【计算机类职业资格】网络规划设计师-防火墙与IDS、网络安全协议及答案解析.doc
《【计算机类职业资格】网络规划设计师-防火墙与IDS、网络安全协议及答案解析.doc》由会员分享,可在线阅读,更多相关《【计算机类职业资格】网络规划设计师-防火墙与IDS、网络安全协议及答案解析.doc(11页珍藏版)》请在麦多课文档分享上搜索。
1、网络规划设计师-防火墙与 IDS、网络安全协议及答案解析(总分:20.00,做题时间:90 分钟)一、单项选择题(总题数:12,分数:20.00)1.如果某台硬件防火墙有如下配置。FW (config)#nameif ethemet0 P1 security100FW (config)#nameif ethernet1 P2 security0FW (config)#nameif ethemet2 P3 security50那么该防火墙最可能的端口连接方案是_。A端口 P1作为外网接口,P2 连接 DMZ,P3 作为内网接口B端口 P1作为内网接口,P2 连接 DMZ,P3 作为外网接口C端口
2、 P1作为外网接口,P2 作为内网接口,P3 连接 DMZD端口 P1作为内网接口,P2 作为外网接口,P3 连接 DMZ(分数:1.00)A.B.C.D.某组织机构要新建一个网络,除内部办公、文件共享等功能外,还要对外提供访问本机构网站(包括动态网页)、电子邮件服务及本机构的域名解析服务。网络规划设计师在设计相应的网络安全策略时,给出的方案是:利用 DMZ保护内网不受攻击,在 DMZ和 Internet之间配一个外部防火墙,在 DMZ和内网之间,较好的策略是_,在 DMZ中最可能部署的是_。(分数:2.00)(1).A配置一个内部防火墙,其规则为除非禁止,都被允许B配置一个内部防火墙,其规则
3、为除非允许,都被禁止C不配置防火墙,自由访问,但在相关服务器上安装网络版防病毒软件D不配置防火墙,只在三层交换机上设置禁止 Ping操作(分数:1.00)A.B.C.D.(2).AWeb 服务器,FTP 服务器,E-mail 服务器,相关数据库服务器BWeb 服务器、E-mail 服务器、FTP 服务器、DNS 服务器CDNS 服务器、Web 服务器、E-mail 服务器DFTP 服务器、相关数据库服务器(分数:1.00)A.B.C.D.某机构要新建一个网络,除内部办公、员工邮件等功能外,还要对外提供访问本机构网站(包括动态网页)、E-mail服务和 FTP服务,设计师在设计网络安全策略时,给
4、出的方案是:利用 DMZ保护内网不受攻击,在 DMZ和内网之间配一个内部防火墙,在 DMZ和 Internet间配置一个外部防火墙。内部网络使用地址段10.x.x.x/24进行 IP地址规划设计。为了使该机构的网站、E-mail 和 FTP服务能被在外出差的员工正常访问,需要进行的设置是_。若 WWW服务器提供 SSL验证的某项服务,以保证外部访问者的口令等敏感信息以密文方式传输,则_。(分数:2.00)(1).A为这些内部服务器各配置两种 IP地址:是内部私有 IP地址,是公网 IP地址B直接为这些内部服务器各配置一个公网的 IP地址C在外部防火墙上设置对外合法的服务器 IP地址到内部地址的
5、对应关系,放行几条访问所需协议的安全规则D在内部防火墙上设置对外合法的服务器 IP地址到内部地址的对应关系,在外部防火墙上仅允许HTTP、FTP、SMTP、POP3 等协议的数据包通过(分数:1.00)A.B.C.D.(2).A无须任何修改,直接就可以使用B需要在防火墙上删除允许 HTTP端口 80访问 WWW服务器的安全访问规则C需要在防火墙上增加允许端口号 80和 110访问 WWW服务器的访问规则D需要在防火墙上增加允许端口号 443访问 WWW服务器的安全访问规则(分数:1.00)A.B.C.D.对某省直属单位大中型网络规划时,为了增强应用服务器的网络安全,设计师甲提出了将入侵检测系统
6、(IDS)部署在 DMZ区域中的方案,而设计师乙提出了基于网络的入侵防护系统(NIPS)部署方案。对于设计师甲方案的优点不包括_;而设计师乙所提出的 NIPS通常部署在_。(分数:2.00)(1).A可以检测防火墙系统的策略配置是否合理B可以检测 DMZ被黑客攻击的重点C可以审计来自 Internet上对受保护网络的攻击类型D可以查看受保护区域主机被攻击的状态(分数:1.00)A.B.C.D.(2).A受保护的应用服务器前端 B受保护的应用服务器后端C受保护的应用服务器的操作系统中 D边界路由器与防火墙之间(分数:1.00)A.B.C.D.2.以下关于入侵防御系统(IPS)的描述中,错误的是_
7、。AIPS 产品在网络中是在线旁路式工作,能保证处理方法适当而且可预知BIPS 能对流量进行逐字节检查,且可将经过的数据包还原为完整的数据流CIPS 提供主动、实时的防护,能检测网络层、传输层和应用层的内容D如果检测到攻击企图,IPS 就会自动将攻击包丢去或采取措施阻断攻击源(分数:1.00)A.B.C.D.3.以下攻击手段中,基于网络的入侵防护系统(NIPS)无法阻断的是_。ASYN Flooding BSQL 注入CPing Of Death DDDoS(分数:1.00)A.B.C.D.某公司为便于员工在家里访问公司的一些数据,允许员工通过 Internet访问公司的 FTP服务器。为了能
