Reference · 记忆卡
一句话口诀速查(第 1-28 课汇总)
口诀格式:每条 = 对应考点 + 口诀正文 +(可选字头)。
例:网站安全工程五阶段:先分析后设计,实施测评再运维(字头:分设实测评运)。
背的时候先想「这条是记什么的」,再背句子。
第 1 课 · CIA 三元组
- CIA 三属性记忆:机密性防「偷看」,完整性防「篡改」,可用性防「瘫痪」
- CIA 定义速记:机密性 = 只有授权者能查看;完整性 = 未经授权不可改;可用性 = 需要时能用
- 扩展三属性:真实性(防冒充)· 不可否认性(防抵赖,靠签名)· 可控性(传播范围可控)
- 攻击破坏属性:信息泄露→机密性;篡改→完整性;拒绝服务→可用性;非法使用→可用性+可控性
第 2 课 · 攻击八步
- 攻击八步·门外:藏身 → 摸底 → 找洞 → 进门(隐藏攻击源 → 收集信息 → 挖掘漏洞 → 获取权限)
- 攻击八步·门里:隐迹 → 动手 → 留门 → 抹痕(隐蔽行为 → 实施攻击 → 开辟后门 → 清除痕迹)
- 清除痕迹识别:改日志、删审计记录 = 第 8 步清除攻击痕迹
- 社交工程定义:不攻系统,专攻人心(利用人性弱点)
- DDoS 破坏属性:肉鸡、洪泛、瘫痪 → 破坏可用性
第 3 课 · 密码学
- 对称 vs 非对称:对称快、非对称慢;对称加密数据,非对称传密钥(数字信封思路)
- 非对称密钥方向 ⚠️:公钥加密 → 私钥解(保密);私钥签名 → 公钥验(认证+防抵赖)
- 公钥私钥保管:公钥可以公开满天飞,私钥打死不外借
- 哈希 vs 加密:哈希不是加密——加密可逆,哈希不可逆(单向)
- 哈希三特性:单向不可逆 · 相同输入必相同输出 · 雪崩效应(改一比特面目全非)
- 算法淘汰与标准:淘汰 DES / MD5 / SHA-1;现代 AES / SHA-256;国产 SM2(加密/签名)· SM3(哈希)· SM4(对称)
- 算法记法:对称「A 系」+ SM4;非对称「R 系」(RSA、ECC、SM2)
- 数字签名作用:私钥盖章,公钥验章——只防篡改靠哈希;防篡改+防抵赖靠签名
第 4 课 · 证书 / PKI / HTTPS
- 数字证书组成:身份信息 + 公钥 + CA 签名(X.509 标准)
- 证书易错陷阱:证书里是公钥不是私钥;证书由 CA 签发,RA 只审核不签发
- PKI 定义:硬件 + 软件 + 人员 + 策略 + 过程的集合(选项只说硬件就错)
- PKI 五大服务:认整签会恢(身份认证、完整性、数字签名、会话加密管理、密钥恢复)
- 证书作废 vs 过期 ⚠️:吊销(CRL,提前作废)≠ 过期(自然到期);OCSP 是在线实时版
- 常用端口:HTTPS = 443,HTTP = 80,DNS = 53
- SSL/TLS 握手五步:算法协商 → 发证书 → 验证提取公钥 → 公钥加密传对称密钥 → 对称通信
- HTTPS 传输思路:先非对称握手(验身份传钥匙),后对称传输
第 5 课 · 防火墙与 VPN
- 防火墙层次规律:层次越高 → 查得越多 → 越安全 → 越慢
- 防火墙三类:包过滤只看快递单(无状态,易被 IP 欺骗)· 状态检测记住会话 · 代理拆包逐字查(最安全最慢)
- 防火墙局限:防外不防内、不查内容(防不了 SQL 注入)、不杀毒
- DMZ 全称:Demilitarized Zone(非军事区 / 隔离区)——内外网之间的缓冲网段
- 堡垒主机 vs DMZ:堡垒主机 = 一台加固机器;DMZ = 一片隔离网段(堡垒主机可放 DMZ 里,但 DMZ ≠ 堡垒主机)
- 资产部署位置:对外开门放 DMZ,内部自用放内网(官网→DMZ;OA/数据库→内网)
- 屏蔽子网结构:外路由 → DMZ → 内路由 → 内网(外网只能进 DMZ;DMZ 只出现在屏蔽子网)
- VPN 三种类型:内内 Intranet / 人内 Access / 外内 Extranet(先判「谁连谁」)
