Cloud & IT Cert Prep · Pelajaran

Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur

Jawab 25 soalan senario tentang keselamatan rangkaian, rangkaian tanpa wayar, awan, seni bina amanah sifar dan pemilihan protokol selamat.

Pelajaran 2 daripada 413 langkah

Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Bahagian 2 Peperiksaan Olok-olok: Seni Bina dan Infrastruktur

Selamat datang ke Bahagian 2 Peperiksaan Olok-olok, yang memfokuskan Domain 3 Security+ : Seni Bina Keselamatan (18% daripada peperiksaan). Domain ini menguji keupayaan anda untuk menggunakan kawalan keselamatan pada reka bentuk rangkaian dan infrastruktur awan, memahami strategi pembahagian dan pengasingan, menilai keselamatan protokol, serta mencadangkan seni bina yang sesuai untuk senario tertentu. Soalan seni bina sering memberikan gambar rajah rangkaian atau penerangan sistem dan meminta anda mengenal pasti kawalan yang hilang, konfigurasi yang terdedah, atau pilihan reka bentuk terbaik. Baca setiap senario dengan teliti dan kenal pasti elemen seni bina utama yang diuji sebelum memilih jawapan.

S1: Tujuan Seni Bina DMZ

Soalan: Sebuah syarikat mengehos pelayan web awam dan pelayan pangkalan data dalaman. Pasukan keselamatan mahu memastikan bahawa jika pelayan web terjejas, penyerang tidak boleh mengakses pangkalan data dalaman secara langsung. Apakah reka bentuk rangkaian yang mencapai tujuan ini?

Jawapan: Letakkan pelayan web dalam DMZ (Zon Demiliterisasi) yang dipisahkan daripada rangkaian dalaman oleh tembok api kedua. DMZ menggunakan dua tembok api: tembok api luar memisahkan internet daripada DMZ, manakala tembok api dalam memisahkan DMZ daripada rangkaian dalaman. Walaupun pelayan web terjejas sepenuhnya, tembok api dalam menyekat akses terus ke pangkalan data dalaman — penyerang perlu menembusi tembok api kedua. Meletakkan kedua-dua pelayan dalam segmen rangkaian yang sama menghapuskan perlindungan ini. Satu tembok api dengan port berbeza untuk trafik web dan pangkalan data juga tidak mencukupi — pelayan web yang terjejas boleh mencapai port pangkalan data daripada segmen yang sama.

S2: Perbezaan IDS dan IPS

Soalan: Pasukan keselamatan mahu mengesan serangan rangkaian dan menyekat trafik berniat jahat secara automatik sebelum trafik itu sampai ke pelayan dalaman. Jenis peranti manakah yang PALING BAIK memenuhi kedua-dua keperluan?

Jawapan: Sistem Pencegahan Pencerobohan (IPS). IPS berada sebaris dalam laluan trafik, boleh mengesan serangan (seperti IDS), dan juga boleh menyekat trafik berniat jahat secara aktif. IDS (Sistem Pengesanan Pencerobohan) lazimnya digunakan di luar laluan (trafik dicerminkan kepadanya) — ia mengesan dan memberi amaran tetapi tidak boleh menyekat trafik kerana tidak berada dalam laluan trafik. Kedua-duanya menggunakan pengesanan berasaskan tandatangan dan anomali. Risiko IPS ialah positif palsu yang menyekat trafik sah — sebab itu IPS memerlukan penalaan yang teliti. NIDS (Rangkaian) berbanding HIDS (Berasaskan Hos): penempatan pada rangkaian mengesan trafik; penempatan berasaskan hos menganalisis peristiwa sistem pada hos tertentu.

S3: Senario Amanah Sifar

Soalan: Sebuah organisasi mempunyai pekerja jarak jauh yang mengakses sumber korporat daripada rangkaian rumah. VPN tradisional memberikan akses penuh kepada rangkaian dalaman kepada mana-mana peranti yang tersambung. Apakah alternatif seni bina amanah sifar yang PALING BAIK mengurangkan risiko pergerakan sisi jika peranti jarak jauh terjejas?

Jawapan: Gantikan VPN dengan Akses Rangkaian Amanah Sifar (ZTNA) yang memberikan akses mengikut aplikasi berdasarkan kesihatan peranti, identiti pengguna dan konteks. VPN tradisional memberikan akses rangkaian yang luas (setelah tersambung, peranti boleh mencapai kebanyakan sumber dalaman). ZTNA menguatkuasakan prinsip amanah sifar: setiap permintaan akses sumber dinilai secara individu berdasarkan identiti pengguna, pematuhan peranti (tampalan, sijil), dan konteks risiko. Peranti yang terjejas hanya boleh mengakses aplikasi tertentu yang diberikan kepada sesinya — bukannya seluruh rangkaian. Ini mengehadkan pergerakan sisi kepada lingkungan kesan aplikasi tersebut, bukannya seluruh rangkaian korporat.

