新版HCIP-Security理论考试题库含答案_第1页
新版HCIP-Security理论考试题库含答案_第2页
新版HCIP-Security理论考试题库含答案_第3页
新版HCIP-Security理论考试题库含答案_第4页
新版HCIP-Security理论考试题库含答案_第5页
已阅读5页,还剩74页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

(新版)HCIP-Security理论考试题库及答案一、单选题某企业为了让某企业为了让EMAILxERP等应用在正常工作时间内不受到影响,希望此流可获得的最小带宽不少于60mbpso0A、 time~rangework_timePeriod-range09:00:00to18:00:00working-dayTraffic-poIicyprofiIe_emaiIBandwidthguaranteed-bandwidthwhoIeboth60000RuIenamepoIicy_emaiISource-zonetrustDestination-zoneuntrustAppIicationappBTAppIicationappYouKuTime~rangework_timeActionqosprofiIeprofiIe_emaiIB、 time-rangework_timePeriod-rangeOO:00:00to09:00:OOworking-dayTraffic-policyprofiIe_emaiIBandwidthguaranteed-bandwidthwhoIeboth60000Destinatior)-zoneuntrustAppIicationappLotusNotesAppIicationappOWATime~rangework_timeActionqosprofiIeprofiIe_emaiIC、 time~rangework_timePeriod-range09:00:00to18:00:00working-dayTraffic-policyprofiIeemaiIBandwidthguaranteed-bandwidthwhoIeboth60000RuIenamepoIicy_emaiISource-zonetrustDestinatior)-zoneuntrustAppIicationappLotusNotesAppIicationappOWATime~rangework_timeActionqosprofiIeprofiIe_emaiID、 time~rangework_timePeriod-range09:00:00to18:00:00working-dayTraffic-policyprofiIe_emaiIBandwidthmaximum-bandwidthwhoIeboth60000Destinatior)-zoneuntrustAppIicationappLotusNotesAppIicationappOWATime~rangework_timeActionqosprofiIeprofiIe_emaiI答案:C实现实现USG6000防火墙的双机热备功能,不需要以下哪种协议?0A、 HRPB、 VRRPC、 VGMPD、 IGMP答案:D如果使用SSLVPN提供文件共享功能,共享目录下的所有文件对终端用户都是可见的。对于文件共享路径的配置,下列哪项描述是正确的?()AxSMB类型资源的格式为//IP地址(主机名)/共享文件夹。SMB类型资源路径可以是多级共享文件来目录B、 NFS类型资源的格式为//IP地址(主机名)/dir1/dir2/共享文件夹。NFS类型资源路径只能有一级共享文件夹目录C、 Windows系统下文件共享资源选择SMBDvLinux系统下文件共享资源选择SMB答案:C关于防火墙带宽策略,下列哪项说法是错误的?()A、 对于最大带宽和连接数限制,子策略不能大于父策略B、 在同一组父子策略中,不能引用同一个带宽通道C、 如果带宽管理与源NAT功能同时使用,配置宽策略的源地址/地区匹配条件时应指定转换前的地址D、 如果带宽管理与源NAT功能同时使用,配置带宽策略的源地址/地区匹配条件时应指定转换后的地址答案:D下列哪条命令在华为USG6000系列防火墙中表示不限流?0A、 no-qosB、 no-carC、 no-profiIeD、 no-Iimit答案:A网络扩展功能建立SSLVPN隧道的方式有两种可靠传输模式和快速传输模式。下列对于这两种方式描述错误的是哪项?0A、 可靠传输模式中,SSLVPN釆用SSL协议封装报文,并以TCP协议作为传输协议B、 快速传输模式中,SSLVPN采用QUIC(QuickllDPInternetConnections)协议封装报文,并以UDP协议作为传输协议C、 可靠传输模式中,远端用户在传输数据前需要与虚拟网关建立SSLVPN隧道D、快速传输模式中,远端用户在传输数据前不需要与虚拟网关建立SSLVPN隧道答案:D关于防火墙开启虚拟化功能的配置命令,以下哪个选项是正确的?0A、 vsysenabIeB、 vsysnameenabIeC、 vsysD、 vsys-viewenabIe答案:A某用户希望限制192.168.1.0/24网段的最大带宽为500M,并且限制网段内的所有IP地址一直保持1M的带宽。以下哪些配置可以完成此需求?()(D)A、 配置每IP限流,设置192.168.1.0/24网段的主机最大带宽为500MB、 配置整体限流,限制/24网段的最大带宽为500MC、 配置整体限流,限制/24网段的最大带宽为500MD、 配置每IP限流,限制/24网段所有IP地址的保证带宽为1M答案:B每一个引用带宽通道的带宽策略都独自受到该带宽通道的约束,即符合该带宽策略匹配条件的流量,独享最大带宽资源。以下哪个选项属于这种带宽通道的引用方式?(A、 带宽复用B、 动态均分C、 策略共享D、 策略独占答案:D下列对于网络扩展的工作过程描述错误的时哪项?()A、 触发网络扩展功能后,首先需要远程用户与虚拟网关之间会建立一条SSLVPN隧道B、 远程用户本地PC会自动生成一个虚拟网卡,虚拟网关从地址池中随机选择一个IP地址,分配给远程用户的虚拟网卡C、 远程用户虚拟网卡获得私网IP地址后,需要手动配置到达内网服务器的路由,才能正常访问内网资源D、 远程用户向企业内网的SERVER发送业务请求报文,该报文通过SSLVPN隧道到达虚拟网关答案:C关于服务器负载均衡技术,在防火墙上执行的命令和得到的输出如下:以下说法正确的是?()A、 该负均衡策略启用了服务健康检查功能,采用的检测报文是TCP报文B、 该负载均衡策略采用的是加权轮询算法C、 该负载均衡策采用的是加权最小连接算法D、 该负载均衡策的真实服务器均属于强制不可用状态答案:B下列哪些命令不属于IPSec故障排错时常用的命令?()A、 displayipsecstatisticsB、 display!psecsessionC、 display!kesaD、 display!psecsa答案:B下列关于IPSec说法错误的是哪项?()A、 传输模式下,ESP不对IP数据包头进行验证B、 AH只能验证数据报文不能对其进行加密C、 ESP可以支持NAT穿越D、 AH协议使用3DES算法进行数据验证答案:D下列协议报文默认情况下不可以在IPSec隧道中传播的是哪一项?