閱讀以下關(guān)于某企業(yè)內(nèi)部網(wǎng)絡(luò)系統(tǒng)的敘述,回答問題1、問題2和問題3。
某企業(yè)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)如圖3-1所示。根據(jù)企業(yè)要求實現(xiàn)負(fù)載均衡和冗余備份,構(gòu)建無阻塞高性能網(wǎng)絡(luò)的建設(shè)原則。該企業(yè)網(wǎng)絡(luò)采用兩臺S7606萬兆骨干路由交換機作為雙核心,部門交換機S2924G通過光纖分別與兩臺核心交換機相連,通過防火墻和邊界路由器與Internet相連。S7606之間相連的端口均為Trunk端口,S7606與S2924G之間相連的端口也均為Trunk端口。
部分PC機IP信息及所屬VLAN如表3-1所示。
【問題1】
四臺交換機都啟用了MSTP生成樹模式。其中S7606-1的相關(guān)配置如下:
S7606-1(config)#spanning-treemst1priority4096//默認(rèn)值是32768
S7606-1(config)#spanning-treemstconfiguration
S7606-1(config-mst)#instance1vlan10,12
S7606-1(config-mst)#instance2vlan9,11
S7606-1(config-mst)#nameregionl
S7606-1(config-mst)#revision1
S7606-2的相關(guān)配置如下:
S7606-2(config)#spanning-treemst2priority4096
S7606-2(config)#spanning-treemstconfiguration
S7606-2(config-mst)#instance1vlan10,12
S7606-2(config-mst)#instance2vlan9,11
S7606-2(config-mst)#nameregionl
S7606-2(config-mst)#revision1
兩臺S2924G交換機也配置了相同的實例、域名稱和版本修訂號。
(1)請問instance2的生成樹的根交換機是哪一臺?為什么?
(2)就instance1而言,交換機S2924G-1的根端口是哪個端口?為什么?
(3)請指出PC1發(fā)給PC5的數(shù)據(jù)包經(jīng)過的設(shè)備路徑。
【問題2】
在三層交換機S7606-1中VLAN10的lP地址配置為202.10.10.1/24,VLAN11的IP地址配置為202.10.11.254/24。
在三層交換機S7606-2中VLAN10的lP地址配置為202.10.10.254/24,VLAN11的IP地址配置為202.10.11.1/24。
兩臺三層交換機中的VRRP配置如下:
S7606-2(config)#interfaceVlan10
S7606-2(config-if)#vrrp10ip202.10.10.1
S7606-2(config)#interfaceVlan11
S7606-2(config-if)#vrrp11ip202.10.11.1
S7606-2(config-if)#vrrp11preempt
(1)PC2主機中設(shè)置的網(wǎng)關(guān)IP為202.10.10.1,在網(wǎng)絡(luò)正常運行的情況下,請按照以下格式寫出PC2訪問Internet的數(shù)據(jù)轉(zhuǎn)發(fā)路徑。(格式:PC2→設(shè)備1→…→Internet。不寫返回路徑)
(2)假設(shè)三層交換機S7606-1需要臨時宕機1小時進(jìn)行檢修及升級操作系統(tǒng)。
請問這1小時時段內(nèi)PC2在沒有修改網(wǎng)關(guān)IP地址的情況下,是否能訪問Internet?請結(jié)合交換機S7606-1宕機后發(fā)生的變化說明原因。
【問題3】
企業(yè)內(nèi)部架設(shè)有無線局域網(wǎng),并采用了802.1X認(rèn)證,用戶名和密碼存放在Radius服務(wù)器的數(shù)據(jù)庫中。無線路由器Wirelessrouterl支持802.1x協(xié)議,請回答以下問題:
(1)在圖22-7的認(rèn)證過程中,客戶端向無線路由器發(fā)送的是什么幀?無線路由器向Radius服務(wù)器發(fā)送的是什么報文?
(2)在無線路由器中需要配置哪些與RadiusServer相關(guān)的信息?
(3)如果無線路由器不支持802.1X認(rèn)證,為滿足無線用戶必須經(jīng)過認(rèn)證才能上網(wǎng)的需求,能否在上層交換機中啟用802.1X,并將端口設(shè)置為啟用dotlx認(rèn)證?請簡要說明理由。
閱讀以下關(guān)于電子政務(wù)系統(tǒng)安全體系結(jié)構(gòu)的敘述,回答問題1~問題3。
博學(xué)公司通過投標(biāo),承擔(dān)了某省級城市的電子政務(wù)系統(tǒng),由于經(jīng)費、政務(wù)應(yīng)用成熟度、使用人員觀念等多方面的原因,該系統(tǒng)計劃采用分階段實施的策略來建設(shè),最先建設(shè)急需和重要的部分。在安全建設(shè)方面,先投入一部分資金保障關(guān)鍵部門和關(guān)鍵信息的安全,之后在總結(jié)經(jīng)驗教訓(xùn)的基礎(chǔ)上分兩年逐步完善系統(tǒng)。因此,初步考慮使用防火墻、入侵檢測、病毒掃描、安全掃描、日志審計、網(wǎng)頁防篡改、私自撥號檢測、PKI技術(shù)和服務(wù)等保障電子政務(wù)的安全。
由于該電子政務(wù)系統(tǒng)涉及政府安全問題,為了從整個體系結(jié)構(gòu)上設(shè)計好該系統(tǒng)的安全體系,博學(xué)公司首席架構(gòu)師張博士召集了項目組人員多次討論。在一次關(guān)于安全的方案討論會上,謝工認(rèn)為由于政務(wù)網(wǎng)對安全性要求比較高,因此要建設(shè)防火墻、入侵檢測、病毒掃描、安全掃描、日志審計、網(wǎng)頁防篡改、私自撥號檢測系統(tǒng),這樣就可以全面保護(hù)電子政務(wù)系統(tǒng)的安全。王工則認(rèn)為謝工的方案不夠全面,還應(yīng)該在謝工提出的方案的基礎(chǔ)上,使用PKI技術(shù),進(jìn)行認(rèn)證、機密性、完整性和抗抵賴性保護(hù)。
【問題1】
請用400字以內(nèi)文字,從安全方面,特別針對謝工所列舉的建設(shè)防火墻、入侵檢測、病毒掃描、安全掃描、日志審計系統(tǒng)進(jìn)行分析,評論這些措施能夠解決的問題和不能解決的問題。
【問題2】
請用300字以內(nèi)文字,主要從認(rèn)證、機密性、完整性和抗抵賴性方面,論述王工的建議在安全上有哪些優(yōu)點。
【問題3】
對于復(fù)雜系統(tǒng)的設(shè)計與建設(shè),在不同階段都有很多非常重要的問題需要注意,既有技術(shù)因素阻力,又有非技術(shù)因素阻力。請結(jié)合工程的實際情況,用200字以內(nèi)文字,簡要說明使用PKI還存在哪些重要的非技術(shù)因素方面的阻力。