201411网规下午真题

第 1 题

阅读下列说明,回答问题1至问题5,将解答填入答题纸的对应栏内。
【说明】
某高校拟对学生公寓网络(已知网络主机超过3000台)进行改造,该校网络部门在技术方案讨论的过程中,提出了以太网接入、ADSL接入和PON接入三种思路。该部门技术主管在对三种方案的建设成本、网络安全、系统容易维护、宽带综合业务等方面综合考虑后决定采用GPON接入方式,并给出了基于GPON技术的学生公寓宽带初步设计方案,如图1-1所示。

 
图1-1

【问题1】(5分)
请比较以太网接入、ADSL接入以及GPON接入三种方式的特点,并简要说明选择GPON接入方式的理由。

【问题2】(5分)
已知网络部门对学生公寓网络分配了一个地址段59.74.116.0/24。请给出学生公寓网络地址规划与设计方案。

【问题3】(6分)
请依据图1-1设计方案,并且结合用户上网方式是拨号上网、网络安全控制以及采用带内管理方式管理网络等技术因素。说明BRAS( Broadband Remote Access Server)和OLT设备性能及配置描述。

【问题4】(5分)
如果将图1-1中BRAS设备用路由器(Router)替换,请分析在学生公离网络规划上可能有哪些变化。

【问题5】(4分)
请简要说明GPON接入相比EPON接入对支持“三网合一”的发展有什么优势。

答案与解析

  • 试题难度:较难
  • 知识点:案例分析>广域网技术
  • 试题答案:【问题1】(5分)
    以太网宽带接入中,以一个社区(或小区)作为网络建设和服务的基本单位,社区交换机通过光纤连接到宽带城域网。
    ADSL方案的最大特点是不需要改造信号传输线路,利用普通铜质电话线作为传输介质,配上专用的Modem即可实现数据高速传输。ADSL支持上行速率1Mbps,下行速率8Mbps,其有效的传输距离在3~5公里范围以内。
    GPON技术是基于无源光网络接入标准,是由局端的OLT(光线路终端),用户端的ONT/ONU(光网络终端或称作光网络单元),ODN(光分配网络)以及网管系统组成。
    GPON的优点:高带宽、QoS保证的全业务接入、带宽高、强大的OAM能力、符合三网合一趋势。
    【问题2】(5分)
    1,需要配置一台DHCP服务器,实现内网的地址分配。
    2,相应网络设备启动NAT。
    3,属于同一类型的用户,公寓网络地址分配按照网段顺次分配即可。
    4,需要对公寓网络进行VLAN和子网划分。
    5,为了实现各子网间的通信,汇聚各子网的设备具备三层交换功能。
    【问题3】(6分)
    1、BRAS配置PPPoE实现拨号用户上网的认证,与认证系统、计费系统和客户管理系统及服务策略控制系统相配合实现用户接入的认证、计费和管理功能;
    2、OLT向下接入用户,向上接入BRAS,需采用光纤直连。
    【问题4】(5分)
    SR路由器能够提供灵活的接入方式,需要在宽带接入网内进行了网络分层,做基于IGP路由优化和快速检测机制以实现L3网络部分的快速收敛。
    【问题5】(4分)
    GPON与EPON最大不同在于业务支持能力。另外带宽能力,安全性,可管理性,成本方面有优势。
  • 试题解析:
    本题考查网络接入技术以及局域网配置、产品主要性能指标等相关知识即应用。
    【问题 1】
    无源光纤网络 PON(Passive optical network)又称被动式光纤网络,是光纤通信网 络的一种,其特色为不用电源就可以完成信号处理,除了终端设备需要用到电以外,其中间的节点则以精致小巧的光纤元件构成。 PON系统结构主要由中心局的光线路终端(OLT)、包含无源光器件的光分配网(ODN)、用户端的光网络单元/光网络终端(ONU/ONT,其区别为 ONT直接位于用户端,而ONU与用户之间还有其他网络,如以太网)以及网元管理系统(EMS)组成,通常采用点到多点的树型拓扑结构。在下行方向,IP数据、语音、视频等多种业务由位于中心局的OLT,采用广播方式,通过ODN中的 1:N 无源光分配器分配到PON上的所有ONU单元。在上行方向,来自各个ONU的多种业务信息互不干扰地通过ODN中的 1:N 无源光合路器稿合到同一根光纤,最终送到位于局端OLT接收端。
