版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年计算机四级网络工程师防火墙技术测试题附答案1.下列关于不同类型防火墙的安全性对比,正确的是A.包过滤防火墙工作在网络层,不会对TCP连接状态进行检查,安全性高于状态检测防火墙B.应用层网关防火墙(代理防火墙)工作在应用层,对每一个应用层报文进行解析检查,安全性高于包过滤防火墙C.状态检测防火墙通过会话状态表维护连接状态,所有会话的后续报文都必须匹配状态表才能通过,安全性低于包过滤防火墙D.下一代防火墙(NGFW)只支持应用识别,不支持深度内容检测,安全性低于应用层网关防火墙答案:B解析:包过滤防火墙仅基于五元组进行访问控制,不维护连接状态,容易被IP欺骗等攻击绕过,安全性远低于状态检测防火墙,因此A选项错误;应用层网关防火墙工作在OSI模型的应用层,需要解析完整的应用层报文内容,对每一个连接和请求都进行检查,阻断恶意应用层内容,安全性远高于仅工作在网络层的包过滤防火墙,因此B选项正确;状态检测防火墙通过会话状态表记录已经建立的合法连接,仅允许匹配会话状态的报文通过,拦截非法的未授权报文,安全性高于包过滤防火墙,因此C选项错误;下一代防火墙融合了包过滤、状态检测、应用识别、深度内容检测等多种能力,安全性远高于传统的代理防火墙,因此D选项错误。2.某企业配置包过滤防火墙时,采用“默认禁止所有流量,仅允许明确开放的服务端口流量通过”的规则,该规则的优势是A.规则配置复杂度低,企业网络可用性高B.安全性高,可有效阻断未被发现的攻击面和漏洞利用流量C.默认规则下发速度快,适合大规模终端动态接入场景D.可满足SaaS应用跨端口访问需求,适配云办公场景答案:B解析:默认禁止所有流量的策略遵循网络安全的最小权限原则,仅开放业务必须的访问权限,所有未被明确允许的流量都会被拦截,因此可以有效封堵未被管理员发现的开放端口、未知漏洞利用流量、未授权访问等风险,安全性远高于默认允许所有流量仅禁止恶意流量的策略,因此B选项正确;默认禁止所有流量需要管理员逐个梳理业务需求,开放对应权限,规则配置复杂度远高于默认允许策略,因此A选项错误;大规模终端动态接入场景下,终端IP和服务端口变化频繁,默认禁止策略需要频繁更新规则,下发和维护难度大,因此C选项错误;SaaS应用通常使用动态端口和多域名访问,默认禁止策略需要逐个开放权限,很难满足灵活的跨端口访问需求,因此D选项错误。3.状态检测防火墙维护的TCP会话表中,当防火墙收到对应会话的FIN报文,正常完成四次挥手流程后,防火墙对该会话表项的处理动作是A.立即删除该会话表项B.进入TIME-WAIT状态保留一定时间后再删除C.直接将报文丢弃,不修改会话表项状态D.将表项标记为无效,永久保留用于日志审计答案:B解析:TCP协议完成四次挥手后,主动关闭连接的一方会进入TIME-WAIT状态,停留2倍最大报文生存时间(2MSL),确保所有延迟到达的报文都被处理完毕,避免下一个新连接收到旧连接的延迟报文。状态检测防火墙需要同步TCP连接状态,因此也会将会话表项保留对应时间,处理可能的延迟重发报文,之后再删除表项释放会话表空间,因此B选项正确,A、C、D选项错误。4.下列企业网络设备中,最不适合部署在DMZ区域的是A.企业对外提供服务的Web服务器B.企业的用户认证核心数据库服务器C.面向互联网用户的DNS递归服务器D.企业对外发布的邮件交换服务器答案:B解析:DMZ(非军事区)是防火墙隔离出的专门放置对外提供公共服务的区域,允许互联网用户访问DMZ区域的开放服务,同时限制互联网对内部核心区域的访问。企业用户认证核心数据库存储了用户密码、隐私信息等核心敏感数据,仅需要对内部应用服务器开放访问,不需要对互联网开放,一旦放置在DMZ区域被攻破,会导致核心数据泄露,因此最不适合部署在DMZ,B选项符合题意;Web服务器、公共DNS服务器、邮件交换服务器都是对外提供服务的设备,适合部署在DMZ区域,因此A、C、D不符合题意。