- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
网络与信息安全管理员三级实操试题及答案
一、防火墙策略配置与验证(20分)
某企业网络拓扑如下:办公区(IP段/24)、服务器区(IP段/24,包含Web服务器0、数据库服务器0)、DMZ区(IP段/24,包含对外FTP服务器0)。要求通过华为USG6000防火墙实现以下安全策略:
1.办公区员工可访问DMZ区FTP服务器的21号端口(主动模式);
2.办公区仅允许指定IP(00)访问服务器区Web服务器的80/443端口;
3.服务器区数据库服务器禁止被外部(非服务器区)IP访问;
4.所有区域默认拒绝未授权流量。
操作要求:
-基于图形化管理界面完成策略配置(需列出关键配置步骤);
-验证策略生效性(需说明验证方法及预期结果)。
答案:
步骤1:划分安全区域
登录防火墙管理界面,在“网络配置-安全区域”中创建四个区域:Local(防火墙自身)、Trust(办公区)、Server(服务器区)、DMZ(DMZ区)。将对应接口的IP段绑定至各区域:Trust区绑定/24,Server区绑定/24,DMZ区绑定/24。
步骤2:配置默认拒绝策略
在“策略配置-安全策略”中,添加默认策略:源区域为所有(除Local)、目标区域为所有(除Local),动作为“拒绝”,优先级设为最低(如1000)。
步骤3:配置办公区访问DMZFTP策略
新增安全策略:源区域Trust,源IP地址/24;目标区域DMZ,目标IP地址0;服务类型为TCP21端口;动作为“允许”,优先级设为100。
步骤4:配置指定办公IP访问Web服务器策略
新增安全策略:源区域Trust,源IP地址00;目标区域Server,目标IP地址0;服务类型为TCP80/443;动作为“允许”,优先级设为90。
步骤5:配置数据库服务器防护策略
新增安全策略:源区域为Trust、DMZ(非Server区),源IP地址任意;目标区域Server,目标IP地址0;服务类型任意;动作为“拒绝”,优先级设为80(高于默认拒绝策略,确保优先匹配)。
验证方法及结果:
-测试1:使用办公区任意PC(如0)访问FTP服务器0:21,应成功连接;使用非办公区IP(如)访问,应失败。
-测试2:使用00访问0:80,应正常打开网页;使用01访问,应提示“无法连接”。
-测试3:使用办公区PC(00)或DMZ区FTP服务器(0)尝试连接0的任意端口(如3306),应无法建立连接;服务器区内PC(如0)访问0:3306,应正常连接(因源区域为Server,不在策略限制范围内)。
二、入侵检测系统(IDS)规则编写与测试(20分)
某企业部署了启明星辰天阗IDS,需针对以下攻击场景编写检测规则:
-攻击特征:SQL注入攻击,HTTP请求中包含“OR1=1”(不区分大小写);
-攻击场景:攻击者通过办公区PC(50)向Web服务器(0)的80端口发送恶意请求;
-规则要求:触发高优先级警报(级别5),记录完整请求内容(包括URL、User-Agent),并联动防火墙阻断攻击源IP(50)30分钟。
操作要求:
-基于Snort规则语法编写检测规则;
-说明IDS与防火墙联动配置步骤;
-设计测试用例验证规则有效性。
答案:
1.Snort规则编写
```snort
alerttcp/24any-080(
msg:SQLInjectionAttempt-OR1=1;
sid:1000001;
rev:1;
priority:5;
content:|27|OR|27|1|27|=|27|1;转义单引号()为|27|,匹配OR1=1
nocase;不区分大小写
http_uri;检查HTTPURI部分
content:User-Agent|3A|;记录User-Agent头
depth:1000;检查前1000字节
react:block_src,30;联动阻断源IP30分钟
)
```
2.IDS与防火墙联动配置步骤
-步骤1:在IDS管理界面,进入“联动配置”,选择“防火墙类型”为华为USG6000,填写防火墙管理IP(如)、API接口账号/密码(需提前在防火墙开放北向API权限)。
-步骤2:在规则中启用“react”动作,指定阻断时长为30分钟,触发条件为规则匹配成功。
-步骤3:在防
您可能关注的文档
- 外科护理查房范文.docx
- 外科护理记录单内容书写范文大全.docx
- 外科护理学试题+答案.docx
- 外科护理学试题及答案.docx
- 外科护理学试题及答案解析.docx
- 外科护理学题库及答案.docx
- 外科临床诊疗指南与技术操作规范版.docx
- 外科门诊病历范文.docx
- 外科医患沟通试题及答案.docx
- 外来施工单位安全责任书【范本模板】.docx
- 《2025年公共卫生应急报告:AI疫情预测与资源调配模型》.docx
- 《再生金属行业2025年政策环境循环经济发展策略研究》.docx
- 2025年开源生态AI大模型技术创新与产业协同趋势.docx
- 《2025年智能汽车人机交互创新研究》.docx
- 2025年专利申请增长趋势下的知识产权保护机制创新分析报告.docx
- 《2025年数字藏品元宇宙技术发展趋势分析报告》.docx
- 2025年折叠屏技术迭代中AI功能集成市场反应量化分析报告.docx
- 《2025年教育培训视频化教学与会员学习服务》.docx
- 《2025年工业软件行业CAD国产化应用场景分析报告》.docx
- 《2025年生物制药行业趋势:单抗技术迭代与产业链自主可控规划》.docx
原创力文档


文档评论(0)