    【问题 2】
    网络地址转换 (NAT,Network Address Translation)属接入广域网 (WAN)技术, 是一种将私有(保留)地址转化为合法IP地址的转换技术,它被广泛应用于各种类型Internet 接入方式和各种类型的网络中 。NAT不仅可以解决了IP地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐藏并保护网络内部的计算机。
    虚拟局域网(Virtual Local Area Network 或简写 VLAN ) 是一种建构于局域网交换技术(LAN  Switch)的网络管理的技术,网管人员可以借此通过控制交换机有效分派出入局域网的分组到正确的出入端口,达到对不同实体局域网中的设备进行逻辑分群(Grouping)管理,并降低局域网内大量数据流通时,因无用分组过多导致拥塞的问题,以及提升局域网的信息安全保障。
    【问题 3】
    公寓网络的宽带认证通过 BRAS 实现,从图 1-1 网络拓扑分析,选用集成 PPPoE、DHCP、NAT、防火墙的高性能 BRAS,该BRAS 上进行 PPPoE 的配置,为每个用户设置账号和密码;启用 DHCP 服务,配置内网地址池;进行NAT配置,实现内外网地址转换;进行防火墙规则配置。
    OLT可以选用具有三层交换功能的机架式、大容量、全光接入的产品,单框用户数128口,可以满足公寓网络的需求。对于网络系统的管理采用带内方式管理,即网管信 息与业务信息共用同一通道,网管单独用1个VLAN ,设为VLAN100 ,每个业务端口均要透传 VLAN100 。
    【问题 4】
    1.网络边界出现变化,学生公寓网络可作为校园网的一个子网成为校园网的一个组成部分。
    2.IP地址分配、用户认证与校园网统一,NAT、认证等功能由上端设备承担。
    3.学生公寓的网络可以有多种上联方式,可以连接校园网、Internet 、IPTV 、NGN  等。
    4.由于全业务路由器(Service Router)的出现,在网络规划中,路由器与 BRAS 设备在特定场合也可以实现相同的功能。
    【问题 5】
    GPON 和EPON是两种主流的两种 PON 技术,GPON符合 ITUT 的标准,而 EPON是 IEEE 指定的标准。从速率上看 GPON是非对成的下行 2.488G 上行1.244G ,而EPON上下行对称1.25G 。从分光比来看,GPON 支持最大 1:128 的分路比,而 EPON 支持 1:32;从承载业务上看GPON可以承载ATM 、ETH、TDM等多种业务而EPON仅支持 ETH;在带宽效率、QoS、协议等多个方面,GPON更具有广泛性。

第 2 题

阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。
【说明】
对电信运营商而言,三网融合在接入控制层面需要考虑怎样引入IPTV,如何在多业务接入模式下实现综合运营并保障各类业务的服务质量。IPoE方式提供多业务接入以满足三网融合发展的必要性和可行性,为运营商三网融合业务提供保障。
某电信运营商口城域网拓扑结构图如图2-1所示。

【问题1】(10分)
电信运营商的网络是一种可管理网络,目前在用户管理方面用得比较多的主流认证技术主要有PPPoE、基于Web-Portal以及IEEE802.1x。这三种接入认证技术由于产生的时间,背景各不相同,因此应用的网络环境也不同,各有利弊。表2.1是这三种认证技术的部分性能比较,请补充完成其中的空(1)~(10)。

2-1三种认证技术的部分性能指标比较表
 
【问题2】(5分)
IPoE和PPPoE都是技术较成熟的认证技术,在标准化程度、安全性、精确计费、带宽/端口的控制方面都有相似的优点。
(1)随着Triple Play“三重播放”业务和以广播IPTV为代表的多媒体业务的发展,请简单叙述采用PPPoE接入方式会带来的问题。
(2)目前,业界正逐步推动PPPoE认证技术向IPoE认证技术转换,请简单描述IPoE的特点以及大规模商用需解决的关键问题。