S4: Sempadan Tanggungjawab Dikongsi Awan

Soalan: Sebuah syarikat menyimpan data pelanggan dalam baldi AWS S3. Siapakah yang bertanggungjawab memastikan baldi S3 tidak membenarkan akses awam?

Jawapan: Pelanggan (syarikat tersebut). Di bawah model tanggungjawab dikongsi AWS, AWS melindungi infrastruktur fizikal, hipervisor dan perkakasan storan. Pelanggan bertanggungjawab terhadap pengelasan dan perlindungan data, dasar baldi S3 dan ACL, kawalan akses, serta pematuhan. Baldi S3 yang salah konfigurasi (bacaan awam atau tulisan awam) telah menyebabkan beberapa kebocoran data terbesar dalam sejarah — dan semuanya menjadi tanggungjawab pelanggan untuk dikonfigurasi dengan betul. AWS menyediakan alat (S3 Block Public Access, peraturan AWS Config, Amazon Macie) untuk membantu pelanggan memenuhi tanggungjawab mereka, tetapi penggunaannya merupakan pilihan pelanggan.

S5: Faedah Pembahagian VLAN

Soalan: Pentadbir rangkaian membahagikan rangkaian korporat kepada VLAN: satu untuk stesen kerja pekerja, satu untuk pelayan, satu untuk kamera IP, dan satu untuk Wi-Fi tetamu. Apakah faedah keselamatan yang diberikan?

Jawapan: Mengehadkan pergerakan sisi — pencerobohan satu VLAN tidak memberikan akses kepada VLAN lain secara automatik. VLAN menyediakan pengasingan rangkaian secara logik walaupun pada suis fizikal yang dikongsi. Trafik antara VLAN mesti melalui penghala atau suis Lapisan 3, tempat ACL boleh digunakan untuk mengehadkan komunikasi. Jika kamera IoT (sasaran serangan biasa dengan keselamatan yang lemah) berada dalam VLAN berasingan, kamera yang terjejas tidak boleh menyerang stesen kerja atau pelayan secara langsung. Pengasingan VLAN Wi-Fi tetamu menghalang pengguna tetamu daripada mengakses sumber korporat. Nota: VLAN bukan sempadan keselamatan yang lengkap — serangan VLAN hopping wujud, jadi VLAN hendaklah digabungkan dengan pembahagian fizikal untuk zon keselamatan tinggi.

S6: Pemilihan Protokol untuk Pengurusan Jarak Jauh yang Selamat

Soalan: Seorang jurutera rangkaian perlu mengurus penghala dan suis dari jauh menggunakan stesen kerja pengurusan. Protokol manakah yang patut digunakan untuk memastikan semua trafik pengurusan disulitkan?

Jawapan: SSH (Secure Shell) pada port 22. SSH menyulitkan semua trafik termasuk kelayakan dan perintah. Alternatif yang tidak selamat, Telnet (port 23), menghantar semua data dalam teks biasa — pemerhati rangkaian boleh menangkap kelayakan log masuk. Untuk antara muka pengurusan berasaskan web, HTTPS (port 443) hendaklah menggantikan HTTP. Untuk pemantauan SNMP, SNMPv3 dengan pengesahan dan privasi (penyulitan AES) menggantikan SNMPv1/v2c dalam teks biasa. Peperiksaan Security+ kerap memberikan jadual yang membandingkan pasangan protokol selamat dan tidak selamat: sentiasa pilih SSH berbanding Telnet, SFTP berbanding FTP, LDAPS berbanding LDAP, HTTPS berbanding HTTP, dan SNMPv3 berbanding SNMPv1/v2.

S7: Pemilihan Jenis Tembok Api

Soalan: Sebuah organisasi mahu menggunakan tembok api yang boleh memeriksa trafik HTTPS yang disulitkan untuk mengesan perisian hasad, menggunakan kawalan lapisan aplikasi (menyekat media sosial tetapi membenarkan aplikasi perniagaan), dan berintegrasi dengan suapan perisikan ancaman. Apakah jenis tembok api yang patut digunakan?

Jawapan: Tembok Api Generasi Seterusnya (NGFW). NGFW beroperasi pada Lapisan 3–7 dan merangkumi: pemeriksaan paket mendalam (DPI) bagi trafik aplikasi, pemeriksaan SSL/TLS (nyahsulit, periksa, sulitkan semula), kesedaran aplikasi (mengenal pasti dan mengawal aplikasi tertentu tanpa mengira port), IPS bersepadu, dan integrasi perisikan ancaman. Tembok api berkeadaan tradisional beroperasi pada Lapisan 3–4 (IP dan TCP/UDP) — tembok api ini boleh membenarkan atau menyekat berdasarkan IP, port dan protokol tetapi tidak boleh membezakan HTTPS yang sah daripada perisian hasad melalui HTTPS. Tembok api penapisan paket lebih terhad lagi — tidak berkeadaan dan tidak menjejaki sambungan.