- IPSec 协议:AH 认证不加密,ESP 加密;IKE 管密钥;UDP 500(IKE)/ 4500(NAT 穿越)
- IPSec 两种模式:隧道模式(整个 IP 包加密,站点 VPN)vs 传输模式(只加密载荷,主机到主机)
- 远程 VPN 选型:临时 Web 用 SSL VPN(免客户端,443),长期全流量用 IPSec
第 6 课 · IDS 与 IPS
- 安全设备分工:防火墙 = 访问控制;IDS = 监测告警;IPS = 监测 + 阻断
- IDS vs IPS 部署:IDS 旁路只告警,IPS 串联能阻断
- IDS 部署位置:HIDS 看单机,NIDS 看网络
- 误用检测(签名):特征库 / 签名匹配 → 已知攻击准、误报低,怕零日
- 异常检测(行为):行为基线偏离 → 能抓未知,误报率高
- 检测类型关键词:特征库/签名 → 误用;基线/轮廓/偏离 → 异常
- IDS 易错陷阱:IDS 不做内外网隔离、不杀毒、不串联阻断(那是 IPS)
第 7 课 · 安全审计与 SIEM
- 审计五问:谁 · 何时 · 从哪 · 做什么 · 结果如何
- 审计核心作用:安全活动要留痕,事件发生可追溯;可实时监测,但不等于 IPS 直接阻断
- 日志处理链:采集 → 规范 → 存储 → 关联 → 告警
- SIEM 功能:日志集中收,格式统一看,事件关联判,风险及时报
- 跨设备追溯前提:先保证时间同步,否则事件先后顺序可能排错
- 日志保护三防:哈希/只追加防篡改;访问控制/加密防泄露;备份/冗余防丢失
- 设备分工:IDS 发现告警,IPS 发现阻断,审计留痕追溯,SIEM 集中关联
第 8 课 · 漏洞与补丁管理
- 零日漏洞定义:零日 = 零补丁(新发现且厂商尚未提供补丁),不是零危害;有补丁没打 ≠ 零日
- CVE 与 CVSS:CVE 对号,CVSS 打分(十分制,分越高越危险)
- 国内漏洞库:CNNVD 是漏洞库,CNVD 是共享平台
- 扫描器选型:不连网查本地 → 主机扫描;先连网发请求 → 网络扫描
- 扫描工具记忆:家有警虎微,网有图老 X(COPS/Tiger/MBSA;Nmap/Nessus/X-Scan)
- 漏扫 vs 渗透:漏扫发现已知漏洞,渗透测试验证利用
- 补丁管理六环节:分析跟踪,验证安装,应急检查(先验证,后上生产)
- 虚拟补丁:没补丁先顶上,虚拟补丁拦利用(IPS/WAF),官方补丁仍要补
- 内存防护技术:ASLR 打乱地址 · DEP 数据区不能执行
第 9 课 · 恶意代码防范
- 恶意代码总称:恶意大类包一切,病毒只是其中一
- 病毒蠕虫木马三分:病毒靠宿主,蠕虫自传播,木马只会骗
- 病毒四特性:隐传潜破(隐蔽、传染、潜伏、破坏)
- 蠕虫四模块:探传引负(探测、传播、引擎、负载)
- 木马反向连接:内连外,躲防火墙
- 检测方法选型:特征码利已知、怕变形;行为/沙箱利未知
- Botnet 三环节:传播植入 → 组网控制 → 下发攻击
- 其他恶意代码:逻辑炸弹条件触发不复制;陷门绕过机制不自传;细菌复制耗资源
第 10 课 · 主动防御与蜜罐
- 主动 vs 被动防御:被动挡和查,主动诱和骗
- 蜜罐本质:无真实业务,故意暴露,诱捕攻击者
- 蜜罐四种配置:诱骗听端口,弱化留漏洞,强化能取证,用户进程跑
- 四种配置释义:诱骗服务 = 端口侦听 + 模拟应答;弱化 = 故意留洞;强化 = 弱化 + 取证;用户模式 = 用户进程模拟 OS
- 交互级别:低交互简单低风险易识破;高交互情报多维护贵风险大
- 蜜网定义:多蜜罐 + 路由/防火墙/IDS 组成的陷阱网络,常配合流量牵引
- 技术分工:蜜罐诱捕分析 · 防火墙访问控制 · IDS 检测告警 · 流量清洗抗 DDoS · 白名单管程序
- 蜜罐部署原则:必须隔离,不能替代防火墙/补丁/终端防护
第 11 课 · 网络安全风险评估
- 风险计算公式:风险等于可能乘损失(R = f(Ep, Ev))
