找回密码
立即注册
搜索
发回帖 发新帖

6412

积分

1

好友

804

主题
发表于 2 小时前 | 查看: 1| 回复: 0

0x1 第一阶段

1、阶段任务一

1. 根据网络拓扑图所示,按照 IP 地址规划表,对防火墙的名称、各接口 IP 地址进行配置。共 8 分,每错 1 处(行)扣 1 分,扣完为止。地址、安全域、接口(状态为 UP)、名称都正确。

防火墙接口配置命令输出,显示各接口IP地址、安全域及状态

2. 根据网络拓扑图所示,按照 IP 地址规划表,对三层交换机的名称进行配置,创建 VLAN 并将相应接口划入 VLAN,对各接口 IP 地址进行配置。20 分,交换机名称 2 分,VLAN 信息、IP 地址、IPv6 地址每错 1 处扣 1 分,扣完为止。

交换机VLAN配置表格,包含VLAN ID、名称、类型和端口分配

交换机show ip interface brief输出,显示各VLAN接口IP地址及状态

交换机show ipv6 interface brief输出,Vlan50接口IPV6地址高亮显示

3. 根据网络拓扑图所示,按照 IP 地址规划表,对无线交换机的名称进行配置,创建 VLAN 并将相应接口划入 VLAN,对接口 IP 地址进行配置。10 分,AC 名称 2 分,VLAN 信息、IP 地址、IPv6 地址每错 1 处扣 1 分。

AC交换机show vlan输出,显示各VLAN端口分配情况

AC交换机show ip interface brief输出,显示VLAN接口IP地址

AC交换机show ipv6 interface brief输出,Vlan60接口IPv6地址高亮

4. 根据网络拓扑图所示,按照 IP 地址参数表,对 BC 的名称、各接口 IP 地址进行配置。8 分,名称 2 分,聚合端口 2 分,接口 IP 地址每个 2 分。

DCBC-NetLog系统信息界面,显示系统名称BC及设备识别码

DCBC-NetLog链路聚合配置页面,显示eCG1接口聚合eth1和eth2

DCNet-NetLog接口IP地址配置,eth1和eth3接口地址被红色框标出

5. 根据网络拓扑图所示,按照 IP 地址规划表,对 WEB 应用防火墙的名称、各接口 IP 地址进行配置。4 分。

WAF系统基本信息配置页面,主机名设为WAF

WAF网络接口配置页面,显示MgtBridge和br2网桥IP地址

2、阶段任务二

1. SW 和 AC 开启 telnet 登录功能,telnet 登录账户仅包含“ABC4321”,密码为明文“ABC4321”,采用 telnet 方式登录设备时需要输入 enable 密码,密码设置为明文“12345”。4 分。说明:admin 账号没有删除扣 1 分,ABC4321 用户的 privilege 值设置为 15 扣 3 分。

SW设备用户名密码配置输出,ABC4321用户privilege级别为14

AC:

AC设备用户名密码配置输出,显示enable密码和ABC4321用户

2. 北京总公司和南京分公司租用了运营商两条裸光纤,实现内部办公互通。一条裸光纤承载公司财务部门业务,一条裸光纤承载其他内部业务。使用相关技术实现总公司财务段路由表与公司其它业务网段路由表隔离,财务业务位于 VPN 实例名称 CW 内,总公司财务和分公司财务能够通信,财务部门总公司和分公司之间采用 RIP 路由实现互相访问。5 分。若 SW 上 show ip route vrf CW 和 AC 上 show ip route rip 结果错误,本题 0 分。

SW:

SW设备show ip vrf输出,显示VRF internet和VRF CW的接口绑定及RIP状态

SW设备show ip route vrf CW输出,显示CW VRF的直连路由条目

AC:

AC设备show ip route rip输出,显示通过RIP学习到的20.1.3.0/25路由

3. 尽可能加大总公司核心和出口 BC 之间的带宽。4 分,每设备 2 分,SW 上看端口是否千兆全双工及配置端口聚合。

SW:

SW设备接口配置,Ethernet1/0/18和Ethernet1/0/19端口组2千兆全双工配置

BC:

DCNet-NetLog链路聚合配置页面,vCG1接口聚合eth1和eth2

4. 为防止终端产生 MAC 地址泛洪攻击,请配置端口安全,已划分 VLAN41 的端口最多学习到 5 个 MAC 地址,发生违规阻止后续违规流量通过,不影响已有流量并产生 LOG 日志;连接 PC1 的接口为专用接口,限定只允许 PC1 的 MAC 地址可以连接。5 分。7 口配置 2 分,其它 3 个口 1 分,MAC 地址可变。

SW端口安全配置,Ethernet1/0/6到1/0/9端口最多学习5个MAC地址并绑定PC1

5. 在总部核心交换机端口 ethernet1/0/6 上,将属于网段 20.1.41.0 内的报文带宽限制为 10M 比特/秒,突发值设为 4M 字节,超过带宽的该网段内的报文一律丢弃。5 分。policy-map 配置 2 分,其余每框 1 分(ACL 名称、class-map 名称、policy-map 名字可变,嵌套关系需要对应)。

交换机show access-lists输出,acl1标准访问控制列表允许20.1.41.0/24网段

交换机show class-map输出,c1类映射匹配acl1

交换机show policy-map输出,p1策略设置CIR为10000、CBS为4000,超出丢弃

交换机接口Ethernet1/0/6配置,service-policy input p1应用限速策略

6. 在 SW 上配置办公用户在上班时间(周一到周五 9:00-17:00)禁止访问外网,内部网络正常访问。2 分。show clock 时间需在开始竞赛时间范围内,否则本题 0 分。

