网络规划设计师 | VIP课程 | 知识精讲 专栏

ONEP软考智能体年卡VIP付费专属内容:涵盖速通课程、项目背景、优质范文、论文精批、知识拓展六大类内容,提供全流程备考支持。

本篇内容摘要

网络安全体系与防护精讲(VIP专享):专项定位:科目 13 通用 · 第 5 章(5.2.2 安全体系 / 5.4 防火墙系统梳理该考点的核心定义、原理与高频易错点,配真题示例与记忆口诀,从原理到实战一次吃透,稳拿对应分值。

❤️‍🔥 280
2026/08/02
☆
▶

deepread9|网络安全体系与防护

ONEPSOFT | 软考学习知识库


deepread9|网络安全体系与防护

深度解读 D9|网络安全体系与防护

专项定位:科目 1-3 通用 · 第 5 章(5.2.2 安全体系 / 5.4 防火墙 / 5.5 IDS 与 IPS / 5.9 安全审计)· 真题标注【防火墙/IDS/IPS/WAF/蜜罐、纵深防御】

说明:以下 " 教材原文精摘 " 取自知识库《网络规划设计师教程(第 3 版)》第 5 章(及关联第 3、9 章)原文片段(安全体系、防火墙、IDS/IPS、蜜罐、纵深防御、WAF)。真题标注结合 batchrun 指令(纵深防御)与命题地图(安全 10-12%),融入解读段。


一、教材原文精摘

【第 5 章 5.2.2 网络安全体系】 教程在 OSI 7 层体系结构上确立网络安全体系结构,8 种安全机制对应 5 种安全服务:加密机制(数据保密)、数字签名机制(认证)、访问控制机制(访问控制)、数据完整性机制(完整性)、认证机制(认证)、业务流填充机制(保密)、路由控制机制(访问控制)、公证机制(抗否认)。

【第 5 章 5.4.1 防火墙】 防火墙是设置在两个或多个网络之间的安全阻隔,包含软件 + 硬件组合,保证本地网络资源安全。内部网络可信,外部(Internet)不可信。按技术分包过滤型、应用层网关、代理服务型。经典体系:双重宿主主机、被屏蔽主机、被屏蔽子网。

【第 5 章 5.5.1 IDS】 入侵检测系统 IDS:依照安全策略,监视软硬件运行状况,发现攻击企图/行为/结果并警报。是对防火墙的有益补充(防火墙是门锁,IDS 是监视系统)。组成:探测器、分析器、响应单元、事件数据库。实现:HIDS(基于主机)、NIDS(基于网络)、混合型。

【第 5 章 5.5.3 IPS】 入侵防御系统 IPS:主动实时防护,串接部署,自动拦截攻击包。与 IDS 区别:IDS 旁路、IPS 串接;与防火墙区别:防火墙只检 L3/L4,IPS 逐字节检 L2–L7。

【第 5 章 5.5.3 蜜罐】 蜜罐(L.Spizner):一种资源,其价值是被攻击或攻陷。功能:发现攻击、警告、记录、欺骗、协助调查。吸引攻击者留虚假敏感信息,监视记录其行为,是主动防御技术,多集成于 IPS。

【第 3 章/第 5 章 纵深防御】 应用系统安全措施包括:访问控制、检查安全漏洞、攻击监控、加密通信、认证、备份和恢复、多层防御、隐藏内部信息、设立安全监控中心。边界安全策略:高安全域访问低安全域允许,反之限制;核心与互联网边界部署防火墙、DMZ、抗 DDoS、网闸。

【第 9 章 9.4.2 WAF】 在设备①处应部署 Web 应用防火墙(WAF),通过深入检测 Web 流量,匹配 Web 攻击特征库,对 SQL 注入、跨站脚本等攻击进行检测和阻断。


二、通俗平实解读

1. 核心思想——网络安全不是单靠一道墙,而是 " 体系 "。 首先在 OSI 各层都安排对应安全机制(加密/签名/访问控制/完整性/认证/公证等);落地设备有防火墙(边界)、IDS(旁路监控)、IPS(串接拦截)、WAF(Web 应用专防)、蜜罐(诱捕),叠加成 " 纵深防御 "。

2. 设备区别(常考重点):

