《防火墙技术》课程期末考试复习题-理论部分
防火墙试题

防火墙试题1.“NDR”的中文释义是什么()A.基于网络的检测与响应(正确答案)B.基于主机的杀毒C.基于网络的漏洞防护D.基于网络的反病毒2.智慧墙支持哪种封装模式()A.IP模式B.隧道模式(正确答案)C.TCP模式D.传输模式3.不能与智慧墙实现智能化的协同联动的是()A、沙箱B.云端威胁情报中心C.终端安全管理系统D.上网行为管理(正确答案)4、下面那个选项可以查看智慧墙的设备信息?A.show systemB.show system info(正确答案)C.show system lsD.show capacity5、以下那些属于7层隧道技术?A.L2TPB.PPTPC.GRED.SSL(正确答案)6、MD5值的长度是?A.128bit(正确答案)B.64bitC.32bitD.16bit7、智慧墙不支持那些过滤?A.URL过滤B.文件过滤C.内容过滤D.行为过滤(正确答案)8、虚拟系统数量由License控制, NSG9000设备建议的虚拟系统最大个数为?A、6B、8C.10(正确答案)D、129、智慧墙如何开启debug?A.debug dp onB.debug dp upC.debug dp flow(正确答案)D.debug dp start10、HA主备模式下链路探测到某地址探测失败的原因?A.接口FLOAT地址未正常同步B.接口未UPC.安全策略未正常同步D.接口未配置STATIC地址(正确答案)11、在没有NAT环境下, IKE 协商的端口是A.500(正确答案)B.4500C、50D、5112.IKE协商由几个阶段组成()A、1B.2(正确答案)C、3D、413.ipsec vpn支持以下哪种引流方式()A.策略引流B.路由引流C.策略和路由引流(正确答案)D.安全引流14、IPSEC SA是基于以下哪种方式协商的?A.利用SSL VPN自协商方式B.利用PPTP协商方式C.利用GRE自协商方式D.利用IKE自协商方式(正确答案)15、Blacklist在智慧墙的Flow流程中属于第几个处理单元?A.1(正确答案)B、2C、3D、416.以下关于Flow流程中的慢转发说法正确的是()A.慢转发流程中SNAT,路由,DNAT的匹配顺序为:SNAT-DNAT-路由B.慢转发流程中SNAT,路由,DNAT的匹配顺序为:路由-SNAT-DNATC.慢转发流程中SNAT,路由,DNAT的匹配顺序为:DNAT-路由-SNAT(正确答案)D.无顺序17、通常是需要放行()流量的时候使用SNAT功能中动态地址NAT为不转换类型?A.用户认证B.ADSL拨号C.IPSEC(正确答案)D.策略路由18、以下关于SSL代理功能的主要作用描述正确的是()A.SSL代理功能包含SSL VPN模块B.SSL代理功能包含IPSECVPN模块C.SSL代理功能是对SSL加密的数据进行代理解密,解析用户的行为以及数据,进而对用户的行为进行控制,主要应用于对高级功能IPS,AV,内容检测,文件检测,上网行为管理,URL过滤(正确答案)D.SSL代理功能是为了创建SESSION19、TCP/Ip体系结构中的TCP协议所提供的服务是()A.链路层服务B.网络层服务C.传输层服务(正确答案)D.应用层服务20、在TCP三次握手中, 第一次握手时客户端向服务端发送一个()来请求建立连接A.SYN包(正确答案)B.SCK包C.UDP包D.NULL包21.以下哪种原因会引起的穿透防火墙的内网PC无法访问外网A.LICENSE过期,已重启B.未设置安全策略C.未设置源NATD.以上都是(正确答案)22、当发现防火墙日志中有大量的某ip对防火墙进行暴力破解时防火墙应开启哪个功能进行防护?A.安全策略B.地址黑名单和登陆安全策略(正确答案)C.IPSD、AV23.以下哪个选项是防火墙产品的核心功能A.路由转发B.抗攻击C.用户认证D.访问控制(正确答案)24.以下哪个选项是防火墙产品的主要性能指标A.防火墙重量B.防火墙高度C.网络接口数D.并发连接数(正确答案)25、攻击防护策略是基于以下哪个模块的?A.安全域B.物理接口(正确答案)C、IPD.VLAN接口26、以下防火墙恢复出厂配置的方法错误的是?A.页面点击恢复出厂设置按钮B.在CLI下执行reset命令并重启C.