首页
登录
从业资格
某公司在外地新开了一家分公司,现管理员希望在总部与分公司之间通过vpn建立连接。
某公司在外地新开了一家分公司,现管理员希望在总部与分公司之间通过vpn建立连接。
练习题库
2022-08-02
52
问题
某公司在外地新开了一家分公司,现管理员希望在总部与分公司之间通过vpn建立连接。根据拓扑图,完成下列问题。
[问题1] 该公司所选用的VPn技术为IPSec。它工作在TCP/IP协议栈的(1)层,能为TCP/IP通信提供访问控制机密性、数据源验证、抗重放、数据完整性等多种安全服务。其中能够确保数据完整性,但是不确保数据机密性的协议是(2),既能报数数据传输的机密性又能保证数据完整性的是协议是(3)。[问题2] :请将相关配置补充完整。总部防火墙firewall1的部分配置如下。…# 配置Trust域与Untrust域的安全策略,允许封装前和解封后的报文能通过[FIREWALL1] (5)[FIREWALL1-policy-security] rule name 1[FIREWALL1-policy-security-rule-1] source-zone trust[FIREWALL1-policy-security-rule-1] destination-zone untrust[FIREWALL1-policy-security-rule-1] source-address (6)[FIREWALL1-policy-security-rule-1] destination-address(7)[FIREWALL1-policy-security-rule-1] quit[FIREWALL1] acl 3000[FIREWALL1-acl-adv-3000] rule (8)ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255[FIREWALL1-acl-adv-3000] quit…请作答(1)
选项
答案
解析
(1)网络 (2)AH (3)ESP(5) security-policy (6) 192.168.1.0 24(7) 192.168.2.0 24 (8) permit [问题1]分析:IPSec工作在TCP/IP协议栈的网络层,为TCP/IP通信提供访问控制机密性、数据源验证、抗重放、数据完整性等多种安全服务。(1)AH。认证头(Authentication Header,AH)是IPSec体系结构中的一种主要协议,它为IP数据报提供完整性检查与数据源认证,并防止重放攻击。AH不支持数据加密。AH常用摘要算法(单向Hash函数)MD5和SHA1实现摘要和认证,确保数据完整。(2)ESP。封装安全载荷(Encapsulating Security Payload,ESP)可以同时提供数据完整性确认和数据加密等服务。ESP通常使用DES、3DES、AES等加密算法实现数据加密,使用MD5或SHA-1来实现摘要和认证,确保数据完整。问题2试题分析:
ystem-view[FIREWALL1] interface GigabitEthernet 1/0/2[FIREWALL1-GigabitEthernet1/0/2] ip address 192.168.1.1 24[FIREWALL1-GigabitEthernet1/0/2] quit[FIREWALL1] interface GigabitEthernet 1/0/1[FIREWALL1-GigabitEthernet1/0/1] ip address 202.1.3.1 24[FIREWALL1-GigabitEthernet1/0/1] quit# 配置接口加入相应的安全区域。[FIREWALL1] firewall zone trust[FIREWALL1-zone-trust] add interface GigabitEthernet 1/0/2[FIREWALL1-zone-trust] quit[FIREWALL1] firewall zone untrust[FIREWALL1-zone-untrust] add interface GigabitEthernet 1/0/1[FIREWALL1-zone-untrust] quit2. 配置安全策,允许私网指定网段进行报文交互。# 配置Trust域与Untrust域的安全策,允许封装前和解封后的报文能通过[FIREWALL1] security-policy[FIREWALL1-policy-security] rule name 1[FIREWALL1-policy-security-rule-1] source-zone trust[FIREWALL1-policy-security-rule-1] destination-zone untrust[FIREWALL1-policy-security-rule-1] source-address 192.168.1.1 24[FIREWALL1-policy-security-rule-1] destination-address 192.168.2.1 24[FIREWALL1-policy-security-rule-1] action permit[FIREWALL1-policy-security-rule-1] quit…..