交换机show clock输出,显示系统时间Mon Jul 31 10:04:04 2023 UTC

交换机show access-lists输出,acl2扩展ACL第二条规则在time-range t1内拒绝

交换机show time-range输出,t1时间范围为工作日09:00至17:00

交换机show vacl vlan输出,VLAN 41入站方向使用acl2

7. 总公司 SW 交换机模拟因特网交换机,通过某种技术实现本地路由和因特网路由进行隔离,因特网路由实例名 internet。2 分。

SW设备show ip vrf输出,internet VRF绑定Vlan23和Vlan24接口

8. 对 SW 上 VLAN50 开启以下安全机制。业务内部终端相互二层隔离;14 口启用环路检测,环路检测的时间间隔为 10s,发现环路以后关闭该端口,恢复时间为 30 分钟,如私设 DHCP 服务器关闭该端口,同时开启防止 ARP 网关欺骗攻击。6 分,端口隔离 1 分,arp-guard 配置正确 1 分,环路检测配置正确 2 分,dhcp snooping 正确 2 分。

交换机isolate-port端口隔离配置,group 1包含Ethernet1/0/13和1/0/14

交换机环路检测全局配置,间隔10秒,恢复超时1800秒

交换机Ethernet1/0/14接口配置,环路检测关闭端口、arp-guard和dhcp snooping

交换机Ethernet1/0/5接口配置,VLAN 40启用dhcp snooping信任

9. 配置使北京公司内网用户通过总公司出口 BC 访问因特网,分公司内网用户通过分公司出口 FW 访问因特网,要求总公司核心交换机 9 口 VLAN41 业务的用户访问因特网的流量往返数据流经过防火墙再通过 BC 访问因特网;防火墙 untrust1 和 trust1 开启安全防护,参数采用默认参数。要求有测试结果。14 分,开启安全防护 2 分,tracert 结果 12 分,如果结果错误,本题 0 分。

FW:

防火墙show ad zone trust1 statistics输出,攻击防御类型及计数器状态

防火墙show ad zone untrust1 statistics输出,攻击防御类型及状态

结果:

Windows PowerShell tracert 203.23.1.1路由追踪结果,共5个跃点

Windows PowerShell tracert 20.1.61.1路由追踪结果,共2个跃点

10. 为了防止 DOS 攻击的发生,在总部交换机 vlan50 接口下对 MAC、ARP、ND 表项数量进行限制,具体要求为:最大可以学习 20 个动态 MAC 地址、20 个动态 ARP 地址、50 个 NEIGHBOR 表项。3 分。

交换机接口Ethernet1/0/13和1/0/14配置,MAC动态学习最大20、ARP最大20、ND最大50

11. 总公司和分公司今年进行 IPv6 试点,要求总公司和分公司销售部门用户能够通过 IPv6 相互访问,IPv6 业务通过租用裸纤承载。实现分公司和总公司 IPv6 业务相互访问;AC 与 SW 之间配置静态路由使 VLAN50 与 VLAN60 可以通过 IPv6 通信;VLAN40 开启 IPv6,IPv6 业务地址规划如下:8 分,下一跳 IPv6 地址需为 fe80 开头,否则扣 4 分,ping6 结果错误本题 0 分。

SW:

交换机show ipv6 route输出,静态路由2001:da8:60::/64下一跳为fe80开头的链路本地地址

交换机ping6测试结果,从2001:da8:50::1到2001:da8:60::1成功率100%

AC:

AC交换机show ipv6 route输出,静态路由到2001:da8:50::/64和直连2001:da8:60::/64

AC ping6测试结果,从2001:da8:60::1到2001:da8:50::1成功率100%

12. 在总公司核心交换机 SW 配置 IPv6 地址,开启路由公告功能,路由器公告的生存期为 2 小时,确保销售部门的 IPv6 终端可以通过 DHCP SERVER 获取 IPv6 地址,在 SW 上开启 IPv6 DHCP Server 功能,IPv6 地址范围 2001:da8:50::2-2001:da8:50::100。6 分。DHCPv6 配置正确得 1 分,开启路由公告及公告生存期正确得 1 分,结果正确 4 分,如无结果或结果错误,本题 0 分(结果中的 DUID 值为随机的,可与本文档中不一致)。

交换机DHCPv6配置,服务开启及vlan50地址池网络范围设置

交换机Vlan50接口配置,IPv6地址、路由公告参数及DHCP服务器设置

结果:

交换机show ipv6 dhcp binding输出,客户端获取到2001:da8:50::2地址

13. 在南京分公司上配置 IPv6 地址,使用相关特性实现销售部的 IPv6 终端可自动从网关处获得 IPv6 无状态地址。6 分。能获取到随机分配的 IPv6 地址得 6 分,须有临时 IPv6 地址。

Windows ipconfig输出,以太网适配器显示IPv6临时地址和本地链接地址

14. SW 与 AC,AC 与 FW 之间配置 OSPF area 0,开启基于链路的 MD5 认证,密钥自定义,传播访问 INTERNET 默认路由,让总公司和分公司内网用户能够相互访问,包含 AC 上 loopback1 地址;总公司 SW 和 BC 之间运行静态路由协议。18 分,开启 MD5 认证 3 分,show ip route ospf 结果正确得 12 分,SW 和 BC 配置静态路由 3 分。

FW:

防火墙aggregate2接口配置,OSPF消息摘要认证密钥设置

防火墙show ip route ospf输出,OSPF路由条目及下一跳信息

SW:

交换机Vlan40接口OSPF认证配置,消息摘要密钥123456

交换机show ip route ospf输出,通过OSPF学习到的路由条目

交换机show ip route static输出,默认路由指向20.1.0.18

AC:

