GB0-551 高频考点速记表

H3C 安全产品与解决方案 · 基于 305 题提炼 · 考前 10 分钟速扫 · Ctrl/⌘+P 可打印

⭐ 黄金法则(必背)

  1. 网闸 vs 防火墙四点对比:网闸是多机系统、用专用私有协议、作用是隔离阻断、通信「安全第一」;防火墙是单机系统、用公有协议、作用是访问控制。
  2. 堡垒机三大基本功能:身份认证、权限控制、操作审计;单机部署特点是「物理旁路、逻辑网关」,配合防火墙或带 ACL 的交换机才能成为唯一运维入口。
  3. 堡垒机/运维审计 HA:主机故障自动切换、双机配 VIP 登录、定期同步配置与日志;要求版本完全一致、硬件一致、业务网口同名,部署后需重启服务。
  4. 运维审计认证方式全集:本地密码、短信、AD、LDAP、RADIUS、双因子、动态令牌 TOTP / 手机令牌;TOTP 需时间同步且单次有效,手机令牌须搭配其他认证。
  5. WAF 三种部署模式:透明模式、反向代理模式、旁路模式;混合部署为流检测+透明代理、流检测+反向代理、透明代理+反向代理,以及三者混合。
  6. WAF 双机:反向代理仅支持主备;HA 接口名称相同、设备型号与软件版本完全一致、HA 口配为路由口且主备同网段;3 个心跳间隔未收 VRRP 报文即备升主。
  7. AFC 多层防御顺序:先 ACL/协议状态过滤 → 再阈值与源认证(代理/重传/延时/脚本验证)→ 然后特征与应用类型识别 → 最后流量限速。
  8. AFC 三类用户组:operator 网络管理员(可变更参数)、administrator 系统管理员(可创建子账户)、service 授权客户服务(用于升级与回退)。
  9. 扫描技术三分法:开放扫描(全连接)无权限要求、易实现、速度快;半开放扫描隐蔽性优于全连接、日志极少记录;隐蔽扫描含 Null、FIN、ACK。
  10. 漏洞扫描:端口扫描方式 TCP-SYN / ACK / TCP-CONNECT / TCP+UDP;主机在线检测 ICMP 与 ICMP+CONNECT;兼容标准 CNVD、CVE、CNCVE、CNNVD。
  11. 数据库审计四大组件:SAE 审计引擎、SDC 数据中心、SVC 审计视图中心、SCC 系统配置中心;默认端口 MySQL 3306、Oracle 1521、SQL Server 1433。
  12. 审计前提铁律:旁路镜像方式不支持 HTTPS 审计;未勾选监听网卡则流量到网卡也不审计;必须双向流量镜像才能完整审计。
  13. DDoS 分类:连接型有 CC、HTTP GET/POST Flood、Slowloris、Slow HTTP Post、Slow Read、HTTPS Flood;流量型有 TearDrop、ICMP Flood、Ping of Death、SYN Flood、UDP Flood。
  14. H3C GAP(网闸)需 License 才能开启的功能只有两项:数据库同步、视频传输。