掉电重启(正确答案)D、27、防火墙接口不支持以下哪种工作模式A.路由模式B.交换模式C.旁路模式D.透明模式(正确答案)28、防火墙的Channel模式不包括以下哪一项()A.FloatB、热备C.802.3ad(正确答案)D、轮询29、以下关于智慧墙中路由的优先处理顺序错误的是()A.策略路由--ISP路由--缺省路由B.直连路由 -- 静态路由 --策略路由C.静态路由-- 策略路由 -- ISP路由D.ISP路由--策略路由---缺省路由(正确答案)30、防火墙无法与时间服务器进行同步, 在防火墙与NTP服务器路由可达的情况下, 以下最有可能产生此问题的是?A.防火墙HOSTNAME配置错误B.未将NTP服务器设置为主用服务器C.NTP最大调整时间超过误差时间(正确答案)D.防火墙未配置安全策略31、智慧墙中针对虚拟系统接口的作用说法正确的是?A.用于虚拟系统间通信(正确答案)B.用于LOOPBACKC.用于动态路由ROUTER-IDD.无意义32.拒绝某些非法的IP地址或MAC地址流量的有效手段是哪个A.安全策略B.黑白名单(正确答案)C.服务器负载均衡D.IP-MAC绑定33、根据对报文的封装形式, IPsec工作模式分为A.隧道模式(正确答案)B.主模式C.野蛮模式D.B和C34、新配置的关键字或对关键字修改后必须单击哪个功能按钮, 配置或修改才生效A、查看B、增加C、编辑D.提交(正确答案)35、关于安全域, 下列说法错误的是()A.一个物理口不可同时属于二层安全域和三层安全域B.一个安全域必须包含任何物理接口(正确答案)C.物理接口配置为路由模式,则该接口需手动加入三层安全域D.物理接口配置为交换模式,则该接口手动加入二层安全域36、关于本地地址类型, 下列说法正确的是()A.在开启HA功能时,STATIC类型的IP地址仅用于管理防火墙(正确答案)B.STATIC类型地址可以用于NAT、VPN等功能使用C.FLOAT类型的地址和Static类型的地址无差别D.在HA环境中,STATIC类型的IP地址会同步给对端防火墙37、关于防火墙HA功能说法错误的是?A.HA组优先级数字越小,优先等级越高(正确答案)B.HA支持配置和动态信息同步C.HA心跳接口支持channel口D.HA只支持配置0和1两个HA组38、关于非对称加密, 下列说法错误的是()A.相比对称加密,非对称加密效率高(正确答案)B.公钥密钥和私钥密钥总是成对出现,公钥用来加密,私钥用来解密C.公钥和私钥不能互相导推D.安全性高39、关于桥功能说法错误的是?A.只能将两个物理接口加入桥(正确答案)B.桥模式可以传输带VLAN TAG的报文C.桥配置可以通过HA做主备同步D.桥可以配置为桥接口并添加IP地址40、关于日志查询, 以下说法哪个是正确的()A.不勾选记录日志也可产生模糊日志B.不勾选记录日志也可产生流量日志C.勾选记录日志不可产生模糊日志,但可以产生流量日志D.勾选记录日志才可以产生流量日志(正确答案)41、黑客利用IP地址进行攻击的方法有?A.IP欺骗(正确答案)B、解密C.窃取口令D.发送病毒42.以下哪个选项可以帮助用户在安全策略列表中寻找是否存在冗余或无法生效的规则A.应急响应消息B.策略命中优化C.冗余策略检查(正确答案)D.协同联动43、建立IPSEC vpn隧道建立时, IKE协商支持的模式不包括()A.主模式B.野蛮模式C、国密D.ESP(正确答案)44、将一个局域网连入Internet, 首选的设备是()A.中继器B.交换机C、网桥D.防火墙(正确答案)45.接口下的对称路由模块一般应用在以下哪种场景下()A.多出口场景(正确答案)B.HA主备场景C.路由条目较多的场景D.HA负载均衡场景46、在多台设备双机串行环境下, 当设备上行/下行的链路出现故障时, 为了让下行/上行的链路也能够快速感知故障并进行切换, 此时需要什么功能()A.安全策略B.IPSECC.接口联动(正确答案)D、HA47、高可用性环境下如果HA心跳口不通会出现以下哪种情况?A.主备墙的配置无法同步(正确答案)B.流经防火墙的业务断掉C.接口上的动态地址无法生效D.路由无法生效48、某用户内网有web服务器对外提供服务, 某天发现web站点访问异常缓慢, 甚至无法访问, 同时服务器cpu利用率高, 请问最有可能受到了什么攻击?A.UDP FLOODB.TCPFLOOD(正确答案)C.IP欺骗D.圣诞树攻击49、文件过滤支持的应用协议有____A.邮件协议(POP3.IMAP、SMTP)B.FTPC.HTTPD.以上所有选项(正确答案)50、如果某一数据包不能命中安全策略列表中的任何一条安全策略时, 执行的动作为?A、放行B.禁止(正确答案)C、转发D.以上都不对。