AC交换机Vlan40接口OSPF认证配置

AC交换机show ip route ospf输出,9条OSPF路由条目

BC:

BC设备IP地址管理列表,包含多条静态路由及直连路由

15. 分公司销售部门通过防火墙上的 DHCP SERVER 获取 IP 地址,server IP 地址为 20.0.0.254,地址池范围 20.1.60.10-20.1.60.100,DNS-SERVER 8.8.8.8。5 分。防火墙上 show dhcp-server binding loopback_addrpool 已经分配 IP 地址得分,否则不得分。

防火墙DHCP租约信息,IP 20.1.60.100动态分配完成状态

16. 如果 SW 的 11 端口的收包速率超过 30000 则关闭此端口,恢复时间 5 分钟;为了更好地提高数据转发的性能,SW 交换中的数据包大小(MTU)指定为 1600 字节。3 分。

交换机Ethernet1/0/11接口配置,rate-violation控制关闭端口及VLAN 31

交换机MTU设置,mtu 1600

17. 为实现对防火墙的安全管理,在防火墙 FW 的 Trust 安全域开启 PING、HTTP、Telnet、SNMP 功能,Untrust 安全域开启 SSH、HTTPS 功能,SNMP 服务器地址:20.10.28.100,团体字:skills。4 分。

防火墙接口管理配置,aggregate2开启ping/http/telnet/snmp,aggregate1.23开启ssh/https

H3C NW200 Pro设备管理配置页面,服务器IP 20.10.28.100、端口95、团体字配置

18. 在分部防火墙上配置,分部 VLAN 业务用户通过防火墙访问 Internet 时,复用公网 IP:202.22.1.3、202.22.1.4;保证每一个源 IP 产生的所有会话将被映射到同一个固定的 IP 地址,当有流量匹配本地址转换规则时产生日志信息,将匹配的日志发送至 20.10.28.10 的 UDP 2000 端口。5 分。安全策略配置正确 2 分,NAT、地址簿、日志配置各 1 分。

防火墙NAT规则配置,源Any从aggregate2到aggregate1.23转换为wan-ip

防火墙地址簿配置,fb-nel-ip包含20.1.60.0/24和20.1.61.0/24,wal-ip为202.22.1.3-202.22.1.4

防火墙安全策略配置,trust区域源0.0.0.0到目的1.0.0.0/8动作deny

日志服务器配置页面,主机20.10.28.10、UDP协议2000端口、NAT日志勾选

19. 远程移动办公用户通过专线方式接入分公司网络,在防火墙 FW 上配置,采用 SSL 方式实现仅允许对内网 VLAN 61 的访问,端口号使用 4455,用户名密码均为 ABC4321,地址池参见地址表。8 分。VPN 连接正确得 4 分,ping 通得 4 分。若 ping 不通本题 0 分。

Windows命令提示符ping 20.1.61.1成功,DCN Secure Connect VPN连接状态已连接

20. 分公司部署了一台 WEB 服务器 IP 为 20.10.28.10,接在防火墙的 DMZ 区域为外网用户提供 web 服务,要求内网用户能 ping 通 web 服务器和访问服务器上的 web 服务(端口 80)和远程管理服务器(端口 3389),外网用户只能通过防火墙外网地址访问服务器 web 服务。6 分,目的 NAT 2 分、策略 4 分。

防火墙show dnat输出,DNAT规则将202.22.1.1的HTTP服务转换到20.10.28.10:80

防火墙show policy输出,trust到diz2的HTTP和TCP策略动作均为PERMIT

21. 为了安全考虑,无线用户移动性较强,访问因特网时需要在 BC 上开启 web 认证,采用本地认证,密码账号都为 web4321。5 分。认证成功 3 分,过程 2 分。

DCBC-NetLog认证策略列表,web认证IP段10.0.0.0启用网页认证

防火墙地址簿配置,neip包含10.0.60.0/24等网段,wlan包含172.16.0.0/23

DCBC-Netlog在线用户列表,webtest1为认证用户在线状态

Internet认证系统成功页面,用户web4321认证通过

22. 由于分公司到因特网链路带宽比较低,出口只有 200M 带宽,需要在防火墙配置 iQOS,系统中 P2P 总的流量不能超过 100M,同时限制每用户最大下载带宽为 2M,上传为 1M,优先保障 HTTP 应用,为 HTTP 预留 100M 带宽。6 分。每条 QOS 策略 3 分。

NginxPlus流量管理配置,xpm和http路由带宽参数设置

策略配置匹配条件,源trust到untrust的HTTP服务

策略配置,源trust到untrust的P2P软件和P2P视频媒体应用控制

23. 为净化上网环境,要求在防火墙 FW 做相关配置,禁止无线用户周一至周五工作时间 9:00-18:00 的邮件内容中含有“病毒”、“赌博”的内容,且记录日志。5 分。每错 1 处扣 1 分,扣完为止。

时间计划配置,time为工作日09:00到18:00活跃

邮件内容过滤配置,病毒和赌博关键字均勾选阻止发送和记录日志

邮件过滤规则配置,控制动作勾选阻断/审计邮件内容

策略配置选项,时间表选中time

策略配置数据安全,邮件过滤启用模板禁止病毒赌博

地址簿配置,wlan地址组成员172.16.0.0/23和172.16.2.0/26

防火墙安全策略列表,test策略源trust地址vlan到untrust

24. 由于总公司无线是通过分公司的无线控制器统一管理,为了防止专线故障导致无线不能使用,总公司和分公司使用互联网作为总公司无线 AP 和 AC 相互访问的备份链路。FW 和 BC 之间通过 IPSEC 技术实现 AP 管理段与无线 AC 之间联通,具体要求为采用预共享密码为 ABC4321,IKE 阶段 1 采用 DH 组 1、3DES 和 MD5 加密方式,IKE 阶段 2 采用 ESP-3DES、MD5。15 分,结果错误本题 0 分。