5.某包过滤防火墙的出站流量规则顺序如下:1.拒绝源地址/24,目的端口22的所有TCP流量;2.允许源地址0,目的端口22的TCP流量;3.允许源地址/24,目的端口80、443的所有TCP流量;4.拒绝所有出站流量。那么源IP为0的主机访问公网22端口的流量会被防火墙如何处理?A.允许通过B.拒绝通过C.先匹配规则1拒绝,再匹配规则2允许D.匹配规则4拒绝答案:B解析:包过滤防火墙的规则匹配采用“从上到下,匹配即停止”的逻辑,流量匹配到第一条符合条件的规则后就会执行对应动作,不再继续匹配后续规则。本题中源IP0属于/24网段,第一条规则就匹配成功,执行拒绝动作,因此流量会被拒绝,B选项正确,很多考生会忽略规则顺序错选A选项,需要注意规则优先级是由排列顺序决定的,范围大的规则放在前面会覆盖范围小的规则。6.企业防火墙配置PAT(端口地址转换)实现内网多终端共享公网IP访问互联网,下列关于PAT的描述,正确的是A.PAT只能转换IP地址,不能转换TCP/UDP的端口号B.一个公网IP最多只能同时映射1台内网主机C.PAT可以实现内网主动发起的访问,默认情况下无法支持外网主动发起对内网服务器的访问D.PAT转换后的报文源IP和源端口都不会发生变化答案:C解析:PAT(端口地址转换)属于动态NAT的一种,核心就是通过同时转换IP地址和传输层端口号,实现多个内网终端共享同一个公网IP,不同终端的流量通过端口号区分,因此A、D选项错误;一个公网IP可用的端口号有6万多个,因此一个公网IP可以同时映射数千台内网终端,B选项错误;PAT的映射表项是由内网终端主动发起访问时动态生成的,外网主动发起的连接无法匹配到对应的映射表项,因此默认无法支持外网主动访问内网,C选项正确。7.下列关于代理防火墙的技术特性,错误的是哪项?A.代理防火墙可以对应用层内容进行过滤和检查,比如过滤HTTP请求中的恶意脚本B.代理防火墙工作在应用层,内部网络和外部网络无法直接建立连接,所有连接都由代理转发C.代理防火墙的处理速度比包过滤防火墙快,延迟更低,适合大流量场景D.代理防火墙可以隐藏内部网络的IP地址,提升内网安全性答案:C解析:代理防火墙需要拆解封装每个应用层报文,解析应用层内容后再转发,处理流程比仅检查IP头部的包过滤防火墙复杂得多,因此处理速度更慢,延迟更高,大流量场景下容易出现性能瓶颈,因此C选项错误,符合题意;A、B、D选项的描述都是代理防火墙的正确特性,因此不符合题意。8.和传统状态检测防火墙相比,下列哪项能力是下一代防火墙(NGFW)的核心差异化能力?A.支持包过滤规则匹配B.支持状态检测C.支持基于应用识别的访问控制,可识别非标准端口的应用,实现精准控制D.支持NAT地址转换答案:C解析:包过滤规则匹配、状态检测、NAT地址转换都是传统状态检测防火墙已经具备的基础能力,下一代防火墙的核心升级就是增加了深度应用识别能力,可以基于应用层特征识别应用,不管应用使用什么端口都可以精准识别,进而实现基于应用的访问控制,比如封禁走443端口的微信、抖音等应用,这是传统防火墙做不到的,因此C选项正确,A、B、D选项错误。9.企业ERP系统需要和云端服务器维持长时间空闲TCP连接,防火墙配置时,如果将TCP长连接超时时间设置得过短,会导致什么问题?A.防火墙会主动断开空闲超过超时时间的连接,导致ERP业务频繁中断B.防火墙会话表会溢出,导致合法新建连接无法建立C.所有TCP连接都会被防火墙拦截,业务完全无法访问D.超时时间设置过短会导致防火墙CPU占用率大幅降低答案:A解析:防火墙会将会话表中空闲超过超时时间的连接主动释放,断开对应连接,如果超时时间设置得比业务的空闲时间短,那么正常的空闲长连接就会被防火墙误断开,导致业务频繁中断,因此A选项正确;超时时间设置过短会更快释放会话表项,不会导致会话表溢出,因此B选项错误;只有空闲超过时间的连接会被断开,新建连接不会被拦截,因此C选项错误;连接被断开后会频繁重新建立连接,反而会增加防火墙CPU的负担,因此D选项错误。