防火墙技术习题参考答案

防火墙技术习题参考答案第6章防火墙技术习题答案填空(1)防火墙是一个或一组实施访问控制策略的系统。
(2)访问控制策略设计原则有封闭原则和开放原则。
(3)按防火墙应用部署位置分,可以分为边界防火墙、个人防火墙和分布式防火墙三大类。
(4)防火墙实现技术主要有包过滤技术、应用代理技术、状态检测技术。
简答(1)典型的防火墙具有哪几个方面的基本特性?答:典型的防火墙具有以下三个方面的基本特性:内部网络和外部网络之间的所有网络数据流都必须经过防火墙这是防火墙所处网络位置特性,同时也是一个前提。
因为只有当防火墙是内、外部网络之间通信的唯一通道,才可以全面、有效地保护企业网部网络不受侵害。
根据美国国家安全局制定的《信息保障技术框架》,防火墙适用于用户网络系统的边界,属于用户网络边界的安全保护设备。
所谓网络边界即是采用不同安全策略的两个网络连接处,比如用户网络和互联网之间连接、和其它业务往来单位的网络连接、用户内部网络不同部门之间的连接等。
防火墙的目的就是在网络连接之间建立一个安全控制点,通过允许、拒绝或重新定向经过防火墙的数据流,实现对进、出内部网络的服务和访问的审计和控制。
只有符合安全策略的数据流才能通过防火墙防火墙最基本的功能是确保网络流量的合法性,并在此前提下将网络的流量快速的从一条链路转发到另外的链路上去。
从最早的防火墙模型开始谈起,原始的防火墙是一台“双穴主机”,即具备两个网络接口,同时拥有两个网络层地址。
防火墙将网络上的流量通过相应的网络接口接收上来,按照OSI协议栈的七层结构顺序上传,在适当的协议层进行访问规则和安全审查,然后将符合通过条件的报文从相应的网络接口送出,而对于那些不符合通过条件的报文则予以阻断。
因此,从这个角度上来说,防火墙是一个类似于桥接或路由器的、多端口的(网络接口≥2)转发设备,它跨接于多个分离的物理网段之间,并在报文转发过程之中完成对报文的审查工作。
防火墙自身应具有非常强的抗攻击免疫力这是防火墙之所以能担当企业内部网络安全防护重任的先决条件。
史上最全防火墙技术复习题 期末考试题

防火墙技术复习题(1)单选题1.以下哪种技术不是实现防火墙的主流技术? DA.包过滤技术;B.应用级网关技术;C.代理服务器技术;D.NAT技术2.关于屏蔽子网防火墙,下列说法错误的是: DA.屏蔽子网防火墙是几种防火墙类型中最安全的;B.屏蔽子网防火墙既支持应用级网关也支持电路级网关;C.内部网对于Internet来说是不可见的;D.内部用户可以不通过DMZ直接访问Internet3.最简单的防火墙结构是( A )A.路由器 B、代理服务器 C、日志工具 D、包过滤器4 .为确保企业局域网的信息安全,防止来自internet的黑客入侵,采用()可以实现一定的防范作用。
A.网管软件B.操作系统 C防火墙 D.防病毒软件5.防火墙采用的最简单的技术是()A.安装保护卡 B.隔离 C.包过滤 D.设置进入密码6.防火墙技术可分为()等到3大类型A包过滤、入侵检测和数据加密B.包过滤、入侵检测和应用代理C包过滤、应用代理和入侵检测D.包过滤、状态检测和应用代理7. 防火墙系统通常由()组成,防止不希望的、未经授权的进出被保护的内部网络A.杀病毒卡和杀毒软件B.代理服务器和入检测系统C过滤路由器和入侵检测系统D过滤路由器和代理服务器8.防火墙技术是一种()网络系统安全措施。
3)A.被动的 B.主动的C.能够防止内部犯罪的 D.能够解决所有问题的9.防火墙是建立在内外网络边界上的一类安全保护机制,它的安全架构基于()。
A.流量控制技术B 加密技术C.信息流填充技术D.访问控制技术10.一般为代理服务器的保垒主机上装有()。