🏰 堡垒机·运维审计

  • 运维流程:用户登录并提交操作请求 → 审计代理连接并操作目标设备 → 结果经审计系统返回用户。
  • 访问控制可实现一用户对多设备、多用户对一设备、多用户对多设备;可托管登录设备的账号密码实现单点登录;授权时可设置双人复核候选人。
  • 运维风险管控四手段:命令复核、实时监控、双人授权、会话共享;双人复核需密码,管理员可实时切断会话,命令复核必须配置复核人。
  • 会话全审计能力:图形与字符会话实时监控、文件传输过程实时记录、关键字与高危命令高亮、图形会话缩略图展示并分段下载。
  • 会话审计细节:超长会话每 2M 产生一个缩略图便于定位播放;支持 RDP 剪贴板文本提取与关键字搜索并定位回放;被复核或阻断的命令以不同颜色区分;可按时间段下载会话。
  • 自动运维脚本三种方式:ssh-batch、builtin-interact、interact-script(交互式脚本需在系统上配置设备交互过程);设备改密前必须配置密码备份方式。
  • 自动任务:支持通过 Telnet 或 SSH 登录目标资产执行脚本;网络设备可选系统预置命令文件;类 Unix 自定义脚本需资产上已安装相应解释器。
  • 工单运维:审批人有权授权或驳回;创建工单时必须选择审批人;可设运维有效时间,过期无法再运维;普通用户在首页设备访问中可看到已授权工单。
  • 用户管理:支持手动创建、Excel 批量导入、AD/LDAP 批量同步;高危命令支持带参数的命令模板与 shutdown 模糊匹配。
  • 高危命令通知方式:syslog、邮件、短信;支持的文件传输协议为 SCP 与 FTP;预设登录账号支持 TELNET、RDP、SSH 协议。
  • 命令权限规则:新建策略必须部署才生效;无关联规则则全局生效;规则自上而下匹配,匹配即终止,无匹配则执行缺省。
  • 双因子组合:一重为本地密码/AD/RADIUS,二重为令牌、短信或 USBKey;支持一重密码+6 位动态码直接输入、分两次输入、空格分隔同框输入。
  • 运维审计可实现的安全防护:拦截恶意攻击、阻断非法命令、拦截非法访问;部署方式为旁路;解决内控问题涵盖权限、身份认证、密码管理、操作审计。
  • 传统运维痛点:每次运维多次认证、临时账号泛滥、文件共享难控制、运维情况不透明、权限难控、合规难落地。
  • 系统默认管理员账号:admin、account、audit。
⚠ 易错
  • HA 的错误表述:「主备机部署先后顺序无强制要求」「两台管理 IP 可不在同一网段」。
  • 应用发布服务器的错误表述:「仅支持 win2008/win2012」「数据库客户端均可自动代填密码」「部署后可直接发布无需安装工具」「仅填相对路径」。
  • 运维角色的错误表述:「配置管理员拥有最高权限」——配置管理员只负责建用户,审计员可删日志,超级管理员才是全权限。

🔎 漏洞扫描·扫描技术

  • 主机认证扫描支持三种协议:SMB、SSH、TELNET;系统扫描预设登录账号支持 RDP、SSH、TELNET。
  • 漏洞扫描对象覆盖应用、操作系统、数据库、网络设备;存在漏洞的软硬件含网络设备、邮件系统、操作系统、数据库。
  • 支持检测的数据库安全漏洞:SQL Server、Oracle、MySQL;漏洞取证支持 MySQL、Oracle、MSSQL、DB2、Informix、Sybase。
  • 主机存活默认检测方式:ARP、ICMP PING、TCP PING;在线检测方式为 ICMP 与 ICMP+CONNECT。
  • 传统 ICMP 扫描手段:Broadcast ICMP、ICMP Echo、ICMP Sweep;Non-Echo ICMP 扫描含 Address Mask Request、Timestamp Request、Information Request。
  • 利用 ICMP 错误报文的主机扫描手段:分片错误、异常 IP 头、无效 IP 字段。
  • 系统扫描模式:完全、强制、登录审计;端口扫描范围分快速、标准、全部;计划扫描周期支持每日、每周、每月、定时。
  • Web 扫描支持的代理类型:HTTP、SOCKS;被动扫描需填写扫描器地址。
  • Web 靶机有漏洞却扫不出的排查:漏洞 URL 无法访问需手动添加、升级漏洞规则库。
  • 有页面却扫不到漏洞的原因:确实无漏洞、爬虫未抓取、防护设备拦截探测、无页面则无探测、超时未检测完。
  • 漏洞库升级周期为每周;漏洞扫描 admin 拥有扫描/模板/资产/工具/系统配置等权限,但无用户管理与日志审计权限。
⚠ 易错
  • 判断题「无许可不能升级漏洞特征库」是错误。
  • 主机在线检测方式不包括 TCP 与 UDP(问「不包括」时选它们)。

🌐 WAF(Web 应用防火墙)

