第1题:
某企业网络拓扑如图1所示,注册xyz.cn域名对外提供WEB服务,接入ISP并获得1个公网IP地址
(113.14.223.16)用于对外提供WEB服务和内部用户访问互联网。
【问题1】(4分)
企业内网和互联网用户正常通过域名访问企业的WEB、DNS服务仅对内网用户开放,网络程师对
防火墙的配置做如下规划,请补充空白部分。
表3 安全策略规划
【问题2】(6分)
该企业计划启用WEB业务的HTTPS服务,与HTTP相比,HTTPS通过 (5) 和TLS协议提升数据传输安
全,在启用HTTPS之前,需要先为xyz.cn域名申请数字证书,其作用是鉴别主体的 (6) 。在WEB服务器部署数字证书后,某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”/“您的连接不是私密连接”,造成该提示的原因可能是 (7) (至少回答2种原因)。
【问题3】(10分)
某天,该企业接到电信主管部门通报:网络存在异常访问234.244.100.203的流量。网络工程师通过防火墙日志进行分析,获得如下信息。
防火墙每秒产生上千条发往234.244.100.203的出站连接日志:
部分异常日志如下:
日志中的目的IP:234.244.100.203属于某知名网站真实IP。
日志中显示的源IP地址所属网段中的192.168.1.200-192.168.1.254并未分配给终端。
根据上述信息分析原因并处置:
局域网内存在感染了恶意软件的“僵尸主机”,这部分主机通过伪造 (8) 对目标IP发起网络攻击,可能会造成攻击目标无法正常提供服务,此类攻击属于 (9) 攻击,该攻击流量由局域网流向互联网,说明局域网中缺失 (10) 机制。
请针对上述问题应采取的处置和整改措施是 (11) (需分别从处置和整改措施两个方面回答,每个方面至少回答2点措施)
第一题解析:
【问题1】(4分)NAT配置填空
| 源安全域 | 目的安全域 | 协议 | 转换前IP | 转换前端口 | 转换后IP | 转换后端口 | 说明 |
|---|---|---|---|---|---|---|---|
| ISP、TRUST | DMZ | TCP | 113.14.223.16 | 80 | 192.168.17.100 | 80 | WEB DNAT发布 |
| TRUST | ISP | (1) | 192.168.0.0/23 | 0‑65535 | (2) | 0‑65535 | 内网访问互联网SNAT |
答案
(1)IP(所有协议,内网上网TCP/UDP/ICMP都需要转换,写all/ip均可)
(2)113.14.223.16(唯一公网IP,源NAT,内网多主机转换成这个公网IP)
解析
SNAT:内网TRUST访问ISP互联网,源地址转换为公网出口IP113.14.223.16;192.168.0.0/23包含生产部192.168.0.0/24、市场部192.168.1.0/24全部网段。
DNAT:外网访问公网IP80端口,目的地址转换成DMZ WEB服务器内网IP。
【问题2】(6分)HTTPS、数字证书
该企业计划启用WEB业务的HTTPS服务,与HTTP相比,HTTPS通过(5)和TLS协议提升数据传输安全,在启用HTTPS之前,需要先为xyz.cn域名申请数字证书,其作用是鉴别主体的(6)。在WEB服务器部署数字证书后,某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”,造成该提示的原因可能是(7)(至少2种)。
答案
(5)SSL(HTTPS = HTTP over SSL/TLS)
(6)身份(域名身份),验证网站域名身份真实性,防伪装钓鱼。
(7)(任选2条)
①服务器证书过期;
②证书颁发机构不受浏览器信任(自签名证书);
③访问域名和证书上绑定域名不匹配;
④客户端操作系统/浏览器系统时间错误;
⑤证书链不完整,缺少中间CA证书。
解析
HTTPS在HTTP和TCP中间增加SSL/TLS层;数字证书证明网站身份;浏览器证书告警就是上面几类常见原因。
【问题3】(10分)僵尸主机,DDoS攻击分析
日志:大量源IP(部分IP网段并未分配终端),访问目的IP 234.244.100.203的443端口,每秒上千条出站连接。
局域网内存在感染了恶意软件的“僵尸主机”,这部分主机通过伪造(8)对目标IP发起网络攻击,可能会造成攻击目标无法正常提供服务,此类攻击属于(9)攻击,该攻击流量由局域网流向互联网,说明局域网中缺失(10)机制。
请针对上述问题应采取的处置和整改措施是(11)(处置、整改各至少2点)。
答案
(8)源IP地址(源IP伪造,部分地址本网络没有分配主机)
(9)DDoS(分布式拒绝服务)
(10)源IP防伪造(uRPF,反向路由校验,单播反向路径检查),也可写IP源地址校验。
(11)
处置(故障当下处理)
根据防火墙日志定位内网僵尸主机IP,隔离/断开中毒主机网络连接;