A.一块网卡且有一个IP地址B.两个网卡且有两个不同的IP地址C.两个网卡且有相同的IP地址D.多个网卡且动态获得IP地址11. 一般为代理服务器的保垒主机上运行的是()A.代理服务器软件B.网络操作系统C.数据库管理系统D.应用软件12. 下列关于防火墙的说法正确的是()A 防火墙的安全性能是根据系统安全的要求而设置的B 防火墙的安全性能是一致的,一般没有级别之分C防火墙不能把内部网络隔离为可信任网络D 一个防火墙只能用来对两个网络之间的互相访问实行强制性管理的安全系统13.在ISO OSI/RM 中对网络安全服务所属的协议层次进行分析,要求每个协议层都能提供网络安全服务。
防火墙复习题

1 .防火墙能够()。
A.防范恶意的知情者B.防范通过防火墙的恶意连接C.防备新的网络安全问题D.完全防止传送已被病毒感染的软件和文件答案:B2 .防火墙是指()。
A.防止一切用户进入的硬件B,阻止侵权进入和离开主机的通信硬件或软件C.记录所有访问信息的服务器D.处理出入主机的邮件的服务器答案:B3 .下面不是计算机网络面临的主要威胁的是()A.恶意程序威胁B.计算机软件面临威胁C,计算机网络实体面临威胁D.计算机网络系统面临威胁答案:B4.一般而言,Internet防火墙建立在一y↑k网络的()A.内部网络与外部网络的交叉点B.每个子网的内部C.部分内部网络与外部网络的结合处D.内部子网之间传送信息的中枢答案:A5.在企业内部网与外部网之间。
用来检查网络请求分组是否合法。
保护网络资源不被非法使用的技术是OA.防病毒技术B.防火墙技术C.差错控制技术D.流量控制技术答案:B6,下列属于防火墙功能的是()A.识别DNS服务器B.维护路由信息表C.提供对称加密服务D.包过滤答案:D7 .以下有关防火墙的说法中,错误的是()A.防火墙可以提供对系统的访问控制8 .防火墙可以实现对企业内部网的集中安全管理C.防火墙可以隐藏企业网的内部IP地址D.防火墙可以防止病毒感染程序或文件的传播答案:D9 .以下()不是实现防火墙的主流技术A.包过滤技术B.应用级网关技术C.代理服务器技术D.NAT技术答案:D9 .关于防火墙技术的描述中,正确的是()A.防火墙不能支持网络地址转换B.防火墙可以布置在企业内部网和Internet之间C.防火墙可以查,杀各种病毒D.防火墙可以过滤各种垃圾文件答案:B10 .包过滤防火墙通过()来确定数据包是否能通过。
A.路由表B. ARP表C. NAT表D.过滤规则答案:D11 .以下关于防火墙技术的描述,0是错误的。
A.防火墙分为数据包过滤和应用网关两类B.防火墙可以控制外部用户对内部系统的访问C.防火墙可以阻止内部人员对外部的攻击D.防火墙可以分析和统管网络使用情况答案:C12 .包过滤型防火墙工作在()。
防火墙复习资料专

一、填空题(每空2分,共20分)(百度)1、 --(防火墙)------是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的,用以实施网络间访问控制的一组组件的集合。
2、目前普遍应用的防火墙按组成结构可分为(软件防火墙),硬件防火墙,芯片级防火墙三种。
3、包过滤类型的防火墙要遵循的一条基本原则是 --(最小特权原则)------ 。
4、状态检测防火墙中有两张表用来实现对数据流的控制,它们分别是规则表和 ---(状态检测表)------。
5、常见防火墙按采用的技术分类主要有:包过滤防火墙;代理防火墙;-(状态检测防火墙)-------。
6、-(双重宿主主机)------- 是防火墙体系的基本形态7、应用层网关防火墙也就是传统的代理型防火墙。
应用层网关型防火墙工作在 OSI 模型的应用层,它的核心技术就是 -(代理服务器技术)-------,电路层网关工作在OSI模型的会话层。
8、防火墙体系结构一般有如下三种类型:(双重宿主主机体系结构)、屏蔽主机体系结构和屏蔽子网体系结构。
9、在屏蔽子网防火墙体系结构中, ---(堡垒主机)----- 和分组过滤路由器共同构成了整个防火墙的安全基础。
10、防火墙的工作模式有----(路由模式)---- 、透明桥模式和混合模式三大类。