()A、 TCPB、 UDPC、 ICMPD、 IGMP答案:D关于服务器负载均衡,可以依靠下列哪一种技术实现感知服务器状态的变化,保证用户请求不会被发送到故障服务器上?()A、 VGMPHelIo报文B、 VRRP报文C、 DPDD、 服务健康检查答案:D关于虚拟系统的描述,哪个是错误的?()A、 NGFW±存在根系统和虚拟系统两种类型的虚拟系统B、 NGFW±缺省存在的一个特殊的虚拟系统叫做根系统C、 在NGFW上划分出来的、独立运行的逻辑设备叫做虚拟系统D、 若虚拟系统功能未启用,根系统就不存在答案:D虚拟系统和VPN实例关系,以下哪个选项的描述是错误的?()A、 创建虚拟系统时,会自动生成相同名字的VPN实例B、 拟系统底层转发依赖于自动生成的VPN实例,上层配置业务时无需与vpn实例挂钩C、 自动生成的VPN实例和手工配置的vpn实例一样,都需要在接口下绑定vpn实例D、 管理员也可使用ipvpn-instance命令手动创建VPN实例,用于路由隔离答案:C某企业组网如图所示,其中USG_A与USG_B上配置了双机热备,USG_A为主设备。管理员想在防火墙上配置SSLVPN使分支机构员工可以通过SSLVPN访问总部。该SSLVPN的虚拟网关地址应该为什么?()A、 202.38.10.2/24B、 202.38.10.3/24C、 202.38.10.1/24D、 202.38.10.2/24答案:C在IPSecVPN中,以下哪个报文信息不存在?()答案:答案:BA、 AH报文头B、 AH报文尾C、 ESP报文头D、 ESP报文尾答案:B某大型企业有三个部门,市场部,研发部和销售部,每个业务部门都有自己的内部资源,公司希望每个部门出差员工使用SSLVPN访问内网资源时,能够根据需求为不同部门的员工分配不同的资源访问权限,并相互隔离,该如何解决此问题?A、 为不同部门的员工分配不同角色B、 通过防火墙单臂组网解决C、 通过防火墙双臂组网解决D、 防火墙上创建多个虚拟网关,每个业务部门独立使用自己的虚拟网关对外提供SSLVPN接入服务答案:D如果防火墙工作在二层,与内网之间直连或通过二层交换机相连,以下哪个选项不可以作为策略路由的匹配条件?()A、 IP地址B、 MAC地址C、 入接口D、 DSCP优先级使用策略路由修改下一跳地址后,流量没有按照策略路由转发,以下哪个选项的说法是错误的?()A、 策略路由有没有提交生效B、 接口的IP地址没有配置正确C、 匹配的源安全区域不正确D、 没有放行域间流量答案:C用户在使用网络扩展功能时不能访问内网资源,下列哪些选项不是该故障的可能原因?()A、 用户PC的虚拟网卡上有没有获取到虚拟IP地址B、 防火墙与内网服务器间路由不可达C、 用户连接超时D、 虚拟IP地址与FW的接口地址、内网服务器地址、DHCP地址池地址冲突答案:C华为LogCenter产品采用分布式部署组网时,日志采集器和分析器安装在不同的物理服务器上,一台分析器最多可管理多少台采集器?0TOC\o"1-5"\h\zA、 13B、 14C、 15D、 16答案:C在L2TPoverIPSec应用场景中,华为USG6000产品会对原始数据报文先使用IPSec进行封装,再用L2TP封装该数据报文。()A、 对B、 错答案:B如下图所示为L2TPoverlPSec应用场景,下列关于IPSec保护数据流的配置正确的是哪项?()LNSNetworkA/24LAC客户端LNSNetworkA/24A、 [LNS]acInumber2001[LNS-acI-basic-2001]ruIepermitudpsourcel0.10.1.00.0.0.255B、 [LNS]acInumber3001[LNS-acI-adv-2001]ruIepermitsourcel0.10.1.00.0.0.255destination10.10.2.00.0.0.255C、 [LNS]acInumber3001[LNS-acI-adv-2001]ruIepermittcpsource-portl701D、 [LNS]acInumber3001[LNS-acI-adv-2001]ruIepermitudpsource-porteql701答案:D服务器负載均衡技术利用Server-map表和会话表实现虚拟服务器和实服务器的映射,请问生成的是什么类型的Server-map表?()A、 NATNO-PATB、 转发QQ/MSN、TFTP等STUN类型协议C\静态Server-map表D、动态Server-map表答案:C关于防火墙接口绑定VPN实例的配置,以下哪个选项是正确的?A、 ipbindingvpn-instancevpn-idB、 ipbindingvpn-instancevpn-instance-nameC、 ipbindingvpn-idD、 ipbindingvpn-idvpn-instance-name答案:B智能选路的功能主要分为两部分,以下哪个选项的说法是正确的?()A、 当企业从不同ISP处获得多条带宽不等的链路时,为了充分利用各链路的带宽,可以根据链路带宽负載分担进行智能选路B、 为了使用户获得最佳的访问体验,可以根据各链路的实时传输质量动态调整流量的分配情况C、 可以有限使用某些链路传输流量,并利用其他链路作为备份链路或负載分担链路,提高业务的可靠性D、智能选路可以根据不同的需求实现基于全局选路策略的选路,也可以对服务可用性、链路可用性或链路时延进行探测答案:D在根据链路优先级主备备份的选路方式中,如果没有开启过載保护,当主链路的链路出现拥塞时,会发生什么情况?(A、 自动启用备用链路分担流量B、 根据默认的过載保护值将流量分担到备用链路。C、 不启用备用链路,主链路继续转发流量D、 主备链路根据链路的优先级比值分担流量答案:C关于带宽限制的说法,哪个是错误的?()A、 公网接口是特指华为USG6000产品连接Internet的接口B、 入方向(inbound)流量是指从公网接口流向私网接口的流量。受入方向带宽的限制。C、 出方向(outbound)流量是指从私网接口流向公网接口的流量。受出方向带宽的限制D、 虚拟系统的全部流量二入方向流量+出方向流量+私网接口到私网接口的流量+公网接口到公网接口的流量答案:A配置完成防火墙双机热备后,在Web配置界面下,选择“系统”-“高可靠性”-“双机热备”,单击“检查HRP配置一致性配置一致性”对应的“检查”按钮。弹出提示窗口“一致性检查结果:发送失败”,以下哪一项配置可以解决该问题(假设心跳接口已被加入DMZ区域)A、 security-poIicyRuIenametrust_locaISource-zonetrustIocaIDestination-zonetrustIocaIActionpermitB、 security-poIicyRuIenametrust_dmzSource-zonetrustdmzDestinatior)-zonetrustdmzActionpermitC、 security-poIicyRuIenameuntrust_dmzSource-zoneuntrustdmzDestinatior)-zoneuntrustdmzActionpermitD、 security-poIicyRuIenameIocaI_dmzSource-zoneIocaIdmzDestination-zoneIocaIdmzActionpermit答案:DSSLVPN采用B/S架构设计,远程用户终端上无需安装额外的客户端软件,直接使用Web浏览器就可以安全、快捷的访问企业内网资源。