模拟考试第二部分:安全架构与基础设施
完成 25 道场景题,内容涉及网络安全、无线网络、云、零信任架构和安全协议选择。
模拟考试第二部分:安全架构与基础设施 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
模拟考试第 2 部分:架构与基础设施
欢迎参加模拟考试第 2 部分,本部分针对 Security+ 域 3:安全架构(占考试的 18%)。本域考查您将安全控制措施应用于网络和云基础设施设计、理解分段与隔离策略、评估协议安全性,以及针对给定场景推荐适当架构的能力。架构类题目通常会提供网络图或系统描述,并要求您找出缺失的控制措施、存在漏洞的配置,或最佳设计选择。请仔细阅读每个场景,并在选择答案前确定题目考查的关键架构要素。
Q1:DMZ 架构的作用
问题:某公司托管一台公共 Web 服务器和一台内部数据库服务器。安全团队希望确保即使 Web 服务器遭到入侵,攻击者也无法直接访问内部数据库。哪种网络设计可以实现这一目标?
答案:将 Web 服务器放置在 DMZ(非军事区)中,并通过第二道防火墙将其与内部网络隔开。DMZ 使用两道防火墙:外部防火墙将互联网与 DMZ 隔开,内部防火墙将 DMZ 与内部网络隔开。即使 Web 服务器完全被入侵,内部防火墙仍会阻止其直接访问内部数据库——攻击者必须再突破第二道防火墙。将两台服务器放在同一网络分段中会失去这种保护。仅使用一道防火墙并为 Web 流量和数据库流量设置不同端口也不够安全——遭到入侵的 Web 服务器仍可从同一分段访问数据库端口。
Q2:IDS 与 IPS 的区别
问题:安全团队希望检测网络攻击,并在恶意流量到达内部服务器之前自动将其阻止。哪种设备类型最能同时满足这两项要求?
答案:入侵防御系统(IPS)。IPS以串联方式部署在流量路径中,可以像 IDS 一样检测攻击,还可以主动阻止恶意流量。IDS(入侵检测系统)通常采用带外部署方式(将流量镜像给它)——它可以检测并发出警报,但由于不在流量路径中,无法阻止流量。两者都使用基于特征和基于异常的检测方式。IPS 的风险是误报会阻止合法流量——因此 IPS 需要仔细调优。NIDS(网络型)与 HIDS(基于主机型)的区别:网络部署方式用于检测流量;基于主机的部署方式用于分析特定主机上的系统事件。
Q3:零信任场景
问题:某组织有远程员工通过家庭网络访问公司资源。传统 VPN 允许任何已连接的设备完全访问内部网络。如果远程设备遭到入侵,哪种零信任架构替代方案最能降低横向移动的风险?
答案:用零信任网络访问(ZTNA)替代 VPN,并根据设备健康状况、用户身份和上下文授予逐个应用的访问权限。传统 VPN 授予广泛的网络访问权限(设备连接后即可访问大多数内部资源)。ZTNA执行零信任原则:根据用户身份、设备合规性(补丁、证书)和风险上下文,分别评估每个资源访问请求。遭到入侵的设备只能访问其会话获准使用的特定应用,而不能访问整个网络。这会将横向移动限制在这些应用的影响范围内,而不是扩展到整个公司网络。
Q4:云端共享责任边界
问题:某公司将客户数据存储在 AWS S3 存储桶中。谁负责确保 S3 存储桶不允许公开访问?
答案:客户(该公司)。根据AWS 共享责任模型,AWS 负责保护物理基础设施、虚拟机监控程序和存储硬件。客户负责数据分类与保护、S3 存储桶策略和 ACL、访问控制及合规性。配置错误的 S3 存储桶(公开读取或公开写入)曾导致历史上规模最大的一些数据泄露事件——正确配置这些设置属于客户的责任。AWS 提供了相关工具(S3 阻止公开访问、AWS Config 规则和 Amazon Macie)来帮助客户履行责任,但是否使用这些工具由客户自行决定。
Q5:VLAN 分段的优势
问题:网络管理员将公司网络划分为多个 VLAN:一个用于员工工作站,一个用于服务器,一个用于 IP 摄像头,还有一个用于访客 Wi-Fi。这能带来什么安全优势?
答案:限制横向移动——一个 VLAN 遭到入侵,不会自动授予攻击者访问其他 VLAN 的权限。即使共享物理交换机,VLAN 也能提供逻辑网络隔离。VLAN 之间的流量必须经过路由器或三层交换机,在此可以应用ACL 来限制通信。如果物联网摄像头(常因安全性较弱而成为攻击目标)位于单独的 VLAN 中,遭到入侵的摄像头就无法直接攻击工作站或服务器。访客 Wi-Fi 的 VLAN 隔离可防止访客用户访问公司资源。注意:VLAN 不是完整的安全边界——存在 VLAN 跳跃攻击,因此高安全区域应结合物理分段使用。
Q6:安全远程管理的协议选择
问题:网络工程师需要从管理工作站远程管理路由器和交换机。应使用哪种协议,以确保所有管理流量都经过加密?