FW:

防火墙show isakmp sa和show ipsec sa输出,IPSec隧道建立成功

BC:

BC设备IPSec规则配置,to-fw规则源172.16.2.64/26到目的20.1.1.254/32

25. 总公司用户通过 BC 访问因特网,BC 采用路由方式,在 BC 上做相关配置,让总公司内网用户(不包含财务)通过 BC 外网口 IP 访问因特网。3 分。

BC设备地址簿,newang条目列出172.16.0.0/23、172.16.2.0/26、20.1.41.1/24、20.1.50.1/24

BC内网代理配置,ShAT规则从e1G1到eth3使用netmap协议

26. 在 BC 上配置 PPTP VPN 让外网用户能够通过 PPTP VPN 访问总公司 SW 上内网地址,用户名为 test,密码 test23。3 分,结果错误 0 分。

BC在线用户列表,Root用户从192.168.10.130通过pwr100端口上线

27. 为了提高分公司出口带宽,尽可能加大分公司 AC 和出口 FW 之间带宽。3 分,每框 1 分。

FW:

防火墙接口聚合配置,ethernet0/4和ethernet0/5加入aggregate2

AC:

AC交换机接口聚合配置,Ethernet1/0/21和1/0/22端口组1千兆全双工VLAN 100

28. 在 BC 上配置 URL 过滤策略,禁止总公司内网用户在周一到周五的早上 8 点到晚上 18 点访问外网 www.skillchina.com。3 分。配置 2 分,时间计划和地址簿各 0.5 分。

自定义URL库配置,www.dellchina.com拒绝访问,生效时间worktime

修改上网策略页面,www.skilchina.com名称,地址组netwang

时间计划列表,worktime为工作日08:00-18:00,yxtime为工作日09:00-18:00

BC地址簿newang条目及IP段列表

29. 在 BC 上开启 IPS 策略,对总公司内网用户访问外网数据进行 IPS 防护,保护服务器、客户端和恶意软件检测,检测到攻击后进行拒绝并记录日志。3 分。

IP过滤规则设置,指定IP段192.168.1.1到192.168.1.5端口1-1024协议TCP/UDP/ICMP

30. 总公司出口带宽较低,总带宽只有 200M,为了防止内网用户使用 P2P 迅雷下载占用大量带宽,需要限制内部员工使用 P2P 工具下载的流量,最大上下行带宽都为 50M,以免 P2P 流量占用太多的出口网络带宽,启用阻断记录。4 分,线路带宽配置 1 分,规则配置 3 分。

DCBC-NetLog线路带宽配置,eth0上行下行带宽均为200000Kbps

网络流量规则配置,IP协议TCP/UDP/ICMP、带宽限制等高级设置

31. 通过 BC 设置总公司用户在上班时间周一到周五 9:00 到 18:00 禁止玩游戏,并启用阻断记录。4 分,每框 2 分。

DCBC-NetLog策略规则列表,禁止玩游戏规则阻断流量生效时间yetime

DCBC-NetLog时间计划表格,worktime和ytime两条时间记录

32. 限制总公司内网用户访问因特网 web 视频和即时通信下行最大带宽为 20M,上传为 10M,启用阻断记录。4 分,即时通讯显示“ALL”或者“397 种”均可。

web规则配置规则,最大带宽上行10000Kbps下行20000Kbps,即时通讯限制

BC地址簿newang条目及IP段列表

33. BC 上开启黑名单告警功能,级别为预警状态,并进行邮件告警和记录日志,发现 CPU 使用率大于 80%,内存使用大于 80% 时进行邮件告警并记录日志,级别为严重状态。发送邮件地址为 123@163.com,接收邮件为 133139123456@163.com。4 分。

设备告警配置,CPU使用率阈值80、接口流量阈值200000,处理策略邮件告警

邮件配置表单,SMTP服务器smtp.163.com端口25,发件人123@163.com

34. 分公司内部有一台网站服务器直连到 WAF,地址是 20.10.28.10,端口是 8080,配置将服务访问日志、WEB 防护日志、服务监控日志信息发送 syslog 日志服务器,IP 地址是 20.10.28.6,UDP 的 514 端口。4 分(注:日志服务器状态不启用不给分)。