()A、 对B、 错答案:A将整体最大带宽除以在线将整体最大带宽除以在线IP数量得到的值作为每IP最大带宽。以下哪个选项属于这种带宽的分配方式?A、 带宽复用B、 动态均分C、 策略共享D、 策略独占答案:B如图所示为双机热备组网环境,共中备份组1和2加入VGMP管理组,USG_A为主用设备,USG_B为备用设备。若USG_A发生了故障,如断电等,USG_B状态会从Slave切换为Master。造成该现象的原因是什么?()A、 两台防火造为负載分担方式,在同一备份组下配置为master,也配置了slaveB、 USG_A故障恢后,其VRR备份组优先级没有及时恢复C、 在USG_A从故障恢复后,心跳线发生故障D、 没有配置hrptrack答案:C在配置服务器负載均衡时,以下哪个选项不是必需的?()A、 服务器健康检查B、 负载均衡算法C、 虚拟服务器地址D、 实服务器地址答案:A一台防火墙设备可以创建多个虚拟网关,每个虚拟网关之间相互独立,互不影响。管理员可以在虚拟网关下配置各自的用户资源和策略,进行单独管理。()A、 对B、 错答案:A关于虚拟系统中公网接口和私网接口的说法,以下哪个选项是错误的?()A、 公网接口是指接口下配置了setpubIic-interface命令的接口B、 私网接口是指未配置setpubIic-interface的接口C、 私网接口是指使用私有IP地址的接口D、 只有配置了公共接口,资源类中的带宽资源配置才会生效答案:CBFD默认报文发送间隔为多长?默认报文发送间隔为多长?()A、 300msB、 1000msC、 3sD、 500ms答案:B关于L2TPoverlPSec的报文封装顺序以下哪项是正确的?()A、 从先封装到后封装的顺序是PPP>UDP>L2TP>IPSecB、 从先封装到后封装的顺序是PPP>L2TP>UDP>IPSecC、 从先封装到后封装的顺序是IPSec>L2TP>UDP>PPPD、 从先封装到后封装的顺序是IPSec>PPP>L2TP>UDP答案:B在整机发生故障时,防火墙进行主备切换的时间为多长?()A、 毫秒级B、 秒级C、 5个心跳报文的发送间隔D、 3个心跳报文的发送间隔答案:C用户使用SSL提供的业务访问内网的网络资源,管理员为用户开启了文件共享和Web代理的业务,并且在防火墙上放行了业务的流量,但是用户在PC上输入虚拟网关的地址后,在网页中看不到文件共享和Web代理的列表,下列哪些选项是该故障的可能原因?()A、 防火墙与客户端之间路由不可达B、 虚拟网关对外NAT的端口错误C、 用户PC的虚拟网卡上有没有获取到虚拟IP地址D、 管理员没有为用户配置文件共享和web代理的授权答案:D在双机热备与IP-Link联动的组网环境下(如下图所示),在主用防火墙的配置中,以下哪项是实现IP-Link与双机热备联动的关键配置?A、 hrpmirrorip-1ink1B、 hrptrackip-1ink1C、 hrptrackip-1ink1enabIeD、ip-1inkcheckenabIe答案:B下列有关接口带宽的说法,以下哪些选项是正确的?()A、 流量入接口时,丢弃超过了预先定义的接口带宽的流量B、 流量出接口时,接口带宽用于标记流量的优先级,作为后续队列调度的依据C、 受入接口带宽的限制,如果流量大于入接口带宽,将根据带宽通道中设置的重标记DSCP优先级对流量进行队列调度,保证高优先级的报文被优先发送D、 受入接口带宽的限制,如果流量大于入接口带宽,将根据带宽通道中设置的转发优先级对流量进行队列调度,保证高优先级的报文被优先发送答案:D如果建立IPSecVPN隧道的其中一方的IP地址不固定,则以下哪些配置方法不能适用在该场景?()A、策略模板B、配置IKE时要求指定对端地址C、野蛮模式下的Name认证D、野蛮模式下的pre-share-key认证答案:B下列哪一项不是带宽管理的目的?()A、 限制带宽B、 保证连接数C、 限制连接数D、 保证带宽答案:B在IKE第一阶段的主模式协商过程中,以下哪一项是Messages和Messaged的作用?()A、 运行DH算法B、 协商提议集C、 相互做身份认证D、 协商IPSecSA答案:C下列选项中对于SSLVPN会话恢复描述错误的是?()A、 采用会话恢复的方式用于减少SSL握手过程中造成的巨大开销B、 会话恢复只有在客户端和服务器端建立过会话后,再次重启会话才生效C、 会话恢复简化了整个SSL的握手阶段,能够快速进行数据传输D、 会话超时后,客户端和服务器端需要重新认证答案:D关于SSLVPN虚拟网关采用的认证方式,以下哪项描述是错误的?()A、 本地认证是指SSLVPN用户的用户名和密码保存在防火墙本地,在防火墙上完成用户认证B、 服务器认证是指SSLVPN用户的用户名和密码保存在远端务器上,需要在服务器上完成用户认证C、 证书匿名认证是指防火墙只通过验证客户端证书和密码的有效性来验证用户的身份D、 证书挑战认证是指将验证客户端证书与本地认证或服务器认证结合起来答案:C在防火墙上创建了新的虚拟系统后,虚拟系统上不具备任何安全区域,需要管理员自行规划配置。()A、 对B、 错答案:B关于Radius的认证流程,有以下几个步骤1网络设备中的Radius客户端接收用户名和密码,并向Radius服务器发送认证请求。2用户登录USG等网络设备时,会将用户名和密码发送给Radius客户端。3Radius服务器接收到合法的请求后,完成认证,并把所需的用户授权信息返回给Radius客户端。以下哪个选项的顺序是正确的?0A、1-2-3B、2-1-3C、3-2-1D、2-3-1答案:B以下哪些选项不可以作为策略路由的匹配条件?()A、 源安全区域B、 入接口C、 DSCP优先级D、 下一跳地址答案:D华为UMA产品可采用逻辑串联的方式部署,关于这种部署方式的逻辑模式,下列哪种说法是正确的?()A、 逻辑模式:人T从账号T授权T主账号T目标系统B、 逻辑模式:人T主账号T授权T从账号T目标系统C、 逻辑模式:授权T从账号T人T主账号T目标系统D、 逻辑模式:目标系统T从账号T授权T主账号T人答案:B使用Web页面登录SSLVPN网关,间隔一段时间后会自动退出可能的原因是VPN网关的会话超时。()A、 对B、 错答案:A防火墙输出的威胁日志、内容日志、策略命中日志、邮件过滤日志、URL过滤日志以及审计日志等全部属于下列哪种日志类别?()A、 会话日志B、 丢包日志C、业务日志D、系统日志答案:C如图所示为防火墙双机热备组网环境,在该组网环境中,以下哪条命令可以保证设备自动调整如图所示为防火墙双机热备组网环境,在该组网环境中,以下哪条命令可以保证设备自动调整VGMP管理组优先级,并自动进行主备切换?()USGAUSG_BA、 hrposfp-costadjust-enabIeB、 hrppreemptdeIay60C\hrpinterfaceGigabitEthernetO/O/2D、hrpauto-syncconfig答案:A在IKEv1协商中,关于野蛮模式与主模式的区别,以下哪项说法是错误的?A、 主模式在预共享密钥方式下不支持NAT穿越,而野蛮模式支持B、 主模式协商消息为6个,野蛮模式为3个C、 在NAT穿越场景下,对等体ID不能使用IP地址D、 主模式加密了身份信息的交换信息,而野蛮模式没有加密身份信息答案:C某公司网络管理员为保证较大业务流量的正常转发,利用两台防火墙实现双机热备。