  • 透明模式:不改变原有网络结构、对客户端与服务器无感知、支持 bypass;bypass 触发条件为内存达阈值、CPU 达阈值、手动强制。
  • 旁路模式:切换模式后需保存配置并重启才生效;旁路阻断需将阻断口设为三层路由口;上联接口选 WAF 镜像口;交换机需双向流量镜像。
  • 反向代理模式:切换模式需重启生效;代理 IP 在侦测模式下配置;需配置路由走业务口;上联口为 veth0。优点是防护级别高可阻断攻击、隐藏后端拓扑 IP,缺点是故障恢复慢。
  • 服务器安全组:透明与反代模式都填真实服务器 IP;反代下客户端访问的是代理 IP,虚拟主机域名映射代理 IP;仅添加指定域名可过滤其他域名流量。
  • 双机切换:3 个心跳间隔未收到 VRRP 报文则备升主;跟踪链路与接口故障会触发切换;接口权重低于备机则切换;切换优先级 手动 > 跟踪主机 > 监控接口。
  • 防 DDoS/CC 类型:HTTP Flood、TCP Flood、UDP Flood、ICMP Flood,以及 URL 控制、IP 控制、Cookie 防御、IP+Cookie 控制。
  • 自学习:学习流量的 URL、cookie、目录树与文件类型;支持客户端黑白名单与域名黑名单;配置白名单后仅对白名单流量自学习。
  • 入侵防护:集成 IDS 引擎,支持例外策略,含内置特征库并支持自定义。
  • cookie 安全过滤内容:cookie 有效期、secure 属性、HTTP Only 属性、Cookie 加密校验。
  • 动态黑名单触发攻击:SQL 注入、弱口令、Webshell 侦测、爬虫;防盗链通过 Referer 判断,可设信任白名单站点与自定义告警页面,作用是节省带宽。
  • 静态 Web 缓存:篡改后可同步服务器、支持图片防篡改、可自定义缓存 URL、提升访问速度并降低负载。
  • 网络诊断支持 PING、Nslookup、TRACEROUTE、TCPdump;证书格式支持 PEM 与 PFX;全局黑白名单可控制源 IP、源端口、目的 IP、目的端口。
  • 报表可在线导出查看、定时与即时均可、分三类;预定义模板分通用、增强、监控;告警方式为邮件与短信。
  • 版本与特征库升级:可立即或定时升级系统;含病毒、IPS、Web 三类特征库;支持手动/本地/回滚更新;需配置 DNS 解析更新域名。
  • 授权分软件授权与特征库授权两类:永久软件授权 + 一年特征库,到期后无法更新特征库需扩容。
  • 登录信息:串口波特率 9600、默认地址 192.168.0.1、http 与 https 均可登录。
  • 透明流模式:前端可见后端 IP、部署简单无感高性能且支持 Bypass,但不解包因而无法检测 HTTPS。
⚠ 易错
  • 判断题「WAF 无许可无法升级特征库」是错误;判断题「WAF 可防护 HTTPS 站点」是正确。
  • WAF 登录的错误表述是「串口波特率 115200」「串口账号密码 H3C」——正确为 9600。
  • 旁路反向代理注意:不记录访问日志、管理 IP 白名单需谨慎、备份易 IP 冲突。

