下载安卓APP箭头
箭头给我发消息

客服QQ:3315713922
试卷 > 软考中级 > 网络工程师 > 2026下半年软考网络工程师第一期模考试卷(案例分析) > 本题我的试卷
试题四(20分,防火墙、NAT、IPSec VPN 与网络安全) 场景说明 企业总部边界部署防火墙FW设备,划分Trust内网安全区域(10.20.0.0/24)、Untrust外网公共区域。分支机构通过路由器Rbr接入互联网,与总部防火墙建立站点-to站点IPSec VPN加密隧道,实现分支内网10.30.0.0/24与总部内网10.20.0.0/24跨公网安全互通。防火墙配置源NAT策略,实现内网用户访问互联网的地址转换;设备默认安全策略为全拒绝状态,需手动放行业务流量。

【问题3】(7分)网络安全与故障分析 (1)企业内网大量终端出现网关 ARP 表项被篡改,内网用户访问外网被劫持到钓鱼网站,该攻击是______攻击。(1 分) (2)针对该攻击,在交换机上部署______技术进行防护。(1 分) (3)简述 IDS 与 IPS 的区别 (3 分) (4)某管理员习惯使用 Telnet 远程登录设备,简述 Telnet 的安全缺陷,给出替代方案。(2 分)

参考答案
(1)ARP 欺骗(ARP 毒化) (2)DAI(Dynamic ARP Inspection,动态 ARP 检测) (3)IDS(入侵检测系统):旁路部署,仅对网络攻击行为进行检测、告警记录,无法主动阻断流量;IPS(入侵防御系统):串行串联在网络链路中,可实时检测攻击报文,同时主动拦截、阻断攻击流量,实现主动防御。 (4)安全缺陷:Telnet协议采用明文传输所有数据,包含账号、密码、操作日志等信息,极易被抓包窃取,存在严重安全漏洞。替代方案:使用SSH协议远程登录设备,SSH全程加密传输数据,可有效防范信息泄露,保障设备远程管理安全。
答案解析
防火墙安全域、NAT转换、IPSec VPN是软考网络工程师案例高频大题。IPSec隧道模式适用于站点间VPN加密通信,传输模式适用于终端点对点通信。ARP欺骗攻击是内网常见攻击方式,可篡改网关ARP表劫持流量,交换机DAI技术可有效防御该攻击。IDS、IPS是网络安全核心防护设备,核心区别为被动告警与主动阻断;Telnet明文传输的安全缺陷是必考知识点,SSH加密登录是行业标准替代方案。