版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年计算机四级网络工程师防火墙配置测试题附答案1.某企业部署状态检测防火墙实现办公网与互联网的边界防护,下列关于状态检测防火墙的工作层次,说法正确的是()A.仅工作在网络层和数据链路层,无法识别传输层连接状态B.工作在数据链路层、网络层和传输层,能够维护TCP连接状态表,对无连接的UDP会话也会生成临时状态表C.工作在应用层,仅能实现应用层内容过滤,无法实现基于IP和端口的访问控制D.工作在物理层和数据链路层,仅基于MAC地址实现访问控制答案:B解析:状态检测防火墙是在传统包过滤防火墙基础上发展而来,工作在数据链路层到传输层,通过提取TCP报文的连接状态信息维护TCP连接状态表,能够记录连接的建立、活跃和拆除过程,对于UDP等无连接协议,也会根据会话的五元组信息生成临时状态表,判断流量是否为合法会话的返回流量。选项A错误,状态检测防火墙支持传输层处理,能够识别连接状态;选项C描述的是应用层代理防火墙的特点,状态检测防火墙也支持基础的IP、端口访问控制;选项D描述的是二层交换机ACL功能,和状态检测防火墙无关,因此B选项正确。2.根据网络安全最小权限原则,防火墙配置访问控制规则时,默认最后一条规则应该设置为以下哪一项()A.允许所有未匹配规则的流量通行B.拒绝所有未明确允许的流量通行C.记录所有流量日志后放行,方便管理员排查问题D.仅放行ICMP流量后拒绝其他所有流量答案:B解析:最小权限原则是网络安全配置的核心原则之一,仅开放业务必须的访问权限,关闭所有非必要权限。因此防火墙规则配置普遍遵循“先放通需要允许的流量,最后默认拒绝所有”的配置逻辑,避免遗漏的非法流量绕过访问控制策略。选项A是早期网络调试阶段常用的临时配置,不符合正式生产环境的安全要求;选项C虽然记录日志,但放通未授权流量存在明显安全风险;选项D仅放行ICMP过于严格,会导致所有正常业务流量被阻断,不符合实际需求,因此B选项正确。3.某企业申请到1个公网IP地址3,需要实现企业内网300台终端同时访问互联网,防火墙配置NAT的时候应该选择下列哪种地址转换模式()A.静态NATB.动态NAT(地址池不复用)C.PAT(端口地址转换)D.一对一NAT映射答案:C解析:PAT也称为网络地址端口转换,属于NAPT的一种,能够通过复用同一个公网IP地址的不同端口号,实现多个内网终端共用一个公网IP访问互联网,理论上一个公网IP可以支持最多6万余个内网终端同时接入,完全满足300台终端的需求。静态NAT和一对一NAT映射都是一个内网地址对应一个公网地址,本题只有一个公网IP,只能支持一台终端,不符合要求;动态NAT地址池不复用是指每个内网终端转换时占用一个公网IP,释放后才能给下一个终端使用,本题没有多个公网IP,无法实现,因此C选项正确。4.工程师在配置下一代防火墙的时候,需要将连接企业内部员工办公网的接口划分到哪个默认安全区域()A.信任区域(Trust)B.非信任区域(Untrust)C.DMZ区域D.审计区域答案:A解析:防火墙默认的安全区域划分中,信任区域(Trust)通常用于放置内部可信任的网络,比如员工办公网、内网核心服务器网段等,默认允许Trust区域主动访问其他区域,对Trust区域的访问控制相对宽松。非信任区域(Untrust)通常用于连接互联网、外部不可信网络,默认严格限制Untrust区域主动访问Trust区域。DMZ是非军事区,专门用于放置对外提供服务的公共服务器,本题描述的是内部员工办公网,属于企业内部可信任网络,因此划分到Trust区域,A选项正确。5.配置防火墙与旁路部署的入侵检测系统(IDS)实现联动响应,当IDS检测到某源IP为0的内网主机发起SQL注入攻击,目标为DMZ区的Web服务器时,下列哪种联动配置可以实现自动阻断攻击,且对正常业务影响最小()A.防火墙自动添加规则,永久拒绝该源IP的所有流量B.防火墙自动添加临时规则,拒绝该源IP1小时内的所有流量C.防火墙自动添加规则,拒绝该源IP访问对应目标服务器对应端口的流量,持续24小时D.防火墙直接断开该源IP所在VLAN的网络连接,通知管理员处理答案:C解析:安全防护的核心原则是在阻断攻击的同时尽可能降低对正常业务的影响,选项C中针对攻击源、攻击目标和对应端口做精准临时阻断,既阻止了攻击持续进行,又不会影响该源IP访问其他正常业务,也不会影响其他用户的正常网络访问,对整体业务的影响最小。选项A永久阻断会导致该主机永远无法正常使用网络,即使IDS误报也无法恢复,影响过大;选项B拒绝该源IP所有流量,会导致该主机无法访问其他正常业务,影响范围过大;选项D断开整个VLAN的网络,会导致该VLAN下所有用户都无法上网,影响范围极大,因此C选项正确。6.配置两个站点防火墙之间的IPSecVPN实现跨互联网加密访问内网资源时,第一阶段(IKE主模式)的主要作用是()A.