如图所示,当配置完成后,发现当防火墙A发生故障时,故障前正在传输的数据流发生了严重的丢包,但是故障后新传输的数据流可以正常工作。造成现象可能的原因有哪些?(A、 在防火墙上配置的HRP抢占时间小于0SPF的收时间B、 没有配置根据HRP状态调整0SPF的COST值功能C、 在USG_B上没有配置会话快速备份功能,在来回路径不一的情况下无法正常转发报文D、 未在防火墙上下行接口上启用HRPtrack答案:C华为WAF5000产品使用以下哪种技术来应对盗链、跨站请求伪造等特殊Web攻击?()A、签名匹配技术B、 行为状态链检测技术C、 非法链接过滤技术D、 异常状态跟踪技术答案:B当BFD会话状态处于Init时,以下哪个说法是正确的?()A、 会话刚刚创建B、 本端希望使会话进入Up状态C、 会话已经建立成功D、 会话处于管理性Down状态答案:B下列哪项是造成该故障的可能原因?()A、 网关和内网服务器间路由不可达B、 用户没有被分配到Web代理的资源C、 安全策略没有放行外网到内网服务器的流量D、 SSLVPN单臂部署旁挂在防火墙上,需要使用NAT将SSLVPN网关私网地址映射为公网地址,地址映射错误答案:B用户在使用端口转发功能时,不能访问内网资源,下列哪项不是造成该故障的可能原因?A、 端口转发功能没有启用B、 用户连接是否超时C、 安全策略没有放行流量D、用户PC的虚拟网卡上有没有获取到虚拟IP地址答案:D开启智能选路会话保持功能后,当某个智能选路接口DOWN,该接口的所有流量都将在其他智能选路接口上进行转发,当该接口重新UP以后,将出现什么问题?A、 该接口不能转发流量B、 该接口流量提升非常缓慢C、 该接口不能参与智能选路D、 该接口物理状态为UP,协议状态为error-down需要手工加入智能选路答案:B配置IP-LINK组发送检测报文的时间时,interval取值越大,越能减小设备CPU的负担,但链路检测的灵敏度降低。()A、 对B、 错答案:A关于GREOverlPSec的说法,下列哪项说法是错误的?()A、 IPSec封装过程中增加的IP头即源地址为IPSec网关应用IPSec安全策略的接口地址,目的地址即IPSec对等体中应用IPSec安全策略的接口地址B、 IPSec需要保护的数据流为从GRE起点到GRE终点的数据流C、 GRE封装过程中增加的IP头即源地址为GRE隧道的源端地址,目的地址为GRE隧道的目的端地址D、当网关之间采用GREoverIPSec连接时,先进行IPSec封装,再进行GRE封装答案:DIPSecVPN使用以下哪种加密方式对通信数据流进行加密?使用以下哪种加密方式对通信数据流进行加密?A、 公钥加密B、 私钥加密C、 对称密钥加密D、 预共享密钥加密答案:C创建虚拟系统时,会自动生成相同名字的VPN实例。且系统会自动为其创建一个逻辑接口,逻辑接口编号从哪一个数值开始?()TOC\o"1-5"\h\zA、 0B、 1C、 2D、 3答案:BIPSecVPN使用数字证书进行身份验证时,以下哪项是不需要用来检验数字证书是否合法的?()A、 证书签名B、 CRL证书序列号C、 证书公钥D、 证书有效期答案:C以下哪个选项不属于智能选路的方式?()A、 基于全局选路策略选路B、 基于策略路由选路C、 基于ISP选路D、 基于链路质量选路答案:D关于关于IKEDPD说法,以下哪项是错误的?()A、 用于IKE邻居状态的检测B、 IKEPeer之间定时发送DPD报文C、 DPD的周期型检测模式:如果当前距离最后一次收到对端的IPSec报文的时长已超过DPD空闲时间,则本端主动向对端发送DPD请求报文D、 DPD的按需型检测模式只在要发送加密报文前并且距离最后一次收到对端的IPSec报的时长已超过DPD空闲时间时发送查询答案:D关于VRRP报文,以下说法正确的是?()A、 VRRP使用TCP报文B、 VRRP使用UDP报文C、 VRRP报文的目的地址是224.0.0.18D、 VRRP报文是单播报文答案:C在USG的系统视图下,需要删除hda1:/目录下的ssIconfig.cfg文件,以下哪条命令能完成该操作?(33答案:答案:C答案:答案:AA、 cdhdal:/removessIconfg.cfgB、 cdhdal:/deIetessIconfg.cfgC、 cdhdal:/rmdirssIconfg.cfgD、 cdhdal:/mkdirssIconfg.cfg答案:B华为UMA产品允许特定IP、特定账号的运维人员通过UMA平台去管理IT设备,这属于下列哪一步骤?()A、 事前控制B、 事中监控C、 事后审计D、 维护准备答案:A如果采用了策略模板和子策略方式配置IPSec策略,防火墙会先应用策略模板再应用子策略。()TOC\o"1-5"\h\zA、 对B、 错答案:B当需要同时使用AH和ESP进行报文封装时,IKE协商完成后,会建立几个SA?0A、 1B、 2D、4答案:D对WebLink的描述,以下哪项是正确的?()A、 WebLink功能适用于任何操作系统和浏览器B、 WebLink不会进行加密和适配,只“转发”远程用户的Web源请求C、 WebLink需要加密和适配的环节,因此业务处理效率较慢D、 WebLink需要加密和适配的环节,因此安全性更高答案:B某企业在网络中部署了华为USG6000系列防火墙,要实现用户通过Telnet/SSH登录防火墙,而且该用户输入的每一条命令都要通过服务器授权才能执行。以下哪种认证方式可以满足需求?()A、 RadiusB、 LDAPC、 HWTACACSD、 AD答案:C双机热备中,备份通道必须是接口板上的主接口,不支持哪种类型?()A、 EthernetB、 GigabitEthemetC、 E1D、 Vlan-if关于IKEv1主模式和野蛮模式下列哪一项说法是正确的?A、 野蛮模式下第一阶段的所有协商包都加密B、 主模式下第一阶段的所有协商包都加密C、 野蛮模式用到DH算法D、 无论协商成功与否,都将进入到快速模式答案:C流量最终从出接口发送时,受出接口带宽的限制。如果流量大于出接口带宽,将根据下列哪项对流量进行队列调度,保证高优先级的报文被优先发送?()A、 重标记DSCP优先级B、 转发优先级C、 带宽D、 策略匹配顺序答案:B对于虚服务技术,以下哪些说法是正确的?()A、对于多个真实服务器,真实服务器需处在同一网段和同一安全区域中B、A、对于多个真实服务器,真实服务器需处在同一网段和同一安全区域中B、对于多个真实服务器,真实服务器可不在同网段中,但必须在同安全区域中C、对于多个真实服务器,真实服务器可不在同一安全区域中,但必须在同一网段中D、D、对于多个真实服务器,真实服务器所在的网段及安全区域不会影响负載均衡功能管理员在华为USG6000产品上开起了虚拟系统功能并创建了唯一的一个虚拟系统vaysa,若属于vsysa的用户想要访问根系统的某个服务器,则在虚拟系统的出接口是哪个接口?0A、 Vlan-ifOB、 Virtua1-ifOC、 Vlan-if1D、 Virtual-if1答案:B管理员给虚拟系统管理员给虚拟系统vsysa分配接口G1/0/0时,发现分配失败,不可能的原因是?0A、 G1/0/0口已经被分配给其他虚拟系统B、 该接口是个二层口,无法直接分配给虚拟系统C、 该接口已被加入其他虚拟系统的安全区域中D、 接口未处于UP状态答案:D在双机热备环境下,如果存在数据包来回路径不一致的现象,以下哪种情况不会导致丢包?