对中毒主机查杀恶意软件病毒,清除木马僵尸程序;
必要时在防火墙配置ACL临时阻断大量异常出站流量。
整改(长期加固)
在网关设备开启uRPF单播反向路径转发校验,防止内网伪造源IP报文向外转发;
内网终端部署杀毒、EDR终端安全防护,病毒库定期更新;
部署内网安全监控,对异常高频外发连接行为告警;
终端操作系统定期补丁更新,减少恶意软件感染入口。
解析
uRPF:防止内网主机伪造源IP向外发送报文;僵尸网络肉鸡伪造源IP向外发起DDoS拒绝服务攻击。
第2题:
某公司在其他城市设有多个分支机构,分支机构内部使用以太网络。为了便于分支机构开展工作,现计划在分支和总部之间部署L2TP,以实现VPDN连接。网络拓扑图如下所示:
【问题1】(2分)
L2TP协议有两种类型的消息,其中, (1) 消息用于L2TP隧道和会话的建立、维护和拆除:数据消息用于封装PPP数据帧,基于传输层的 (2) 协议进行不可靠的数据传输。L2TP不具备加密功能,在VPN应用中可结合 (3) 技术实现隧道传输和数据加密的完整解决方案。
【问题2】
公司计划将分支机构的网关作为为PPPoE服务器和L2TP用户侧设备(L2TP-User),PPPoE服务器使用CHAP认证方式,L2TP-User 使用本地 AAA 认证拨号用户的身份;总部的网关作为L2TP服务器侧设备(L2TP-Server),通过 PC1 与总部建立 L2TP 隧道。
请根据以上需求,将下面的配置代码补充完整
1.L2TP-User配置
[L2TP-User]interface virtual-template 1
[L2TP-User-Virtual-Templatel] ppp authentication-mode(4)
[L2TP-User Virtual-Templatel] quit
[L2TP-User] interface gigabitethernet0/0/2
[L2TP-User -GigabitEthernet0/0/2] pppoe-server bind virtual- template (5)
[L2TP-User -GigabitEthernet0/0/2] quit
[L2TP-User] aaa
[L2TP-User-aaa] local-user userl password cipher admin123!
[L2TP-User-aaa] local-user userl service-type ppp
[L2TP-User -aaa] quit
[L2TP-User] 12tp (6) //使能L2TP服务
[L2TP-User] l2tp-group 1
[L2TP-User -12tp1] tunnel name 12tp-user
[L2TP-User -12tp1] start l2tp ip (7) fullusername userl
[L2TP-User -12tp1] tunnel authentication
[L2TP-User -12tp1] tunnel password cipher admin//启用隧道认证功能并设置隧道认证字
[L2TP-User -12tp1] quit…略…
2.L2TP-Server配置
…略…
[L2TP-Server] 12tp-group 1
[L2TP-Server -l2tpl] tunnel name l2tp-server//配置和指定两端隧道名称
[L2TP-Server -l2tp1] allow l2tp virtual-template 1 remote (8)
[L2TP-Server -l2tpl] tunnel authentication
[L2TP-Server -l2tp1] tunnel password cipher (9)
[L2TP-Server -l2tpl] quit
…略…
第二题解析:
【问题1】(3空,2分)
L2TP协议有两种类型的消息,其中,(1)消息用于L2TP隧道和会话的建立、维护和拆除;数据消息用于封装PPP数据帧,基于传输层的(2)协议进行不可靠的数据传输。L2TP不具备加密功能,在VPN应用中可结合(3)技术实现隧道传输和数据加密的完整解决方案。
答案
(1)控制(Control)
(2)UDP(L2TP UDP 1701端口)
(3)IPSec(L2TP over IPSec,IPSec做加密)
解析
L2TP分为控制消息、数据消息;UDP1701;L2TP本身明文,工业标准搭配IPSec加密。
【问题2】配置填空
分支机构网关L2TP‑User;总部L2TP‑Server;CHAP认证。