11.芯片级防火墙的核心部分是(ASIC芯片)12.目前市场上常见的防火墙架构有(X86 ASIC NP)13.代理防火墙是一种较新型的防火墙技术,它分为(应用层网关)和(电路层网关)14.防火墙是一个或一组实施(访问控制策略)的系统15.访问控制策略设计原则有(封闭)原则和(开放)原则16.按防火墙应用部署位置分,可以分为(边界)防火墙,(个人)防火墙和(分布式)防火墙17.防火墙实现的主要技术有(包过滤)技术,(应用代理)技术,(状态检测)技术二、名词解释(每小题4分,共20分)1.深度过滤:深度过滤技术又称为深度检测技术,是防火墙技术的集成和优化2.入侵检测:检测并响应针对计算机系统或网络的入侵行为的学科3.蜜罐技术:将攻击的目标转移到蜜罐系统上,诱骗、收集、分析攻击的信息,确定入侵行为的模式和入侵者的动机。
防火墙试题(卷)和答案

防火墙试题(卷)和答案武汉职业技术学院总复习二班级::学号:一.选择题1、对于防火墙不足之处,描述错误的是 D 。
A.无法防护基于尊重作系统漏洞的攻击B.无法防护端口反弹木马的攻击C.无法防护病毒的侵袭D.无法进行带宽管理2. 防火墙对数据包进行状态检测包过滤是,不可以进行过滤的是:D。
A: 源和目的IP地址B: 源和目的端口C: IP协议号D: 数据包中的容3. 防火墙对要保护的服务器作端口映射的好处是: D 。
A: 便于管理B: 提高防火墙的性能C: 提高服务器的利用率D: 隐藏服务器的网络结构,使服务器更加安全4. 关于防火墙发展历程下面描述正确的是 A 。
A.第一阶段:基于路由器的防火墙B. 第二阶段:用户化的防火墙工具集C. 第三阶段:具有安全尊重作系统的防火墙D: 第四阶段:基于通用尊重作系统防火墙5. 包过滤防火墙的缺点为: A 。
A. 容易受到IP欺骗攻击B. 处理数据包的速度较慢C: 开发比较困难D: 代理的服务(协议)必须在防火墙出厂之前进行设定6. 网用户通过防火墙访问公众网中的地址需要对源地址进行转换,规则中的动作应选择:B 。
A:Allow B:NAT C:SAT D:FwdFast7. 从安全属性对各种网络攻击进行分类,阻断攻击是针对B 的攻击。
A. 性B. 可用性C. 完整性D. 真实性8. VPN的加密手段为 C 。
A. 具有加密功能的防火墙B. 具有加密功能的路由器C. VPN的各台主机对各自的信息进行相应的加密D. 单独的加密设备9. 根据ISO的信息安全定义,下列选项中___ B _是信息安全三个基本属性之一。
A真实性B可用性C可审计性D可靠性10. 计算机病毒最本质的特性是__ C__。
A寄生性B潜伏性C破坏性D攻击性11. 防止盗用IP行为是利用防火墙的 C 功能。
A: 防御攻击的功能B: 访问控制功能C: IP地址和MAC地址绑定功能D: URL过滤功能12. F300-Pro是属于那个级别的产品 C 。
防火墙技术复习

2010-2011学年第一学期《防火墙技术》复习1、在计算机网络中,防火墙是一个保护一个网络免受其他网络攻击的屏幕。
具体地讲,防火墙是一种用来加强网络之间访问控制的特殊网络设备,它对于两个或者多个网络之间传输的数据包和连接方式按照一定的安全策略对其进行检查,来决定网络之间的通信是否被允许。
防火墙能有效地控制内部网络和外部网络之间的访问以及传输数据,从而达到保护内部网络的信息不受外部非授权用户访问和过滤不良信息的目的。
2、防火墙的功能:控制在拥有不同安全策略的网络之间通过的信息。
3、0SI模型个各层功能。
#物理层:以比特流的方式传送来自数据链路层的数据,而不去理会其数据的含义或者格式,同样接收数据后直接传给数据链路层。
#数据链路层:数据链路的建立、维持和释放;数据链路层还负责对信息流量的控制;有效地进行差错控制;采用透明传输的方式将帧中的数据和控制信息分开。
#网络层:选择合适的路径和转发数据包。
(!!!数据传送单位是包。
)#传输层:保证在不同子网的两台设备间进行数据包可靠、顺序、无错地传输。
(!!!数据传送单位是段。
)#会话层:利用传输层提供的端到端服务,向表示层或者会话用户提供会话服务。
建立通信链接,保持会话过程通信链接的顺畅,同步两个节点之间的对话,决定通信是否被中断以及通信中断时如何决定从何处重新发送,也处理差错控制。
#表示层:将应用层的信息表示成一种格式,让对端设备能够正确识别;负责数据的加密和压缩;对图片和文件格式信息进行解码和编码。
#应用层:负责对软件提供接口以使程序能使用网络。
4、当前的TCP/IP协议时老版本,IPV4在1981年9月被标准化,现在推出了IPV6。
5、工作在TCP/IP的网络层的几个协议:#IP——提供无连接,尽力而为地分组传送路由。