10.下列关于公有云云防火墙的描述,错误的是哪项?A.云防火墙可以实现VPC之间、VPC和互联网之间、VPC和本地数据中心之间的流量访问控制B.云防火墙是原生部署在公有云环境的虚拟化服务,不需要用户采购硬件设备C.云防火墙无法对弹性扩容的云服务器实例自动进行防护,需要手动绑定防护策略D.云防火墙支持基于云原生标签的访问控制策略配置,适配动态扩容的云业务场景答案:C解析:当前主流公有云的云防火墙都支持自动资产发现功能,弹性扩容新增的云服务器实例会被自动发现,基于实例所属的VPC、业务标签自动匹配绑定对应的防护策略,不需要管理员手动操作,因此C选项错误,符合题意;A、B、D选项都是云防火墙的正确特性,因此不符合题意。11.IPsecVPN采用AH协议认证报文,当防火墙开启NAT转换时,AH报文无法正常通过防火墙,原因是A.AH协议会对整个IP报文包括IP头部进行完整性认证,NAT修改IP地址或端口后会导致认证失败B.AH协议不支持加密,防火墙默认禁止明文传输的AH报文C.AH协议使用的500端口默认被防火墙封闭,所以无法通过D.AH协议工作在数据链路层,防火墙工作在网络层,无法转发AH报文答案:A解析:AH协议的核心特性是对整个IP报文进行完整性认证,包括IP头部的地址、端口信息,NAT转换会修改IP头部的地址或端口信息,导致AH的完整性认证不通过,报文被对端丢弃,因此AH报文无法穿越NAT,A选项正确;AH协议对应的协议号是51,ISAKMP密钥协商才使用500端口,因此C选项错误;AH协议工作在网络层,因此D选项错误。12.防火墙和IPS联动部署时,IPS发现流量攻击后,会下发什么动作给防火墙实现长效防护?A.下发NAT转换规则B.下发黑名单拦截规则,封禁攻击源IPC.修改防火墙的默认访问策略D.将攻击流量转发到防火墙进行清洗答案:B解析:防火墙和IPS联动的常见场景是IPS作为旁路检测设备,发现攻击源IP发送的恶意流量后,会自动向防火墙下发动态黑名单规则,防火墙将对应攻击源IP的所有流量直接拦截,实现长效的攻击防护,因此B选项正确,其余选项都不符合联动的工作逻辑。13.零信任架构下,防火墙的访问控制策略发生了核心变化,下列描述正确的是A.零信任下的防火墙默认信任内网流量,仅控制进出内网的流量B.零信任下的防火墙基于身份而非IP地址进行访问控制,支持细粒度的动态权限调整C.零信任下防火墙不需要维护会话状态,直接转发所有经过身份验证的流量D.零信任架构下防火墙不再需要NAT技术,所有终端都使用公网IP直接访问答案:B解析:零信任的核心思想是“永不信任,始终验证”,默认不信任任何IP地址,不管是内网还是外网,基于终端、用户的身份进行动态访问控制,权限是动态调整的,不是基于IP地址的静态授权,因此B选项正确,A选项错误;零信任下防火墙仍然需要维护会话状态,对流量转发进行检查,因此C选项错误;零信任架构下内网仍然使用私网IP,仍然需要NAT技术,因此D选项错误。14.防火墙防范SYN洪水攻击的核心技术不包括下列哪项?A.SYNCookie技术B.半连接表限流技术C.异常SYN报文丢弃技术D.TIME-WAIT会话缓存技术答案:D解析:SYN洪水攻击是利用TCP三次握手的原理,发送大量伪造的SYN报文,占满防火墙的半连接表,导致合法连接无法建立。SYNCookie、半连接限流、异常SYN丢弃都是常见的SYN洪水防护技术,TIME-WAIT会话缓存是用于处理正常四次挥手后的会话,和SYN洪水防护无关,因此D选项符合题意。15.下列关于防火墙安全域的描述,正确的是A.同一个物理接口只能属于一个安全域,不能配置为多个子接口分别属于不同安全域B.安全域是防火墙逻辑划分的安全区域,相同安全域之间的流量默认不需要经过防火墙规则检查C.不同安全域之间默认允许所有流量通过,只需要控制进出网络边界的流量D.