2026年终端准入安全管控策略考核押题卷及答案_第1页
2026年终端准入安全管控策略考核押题卷及答案_第2页
2026年终端准入安全管控策略考核押题卷及答案_第3页
2026年终端准入安全管控策略考核押题卷及答案_第4页
2026年终端准入安全管控策略考核押题卷及答案_第5页
已阅读5页,还剩14页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年终端准入安全管控策略考核押题卷及答案一、单项选择题(每题1分,共40分)1.终端准入控制(NAC)的核心目标是下列哪一项?A.提升终端运行速度B.确保只有合规、授权的终端才能接入网络C.替代防火墙的全部功能D.对所有网络流量进行深度内容审计答案B2.802.1X认证体系由三个角色组成,下列哪一项对应关系正确?A.客户端(Supplicant)、认证者(Authenticator)、认证服务器(AuthenticationServer)B.客户端、交换机、路由器C.终端、DHCP服务器、DNS服务器D.请求方、网关、日志服务器答案A3.在802.1X认证中,客户端与认证者之间通常使用哪种协议封装认证信息?A.RADIUSB.EAPoL(EAPoverLAN)C.TACACS+D.LDAP答案B解析802.1X在客户端与认证者(如交换机、无线控制器)之间使用EAPoL封装EAP报文;认证者与认证服务器之间通常使用RADIUS协议转发认证信息。4.RADIUS协议默认使用哪些端口?A.1812(认证/授权)、1813(计费)B.389(认证)、636(加密认证)C.80(认证)、443(计费)D.500(认证)、4500(计费)答案A5.终端未安装指定杀毒软件时,NAC系统应执行的最合理动作是?A.直接阻断并永久禁止该终端入网B.允许入网并记录日志C.将终端纳入隔离VLAN,提示修复后重新认证D.随机允许或阻断答案C6.关于访客网络准入,下列做法最安全的是?A.访客可自由访问内网所有资源B.访客网络与办公网络物理或逻辑隔离,仅开放互联网访问C.访客使用与员工相同的账号接入D.访客无需认证即可接入答案B7.RADIUS协议中,用于标识用户名的属性编号是?A.Attribute1(User-Name)B.Attribute6(Service-Type)C.Attribute8(Framed-IP-Address)D.Attribute12(State)答案A8.终端准入控制中,RADIUS服务器向交换机下发VLAN信息通常使用哪个属性?A.Attribute1(User-Name)B.Attribute64(Tunnel-Type)及Tunnel-Private-Group-IDC.Attribute81(Tunnel-Private-Group-ID)D.Attribute26(Vendor-Specific)答案D解析各厂商设备通过RADIUS标准属性26(Vendor-Specific)扩展下发VLAN、ACL等授权信息,如华为、H3C、Cisco均采用私有扩展属性。9.下列哪种技术可以防止终端私自修改IP地址绕过准入控制?A.DHCPSnooping+IPSourceGuardB.端口镜像C.流量整形D.端口聚合答案A10.关于DHCPSnooping的作用,下列说法正确的是?A.为终端分配IP地址B.过滤非法DHCP服务器,防止DHCP欺骗攻击C.对DHCP报文进行加密D.记录所有DHCP报文内容并发送给日志服务器答案B11.IPSourceGuard的主要原理是?A.基于端口绑定IP地址与MAC地址,过滤非法IP报文B.对IP报文进行加密C.限制端口IP报文的转发速率D.将IP报文镜像到监控服务器答案A12.终端准入控制中,MAC地址认证(MACAuthenticationBypass,MAB)适用于哪种场景?A.所有终端都必须安装客户端软件B.打印机、IP电话等不支持802.1X客户端的哑终端C.访客临时接入D.服务器区域设备认证答案B13.关于MAB认证,下列说法错误的是?A.以终端MAC地址作为认证凭证B.安全性低于802.1X证书认证C.可以防止MAC地址克隆攻击D.适用于不支持802.1X的哑终端答案C解析MAC地址可被伪造,MAB无法有效防止MAC克隆攻击。对于高安全区域应优先使用802.1X+证书认证。14.终端准入策略中,"健康检查"通常不包括下列哪一项?A.操作系统补丁是否更新B.杀毒软件是否安装且病毒库是否最新C.终端是否感染特定病毒D.