# 配置Local域与Untrust域的安全策,允许IKE协商报文能正常通过FIREWALL1。[FIREWALL1-policy-security] rule name 3[FIREWALL1-policy-security-rule-3] source-zone local[FIREWALL1-policy-security-rule-3] destination-zone untrust[FIREWALL1-policy-security-rule-3] source-address 202.1.3.1 32[FIREWALL1-policy-security-rule-3] destination-address 202.1.5.1 32[FIREWALL1-policy-security-rule-3] action permit[FIREWALL1-policy-security-rule-3] quit[FIREWALL1-policy-security] rule name 4[FIREWALL1-policy-security-rule-4] source-zone untrust[FIREWALL1-policy-security-rule-4] destination-zone local[FIREWALL1-policy-security-rule-4] source-address 202.1.5.1 32[FIREWALL1-policy-security-rule-4] destination-address 202.1.3.1 32[FIREWALL1-policy-security-rule-4] action permit[FIREWALL1-policy-security-rule-4] quit[FIREWALL1-policy-security] quit3. 配置IPSec隧道。# 配置访问控制列表,定义需要保护的数据流。[FIREWALL1] acl 3000[FIREWALL1-acl-adv-3000] rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255[FIREWALL1-acl-adv-3000] quit# 配置名称为tran1的IPSec安全提议。[FIREWALL1] ipsec proposal tran1[FIREWALL1-ipsec-proposal-tran1] encapsulation-mode tunnel[FIREWALL1-ipsec-proposal-tran1] transform esp[FIREWALL1-ipsec-proposal-tran1] esp authentication-algorithm sha2-256[FIREWALL1-ipsec-proposal-tran1] esp encryption-algorithm aes[FIREWALL1-ipsec-proposal-tran1] quit
转载请注明原文地址:https://tihaiku.com/congyezige/2405129.html
本试题收录于:
中级 网络工程师题库软件水平考试初中高级分类
中级 网络工程师
软件水平考试初中高级
相关试题推荐
某汽车维修公司有部门、员工和顾客等实体,各实体对应的关系模式如下:部门(部门代码
假设某公司营销系统有营销点关系S(营销点,负责人姓名,联系方式)、商品关系P(商
某汽车维修公司有部门、员工和顾客等实体,各实体对应的关系模式如下:部门(部门代码
以下有关信息安全管理员职责的叙述,不正确的是( )。A.信息安全管理员应该对网
(1)己知管理员使用Telnet和HTTP远程管理网站服务器,而国家信息安全等级
为保护内网安全,公司对防火墙的安全配置要求如下:(1)内外网用户均可访问DMZ区
公司拟购买云计算服务,并租用虚拟主机,请列举云计算的服务安全风险类型。
公司为了防止生产网受到外部的网络安全威胁,安全策略要求生产网和外部网之间部署安全
为了提升公司主机系统的安全性,可以检测网络上主机的开放端口号、主机的操作系统类型
关于日志与监控,下列说法不正确的是()。A.系统管理员和系统操作员往往拥有较高
随机试题
Aresearchersaysleadintheenvironmentcouldbeamajor【D1】______byyoung
Icannothelp(wonder)______whetherthedoctorwillcomeintime.wonderingcan
Knowingthatyouarepaidlessthanyourpeershastwoeffectsonhappiness.
某工程双代号时标网络计划如下图所示(单位:周),其中工作B的总时差和自由时差
银行应及时准确地执行消费者发送的有效电子交易指令,对于以下()情况,银行不承
能凉血止血、散瘀解毒消痈的是A.侧柏叶B.地榆C.槐花D.白茅根E.小蓟
共用题干 第三篇ScientistsMakeSweetDiscovery
下列不能与水混溶制成混合溶剂的是A.苯甲醇 B.乙醇 C.植物油 D.丙二
两刑警在追击某犯罪嫌疑人的过程中,租了一辆出租车。出租车不幸被犯罪嫌疑人炸毁,司
对于办理有质量争议工程的竣工结算,下列说法中正确的是()。A.已竣工未验收
最新回复
(
0
)