()A、 没有启用会话快速同步功能B、 心跳线带宽不足C、 关闭了状态监测功能D、 指定错误的心跳线端口答案:答案:C答案:答案:C华为开启会话保持后,流量进行首次智能选路选择某接口链路后,华为USG6000防火墙会生成相应的会话保持表项,新流量如果命中了该会话保持表项,则根据表项中记录的出接口转发流量,这样能保证该用户的流量始终使用同一接口链路转发,会话保持表项中记录的参数不包括下列哪个选项?()A、 源地址B、 目的地址C、 出接口D、 下一跳地址答案:D当服务器之间的性能差异较大,可以采用以下哪种算法进行负載均衡?()A、 简单轮询算法B、 加权轮询算法C、 最小连接算法D、 源HASH算法答案:B下列哪种状态表示BFD会话已经成功建立?()A、 DownB、 InitC、 UPD、 AdminUpDD、UDP报文根据双机热备组网图,关于双机热备抢占功能,以下哪个说法是错误的?()MasterUSG.AUSG_BA、VRRP备份组本身具有抢占功能。如图,当USG_A出现故障并恢复后,USG_A会使用抢占功能重新变为master状态B、 VRRP管理组的抢占功能和VRRP备份组类似,当管理组中出现故障的备份组故障恢复时,管理组的优先级也将恢复C、 缺省情况下,抢占功能关闭D、 当VRRP备份组加入到VGMP管理组后,备份组上原来的抢占功能将失效,抢占行为发生与否必须由VGMP管理组统一决定答案:C在双机热备组网中,配置在双机热备组网中,配置HRP心跳接口,如果指定了对端心跳接地址,那么防火墙之间发送的VGMPHello()报文是下列哪种类型的报文?A、 单播报文B、 广播报文C、 组播报文答案:A以下哪种设备可以在虚拟的环境内对网络中传输的未知恶意文件进行检测?0A、 eSightB、 LogCenterC、 FireHunterD、 WAF答案:C双机热备中,多少个周期没有收到对端发送的HRPHELL0报文时,Slave端会认为对端出现故障?()TOC\o"1-5"\h\zA、 1个B、 2个C、 3个D、 5个答案:C会话保持可以基于哪种算法实现?()A、 最小连接算法B、 源IPHASH算法C、 简单轮询算法D、 加权轮询算法答案:BAA、USG_B发送免费ARP报文AA、USG_B发送免费ARP报文在华为USG6000防火墙上导入ISP地址文件后,指定出接口与某个运营商名称关联,则防火墙会批量生成到此运营商网络的地址文件后,指定出接口与某个运营商名称关联,则防火墙会批量生成到此运营商网络的ISP路由,以下哪些选顶对这种路由的描述是正确的?路由,()A、 源地址是ISP地址文件中的IP地址B、 下一跳是运营商网络的设备的地址C、 在路由表中显示的协议类型为UNRD、 路由优先级为60答案:C多选题对于SSLVPN所支持的业务,以下哪项描述是正确的?()A、 Web代理业务实现了无客户端的页面访问。远程用户与防火墙虚拟网关之间建立HTTP会话,然后防火墙虚拟网关再与Webserver建立HTTPS会话B、 文件共享业务将不同的系统服务器的共享资源以网页的形式提供给用户访问C、 端口转发是通过在客户端上获取指定目的IP地址和端口的UDP报文,实现对内网指定资源的访问D、 网络扩展业务远程客户端将自动安装虚拟网卡获取虚拟地址,就像在局域网一样能够使用各种业务,可以随意访问任意内网资源答案:BD华为USG6000系列设备在双机热备部署下发生主备切换时,会执行哪些动作?0B、 USG_B发送代理ARP报文C、 VRRP备份组虚拟地址不可用D、 相关交换机收到ARP报文后,刷新MAC地址表,将流量引导至USG_B答案:AD两台两台FW之间通过IPSec互联,在FW_A中执行dispIayikesa,结果显示如下,下列说法正确的是哪些?(多选)()[USGA]displayikesaconn-idpeerflagphasedoi1RD|ST1IPSEC2RD|ST2IPSECA、 FW_A是IKE安全通道协商的发起方B、 FW_B是IKE安全通道协商的发起方C、 防火墙之间的SA已经成功建立D、 防火墙之间的SA尚未建立成功答案:AC对于SVN单臂组网场景,以下哪项描述是正确的?A、 单臂组网模式中,SVN单臂挂接在防火墙、路由器或交换机上,内网和Intemet都通过这个网口与SVN进行通信B、 为了使用户能够访问SVN设备,SVN的IP必须为公网的P地址C、 防火墙上需配置NATSERVER,将SVN的地址映射到防火墙某一公网P上D、 防火墙上需要映射SVN的端口号为445答案:ACRadius双因子认证是指防火墙Radius服务器配合,对SSLVPN用户进行身份认证。认证时,除了验证用户名和静态用户进行身份认证。认证时,除了验证用户名和静态PIN码,还要求用户输入动态验证码。根据自己的数据库检查用户名和PIN码是否正确。对于后续过程描述哪些选项是正确的?0A、 如果用户名和PIN码不正确,Radius服务向防火墙发送认证失败的消息B、 如果用户名和PIN码正确,Radius服务器向防火墙发送认证成功的消息C、 如果用户名和PIN码正确,则Radius服务器向防火墙发送Challenge消息,请求动态验证码D、 如果用户名和PIN码不正确,Radius服务器客户端发送“非法的用户名、错误的密码或用户被锁定”的提示信息答案:AC如图所示,BFD绑定静态路由,管理员在防火墙A上做了如下配置:[USG6000_A]bfd[USG6000A-bfd]quit[USG6000_A]bfdasbindpeer-ip1.1.1.2[USG6000_A-bfd-session~aa]discriminatorIoca110[USG6000_A-bfd-session-aa]discriminatorremotel0[USG6000_A-bfd-session-aa]mit[USG6000_A-bfd-session-aa]quit对于该段配置,以下哪些说法是正确的?()答案:答案:ABC答案:答案:ABCA、 命令bfdasbindpeer-ip用来创建检测链路状态的BFD会绑定策略B、 该命令中[USG6000]bfd配置错误,应改为[US6000_A]bfdenable以便启用BFD功能C、 [USG6000_A-bfd-session-aa]mit为可选项配置,如不配置系统将缺省提交配置并生成BFD会话日志信息,但不建立会话表D、 防火墙上还需要将BFD会话与静态路由绑定的命令:[USG6000_A]iproute-staticO.0.0.00trackbfd-sessionaa答案:AD在配置IPSecVPN证书认证方式时,如果选择“RSA签名”方式认证,需要完成下列哪些步骤的配置?()A、 上传CA证书B、 上传本地证书C、 上传对端设备证书D、 创建本端设备公私密钥对答案:ABC关于IKE的描述,以下哪项是正确的?()AxIKE是UDP承載的一个协议,是IPSec的信令协议B、 IKE为IPSec协商安全联盟,并把建立的参数和安全联盟交给IPSecC、 IPSec使用IKE协商的SA对报文进行加密或验证处理D、 IPSec必须使用IKE进行密钥交换当IPSecVPN隧道建立失败时,管理员通过查看设备SA建立情况,发现设备之间IKESA没有建立起来,以下哪些原因可能导致该故障?