#ICMP——提供控制和信息传递能力。
#ARP——根据IP地址获取相应的数据链路层的地址,即MAC地址。
#RARP——根据MAC地址获取相应的IP地址。
防火墙试题及答案

防⽕墙试题及答案防⽕墙培训试题1.关于防⽕墙的描述不正确的是:()A、防⽕墙不能防⽌内部攻击。
B、如果⼀个公司信息安全制度不明确,拥有再好的防⽕墙也没有⽤。
C、防⽕墙可以防⽌伪装成外部信任主机的IP地址欺骗。
D、防⽕墙可以防⽌伪装成内部信任主机的IP地址欺骗。
2.防⽕墙的主要技术有哪些?()A.简单包过滤技术B.状态检测包过滤技术C.应⽤代理技术D.复合技术E.地址翻译技术3.防⽕墙有哪些部属⽅式?()A.透明模式B.路由模式C.混合模式D.交换模式4.判断题:并发连接数——指穿越防⽕墙的主机之间或主机与防⽕墙之间能同时建⽴的最⼤连接数。
( V )5.判断题:对于防⽕墙⽽⾔,除⾮特殊定义,否则全部ICMP消息包将被禁⽌通过防⽕墙(即不能使⽤ping命令来检验⽹络连接是否建⽴)。
( V )6.下列有关防⽕墙局限性描述哪些是正确的。
()、防⽕墙不能防范不经过防⽕墙的攻击A.B、防⽕墙不能解决来⾃内部⽹络的攻击和安全问题C、防⽕墙不能对⾮法的外部访问进⾏过滤D、防⽕墙不能防⽌策略配置不当或错误配置引起的安全威胁7.防⽕墙的作⽤()A、过滤进出⽹络的数据B、管理进出⽹络的访问⾏为C、封堵某些禁⽌的⾏为D、记录通过防⽕墙的信息内容和活动8.防⽕墙能够完全防⽌传送⼰被病毒感染的软件和⽂件( X ))9.防⽕墙的测试性能参数⼀般包括(吞吐量 A)新建连接速率B)C)并发连接数处理时延D)防⽕墙能够作到些什么?()10.A、包过滤、包的透明转发 B 、阻挡外部攻击C D、记录攻击防⽕墙有哪些缺点和不⾜?()11.A、防⽕墙不能抵抗最新的未设置策略的攻击漏洞B、防⽕墙的并发连接数限制容易导致拥塞或者溢出C、防⽕墙对服务器合法开放的端⼝的攻击⼤多⽆法阻⽌、防⽕墙可以阻⽌内部主动发起连接的攻击D.)12.防⽕墙中地址翻译的主要作⽤是:( A. 提供应⽤代理服务隐藏内部⽹络地址B.进⾏⼊侵检测C.防⽌病毒⼊侵D.判断题:防⽕墙必须记录通过的流量⽇志,但是对于被拒绝的流量可以没有13. X 记录。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
《防火墙技术》课程期末考试复习题-理论部分1、防火墙的安全规则由匹配条件和处理方式两部分组成。
当网络流量与当前的规则匹配时,就必须采用规则中的处理方式进行处理。
其中,拒绝数据包或信息通过,并且通知信息源该信息被禁止的处理方式是()。
A RefuseB Reject(正确答案)C AcceptD Drop2、下列关于防火墙功能的说法最准确的是:()A、内容控制B、访问控制(正确答案)C、查杀病毒D、数据加密3、在IPSec中,使用IKE建立通道时,使用的端口号是()A、TCP 50B、UDP 50C、TCP 500D、UDP 500(正确答案)4、对于防火墙域间安全策略,下面描述正确的是()A、域间outbound方向安全策略可以全部放开B、防火墙域间可以配置缺省包过滤,即允许所有的流量通过C、域间inbound方向安全策略可以全部放开D、禁止使用缺省包过滤,域间要配置严格的包过滤策略;若要使用缺省包过滤,需得到客户书面授权。
(正确答案)5、最简单的防火墙结构是()A、包过滤器B、路由器(正确答案)C、日志工具D、代理服务器6、网上银行系统的一次转账操作过程中发生了转账金额被非法篡改的行为,这破坏了信息安全的()属性A、不可否认性B、可用性C、保密性D、完整性(正确答案)7、IPSec 协议中涉及到密钥管理的重要协议是()A、ESPB、IKE(正确答案)C、AHD、SSL8、以下关于VPN 说法正确的是()A、指的是用户通过公用网络建立的临时的、安全的连接(正确答案)B、指的是用户自己租用线路,和公共网络物理上完全隔离的、安全的线路C、不能做到信息验证和身份认证D、只能提供身份认证、不能提供加密数据的功能9、PKI 所管理的基本元素是()A、密钥B、数字签名C、用户身份D、数字证书(正确答案)10、在企业内部网与外部网之间,用来检查网络请求分组是否合法,保护网络资源不被非法使用的技术是()。