【问题3】(6分)
IPoE部署要从运营支撑系统、核心层、业务控制层和接入层分别进行部署。
(1)图2-1的IPoE部署采用的是多边缘架构进行业务接入区分优化,请对其进行简要描述。
(2)如果对IPoE部署采用单边缘架构的部署方案,请对图2-1简单修改并画出其拓扑结构。
(3)比较多边缘和单边缘两种IPoE部署方案的优缺点。

【问题4】(4分)
目前电信运营商的用户采用IPoE的宽带接入主要认证场景为大客户专线接入认证、IPTV等,IPoE和PPPoE的交叉场景就是IPTV,下面就IPTV应用PPPoE和IPoE的场景进行分析。
(1)请在图2-2中分别完成IPTV使用PPPoE和IPoE认证方式时多播视频流的流向和流数,并予以简单说明(其中,采用IPoE时多播复制点选择在园区交换机和OLT上)。

(2)请根据上述比较简要叙述DTV业务发展不同阶段时的认证方式选择。

答案与解析

  • 试题难度:较难
  • 知识点:案例分析>广域网技术
  • 试题答案:【问题1】(10分)
    (1)高   (2)低    (3)数据链路层     (4)应用层
    (5)认证前分配   (6)认证后分配   (7)不分离    (8)分离
    (9)不支持   (10)支持

    【问题2】(5分)
    (1)(1)采用PPPOE技术承载IPTV类业务,会造成BRAS设备处理能力、BRAS与接入设备之间的带宽两个瓶颈,效率低、扩展性差、基本不能发挥组播技术的优势。
    (2)IPOE支持用户会话保护,满足运营商对个人宽带业务认证、计费需求,具备高效的组播支持能力,适合IPTV业务。IPoE不是简单的终端设备上支持DHCP就可以了,需要涉及到用户端,网络控制设备,网络业务系统等。IPoE用户接入控制的BNG设备设计,不同厂家有不同的理解,标准有待统一。

    【问题3】(6分)
    (1)将宽带接入服务器(BRAS)作为使用PPPoE上网业务的边缘控制设备,业务路由器(SR)作为使用IPoE的IPTV、流媒体等关键业务的边缘控制设备,形成多边缘的网络架构。
    (2)
    (3)多边缘的优点:实现IPoE的部署,有利于IPTV等关键业务的扩展;现网结构保持不变或改动小,投资较小;上网业务和视频等业务区分接入,可满足不同业务的需求。
    多边缘的缺点:多边缘的网络架构存在多张计费清单,存在同步等问题;对接入层设备要求高,需对不同业务做分离,接入层QoS策略复杂。
    单边缘的优点:实现IPoE的部署,有利于IPTV等关键业务的扩展;全业务统一接入,便于业务管理;简化了业务控制层的结构及设备维护;简化接入层QoS的策略部署。
    单边缘的缺点:现网结构改动大,投资大。

    【问题4】(4分)

    (1)IPTV业务的基本流程包括四个步骤,首先是网络进入认证,在用户层和网络层之间交互;其次是业务接入认证,在用户层和业务层之间交互;接下来是用户频道选择(包括点播和直播频道),也是在用户层和业务层之间交互;最后当用户关机或者其它故障情况,流媒体服务器检测到媒体流中断,停止计费。
    (2)IPTV业务发展初期,IPTV业务以PPPoE方式提供,这样对整网的改动小,业务开展快。随着业务规模的发展,以IPoE方式提供,宽带上网业务通过原有BRAS接入,IPTV业务通过SR接入。
     