()A、 到IKE对等体的路由不可达B、 两端身份认证方法及算法不一致C、 两端IPSecproposaI配置不一致D、 本端的“对端网关”和对端的“本地地址”不匹配答案:ABCD华为USG6000产品资源分配支持以下哪些资源分配方式?()A、 定额分配B、 自动分配C、 手工分配D、 不定额配答案:AC以下哪些场景可以实现带宽复用?()A、 多条流量匹配到了同一个带宽策略,多条流量之间可以实现带宽复用B、 多个带宽策略以策略共享的方式引用带宽通道,则匹配了带宽策略的多条流量之间可以实现带宽复用C、 匹配了父子策略中的多个子策略的多条流量之间可以实现带宽复用D、 多个带宽策略以策略独享的方式引用带宽通道,则匹配了带宽策略的多条流量之间可以实现带宽复用某企业已经部署了某企业已经部署了eSight平台,此平台可管理以下哪些设备?()A、 门禁B、 存储设备C、 交换机D、 防火墙答案:BCD关于L2TPoverlPSecVPN,下列哪种说法是正确的?()A、 IPSec报文触发L2TP隧道B、 L2TP报文触发IPSecSAC、 L2TP隧道先建立D、 IPSec隧道先建立答案:BD如图所示为如图所示为BFDforOSPF的组网场景:FW_A、FW_B和FW_C三台设备之间运行0SPF,互为邻居。邻居状态到达FULL状态,并配置BFD与0SPF联动,BFD完成建立BFD会话。以下哪些说法是正确的?()A、 当链路a出现故障,BFD首先感知,FW_A和FW_B会马上收敛B、 BFD能够提供秒级别的故障检测机制C、 BFD发现邻居Down事件后,设备之间重新进行路由计算,新的路由为链路bD、 当链路a发生故障时,0SPF自动收敛并通知BFD答案:AC以下哪些是带宽管理的限制元素?()A、 连接数B、 带宽C、 P2P协议数据流限制D、 1M协议数据流限制答案:AB在服务器负載均衡中,可以使用下列哪些报文进行健康检查?()A、 ICMP报文B、 UDP报文CxTCP报文DvDNS报文答案:ACD关于下面智能选路中的配置命令,下哪些选项的描述是正确的?()#MuIti-interfaceModepriority-of-1ink-quaIityPriority-of-1ink-quaIityparameterdeIayjitterIossPriority-of-1ink-quaIityprotocoItcp-simpIeAddinterfaceGigabitEthernet1/0/1AddinterfaceGigabitEthernet1/0/2A、 使用的是基于带宽的负載分担方式B、 链路质量探测的参数有时延,抖动和丢包率C、使用的TCP协议进行探测D、选择了3条链路进行负載分担答案:BC某企业有研发(某企业有研发()市场(marketing)财务(finance)三个部门。企业使用防火墙的本地认证对各部门的员工进行用户认证,认证域为defauIto通过认证的用户能够获得接入企业内部网络的权限。现在企业希望员工出差时也能使用。通过认证的用户能够获得接入企业内部网络的权限。现在企业希望员工出差时也能使用WebmaiI系统收发邮件,使用ERP系统办公。如果使用SSLVPN接入网络,该如何部署?A、 由于WebmaiI系统和ERP系统都可以使用WEB界面访问,因此为了实现出差员工访问企业内部服务器的需求,需要配置SSLVPN的Web代理功能B、 可以根据部门属性将用户划分为不同的用户组,并为用户组授权不同的SSLVPN业务C、 防火墙上只需要放行外部用户访问SSLVPN虚拟网关的流量就可以实现出差员工使用Webmail和ERP系统D、 如果出差员工使用WebmaiI发送文件,则需要开启文件共享功能才能实现答案:AB以下哪些属于定额分配的内容?()A、 SSLVPN虚拟网关B、 安全区域C、 接口D、 VLAN答案:AB下列哪些日志在防火墙中属于业务日志?()A、 会话日志B、 病毒防御日志C、 系统日志D、 策略命中日志答案:BDIKEv1协商第一阶段主模式协商过程中包含下列哪些信息?()A、 IKE提议集B、 IPSec提议集C、 DH密钥交换公共信息D、 双方身份信息答案:ACD关于虚拟系统管理员的说法,哪些是正确的?A、 启用虚拟系统功能后,设备上已有的管理员将成为根系统的管理员B、 创建虚拟系统后,根系统管理员可以为虚拟系统创建一个或多个管理员C、 虚拟系统管理员可以进入根系统的配置界面,配置和查看业务D、 虚拟系统管理员用户名格式统一为“管理员名@虚拟系统名”答案:AB关于服务器负载均衡有以下配置:|[USG]slb[USG-sIb]groupOtest[USG-sIb-group-test]metrieweight-srehash[USG-sIb-group-test]rserverlrip10.1.1.3weight32[USG-sIb-group-test]rserverlrip10.1.1.4weight16[USG-sIb-group-test]rserverlrip10.1.1.5weight32[USG-sIb]vserverltest[USG-sIb-vserver-1]protocoIany[USG-sIb-vserver-1]grouptest以下哪些说法是正确的?A、 负載均衡算法为简单轮询算法B、 该配置是完整的负載均衡配置C、 根据weight值判断数据流流向哪一台服务器,weight值越小,对应真实服务器处理能力越弱D、 负載均衡算法为加权会话保持答案:CD如图所示,远程用户使用Web代理访问内网资源,则下列选项对于Web代理分析错误的是哪项?A、 图中Web代理使用的是WebLink方式实现的B、 如果要实现Web代理的功能,远程用户首先要与FW虚拟网关之间建立HTTPS会话C、 远程用户与FW虚拟网关建立HTTP的会话后,再与Webserver建立HTTPS会D、WebLink的实现方式具有加密功能,因此可以保证远程用户安全访问内网资源答案:BCD针对企业员工个人需求和企业策略遵从之间的矛盾,华为AnyOffice提供了有效的平衡方案。移动安全和管理本质上要解决的问题是?A、 数据不泄密(Privacy)B、 完整性(Integrity)C、 身份和设备可识别(Identity)D、 设备可管理(pliance)答案:ACD负載均衡实现了将访问同一个IP地址的用户流量分配到不同服务器上的功能,其采用的主要技术有哪些?0A、 虚服务技术B、 服务器健康性检测C、 双机热备技术D、 负载均衡算法答案:ABDFW支持的探测报文协议类型包括?()A、 TCPB、 UDPC、 ICMPD、DNS[USG-poIicy-traffic]ruIenamepoIicyl[USG-poIicy-traffic]ruIenamepoIicyl答案:ACDFW支持的负载均衡算法有?