8、够方便地实现这一目标,决定在客户机与 FTP服务器之间采用_协议,在传输层对数据进行加密。该协议是一个保证计算机通信安全的协议,客户机与服务器之间协商相互认可的密码发生在_。(分数:2.00)(1).AL2TP BIPSec CPPTP DTLS(分数:1.00)A.B.C.D.(2).A客户认证阶段 B密码交换阶段C会谈密码阶段 D接通阶段(分数:1.00)A.B.C.D.4.安全 Web服务器应用方案中,在使用 SSL协议对浏览器与服务器之间的信息进行加密时,会话密钥由_。A用户自己指定 B网络管理员指定C浏览器生成 D服务器生成(分数:1.00)A.B.C.D.5.HTTPS为浏览器和
9、Web服务器提供安全的信息交换。它运行在安全_之上。A网关 B物理连接C会话密钥 D套接口(分数:1.00)A.B.C.D.6.以下关于 HTTPS的关闭连接描述中,错误的是_。A服务器可以在发送关闭警告后关闭连接,从而形成客户端的不完全关闭B客户端检测到一个未完成关闭时应予以有序恢复C未准备接收任何数据的客户只有等待服务器的关闭警告才能关闭连接D当客户遇到一个未成熟关闭时,要将所有已接收到的数据同 Content-Length头指定的一样多的请求视为已完成(分数:1.00)A.B.C.D.某大型网上商城销售各类百货商品,为保证顾客能够安全方便地在网上商城购物,网站提供了基于 SET协议机制保
10、证安全交易的在线支付功能。SET 协议主要是解决_的安全网络支付问题。SET 支付系统的参与对象中,_是银行内部网与因特网的接口,负责将网上商城的付款信息转送到银行内部网络进行处理。网站通过 SET协议机制中采用的双重数字签名技术,能够保证_。买家在网上购物时发出的支付指令,在由商家送达银行支付网关之前,是在_上传送的。(分数:4.00)(1).A现金 B支票 C银行卡 D汇票(分数:1.00)A.B.C.D.(2).A持卡客户 B网上商家 C认证机构 D支付网关(分数:1.00)A.B.C.D.(3).A商家能看到买家的购物信息和买家的账户信息B商家不能看到买家的购物信息和买家的账户信息C商
11、家能看到买家的购物信息,但不能看到买家的账户信息D商家不能看到买家的购物信息,但能看到买家的账户信息(分数:1.00)A.B.C.D.(4).AInternet B虚拟专用网(VPN)C商家内联网 D银行后台专用网(分数:1.00)A.B.C.D.在 SET交易模式中,数字信封使用_算法加密会话密钥(或持卡人账号)时,首先用_算法对明文编码。(分数:2.00)(1).ASHA BRSA CIDEA DAES(分数:1.00)A.B.C.D.(2).AOAEP BRC5 CECC DMD5(分数:1.00)A.B.C.D.网络规划设计师-防火墙与 IDS、网络安全协议答案解析(总分:20.00,
12、做题时间:90 分钟)一、单项选择题(总题数:12,分数:20.00)1.如果某台硬件防火墙有如下配置。FW (config)#nameif ethemet0 P1 security100FW (config)#nameif ethernet1 P2 security0FW (config)#nameif ethemet2 P3 security50那么该防火墙最可能的端口连接方案是_。A端口 P1作为外网接口,P2 连接 DMZ,P3 作为内网接口B端口 P1作为内网接口,P2 连接 DMZ,P3 作为外网接口C端口 P1作为外网接口,P2 作为内网接口,P3 连接 DMZD端口 P1作为内
13、网接口,P2 作为外网接口,P3 连接 DMZ(分数:1.00)A.B.C.D. 解析:解析 通常,防火墙基本配置命令。nameif,用于配置防火墙接口的名字,并指定安全级别。安全级别取值越大,则安全级别越高。依题意,该硬件防火墙的 Ethernet0端口被命名为 P1,安全级别为100;Ethernet1 端口被命名为 P2,安全级别为 0;Ethernet2 端口被命名为 P3,安全级别为 50。相比之下,P1 端口安全级别最高,适合作为内网接口连接内部网络;P2 端口安全级别最低,适合作为外网接口连接 Internet;P3 端口适合作为 DMZ接口。某组织机构要新建一个网络,除内部办公
14、、文件共享等功能外,还要对外提供访问本机构网站(包括动态网页)、电子邮件服务及本机构的域名解析服务。网络规划设计师在设计相应的网络安全策略时,给出的方案是:利用 DMZ保护内网不受攻击,在 DMZ和 Internet之间配一个外部防火墙,在 DMZ和内网之间,较好的策略是_,在 DMZ中最可能部署的是_。(分数:2.00)(1).A配置一个内部防火墙,其规则为除非禁止,都被允许B配置一个内部防火墙,其规则为除非允许,都被禁止C不配置防火墙,自由访问,但在相关服务器上安装网络版防病毒软件D不配置防火墙,只在三层交换机上设置禁止 Ping操作(分数:1.00)A.B. C.D.解析:(2).AWe
15、b 服务器,FTP 服务器,E-mail 服务器,相关数据库服务器BWeb 服务器、E-mail 服务器、FTP 服务器、DNS 服务器CDNS 服务器、Web 服务器、E-mail 服务器DFTP 服务器、相关数据库服务器(分数:1.00)A.B.C. D.解析:解析 由题干关键信息“对外提供访问本机构网站(包括动态网页)、电子邮件服务及本机构的域名解析服务”可知,在 DMZ中至少需要部署 Web服务器、E-mail 服务器和 DNS服务器。同时,在 DMZ与内网之间应部署一台内部防火墙,实行“除非允许,都被禁止”此类严格的访问限制。请参见第 23.1.1节和第 23.1.2节例题 1的相关
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 职业资格 网络 规划 设计师 防火墙 IDS 网络安全 协议 答案 解析 DOC