  • 防火墙 = 门卫/围墙:基于规则(L3/L4 IP/端口)放行或拒绝,做边界隔离;经典 " 被屏蔽子网 "= 在大门外设接待室(DMZ)放对外服务器,不直通内部。
  • IDS = 监控摄像头:旁路监听,只报警不拦(看监控发现小偷但不出手),所以教材说 " 是防火墙的有益补充 "。
  • IPS = 安检门 + 保安:串接在网络里,实时逐包检查(L2–L7)并丢弃攻击包。
  • WAF = Web 专用安检:专查 Web 流量里的 SQL 注入 / XSS 等应用层攻击,普通防火墙看不出。
  • 蜜罐 = 诱饵仓库:故意放假数据引攻击者,记录其行为用于溯源,属主动防御。

3. 纵深防御 = 多层防御:不是一道门,而是围墙 + 单元门 + 户门 + 保险柜,突破一层还有下一层(教材 3.2.5 " 多层防御 " + 边界隔离 + IDS/IPS + 审计 + 管理策略共同构成)。

4. 为什么重要——安全占比 10-12%,案例与论文高频。 设备对比、部署位置、纵深防御思想是经典题。

5. 考试怎么考。

  • 选择题:防火墙/IDS/IPS/WAF 区别与部署(旁路 vs 串接,L3/L4 vs L7)、蜜罐功能、安全机制与服务映射、安全域边界策略。
  • 案例题:给定拓扑在安全域边界部署设备(互联网边界放防火墙 +WAF+ 抗 DDoS,内网放 IDS/IPS,DMZ 放对外服务器)。
  • 论文:纵深防御体系设计(可结合等保 2.0 / D5 零信任)。

三、工程实践举例(土木工程类比)

把企业网络想成 " 大型工地/产业园的安防体系 ":

  • 防火墙 = 工地围墙 + 大门门卫:按名单(IP/端口规则)放人进,外来陌生车辆(L3/L4)一律拦;经典被屏蔽子网 = 在大门外设 " 接待室(DMZ)" 放对外展示的样板间(对外服务器),不直通内部办公区。
  • IDS = 园区监控摄像头:挂在路边(旁路),7×24 看画面,发现有人翻墙就报警给保安,但它自己不伸手拦人——所以 " 是对防火墙的有益补充 "。
  • IPS = 智能安检门 + 保安:装在大门通道里(串接),每个人逐件检查(逐字节 L2–L7),发现带危险品(攻击特征)当场扣下丢弃,不只是报警。
  • WAF = Web 应用专用安检:专门查 " 填表/表单提交 " 里的恶意内容(SQL 注入像在登记表里塞炸药配方、XSS 像贴带病毒的纸条),普通安检门(防火墙)看不出,得靠它。
  • 蜜罐 = 故意放的 " 诱饵仓库 ":里面摆几箱假钢筋假设备(虚假敏感信息),真贼来了抢这个,安保借机录像取证、摸清贼的套路——主动防御。
  • 纵深防御 = 多层安防:围墙(防火墙)→ 大门安检(IPS)→ 楼栋门禁(内网 ACL)→ 房间保险柜(加密/主机加固)→ 监控中心(审计/安全监控中心)。贼突破围墙还有门禁,突破门禁还有保险柜,每层延缓 + 告警。
  • 安全域 = 工地分区:施工区(互联网边界,高风险)、办公区(部门网)、生活区(分支)、机房(核心,最高安全级),高安全区能访问低安全区,反过来限制——像危险品库只许授权人进。

相关VIP内容推荐......

⤴️分享
⬅️返回
1
2026/08/02
deepread1|SD-WAN与SDN
2
2026/08/02
deepread2|QUIC协议
3
2026/08/02
deepread3|IPv6过渡技术
4
2026/08/02
deepread4|路由协议OSPF与BGP等
5
2026/08/02
deepread5|零信任架构
6
2026/08/02
deepread6|国产商用密码
7
2026/08/02
deepread7|VPN技术体系
8
2026/08/02
deepread8|网络规划设计方法论
9
2026/08/02
deepread9|网络安全体系与防护
10
2026/08/02
deepread10||数据中心网络架构
11
2026/08/02
deepread11|等保2.0与安全部署
12
2026/08/02
deepread12|案例分析四大题型拆解
13
2026/08/02
deepread13|论文六道母题与写作框架
14
2026/08/02
deepread14|网络安全真题专项
15
2026/08/02
deepread15|SDN与NFV云原生网络
ONEPSOFT品牌标识
ONEP软考 | 年卡VIP知识库
© 2025 ONEPSOFT. All rights reserved.