  • 试题解析:
    本题主要考查电信运营商网络中 IPTV 的应用。
    【问题 1】
    本问题主要考查运营商网络中的接入认证技术。
    由于宽带业务的多样化发展趋势,用户接入认证方式作为可运营、可管理的核心,受到包括运营商、制造商、系统集成商的密切关注。当前,电信运营商发展宽带业务主要采用的是 PPPoE 接入方式。随着 IPTV 业务的规模化发展必然进行宽带网组播复制点 的下移,接入认证方式将发生重大变革。目前成熟的核心认证技术主要包括 PPPoE认证、 基于 Web-Portal 的认证以及 IEEE 802.1x 认证技术。
    PPPoE 继承了 PPP 协议的特点,操作简单且用户较容易接受,能够很好地实现用户计费、在线检测和速率控制等功能。但是, PPPoE 的缺点也同样很明显。 PPPoE 所包含的 PPP包需要被再次封装进以太网报文内才能进行传输,封装效率受到一定影响。由于发现阶段的机制所限,会产生大量的广播包,不但使得网络承受了较大的压力,同时也使得基于组播的业务(如视频会议等)无法开展。除此之外,还需要宽带远程接入服务 器 BRAS (Broadband Remote Access Server)的支持,使用这种电信级别的设备成本比较高昂,并且用户的业务数据流和控制认证流都需通过该设备,因此很容易形成网络瓶颈,降低网络性能。
    基于 Web-Portal  技术的认证是一种业务类型的认证,由 于使用了 Web  页面进行用户名和密码的登入验证,所以省去了安装客户端的麻烦,也避免了系统兼容性的问题。 并且,由于承载在应用层之上,无需特别的数据包封装,提高了效率,也减小了网络维 护的成本。不过,也正是由于基于 Web-Portal 的认证协议处在 OSI 模型的最高层,所以对设备的要求比较高,建网的成本高。且易用性不 高,标准不能统一。IP地址在用户授权之前就己经分配给用户,不是十分合理。 Web 服务器对授权用户和非授权用 户来说都是可达的,因此很容易受到恶意攻击,存在安全隐患。同 PPPoE 一样,用户的业务数据流和控制认证流无法区分,造成设备不必要的压力。
    IEEE802.1x 就是 IEEE 为了解决基于端口的接入控制而定义的一个标准。作为基于 C/S 的访问控制和认证协议,未经授权的用户或是设备若是未通过 IEEE 802.1x 协议的认 证是无法通过接入端口 (Access Port) 访问网络的。 IEEE 802.1x 协议为 二层协议不需要 到达三层,业务报文直接承载在正常的二层报文上。用户通过认证后实现业务流和认证流分离,不再将数据包进行拆解。 IEEE 802.1x 封装效率极高。采用了各端口独立控制处理的方式,因此认证处理容量可以很大,远远高于传统的 BRAS 设备,所有的业务流量和认证系统分开,有效的解决了网络瓶颈问题。  与基于七层协议的 Web-Portal 认证相比, 能够及时处理异常离线情况和实现基于时间的计费。数据分离的特点使得 IEEE   802.1x 的认证过程变得简单。整个用户认证在二层网络上实现,可以结合 MAC、端 口、账户和密码等,具有很高的安全性。
    由上述分析可知,这三种接入认证技术应用的网络环境不同,各有利弊。目前三种认证方式都获得了很多成功的应用: PPPoE 现在最主要的用户人群是 ADSL 用户,由电信级别的运营商提供接入服务。而基于Web-Portal的认证一般用于旅馆酒店,并多用于无线网络的认证。而IEEE 802.1x  认证则普遍用于规模较大,接入用 户数目庞大的以太网。下表就一些基本的网络数据指标对它们进行了比较。 
    三种认证技术的部分性能指标比较表