A、差错控制技术B、防病毒技术C、流量控制技术D、防火墙技术(正确答案)11、包过滤依据包的源地址、目的地址、传输协议作为依据来确定数据包的转发及转发到何处。
它不能进行如下哪一种操作()A、允许所有用户使用HTTP浏览INTERNET。
B、除了管理员可以从外部网络Telnet内部网络外,其他用户都不可以。
(正确答案)C、禁止外部网络用户使用FTP。
D、只允许某台计算机通过NNTP发布新闻。
12、防火墙提供的接入模式不包括()A、网关模式B、旁路接入模式(正确答案)C、混合模式D、透明模式13、防火墙对要保护的服务器作端口映射的好处是:()A、隐藏服务器的网络结构,使服务器更加安全(正确答案)B、提高服务器的利用率C、提高防火墙的性能D、便于管理14、对状态检查技术的优缺点描述有误的是:()A、配置复杂会降低网络的速度。
B、支持多种协议和应用。
C、采用检测模块监测状态信息。
D、不支持监测RPC和UDP的端口信息。
(正确答案)15、VPN技术无法实现以下哪个服务?()A、身份验证B、完整性校验C、可用性校验(正确答案)D、传输加密16、IPSec 协议中的AH 协议不能提供下列哪一项服务? ()A、机密性(正确答案)B、数据源认证C、数据包重放D、访问控制17、目前在防火墙上提供了几种认证方法,其中防火墙设定可以访问内部网络资源的用户访问权限是:()A、会话认证B、其余都不是C、用户认证(正确答案)D、客户认证18、IPSec属于()的安全解决方案。
A、应用层B、网络层(正确答案)C、物理层D、传输层19、某局点部署了两台防火墙A/B,但是由于工程师的疏忽没有部署双机热备。
但现网中存在流量来回路径不一致情况(即从A墙出去的流量会从B墙回来),在这种场景下TCP业务就会中断。
请问此时为了紧急恢复业务,需要怎么做?假设域间包过滤配置没有问题()A、两台防火墙上行接口配置hrp trackB、没有办法解决,只能部署双机热备C、两台防火墙配置undo firewall session link-state check(正确答案)D、两台防火墙配置hrp enable20、为控制企业内部对外的访问以及抵御外部对内部网的攻击,最好的选择是()。
A、杀毒软件B、IDSC、防火墙(正确答案)D、路由器21、OSI模型中,LLC头数据封装在数据包的过程是在()A、传输层B、网络层C、数据链路层(正确答案)D、物理层22、VPN 它有两层含义:首先是“虚拟的”,即用户实际上并不存在一个独立专用的网络,既不需要建设或租用专线,也不需要装备专用的设备,而是将其建立在分布广泛的公共网络上,就能组成一个属于自己专用的网络。
其次是“专用的”,相对于“公用的”来说,它强调私有性和安全可靠性。
不属于 VPN 的核心技术是()A、日志记录(正确答案)B、访问控制C、身份认证D、隧道技术23、关于屏蔽子网防火墙,下列说法错误的是: ()A、内部用户可以不通过DMZ直接访问Internet(正确答案)B、内部网对于Internet来说是不可见的;C、屏蔽子网防火墙既支持应用级网关也支持电路级网关;D、屏蔽子网防火墙是几种防火墙类型中最安全的;24、下面关于外部网VPN的描述错误的有: ()A、外部网VPN能保证包括TCP和UDP服务的安全。
B、VPN服务器放在Internet上位于防火墙之外。
(正确答案)C、其目的在于保证数据传输中不被修改。
D、VPN可以建在应用层或网络层上。
25、一般的防火墙不能实现以下哪些功能?()A、隔离公司网络和不可信网络B、隔离内网C、提供对单点的监控D、防止病毒和特络依木马程序(正确答案)26、关于防火墙和VPN的使用,下面说法不正确的是()。
A、配置VPN网关防火墙的一种方法是把它们并行放置,两者要互相依赖B、配置VPN网关防火墙的一种方法是把它们并行放置,两者独立C、配置VPN网关防火墙一种方法是把它们串行放置,防火墙广域网一侧,VPN 在局域网一侧(正确答案)D、配置VPN网关防火墙的一种方法是把它们串行放置,防火墙局域网一侧,VPN在广域网一侧27、目前在防火墙上提供了几种认证方法,其中防火墙提供授权用户特定的服务权限是:()A、其余都不是B、会话认证C、用户认证D、客户认证(正确答案)28、包过滤防火墙的缺点为:()A、开发比较困难B、处理数据包的速度较慢C、代理的服务(协议)必须在防火墙出厂之前进行设定D、容易受到IP欺骗攻击(正确答案)29、某工程师现网进行IPSEC测试时,为了调测方便在连接internet接口的untrust域和local域inbound方向包过滤acl中配置了rule permit ip。
