版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络规划设计师网络安全方案设计题库一、案例分析题(每题20分,共100分)1.某企业园区网包含办公区、研发区、服务器区和互联网出口区,现按等级保护三级要求进行安全整改。请回答以下问题。问题1(5分):请给出该园区网的安全域划分建议,并说明各安全域边界应部署哪些安全设备。答案:建议划分为互联网出口区、核心交换区、办公接入区、研发接入区、服务器区、运维管理区。各安全域边界应部署防火墙进行访问控制;互联网出口区串联部署入侵防御系统(IPS)和防病毒网关;服务器区前端部署Web应用防火墙(WAF);运维管理区与其他区域之间部署运维审计系统(堡垒机)。解析:安全域划分应遵循“同域同策、域间防护”的原则,将业务功能、安全等级相同的系统放在同一安全域。互联网出口是外部攻击的主要入口,必须部署防火墙、IPS、防病毒网关等设备。服务器区承载核心业务,需重点防护Web应用层攻击。运维管理区涉及管理员操作,需审计操作行为。问题2(5分):请设计互联网出口区的安全防护方案,说明防火墙、入侵防御系统、防病毒网关的部署逻辑及各自的作用。答案:互联网出口区采用“防火墙→入侵防御系统→防病毒网关”的串联部署。防火墙部署在最外侧,负责基于IP、端口、会话状态的访问控制,过滤明显恶意流量;入侵防御系统位于防火墙内侧,对穿过防火墙的流量进行深度检测,阻断漏洞利用、扫描探测等攻击;防病毒网关置于最内侧,对进入内网的文件和邮件进行病毒查杀,防止恶意代码进入服务器区和办公区。解析:三层设备防护能力互补,形成纵深防御。防火墙侧重网络层访问控制,IPS侧重漏洞和攻击特征检测,防病毒网关侧重病毒传播。部署顺序应考虑性能瓶颈,通常将防火墙置于最外侧以粗粒度过滤,降低后端设备负载。问题3(5分):服务器区是否需要单独划分?请说明理由,并设计数据库服务器与Web服务器之间的典型访问控制策略。答案:需要单独划分。理由:服务器区承载企业核心业务,数据敏感度高,与办公区、研发区隔离可减小内部攻击面,同时便于统一实施安全策略和流量监控。数据库服务器与Web服务器之间应配置防火墙策略:仅允许Web服务器所在网段的IP地址访问数据库服务器的特定端口(如3306、1521),并限定源端口和目的端口;禁止办公区和研发区终端直接访问数据库服务器;若需数据库备份,只允许备份服务器专用通道访问。解析:数据库服务器应隐藏在内部网络,不直接暴露给Web服务器以外的系统。即使Web服务器被攻破,策略限制也能降低数据库被直接拖取的风险。数据库访问还需限制在必要的IP和端口范围内,减少横向移动的可能。问题4(5分):等级保护三级要求的安全审计需记录哪些关键内容?请至少列出5项。答案:(1)用户登录和注销时间、来源IP地址;(2)访问的敏感资源名称、操作类型(增、删、改、查)及操作结果;(3)安全设备(防火墙、IPS、WAF)产生的告警日志,包括攻击时间、攻击类型、源/目的IP;(4)网络设备(交换机、路由器)的配置变更记录和管理员操作日志;(5)数据库系统的登录日志、SQL执行记录、权限变更记录;(6)系统管理员、安全管理员、审计管理员三类角色的操作记录。解析:安全审计记录要满足可追溯性,覆盖用户行为、设备事件、管理操作、异常流量等。等级保护三级要求日志留存不少于6个月,且审计记录不能被删除或篡改。审计范围应包括主机系统、网络设备、安全设备、数据库和应用系统。2.某公司总部与分支机构通过互联网互连,需传输业务数据,同时为外出员工提供远程接入服务。请设计基于IPSecVPN的安全接入方案。问题1(5分):比较IPSecVPN传输模式与隧道模式的差异,并说明总部与分支机构之间应选用哪种模式及理由。答案:传输模式只加密IP包的有效载荷,不改变原IP头,适用于端到端通信;隧道模式给原始IP包添加新的IP头,对完整IP包进行加密,适用于网关到网关的VPN。总部与分支机构之间应采用隧道模式。理由:分支机构的网关(VPN设备)封装原始报文,新IP头地址为两个网关的公网地址,可隐藏内网拓扑,支持通过互联网传输任意内网协议。解析:在网关间建立VPN时,子网内主机并不直接参与IPSec协商,隧道模式是标准选择。