ONEPSOFT | 软考学习知识库
practice9|网络安全体系与防护
Practice · 网规【网络安全体系与防护 防火墙/IDS/IPS/WAF/蜜罐/纵深防御】(教材出处:第 5 章 5.2.2 / 5.4 / 5.5 / 5.9)
题 1 ·【情境判断】题干
公司要在互联网边界做安全防护,IT 主管拍板:" 放一台防火墙,再把对外的官网/邮件服务器直接接到防火墙后面内部网里就行,省事。" 另外他听说 "IDS 能报警,那装了 IDS 防火墙就可以省了 "。
这两句分别有什么问题?正确的边界部署应该怎么摆?
- 考察点(教材原文):「防火墙是设置在两个或多个网络之间的安全阻隔……内部网络可信,外部(Internet)不可信。经典体系:双重宿主主机、被屏蔽主机、被屏蔽子网」——出自【第 5 章 5.4.1】;「入侵检测系统 IDS:……发现攻击企图/行为/结果并警报。是对防火墙的有益补充(防火墙是门锁,IDS 是监视系统)」——出自【第 5 章 5.5.1】;「核心与互联网边界部署防火墙、DMZ、抗 DDoS、网闸」——出自【第 5 章 纵深防御/边界安全策略】
- 自答区:(写下两处问题 / 正确部署)
- 参考答案与解读:两处都错:
- 对外服务器不能直连内部网。 教材经典体系里有 "被屏蔽子网"——应该在大门(防火墙)外面设一个 " 接待室 " 叫 DMZ(非军事区),把官网、邮件这类对外服务器放在 DMZ 里,既能被外部访问,又不直通内部网络。一旦对外服务器被黑,黑客进的是 DMZ 而不是内网,内网还有一道墙。直接放内网 = 把样板间修进了办公区,外人进来就直捣核心。
- " 装了 IDS 就省防火墙 " 完全反了。 教材明确说 IDS" 是防火墙的有益补充"——它俩是搭档不是替代。防火墙是 " 门卫 "(按规则放行/拒绝),IDS 是 " 监控摄像头 "(只报警不拦)。少了防火墙,等于没门卫,全靠摄像头事后报信;少了 IDS,等于有门卫但没监控,进了内鬼发现不了。
- 正确边界部署:互联网 → 防火墙(边界隔离)+ 抗 DDoS → DMZ(放对外服务器)→ 内网;内网再布 IDS/IPS 做纵深。
- 画像提示:【工地类比:防火墙=围墙 + 大门门卫(按名单放人);DMZ=大门外的 " 接待室/样板间 "(对外展示但不通办公区);IDS=园区监控摄像头(只报警不伸手拦)。对外服务器放内网 = 把样板间修进核心办公区,危险。】
题 2 ·【概念辨析】题干(区分易混概念)
IDS(入侵检测系统) 和 IPS(入侵防御系统) 名字只差一个字,部署方式和能力却完全不同。请用大白话分清:它俩在 " 部署位置 " 和 " 发现问题后做什么 " 上差在哪?
- 考察点(教材原文):「IDS:……是对防火墙的有益补充(防火墙是门锁,IDS 是监视系统)」——出自【第 5 章 5.5.1】;「IPS:主动实时防护,串接部署,自动拦截攻击包。与 IDS 区别:IDS 旁路、IPS 串接;与防火墙区别:防火墙只检 L3/L4,IPS 逐字节检 L2–L7」——出自【第 5 章 5.5.3】
- 自答区:(写下部署差异 / 行为差异)
- 参考答案与解读:就两个核心差异点:
- 部署位置:IDS 是旁路(挂在路旁边听流量,不挡路);IPS 是串接(直接串在网络通道里,流量必须从它身上过)。
- 发现问题后做什么:IDS 只报警——发现攻击 " 通知保安 ",但不拦包(小偷翻墙它喊一嗓子,但不伸手抓);IPS 会主动实时拦截——当场把攻击包丢弃,不只是报警。
- 另外教材还点出:防火墙只检查 L3/L4(IP、端口层),IPS 能逐字节检查 L2–L7(一直到应用层),所以 IPS 比防火墙看得深。一句话记忆:IDS = 摄像头(旁路、只报不拦);IPS = 安检门 + 保安(串接、当场扣下攻击包)。
- 画像提示:【IDS 像园区监控(旁路挂着,看到翻墙就报警给保安,但自己不拦人);IPS 像装在大门通道里的智能安检门(串接,发现带危险品当场扣下丢弃)。一个只 " 看 ",一个既 " 看 " 又 " 拦 "。】
题 3 ·【找错 / 综合连接】题干
某公司安全负责人说:" 我们边界装了防火墙、内网也布了 IDS,安全设备买齐了,这就是纵深防御,万无一失了。" 请找出这段话里的认识误区,并说明教材里 " 纵深防御 " 真正的含义是什么、还缺哪些层。
- 考察点(教材原文):「应用系统安全措施包括:访问控制、检查安全漏洞、攻击监控、加密通信、认证、备份和恢复、多层防御、隐藏内部信息、设立安全监控中心」——出自【第 3 章/第 5 章 纵深防御】;「边界安全策略:高安全域访问低安全域允许,反之限制;核心与互联网边界部署防火墙、DMZ、抗 DDoS、网闸」——出自【第 5 章 安全体系】;「蜜罐……是主动防御技术」——出自【第 5 章 5.5.3】
- 自答区:(写下误区 / 纵深防御真义 / 还缺什么)
- 参考答案与解读:误区:把 " 摆了几台设备 " 等同于 " 纵深防御 "。 教材说的纵深防御是 "多层防御"——不是一道门,而是层层设防、突破一层还有下一层。光有边界防火墙 + 内网 IDS,中间还空着好几层:
- 缺内网分区/安全域隔离(核心、部门、分支各自成域,高安全域访问低安全域才允许,反过来限制);
- 缺内网 ACL/主机加固/加密通信(楼栋门禁、房间保险柜);
- 缺WAF(专门查 Web 流量里的 SQL 注入、XSS,普通防火墙看不出应用层攻击);
- 缺审计/安全监控中心、备份恢复(事后溯源与容灾);
- 还可用蜜罐做主动诱捕。
- 综合连接:正确的纵深防御是 " 围墙 (防火墙) → 大门安检 (IPS) → 楼栋门禁 (内网 ACL) → 房间保险柜 (加密/主机加固) → 监控中心 (审计)" 的多层叠加。买齐设备只是起点,关键是分层、隔离、互补、可溯源,而不是堆一台设备就宣称 " 万无一失 "。
- 画像提示:【纵深防御 = 多层安防,像你家:小区围墙→单元门禁→户门→保险柜→监控中心。贼翻了围墙还有门禁,破了门禁还有保险柜,每层都延缓 + 告警。只装一道门就说 " 万无一失 ",显然不叫纵深。】
掌握度自评(答完回来勾)
| 题号 | 你的判定 | 是否吃透 | 备注 |
|---|
| 题 1 | 对/错/说不清 | □ | |
| 题 2 | 对/错/说不清 | □ | |
| 题 3 | 对/错/说不清 | □ | |