答案:使用 22 端口上的 SSH(安全外壳)。SSH 会加密包括凭据和命令在内的所有流量。不安全的替代方案是Telnet(23 端口),它以明文传输所有数据——网络监听者可以捕获登录凭据。对于基于 Web 的管理界面,应使用HTTPS(443 端口)替代 HTTP。对于 SNMP 监控,应使用带身份验证和隐私保护(AES 加密)的SNMPv3,替代明文的 SNMPv1/v2c。Security+ 考试经常提供安全与不安全协议对照表:始终选择 SSH 而不是 Telnet、SFTP 而不是 FTP、LDAPS 而不是 LDAP、HTTPS 而不是 HTTP、SNMPv3 而不是 SNMPv1/v2。
Q7:防火墙类型选择
问题:某组织希望部署一种防火墙,能够检查经过加密的 HTTPS 流量以查找恶意软件,应用应用层控制(阻止社交媒体但允许业务应用),并与威胁情报源集成。应部署哪种类型的防火墙?
答案:下一代防火墙(NGFW)。NGFW运行于第 3 至第 7 层,并包含:对应用流量进行深度数据包检测(DPI)、SSL/TLS 检查(解密、检查、重新加密)、应用感知(无论端口如何,都能识别并控制特定应用)、集成式 IPS以及威胁情报集成。传统的有状态防火墙运行于第 3 至第 4 层(IP 和 TCP/UDP)——可以根据 IP、端口和协议允许或阻止流量,但无法区分合法 HTTPS 与通过 HTTPS 传输的恶意软件。数据包过滤防火墙的功能更加有限——它是无状态的,也不跟踪连接。
Q8-10:弹性、微分段与 WPA3
Q8 — HA 与容错:某医院要求一台服务器发生故障时也不能中断服务。答案:主动-主动容错集群——多台服务器同时处理请求;其中一台发生故障不会中断服务。高可用性通常存在短暂的故障转移时间;主动-被动架构则会有备用服务器接管前的停机时间。零停机时间 = 主动-主动。
Q9 — 微分段:有 50 个微服务,需要在其中一个遭到入侵时防止横向移动。答案:Kubernetes NetworkPolicy 或带 mTLS 的服务网格——提供细粒度的工作负载级规则。VLAN 的粒度过粗;mTLS 可在服务之间提供加密和双向身份验证。
Q10 — WPA3:从 WPA2-Personal 升级到 WPA3-Personal。答案:SAE(同时认证对等实体)可防止离线字典攻击(攻击者必须针对每次猜测与网络交互),并提供前向保密性(即使 PSK 之后泄露,也能使用唯一的会话密钥)。
Q11-18:基础设施概念快速复习
蜜网:由多个蜜罐组成的网络,用于吸引和研究攻击者,同时收集威胁情报。物理隔离:与所有外部网络完全隔离——理论上没有互联网、无线网络或可移动介质。正向代理与反向代理:正向代理控制客户端发往互联网的出站流量;反向代理位于服务器前端,控制入站流量并隐藏服务器拓扑。NAC(网络访问控制):在授予网络访问权限之前,强制检查 AV、防护修补和策略合规性。CASB:云访问安全代理——位于云用户与云服务提供商之间的策略执行点。分流隧道风险:只有企业流量经过 VPN 隧道;互联网流量绕过隧道,从而同时在企业网络与互联网之间形成桥接风险。
Q19-25:云、访问控制与高级架构
SASE:安全访问服务边缘——将 ZTNA、CASB、SWG 和防火墙即服务与 SD-WAN 结合为统一的云服务,以实现安全的远程访问。SDN 的安全优势:将控制平面与数据平面分离,从而支持集中式、可编程的安全策略执行。容器安全的首要风险:共享内核——容器逃逸或内核漏洞会危及主机以及其他所有容器。跳转服务器/堡垒主机:通往敏感网段的唯一加固访问路径——所有管理员会话都必须经过该主机,并且会被记录。通配符 TLS 证书风险:一个遭入侵的私钥会影响所有 *.domain.com 子域名。基于端口的 802.1X 身份验证:要求设备先完成身份验证,交换机端口才允许任何流量通过——可防止恶意设备获得网络访问权限。
快速检查
测试您对本课中 CompTIA Security+(SY0-701)概念的理解。
课程回顾
在本次模拟考试部分中,您复习了:DMZ 架构,以及双防火墙设计如何阻止 Web 服务器遭入侵后进一步影响内部网络;防火墙类型的区别(数据包过滤、防状态检测,以及支持 SSL 检查的 NGFW);以及云架构和零信任架构——云环境中的共同责任边界、以 ZTNA 取代 VPN,以及用于控制东西向流量的微分段。这些架构概念占第 3 域内容的 18%。接下来是模拟考试第 3 部分,内容涵盖安全运营、事件响应和取证。
常见问题解答
「模拟考试第二部分:安全架构与基础设施」课时是免费的吗?
是的 — 「模拟考试第二部分:安全架构与基础设施」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「模拟考试第二部分:安全架构与基础设施」这节课中我会学到什么?
完成 25 道场景题,内容涉及网络安全、无线网络、云、零信任架构和安全协议选择。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「模拟考试第二部分:安全架构与基础设施」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 模拟考试第一部分:通用安全概念与威胁
- 模拟考试第二部分:安全架构与基础设施
- 模拟考试第三部分:运营、事件响应与取证
- 模拟考试复盘:评分、分析与学习计划