安全域划分只能基于物理接口,不能基于VLAN、IP子网划分答案:B解析:安全域是防火墙对相同安全级别的区域做的逻辑划分,同一个安全域内的流量默认互信,不需要经过规则检查,不同安全域之间的流量才需要经过防火墙规则检查,因此B选项正确;防火墙的物理接口可以划分为多个子接口,分别属于不同的安全域,安全域也可以基于VLAN、IP子网逻辑划分,因此A、D选项错误;不同安全域之间默认是禁止所有流量通过,需要逐个开放允许的流量,因此C选项错误。16.内网FTP服务器通过防火墙PAT对外提供服务,防火墙需要开启ALG(应用层网关)技术才能正常传输FTP数据,原因是A.FTP协议会在应用层报文中协商数据连接的IP和端口信息,NAT需要解析应用层内容修改协商的端口信息才能正常建立数据连接B.FTP协议使用的端口是随机的,ALG技术可以动态开放所有端口C.FTP协议需要加密传输,ALG技术负责解密FTP报文D.FTP协议工作在数据链路层,ALG技术负责将FTP报文封装成IP报文答案:A解析:FTP协议分为控制连接和数据连接,主动模式下FTP服务器会在控制连接的应用层报文中告知客户端自己用于数据连接的IP地址和端口,这个地址是内网私网地址,NAT需要通过ALG技术解析应用层内容,把私网地址和端口改成公网地址和端口,客户端才能正确建立数据连接,否则客户端会尝试访问私网地址,无法连接成功,因此A选项正确,其余选项错误。17.某硬件防火墙的标称吞吐量是10Gbps,这里的吞吐量一般指的是A.无额外安全功能开启下的线速转发吞吐量B.开启所有安全功能(入侵检测、应用识别)后的有效吞吐量C.每秒能够处理的新建TCP连接数D.每秒能够转发的最大数据包个数答案:A解析:硬件厂商标称的防火墙吞吐量一般都是理想状态下的线速吞吐量,也就是不开启应用识别、入侵检测等深度安全功能,仅做包过滤转发的吞吐量,开启深度安全功能后实际吞吐量会远低于标称值,因此A选项正确,B选项错误;每秒新建连接数是单独的性能指标,不是吞吐量,因此C选项错误。18.防火墙双机热备主备部署模式中,当主防火墙发生故障宕机后,备防火墙会自动切换为主设备,下列关于会话同步的描述,正确的是A.如果没有开启会话同步,已经建立的TCP连接会中断,需要重新建立连接B.开启会话同步后,所有已经建立的连接都不会中断,完全不影响业务C.会话同步不需要占用主备之间的心跳带宽,没有额外性能开销D.只有TCP会话需要同步,UDP无连接会话不需要同步答案:A解析:如果没有开启会话同步,主防火墙宕机后,备防火墙没有对应连接的会话表项,会把已经建立的连接报文当做非法新建连接丢弃,因此已建立的连接会中断,需要重新建立,A选项正确;即使开启了会话同步,部分对时间敏感的业务仍然可能因为切换延迟出现短暂中断,无法做到完全不影响,因此B选项错误;会话同步需要定期在主备之间同步会话表信息,会占用心跳链路的带宽,也会消耗防火墙的性能,因此C选项错误;UDP的会话也需要在防火墙上建立表项,因此也需要同步,D选项错误。19.防火墙日志中,下列哪类日志最适合用于事后溯源网络攻击行为?A.告警日志B.流量统计日志C.会话日志D.系统操作日志答案:C解析:会话日志会记录所有经过防火墙放行或拦截的会话的五元组信息(源IP、目的IP、源端口、目的端口、协议)、访问时间、动作结果,因此事后发生安全事件时,可以通过会话溯源攻击源IP、攻击路径,因此C选项正确;告警日志仅记录攻击告警信息,不记录所有会话,流量统计日志只有汇总数据,系统操作日志仅记录管理员对防火墙的操作,都不适合完整溯源攻击行为。20.下列关于传统网络防火墙和Web应用防火墙(WAF)的区别,描述正确的是A.传统网络防火墙可以防护SQL注入、XSS等Web应用层攻击,WAF不能B.WAF工作在应用层,针对HTTP/HTTPS协议进行深度解析,可以防护Web应用层攻击,传统网络防火墙一般不具备深度Web攻击防护能力C.WAF只能部署在网络边界,不能部署在服务器前端D.WAF不需要访问控制规则,只依赖特征库,传统防火墙只需要IP端口规则不需要特征库答案:B解析:WAF是专门针对Web应用的防护设备,深度解析HTTP/HTTPS协议,可以识别SQL注入、XSS、网页篡改等应用层攻击,传统网络防火墙主要基于IP和端口做访问控制,不具备Web应用层攻击的防护能力,因此B选项正确,A选项错误;WAF可以部署在网络边界,也可以反向代理部署在Web服务器前端,甚至可以旁路部署,因此C选项错误;WAF也需要配置访问控制规则,传统防火墙也需要恶意特征库支持攻击防护,因此D选项错误。