- 风险评估五要素:资产、威胁、脆弱性、安全措施、风险
- 风险评估七步:准资威脆措析处(准备→资产→威胁→脆弱性→已有措施→分析→处置,七字对七步)
- 三种评估模式:自评自查,检查监管,委托外包
- 资产价值赋值:基于 CIA 三属性相对赋值(1–5 级),非物理价格
- 威胁效果三类:非欺拒(非法访问、欺骗、拒绝服务)
- 脆弱性识别五法:扫问访渗人(扫描、问卷、访谈、渗透、人工检查)
- 脆弱性两类:技术(漏洞/配置/弱口令)vs 管理(制度/培训/应急缺失)
- 风险处置四策略:降转接避(降低、转移、接受、规避)
- 风险评估易错:忽略而不记录 ≠ 接受;风险评估 ≠ 等保测评
- 下午卷写法:七步按顺序写 + 处置策略 + 再评估残余风险
第 12 课 · 网络安全等级保护(等保 2.0)
- 等保法律依据:等保是等级保护,现行法第二十三条开路;教材真题常写第二十一条(详见第 27 课)
- 等保五环节:先定级,再备案,建设整改后测评,最后监督检查(字头:定备建测监)
- GB 17859 五级:自己审计,标完结构,才能访问(字头:自审标结访)
- 等保核心标准:基本要求 = GB/T 22239—2019;测评要求 = GB/T 28448;五级划分 = GB 17859
- 技术五大类:物理通信管外线,边界计算管里头,管理中心总调度(字头:物通边算中)
- 管理五大类:制度机构配人员,建设完了抓运维(字头:制机人建运)
- 等保测评四步:先准备,编方案,到现场,写报告(字头:备方现报)
- 等保数字点:备案通常 30 日内;三级及以上常见每年至少一测
- 等保易错陷阱:测评 ≠ 风险评估;22239 ≠ 17859;备案找公安机关;须第三方有资质机构
第 13 课 · 网络安全应急响应
- 应急响应六阶段:先准备,再检测,抑制住再根除,恢复完要总结(字头:备检抑根恢总;英文 PDCERF)
- 抑制 vs 根除:抑制是圈住火,根除是灭火源(先抑制,后根除)
- 事件四级分类:特别重大最要紧,重大较大一般跟(字头:特重大较一)
- 应急响应英文:Containment = 抑制;Eradication = 根除;Incident Response = 应急响应
- 应急组织:团队 CSIRT;国内协调常考 CNCERT/CC
- 应急响应易错:六阶段第一个是准备;发现事件后处置从检测起;未隔离就清杀易扩散/毁证
第 14 课 · 操作系统安全
- OS 安全四机制:先认人,再控权,特权要最小,事事留审计(字头:认控特审)
- 访问控制三模型:DAC 主人自己定,MAC 标签系统定,RBAC 角色中间转
- 最小特权原则:只给干活必需的那点权(英文 Least Privilege)
- 多级安全 BLP 规则:能往下看,不能往上偷;能往上记,不能往下泄(禁止上读下写;保机密性)
- OS 五级(GB/T 20272):自己审计,标完结构,才能访问(与 GB 17859 同名)
- OS 安全加固流程:目标定好先装少,补丁打完再关口,账号权限严收紧,测完合格才上线(字头:目少补关账测)
- OS 安全易错:属主可转授 ≠ MAC;BLP 主保机密性;安全基线 = 最低配置模板
第 15 课 · 数据库系统安全
- 数据库职责分离:管库的不管审计,应用账号只用最小权
- 数据库八类威胁:授权乱用会推断,伪装旁路藏信道;注入撞库破口令,硬盘介质也要防(字头:权推伪旁隐注破硬)
- 数据库八项机制:先认人,再控权,审计备份加加密,限资源再加固,管理贯穿全过程(字头:认控审备加限固管)
- SQL 注入防护:简单过滤挡不住注入,参数化查询才可靠
- 数据库加密:网上传输走 SSL,落地存储分库内库外;透明加密简称 TDE
- 数据脱敏五法:屏蔽变形替换掉,随机加密都脱敏
- 数据库防火墙:普通防火墙不看 SQL,数据库防火墙才拦注入
- 备份三种类型:全备最全;差异只相对上次全备;增量相对上一次任意备份