协商IPSecSA,加密用户业务流量B.协商IKESA,认证对等体身份,为第二阶段IPSecSA协商提供安全保护通道C.协商加密算法,直接对所有VPN用户业务流量进行加密和完整性校验D.建立GRE隧道,封装用户IP报文实现跨网路由答案:B解析:IPSecVPN的协商过程分为两个阶段,第一阶段为IKE阶段,通过协商IKESA,完成两端防火墙(对等体)的身份认证,协商IKE阶段的加密和认证算法,建立一个安全的通道,用于第二阶段IPSecSA的协商,保护第二阶段的协商过程不被窃听或篡改。第二阶段的作用才是协商IPSecSA,协商业务流量的加密算法,保护用户业务流量。GRE隧道是独立的隧道技术,不是IPSecIKE第一阶段的内容,因此B选项正确。7.当前主流防火墙的安全策略规则匹配逻辑,默认遵循以下哪种匹配顺序()A.从上到下,流量匹配到第一条符合条件的规则后即停止匹配,执行该规则的动作B.从下到上,流量匹配到最后一条符合条件的规则后执行对应动作C.按规则序号从小到大,全部匹配所有规则后执行最严格的动作D.按规则优先级从低到高,先匹配低优先级规则,后匹配高优先级规则答案:A解析:当前主流厂商(华为、华三、山石网科、思科等)的防火墙默认安全策略匹配逻辑都是从上到下顺序匹配,流量匹配到第一条符合五元组、区域、时间等条件的规则后,就会停止继续往下匹配,直接执行该规则定义的允许或拒绝动作。因此配置防火墙规则时,需要把更精准、优先级更高的规则放在前面,宽泛的规则放在后面,避免精准规则被宽泛的前置规则覆盖。选项B、C、D的描述都不符合主流防火墙的默认匹配逻辑,因此A选项正确。8.防火墙维护会话表的时候,需要为空闲的TCP连接配置合理的超时时间,当TCP连接空闲时间超过超时时间后,防火墙会自动删除该会话表项释放资源,正式环境中TCP会话超时时间的合理默认配置范围是()A.10秒-30秒B.10分钟-30分钟C.12小时-24小时D.1秒-5秒答案:B解析:TCP连接完成三次握手建立连接后,如果因为客户端异常退出、网络中断等原因没有发送四次分手报文拆除连接,连接就会一直处于空闲状态,占用防火墙的会话表资源,因此需要配置合理的超时时间,自动清理空闲会话。如果超时时间过短,会导致正常的空闲长连接被断开,影响业务稳定性;如果过长,会导致大量半连接、空闲连接持续占用资源,造成防火墙性能下降。当前主流防火墙默认TCP会话超时时间一般设置为15分钟左右,合理范围在10分钟到30分钟之间,既不会影响正常业务,也能及时释放资源,因此B选项正确。9.企业现有网络已经完成IP地址规划,核心交换机已经作为内网网关,需要在核心交换机和出口路由器之间接入防火墙,实现两个子网之间的访问控制,不允许改变现有网络的任何IP地址配置,此时防火墙应该配置哪种工作模式()A.路由模式B.透明模式(桥模式)C.NAT模式D.旁路模式答案:B解析:透明模式下防火墙作为二层设备工作,接口除管理地址外不需要配置业务IP地址,相当于一个支持访问控制的二层交换机,串联接入现有网络不需要改变原有网络的IP地址规划和路由配置,就能实现二层之间的访问控制,完全符合本题的需求。路由模式下防火墙作为三层设备,需要修改原有网络的网关和路由配置,不符合“不改变任何IP地址配置”的要求;NAT是地址转换功能,不是防火墙工作模式的分类,本题场景也不需要做地址转换;旁路模式下防火墙不串联在流量路径中,只能做流量审计和分析,无法实现流量转发和访问控制,因此B选项正确。10.下一代防火墙需要配置基于应用的访问控制,禁止员工上班时间访问抖音、快手等短视频应用,下列关于应用识别技术的说法,正确的是()A.只要识别流量的目的端口就可以精准识别短视频应用B.只要匹配应用服务器的IP地址段就能100%准确识别应用C.基于DPI(深度包检测)技术匹配应用层特征,能够实现精准识别大多数应用D.不需要对HTTPS加密流量解密,就能识别所有加密的短视频应用流量答案:C解析:当前绝大多数应用都使用动态端口、共享端口(比如都用80、443端口传输数据),仅基于端口无法区分哪个端口跑的是什么应用,选项A错误;很多热门应用都共享CDN节点提供服务,同一个IP地址同时提供网页、短视频、图片存储等多种服务,仅基于IP地址无法精准区分应用类型,选项B错误;深度包检测技术通过解析应用层的载荷内容,提取不同应用的专属特征码,能够精准区分不同应用,是当前应用识别的主流核心技术,选项C正确;HTTPS流量经过TLS加密,不解密流量无法读取应用层载荷内容,也就无法提取应用特征识别应用类型,识别加密应用必须配置SSL解密策略,选项D错误,因此C选项正确。综合题:某企业网络出口使用华为USG6000系列防火墙,公网接口GE1/0/1配置公网IP地址:0/24,运营商网关为,内网办公网接口GE1/0/2,连接/24网段,DMZ接口GE1/0/3,连接DMZ区,DMZ区部署Web服务器(私网IP:0)和邮件服务器(私网IP:0),需要实现以下需求:1.