🛡️ AFC / AFD 抗 DDoS

  • AFC 与 AFD 分工:AFC 实时清洗流量、防护主机端口与服务的 DDoS,且可独立旁路清洗无需 AFD 联动;AFD 做旁路镜像/采样监测并输出攻击告警。
  • AFC 部署模式:串联(在线部署,电口支持 bypass)、旁路(旁挂路由设备避免单点故障)、主备(高可用)、集群(扩充性能)。
  • AFC 旁路部署工作在三层网关(router)模式:检测到攻击后通告受攻击主机 IP 给清洗系统,清洗系统通过动态路由发布高优先级路由牵引流量,清洗后回注网络。
  • AFC 防护特性:按不同攻击流量自动启用相应策略限流、自动识别 IP 使单台主机受攻击不影响他机、流量与连接数阈值可自定义、支持插件与协议自定义及黑名单管理。
  • AFC 主要功能模块:状态监控(系统运行状态与主机管理)、日志分析、系统管理(安全认证/配置管理/版本升级)、攻击防御(DDoS 识别与阻断)。
  • AFC 主机防护参数:连接防护型策略针对连接型攻击过滤;流量防护型策略针对流量型泛洪攻击过滤。
  • AFC DNS 防御能力:TCP 源认证、重传验证、域名黑白名单管理、域名审计。
  • AFC 高级 DDoS 参数:DNS 验证强制客户端改用 TCP 查询;WEB 验证含脚本、人工干预与验证码,验证失败即拉黑。
  • AFC TCP 端口保护 Web 插件参数一:1 或 257 脚本跳转;3 或 259 人工点击验证;7 或 263 验证码验证;4 或 260 外部服务器验证;参数二为相同请求超阈值拉黑。
  • AFC 连接型防护原理:TCP 端口用 WEB 插件、UDP 端口用 DNS 插件;UDP 端口保护含开放端口放行、先 TCP 才放行 UDP 的同步连接、TTL 统计屏蔽异常。
  • AFC SYN Flood 防护:触发阈值屏蔽源 IP,高压阈值直接丢弃首包;可防御 SYN/UDP Flood、HTTP GET/POST Flood、CC、NTP Amplification、Ping of Death。
  • AFD 支持的流量监控类型:端口镜像、NetFlow、sFlow、NetStream;SecPath AFC2000 由异常流量检测系统与异常流量清洗系统组成。
⚠ 易错
  • 判断题「AFC 流量攻击依靠阈值判断」是正确;「AFC 串联双机主备无需交换机端口聚合」是正确。
  • AFC 全局参数的错误表述是「防护参数局部生效」——全局参数应全局生效。
  • AFC UDP 端口保护的错误表述是「UDP 与 TCP 延时提交逻辑相同」。

🗄️ 数据库审计

  • 一体化平台四大组件:SAE 审计引擎、SDC 数据中心、SVC 审计视图中心、SCC 系统配置中心。
  • 审计过程:交换机将流量镜像至审计设备;无客户端流量则无法审计;需双向流量镜像才能完整审计。
  • 管理口与检修口:面板模式与表格模式都可修改管理口 IP;检修口无法修改 IP 与设置监听网卡;未对接收镜像流量的网口设置监听则不会审计。
  • 事件定义:数据库规则中不同参数之间是「与」关系,同一参数内部不同值的关系可设置;数据库与 WEB 服务器规则均支持导入;WEB 服务器规则不支持规则命中数操作。
  • 报表任务:默认每天 00:00-07:00 生成;分内置与自定义两大类;新建类型分流量周期型、流量一次型、特权周期型、特权一次型四类;流量周期报表可加入「监控中心-流量钻取」但统计对象最多两种。
  • 数据归档与回档:支持 FTP 与磁盘共享方式,账号密码为 FTP 服务器的,归档后可通过 SAMBA 回档查看。
  • 终端录像:需安装客户端软件;在事件响应页面勾选预警动作为录像;触发规则时自动上传操作前后默认 14 分钟的屏幕录像;在事件追踪页面下载。
  • 拥有返回值配置的数据库类型:Oracle 数据库与 SQL Server 数据库;部署方式为旁路与多路。
  • 实时语句查不到数据的原因:未配置监听、IP 端口填写错误、未勾选监听网卡、监听服务关闭、设备时间不一致、交换机镜像错误。
  • 告警方式:Windows 报警、Syslog、短信猫、邮件、SNMP Trap;数据库风险层面涵盖合规、管理、技术、审计。
  • 当前客户数据面临的风险:事件无法追溯审计、内网窃取篡改数据、内部误操作损坏业务、外部黑客入侵窃取。
⚠ 易错
  • 旁路镜像方式不支持 HTTPS 审计(判断题答「不支持」)。
  • 判断题「关联表以 IP、端口、协议三元组为 key」是错误。