    【问题 2】
    本问题主要考查在电信运营商的 IPTV 实施中 IPoE 和 PPPoE 各自的技术特点。
    (1)对于大量的视频流,只有通过组播方式传送才能最大化地利用带宽,缓解网络 瓶颈。而PPPoE数据包,给所有数据包都封装 PPP 包头,在 BRAS 与所连接的上万个宽带用户终端之间建立了相同数量的点对点连接。这种方式决定了 BRAS 到所有终端都是唯一的点到点链路,二者之间的任何二层设备对所传送的数据包都没有办法进行组播复制。因此,采用 PPPoE 封装传送广播 IPTV 组播数据流, BRAS 设备会在所有到用户终端的点到点连接上复制组播数据流。这就造成大量数据包在 BRAS 以下的交换机和EPON 单元上被重复传送,严重浪费 BRAS 下联链路的有限带宽。
    BRAS 设备要时刻接受用户拨入请求,与 Radius 服务器合作完成用户的认证工作,同时还要维护大量的 PPPoE 状态信息,对设备的要求是比较高的。 IPTV 数据流量大, 要求低时延,线速转发,如果进行 PPPoE 数据包封装,在用户量稍大时, BRAS 设备的负载将非常大。采用 PPPoE 技术承载 IPTV 类业务,造成 BRAS 设备处理能力、 BRAS 与接入设备之间的带宽两个瓶颈,效率低,扩展性差,基本不能发挥组播技术的优势。
    (2)IPoE 认证方式不需要在用户终端上安装任何客户端程序,不需要输入用户名和 密码,非常适合新型网络设备,如智能手机,数字电视,PSP (PlayStationPortable,多 功能掌机系列,具有游戏、音乐、视频等多项功能)等很难支持内 置的 PPPoE 拨号程序 的终端应用互联网业务。 IPoE 技术的特点:支持用户会话保护,满足运营商对个人宽带业务认证、计费 需求;高效的组播传播, 适合 IPTV 业务;长接在线,适合语音及视频电话业务;减少多余开销,提高传输效率。
    IPoE 技术需要解决的问题:IPoE 认证没有像 PPPoE 认证那样在网络层面提供惟一的点到点的通信机制,运营商在部署 IPoE 认证时,要重点关注安全问题。如:DHCP 溢出攻击和应对策略; ARP 溢出攻击和应对策略; Session 终结管理,根据 DHCP 协议的特性, 当 Session 终结后,用户的 IP 地址并不能及时释放并回收。
    【问题 3】
    本问题主要考查 IPoE 的实际部署。
    (1)IPoE 部署要从运营支撑系统、核心层、业务控制层、接入层分别进行部署。 具体的运营支撑系统改造方案主要要新建 IPoE  业务的运营支撑系统 (DHCP  系统), 该系统能够提供用户认证、动态分配地址、动态调整每用户的带宽和 QoS 属性,针对预付费、流量、时长等提供多种计费手段,提供精细化管理和控制。DHCP  系统新增服务器包括认证服务器、 DHCP 服务器、 Web/Portal 服务器等。在网络部署方案上分为采用多边缘架构进行业务接入区分优化和采用单边缘架构统一业务接入两种方案。
    图 2-1 采用的是多边缘架构进行业务接入区分优化方案。其中城域骨干网的设备一般都已支持 IPoE 。核心层的设备保持不变,在业务接入控制层根据不同的业务需求进行设备接入区分优化。将宽带接入服务器 (BRAS)作为使用 PPPoE 上网业务的边缘控制设备,业务路由器(SR)作为使用 IPoE 的 IPTV、流媒体等关键业务的边缘控制设备,形成多边缘的网络架构。宽带接入网主要将接入层设备改造成支持 IPoE 的设备。接入层设备包括  OLT、EPON 、园区交换机和楼道交换机等,  需要支持灵活 QinQ、IGMP Snooping、IGMP、IGMP Proxy 、DHCP OPTION 82、 DHCP OPTION 60,并支持对多播频道的控制功能。
    (2)采用单边缘架构统一业务接入(如下图所示)。
其中城域骨干网核心层的设备保持不变,在业务接入控制层选择新建全业务路由 器,或升级现网 BRAS 为全业务网关来负责业务统一接入,具各 BRAS 和 SR 的功能, 并管理 IPoE Session  会话,形成单边缘的网络架构;宽带接入网主要将接入层设备改造成支持 IPoE 的设备。接入层设备包括 OLT、EPON 、园区交换机和楼道交换机等,接入层网的改造和采用多边缘架构进行业务接入区分优化的方案一样。
(3)多边缘和单边缘两种 IPoE 部署方案的比较如下表所示。
表 方案比较表
 