()A、 简单轮询算法B、 加权轮询算法C、 最小连接算法D、 源哈希算法答案:ABC关于Radius协议,以下哪些说法是正确的?A、 使用UDP协议传输Radius报文B、 认证和授权端口号可以是1812C、 使用Radius协议传输用户账号和密码时要对账号进行加密处理D、 认证和授权端口号可以是1645答案:ABD在华为在华为USG6000产品上有如下一段带宽策略配置命令:[USG]traffic-poIicy[USG-poIicy-traffic]profiIecIass1[USG-poIicy-traffic-profiIe-cIass1]bandwidthmaximum-bandwidthwhoIeboth1000[USG-poIicy-traffic-profiIe-cIass1]bandwidthconnection-1imitwhoIeboth20[USG-poIicy-traffic-profiIe-cIass1]quit[USG-poIicy-traffic-ruIe-poIicyl]source-zoneuntrust[USG-poIicy-traffic-ruIe-poIicyl]destination-zonedmz[USG-poIicy-traffic-ruIe-poIicyl]destination~address10.10.10.0mask255.255.255.0[USG-poIicy-traffic-ruIe-poIicyl]actionqosprofiledass1[USG-poIicy-traffic-ruIe-poIicyl]quit[USG-poIicy-traffic]ruIenamepoIicy2[USG-poIicy-traffic-ruIe-poIicy2]source-zonenedmz[USG-poIicy-traffic-ruIe-poIicy2]destination-zoneuntrust[USG-poIicy-traffic-ruIe-poIicy2]destination~address10.10.10.5mask255.255.255.255[USG-poIicy-traffic-ruIe-poIicy2]actionno-qos以下哪些说法是正确的?以下哪些说法是正确的?A、 访问目的地址为的主机时将会被限制连接数B、 访问目的地址为10.10.10.5的主机时将不受带宽策略限制C、 访问目的网段10.10.10.0/24时,将受到最大连接数为20的流量限制D、 访问目的网段10.10.10.0/24时,将不会受到最大连接数为20的流量限制答案:BC华为SVN产品可应用于以下哪些场景?()A、 终端到网络场景:SSLVPNB、 终端到网络场果:L2TPoverIPSecC、终端到网络场景:IPSecVPND、终端到网络场景:GREoverIPSec答案:ABC在带宽管理整体流程中,流量首先匹配带宽策略,经过带宽策略的分流后,进入相应的带宽通道进行处理。以下哪些选项是带宽通道的处理流程?()A、 丢弃超过了预先定义的最大带宽的流量B、 丢弃超过了预先定义的接口带宽的流量C、 限制业务的连接数D、 标记流量的优先级,作为后续队列调度的依据答案:ACD全局选路策略中的负載分担方式有哪几种?()A、 根据链路带宽负載分担B、 根据链路质量负載分担C、 根据链路权重负載分担D、 根据链路优先级主备备份答案:ABCD在华为USG6000产品上有如下一段带宽策略配置命令:[USG]traffic-poIicy[USG-poIicy-traffic]profiIecIass1[USG-poIicy-traffic-profiIe-cIass1]bandwidthmaximum-bandwidthwhoIeboth1000[USG-poIicy-traffic-profiIe-cIass1]quit[USG-poIicy-traffic-ruIe-poIicyl]source-zonetrust[USG-poIicy-traffic-ruIe-poIicyl]destination-zoneuntrust[USG-poIicy-traffic-ruIe-poIicyl]source-addressl92.168.1.0mask255.255.255.0[USG-poIicy-traffic-ruIe-poIicyl]destinatior)-address192.168.2.0mask255.255.255.0[USG-poIicy-traffic-ruIe-poIicyl]actionqosprofiledass1以下哪些说法是正确的?A、 Class'定义了整体限流,并且限流1000kbpsB、 匹配Policy11的流量直接放行,不进行限流C、 192.168.1.0/24的主机访问192.168.2.0/24的数据流将会被限流D、 匹配Policyl的流量,会对每个源IP进行流量控制答案:AC策略路由匹配条件中,FW支持下述几种类型的匹配条件?()A、 入接口B、 服务类型C、 应用类型D、 用户答案:ABCD在总部-分支结构IPSecVPN网络的组网中,进行总部配置时,当总部采用IPSec策略模板时,下列哪些配置为必配项目?()A、IPSecpoIicy-tempIatetempIate-namesec-numberB、 ProposaIproposaI-nameC、 PolicyenabIeD、 IPSecpoIicypoIicy-namesec-numberisakmptempIate-name答案:ABD如下图所示,防火墙如下图所示,防火墙GE0/0/0接口与PC主机通过网线直连。以下哪些命令可以共同完成对系统配置文件vrpcfg.cfg备份操作?()A、 在防火墙上完成以下命令:[USG]ftpserverenabIelnfo:StartFTPserver[USG]aaa[USG-aaa]IocaI-userftpuserpasswordsimpIeftppass[USG-aaa]IocaI-userftpuserservice-typeftp[USG-aaa]IocaI-userftpuserftp-directoryhdal:/B、 在防火墙上完成以下命令:<USG>ftp192.168.0.2<USG>ftpuser<USG>password<USG>getvrpcfg.cfgC、 在PC机上完成以下命令:Ftp192.168.0.1FtpuserPasswordGetvrpcfg.cfgD、在PC机上完成以下命令:Ftp192.168.0.1FtpuserPasswordPutvrpcfg.cfg答案:AC某企业部署了LogCenter0志事件管理系统,可用于满足以下哪些需求?()A、 NAT溯源B、 报表分析C、 智能配置D、 无线宽带集群设备管理答案:AB39..基于如下某防火墙上ISP路由的配置信息,以下哪些选项的描述是正确的?<FW>dispIayispaIIIspinformation(totaInumber:4)Ispname:"chinamobile"FiIename:china-mobiIe.csvNext-hop:GigabitEthernetl/0/5,10.1.10.10Status:enabIeIspname:"chinauni"FiIename:china-uni.csvNext-hop:GigabitEthernet1/0/6,10.1.20.20Status:disabIeNext-hop:GigabitEthernetl/0/7,10.1.30.30Status:enabIeIspname:"chinateIe"FiIename:china-teIe.csvIspname:"chinaeducationnet"FiIename:china-educationnet.csvA、 —共配置2个csv文件B、 已下发ISP路由的文件有2个C、 china-uni.csv文件在防火墙上绑定了2个出接口D、 china-uni.csv的2个出接口都在路由表里下发了路由答案:BC40.