服务器列表,网站服务器IP 20.19.20.10端口8080在线状态

Syslog设置页面,服务器IP 20.10.20.6端口514,安全日志、DDoS日志等类型勾选

35. 在分公司的 WAF 上配置,对会话安全进行防护,开启 Cookie 加固和加密。3 分。

WAF会话安全控制页面,Cookie编辑和Cookie加密开启,会话绑定关闭

36. 编辑防护策略,定义 HTTP 请求最大长度为 1024,防止缓冲区溢出攻击。3 分。

HTTP协议校验规则,URL最大长度1024、请求行最大长度1024等参数

编辑HTTP协议检测规则,HTTP请求最大长度1024低危阻断

Web防护策略配置页面,HTTP协议校验规则设置为HTTP协议

37. 为防止暴力破解网站服务器,在 WAF 上配置对应的防护策略进行限速防护,名称为“防暴力破解”,限速频率为每秒 1 次,严重级别为高级,记录日志。3 分。

编辑Web防护策略,暴力破解防护规则设置为防暴力破解

编辑暴力破解防护规则,限速每秒1次高级阻断日志开启

38. WAF 上配置阻止用户上传 ZIP、DOC、JPG、RAR 格式文件,规则名称为“阻止文件上传”。4 分,规则应用 1 分,配置 3 分。

编辑文件上传规则条目,检查文件类型包含jpg、doc、zip、rar

编辑文件上传规则,默认动作阻断,文件大小限制1048576

Web防护规则配置,文件上传规则设置为阻止文件上传

39. WAF 上配置对应防护规则,规则名称为“HTTP 特征防护”,要求对 SQL 注入、跨站脚本攻击 XSS、信息泄露、防爬虫、恶意攻击等进行防护,一经发现立即阻断并发送邮件报警及记录日志。4 分。

Web防护规则配置,特征防护规则设置为HTTP特征

WAF特征规则,SQL注入、跨站脚本攻击XSS、信息泄露、防爬虫均配置阻断

40. WAF 上配置对 www.skillchina.com 开启弱密码检测,名称配置为“弱密码检测”。3 分。

Web防护规则配置,搜索内容检测规则设置为搜索内容检测

编辑弱密码检测规则,保护URL skillschina、用户名字典和密码字典设置

41. WAF 上配置防跨站防护功能,规则名称为“防跨站防护”,保护 www.skillchina.com 不受攻击,处理动作设置为阻断,请求方法为 GET、POST 方式。3 分。

Web防护规则配置,防恶意请求伪造规则设置为防跨站防护

编辑防网站请求违规规则,处理动作阻断、请求方法GET和POST勾选

42. 由于公司 IP 地址为统一规划,原有无线网段 IP 地址为 172.16.0.0/22,为了避免地址浪费需要对 IP 地址进行重新分配。要求如下:未来公司预计部署 AP 50 台;办公无线用户 VLAN 10 预计 300 人,来宾用户 VLAN 20 不超过 30 人。6 分,每框 2 分。

交换机Vlan10和Vlan20接口配置,IP地址及DHCP中继地址

交换机Vlan100接口配置,IP地址172.16.2.126及DHCP中继

43. AC 上配置 DHCP,管理 VLAN 为 VLAN100,为 AP 下发管理地址,网段中第一个可用地址为 AP 管理地址,最后一个可用地址为网关地址,AP 通过 DHCP option 43 注册,AC 地址为 loopback1 地址;为无线用户 VLAN10、VLAN20 下发 IP 地址,最后一个可用地址为网关。6 分,开启 DHCP 服务 1 分,DHCP 地址池配置 2 分,无线 IP 地址配置 1 分,AP 注册成功 2 分,若 AP 注册不成功,本题 0 分。

AC:

交换机DHCP服务配置,vlan10、vlan20、vlan100三个地址池及option 43

AC无线控制器状态,WS IP Address为20.1.1.254,管理模式Enable

AC AP状态,AP MAC 00-03-0f-ae-ce-10获取IP 172.16.2.65注册成功

44. 在 NETWORK 下配置 SSID,需求如下:NETWORK 1 下设置 SSID ABC4321,VLAN10,加密模式为 wpa-personal,其口令为 43214321。4 分。

无线网络配置,network 1 SSID ABC4321 VLAN 10 wpa-personal加密

45. NETWORK 2 下设置 SSID GUEST,VLAN20 不进行认证加密,做相应配置隐藏该 SSID。3 分,每条 1 分。

无线网络配置,network 2隐藏SSID、VLAN 20、QoS带宽限制

46. NETWORK 2 开启内置 portal+本地认证的认证方式,账号为 test 密码为 test4321。6 分,配置 2 分,有客户端认证结果 4 分,无结果或结果错误本题 0 分。

AC captive-portal配置,portal认证重定向URL及用户test配置

AC portal客户端状态,58-ce-2a-89-7c-76用户test认证成功

47. 配置 SSID GUEST 每天早上 0 点到 6 点禁止终端接入;GUEST 最多接入 10 个用户,并对 GUEST 网络进行流控,上行 1M,下行 2M;配置所有无线接入用户相互隔离。6 分,限时配置 1 分,QOS 配置 3 分,最大用户 1 分,用户隔离 1 分。

无线网络配置,network 2的QoS带宽限制、最大客户端数、时间限制及站点隔离

48. 配置当 AP 上线,如果 AC 中储存的 Image 版本和 AP 的 Image 版本号不同时,会触发 AP 自动升级;配置 AP 发送向无线终端表明 AP 存在的帧时间间隔为 2 秒;配置 AP 失败状态超时时间及探测到的客户端状态超时时间都为 2 小时。4 分,AP 自动升级 1 分,失败状态超时时间 1 分,客户端状态超时 1 分,帧间隔 1 分。

AC无线配置,ap auto-upgrade、ap-failure超时2小时、detected-clients超时2小时

AP profile配置,radio 1和radio 2的beacon-interval 2000毫秒

49. 为了提高 WiFi 用户体验感,拒绝弱信号终端接入,设置阈值低于 50 的终端接入无线信号;为防止非法 AP 假冒合法 SSID,开启 AP 威胁检测功能。4 分,信号值设置 2 分,AP 威胁检测 2 分。

AP profile配置,client-reject rssi-threshold 50

AC无线配置,wids-security unknown-ap-managed-ssid开启

0x2 第二阶段

2.1 CentOS 服务器应急响应(70 分)

A 集团的应用服务器被黑客入侵,该服务器的 Web 应用系统被上传恶意软件,系统文件被恶意软件破坏,您的团队需要帮助该公司追踪此网络攻击的来源,在服务器上进行全面的检查,包括日志信息、进程信息、系统文件、恶意文件等,从而分析黑客的攻击行为,发现系统中的漏洞,并对发现的漏洞进行修复。

受攻击的 Server 服务器已整体打包成虚拟机文件保存,请选手自行导入分析。用户名:root,密码:nanyidian..