在一段时间内, IPoE 和 PPPoE 的认证方式会共存并逐步过渡到以 IPoE 为主。IPoE主要用于 IPTV 、NGN 、大客户VPN 等关键业务,为保证IPTV、NGN 、大客户VPN 等关键业务的承载,运营商往往选择与普通上网业务区分承载层面,因此运营商可根据自 身业务的发展情况,在建设、优化IP城域网的关键业务平面的同时,选择不同方案统 一部署IPoE。
【问题 4】
本问题主要考查 IPTV 的实际应用场景。
目前电信运营商的用户采用 IPoE 的宽带接入主要认证场景为大客户专线接入认证、IPTV 等。 IPoE 和 PPPoE 的交叉场景就是 IPTV ,下面就IPTV 应用 PPPoE 和 IPoE 的不 同场景进行分析。
场景 1:使用PPPoE  认证方式
使用 PPPoE 认证, IPTV 的多播复制点只能是 BRAS 。如图 2-2 所示,多播复制点为 BRAS,BRAS面向每个 IPTV 用户都要复制一份数据。这种场景对BRAS下行链路 (BRAS-汇聚交换机)的带宽,园区交换机、 OLT 的上行链路(园区交换机、OLT-汇聚交换机)的带宽及IP城域网带宽资源都造成了很大的压力。
场景 2:使用 IPoE 认证方式
使用 IPoE 认证, IPTV 的多播复制点可以灵活选择在 OLT、IP DSLAM 、汇聚交换机、园区交换机、接入交换机。如图 2-2 所示,多播复制点为园区交换机和 OLT ,由园区交换机、 OLT 面向每个 IPTV 用户进行数据复制。这种场景大大节省了 BRAS-园区交换机、 OLT 链路的带宽资源,降低了 BRAS 压力。采用 IPoE ,播复制点可选择最靠近用户的设备上,也可采用多级复制、逐级复制进行组播流量的优化。
下图是 IPTV 使用 PPPoE 和 IPoE 认证方式时多播视频流的流向和流数(其中,采 用 IPoE 时多播复制点选择在园区交换机和 OLT 上)。

根据上述比较,在 IPTV 发展初期,用户规模比较小时,运营商往往采用 BRAS 接 入,通过 PPPoE 协议认证。随着用户规模的逐步扩大, PPPoE 的缺点逐渐显现出来, 联带建设成本高,因此,在 IPTV 业务快速发展时,运营商更倾向于采用 IPoE 方式承载IPTV。

第 3 题

阅读下列说明,回答问题1至问题5,将解答填入答题纸的对应栏内。
【说明】
图3-1是某制造企业网络拓扑,该网络包括制造生产、研发设计、管理及财务、服务器群和销售部等五个部分。该企业通过对路由器的配置、划分VLAN、使用NAT技术以及配置QoS与ACL等实现对企业网络的安全防护与管理。随着信息技术与企业信息化应用的深入融合,一方面提升了企业的管理效率,同时企业在经营中面临的网络安全风险也在不断增加。为了防范网络攻击、保护企业重要信息数据,企业重新制定了网络安全规划,提出了改善现有网络环境的几项要求。
1.优化网络拓扑,改善网络影响企业安全运行的薄弱环节;
2.分析企业网络,防范来自外部攻击,制定相应的安全措施;
3.重视企业内部控制管理,制定技术方案,降低企业重要数据信息的泄露风险;
4.在保证IT投资合理的范围,解决远程用户安全访问企业网络的问题;
5.制定和落实对服务器群安全管理的企业内部标准。

图3-1
 

【问题1】(5分)
请分析说明该企业现有的网络安全措施是如何规划与部署的,应从哪些角度实现对网络的安全管理。

【问题2】(5分)
请分析说明该企业的网络拓扑是否存在安全隐患,原有网络设备是否可以有效防御外来攻击。
【问题3】(5分)

入侵检测系统(IDS)是一种对网络传输进行即时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。请简要说明该企业部署IDS的必要性以及如何在该企业网络中部署IDS。

【问题4】(5分)
销售部用户接入企业网采用VPN的方式,数据通过安全的加密隧道在公共网络中传播,具有节省成本、安全性高、可以实现全面控制和管理等特点。简要说明VPN采用了哪些安全技术以及主要的VPN隧道协议有哪些。

