释放小七猫的分享欲

喵!我是小七猫,我会把我从主人那学到的技术都教给你

我还会给你表演才艺

  • 年龄: 27
  • 称呼: 他

Tags

  • Easytier
  • IPTV
  • Latex
更多标签……
  • 主页
  • 知乎

欢迎来到小七猫的博客~!

品种:银渐层-银点

爱好:睡觉、吃饭

被揍频率:2/day

我喜欢的东西:

  • 猫:4 年养猫经验
  • 编程:6 年编程经验
  • 吉他:13 年吉他演奏经验

网络规划师下午题笔记

tags: 网络规划师
@ 11/09/2026

网络规划师下午题笔记

《网络规划设计师五天修炼:337 页试题一》

1. 网络设备选型基本原则

  • 实用性:满足当前业务
  • 可扩展性:端口、性能支持未来扩容
  • 可靠性:冗余电源、冗余、高可用
  • 安全性:安全防护能力
  • 性价比:兼顾采购与运维成本
  • 兼容性:和现有设备互通
  • 可维护性:方便管理排错

2. SAN 交换机

熟悉的 iSCSI 协议就是用的这个技术。

  1. 访问方式:块级存储,存储给服务器相当于一块裸硬盘,文件系统由服务器负责。
  2. 分两类
  • FC‑SAN:光纤通道、SAN 交换机,高性能、高成本。
  • IP‑SAN(iSCSI):跑以太网 TCP/IP,成本更低。
  1. 独立专用存储网络,存储流量可与业务 LAN 隔离,不抢占业务网带宽。
  2. 多服务器共享存储资源,集中管理;扩容一般不中断业务,可做冗余高可用。
  3. 适用场景:数据库、虚拟化、关键业务、LAN‑Free 备份。
  4. 缺点:FC‑SAN 设备贵,架构复杂,运维门槛高。

3. 四种备份方式

  1. 主机备份/网络备份 (LAN‑Based) 流量走业务 LAN 网;占用业务网络带宽、消耗业务主机 CPU。

  2. LAN‑Free 备份流量走 SAN 存储网,不占用业务 LAN;但仍消耗业务服务器 CPU。

  3. Server‑Free 存储内部直接复制数据;不占业务 LAN,不消耗业务服务器资源,成本最高。

  • 备份占业务网 → LAN‑Based(网络备份)
  • 解放局域网,服务器还干活 → LAN‑Free
  • 服务器完全解放 → Server‑Free

《网络规划设计师五天修炼:337 页试题二》

1. 防火墙三个基础区域

标准三区:Trust(信任区域、内部区域)、Untrust(非信任区域、外部区域)、DMZ(隔离区/非军事区)

  1. Trust 信任区:内网,公司员工电脑、内网服务器。安全级别最高,默认信任。

  2. Untrust 非信任区:互联网(外网),安全级别最低,默认不可信。

  3. DMZ 隔离区:放置需要对外提供服务的服务器(网站、邮件服务器)。

    逻辑:外网用户只能访问 DMZ 区服务器;外网不能直接访问 Trust 内网;DMZ 服务器被攻破,内网依然受保护。

2. …

2. 如何简化 DHCP 服务器的管理

核心思路:DHCP 中继(DHCP Relay) 场景:一个企业很多 VLAN,如果每个 VLAN 单独部署一台 DHCP 服务器,管理非常麻烦。

  • 方案:只部署一台(少量)中心 DHCP 服务器,在各个三层网关/交换机开启 DHCP 中继。
  • 原理:不同 VLAN 里的客户端发 DHCP 广播请求,网关把广播包转为单播,转发给中心 DHCP 服务器;服务器分配对应网段 IP。
  • 好处:只维护一台 DHCP,统一配置地址池、租期、网关 DNS,不用每个 VLAN 单独搭 DHCP,极大简化管理。

补充:其他辅助简化手段(偶尔选项出现)

  • DHCP 地址池分段规划,统一租期
  • 静态绑定(IP+MAC)给服务器,避免地址变动

3. DHCP Snooping(DHCP 窥探/侦听) 安全防护功能,部署在接入交换机上

3.1 解决的问题:DHCP 欺骗攻击(类似“DHCP 劫持”)