- 数据库默认端口:SQL Server 默认一四三三,MySQL 默认三三零六
- Oracle Database Vault:Oracle 保险库控特权,靠的是安全域和命令规则
- 数据库易错:隐藏报错 ≠ 防注入;TDE 是存储、SSL 是传输;1433 ≠ 3306
第 16 课 · 网络设备安全
- 交换机五代:一代物理 Hub 广播,二代链路认 MAC,三层网络能路由,四代叠加防火墙(字头:物链网叠)
- 网络设备威胁:交换 MAC 泛洪 ARP 骗,路由协议流量洪;默认口令固件洞,物理依赖都要防(字头:交路默物)
- 网络设备六大加固:先改默认口令,ACL 管住管理口,SSH 加密 SNMP 三代,补丁日志不能少(字头:默 ACL SSH 补)
- 远程管理加固:SSH 加密 Telnet 裸,VTY 口要配 ACL
- 路由器特权口令:路由器特权口令要密文,Enable secret 来保存
- AAA 协议选型:认证授权加计费,RADIUS 接用户,TACACS+ 管设备
- 运维审计会话类型:SSH 和 Telnet 是字符会话,RDP 和 VNC 是图形会话
- 网络设备易错:管理首先改默认口令;二代交换机 = 数据链路层;Enable secret ≠ Encryption 命令
第 17 课 · 网站安全
- 网站安全工程五阶段:先分析后设计,实施测评再运维(字头:分设实测评运)
- XSS 与 CSRF 区别:XSS 偷脚本盗 Cookie,CSRF 借 Cookie 发请求
- XSS 三种类型:存储持久反射链,DOM 改页在浏览器
- CSRF 防护三件套:Token 校验 Referer 查,SameSite Cookie 把关(字头:T R S)
- SQL 注入防护:简单过滤挡不住注入,参数化查询才可靠
- 文件上传防护:上传目录禁执行,白名单验类型
- Web 会话安全:HTTPS 加 HttpOnly,Secure 过期要轮换
- WAF 部署要点:WAF 串联 Web 入口,规则语义拦注入
- 下午卷 Web 题:威胁对策成对写,参数化查 SQL 注入
- 网站安全易错:隐藏报错 ≠ 防注入;XSS 能读 Cookie,CSRF 只发请求;普通防火墙 ≠ WAF
第 18 课 · 第一阶段总结
- 第一阶段知识地图:基础攻击打地基,密码证书保通信,边界监测守网络,漏洞恶意加蜜罐,风险等保应应急,系统网站全加固
- 安全设备分工:防火墙管访问,IDS 旁路只告警,IPS 串联能阻断,WAF 守 Web 入口,审计留痕 SIEM 关联,蜜罐诱捕要隔离
- 四个流程别混:风险七步准资威脆措析处;等保五环节定备建测监;应急六阶段备检抑根恢总;网站五阶段分设实测评运
- 综合复习重点:密钥方向、CRL 吊销、DMZ 部署、木马三关键词、XSS/CSRF 区别、参数化防注入
第 19 课 · 云计算安全
- 云安全责任共担:云上安全大家扛,厂商管底座用户管业务
- IaaS/PaaS/SaaS 责任边界:IaaS 你管系统和应用,PaaS 你管应用和数据,SaaS 你管账号和用法
- 云计算四种部署模式:私有独占社区共,公有开放混合拼(字头:私社公混)
- 云环境特有威胁:逃逸残留共漏洞,接口滥用加中断
- 多租户隔离三层:计算存储网络三层隔,租户互访要堵住
- 等保云扩展要求:通用不够再加云扩,镜像快照要管住
- 云安全运维要点:评估监测加应急,认证审计再备份
- 云计算安全易错:上云 ≠ 厂商全包;SaaS 仍管账号与数据;等保测评 ≠ 风险评估
第 20 课 · 工控安全
- 工控安全需求优先序:先保能用再保完整,机密性排在最后(可用 > 完整 > 机密)
- 工控核心组件分工:远看 SCADA 采监视,近控 DCS 分布管,PLC 做动作,RTU 采现场
- 工控特有安全隐患:协议明文缺认证,开放接入供应链
- 工控边界防护设备:工业防火墙能解析,网闸单向隔内外
