[计算机类试卷]软件水平考试(中级)网络工程师下午应用技术(网络安全)历年真题试卷汇编1及答案与解析.doc
《[计算机类试卷]软件水平考试(中级)网络工程师下午应用技术(网络安全)历年真题试卷汇编1及答案与解析.doc》由会员分享,可在线阅读,更多相关《[计算机类试卷]软件水平考试(中级)网络工程师下午应用技术(网络安全)历年真题试卷汇编1及答案与解析.doc(22页珍藏版)》请在麦多课文档分享上搜索。
1、软件水平考试(中级)网络工程师下午应用技术(网络安全)历年真题试卷汇编 1及答案与解析 一、试题一( 15分) 0 阅读以下说明,回答问题。 说明 某公司通过 PIX防火墙接入 Internet,网络拓扑如图 61所示。在防火墙上利用 show命令查询当前配置信息如下。 PIX#show confignameif ethO outside security 0 nameif ethl inside s qcurity 100namei f eth2 dmz security 4 0fixup protocol ftp 2l (1)fixup protocol http 13 0ip addre
2、s s outside 61 144 51 42 255 255 255 248ip address inside 192 168 0 1 255 255 255 0ip addresS dmz 10 10 0 1 255 255 255 0global(outside)161 144 51 46nat(inside)10 0 0 0 0 0 0 0route outside 0 0 0 0 0 0 0 0 61 1 4 4 51 451 (2) 1 解析 (1)、 (2)处画线语句的含义。 2 根据配置信息,再填充表 6-1。3 根据所显示的配置信息,由 inside域发往 Internet
3、的 IP分组,在到达路由器 R1时的源 TP地址是 (7)。 4 如果需要在 DMZ域的服务器 (IP地址为 10 10 0 100)上对 Internet用户提供Web服务 (对外公开 IP地址为 61 144 51 43),请补充完成下列配置命令。 PIX(config)#static(dmz, outside)(8)(9) PIX(config)#conduit permit tcp host (10)eq www any 4 阅读以下说明,回答问题。 (2008年上半年,试题四 ) 说明 某公司采用 100 Mbps的宽带接入 Internet,公司内部有 15台 PC机,要求都能够上
4、网。另外有 2台服务器对外分别提供 Web和 E-mail服务,采用防火墙接入公网,拓扑结构如图 62所示。 5 如果防火墙采用 NAPT技术,则该单位至少需要申请 (1)个可用的公网地址。 6 下面是防火墙接口的配置命令。 fire(config)#ip addresS outside 202 134 135 98 255 255 255 252 fire(config)#ip addresS inside 192 1 6 8 4 6 1 255 255 255 0 fire(confiq)#ip address dmz 10 0 0 1 255 255 255 0 根据以上配置,写出图 6
5、-2中防火墙各个端口的 IP地址。 e0: (2) el: (3) e2: (4) 7 ACL默认执行顺 序是 (5),在配置时要遵循 (6)原则、最靠近受控对象原则以及默认丢弃原则。 (5)、 (6)备选答案: A最大特权 B最小特权 C随机选取 D自左到右 E自上而下 F自下而上 要禁止内网中 IP地址为 198 168 46 8的 PC机访问外网,正确的 ACL规则是 (7)。 A access-list 1 permit ip 192 168 46 0 0 0 0 255 any access-list 1 deny ip host 198 168 46 8 any B access-
6、list 1 permit ip host 198 168 46 8 any access-list 1 deny ip 192 168 46 0 0 0 0 255 any C access-list 1 deny ip 192 168 46 0 0 0 0 255 any access-list 1 permit ip host 198 168 46 8 any D access-list 1 deny ip host 198 168 46 8 any access-list 1 permit ip 192 168 46 0 0 0 0 255 any 8 下面是在防火墙中的部分配置命令,
7、请解释其含义。 global(outside)l 202 134 135 98-2 02 134 135 100 (8) conduit permit top host 2 02 134 135 99 eq www any (9) 3ccess-list 10 permit ip any any (10) 8 阅读以下说明,回答问题。 (2012年上半下午试题四 )说明 某企业在部门 A和部门 B分别搭建了局域网,两局域网通过两台 Windows Server 2003服务器连通,如图 6-25所示,要求采用 IPSec安全机制,使得部门 A的主机 PCI可以安全访问部门 B的服务器 S1。9