[L2TP‑User]interface virtual‑template 1 [L2TP‑User‑Virtual‑Template1] ppp authentication-mode(4) [L2TP‑User‑Virtual‑Template1] quit [L2TP‑User] interface gigabitethernet0/0/2 [L2TP‑User -GigabitEthernet0/0/2] pppoe-server bind virtual‑template (5) [L2TP‑User -GigabitEthernet0/0/2] quit [L2TP‑User] aaa [L2TP‑User‑aaa] local-user user1 password cipher admin123! [L2TP‑User‑aaa] local-user user1 service-type ppp [L2TP‑User -aaa] quit [L2TP‑User] l2tp (6) //使能L2TP服务 [L2TP‑User] l2tp-group 1 [L2TP‑User -l2tp1] tunnel name l2tp-user [L2TP‑User -l2tp1] start l2tp ip (7) fullusername user1 [L2TP‑User -l2tp1] tunnel authentication [L2TP‑User -l2tp1] tunnel password cipher admin [L2TP‑User -l2tp1] quit # L2TP‑Server配置 [L2TP‑Server] l2tp-group 1 [L2TP‑Server -l2tp1] tunnel name l2tp-server [L2TP‑Server -l2tp1] allow l2tp virtual‑template 1 remote (8) [L2TP‑Server -l2tp1] tunnel authentication [L2TP‑Server -l2tp1] tunnel password cipher (9) [L2TP‑Server -l2tp1] quit答案
(4)chap题目指定CHAP认证
(5)1绑定virtual‑template 1
(6)enable使能L2TP服务
(7)L2TP‑Server公网IP(填写总部L2TP服务器接口IP)
(8)l2tp‑user对端隧道名称
(9)admin隧道两端密码必须一致,User端密码是admin
解析
PPP认证模式chap;pppoe‑server绑定虚拟模板1;
l2tp enable全局开启;start l2tp ip 对端服务器IP主动发起隧道;
allow l2tp remote 后面跟对端隧道名;隧道密码两端配置必须完全相同。
第3题:
【说明】
图1所示为某校园网络简化拓扑图。校园网内网使用静态路由进行控制,R1与R3距离较远,通过一个二层交换机S1中继。R1与R3之间进行静态路由与BFD联动配置,使得当R1与R3之间的链路出现故障时,Rl能快速感知,并将流量切换到R2的链路上。在R3上部署两条静态路由,下一跳分别指Internet和教育网骨干,外发目的地属于教育网网段202.112.0.0/16的流量定向到教育网骨干出口,其他流量走图1中Internet出口。假设设备接口IP地址等基础配置已经完成,接口地址信息如图1所示。
【问题1】
图1所示PC1的网关地址应为(1)
【问题2】
配置R1 与R3之间的BFD联动功能:
#启用和配置BFD
[R1] bfd
[R1-bfd] quit
[R1] bfd 1to3 bind peer-ip (2) interface g0/0/3
#配置R1的静态和缺省路由,其中,到R3的缺省路由关联BFD,到R2的缺省路由优先级为100,实
现链路感知快速切换。
[R1] ip route-static 10.2.2.0 255.255.255.0 (3)#通往异地分校走R2
[R1] ip route-static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4)
[R1] ip route-static 0.0.0.0 0.0.0.0 (5) track bfd-session(6)
【问题3】
#请补全识别外发目的地属于教育网网段202.112.0.0/16流量的ACL规则,网关为202.112.144.1
[R3] acl 3000
[R3-acl-adv-3000] rule permit ip ( 7) 202.112.0.0 0.0.255.255
[R3] policy-based-route
edu permit node 10
[R3-policy-based-route-edu-10] if-match acl 3000
[R3-policy-based-route-edu-10] apply ip-address next-hop (8)
异地分校通过IPSecVPN方式访问主校区资源,请简要说明使用IPSecVPN的优点(9)。
第三题解析:
【问题1】
(1) PC1的网关地址应为?