- 工控远程访问原则:公网高危服务先关掉,确需远程走 VPN
- 电力监控安全十六字方针:安全分区网络专,横向隔离纵向认(字头:分专横纵)
- 等保工控扩展要求:通用不够再加工控,分区隔离要到位
- 工控安全易错:工控优先序 ≠ 机密优先;SCADA ≠ DCS;功能安全 ≠ 信息安全;等保测评 ≠ 风险评估
第 21 课 · 移动应用安全
- 移动应用系统三要素:应用终端加网络,后台服务端来扛(字头:应网服)
- 移动应用主要威胁:系统无线恶意码,逆向篡改偷数据
- Android 安全四机制:权限签名沙箱立,通信加密内核护
- Android 四大组件:活动界面服务跑,广播接收内容供(Activity · Service · Broadcast Receiver · Content Provider)
- 移动应用加固四防:防逆防调试,防篡防泄漏(逆向 · 调试 · 篡改 · 窃取)
- 金融移动安全五步法:开发通信先加固,测评监测全流程
- 等保移动互联扩展:通用不够再加移,终端应用要管住
- 移动应用安全易错:敏感数据勿明文存本地;传输必须 TLS;Content Provider 易泄露/注入;等保测评 ≠ 风险评估
第 22 课 · 大数据安全
- 大数据四特征:海量快速又多样,价值密度却不高(字头:海快多低)
- 大数据七大威胁:边界模糊易泄露,污染拒服隐私难;交易滥用两风险
- 大数据七类安全需求:自身合规加跨境,隐私平台业务运(字头:自合跨隐平业运)
- 数据全生命周期六属性:真实时密完可追,采存用传共发销
- 大数据自身安全三件套:签名验真 Hash 保完整,加密守机密
- 大数据基本保护机制:分级认证加溯源,鉴别访控护隐私;备份审计再管理
- 大数据隐私保护五技术:匿名差分再脱敏,加密访控守隐私
- PCI-DSS 六类要求:网络安全护持卡,漏洞访控监测策
- 大数据安全易错:脱敏 ≠ 加密;抑制 ≠ 泛化;跨境须评估;等保测评 ≠ 风险评估
第 23 课 · 下午卷案例专项
- 第二阶段四场景地图:云上共担分责任,工控可用排第一,移动三端要加固,大数据先分级再脱敏
- 安全工程五阶段:先分析后设计,实施测评再运维(字头:分设实测评运)
- 下午卷案例答题模板:先判场景列风险,对策成对写一行,合规扩展别漏项,监测应急来收束
- 等保扩展叠加持学问:通用打底扩展加,云工移数各不同,测评合规风险另算
- 第 23 课易错:只堆设备名不给理由会扣分;工控 ≠ 办公 IT 优先序;等保测评 ≠ 风险评估
第 24 课 · 物理安全与网闸
- 机房物理防护要点:选址结构把门禁,监控防盗防火水,静电也要防
- 机房门禁与访客:生物识别配 IC 卡,双因子进门,访客登记须陪同
- 电磁泄漏防护 TEMPEST:防电磁泄漏靠屏蔽,干扰可辅助,加密防火墙帮不上
- 存储介质销毁:报废先清数据,消磁粉碎才算毁
- 机房环境保障:温湿度要稳,UPS 保电,防雷气体灭火
- 物理隔离与网闸:内外网不直连,网闸摆渡或单向,强度高于防火墙
- 网闸与防火墙辨析:防火墙逻辑可开端口,网闸物理不直连;VPN 加密不隔离,IDS 只看不隔离
- 等保物理环境定位:技术五大类第一项,就是安全物理环境
- 第 24 课易错:双重宿主主机 ≠ 网闸;删文件 ≠ 介质销毁;TEMPEST ≠ 加密;等保测评 ≠ 风险评估
第 25 课 · 访问控制与安全模型
- 访问控制三要素:主体来访客体受,授权定方式,控制做拦门
- 访问控制四模型:DAC 主人自己定,MAC 标签系统定,RBAC 角色中间转,ABAC 属性随环境变
- ACL 与能力表:ACL 贴在客体上,能力表揣在主体兜
- 访问控制矩阵实现:基于行三人——能力、前缀、口令;基于列俩货——ACL、保护位
- BLP 机密性规则:不上读、不下写,机密不往低处流(下读上写)
- Biba 完整性规则:不上写、不下读,脏数据不往高处爬(上读下写)
- BLP 与 Biba 对照:保机密用 BLP 下读上写,保完整用 Biba 上读下写