8、 IPSec工作在 TCP IP协议栈的皿层,为 TCP IP通信提供访问控制、数据完整性、数据源验证、抗重放攻击、机密性等多种安全服务。 IPSec包括 AH、 ESP和ISAKMP Oakley等协议,其中,盟为 IP包提供信息源和报文完整性验证,但不支持加密服务;盟提供加密服务。 10 IPSec支持传输和隧道两种工作模式,如果要实现 PCI和 S1之间端到端的安全通信,则应该采用 (4)模式。 11 如果 IPSec采用传输模式,则需要在 PCI和 (5)上配置 IPSec安全策略。在 PCI的IPSec“IP筛选器属性 ”对话框 (见图 6-26)中,源 IP地址应设为 (6),目标
9、 IP地址应设为 (7)。 12 如果要保护部门 A和部门 B之间所有的通信安全,则应该采刚隧道模式,此时需要在 ServerA和盟上配置 IPSec安全策略。在 ServerA的 IPSec筛选器属性埘话框中 (地图 627),源 IP子网的 IP地址应设为盟,目标子网 IP地址应设为 (10),源地址和目标地址的子网掩码均设为 255 255 255 0。 ServerA的 IPSec规则设置中 (见图 628),指定的隧道端点 IP地址应设为 (11)。12 阅读以下说明,回答问题。 (2010年下半年下午试题四 ) 说明 某企业在公司总部和分部之间采用两台 Windows Server
10、 2003服务器部署企业 IPSec VPN,将总部和分部的两个子网 通过 Intemet互联,如图 6-29所示。13 隧道技术是 VPN的基本技术,隧道是由隧道协议形成的,常见隧道协议有IPSec、 PPTP和 L2TP。其中 (1)和 (2)属于第二层隧道协议, (3)属于第三层隧道协议。 14 IPSec安全体系结构包括 AH、 ESP和 ISAKMP Oakley等协议。其中, (4)为IP包提供信息源验证和报文完整性验证,但不支持加密服务; (5)提供加密服务;(6)提供密钥管理服务。 15 设置 ServerA和 ServerB之间通信的筛选器属性界面如图 6-30所示,在 Se
11、rverA的 IPSec安全策略配置过程中,当源地址和目标地址均设置为 “一个特定的 IP子网 ”时,源子网 IP地址应设为 (7),目标子网 IP地址应设为 (8)。图 6-31所示的隧道设置中的隧道终点 IP地址应设为 (9)。16 在 ServerA的 IPSec安全策略配置过程中, ServerA和 ServerB之间通信的 IPSec筛选器 “许可 ”属性设置为 “协商安全 ”,并且安全措施为 “加密并保持完整性 ”,如图6-32所示。根据上述安全策略填写图 6-33中的空格,表示完整的 IPSec数据包格式。 (10) (12)备选答案 : A AH头 B ESP头 C旧 IP头
12、D新 TCP头 E AH尾 F ESP尾 G旧 IP尾 H新 TCP尾 16 阅读以下说明,回答问题。 (2009年下半年,试题五 ) 说明 某单位网络拓扑结构如图 6-34所示,要求配置 IPSec VPN使 10 10 20 1 24网段能够连通10 10 10 2 24网段,但 10 10 30 1 24网段不能连通 10 10 10 224网段。17 根据网络拓扑和要求,解释并完成路由器 R1上的部分配置。 R1(config)#crypto isakmp enable (启用 IKE) R1(config)#crypto isakmp (1)20 (配置 IKE策略 20) R1(c
13、onfig-isakmp)#authentication pre-share (2) R1(config-isakmp)#exit R1(config)#crypto isakmp key 37 8 address 192 168 2 2(配置预共享密钥为 378) R1(config)#access-list 101 permit ip (3) 0 0 0 2 55 (4) 0 0 0 2 55(设置 ACL) 18 根据网络拓扑和要求,完成路由器 R2上的静态路由配置。 R2(config)#ip route(5)255 255 255 0 192 168 1 1 R2(config)#i
14、p route 10 10 30 0 255 255 255 0 (6) R2(config)#ip route 10 10 10 0 255 255 255 0 192 168 2 2 19 根据网络拓扑和 R1的配置,解释并完成路由器 R3的部分配置。 R3(config)#crypto isakmp key(7)address(8) R3(config)crypto ttansform-set testvpn ah-md5-hmac esp-des esp-md5-hmac (9) R3(cfg-crypto-trans)#exit R3(config)#crypto map test