内网有人私自接一台假 DHCP 服务器,主机请求 IP 的时候,优先拿到假服务器分配的 IP、假网关、假 DNS,造成用户断网、流量劫持。

3.2 DHCP Snooping 核心逻辑

交换机端口分两类:

  1. Trusted(信任端口):连接合法 DHCP 服务器的端口,允许 DHCP 服务器报文(DHCP Offer、ACK)从这个口发出来。

  2. Untrusted(非信任端口):接终端、员工电脑的端口。禁止 DHCP Offer/ACK这类服务器响应报文从这个端口发出。

    员工电脑的端口,只能发客户端请求包(DHCP Discover/Request),不能往外发送 DHCP 服务器回复报文。私接的假 DHCP 服务器接在 untrusted 端口,它发的 Offer 报文直接被交换机丢弃,欺骗攻击失效。

额外附带功能:自动生成IP+MAC+ 端口的 DHCP 绑定表,后面可以配合 DAI(动态 ARP 检测)防 ARP 欺骗。

不是禁用端口的 DHCP 功能,而是:禁止从这个端口发出【DHCP 服务器的回复包】。

4. 三道题极简背诵版(刷题直接记)

  1. 防火墙三区:Trust (内网高安全)、Untrust (外网低安全)、DMZ (对外服务器区)
  2. 多 VLAN 简化 DHCP 管理:DHCP 中继,集中一台 DHCP 服务器
  3. DHCP Snooping:交换机安全功能,防御内网私接假 DHCP 服务器,区分信任端口和非信任端口

《网络规划设计师五天修炼:337 页试题三》

1. 2‑4 层 VPN 对比总结

VPN 技术 工作层次 核心特点
PPTP 2 层(数据链路层) 微软早期,基于 GRE;安全性差,现已少用;需要 TCP1723 端口+GRE 协议
L2TP 2 层(数据链路层) 本身无加密,常和 IPSec 一起用(L2TP‑over‑IPSec);封装 PPP;UDP1701 端口
IPSec 3 层(网络层) 对 IP 包加密;两种模式:传输模式(点对点)、隧道模式(网对网);适合站点到站点(网关‑网关),也支持远程接入
SSL/TLS VPN 4 层(传输层) 基于 HTTPS/443 端口;浏览器即可接入,无需安装客户端;多用于远程移动用户访问内网资源
  1. PPTP:二层,安全性弱,老旧技术
  2. L2TP:二层,本身不加密,依赖 IPSec 加密
  3. IPSec:网络层;站点‑站点首选;传输模式保护端到端,隧道模式保护整个 IP 报文
  4. SSL‑VPN:传输层,443 端口,浏览器直接访问,适合移动远程用户

高频考点区分

  • 站点到站点(两个分支机构互联):优先 IPSec
  • 移动员工在外远程办公:SSL‑VPN(不用装客户端)、L2TP/IPSec
  • PPTP 考试一般作为错误选项,安全性不足。

补充:

  1. OpenVPN
  • 底层基于 SSL/TLS,和 SSL VPN 同源;应用层 VPN,UDP/TCP 均可,默认 1194 端口。
  • 不是标准 IETF SSL-VPN,是独立开源实现,原理思想一致。
  1. WireGuard
  • 三层 VPN(网络层),独立全新协议,不属于 IPSec/L2TP/PPTP。
  • 目标:替代 IPSec,轻量高性能,UDP 承载。
  1. EasyTier
  • 去中心化组网工具,属于应用封装;底层加密可选用 WireGuard 或 AES,不是标准 VPN 协议。
  • 重点解决 NAT 穿透、异地多节点组网,软考不考。

对比考试 4 个经典 VPN

  • PPTP、L2TP、IPSec、SSL VPN:IETF 标准协议,设备原生支持,软考考点
  • OpenVPN/WireGuard:开源软件实现的 VPN。OpenVPN 基于 TLS(和 SSL-VPN 思路一致);WireGuard 是新一代独立三层隧道协议。
  • EasyTier:组网工具,在 VPN 之上叠加 P2P、NAT 穿透逻辑。
  • ««
  • «
  • 1
  • 2
  • 3
  • 4
  • 5
  • »
  • »»