传输模式主要用于两台主机之间或主机与网关之间的安全通信,不适合站点到站点的大规模组网。问题2(5分):说明IKE协议第一阶段和第二阶段的主要作用,并简述主模式协商的关键交互内容。答案:IKE第一阶段建立双向ISAKMPSA(安全联盟),用于保护后续协商;第二阶段使用第一阶段建立的SA协商具体的IPSecSA(即ESP/AHSA)。主模式在第一阶段交换6个报文,前2个报文协商加密算法、哈希算法、DH组等参数;第3、4个报文交换DH公钥并生成共享密钥;第5、6个报文使用预共享密钥或证书进行身份认证。解析:IKE协议采用UDP500端口。主模式身份认证在加密保护后进行,防止身份信息泄露。野蛮模式交换报文更少,但不提供身份保护,一般用于动态IP地址场景。第一阶段生成的密钥材料用于加密第二阶段的协商消息。问题3(5分):若需同时保证数据机密性和完整性,应如何选择AH与ESP?答案:应使用ESP协议,并在加密算法之外同时启用认证算法(如SHA-256)。AH只提供数据完整性和源认证,不提供机密性;ESP提供加密、完整性验证和源认证,可同时满足机密性和完整性要求。实际部署中可只使用ESP,将AH与ESP嵌套使用的场景较少。解析:ESP的认证覆盖加密后的密文和ESP头,可防止篡改。AH的认证覆盖整个IP报文(含不防篡改的IP头),在NAT环境下AH会因IP头变化而认证失败,因此ESP更适合穿越NAT的VPN组网。问题4(5分):对于外出员工的远程接入,应推荐L2TP/IPSec还是SSLVPN?请说明理由。答案:推荐SSLVPN。理由:(1)SSLVPN使用443端口,能穿透绝大多数防火墙和NAT,而L2TP/IPSec需要额外开放UDP500/4500等端口,在公共网络中容易被拦截;(2)SSLVPN无需在客户端预装专用软件,通过浏览器即可访问内网应用,适合不便于管理的员工终端;(3)SSLVPN支持细粒度的应用级授权,可按用户控制对特定服务器的访问。解析:IPsecVPN适合站点到站点的固定连接,而远程移动用户环境复杂、终端多样,SSLVPN的易用性和适应性更好。如果员工需要访问基于C/S架构的特定应用且终端可控,L2TP/IPSec也可考虑,但总体运维成本更高。3.某数据中心承载多个业务系统,现需部署入侵检测/防御系统(IDS/IPS)及日志审计系统。请回答以下问题。问题1(5分):比较IDS与IPS的工作原理和部署方式差异,并说明在数据中心核心交换区应如何选择。答案:IDS通过镜像流量或分光器被动检测网络流量,发现攻击后产生告警并记录日志,不直接阻断流量;IPS通常串联在业务链路中,对实时流量进行检测并可主动阻断攻击。在数据中心核心交换区,若重点在于安全监测和安全审计、且不能接受设备单点故障导致业务中断,可旁路部署IDS;若必须实时阻断高风险攻击,且已做好高可用冗余设计,则可串联部署IPS。在实际方案中,常采用旁路IDS+关键链路串行IPS的混合模式。解析:IDS是“只看不挡”,IPS是“即看即挡”。串行IPS若出现故障或性能瓶颈会直接影响业务,因此需考虑Bypass机制和双机热备。旁路IDS不影响性能,但只能告警,无法阻断攻击。数据中心核心汇聚点流量大,不宜全部串行IPS,可先对核心流量旁路监测,对明确的高危区域(如对外服务入口)部署IPS。问题2(5分):若采用基于网络的入侵检测系统(NIDS),应通过什么方式获取流量?请对比端口镜像和分光器两种方式的优缺点。答案:获取流量的两种主要方式是端口镜像和分光器。端口镜像配置简单,利用交换机镜像端口复制被测流量,成本低,但镜像流量会消耗交换机CPU/缓存,在高带宽时可能丢包,并且镜像端口本身也可能成为攻击目标。分光器对光信号进行物理复制,不影响原链路性能,可靠性高,但需要中断链路安装,且会增加光衰,成本也更高。解析:选择时应综合考虑链路带宽、可靠性要求和成本。千兆以下链路可优先使用端口镜像,万兆以上核心链路建议采用分光器,避免镜像丢包导致漏报。同时应保证分光器安装时业务不中断或选择维护窗口实施。问题3(5分):如何设计入侵检测规则以检测SYNFlood攻击?请写出一种可实施的检测思路。答案:检测思路:统计单位时间(如5秒)内发往同一目的IP的TCPSYN报文数量,若超过阈值(如5000个/秒),且SYN报文源IP极为分散或大量源IP未完成三次握手,则判定为SYNFlood攻击。