【问题5】(5分)
请结合自己做过的案例,说明在进行企业内部服务器群的安全规划时需要考虑哪些因素。

答案与解析

  • 试题难度:较难
  • 知识点:案例分析>网络安全方案
  • 试题答案:【问题1】(5分)
    本企业通过核心接入服务器群,通过接入交换机根据不同部门划分VLAN,安全防范比较薄弱,应从物理设备层、操作系统,网络层、应用层等方面进行安全规划与管理。
    【问题2】(5分)
    企业网络拓扑存在以下问题:
    1、核心设备为单点故障,应设置双核心冗余。
    2、接入交换机到核心交换机之间链路存在单点故障,应双归属至核心交换机。
    3、两台核心交换之间采用链路聚合。
    4、出口应部署防火墙,服务器区应部署IDS检测攻击。
    【问题3】(5分)
    IDS可以有效防范攻破防火墙的攻击和内部攻击行为。是防火墙的有效补充。应在企业中重要的服务器网段部署IDS,以检测攻击和入侵行为。
    【问题4】(5分)
    VPN主要采用了数据加密技术、认证技术、密钥管理技术和数据验证技术。
    主要的VPN隧道协议有:PPTP、L2TP、IPSEC VPN、MPLS VPN等。
    【问题5】(5分)
    1、多台服务器组成服务器集群。2、通过负载均衡器在服务器群间流量分担。3、平台网络的高可用性。4、数据的保护,包括磁盘阵列、数据备份以及快照、复制等技术。5、数据中心的安全性,部署IDS、审计系统等安全设备。
  • 试题解析:
    本题考查局域网络安全的相关知识,包括  NAT 、VLAN 、GAP(网闸)、ACL 、VPN等的综合运用以及网络安全拓扑的规划、管理等内容。
    【问题 1】
    该企业现有的网络需要进行多级的安全部署。首先在接入层交换机上进行访问控 制;采用 VLAN 技术通过用户隔离,实现对敏感信息的访问进行限制;在边界路由器上配置NAT,屏蔽内网地址信息,降低外部的攻击;边界路由器上配置ACL访问控制列表,可以实现策略控制,进行访问权限控制。
    【问题 2】
    该企业现有的网络存在诸多安全隐患:
    1.制造生产部子网络应该直接接入核心交换机,该网络中当研发部子网络的交换设备故障时将会直接对制造生产部的一线产生影响;
    2.在内部网和外部网之间、专用网与公共网之间没有专门的防护设备,不能防御外 来攻击;
    1. 服务器群应设置在防火墙的DMZ区;
    2. 应当配备IPS设备、流量监控、上网行为管理和网络病毒防护设备;
    3.  采用网闸物理隔离财务部门和有关涉密部门。GAP全称安全隔离网闸。安全隔离网闸是一种由带有多种控制功能专用硬件在电路上切断网络之间的链路层连接,并能够在网络间进行安全适度的应用数据交换的网络安全设备。
      【问题 3】</div> 入侵检测系统(IDS)是一种对网络传输进行即时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。通常IDS采用旁路方式接入核心交换机,可以和防火墙互为补充,防止内部人员攻击,攻击发生后的取证等。
      【问题 4】
      VPN(虚拟专用网络)是指在公用网络上建立专用网络,进行加密通讯。在企业网络中有广泛应用。VPN网关通过对数据包的加密和数据包目标地址的转换实现远程访问。 VPN 有多种分类方式,主要是按协议进行分类。VPN可通过服务器、硬件、软件等多种方式实现,VPN具有成本低,易于使用的特点。主要采用的协议有:在互联网上建立IP拟专用网隧道的协议 PPTP;建立在点对点协议PPP的基础上,把各种网络协议(IP、IPX 等)封装到PPP帧中,再把整个数据帧装入隧道协议 L2TP;对 IP协议分 组进行加密和认证的协议IPSec。
      【问题  5】
      任何企业在做安全规划时,首先依据需求划分信息安全级别,然后依据安全级别,考虑DMZ区安全防护,机房的物理安全,主机的系统安全,数据备份机制,安全管理制度等等。

results matching ""

    No results matching ""