在设备上配置了在设备上配置了Link-group后,输入displaylink-group1命令,显示了如下信息:<USG>dispIayIink-group1Linkgroup!,tota12,fauItOGigabitEthemetO/O/1:invaIidGigabitEthemetO/O/2:fau11由此可以得出什么结论?(A、 GigabitEthemetO/O/2接口发生了故障B、 GigabitEthemetO/O/1接口发生了故障C、 GigabitEthemetO/O/2因为组内其他接口故障而被强制转换为fault状态D、 GigabitEthemetO/O/1因为组内其他接口故障而被强制转换为fault状态答案:BC一般部署在出口处的网络设备有哪些?()A、 防护墙B、 NIPC\Anti-DDoS设备D、SVN答案:ABCD下图为USG双机热备典型应用场景,其中USG_A为主用设备,USG_B为备用设备,VRRP备份组及心跳口均已完威配置,其中防火墙备份组及心跳口均已完威配置,其中防火墙A的GE2/0/0与GE2/0/1加入Iink-group1o以下说法正确的是?A、当防火墙A的GE2/0/1出现物理线路故障时,USG_A±GE2/0/0的链路状态为dovn,物理接口指示灯常B、故障恢复后,当防火墙检测到GE2/0/0和GE2/0/1两个接口状态均为UP时,USG_A状态切换成MASTERC、 当GE2/0/1接口状态故障恢复后,USG_A作为USG_B的备用设备进行工作D、 如果将GE2/0/2也加入了Iink-group1,当USG_A的GE2/0/1出现物理线路故障,主备设备信息的备份将会被中断答案:BD健康检查可以根据不同类型的目的设备发送相应协议的探测报文,防火墙支持发送的协议报文包括下列哪些选项?A、 ICMPB、 TCPC、 UDPD、 SSH答案:AB某企业分支和总部之间希望能够传输组播报文,如图所示,FW_B为分支机构网关,并使用该FW_B与总部建立IPSecVPN(采用预共享密钥认证),在FW_B上需要配置如下哪些部分?A、 配置路由,将需要经过GREoverlPSec隧道传输的流量下一跳设置为12.1.1.1/24B、 在GRETunnel接口上应用IPSec安全框架C、 配置securitypoIicy,引用规则为permit:192.168.0.0/24-Internet的数据流D、配置路由,将需要经过GREoverlPSec隧道传输的流量下一跳设置为Tunnel接口地址答案:BD完成智能选路的配置后,发现流量并没有按照配置的方式进行转发,这时管理员可以采取的措施有哪些?A、 重新配置智能选路策略B、 等待会话表老化C、 通过命行resetfirewaIIsessiontabIe手动清除会话表信息D、 提交配置,使其生效答案:BC关于虚拟系统分流的说法,哪些是正确的?()A、 用于确定报文与虚拟系统归属关系的过程称为分流B、 将流量进行分类的过程叫做分流C、 通过分流能将进入设备的报文送入正确的虚拟系统处理D、 通过分流能够对报文进行分类处理答案:AC保证流量传输不受服务器或链路故障的影响,管理员配置了链路的健康检查,但配置完成后发现健康检查的状态仍为DOWN,可能的原因有哪些?()A、 对端设备未放开相应的协议和端口B、 安全策略没有放行流量C、 进行健康检查的链路出现故障D、 健康检查没有在接口调用答案:ABC以下哪些选项属于虚拟系统的特点?()A、 管理独立B、 表项独立C、 资源独立D、 流量隔离答案:ABCD下列哪些选项可以作为带宽策略中规则的匹配条件?()A、 源安全区域/入接口B、 套接字C、 URL分类D、 DSCP优先级答案:ACD用户登录SSLVPN网关时,提示“非法的用户名、错误的密码”。下列哪些选项是该故障的可能原因?()A、 用户多次输错密码,账户被锁定B、 认证服务器配置错误C、 用户名和密码输入错误D、 证书过滤字段配置错误答案:BCD智能选路中的选路方式包括以下哪些选项?()A、根据链路带宽负載分担B、 根据链路权重负載分担C、 根据链路优先级主备备份D、 根据链路质量负載分担答案:ABCD关于服务器负载均衡技术,以下哪些选项是正确的?()A、 实服务器的IP地址可以和虚拟防火墙的IP地址相同B、 配置服务器负载均衡功能后,在配置域间安全策略时,需针对虚拟服务器的IP地址进行配置。在配置路由时,需针对实服务器的IP地址进行配置C、 配置服务健康检查功能后,需要配置FW和实服务器所在安全域之间的安全策略,允许探测报文通过,否则将导致健康检查失败D、 实服务器的IP地址不能和虚拟防火墙的IP地址相同答案:BCD关于虚拟接口的说法,哪些是正确的?()A、 虚拟接口有可能会因为未配置IP地址而导致协议层DOWNB、 虚拟接口必须加入安全区域才可以工作C、 虚拟接口可以不配置IP地址D、 虚拟接口是一个逻辑接口,需要为其配置IP地址答案:BC如下图所示为如下图所示为L2TPoverIPSec应用场景,客户端使用pre-shared-key方式进行IPSec认证,在LNS端应该如何配置IPSec安全策略?()A、 采用IKEv1主模式进行协商B、 采用IKEv2进行协商C、 配置IPSec安全策略D、 配置IPSec策略模板答案:BD华为华为USG6000防火墙支持的负載均衡算法有哪些?A、 源IPhash算法B、 简单轮询算法C、 加权轮询算法D、 比率(Ratio)答案:ABC华为FireHunter6000沙箱在虚拟的环境内对网络中传输的文件进行检测,可检测以下哪些文件类型?()A、 员工的游戏账号B、 MP4文件C、 Word文件或PDF文档D、 WEB网页内容,如JavaScript、Flash、JavaAppIet等答案:CD以下不提供加密功能的VPN封装协议有哪些?()A、 ESPB、 AHC、 L2TP

D、GRE答案:BCD以下哪些是虚拟系统分流的方式?(A、接口工作在二层,使用基于接口的分流B、接口工作在二层,使用基于VLAN的分流D、接口工作在三层,使用基于路由的分流接口工作在三层,使用基于接口的分流答案:BD下列关干IKE的说法正确的是?()A、 IPSec由两种协商方式建立安全联盟,一种是手工方式(manual),一种是IKE自动协商(isakmp)方式B、 IKEv1野蛮模式可以选择根据协商发起端的IP地址或者Name,来查找对应的身份验证字并最终完成协商C、NAT穿越功能删去了IKE协商过程中UDP端口号的验证过程,同时实现了对VPN隧道中NAT网关设备的发现功能,即如果发现NAT网关设备,则将在之后的IPSec数据传输中使用UDP封装DvIKE的安全机制包括DHDiffie-Heliman交换及密钥分发,完善的前向安全性(PerfectForwardSecrecyPFS)以及SHA1等加密算法答案:ABCLink-Group组内有三个物理接口,当其中任意一个接口出现故障时,以下哪些说法是正确的?()A、组内任意接口出现故障,系统将组内

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论