在系统视图下执行命令stp bpdu-filter default,该端口仍会保持为非BPDU filter端口。如果需要恢复端口的BPDU filter属性,可以在接口视图下执行命令undo stp bpdu-filter。

另外,也可以通过流策略来封堵高危端口。但需要注意的是,封堵相关端口可能会对正常业务产生影响,因此在操作前需要先确认是否有相关业务承载在相关端口,以避免影响正常业务。例如,你可以使用访问控制列表(ACL)来全局封锁高危端口,同时放行特定IP的端口。如下面的命令示例:acl number 3100 rule 2 deny tcp source 192.168.0.250 0 destination 19.168.0.228 0 destination-port eq 445 rule 6 deny tcp destination-port eq 135 rule 10 deny tcp destination-port eq 137。此外,对于一些特定的高危端口号,比如TCP的137、139、445等,也需要进行限制。