试题四(20分,防火墙、NAT、IPSec VPN 与网络安全)
场景说明
企业总部边界部署防火墙FW设备,划分Trust内网安全区域(10.20.0.0/24)、Untrust外网公共区域。分支机构通过路由器Rbr接入互联网,与总部防火墙建立站点-to站点IPSec VPN加密隧道,实现分支内网10.30.0.0/24与总部内网10.20.0.0/24跨公网安全互通。防火墙配置源NAT策略,实现内网用户访问互联网的地址转换;设备默认安全策略为全拒绝状态,需手动放行业务流量。
【问题2】(6分)IPSec VPN
1、IPSec 有两种封装模式,传输模式和______模式;(1 分)
2、IPSec 两个安全协议 AH 和 ESP; 其中______协议支持加密 + 认证,AH 仅提供认证,不加密。(1 分)
3、IPSec 协商分为两个阶段,IKE 阶段 1 建立______,IKE 阶段 2 建立 IPSec SA。(2 分)
4、总部与分支 IPSec VPN 建立完成后,分支 PC 无法访问总部内网,互联网可以正常访问,排查一条最可能原因。(2 分)
参考答案1、隧道
2、ESP
3、IKE SA (IKE 安全联盟)
4、IPSec感兴趣流配置错误,未将两端内网互通流量纳入加密范围;或防火墙安全策略未放行分支与总部内网的互访流量。