防火墙把网络划分为几个不同的区域,一般把对外提供网络服务的设备(如WWW服务器、FTP服务器)放置于()区域。

题目
单选题
防火墙把网络划分为几个不同的区域,一般把对外提供网络服务的设备(如WWW服务器、FTP服务器)放置于()区域。
A

信任网络

B

非信任网络

C

半信任网络

D

DMZ(非军事化区)

参考答案和解析
正确答案: A
解析: DMZ(DeMilitarized Zone,隔离区)也称为非军事化区,它是为了解决安装防火墙后,外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,例如,企业的Web服务器、FTP服务器和论坛等。另一方面,通过DMZ区域,更加有效地保护了内部网络,因为这种网络部署与一般的防火墙方案相比,对攻击者来说又多了一道关卡。
如果没有搜索结果或未解决您的问题,请直接 联系老师 获取答案。
相似问题和答案

第1题:

对外提供服务的服务器一般分配单独网段并放在硬件防火墙的()区域。

A.LAN

B.Internet

C.Intranet

D.DMZ


参考答案:D

第2题:

防火墙把网络划分为几个不同的区域,通常把对外提供网络服务的设备(如WWW服务器、E-mail服务器)放置于(24)区域。

A.信任网络

B.半信任网络

C.非军事化

D.非信任网络


正确答案:C
解析:防火墙中的DMZ区也称为非军事区,它是为了解决安装防火墙后,外部网络不能访问内部网络服务器的问题而设立的一个非安全系统与安全系统之间的缓冲区。这个缓冲区位于企业内部网络和外部网络之间的小网络区域内。在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。DMZ防火墙方案为所要保护的内部网络增加了一道安全防线,通常认为是比较安全的。同时它提供了一个区域放置公共服务器,从而又能有效地避免一些互联应用需要公开,而与内部安全策略相矛盾的情况发生。

第3题:

防火墙把网络划分为几个不同的区域,一般把对外提供网络服务的设备(如WWW服务器、FTP服务器)放置于()区域。

A.信任网络

B.非信任网络

C.半信任网络

D.DMZ(非军事化区)


参考答案:D

DMZ(DeMilitarized Zone,隔离区)也称为非军事化区,它是为了解决安装防火墙后,外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,例如,企业的Web服务器、FTP服务器和论坛等。另一方面,通过DMZ区域,更加有效地保护了内部网络,因为这种网络部署与一般的防火墙方案相比,对攻击者来说又多了一道关卡。

第4题:

阅读以下说明,回答问题1至问题5;将解答填入答题纸对应的解答栏内。(25分)

【说明】

某学校拥有内部数据库服务器1台,邮件服务器1台,DHCP服务器1台,FTP服务器1台,流 媒体服务器1台,Web服务器1台,要求为所有的学生宿舍提供有线网络接入服务,对外提供 Web服务,邮件服务,流媒体服务,内部主机和其他服务器对外不可见。

【问题1】(5分)

请划分防火墙的安全区域,说明每个区域的安全级别,指出各台服务器所处的安全区域。

【问题2】(5分)

请按照你的思路为该校进行服务器和防火墙部署设计,对该校网络进行规划,画出网络拓扑结构图。
【问题3】(5分)
学校在原有校园网络基础上进行了扩建,采用DHCP。服务器动态分配IP地址,运行一段时间后,网络时常出现连接不稳定、用户所使用的IP地址被“莫名其妙”修改、无法访问校园网的现象。经检测发现网络中出现多个未授权DHCP地址。请分析上述现象及遭受攻击的原理,该如何防范?

【问题4】(6分)

学生宿舍区经常使用的服务有Web、即时通信、邮件、FTP等,同时也因视频流寻致大量的P2P流量,为了保障该区域中各项服务均能正常使用,应采用何种设备合理分配 每种应用的带宽?该设备部署在学校网络中的什么位置? 一般采用何种方式接入网络?

【问题5】(4分)

当前防火墙中,大多都集成了IPS服务,提供防火墙与IPS的联动。区别于IDS,IPS主要增加了什么功能?通常采用何 种方式接入网络?