序号 任务内容 答案
1 请提交网站管理员的用户名和密码 manager1/863211
2 攻击者通过应用后台修改了某文件获取了服务器权限,请提交该文件的文件名 footer.php
3 攻击者通过篡改文件后,可通过该网站官网进行 任意未授权命令执行,请提交利用该木马执行 phpinfo 的 payload,例如: /shell.php?cmd=phpinfo(); /?pass=phpinfo();
4 攻击者进一步留下的免杀的 webshell 在网站中,请提交该 shell 的原文最简式
5 攻击者修改了某文件,导致 webshell 删除后会自动生成,请提交该文件的绝对路径 /etc/crontab
6 请提交网站服务连接数据库使用的数据库账号和密码 wordpress/wordpress-pass
7 请提交攻击者在数据库中留下的信息,格式为:flag{...} flag{th1s_ls_fl44444g1}

2.2 基于 Windows 的内存取证(40 分)

A 集团某服务器系统感染恶意程序,导致系统关键文件被破坏,请分析 A 集团提供的系统镜像和内存镜像,找到系统镜像中的恶意软件,分析恶意软件行为。

本任务素材清单:内存镜像(*.raw)。

序号 任务内容 答案
1 请指出内存中疑似恶意进程 .hack.ex
2 请指出该员工使用的公司 OA 平台的密码 liuling7541
3 黑客传入一个木马文件并做了权限维持,请问木马文件名是什么 h4ck3d!
4 请提交该计算机中记录的重要联系人的家庭住址 秋水省雁荡市碧波区千屿山庄1号

2.3 通信数据分析取证(50 分)

A 集团的网络安全监控系统发现恶意份子正在实施高级可持续攻击(APT),并抓取了部分可疑流量包。请您根据捕捉到的流量包,搜寻出网络攻击线索,分解出隐藏的恶意程序,并分析恶意程序的行为。

序号 任务内容 答案
1 请提交网络数据包中传输的可执行的恶意程序文件名 happy.docx
2 请提交该恶意程序下载载荷的 IP 和端口 10.78.128.154:9090
3 请提交恶意程序载荷读取的本地文件名(含路径) c:tmpsecret.txt
4 请提交恶意程序读取的本地文件的内容 f6dff95c2ec911ebbede0cdd24f6bd6d

2.4 镜像文件取证(50 分)

对给定取证镜像文件进行分析,搜寻证据关键字(线索关键字为“evidence 1”、“evidence 2”、……、“evidence 10”,有文本形式也有图片形式,不区分大小写),请提取和固定比赛要求的标的证据文件,并按样例的格式要求填写相关信息,证据文件在总文件数中所占比例不低于 15%。取证的信息可能隐藏在正常的、已删除的或受损的文件中,您可能需要运用编码转换技术、加解密技术、隐写技术、数据恢复技术,还需要熟悉常用的文件格式(如办公文档、压缩文档、图片等)。

证据编号 在取证镜像中的文件名 镜像中原文件 Hash 码(MD5,不区分大小写)
evidence 1 lili.gif 900EA4D6698613298AEDE3DF36BA92B8
evidence 2 qwe.dll FB99F9C2C207281E0CD7A29E976F1CDD
evidence 3 dudu.xlsx 2437FD58491FBCA528B49B4AC7089425
evidence 4 vbdg.docx 6B8DFFA9586C6D99B559C79A2105D855
evidence 5 four_Digit.jpg 509998568BEAFA5D6C950493220F783D
evidence 6 jiko.py 68BB1999633DBB422C164AA4F664897B
evidence 7 INbud.bmp 9CEADE34EB17E135E24CB7937A600ADC
evidence 8 0N0n.jpg 45EB5309A774F1DB0B3B996584EB4326
evidence 9 buhu 900AA268F3BF119233CB2F05D5B8FAFD
evidence 10 yiji.doc F70BBEC2D9AC8A4658D262D2695824EA

0x03 三阶段

3.1 人力资源管理系统(45 分)

任务编号 任务描述 答案 分值
任务一 请对人力资源管理系统进行黑盒测试,利用漏洞找到 flag1,并将 flag1 提交。flag1 格式 flag1{<flag值>} flag1{4a585509-abfe-4f32-961f-076745205597} 15
任务二 请对人力资源管理系统进行黑盒测试,利用漏洞找到 flag2,并将 flag2 提交。flag2 格式 flag2{<flag值>} flag2{bfbf52fe-2504-4395-b6ba-523c8d6403c0} 15
任务三 请对人力资源管理系统进行黑盒测试,利用漏洞找到 flag3,并将 flag3 提交。flag3 格式 flag3{<flag值>} flag3{488ea2a5-8fb9-472d-be31-f955de615ce4} 15

3.2 邮件系统(30 分)

任务编号 任务描述 答案 分值
任务四 请对邮件系统进行黑盒测试,利用漏洞找到 flag1,并将 flag1 提交。flag1 格式 flag1{<flag值>} flag1{19d299cb-3935-46ae-94fb-d8c936881295} 15
任务五 请对邮件系统进行黑盒测试,利用漏洞找到 flag2,并将 flag2 提交。flag2 格式 flag2{<flag值>} flag2{44cae0f5-c9fe-4f26-8eb1-45f735dd9846} 15