可结合公式:SYN连接请求速率=单位时间内收到的SYN报文数。若该速率超出历史基线的5倍,同时SYN报文完成率持续低于20%,即触发告警或联动防火墙清洗。解析:SYNFlood利用TCP三次握手的漏洞,向目标发送大量SYN报文但不完成握手,耗尽目标连接队列。检测规则应关注“SYN数量异常”和“握手完成率低”两个特征。更精细的检测可维护一张半连接表,统计每条连接的重试次数和生存时间。阈值的设定需结合实际业务流量,避免误报。问题4(5分):日志审计系统需要采集哪些类型的日志?如何保障日志自身的完整性?答案:需要采集网络设备(路由器、交换机)、安全设备(防火墙、IDS/IPS、WAF)、服务器操作系统(Windows/Linux)、数据库系统、中间件及应用系统生成的日志。保障日志完整性的措施:(1)日志实时通过syslog或专用代理加密传输至集中日志服务器;(2)日志服务器采用只读存储介质或WORM(一次写入多次读取)存储;(3)对日志添加HMAC或数字签名,防止篡改;(4)设置严格权限,仅审计管理员可访问日志,系统管理员无权限删除;(5)定期对日志进行完整性校验和异地备份。解析:日志审计的前提是日志来源全面且不可抵赖。若日志被攻击者本地删除,将失去取证价值。通过集中采集、加密传输、签名校验和权限分离,可满足安全审计的完整性和可用性要求。等级保护要求日志留存不少于6个月。4.某高校计划在图书馆和教学楼建设无线网络,要求实现终端接入认证、无线传输加密以及防非法AP。请回答以下问题。问题1(5分):针对高校无线网络,应选择802.1X认证还是Portal认证?请说明理由。答案:推荐采用802.1X认证。理由:高校用户群体相对固定,可发放数字证书或账号密码,802.1X在终端连接无线网络的链路层进行认证,安全性高,支持基于用户的上网行为审计;Portal认证虽然免客户端,但主要基于Web页面,容易被仿冒钓鱼,且认证前后网络可达性控制较弱。对于访客或临时用户,可单独开通Portal认证接入访客网络。解析:802.1X认证需要终端支持WPA/WPA2-Enterprise协议,Windows、macOS、主流移动系统均支持,可结合Radius/TACACS+服务器完成用户认证和授权。Portal适用于需要弹窗认证的公共Wi-Fi场景,与高校正式用户的身份认证需求不完全匹配。高校实践中常采用“802.1X+访客Portal”的混合方案。问题2(5分):无线传输加密应选用WPA2还是WPA3?请说明理由。答案:应优先选用WPA3。理由:WPA3使用SAE(SimultaneousAuthenticationofEquals)握手协议替代WPA2的PSK握手,可有效抵御离线字典攻击;支持前向保密,即使密码泄露也无法解密历史流量;同时WPA3支持192位套件,满足高安全性场景要求。若现有终端不支持WPA3,可采用WPA2/WPA3混合模式过渡。解析:WPA2已被证明存在KRACK攻击等漏洞,PSK密码也容易被暴力破解。WPA3既用于个人模式(SAE),也用于企业模式(EAP-TLS)。高校新部署网络应直接支持WPA3,避免后期升级成本。应关闭WEP和WPA等过时加密方式。问题3(5分):如何防止非法AP(如钓鱼AP)接入校园网络?请给出至少两种技术手段。答案:(1)在接入交换机上启用BPDUGuard和端口安全,限制接入端口只能连接已授权的AP,发现非法设备时自动关闭端口。(2)部署无线入侵防御系统(WIPS),通过网卡扫描和AP上报监测周边无线信号,发现SSID、MAC地址或信号特征与授权AP不符时,进行定位和阻断。(3)启用802.1X与AP互相认证,终端只认证入网,AP侧使用证书认证,防止攻击者私自将非法AP接入有线网络。(4)对接入交换机配置DHCPSnooping,防止非授权AP仿冒DHCP服务等。解析:钓鱼AP常通过伪造合法SSID诱导用户接入,并窃取账号密码。防护需同时从有线侧和无线侧入手。有线侧控制端口只允许授权设备接入,无线侧通过WIPS发现并干扰非法AP。定期进行无线频谱巡检也很有必要。问题4(5分):若采用AC+FITAP集中式架构,请说明AC与AP之间采用什么隧道协议,以及AC的主要功能。