答案:
解析:
参考答案【问题1】(5分)整个网络分为3个不同级别的安全区域: 1.内部网络:安全级别最高,是可信的、重点保护的区域。包括所有内部主机,数据库服务器、DHCP服务器和FTP服务器。 2.外部网络:安全级别最低,是不可信的、要防备的区域。包括外部因特网用户主机和设备。 3. DMZ区域(非军事化区):安全级别中等,因为需要对外开放某些特定的服务和应用,受一定的保护,是安全级别较低的区域。包括对外提供WWW访问的Web服务器、邮件服务器和流媒体服务器。【问题2】(5分)

【问题3】(5分)
攻击原理:(1)当DHCP客户端第一次连接网络、重新连接或者地址租期已满时,会以广播的方式向DHCP服务器发送DHCP Discover消息,以获取/重新获取IP地址;(2)若网络中存在多台DHCP服务器,均能收到该消息并应答;(3)非授权DHCP服务器会先于授权DHCP服务器发出应答;(4)客户端使用非授权服务器发出的应答包,并用作自己的IP地址;(5)客户端地址被修改,无法访问校园网。 防范措施:(1)启用接入层交换机的DHCP Snooping功能;(2)DHCP Snooping功能将交换机接口分为信任接口和非信任接口;(3)连接客户端的接口为非信任接口,上连到汇聚交换机的接口为信任接口; (4)非信任接口上接收到DHCP Offer, DHCP ACK, DHCPNACK报文时,交换机会将其丢弃;(5)DHCP Snooping功能可阻止连接在非信任接口上的非授权DHCP服务器为客户端提供IP地址配置信息。【问题4】(6分)应采用流量控制设备,部署在核心交换机与学生宿舍区汇聚交换机之间,采用串接方式接入网络。【问题5】(4分)区别于IDS、IPS提供主动防护,增加了深入检测和分析功能,提供高效处理(拦截或阻断)能力。采用串接方式接入网络
【解析】

试题分析

【问题1】

略。

【问题2】

根据问题1对该学校网络区域的划分,将不同的服务器放置在相应的区域即可,对于具体的网络连接细节则不必过多地考虑,在防火墙的DMZ区中,由于需要连接多台服务器,应使用一台局域网交换机进行连接。

【问题3】

当采用DHCP服务器为客户端动态分配IP地址时,出现网络连接不稳定、用户的地址会被“莫名其妙”修改,导致无法访问校园网的现象,经查是出现了多个未授权的DHCP服务器所致。这些所谓“未授权”的服务器为客户机分配了其他的非法IP地址,导致用户无法访问网络。这类攻击为DHCP攻击,DHCP攻击的原理是距离客户端较近的DHCP服务器会先于授权DHCP服务器相应客户端的请求,而导致客户端接收到非法IP地址,无法访问网络。防范的方法一般是在接入层交换机上启用DHCP Snooping功能,以过滤非信任接口上收到的DHCP offer, DHCP ACK和DHCPNACK报文,从而防止非法的DHCP服务器为客户端分配IP地址。

【问题4】

根据问题的描述,由于网络中存在大量的P2P流量,而导致其他各项服务正常工作,应对P2P流量进行控制。要实现该功能,一般所选用的设备为流控设备,流控设备一般部署在被控流量区域的主干区域,应采用串接方式接入网络。

【问题5】

随着网络攻击技术的发展,对安全技术提出了新的挑战。防火墙技术和IDS自身具有的缺陷阻止了它们进一步的发展。防火墙不能阻止内部网络的攻击,对于网络上流行的各种病毒也没有很好的防御措施;IDS只能检测入侵而不能实时地阻比攻击,而且IDS具有较高的漏报和误报率。

在这种情况下入侵防御系统(Intrusion Prevention System,IPS)成了新一代的网络安全技术。IPS提供主动、实时的防护,其设计旨在对网络流量中的恶意数据包进行检测,对攻击性的流量进行自动拦截,使它们无法造成损失。IPS如果检测到攻击企图,就会自动地将攻击包丢掉或采取措施阻断攻击源,而不把攻击流量放进内部网络。

IPS和IDS的部署方式不同。串接式部署是IPS和IDS区别的主要特征。IDS产品在网络中是旁路式工作,IPS产品在网络中是串接式工作。串接式工作保证所有网络数据都经过IPS设备,IPS检测数据流中的恶意代码,核对策略,在未转发到服务器之前,将信息包或数据流拦截。由于是在线操作,因而能保证处理方法适当而且可预知。

IPS系统根据部署方式可以分为3类:基于主机的入侵防护(HIPS)、基于网络的入侵防护(NIPS)、应用入侵防护(AIP) 。

第5题:

已知某公司网络通过Eudemon防火墙连接到internet,公司在Eudemon防火墙上的DMZ区域提供了一台私网IP的FTP服务器,使用端口21向公众提供服务,此时必须在Eudemon防火墙上使用下面哪一个功能().

