- 积分
- 358
- 鸿鹄币
- 个
- 好评度
- 点
- 精华
- 最后登录
- 1970-1-1
- 阅读权限
- 30
- 听众
- 收听
初级工程师
  
|
LAB题目:Lab-A和B混合,刚好三小时写完,所有现象都出来了。( C, o# v- W+ v8 M3 ~
1、
% _- E3 ]% u. U1 P" N4 P+ A. t (1)、FW3上建2个虚墙
6 ]/ W# M8 F0 t% x( U; F7 N% } (2)、FW1上VRRP只配置10.1.5.254/24,ip-link监测路由器E0/0/1口(即10.1.40.11)并在FW1上绑定到HRP,总部NAT做在R1R2上,FW3没考NAT Server9 d1 B% b, P& _: @7 u% W
2、% m: o3 Q$ y6 M/ |8 h. o
(1)总部ipsec需要做NAT穿越,写了sa trigger-mode auto,IPSec策略放行UDP-500和4500,其中FW1和FW2放行源目端口,FW3放行目的端口。实测可以主备切换,切换时丢了3到4个包。% _. J. J3 G1 P) Q4 n q
(2)SSLVPN配置在FW3根墙,需要配置virtual-if 0的IP地址(我配了10.1.123.23这个地址),没考WEB访问,根墙下配置放行2条策略(untrust--->local的访问SSLVPN页面,untrust<--->trust的10.1.24.0/24到10.1.22.104访问策略),vfw2下配置放行1条策略(untrust<--->trust,virtual-if 0互访10.1.22.104策略)。
+ u: p; @+ e6 Q0 U) l6 `4 H3、内容安全考了反病毒、内容过滤、URL过滤、IPS。. v- s+ u+ m4 A* ?
(1)反病毒可能先前配置未清除,推送页面能看到中文,跟题目要求一字不差,如果自己修改推送内容,就变成乱码,最后我用回原来的推送配置,不清楚这里会不会扣分;1 ~4 |6 @3 ^( B0 V. S: ~5 t
(2)内容过滤在FW3的vfw1考了password和account,动作为阻止。配置后不会即时生效,发邮件不会有拦截通知,需耐心等待大约10分钟才有效果;6 e t {5 [" `4 r Z7 o0 r
(3)URL过滤为*.bt.com,p2p,赌博和博彩;
) N9 |% M; ?" P' F* M" e (4)IPS匹配SQL注入攻击,处理动作为告警。配置后不会即时生效,PC1测试时不会有日志产生,需耐心等待大约10分钟才有效果;
5 X3 ^9 Y' T1 N4、需配置BGP引流DDoS,但没有考inbound告警策略,其余跟题库一致
" P9 `3 s$ P' _& E# h% u5、WAF全考,由于FW3没考NAT Server,所以题目要求用PC3来测试。配置后不会即时生效,PC3测试时不会被拦截,需耐心等待大约10分钟才有效果;配置缓存加速和防篡改后特征库匹配会暂时失效,此时PC3的攻击测试不会被拦截,也是需要等10分钟左右才有效果0 s; m0 p' ~8 n D* B8 w
6、FH全考,跟题库一致,题目会给出FH检测到病毒附件时的截图,可以参考,这里的配置也是不会即时生效,要等10分钟左右;. C4 j8 [& H- F( D/ \% I- X2 d
7、只考了portal和AD域同步,SW3上配置了dot1x和portal,其他步骤跟题库一致,其他没考# ^2 u4 [( A7 G* E6 @
( n4 E2 }4 Q2 j# a
& D) w4 j7 G9 V0 s8 F论述(大概2个小时写完,写了5000字左右): M9 O: t/ X- M8 Y
论述题考了等保、IPS,DDoS混合7 [5 D; Z$ ^# S! N4 K8 R9 d1 i
1、等保缺了VPN,数据库防火墙,IPS,终端防病毒,IAM,agile controller,安全控制器,日志审计中心,态势感知流探针(记得的都写上了)
- {" v% ?2 w' W3 q2、IPS跟题库基本一致,但有些签名动作不同,变化不大,需要认真读题判断动作(我这里4个动作是告警、告警、放行、告警),第二题问的是部署了IPS,但wannacry在内网还有攻击行为。
6 s* x* V2 \2 B# r: |/ F6 RPS:第二题我加了个情况,就是IPS有日志且日志为阻止,此情况下是IPS为旁路部署且接收的流量为镜像流量,即使IPS做出拦截动作,也无法对业务流量产生影响。
7 B* v, L- ?, y' x/ x1 F0 s3、DDoS有点小变化,第1小问出自DDoS 1第一题,没任何变化;第2小问出自DDoS 2第2题,但问法不一样,问的是管理员发现TCP攻击,在AntiDDoS部署了TCP源认证,但效果不佳,原因是什么。这个情况下,不能回答攻击为UDP Flood和HTTP Flood的那个答案,只能回答其余3个。
4 Y, d. F; n. A8 I# h- F/ x9 W! [$ j7 \8 Q
5 D! B* a Z8 ~+ c |
评分
-
查看全部评分
|