S8–10: Ketahanan, Pembahagian Mikro dan WPA3

S8 — HA berbanding Toleransi Kesalahan: Sebuah hospital memerlukan sifar masa henti jika satu pelayan gagal. Jawapan: Kluster toleran kesalahan aktif-aktif — beberapa pelayan mengendalikan permintaan secara serentak; satu kegagalan tidak mengganggu perkhidmatan. Ketersediaan tinggi mempunyai tempoh pertukaran gagal yang singkat; konfigurasi aktif-pasif mempunyai masa henti ketika menunggu. Sifar masa henti = aktif-aktif.

S9 — Pembahagian Mikro: 50 perkhidmatan mikro — halang pergerakan sisi jika satu daripadanya terjejas. Jawapan: Kubernetes NetworkPolicy atau jaringan perkhidmatan dengan mTLS — peraturan terperinci pada tahap beban kerja. VLAN terlalu kasar; mTLS menambah penyulitan dan pengesahan bersama antara perkhidmatan.

S10 — WPA3: Naik taraf daripada WPA2-Personal kepada WPA3-Personal. Jawapan: SAE (Pengesahan Serentak Setara) menghalang serangan kamus luar talian (penyerang mesti berinteraksi dengan rangkaian bagi setiap tekaan) dan menyediakan kerahsiaan hadapan (kunci sesi unik walaupun PSK kemudiannya terjejas).

Q11-18: Ulang Kaji Pantas Konsep Infrastruktur

Honeynet: Rangkaian honeypot untuk menarik dan mengkaji penyerang sambil mengumpulkan risikan ancaman. Jurang udara: Pengasingan fizikal sepenuhnya daripada semua rangkaian luaran — tiada internet, tiada rangkaian tanpa wayar dan tiada media boleh tanggal (secara teori). Proksi berbanding Proksi Songsang: Proksi hadapan mengawal trafik klien keluar ke internet; proksi songsang berada di hadapan pelayan, mengawal trafik masuk dan menyembunyikan topologi pelayan. NAC (Kawalan Akses Rangkaian): Menguatkuasakan pematuhan AV, tampalan dan dasar sebelum memberikan akses rangkaian. CASB: Broker Keselamatan Akses Awan — titik penguatkuasaan dasar antara pengguna awan dengan penyedia awan. Risiko pemisahan terowong: Hanya trafik korporat melalui terowong VPN; trafik internet memintasnya, lalu mewujudkan risiko penyambungan antara rangkaian korporat dengan internet secara serentak.

Q19-25: Awan, Akses dan Seni Bina Lanjutan

SASE: Tepi Perkhidmatan Akses Selamat — menggabungkan ZTNA, CASB, SWG dan FWaaS dengan SD-WAN sebagai perkhidmatan awan bersatu untuk akses jauh yang selamat. Kelebihan keselamatan SDN: Memisahkan satah kawalan dan satah data, sekali gus membolehkan penguatkuasaan dasar keselamatan secara terpusat dan boleh diprogramkan. Risiko utama keselamatan bekas: Kernel yang dikongsi — pelolosan bekas atau kerentanan kernel boleh menjejaskan hos dan semua bekas lain. Pelayan lompat/hos bastion: Satu laluan akses yang diperkukuh ke segmen sensitif — semua sesi pentadbir mesti melaluinya dan direkodkan. Risiko sijil TLS kad bebas: Satu kunci peribadi yang terjejas menjejaskan semua subdomain *.domain.com. Pengesahan berasaskan port 802.1X: Memerlukan pengesahan peranti sebelum sebarang trafik dibenarkan daripada port suis — menghalang peranti berniat jahat daripada mendapatkan akses rangkaian.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Ringkasan Pelajaran

Dalam bahagian peperiksaan olok-olok ini, anda telah mengulang kaji: seni bina DMZ dan cara reka bentuk dwi-tembok api menghalang pencerobohan pelayan web daripada merebak ke rangkaian dalaman, perbezaan jenis tembok api (penapisan paket berbanding berkeadaan berbanding NGFW dengan pemeriksaan SSL), serta seni bina awan dan sifar kepercayaan — sempadan tanggungjawab dikongsi dalam awan, ZTNA yang menggantikan VPN dan pembahagian mikro untuk mengawal trafik timur-barat. Konsep seni bina ini merangkumi 18% kandungan Domain 3. Seterusnya ialah Bahagian 3 Peperiksaan Olok-olok yang meliputi Operasi, Tindak Balas Insiden dan Forensik.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur” percuma?

Ya — teks penuh “Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur”?

Jawab 25 soalan senario tentang keselamatan rangkaian, rangkaian tanpa wayar, awan, seni bina amanah sifar dan pemilihan protokol selamat. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Peperiksaan Simulasi Bahagian 1: Konsep Keselamatan Umum dan Ancaman
  2. Peperiksaan Simulasi Bahagian 2: Seni Bina Keselamatan dan Infrastruktur
  3. Peperiksaan Simulasi Bahagian 3: Operasi, Tindak Balas Insiden dan Forensik
  4. Ulang Kaji Peperiksaan Simulasi: Pemarkahan, Analisis dan Pelan Pembelajaran
← Kembali ke Cloud & IT Cert Prep