综合题某企业网络通过硬件防火墙实现边界防护,防火墙划分三个安全域,分别是Untrust域对接互联网,DMZ域对接对外服务区,网段为/24,Trust域对接企业内网,网段为/16。企业安全需求如下:1.DMZ区部署Web服务器(IP:0)对外提供HTTP(80)和HTTPS(443)服务,互联网和内网用户都可以访问;2.DMZ区部署DNS服务器(IP:),允许互联网和内网用户访问TCP和UDP的53端口;3.内网所有主机可以主动访问互联网,禁止互联网主动访问内网;4.内网/24网段允许访问DMZ所有服务,/24仅允许访问DNS服务,禁止访问Web服务;5.禁止所有区域访问公网/24的8080端口。请回答下列问题:问题1:请填写防火墙规则表的动作,规则按照优先级从高到低排序:(1)源:Any,目的:Any,目的IP:/24,目的端口:8080,协议TCP,动作:____(2)源:Untrust,目的:DMZ,目的IP:0,目的端口:80、443,协议TCP,动作:____(3)源:Untrust,目的:DMZ,目的IP:,目的端口:53,协议TCP/UDP,动作:____(4)源:/24(Trust),目的:DMZ,目的IP:0,目的端口:80、443,协议TCP,动作:____(5)源:Trust,目的:Untrust,动作:____(6)源:Untrust,目的:Trust,动作:____答案:(1)拒绝;(2)允许;(3)允许;(4)拒绝;(5)允许;(6)拒绝解析:根据需求5,明确禁止访问对应网段的8080端口,且优先级最高,因此动作拒绝;根据需求1,允许互联网访问Web服务器,因此动作允许;需求2允许互联网访问DNS,动作允许;需求4要求/24禁止访问Web,动
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年惠州市惠城区政务服务中心(窗口人员)招聘笔试备考试题及答案详解
- 2026年宁波市江东区政务服务中心(窗口人员)招聘考试备考试题及答案详解
- 2026年哈尔滨市香坊区政务服务中心(窗口人员)招聘考试参考题库及答案详解
- 2026年清远市清城区医疗系统事业编人员招聘笔试备考试题及答案详解
- 2026年自贡市大安区政务服务中心(窗口人员)招聘笔试参考题库及答案详解
- 2026年浙江省绍兴市政务服务中心(窗口人员)招聘笔试备考题库及答案详解
- 2026-2027学年人教版八上物理 第四章 光现象 单元测试卷
- 2026年黑龙江省医疗系统事业编人员招聘笔试参考题库及答案详解
- 2026年河南省平顶山市政务服务中心(窗口人员)招聘考试参考题库及答案详解
- 2026年荆门市东宝区工会人员招聘考试模拟试题及答案详解
- 20265G毫米波通信技术商业化进程与终端设备发展研究报告
- 2026浙江绍兴京越地铁有限公司运营分公司第一次社会招聘24人备考题库及1套完整答案详解
- 化验室人员健康监测计划
- 2026全国医师定期考核试题及答案
- 2025江西抚州市城市建设集团有限公司拟聘用人员(人才引培)笔试历年难易错考点试卷带答案解析
- 毕业设计(论文)-自动去鱼鳞机设计
- 2025四川长虹电子控股集团有限公司招聘公司办公室副主任岗位测试笔试历年难易错考点试卷带答案解析2套试卷
- 降低阴道分娩并发症发生率工作方案
- 站用变培训课件
- 店长保密协议书
- GB/T 45942-2025填充矿物油的电气设备溶解气体分析(DGA)在电气设备工厂试验中的应用
评论
0/150
提交评论