- 积分
- 358
- 鸿鹄币
- 个
- 好评度
- 点
- 精华
- 最后登录
- 1970-1-1
- 阅读权限
- 30
- 听众
- 收听
初级工程师
  
|
本帖最后由 小乔 于 2022-9-8 09:36 编辑 # B+ b7 V. c2 g2 @2 h! Q
- c: p9 g) p; S/ h) M: X20220826 北京战报
5 \/ `- E6 v( n6 A7 ]% gLAB题目:LAB A+LAB B混合(大概用时3.5小时) R C' S" [; B/ i4 R
论述题目:IPsec、DDoS一+DDoS二、准入(大概用时3.5小时)
" l7 V0 I# O+ Q, D1 |: l: J7 u+ Z# u4 L
一、与练习题目对比5 N, V% Y3 K$ O/ [% W& I. S
1、NAT在路由器,但是FW1缺省路由优先ISP1、FW2缺省路由ISP21 {7 D$ M5 D2 m+ R: _8 S
2、FW3没有做NAT Server& ?, z7 [- |+ P2 a
3、SSL VPN在FW3根墙,服务器在vfw2,做文件共享和网络扩展,没有web代理0 n- ?8 [! o- R* ~ D6 I
4、内容安全没有邮件过滤、文件过滤,但是内容过滤在vfw1上做,发邮件测试未出效果3 Z1 T# o9 N% p( t. a) [4 w6 ?
5、DDoS是BGP引流,没有修改inbound告警阈值题目
) e1 X i y1 k$ |$ t- P6 e& l$ w6、准入题目只需要做portal认证+页面定制,未考802.1x
) q. W" ~- }; m7、未考带宽管理/ V! Z+ q; A! v. P
1 E5 R5 E# L- |& y0 c# i
二、坑点:
. x3 g) i! G4 K$ i1 }1、仔细读题仔细读题仔细读题,考试的题目要求和平时练习有一定差异,描述方式也有差异,要去理解理解,平时要看题做,不要盲背3 S1 e+ F2 W% J# e2 H" e; S0 x$ r
9 E7 i" Y! J: W$ j Z; S* n/ E
2、默认没有放行OSPF、BGP等协议,需要自己建策略放行(练习环境,配置完安全域后,OSPF就建完了,在考场并不是,需要在双机起来后再设置策略放行,邻居才起来)
( D: m6 m* g8 b4 q9 f4 W# G" \0 _9 s1 ?/ j* c+ x. H
3、11点左右在ATIC添加DDoS设备,telnet连通性测试通过、snmp测试通过,点击确定时出现报错,当前设备版本不支持添加该设备,请保证DDoS版本在XXXXX、XXXXX或XXXXX,方可进行添加。
" F) i5 W9 U; J+ d8 y3 ~1)检查DDoS配置,并多次尝试添加都失败后,示意监考老师机架环境有问题;监考老师拍照询问技术老师后答复:机架环境没有问题,是配置问题,请考生仔细检查自己配置;
3 Q; a8 ?5 [# i2)然后又仔细检查了DDoS配置,没有问题….尝试添加仍是失败,添加界面有个“类型”选项,我尝试了各个DDoS设备类型,都还是不行; b7 T0 O, V# S8 b% W: t& t
3)查看DDoS分数,该题目总分8分,BGP引流占了2分,添加DDos设备、配置防护对象、修改inbond阈值共计占6分,但是DDoS无法添加会导致后两项都做不了,此时有点上头,决定先暂时放弃,下午不行就再找老师确认机架环境;, V+ y) `8 }; t. v" l
4)平复心情后继续做WAF,大概中午11点45 左右,临近吃饭,正好做完文件沙箱题目,监考老师过来说:技术老师问你那个问题解决了吗,我说没有,然后监考老师说技术老师要连接你电脑登录机架看一眼,于是我退出远程桌面由技术老师连接查看;
4 N) F$ [ s0 j3 ~5)11点55左右监考老师过来说,技术老师确已经登录机架帮你确认了,机架环境没有问题,请再仔细检查相关配置吧。# n& a l# X" j5 ]. I9 I
6)于是我查看了一下CRT记录,发现技术老师只通过dis version查看了DDoS版本,没有其他的命令执行,于是我登录AT IC再次尝试添加后,咦,好了,添加成功了!