内网办公网用户可以正常访问互联网;2.互联网用户可以正常访问DMZ区的Web服务器(HTTP:80端口,HTTPS:443端口)和邮件服务器(SMTP:25,POP3:110端口);3.禁止内网00-00网段周一到周五9:00-18:00访问互联网网络游戏常用端口(10000-20000);4.配置默认防攻击策略防范SYN洪水攻击。请根据上述需求完成配置填空并回答问题。1.基础安全区域配置填空:<USG6000>____________//进入系统视图[USG6000]____________//创建安全区域trust,类型为三层[USG6000-security-area-trust]____________//将接口GE1/0/2加入trust区域[USG6000-security-area-trust]quit[USG6000]____________//创建非军事区dmz,类型为三层[USG6000-security-area-dmz]addinterfaceGigabitEthernet1/0/3[USG6000-security-area-dmz]quit[USG6000]____________//创建非信任区域untrust,类型为三层[USG6000-security-area-untrust]addinterfaceGigabitEthernet1/0/1[USG6000-security-area-untrust]quit答案:第一空:system-view第二空:firewallzonetrust第三空:addinterfaceGigabitEthernet1/0/2第四空:firewallzonedmz第五空:firewallzoneuntrust2.接口IP地址配置填空:配置公网接口GE1/0/1的IP地址:[USG6000]interfaceGigabitEthernet1/0/1[USG6000-GigabitEthernet1/0/1]ipaddress____________//填入正确的IP地址和掩码[USG6000-GigabitEthernet1/0/1]quit配置内网接口GE1/0/2的IP地址,内网网关为/24:[USG6000]interfaceGigabitEthernet1/0/2[USG6000-GigabitEthernet1/0/2]ipaddress[USG6000-GigabitEthernet1/0/2]quit配置DMZ接口GE1/0/3的IP地址为/24:[USG6000]interfaceGigabitEthernet1/0/3[USG6000-GigabitEthernet1/0/3]____________[USG6000-GigabitEthernet1/0/3]quit答案:第一空:0第二空:ipaddress3.默认路由配置填空:[USG6000]iproute-static____________//配置默认静态路由,下一跳为运营商网关答案:4.PAT地址转换配置填空:[USG6000]aclnumber2000[USG6000-acl-basic-2000]rulepermitsource____________//允许/24网段做NAT转换[USG6000-acl-basic-2000]rulepermitsource55[USG6000-acl-basic-2000]quit配置PAT,使用公网接口地址做转换:[USG6000]nat-policy____________//创建NAT策略,名称为trust2untrust[USG6000-nat-policy-trust2untrust]rulenamenat_out[USG6000-nat-policy-trust2untrust-rule-nat_out]source-zonetrust[USG6000-nat-policy-trust2untrust-rule-nat_out]destination-zoneuntrust[USG6000-nat-policy-trust2untrust-rule-nat_out]source-address24[USG6000-nat-policy-trust2untrust-rule-nat_out]action____________//设置动作,使用出接口地址做PAT转换[USG6000-nat-policy-trust2untrust-rule-nat_out]quit答案:第一空:55第二空:trust2untrust第三空:easy-ip5.