3.3 FTP 服务器(165 分)

任务编号 任务描述 答案 分值
任务六 请获取 FTP 服务器上 task6 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{5BC925649CB0188F52E617D70929191C} 15
任务七 请获取 FTP 服务器上 task7 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{eaf021ef-5c75-47f2-80dc-db677020a3db} 15
任务八 请获取 FTP 服务器上 task8 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{03c174ab-f0f0-6935-5435-836dc2518625} 20
任务九 请获取 FTP 服务器上 task9 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{7113c8ed-709b-465b-a06a-30051e62bd01} 25
任务十 请获取 FTP 服务器上 task10 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{6ed4c74e022cb18c8039e96de93aa9ce} 20
任务十一 请获取 FTP 服务器上 task11 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{8aa3c5cc-96fc-41e3-c2b2ebe53030} 25
任务十二 请获取 FTP 服务器上 task12 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{6e0ed660-9803-4933-8488-8ac33f8ef097} 20
任务十三 请获取 FTP 服务器上 task13 目录下的文件进行分析,找出其中隐藏的 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{10a43302-3e2a-0c01-7aec-3a03e1cd9a02} 25

3.4 应用系统服务器(30 分)

任务编号 任务描述 答案 分值
任务十四 应用系统服务器 10000 端口存在漏洞,获取 FTP 服务器上 task14 目录下的文件进行分析,请利用漏洞找到 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{d2725e77-3235-479a-8b30-163d40f63da4} 30

3.5 运维服务器(30 分)

任务编号 任务描述 答案 分值
任务十五 测试系统服务器 10001 端口存在漏洞,获取 FTP 服务器上 task15 目录下的文件进行分析,请利用漏洞找到 flag,并将 flag 提交。flag 格式 flag{<flag值>} flag{764863c8-0020-47bd-abb1-b631ba9e2e0a} 30

0x04 理论题

单选题(每题 2 分,共 35 题,共 70 分)

  1. 应急事件响应和恢复措施的目标是( B )。
    A. 保证信息安全
    B. 最小化事件的影响
    C. 找出事件的责任人
    D. 加强组织内部的监管

  2. 下列数据类型不属于静态数据提取的数据类型( C )。
    A. 系统日志
    B. 系统进程
    C. 网络数据包
    D. 文件元数据

  3. 安全评估的方法不包括( C )。
    A. 风险评估
    B. 威胁建模
    C. 减少漏洞
    D. 渗透测试

  4. 以下不属于入侵监测系统的是( C )。
    A. AAFID 系统
    B. SNORT 系统
    C. IETF 系统
    D. NETEYE 系统

  5. 通过 TCP 序号猜测,攻击者可以实施下列哪一种攻击?( D )
    A. 端口扫描攻击
    B. ARP 欺骗攻击
    C. 网络监听攻击
    D. TCP 会话劫持攻击

  6. 下面不是数据库的基本安全机制的是( D )。
    A. 用户认证
    B. 用户授权
    C. 审计功能
    D. 电磁屏蔽

  7. 假设创建了名为 f 的实例,如何在 f 中调用类的 add_food 函数?( D )
    A. f(add_food())
    B. f.[add_food()]
    C. f.add_food
    D. f.add_food()

  8. aspx 的网站配置文件一般存放在哪个文件里?( C )
    A. conn.asp
    B. config.php
    C. web.config
    D. index.aspx

  9. 一个基于特征的 IDS 应用程序需要下列选项中的哪一项来对一个攻击做出反应?( B )
    A. 正确配置的 DNS
    B. 正确配置的规则
    C. 特征库
    D. 日志

  10. 完成数据库应用系统的设计并进行实施后,数据库系统进入运行维护阶段。下列工作中不属于数据库运行维护工作的是( D )。
    A. 恢复数据库数据以核查问题
    B. 为了保证安全,定期修改数据库用户的密码
    C. 更换数据库服务器以提高应用系统运行速度
    D. 使用开发人员提供的 SQL 语句初始化数据库中的表

  11. 以下不属入侵检测中要收集的信息的是( B )。
    A. 系统和网络日志文件
    B. 目录和文件的内容
    C. 程序执行中不期望的行为
    D. 物理形式的入侵信息

  12. POP3 服务器使用的监听端口是?( B )
    A. TCP 的 25 端口
    B. TCP 的 110 端口
    C. UDP 的 25 端口
    D. UDP 的 110 端口

  13. 目标计算机与网关通信失败,更会导致通信重定向的攻击形式是?( D )
    A. 病毒
    B. 木马
    C. DOS
    D. ARP 欺骗

  14. ____ 的目的是发现目标系统中存在的安全隐患,分析所使用的安全机制是否能够保证系统的机密性、完整性和可用性。( A )
    A. 漏洞分析
    B. 入侵检测
    C. 安全评估
    D. 端口扫描

  15. 以下哪一项描述不正确?( C )
    A. ARP 是地址解析协议
    B. TCP/IP 传输层协议有 TCP 和 UDP
    C. UDP 协议提供的是可靠传输
    D. IP 协议位于 TCP/IP 网际层

  16. 如果想在类中创建私有方法,下面哪个命名是正确的?( C )

    注:该题原文四个选项在原文中均显示为相近内容,可能与原始题目排版有关,答案以原文标注为准。

    A. _add_one
    B. add_one
    C. add_one
    D. add_one

  17. MD5 的主循环有( B )轮。
    A. 3
    B. 4
    C. 5
    D. 8

  18. 根据网络安全应急处理流程,应急启动后,应该进行哪一步( B )。
    A. 归类&定级
    B. 应急处置
    C. 信息通报
    D. 后期处理

  19. ( ) 是一种架构在公用通信基础设施上的专用数据通信网络,利用 IPSec 等网络层安全协议和建立在 PKI 上的加密与签名技术来获得私有性。( C )
    A. SET
    B. DDN
    C. VPN
    D. PKIX

  20. 假设系统中有 n 个用户,他们使用对称加密体制实现保密通信,那么系统中共需要管理(n(n-1)/2)个密钥,每个用户需要保存( A )个密钥。
    A. n-1
    B. 2n
    C. Cn2
    D. n!