- PDRR 四环节:先防护再检测,恢复靠备份,响应做应急(字头:防检恢响)
- 默认拒绝原则:未经明确允许的,一律禁止
- 最小特权原则:只给干活必需的那点权
- 第 25 课易错:BLP ≠ Biba;ACL ≠ 能力表;行三人(能力、前缀、口令)≠ 列俩货(ACL、保护位);读写是权限、禁止访问才是控制;备份属恢复不是响应;等保测评 ≠ 风险评估
第 26 课 · 国密算法参数表
- 国密算法分类:SM1 和 SM4 是对称分组,SM2 是椭圆曲线公钥,SM3 是杂凑,SM9 是标识密码,ZUC 是祖冲之序列密码
- 国产三件套对照国际:加密签名用 SM2 对标 RSA 和 ECC,杂凑用 SM3 对标 SHA-256,对称分组用 SM4 对标 AES
- SM1 分组与密钥长度:机考公开回忆是分组一百二十八、密钥也是一百二十八
- 非对称密钥方向:公钥加密私钥解保密,私钥签名公钥验认证
- 等保测评与风险评估:测评看符合性,评估看风险,两套不是同一件事
- 第 26 课易错:SM3 ≠ 加密;SM2 ≠ SM4;SM9 ≠ 对称分组;ZUC ≠ 杂凑;不要把 SHA-256 的 256 随手套到所有 SM 上;除 SM1 的 128/128(机考回忆)外不编造其他比特数
第 27 课 · 法律法规三法考点
- 三法分工秒判:网安法管网络运行和等保关基,数安法管数据分类分级和重要数据,个保法管个人同意和敏感信息
- 网安法运营者核心义务:定制度、定负责人,防病毒、防攻击,日志至少留半年,数据分类备份再加密
- 等级保护现行条号:现行法写在第二十三条,教材真题常写第二十一条;义务没变,条号要分清
- 等保与关基重点保护:等保是全国网络的基础制度,关基在等保之上再做重点保护
- 数安法分类分级:先分类再分级,核心数据管最严,重要数据进目录、要有负责人和定期评估
- 个保法同意规则:普通个人信息要知情同意,敏感个人信息还要单独同意
- 敏感个人信息范围:生物识别、宗教信仰、特定身份,医疗健康、金融账户、行踪轨迹,不满十四周岁也算敏感
- 下午卷合规一句:先点法律名称,再写义务关键词,日志半年、分类分级、单独同意各占一行
- 第 27 课易错:现行第 23 条 ≠ 另一条义务(与教材第 21 条是同一条);关基 ≠ 替代等保;核心数据 ≠ 敏感个人信息;概括勾选 ≠ 单独同意;日志六个月在网安法不在个保法、也不在数安法;等保测评 ≠ 风险评估
第 28 课 · iptables 与拓扑填空
- filter 三链分工:进本机走 INPUT,本机发出走 OUTPUT,路过转发走 FORWARD
- 默认策略黑白名单:默认 ACCEPT 是黑名单思路,默认 DROP 是白名单思路;先写下放行名单,再用 DROP 把其余兜住
- 下午卷放行模板:先把 INPUT 默认改成 DROP,再追加放行二十二、八十、四百四十三;协议写 tcp,端口写 dport,动作写 ACCEPT
- iptables 常用参数:追加用 A,插入用 I,删除用 D,查看用 L,清空用 F;协议写 p,目的端口 dport,跳转动作写 j
- 下午卷拓扑填空:外网先过边界墙或网闸,网站邮件放进 DMZ,OA 和库放在内网;要近物理隔离就填网闸,只要逻辑过滤就填防火墙
- 状态检测与包过滤:只看包头不记会话是包过滤,维护会话表才是状态检测
- 第 28 课易错:本机 80/443 写 FORWARD;
-A … -j DROP≠ 默认策略;-P不能写 REJECT;Web 和库放同一网段;近物理隔离填防火墙;日志半年写成数安法;等保测评 ≠ 风险评估
答题套路(下午卷通用)
- 方案设计题写法:需求 → 技术 → 理由,每条一行,别空着
- 案例分析题写法:原因 + 对策成对写出
- VPN 选型题:先判断「谁连谁」(内-内 / 人-内 / 外-内),再套类型
- 安全事件题写法:判断类型 + 说破坏的属性 + 给建议,每答出一点都有分