A.FTP服务器功能

B.端口映射功能

C.AAA功能

D.黑名单功能


参考答案:B

第6题:

网络服务器是重要的网络设备。网络服务器选型是网络规划的内容之一。从应用的角度,网络服务器可以分为文件服务器、数据库服务器、Internet服务器与应用服务器。按照网络应用规模,网络服务器可以分为基础级服务器、工作组级服务器、部门级服务器和企业级服务器。请回答【问题1】到【问题3】 【问题1】应用服务器的技术特点有哪些?


正确答案:见解析
应用服务器的主要技术特点有:(1)应用服务器软件系统的设计在客户与服务器之间采用了浏览器/服务器模式,将网络建立在Web服务的基础上。(2)应用服务利用中间件与通用数据库接口技术,客户计算机使用Web浏览器访问应用服务器,而应用服务器的后端连接数据库服务器,形成了3层的体系结构。(3)应用服务器产品提供商根据具体应用的需求,选择适合的硬件平台,安装专用的应用软件,经过性能优化后使之在特定的的功能中达到最佳的效果,网络组建单位在购得设备后,无需用户专门进行配置,即买即用,方便快捷,性价比高。

第7题:

在网络中提供域名与IP地址解析服务的服务器是()。

A.WWW服务器

B.FTP服务器

C.DNS服务器

D.DHCP服务器


参考答案:C

第8题:

在WWW服务中,浏览器为了验证服务器的真实性需要采取的措施是( )。

A.浏览器在通信开始时需要服务器发送CA数字证书

B.浏览器在通讯开始之前安装自己的CA数字证书

C.浏览器将要访问的服务器放如自己的可信站点区域

D.浏览器将要访问的服务器放如自己的受限站点区域


正确答案:A

第9题:

某机构要新建一个网络,除内部办公、员工邮件等功能外,还要对外提供访问本机构网站(包括动态网页)和FTP服务,设计师在设计网络安全策略时,给出的方案是:利用DMZ保护内网不受攻击,在DMZ和内网之间配一个内部防火墙,在DMZ中最可能部署的是( )。

A. Web服务器,FTP服务器,邮件服务器,相关数据库服务器
B. FTP服务器,邮件服务器
C. Web服务器,FTP服务器
D. FTP服务器,相关数据库服务器

答案:A
解析:
本题考查DMZ和防火墙应用方面的基本知识。

  DMZ俗称非军事区,其基本思想是将内网的一些服务器另外配置一套提供给Internet用户访问,内网服务器不对Internet用户开放。这样,即使DMZ中的服务被攻击或被破坏,也可通过内网的原始服务器快速恢复和重建。

  通常,只要Internet需要访问的服务都在DMZ中部署,包括所需要的数据库服务器。

  为保证安全,在DMZ与内网之间部署内部防火墙,实行严格的访问限制;在DMZ与外网之间部署外部防火墙,施加较少的访问限制。

第10题:

网络系统中,通常把( )置于DMZ区。

A.网络管理服务器
B.Web服务器
C.入侵检测服务器
D.财务管理服务器
DMZ是指非军事化区,也称周边网络,可以位于防火墙之外也可以位于防火墙之内。非军事化区一般用来放置提供公共网络服务的设备。这些设备由于必须被公共网络访问,所以无法提供与内部网络主机相等的安全性。
分析四个备选答案,Web服务器是为一种为公共网络提供Web访问的服务器;网络管理服务器和入侵检测服务器是管理企业内部网和对企业内部网络中的数据流进行分析的专用设备,一般不对外提供访问;而财务服务器是一种仅针对财务部门内部访问和提供服务的设备,不提供对外的公共服务。

答案:B
解析:
本题考查防火墙的基础知识。

更多相关问题