15、20 ipsec-isakmp R3(config-Crypto-map)#set peer 192 168 1 1 R3(config-crypto-map)#set transform-set (10) 19 阅读以下说明,回答问题。 (2009年上半年,试题二 ) 说明 某公司总部服务器 1的操作系统为 Windows Server 2003,需安装虚拟专用网 (VPN)服务,通过 Internet与子公司实现安全通信,其网络拓扑结构和相关参数如图 6-35所示。 20 在 Windows Server 2003的 “路由和远程访问 ”中提供两种隧道协议来实现 VPN服务: (1)和 L
16、2TP, L2TP协议将数据封装在 (2)协议帧中进行传输。 21 在服务器 1中,利用 Windows Server 2003的管理工具打开 “路由和远程访问 ”控制台,在所列出的本地服务器上选择 “配置并启用路由和远程访问 ”,然后选择配置“远程访问 (拨号或 VPN)”服务,在图 6-36所示的界面中, “网络接 N”应选择 (3)。 (3)备选答案: A连接 1 B连接 2 22 为了加强远程访问管理,新建一条名为 “Sublnc”的访问控制策略,允许来自子公司服务器 2的 VPN访问。在图 6-37所示的配置界面中,应将 “属性类型 (A)”的名称为 (4)的值设置为 “Layer
17、Two Tunneling Protocol”,名称为 (5)的值设置为“Virtual(VPN)”。 编辑 Sublnc策略的配置文件,添加 “入站 IP筛选器 ”,在如图 6-38所示的配置对话框中, IP地址应填为 (6),子网掩码应填为 (7)。23 子公司的 PC1安装 Windows XP操作系统,打开 “网络和 Internet连接 ”窗口,若要建立与公司总部服务器的 VPN连接,在如图 6-39所示的窗口中应该选择 (8),在图 6-40所示的配置界面中应填写 (9)。(8)备选答案: A设置或更改您的 Internet连接 B创建一个到您的工作位置的网络连 接 C设置或更改您
18、的家庭或小型办公室网络 D为家庭或小型办公室设置无线网络 E更改 Windows防火墙设置 24 用户建立的 VPN连接 xd2的属性如图 6-41所示,启动该 VPN连接时是否需要输入用户名和密码 ?为什么 ? 25 图 6-42所示的配置窗口中所列协议 “不加密的密码 (PAP)”和 “质询握手身份验证协议 (CHAP)”有何区别 ? 25 阅读以下说明,回答问题。 (2009年上半年,试题四 ) 说明 某公司总部和分支机构的网络配置如图 6-43所示,在路由器 R1和 R2上配置 IPSec安全策略 ,实现分支机构和总部的安全通信。 26 图 6-44中 (a)、 (b)、 (c)、 (
19、d)为不同类型 IPSec数据包的示意图,其中 (1)和 (2)工作在隧道模式; (3)和 (4)支持报文加密。27 下面的命令在路由器 R1中建立 IKE策略,请补充完成命令或说明命令的含义。 R1(config)#crypto isakmp policy 110 进入 ISAKMP配置模式 R1(configisakmp)#encryption des (5) R1(configisakmp)# (6) 采用 MD5散列算法 R1(configisakmp)#authentication pre-share (7) R1(configisakmp)#group 1 R1(configisa
20、kmp)#lifetime (8) 安全关联生存期为 1天 28 R1与 R2之间采用预共享密钥 “12345678”建立 IPSec安全关联,请完成下面配置命令 R1(config)#crypt isakmp key 12345678 addresS (9) R2(config)#crypt is8 kmp key 12345678 address (10) 29 请完成以下 ACL配置,实现总部主机 10 0 1 3和分支机构主机10 0 2 3的通信。 R1(config)#access-list 110 permit ip host (11)host (12) R2(config)#a
21、ccess-list 110 permit ip host (13)host 10 0 1 3 29 阅读以下说明,回答问题 。 说明 2007年春, ARP木马大范围流行。木马发作时,计算机网络连接正常却无法打开网页。由于 ARP木马发出大量欺骗数据包,导致网络用户上网不稳定,甚至网络短时瘫痪。 30 ARP木马利用皿协议设计之初没有任何验证功能这一漏洞而实施破坏。 31 在以太网中,源主机以 (2)上方式向网络发送含有目的主机 IP地址的 ARP请求包;目的主机或另一个代表该主机的系统,以 (3)方式返回一个含有目的主机 IP地址及其 MAC地址对的应答包。源主机将这个地址对缓存起来,以节
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
2000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 试卷 软件 水平 考试 中级 网络工程师 下午 应用技术 网络安全 历年 汇编 答案 解析 DOC

链接地址:http://www.mydoc123.com/p-506997.html