答案:10.1.1.1(R1 GE0/0/2接口IP,PC1直连R1该接口)
【问题2】BFD+静态路由配置
[R1] bfd [R1‑bfd] quit [R1] bfd 1to3 bind peer‑ip (2) interface g0/0/3 #通往异地分校走R2 [R1] ip route‑static 10.2.2.0 255.255.255.0 (3) #R2的缺省路由优先级100 [R1] ip route‑static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4) #主缺省路由,关联BFD检测会话 [R1] ip route‑static 0.0.0.0 0.0.0.0 (5) track bfd‑session (6)答案
(2)R3互联接口IP(对端R3和R1对接接口IP地址)
(3)10.12.12.2(R2互联地址,去往分校网段下一跳R2)
(4)100题干要求优先级preference为100,作为备份路由;
(5)R3互联接口IP,主缺省路由下一跳R3;
(6)1to3前面定义的bfd会话名称。
解析:preference数值越大路由优先级越低。主路由优先级默认60,备份路由设置100;BFD会话bind peer‑ip填写邻居R3接口IP;track bfd‑session绑定会话名。
【问题3】策略路由,教育网流量定向,IPSec优点
[R3] acl 3000 [R3‑acl‑adv‑3000] rule permit ip (7) 202.112.0.0 0.0.255.255 [R3] policy‑based‑route edu permit node 10 [R3‑policy‑based‑route‑edu‑10] if‑match acl 3000 [R3‑policy‑based‑route‑edu‑10] apply ip‑address next‑hop (8)异地分校通过IPSecVPN方式访问主校区资源,请简要说明使用IPSecVPN的优点(9)。
答案
(7)any高级ACL源any,匹配所有源去往教育网202.112.0.0/16的流量
(8)202.112.144.1(题干给出教育网网关)
(9) IPSecVPN优点(任选3条)
实现站点之间数据加密传输,保障机密性;
提供数据完整性校验,防止报文篡改;
支持数据源身份认证,防伪造;
支持抗重放攻击;
基于IP层,对上层应用透明,不需要终端额外安装软件。
解析
高级ACL格式 rule permit ip 源 反掩码 目的 反掩码;这里源是所有主机写any;apply next‑hop指定教育网出口网关。
第4题:
【说明】
某集团公司新建公司总部办公园区,包括办公楼3栋、办公云终端500余台、数据中心1个。计划部署200余台服务器搭建云中心,为集团总部和异地分公司的办公终端提供云资源。办公楼建设多个4K视频会议系统,网络需支持多终端设备的灵活便捷接入。
【问题1】(4分)
请从传输、安全、接入、性能4个方面简要分析该企业网络建设的关键业务需求。
【问题2】(6分)
该园区网络按照层次化网络(三层)设计,请简述每层应实现的功能。
【问题3】(6分)
核心交换机可采用VRRP或堆叠实现关键节点设备冗余,请简要说明VRRP和堆叠的区别。
【问题4】(4分)
请简要回答该数据中心的配电方案设计要点。
第四题解析:
【问题1】(4分)从传输、安全、接入、性能四个方面写关键业务需求。
参考答案
传输:4K视频会议大带宽低时延;云终端业务对网络抖动丢包敏感;保障视频业务传输质量;骨干链路具备足够带宽。
安全:数据中心服务器安全防护;办公终端访问权限控制;内外网边界安全;分公司访问资源安全隔离;防止非法接入。
接入:支持云终端、PC、视频会议设备大量终端灵活接入;有线+无线接入;接入端口数量充足;支持终端即插即用。
性能:核心设备高吞吐,高可靠性;支持大量并发终端访问云服务器;数据中心服务器之间大流量转发,不出现性能瓶颈。
【问题2】(6分)层次化三层网络(接入层、汇聚层、核心层)每层功能
参考答案
接入层:终端接入点,PC、云终端、视频会议终端接入;端口安全,VLAN划分;二层转发;做端口隔离,用户接入控制。
汇聚层:接入层流量汇聚;VLAN间三层网关;ACL访问控制;QoS流量调度,视频会议业务优先;路由聚合;故障隔离。
核心层:高速骨干转发,不做过多策略;高可靠冗余;高速交换;连接汇聚、数据中心服务器区、出口设备;保障高速无阻塞转发。
【问题3】(6分)VRRP与堆叠(集群)区别
参考答案
VRRP:两台独立物理设备,逻辑虚拟一个网关IP;设备之间运行VRRP协议报文协商主备;配置分别管理,配置不同步;故障时协议切换,存在切换时间;可以跨不同型号设备;只做网关冗余,不能跨设备链路聚合。
堆叠(集群):多台物理设备虚拟成一台逻辑设备;配置统一管理,配置自动同步;控制平面合一;故障切换速度更快;支持跨设备链路聚合;一般要求同厂商同型号交换机;硬件依赖堆叠线缆。
对比总结要点:
VRRP:网关冗余协议,设备独立,配置不同步,可异型号;仅虚拟网关IP
堆叠:硬件虚拟化,逻辑一台设备,配置同步,统一管理,需要同型号硬件,支持跨设备Eth‑Trunk
【问题4】(4分)数据中心配电方案设计要点
参考答案(写出4点即可)
采用双路市电输入,双电源供电;配置UPS不间断电源,保障断电后设备持续供电;
服务器等关键设备配置双电源,分别接两路不同供电回路,防止单路供电故障;
配备精密配电,监控各路电流电压;配电回路划分,不同机柜分回路;
配置柴油发电机作为后备电源,市电长时间中断时供电;
做好防雷接地系统,防止浪涌损坏设备;
配电容量预留一定余量,满足后期服务器扩容。