🚧 网闸 GAP·隔离

  • 网闸定义:公安部与国家保密局认定的一类专门隔离产品;采用多机系统结构有效隔离内外网、阻断网络直接连接与通用协议;基于应用通道做访问控制;采取多种验证方式。
  • 网闸与防火墙区别:网闸多机、防火墙单机;网闸用专用私有协议、防火墙用公有协议;网闸作用是隔离阻断、防火墙是访问控制。
  • GAP 通道应用场景:HTTP、安全邮件、文件访问、数据库访问、视频传输、自定义应用;需 License 开启的是数据库同步与视频传输。
  • HTTP 通道与 HTTP PROXY 通道区别:HTTP 通道匹配 IP 后的路径,HTTP PROXY 匹配完整 URL;使用 PROXY 通道时浏览器需配置代理再访问业务服务器地址。
  • 通道配置要点:客户端在内端机一侧选内到外、在外端机一侧选外到内;按应用类型选对应通道;多网段时选正确出口 IP 避免回程丢包;任意两条通道的监听地址与端口不允许完全相同。
  • 数据库访问功能:支持 SQL Server、Oracle、DB2、MySQL;无需修改数据库或注册表;支持增删改查全操作;支持全表与增量更新。
  • 文件同步:支持 Windows/Linux 双平台、断点续传、中文目录与文件、实时扫描同步、基于内容而非后缀过滤;编辑或删除任务需先停止同步;最多 20 个同步任务;双向同步不能勾选删除源或同步删除。
  • 双机 HA:同一时间仅一台工作、故障后备机接管;双机配置除 HA 与管理 IP 外完全相同且无自动同步需手动配置;监控网卡 Down 则主机切换为备机。
  • 适用场景:内网与互联网隔离、分支与总部隔离、核心与普通业务隔离、核心区域隔离;物理隔离靠拷贝的缺点是无审计、效率低、工作量大。
⚠ 易错
  • 网闸通信顺序记忆:网闸是「安全第一、通信第二」,防火墙是「安全与通信并重」。
  • GAP 双机没有自动同步,需手动配置——别当成自动同步。

💥 DDoS 原理·通用安全

  • DoS 是 Denial of Service、DDoS 是 Distributed Denial of Service;DDoS 借助客户/服务器技术联合多台计算机作为攻击平台成倍提高威力。
  • DDoS 攻击利用 TCP/IP 协议缺陷,通过占用协议栈资源或发起大流量拥塞,消耗目标机器性能或带宽资源。
  • SYN Flood 原理:攻击者大量发送伪造 SYN 请求,服务器消耗大量资源处理半连接而无暇处理正常请求。
  • Smurf 原理:向广播地址发送 ICMP 请求,源 IP 伪装为受害主机,产生放大流量攻击目标。
  • 内容安全现状:攻击层出不穷、检测预警难且移动化国际化、攻击多样化难防、企业安全建设仍处初级阶段。
  • Web 服务器应放置于 DMZ 区域;查杀病毒木马不属于防火墙的功能;SSL VPN 的客户端是浏览器。
  • IPSec 相关:AH 封装遇 NAT 时因外层 IP 头被改变导致完整性验证失败;IPSec policy 调用在 GRE tunnel 上保护 GRE 外层流量(GRE over IPSec);调用在 virtual-template 上保护 L2TP 内层流量(IPSec over L2TP)。
  • NAT-T 检测:ISAKMP 携带 NAT-D vendor-id,两端对 IP/端口哈希比对判断是否经过 NAT。
  • 链路聚合 LACP 可正常协商的组合:active+active、active+passive、passive+active。
  • IRF 角色选举:已有 Master 保持不变;无 Master 时比优先级,相同则比运行时间,再比桥 MAC 小者。
  • 防火墙 MAD 检测:编号最小的 Master 保持 Active、编号大的进入 Recovery;需放通检测口到 LOCAL 的策略。
  • 防火墙 Context:整机默认 Context 不可删除、用户创建的可删除;share 分配生成不同 MAC/IP 的同名虚接口;新 Context 无接口且默认归属缺省 Context;共享 vlan 需在缺省 Context 创建后分配。
  • H3C 安全设备虚拟化可实现 N:1、1:N 以及 N:1 基础上的 1:N;冗余口 active 选举为主节点高优先级接口优先、接口优先级大者优先。
  • 影响中低端 NGAF 堆叠的因素:软件版本与硬件型号。
⚠ 易错
  • 判断题「WinNuke 攻击针对 UDP 139 端口」是错误。
  • 判断题「IPS 管理口仅能同网段访问」是错误。
  • 内网可 ping 通但无法 web/ssh 登录,最常见原因是密码错误。