网络规划师下午题笔记
tags: 网络规划师网络规划师下午题笔记
《网络规划设计师五天修炼:337 页试题一》
1. 网络设备选型基本原则
- 实用性:满足当前业务
- 可扩展性:端口、性能支持未来扩容
- 可靠性:冗余电源、冗余、高可用
- 安全性:安全防护能力
- 性价比:兼顾采购与运维成本
- 兼容性:和现有设备互通
- 可维护性:方便管理排错
2. SAN 交换机
熟悉的 iSCSI 协议就是用的这个技术。
- 访问方式:块级存储,存储给服务器相当于一块裸硬盘,文件系统由服务器负责。
- 分两类
- FC‑SAN:光纤通道、SAN 交换机,高性能、高成本。
- IP‑SAN(iSCSI):跑以太网 TCP/IP,成本更低。
- 独立专用存储网络,存储流量可与业务 LAN 隔离,不抢占业务网带宽。
- 多服务器共享存储资源,集中管理;扩容一般不中断业务,可做冗余高可用。
- 适用场景:数据库、虚拟化、关键业务、LAN‑Free 备份。
- 缺点:FC‑SAN 设备贵,架构复杂,运维门槛高。
3. 四种备份方式
-
主机备份/网络备份 (LAN‑Based) 流量走业务 LAN 网;占用业务网络带宽、消耗业务主机 CPU。
-
LAN‑Free 备份流量走 SAN 存储网,不占用业务 LAN;但仍消耗业务服务器 CPU。
-
Server‑Free 存储内部直接复制数据;不占业务 LAN,不消耗业务服务器资源,成本最高。
- 备份占业务网 → LAN‑Based(网络备份)
- 解放局域网,服务器还干活 → LAN‑Free
- 服务器完全解放 → Server‑Free
《网络规划设计师五天修炼:337 页试题二》
1. 防火墙三个基础区域
标准三区:Trust(信任区域、内部区域)、Untrust(非信任区域、外部区域)、DMZ(隔离区/非军事区)
-
Trust 信任区:内网,公司员工电脑、内网服务器。安全级别最高,默认信任。
-
Untrust 非信任区:互联网(外网),安全级别最低,默认不可信。
-
DMZ 隔离区:放置需要对外提供服务的服务器(网站、邮件服务器)。
逻辑:外网用户只能访问 DMZ 区服务器;外网不能直接访问 Trust 内网;DMZ 服务器被攻破,内网依然受保护。
2. 如何简化 DHCP 服务器的管理
核心思路:DHCP 中继(DHCP Relay) 场景:一个企业很多 VLAN,如果每个 VLAN 单独部署一台 DHCP 服务器,管理非常麻烦。
- 方案:只部署一台(少量)中心 DHCP 服务器,在各个三层网关/交换机开启 DHCP 中继。
- 原理:不同 VLAN 里的客户端发 DHCP 广播请求,网关把广播包转为单播,转发给中心 DHCP 服务器;服务器分配对应网段 IP。
- 好处:只维护一台 DHCP,统一配置地址池、租期、网关 DNS,不用每个 VLAN 单独搭 DHCP,极大简化管理。
补充:其他辅助简化手段(偶尔选项出现)
- DHCP 地址池分段规划,统一租期
- 静态绑定(IP+MAC)给服务器,避免地址变动
3. DHCP Snooping(DHCP 窥探/侦听) 安全防护功能,部署在接入交换机上
3.1 解决的问题:DHCP 欺骗攻击(类似“DHCP 劫持”)
内网有人私自接一台假 DHCP 服务器,主机请求 IP 的时候,优先拿到假服务器分配的 IP、假网关、假 DNS,造成用户断网、流量劫持。
3.2 DHCP Snooping 核心逻辑
交换机端口分两类:
-
Trusted(信任端口):连接合法 DHCP 服务器的端口,允许 DHCP 服务器报文(DHCP Offer、ACK)从这个口发出来。
-
Untrusted(非信任端口):接终端、员工电脑的端口。禁止 DHCP Offer/ACK这类服务器响应报文从这个端口发出。
员工电脑的端口,只能发客户端请求包(DHCP Discover/Request),不能往外发送 DHCP 服务器回复报文。私接的假 DHCP 服务器接在 untrusted 端口,它发的 Offer 报文直接被交换机丢弃,欺骗攻击失效。
额外附带功能:自动生成IP+MAC+ 端口的 DHCP 绑定表,后面可以配合 DAI(动态 ARP 检测)防 ARP 欺骗。
不是禁用端口的 DHCP 功能,而是:禁止从这个端口发出【DHCP 服务器的回复包】。
4. 三道题极简背诵版(刷题直接记)
- 防火墙三区:Trust (内网高安全)、Untrust (外网低安全)、DMZ (对外服务器区)
- 多 VLAN 简化 DHCP 管理:DHCP 中继,集中一台 DHCP 服务器
- DHCP Snooping:交换机安全功能,防御内网私接假 DHCP 服务器,区分信任端口和非信任端口
《网络规划设计师五天修炼:337 页试题三》
1. 2‑4 层 VPN 对比总结
VPN 技术 工作层次 核心特点 PPTP 2 层(数据链路层) 微软早期,基于 GRE;安全性差,现已少用;需要 TCP1723 端口+GRE 协议 L2TP 2 层(数据链路层) 本身无加密,常和 IPSec 一起用(L2TP‑over‑IPSec);封装 PPP;UDP1701 端口 IPSec 3 层(网络层) 对 IP 包加密;两种模式:传输模式(点对点)、隧道模式(网对网);适合站点到站点(网关‑网关),也支持远程接入 SSL/TLS VPN 4 层(传输层) 基于 HTTPS/443 端口;浏览器即可接入,无需安装客户端;多用于远程移动用户访问内网资源 - PPTP:二层,安全性弱,老旧技术
- L2TP:二层,本身不加密,依赖 IPSec 加密
- IPSec:网络层;站点‑站点首选;传输模式保护端到端,隧道模式保护整个 IP 报文
- SSL‑VPN:传输层,443 端口,浏览器直接访问,适合移动远程用户
高频考点区分
- 站点到站点(两个分支机构互联):优先 IPSec
- 移动员工在外远程办公:SSL‑VPN(不用装客户端)、L2TP/IPSec
- PPTP 考试一般作为错误选项,安全性不足。
补充:
- OpenVPN
- 底层基于 SSL/TLS,和 SSL VPN 同源;应用层 VPN,UDP/TCP 均可,默认 1194 端口。
- 不是标准 IETF SSL-VPN,是独立开源实现,原理思想一致。
- WireGuard
- 三层 VPN(网络层),独立全新协议,不属于 IPSec/L2TP/PPTP。
- 目标:替代 IPSec,轻量高性能,UDP 承载。
- EasyTier
- 去中心化组网工具,属于应用封装;底层加密可选用 WireGuard 或 AES,不是标准 VPN 协议。
- 重点解决 NAT 穿透、异地多节点组网,软考不考。
对比考试 4 个经典 VPN
- PPTP、L2TP、IPSec、SSL VPN:IETF 标准协议,设备原生支持,软考考点
- OpenVPN/WireGuard:开源软件实现的 VPN。OpenVPN 基于 TLS(和 SSL-VPN 思路一致);WireGuard 是新一代独立三层隧道协议。
- EasyTier:组网工具,在 VPN 之上叠加 P2P、NAT 穿透逻辑。