测试完成后该工程师没有删除该配置,请问这样做是否有风险,风险是什么?()A、没有风险,但是按照配置规范还是要把acl中permit ip去掉B、有风险,ipsec隧道会一直建立C、没有风险D、有风险,防火墙可能会遭受到来自internet的攻击(正确答案)30、某单位通过防火墙进行互联网接入,外网口地址为202.101.1.1,内网口地址为192.168.1.1,这种情况下防火墙工作模式为()A、其余都不对B、路由模式(正确答案)C、代理模式D、透明模式31、防火墙最主要被部署在()位置A、骨干线路B、重要服务器C、桌面终端D、网络边界(正确答案)32、IPSec协议是开放的VPN协议。
对它的描述有误的是:()A、不支持除TCP/IP外的其它协议。
B、支持动态的IP地址分配。
(正确答案)C、适应于向IPv6迁移。
D、提供在网络层上的数据加密保护。
33、防火墙的安全性角度,最好的防火墙结构类型是()A、双宿主主机结构B、屏蔽子网结构(正确答案)C、屏蔽主机结构D、路由器型34目前,VPN使用了()技术保证了通信的安全性。
A、隧道协议、身份认证和数据加密(正确答案)B、隧道协议、数据加密C、身份认证、数据加密D、隧道协议、身份认证35 防火墙作为一种被广泛使用的网络安全防御技术,其自身有一些限制,它不能阻止()B、外部攻击C、外部攻击和外部威胁D、内部威胁和病毒威胁(正确答案)A、外部攻击、外部威胁和病毒威胁36组成IPSEC的主要安全协议不包括以下哪一项:()A、ESPB、IKEC、AHD、DSS(正确答案)37下列关于防火墙的说法正确的是()A、默认情况下防火墙允许所有传入连接B、默认情况下防火墙允许所有传出连接(正确答案)C、出站规则即其他主机连入你的电脑的规则D、入栈规则即你的电脑连接其他主机的规则38某单位想用防火墙对telnet协议的命令进行限制,应选在什么类型的防火墙()A、应用代理技术B、NAT技术C、包过滤技术(正确答案)D、状态检测技术39防火墙双机热备组网下流量转发的描述正确的是()A、防火墙负载分担组网(双主组网),两台防火墙上都可以配置ACLB、防火墙主备组网(上下行业务口是二层口),送到备防火墙的流量仍然会被转发C、防火墙主备组网(上下行业务口是三层口),送到备防火墙的流量无法转发,会被备防火墙丢弃D、防火墙负载分担组网(双主组网),两台防火墙上的会话会相互向对端备份(正确答案)40关于防火墙的描述不正确的是:()A、如果一个公司信息安全制度不明确,拥有再好的防火墙也没有用。
B、防火墙不能防止内部攻击。
C、防火墙可以防止伪装成外部信任主机的IP地址欺骗。
(正确答案)D、防火墙可以防止伪装成内部信任主机的IP地址欺骗。
二、多选题(题数:15,共 30.0 分)1防火墙一般需要检测哪些扫描行为?()A、icmp-scan(正确答案)B、tcp-synfloodC、Port-scan(正确答案)D、udp-scan(正确答案)2在地址翻译原理中,防火墙根据什么来使要传输到相同的目的IP发送给内部不同的主机上:()A、防火墙使用广播的方式发送。
B、防火墙根据每个包的TCP序列号。
(正确答案)C、防火墙根据每个包的时间顺序。
D、防火墙纪录的包的目的端口。
(正确答案)3防火墙能够作到些什么?()(2.A、包的透明转发(正确答案)B、记录攻击(正确答案)C、包过滤(正确答案)D、阻挡外部攻击(正确答案)4按照不同的商业环境对VPN的要求和VPN所起的作用区分,VPN分为:()A、内部网VPN(正确答案)B、外部网VPN(正确答案)C、点对点专线VPND、远程访问VPN(正确答案)5防火墙有哪些缺点和不足?()A、防火墙的并发连接数限制容易导致拥塞或者溢出(正确答案)B、防火墙不能抵抗最新的未设置策略的攻击漏洞(正确答案)C、防火墙可以阻止内部主动发起连接的攻击D、防火墙对服务器合法开放的端口的攻击大多无法阻止(正确答案)6JOHN的公司选择采用IPSec协议作为公司分支机构连接内部网VPN的安全协议。