答案:AC与FITAP之间通常采用CAPWAP(ControlAndProvisioningofWirelessAccessPoints)隧道协议。CAPWAP基于UDP,用于封装AP管理控制报文和用户数据报文:控制报文走CAPWAP控制隧道,用户业务数据可封装在CAPWAP数据隧道中。AC的主要功能包括:AP的自动发现与配置下发;无线资源管理(信道、功率自动调整);用户认证和漫游管理;安全策略统一推送;对AP的集中监控和告警。解析:集中式架构中AP本身不承担独立管理,需由AC下发SSID、加密密钥、认证参数等。使用CAPWAP可实现跨二层/三层网络的AP管理,也便于集中转发流量。若采用本地转发模式,数据流量可不经AC,但控制隧道仍由CAPWAP维护。该架构适合图书馆、教学楼等高密度场所的统一管理。5.某企业核心业务系统需设计数据备份与容灾方案,要求RPO≤30分钟,RTO≤2小时。请回答以下问题。问题1(5分):解释RPO和RTO的含义,并根据该要求选择合适的备份方式(至少给出两种)。答案:RPO(RecoveryPointObjective)是数据恢复点目标,表示允许丢失的最大数据量所对应的时间,即灾难发生前最近一次备份到灾难时刻的时间差;RTO(RecoveryTimeObjective)是恢复时间目标,表示从中断到业务恢复所需的最长时间。本例要求RPO≤30分钟,即最多丢失30分钟以内的数据。为满足该要求,可选择:实时同步(如块级别持续数据保护CDP)、数据库日志实时备份(每次事务提交即同步)、每20分钟一次的增量备份,或采用基于存储镜像的同步复制方案。解析:传统每日全量备份的RPO为24小时,不能满足≤30分钟的要求。CDP可记录每次IO变化,恢复时可回溯到任意时间点,RPO可达到秒级。同步复制(同步写)可做到RPO=0,但受带宽和距离限制。至少要采用“全量+增量”且增量周期不超过30分钟,并与数据库日志备份结合。问题2(5分):设计同城双活数据中心方案,需要哪些关键技术和组件?答案:同城双活数据中心需要以下关键技术和组件:(1)网络层:大二层网络互联(如VXLANOverlay),实现两数据中心二层互通,支持业务虚拟机的跨中心迁移;(2)存储层:存储双活(如基于存储虚拟化或阵列间同步复制),保证两端数据一致;(3)计算层:服务器虚拟化集群跨中心部署,通过站点容错或多站点集群实现虚拟机跨站点漂移;(4)接入层:全局负载均衡(GSLB)将用户流量分发到两个数据中心;数据库层需部署双活或近实时同步机制(如OracleRAC扩展或后写日志同步)。此外还需要独立的仲裁站点或仲裁节点,防止“脑裂”。解析:双活数据中心的两端同时对外提供服务,任何一个中心故障时,业务自动切换到另一端,RTO可缩短到分钟级,RPO可
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年省市地方性知识竞赛-天津知识竞赛历年参考题库含答案解析
- 2026年生化化工药品技能考试-化学水处理工历年参考题库含答案解析
- 2026年特种设备作业人员技能考试-起重机械作业历年参考题库含答案解析
- 2026年煤炭矿山职业技能鉴定考试-煤矿电机车司机考试历年参考题库含答案解析
- 常见足部问题
- 2026年火电电力职业技能鉴定考试-电力生产“1000个为什么”历年参考题库含答案解析
- 2026年湖北住院医师-湖北住院医师核医学科历年参考题库含答案解析
- 2026年测绘职业技能鉴定考试-地形测量工历年参考题库含答案解析
- 2026年水路交通运输技能考试-水路运输考评员历年参考题库含答案解析
- 2026年机械制造行业技能考试-船舶电焊工历年参考题库含答案解析
- 幼儿消毒知识培训课件
- 知道智慧树解密黄帝内经满分测试答案
- 自然流产指南解读
- 鼻内镜下鼻息肉摘除术的手术配合
- CJ/T 256-2016分体先导式减压稳压阀
- 电话卡出售协议合同
- 2024-2025学年高一下学期《重温红色故事 铭记长征精神》主题班会课件
- 《石油工程技术职业素养》课件-钻井八大系统
- 游乐场项目策划方案
- 学校办公室主任年度考核个人述职报告(四篇合集)
- 2024年中国北方工业有限公司招聘笔试参考题库含答案解析
评论
0/150
提交评论