试题四(20分,防火墙、NAT、IPSec VPN 与网络安全)
场景说明
企业总部边界部署防火墙FW设备,划分Trust内网安全区域(10.20.0.0/24)、Untrust外网公共区域。分支机构通过路由器Rbr接入互联网,与总部防火墙建立站点-to站点IPSec VPN加密隧道,实现分支内网10.30.0.0/24与总部内网10.20.0.0/24跨公网安全互通。防火墙配置源NAT策略,实现内网用户访问互联网的地址转换;设备默认安全策略为全拒绝状态,需手动放行业务流量。
【问题3】(7分)网络安全与故障分析
(1)企业内网大量终端出现网关 ARP 表项被篡改,内网用户访问外网被劫持到钓鱼网站,该攻击是______攻击。(1 分)
(2)针对该攻击,在交换机上部署______技术进行防护。(1 分)
(3)简述 IDS 与 IPS 的区别 (3 分)
(4)某管理员习惯使用 Telnet 远程登录设备,简述 Telnet 的安全缺陷,给出替代方案。(2 分)
参考答案(1)ARP 欺骗(ARP 毒化)
(2)DAI(Dynamic ARP Inspection,动态 ARP 检测)
(3)IDS(入侵检测系统):旁路部署,仅对网络攻击行为进行检测、告警记录,无法主动阻断流量;IPS(入侵防御系统):串行串联在网络链路中,可实时检测攻击报文,同时主动拦截、阻断攻击流量,实现主动防御。
(4)安全缺陷:Telnet协议采用明文传输所有数据,包含账号、密码、操作日志等信息,极易被抓包窃取,存在严重安全漏洞。替代方案:使用SSH协议远程登录设备,SSH全程加密传输数据,可有效防范信息泄露,保障设备远程管理安全。
答案解析
防火墙安全域、NAT转换、IPSec VPN是软考网络工程师案例高频大题。IPSec隧道模式适用于站点间VPN加密通信,传输模式适用于终端点对点通信。ARP欺骗攻击是内网常见攻击方式,可篡改网关ARP表劫持流量,交换机DAI技术可有效防御该攻击。IDS、IPS是网络安全核心防护设备,核心区别为被动告警与主动阻断;Telnet明文传输的安全缺陷是必考知识点,SSH加密登录是行业标准替代方案。