静态NAT服务器映射配置填空:[USG6000]natserverglobal____________inside0portwww//Web服务器HTTP映射[USG6000]natserverglobal0inside0port____________//HTTPS映射[USG6000]natserverglobal0inside0port25smtp[USG6000]natserverglobal0inside0port110____________答案:第一空:0第二空:443https第三空:pop36.时间和安全策略配置填空:[USG6000]____________worktime//创建时间段worktime[USG6000-time-range-worktime]____________//配置周期时间段为周一到周五9:00到18:00配置禁止访问游戏的安全规则:[USG6000]security-policy[USG6000-policy-security]rulenamedeny_game[USG6000-policy-security-rule-deny_game]source-zonetrust[USG6000-policy-security-rule-deny_game]destination-zoneuntrust[USG6000-policy-security-rule-deny_game]source-address____________//填写禁止的源地址范围,反掩码格式[USG6000-policy-security-rule-deny_game]destination-port____________//填写目标端口范围[USG6000-policy-security-rule-deny_game]time-rangeworktime[USG6000-policy-security-rule-deny_game]action____________[USG6000-policy-security-rule-deny_game]quit配置允许互联网访问DMZ服务器的规则:[USG6000-policy-security]rulenamepermit_untrust_dmz[USG6000-policy-security-rule-permit_untrust_dmz]source-zoneuntrust[USG6000-policy-security-rule-permit_untrust_dmz]destination-zonedmz[USG6000-policy-security-rule-permit_untrust_dmz]destination-address032032[USG6000-policy-security-rule-permit_untrust_dmz]_________________________//开放对应的四个服务端口[USG6000-policy-security-rule-permit_untrust_dmz]actionpermit[USG6000-policy-security-rule-permit_untrust_dmz]quit答案:第一空:time-range第二空:periodicweekday09:00to18:00第三空:0000第四空:1000020000第五空:deny第六空:destination-port8044325110问题1:配置完成后,内网用户可以ping通公网网关,但是无法打开任何网页,最可能的配置错误是什
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 湖南省长沙市2026-2027学年高二上学期开学学情自测(人教版)物理试卷(2)(含答案)
- 数据挖掘系统运行维护规定
- 交通运输行业道路运输应急救援队伍建设投入管理总结报告
- 机械行业安全生产责任制数字化培训
- 行政类法律题目及答案展示
- 2025-2026学年广东省汕头市金平区六年级(上)期末英语试卷(含答案无听力原文无听力音频)
- 曲靖高三内科模拟试题及答案解析
- 人文素质类面试题目与对应答案
- 2026年广东省高三英语一轮复习第7单元完形填空课件
- 2026年浙江省部编版小学五年级数学下册第7单元分数应用题课件
- 建筑施工劳务分包管控制度
- 2026-2030中国AI安全行业市场发展分析及发展前景与投资研究报告
- 2026-2030中国氟碳气体行业供需现状与前景营销态势剖析研究报告
- 2026年消防设施操作员职业技能鉴定真题(附答案)
- 2026年轨道交通机电设备维修工初级笔试模拟题
- 中考保分协议书
- 潍坊德翔农牧种鸡养殖项目环境影响报告书
- 消防基地运营管理制度范本
- 2026年共青团服务青少年心理健康工作指引及12355热线接听与工单处理考核题
- 口腔门诊手术室工作制度
- 2026年眼镜镜片制造行业研究报告-沙利文
评论
0/150
提交评论