" ~. j6 e9 H1 r! b3 m7)告知监考老师问题已解决,设备添加成功了,感谢其帮助,然后就暂停考试吃午饭了;(此时怀疑就是机架环境问题,DDoS版本和ATIC版本不匹配,各位同学若遇见环境问题一定要及时与考官沟通)
/ D5 G7 f; x! j" J5 K* j
/ S A+ y# g" F1 a. T; Z4、IPS设备看不到威胁日志,我通过在界面命令行执行了log type policy enable和log type traffic enable后,再在FW1触发告警,发现IPS有威胁日志,且为阻断;
9 F- o& _# A0 Y1 }9 P0 M+ @5 A- d j6 A5 F7 C
5、关于文件沙箱题目最后一小问,需要注意,在FW1未添加删除邮件附件的反病毒策略前,可以在防火墙威胁日志以及文件沙箱中看到邮件病毒告警,在FW1添加策略后,再触发邮件告警,能看到删除邮件附件的策略有命中,但是在防火墙威胁日志以及文件沙箱中都看不到告警,经过分析后,此时应该是正常现象,因为咱们RACK1没法模拟攻击告警,所以之前没关注过这里,大家注意下就行了。
1 G8 }0 Q" `2 k# c
" Z" I+ `5 j( _% A( _' W" `. U! k# z6 X6、关于论述之IPSec,考试场景中给了非常详细的描述,并描述了流量路径,请按照上述流量路径进行设计。我记得大概是,两台防火墙的ISP1出口是G0/0/3,连接ISP2的出口是G0/0/5,缺省情况下,流量走FW1的G0/0/3接口需求是这样的:! z# L2 o2 \! D5 J
链路故障:: H5 |: o8 G7 k2 L& J& \( U
1)FW1连接ISP1链路故障,但是ISP1未故障,流量走FW2的G0/0/3; }# M( }* J! ^, _/ C
2)FW1连接ISP1链路未故障,但是ISP1故障,流量走FW2的G0/0/5;) I* Y. ^. p$ k; z' ~3 A; B
3)FW1连接ISP1链路恢复,ISP1恢复,流量走FW1的G0/0/3;
2 s( q. Q! F& V4 J8 A设备故障:
6 ]! c k$ N/ E! C+ O1)FW1正常情况下,流量走FW1的G0/0/3;' ^) a+ y# R4 W( E; I6 w/ J
2)FW1设备故障,流量走FW2的G0/0/3;1 [0 Y6 U) b }4 c. d" P
3)FW1及ISP1设备故障,流量走FW2的G0/0/5(这个记不清了,好像是这样);
. ]# i. y! N1 N
8 y. I5 b# d8 G+ b4 z( b7、论述之DDoS,就是DDoS一的第1题+DDoS二的第2题;没啥好说的,好好准备吧) E4 L2 ^, f5 F4 r7 S( O
6 ]: y4 w% V1 L: X$ ?' y8、论述之准入,这个我昨天在群里说了,有一丢丢小变化,不太大,题目大概如下:5 \/ S5 o1 N3 u" [& x- q7 e
1)所有员工都使用有线认证,通过域账户认证,访问公司所有PC和服务器6 W/ C& T- w! m6 I/ V
2)没有无线员工用户人群(题目直接就没有说无线员工的事)
* c/ _5 e* W7 _$ k4 ?0 Q! |6 ^3)员工自行购买的电子设备接入网络不安全,需要做安全检查,检查通过后使用域账户接入网络;公司配备的电脑不需要做安全检查
: B, c( C+ ~0 m9 s7 G4)访客认证自带PC或手机,只允许访问互联网
# c8 m0 P% B$ c% F2 _9 Q5)2问,第一问:设计思路,第二问,使用域账户认证无法访问认证后域资源(就是802.1x认证无法访问认证后域资源的原题)" c9 b7 w2 D1 d8 q# m. A/ ^
" `( @! R+ G6 h+ a最后,希望能过吧,祝各位好运,早日通过。 |
评分
-
查看全部评分
|