一、多项选择题(每小题2分,共72分,错选得0分,漏选得0.5分)
1.下列VPN技术中,属于第二层VPN的有____。
A. SSL VPN
B. GRE VPN
C. L2TP VPN
D. IPSec VPN
2.数据在Internet上传输面临的威胁有_____。
A. 中间人攻击
B. 篡改攻击
C. 窃听攻击
D. 以上都不是
3.以下属于非对称密钥算法的是_______。
A.RSA
B. DSA
C. DES
D. DH
4.根据对报文的封装形式,IPsec工作模式分为_____。
A.隧道模式
B. 主模式
C.传输模式
D.野蛮模式
5.IPsec安全策略包括以下哪几种_______。
A. 手动配置参数的安全策略
B. 用IKE协商参数的安全策略
C.利用GRE自动协商方式
D. 利用L2TP自动协商方式
6.下列关于AH和ESP的说法正确的有_____。
A. AH不能提供数据完整性保护
B. 两者都可以提供数据源验证及可选的抗重播服务
C. 两者都可以提供机密性保护
D. 两者可同时使用
7.SSL远程接入方式包括_________。
A. Web接入
B. TCP接入
C. IP接入
D. 手工接入
8.IKE 阶段一协商中,SA 无法建立的原因可能有(ABC)。
A. 隧道对端地址不匹配
B. 安全策略没应用到接口
C. 共享密钥不匹配
D. ACL 不匹配
9.采用主模式进行IKE 第一阶段协商的三对消息中,哪一对消息的协商是加密进行的?
A. 双方交换协商第一阶段SA 需要的参数
B. 双方交换KE 和Nonce
C. 双方交换身份验证信息
10.当使用IKE 为IPSec VPN 协商密钥的时候,下列哪些属于IKE 阶段的协商内容?
A. ESP/HA
B. 主模式/ 野蛮模式
C. 使用PRE-SHAREKEY/RSA-SIG
D. 传输模式/ 隧道模式
11.IPSEC中推荐使用的转换方式是:
A.AH
B.AH+ESP(加密)
C.ESP(验证+加密)
D.ESP(加密)
E.AH+ESP(验证+加密)
12.对IPSEC安全策略的配置方式是:
A.手工配置方式
B.利用IKE协商方式
C.利用GRE自协商方式
D.利用L2TP自协商方式
13.根据对报文的封装形式,IPSEC分为:
A.传输模式
B.隧道模式
C.主模式
D.快速模式
14.IPSEC SA和IKE SA的主要区别是:
A.IPSEC SA是单向的,IKE SA是双向的
B.通道两端只有一个IKE SA,但IPSEC SA不止一对
C.IKE SA没有生存期
D.IPSEC SA有对端地址
15.以下哪些选项可以用来唯一标识一个IPSEC SA:
A.SPI
B.对端地址
C.安全协议号
D.本端地址
16.如果要实现IPSEC的防重放功能,可以使用以下哪几种转换方式:
A.AH
B.AH+ESP(加密)
C.ESP(验证+加密)
D.ESP(加密)
17.关于IPSec(IP Security),以下说法正确的是:(ABC )
A.IPSec是IETF制定的、在Internet上保证数据安全传输的一个框架协议
B.它提供了在未提供保护的网络环境(如Internet)中传输敏感数据的保护机制
C.它定义了IP 数据包格式和相关基础结构,以便为网络通信提供端对端、加强的身份验证、完整性、防重放和(可选)保密性
D. IPSec是一个隧道压缩标准
18.IPSec的安全特点包括哪些?
A.私有性
B.完整性
C.真实性
D.防重放
E.在隧道模式下,AH协议验证全部的内部IP报文和外部IP头中的不变部分
19.关于ESP协议的说法正确的有:
A.ESP协议将用户数据进行加密后封装到IP包中,以保证数据的私有性
B.用户可以选择使用带密钥的Hash算法保证报文的完整性和真实性
C. ESP协议使用32比特序列号结合防重放窗口和报文验证,防御重放攻击
D.在传输模式下,ESP协议对IP报文的有效数据进行加密
E.在隧道模式下,ESP协议对整个内部IP报文进行加密
20.关于安全联盟(SA)正确的说法包括哪些?
A.SA包括协议、算法、密钥等内容
B. SA具体确定了如何对IP报文进行处理
C.安全联盟是双向的
D.在两个安全网关之间的双向通信,需要两个SA来分别对输入数据流和输出数据流进行安全保护
21.关于安全参数索引(SPI)正确的说法有哪些?
A.SPI是一个32比特的数值,在每一个IPSec报文中都携带有该数值
B.SPI和IP目的地址、安全协议号一起组成一个三元组,来唯一标识特定的安全联盟
C.手工配置安全联盟时,需要手工指定SPI,为保证安全联盟的唯一性,必须使用不同的SPI 配置不同的安全联盟
D.IKE协商产生安全联盟时,使用用户设定的数据来生成SPI
22.关于IKE正确的说法有哪些?
A.IKE是个为双方获取共享密钥而存在的协议
B.IKE的精髓在于它永远不在不安全的网络上直接传送密钥
C.IKE通过一系列数据的交换,最终计算出双方共享的密钥
D.IKE通过验证保证协商过程中交换的数据没有被篡改、确认建立安全通道的对端身份的真实性
23.以下哪些是IKE所具有的特点?
A.提供交换双方的身份验证机制
B.提供交换双方的身份保护机制
C.以往密钥的泄露影响以后的加密数据的安全性
D.提供Diffie-Hellman交换及密钥分发机制
24.IKE为IPSec提供了哪些功能?
A.IPSec可以通过手工配置单独使用,但是IKE可以大大简化IPSec的配置
B.可以设置IPSec SA的生存时间,定时更换密钥,具有更高的安全性
C.可以允许在IPSec通信期间更换密钥
D.可以使IPSec具有防重放的功能
E.可以使用认证中心(Certification Authority)提供的支持
25.IKE的配置任务包括哪些主要步骤?(
A.配置前准备
B.配置IKE安全策略
C.配置隧道的起点与终点
D.配置转换方式
E.配置身份验证字(pre-shared key)
26.IKE配置前准备需要决定哪些内容?
A.确定IKE交换过程中使用的验证算法
B.确定IKE交换过程中使用的加密算法
C.确定IKE交换过程中使用的DH算法强度
D.确定交换双方的身份验证机制