网络规划设计师 | VIP素材 | 知识练习 专栏

ONEP软考智能体年卡VIP付费专属内容:涵盖速通课程、项目背景、优质范文、论文精批、知识拓展六大类内容,提供全流程备考支持。

本篇内容摘要

网络安全体系与防护自测(VIP专享):公司要在互联网边界做安全防护,IT 主管拍板:" 放一台防火墙,再把对外的官网/邮件精选该考点高频考题逐题解析,点明易错点与解题套路,帮你快速查漏补缺、巩固得分。

❤️‍🔥 211
2026/08/02
☆
▶

practice9|网络安全体系与防护

ONEPSOFT | 软考学习知识库


practice9|网络安全体系与防护

Practice · 网规【网络安全体系与防护 防火墙/IDS/IPS/WAF/蜜罐/纵深防御】(教材出处:第 5 章 5.2.2 / 5.4 / 5.5 / 5.9)

题 1 ·【情境判断】题干

公司要在互联网边界做安全防护,IT 主管拍板:" 放一台防火墙,再把对外的官网/邮件服务器直接接到防火墙后面内部网里就行,省事。" 另外他听说 "IDS 能报警,那装了 IDS 防火墙就可以省了 "。

这两句分别有什么问题?正确的边界部署应该怎么摆?

  • 考察点(教材原文):「防火墙是设置在两个或多个网络之间的安全阻隔……内部网络可信,外部(Internet)不可信。经典体系:双重宿主主机、被屏蔽主机、被屏蔽子网」——出自【第 5 章 5.4.1】;「入侵检测系统 IDS:……发现攻击企图/行为/结果并警报。是对防火墙的有益补充(防火墙是门锁,IDS 是监视系统)」——出自【第 5 章 5.5.1】;「核心与互联网边界部署防火墙、DMZ、抗 DDoS、网闸」——出自【第 5 章 纵深防御/边界安全策略】
  • 自答区:(写下两处问题 / 正确部署)
  • 参考答案与解读:两处都错:
  1. 对外服务器不能直连内部网。 教材经典体系里有 "被屏蔽子网"——应该在大门(防火墙)外面设一个 " 接待室 " 叫 DMZ(非军事区),把官网、邮件这类对外服务器放在 DMZ 里,既能被外部访问,又不直通内部网络。一旦对外服务器被黑,黑客进的是 DMZ 而不是内网,内网还有一道墙。直接放内网 = 把样板间修进了办公区,外人进来就直捣核心。
  2. " 装了 IDS 就省防火墙 " 完全反了。 教材明确说 IDS" 是防火墙的有益补充"——它俩是搭档不是替代。防火墙是 " 门卫 "(按规则放行/拒绝),IDS 是 " 监控摄像头 "(只报警不拦)。少了防火墙,等于没门卫,全靠摄像头事后报信;少了 IDS,等于有门卫但没监控,进了内鬼发现不了。
  • 正确边界部署:互联网 → 防火墙(边界隔离)+ 抗 DDoS → DMZ(放对外服务器)→ 内网;内网再布 IDS/IPS 做纵深。
  • 画像提示:【工地类比:防火墙=围墙 + 大门门卫(按名单放人);DMZ=大门外的 " 接待室/样板间 "(对外展示但不通办公区);IDS=园区监控摄像头(只报警不伸手拦)。对外服务器放内网 = 把样板间修进核心办公区,危险。】

题 2 ·【概念辨析】题干(区分易混概念)

IDS(入侵检测系统) 和 IPS(入侵防御系统) 名字只差一个字,部署方式和能力却完全不同。请用大白话分清:它俩在 " 部署位置 " 和 " 发现问题后做什么 " 上差在哪?