终端硬盘剩余空间大小答案D15.终端准入控制中,RADIUS服务器在认证通过后可下发的授权信息不包括?A.VLANB.ACLC.会话超时时间D.终端操作系统安装包答案D16.802.1X认证失败时,交换机通常将端口置于哪种状态?A.转发状态(Forwarding)B.阻塞状态(Blocking)或非授权状态(Unauthorized)C.侦听状态(Listening)D.关闭状态(Shutdown)答案B17.关于802.1X认证中端口控制方式,以下哪种属于"非受控端口"的典型用途?A.允许EAPoL认证报文通过B.允许所有业务流量通过C.阻断所有流量D.转发DHCP广播报文答案A解析802.1X端口分为受控端口和非受控端口。非受控端口仅允许EAPoL认证报文通过,受控端口用于承载业务流量,初始处于未授权状态。18.终端准入系统与防病毒软件联动时,若发现终端病毒库过期,NAC通常执行哪种动作?A.立即阻断终端所有网络访问B.允许访问互联网但阻断访问内网,并引导升级病毒库C.不做任何处理D.直接格式化终端硬盘答案B19.下列哪种方式不能用于终端准入认证?A.用户名+密码B.数字证书C.MAC地址D.终端CPU主频答案D20.终端准入控制系统的RADIUS服务器与交换机之间通信时,共享密钥(SharedSecret)的主要作用是?A.对用户密码进行加密B.对RADIUS报文进行完整性校验和身份认证C.对业务数据进行加密D.生成动态VLAN答案B解析RADIUS共享密钥用于对报文进行MD5摘要计算,验证报文来源合法性并防止报文被篡改。用户密码使用MD5算法加密后在网络中传输。21.关于RADIUS的传输层协议,下列说法正确的是?A.使用TCP,保证可靠传输B.使用UDP,认证端口1812,计费端口1813C.使用ICMP,提高实时性D.使用SCTP,支持多归属答案B22.华为交换机上开启802.1X认证时,全局和接口下均需执行的命令是?A.dot1xenableB.radiusenableC.aaaenableD.nacenable答案A23.在华为交换机上配置RADIUS服务器模板时,下列哪项参数不是必配项?A.RADIUS服务器IP地址B.认证端口号C.共享密钥D.计费端口号答案D解析如果不需要计费,可以不配置计费端口。RADIUS认证、授权通常使用同一端口。24.Cisco交换机上开启802.1X认证,需要先将交换机的认证方式配置为哪种模式?A.AAANewModelB.本地认证C.明文认证D.免认证答案A25.终端准入系统中,用于记录终端用户接入时间、IP地址、MAC地址、接入交换机及端口的日志称为?A.操作日志B.认证日志C.安全事件日志D.系统运行日志答案B26.关于TACACS+与RADIUS的区别,下列说法正确的是?A.RADIUS将认证和授权分离,TACACS+将两者合并B.TACACS+加密整个报文,RADIUS仅加密密码属性C.RADIUS使用TCP协议,TACACS+使用UDPD.TACACS+主要用于终端准入认证答案B解析RADIUS基于UDP,仅加密密码属性;TACACS+基于TCP且加密整个报文。TACACS+主要用于网络设备管理审计,RADIUS常用于终端准入认证。27.终端接入网络后,NAC系统通过哪种技术自动发现终端并触发认证?A.主动探测(如ARP探测、RADIUSCoA触发)B.DNS轮询C.HTTP重定向D.以上均包括答案D28.关于准入控制中"隔离VLAN",下列说法正确的是?A.隔离VLAN中的终端可以访问核心业务系统B.隔离VLAN通常只允许访问补丁服务器、防病毒服务器等修复资源C.隔离VLAN与普通VLAN在安全性上没有区别D.隔离VLAN中的终端可以自由访问互联网答案B29.802.1X认证过程中,认证者(交换机)向客户端发送EAP-Request/Identity报文的时机是?A.客户端主动发送EAPoL-Start或端口检测到新设备接入时B.认证服务器主动发起C.DHCP服务器下发地址之后D.客户端收到RADIUSAccept之后答案A30.终端准入控制中,为防止终端在未认证状态下发送非法报文,交换机端口应启用哪种功能?A.端口隔离B.BPDUGuardC.802.1X受控端口机制D.风暴控制答案C31.在802.1X认证中,若认证者与RADIUS服务器之间的通信超时,交换机通常如何处理?A.无条件放行终端B.保持端口未授权状态,终端无法访问网络C.自动切换到本地认证或进行多次重传,最终失败则拒绝接入D.