  21. 什么是数据库安全的第一道保障( C )。
    A. 操作系统的安全
    B. 数据库管理系统层次
    C. 网络系统的安全
    D. 数据库管理员

  22. 下列方法中不能用来进行 DNS 欺骗的是?( D )
    A. 缓存感染
    B. DNS 信息劫持
    C. DNS 重定向
    D. 路由重定向

  23. 下列选项哪列不属于网络安全机制?( C )
    A. 加密机制
    B. 数据签名机制
    C. 解密机制
    D. 认证机制

  24. 部署大中型 IPSEC VPN 时,从安全性和维护成本考虑,建议采取什么样的技术手段提供设备间的身份验证。( B )
    A. 预共享密钥
    B. 数字证书
    C. 路由协议验证
    D. 802.1x

  25. 现今非常流行的 SQL(数据库语言)注入攻击 属于下列哪一项漏洞的利用?( C )
    A. 域名服务的欺骗漏洞
    B. 邮件服务器的编程漏洞
    C. WWW 服务的编程漏洞
    D. FTP 服务的编程漏洞

  26. 维吉利亚(Vigenere)密码是古典密码体制比较有代表性的一种密码,其密码体制采用的是( C )。
    A. 置换密码
    B. 单表代换密码
    C. 多表代换密码
    D. 序列密码

  27. 如果 VPN 网络需要运行动态路由协议并提供私网数据加密,通常采用什么技术手段实现( B )。
    A. GRE
    B. GRE+IPSEC
    C. L2TP
    D. L2TP+IPSEC

  28. 过滤所依据的信息来源不包括?( D )
    A. IP 包头
    B. TCP 包头
    C. UDP 包头
    D. IGMP 包头

  29. bind9 的日志默认保存在?( C )
    A. /var/log/named.log
    B. /var/log/named/named.log
    C. /var/named/data/named.run
    D. /var/log/data/named.run

  30. 一个完整的密码体制,不包括以下( C )要素。
    A. 明文空间
    B. 密文空间
    C. 数字签名
    D. 密钥空间

  31. Linux 系统中,添加用户的命令是?( C )
    A. net user test /add
    B. user add test
    C. useradd test
    D. test useradd

  32. 以下关于正则表达式,说法错误的是?( D )
    A. 'root' 表示匹配包含 root 字符串的内容
    B. '.' 表示匹配任意字符
    C. [0-9] 表示匹配数字
    D. '^root' 表示取反

  33. 将用户 user123 修改为管理员权限命令是( C )。
    A. net user localgroup administrators user123 /add
    B. net use localgroup administrators user123 /add
    C. net localgroup administrators user123 /add
    D. net localgroup administrator user123 /add

  34. VIM 模式切换的说法中,正确的是?( A )
    A. 命令模式通过 i 命令进入输入模式
    B. 输入模式通过 : 切换到末行模式
    C. 命令模式通过 ESC 键进入末行模式
    D. 末行模式通过 i 进入输入模式

  35. 在常见的安全扫描工具中,以下( C )主要用来分析 Web 站点的漏洞,可以针对数千种常见的网页漏洞或安全风险进行检测。
    A. SuperScan
    B. Fluxay(流光)
    C. Wikto
    D. MBSA

多选题(每题 3 分,共 10 题,共 30 分)

  1. 在动态易失数据提取及固定过程中,为了提高数据准确性,以下( ABC )技术不对数据传输造成影响
    A. 数据库触发器
    B. 数据加密技术
    C. 数据压缩校验
    D. 网络延迟

  2. 在应急响应流程中,以下( ABC )方法适合收集信息。
    A. 监控系统
    B. 系统日志分析
    C. 询问用户
    D. 随机抽样调查

  3. 关于函数中变量的定义,哪些说法是正确的?( AC )
    A. 即使函数外已经定义了这个变量,函数内部仍然可以定义
    B. 如果一个函数已经定义了 name 变量,那么其他的函数就不能再定义
    C. 函数可以直接引用函数外部定义过的变量
    D. 函数内部只能定义一个变量

  4. 下面标准可用于评估数据库的安全级别的有( ABCD )
    A. TCSEC
    B. IFTSEC
    C. CC DBMS.PP
    D. GB17859-1999

  5. 安全的网络通信必须考虑以下哪些方面?( ABCD )
    A. 加密算法
    B. 用于加密算法的秘密信息
    C. 秘密信息的分布和共享
    D. 使用加密算法和秘密信息以获得安全服务所需的协议

  6. RC4 加密算法被广泛应用,包括( ABC )
    A. SSL/TLS
    B. WEP 协议
    C. WPA 协议
    D. 数字签名

  7. VIM 的工作模式,包括哪些?( ABD )
    A. 命令模式
    B. 输入模式
    C. 高亮模式
    D. 底行模式

  8. 在反杀伤链中,情报可以分为那几个层次?( BCD )
    A. 战斗
    B. 战略
    C. 战区
    D. 战术

  9. 我国现行的信息安全法律体系框架分为( ABC )三个层面。
    A. 信息安全相关的国家法律
    B. 信息安全相关的行政法规和部分规章
    C. 信息安全相关的地方法规/规章和行业规定
    D. 信息安全相关的个人职业素养

  10. 信息道德与信息安全问题一直存在的原因有( ABCD )。
    A. 信息系统防护水平不高
    B. 信息安全意识不强
    C. 信息安全法律法规不完善
    D. 网络行为道德规范尚未形成


声明:本文所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透测试均需获取授权,违者后果自行承担。




上一篇:树莓派CM5 + AI + 超声,打造便携式兽医影像设备
下一篇:Feign 重试风暴打挂订单服务?readTimeout 与幂等性避坑指南
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-10-8 04:38 , Processed in 0.082117 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表