  • 考察点(教材原文):「IDS:……是对防火墙的有益补充(防火墙是门锁,IDS 是监视系统)」——出自【第 5 章 5.5.1】;「IPS:主动实时防护,串接部署,自动拦截攻击包。与 IDS 区别:IDS 旁路、IPS 串接;与防火墙区别:防火墙只检 L3/L4,IPS 逐字节检 L2–L7」——出自【第 5 章 5.5.3】
  • 自答区:(写下部署差异 / 行为差异)
  • 参考答案与解读:就两个核心差异点:
  • 部署位置:IDS 是旁路(挂在路旁边听流量,不挡路);IPS 是串接(直接串在网络通道里,流量必须从它身上过)。
  • 发现问题后做什么:IDS 只报警——发现攻击 " 通知保安 ",但不拦包(小偷翻墙它喊一嗓子,但不伸手抓);IPS 会主动实时拦截——当场把攻击包丢弃,不只是报警。
  • 另外教材还点出:防火墙只检查 L3/L4(IP、端口层),IPS 能逐字节检查 L2–L7(一直到应用层),所以 IPS 比防火墙看得深。一句话记忆:IDS = 摄像头(旁路、只报不拦);IPS = 安检门 + 保安(串接、当场扣下攻击包)。
  • 画像提示:【IDS 像园区监控(旁路挂着,看到翻墙就报警给保安,但自己不拦人);IPS 像装在大门通道里的智能安检门(串接,发现带危险品当场扣下丢弃)。一个只 " 看 ",一个既 " 看 " 又 " 拦 "。】

题 3 ·【找错 / 综合连接】题干

某公司安全负责人说:" 我们边界装了防火墙、内网也布了 IDS,安全设备买齐了,这就是纵深防御,万无一失了。" 请找出这段话里的认识误区,并说明教材里 " 纵深防御 " 真正的含义是什么、还缺哪些层。

  • 考察点(教材原文):「应用系统安全措施包括:访问控制、检查安全漏洞、攻击监控、加密通信、认证、备份和恢复、多层防御、隐藏内部信息、设立安全监控中心」——出自【第 3 章/第 5 章 纵深防御】;「边界安全策略:高安全域访问低安全域允许,反之限制;核心与互联网边界部署防火墙、DMZ、抗 DDoS、网闸」——出自【第 5 章 安全体系】;「蜜罐……是主动防御技术」——出自【第 5 章 5.5.3】
  • 自答区:(写下误区 / 纵深防御真义 / 还缺什么)
  • 参考答案与解读:误区:把 " 摆了几台设备 " 等同于 " 纵深防御 "。 教材说的纵深防御是 "多层防御"——不是一道门,而是层层设防、突破一层还有下一层。光有边界防火墙 + 内网 IDS,中间还空着好几层:
  • 缺内网分区/安全域隔离(核心、部门、分支各自成域,高安全域访问低安全域才允许,反过来限制);
  • 缺内网 ACL/主机加固/加密通信(楼栋门禁、房间保险柜);
  • 缺WAF(专门查 Web 流量里的 SQL 注入、XSS,普通防火墙看不出应用层攻击);
  • 缺审计/安全监控中心、备份恢复(事后溯源与容灾);
  • 还可用蜜罐做主动诱捕。
  • 综合连接:正确的纵深防御是 " 围墙 (防火墙) → 大门安检 (IPS) → 楼栋门禁 (内网 ACL) → 房间保险柜 (加密/主机加固) → 监控中心 (审计)" 的多层叠加。买齐设备只是起点,关键是分层、隔离、互补、可溯源,而不是堆一台设备就宣称 " 万无一失 "。
  • 画像提示:【纵深防御 = 多层安防,像你家:小区围墙→单元门禁→户门→保险柜→监控中心。贼翻了围墙还有门禁,破了门禁还有保险柜,每层都延缓 + 告警。只装一道门就说 " 万无一失 ",显然不叫纵深。】

掌握度自评(答完回来勾)

题号你的判定是否吃透备注
题 1对/错/说不清□
题 2对/错/说不清□
题 3对/错/说不清□

相关VIP内容推荐......

⤴️分享
⬅️返回
16
2026/08/02
practice1|SD-WAN与SDN
17
2026/08/02
practice2|QUIC协议
18
2026/08/02
practice3|IPv6过渡技术
19
2026/08/02
practice4|路由协议OSPF与BGP等
20
2026/08/02
practice5|零信任架构
21
2026/08/02
practice6|国产商用密码
22
2026/08/02
practice7|VPN技术体系
23
2026/08/02
practice8|网络规划设计方法论
24
2026/08/02
practice9|网络安全体系与防护
25
2026/08/02
practice10|数据中心网络架构
26
2026/08/02
practice11|等保2.0与安全部署
27
2026/08/02
practice12|案例分析四大题型拆解
28
2026/08/02
practice13|论文六道母题与写作框架
29
2026/08/02
practice14|网络安全真题专项
30
2026/08/02
practice15|SDN与NFV云原生网络
ONEPSOFT品牌标识
ONEP软考 | 年卡VIP知识库
© 2025 ONEPSOFT. All rights reserved.