将端口置于err-disable状态答案C32.关于EAP-TLS认证方式,下列说法正确的是?A.仅客户端提供证书,服务器不提供证书B.服务器和客户端均需数字证书,安全性高C.使用用户名+静态密码认证D.不需要PKI体系支持答案B33.终端准入控制中,PEAP/MSCHAPv2认证方式的优点是?A.不需要部署证书服务器B.通过TLS隧道保护MSCHAPv2认证过程,安全性高于明文PAPC.支持匿名双向认证D.不需要客户端软件答案B34.下列哪项是终端准入控制系统的典型部署组件?A.准入控制服务器(含RADIUS认证、策略管理)B.数据库服务器C.客户端软件/插件(可选)D.以上全部答案D35.旁挂式(旁路)部署终端准入控制系统时,下列描述正确的是?A.所有终端流量都必须经过准入设备转发B.准入设备通过交换机的RADIUS重定向或SNMP/RESTCONF联动实现控制C.不需要与交换机联动D.只能用于无线网络答案B36.终端准入控制系统中,若采用DHCP方式准入控制,非法终端通常会被分配哪种地址?A.正常的业务网段地址B.隔离网段地址或保留地址(如192.0.2.x)C.公网地址D.与合法终端完全相同的地址答案B37.关于终端准入与网络接入控制的关系,下列说法最准确的是?A.两者完全不相关B.终端准入关注终端身份和合规性,网络接入控制关注设备级权利C.终端准入是网络接入控制的子集D.网络接入控制是终端准入的子集答案B38.终端在802.1X认证通过后,交换机端口由非授权状态切换为授权状态,此时终端可正常访问网络。这一过程依赖哪种机制实现动态授权?A.RADIUSAccess-Accept报文中携带的Filter-ID或VLAN/ACL属性B.DHCPOffer报文C.DNS响应报文D.ICMP重定向报文答案A39.对于不支持802.1X且数量较多的哑终端(如IP摄像头),最合适的准入控制方式是?A.全部更换为支持802.1X的新设备B.通过MAC地址绑定+接入交换机端口白名单方式管理C.不做任何控制D.全部接入访客网络答案B40.终端准入控制策略中,"合规基线"应至少包含下列哪些内容?A.操作系统版本、补丁级别、防病毒软件状态B.终端硬件序列号、内存大小、硬盘品牌C.终端用户姓名、部门、职位D.终端所在地理位置答案A二、多项选择题(每题2分,共20分)1.下列哪些协议或技术可用于终端准入控制?A.802.1XB.DHCPSnoopingC.MAB(MAC地址认证)D.RADIUS答案ABCD解析802.1X和MAB是常见的接入认证方式,RADIUS是认证授权计费协议,DHCPSnooping可作为准入辅助技术防止DHCP欺骗。2.关于802.1X认证的描述,正确的有?A.支持有线网络和无线网络B.客户端需安装支持802.1X的拨号软件或使用系统自带客户端C.认证成功后交换机端口才进入授权状态D.标准端口为UDP1812答案ABC解析1812是RADIUS协议默认端口,并非802.1X标准端口。802.1X使用EAPoL帧,运行在局域网协议栈上。3.终端准入控制中,RADIUS服务器可以下发下列哪些授权信息?A.分配的IP地址B.VLAN及访问控制列表C.会话超时时间D.下发路由表答案ABC4.终端"健康检查"通常包括下列哪些项目?A.操作系统补丁是否缺失B.防病毒软件是否运行、病毒库是否更新C.是否安装违规软件或P2P下载工具D.终端MAC地址是否在允许列表中答案ABC解析MAC地址白名单属于身份认证范畴,不属于健康检查(合规检查)范围。5.下列哪些措施可以增强802.1X认证的安全性?A.使用PEAP/MSCHAPv2替代明文PAPB.服务器和客户端使用数字证书进行双向认证(EAP-TLS)C.对终端进行健康检查和动态授权D.仅使用MAC地址认证答案ABC6.终端准入系统与交换机联动时,可通过下列哪些方式下发控制策略?A.RADIUS属性下发VLAN/ACLB.SNMP动态修改端口VLANC.通过CoA(ChangeofAuthorization)强制终端下线或更换VLAND.通过日志服务器下发策略答案ABC解析CoA(RFC5176)允许RADIUS服务器主动向网络设备发送变更授权请求,常用于动态隔离违规终端。7.关于访客网络接入管理,下列做法正确的有?A.使用独立的SSID/VLAN与办公网络隔离B.采用短信验证码或临时账号认证C.限制访客访问内网敏感资源D.允许访客长期免认证使用答案ABC8.终端准入控制常见的部署方式包括?A.串接(在线)部署B.旁挂(旁路)部署C.DHCP方式准入D.代理方式准入答案ABCD9.当检测到终端违规(如关闭防病毒软件)时,NAC系统可执行下列哪些动作?A.将终端隔离到修复VLANB.下发ACL阻断终端访问业务系统C.强制终端下线,提示修复后重新认证D.自动格式化终端硬盘答案ABC10.关于终端准入控制系统的日志审计,下列说法正确的有?A.应记录认证成功与失败日志B.应记录终端IP、MAC、接入端口、VLAN等关键信息C.日志应支持集中存储和防篡改D.日志只需保留24小时即可答案ABC解析根据等级保护及企业安全审计要求,日志保存时间通常不少于6个月,仅保留24小时不符合合规要求。三、判断题(每题1分,共15分)1.802.1X认证只能用于有线网络,无线网络使用WPA2-PSK认证。答案错误解析802.1X同时适用于有线网络和无线网络,WPA2-Enterprise就是基于802.1X/EAP的无线认证方式。2.终端通过802.1X认证后,其访问权限可以是动态下发的。答案正确3.RADIUS协议使用TCP协议传输,以保证认证报文可靠到达。答案错误解析RADIUS使用UDP。4.MAC地址认证可以完全替代802.1X证书认证。答案错误5.终端准入控制可以防止未授权终端接入公司网络,但无法防止已授权终端感染病毒后横向传播。答案错误解析终端准入的健康检查机制可在终端接入前及接入期间持续检查合规状态,发现异常可动态隔离,从而降低横向传播风险。6.DHCPSnooping可以防止终端私自配置静态IP地址绕过准入控制。答案正确解析DHCPSnooping建立IP-MAC-端口绑定表,配合IPSourceGuard可过滤静态配置的非法IP报文。7.访客网络与办公网络之间可以不隔离,只要访客有账号密码即可接入。答案错误8.RADIUS共享密钥(SharedSecret)用于对RADIUS报文进行完整性校验,但密码在报文中以明文传输。答案错误解析RADIUS对用户密码使用MD5算法加密后再传输,并非明文。共享密钥用于消息认证和校验。9.EAP-TLS认证需要部署PKI证书体系,客户端和服务端均需持有证书。答案正确10.终端准入控制系统中,RADIUS服务器下发的VLAN可以是动态修改的,无需重启交换机端口。答案正确解析RADIUSAccess-Accept报文可直接携带VLAN下发指令,交换机动态配置端口VLAN并将端口置为授权状态。11.旁挂部署的准入控制系统无法对流量进行转发控制,只能通过交换机联动间接控制。答案正确12.终端健康检查未通过时,应一律禁止该终端接入网络,不提供任何修复通道。答案错误13.终端接入认证日志可作为安全事件溯源和等保合规审计的依据。答案正确14.802.1X认证过程中,EAPoL-Start报文由认证服务器主动发送给客户端。答案错误解析EAPoL-Start由客户端发送给认证者(交换机),用于主动发起认证。15.终端准入控制策略中,应遵循"默认拒绝"原则,即终端在认证前不可访问受控网络资源。答案正确四、简答题(每题5分,共15分)1.简述802.1X认证的基本流程。答案(1)客户端(Supplicant)主动发送EAPoL-Start报文,或交换机检测到端口状态变为Up后主动向客户端发送EAP-Request/Identity;(2)客户端回应EAP-Response/Identity;(3)交换机将EAP报文封装为RADIUSAccess-Request发送给RADIUS服务器;(4)RADIUS服务器根据用户信息完成认证,返回Access-Accept或Access-Reject(过程中可包含多次Challenge交互);(5)交换机收到Access-Accept后将端口状态切换为授权状态,并下发VLAN/ACL等授权属性。2.终端准入控制系统通常由哪些组件构成?各自作用是什么?答案(1)准入控制服务器(含RADIUS认证服务、策略管理模块),负责身份认证、健康检查判定、策略下发;(2)网络接入设备(交换机、无线控制器),执行802.1X/DHCP准入控制及VLAN/ACL授权;(3)客户端软件(可选),用于收集终端合规信息、触发认证、接受在线修复指令;(4)防病毒服务器、补丁服务器等修复资源,用于隔离终端完成合规修复;(5)日志审计服务器,记录认证日志与安全事件。3.简述终端准入控制中"隔离修复"机制的实现思路。答案当终端未通过健康检查时,RADIUS服务

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论