5
GB0-530 高频考点速记表
H3CSE-Security 安全高级工程师 · 基于 318 题提炼 · 考前 10 分钟速扫 · Ctrl/⌘+P 可打印
⭐ 黄金法则(必背)
感兴趣流铁律:GRE over IPSec 保护 GRE 外层封装(协议号 47);IPSec over L2TP(policy 调 virtual-template)保护 L2TP 内层流量;L2TP over IPSec 感兴趣流是 L2TP 内部流量与目的端口 1701 的 UDP 报文。
NAT 穿越:靠 ISAKMP 报文携带 NAT-D vendor-id + 两端对 IP/端口做 hash 比对来判断中间是否有 NAT;检测到 NAT 后源、目端口都变为 4500。IPSec VPN 主模式同样支持 NAT 穿越。
AH 与 NAT 不共存:AH 校验外层 IP 头,经 NAT 后外层 IP 改变导致完整性验证失败;IPSec 抗重放则靠检测 sequence 序列号是否重复。
IRF 角色选举顺序:已有 Master 则继续担任 → 比优先级(大者胜)→ 比系统运行时间(长者胜)→ 比成员桥 MAC(小者胜)。
MAD 检测结果:成员编号最小的 Master 保持 Active,编号大的迁移到 Recovery;配置时放通 MAD 检测接口所在安全域到 LOCAL 区域的策略即可。
Context 三要点:整机=缺省 Context,不需创建也不能删除;新建 Context 没有任何接口且必须执行 context start 初始化;只能使用创建时分配的资源,不能抢占其他 Context。
高端防火墙上 Context 创建后必须进驻安全引擎才有运行环境;安全引擎必须先加入安全引擎组,进驻引擎组即可使用多块引擎资源。
LACP 可正常协商的三种组合:active+active、active+passive、passive+active(双 passive 不能协商)。
影响端口聚合 key 值计算的三项配置:强制接口速率、强制接口双工、permit vlan;动态聚合的 system-id 由桥 MAC 和 LACP system-priority 共同决定。
冗余口(reth)active 选举:接口下 priority 大者优先;当 priority 高的 node 为 primary 时,reth 内 priority 高的成员才是 active。
双机冗余 NGFW 务必开启 session synchronization enable;IRF 双机逻辑上是一台,session 表项不关心物理设备,设备自发流量的会话建在 IRF primary 上。
License 两条硬规则:购买后 6 个月内必须注册否则授权证书失效;过期 license 占用设备容量,过多会导致无法安装新 license。IPS 需 license 状态为 In use 才能使用。
关键数值速记:以太网默认 IP MSS=1460、RADIUS 计费端口=1813、IVI 前缀长度=32、BFD 报文封装 UDP 3784(echo 为 3785)、无硬盘设备日志存于 logbuffer。
排查通用步骤:CPU 利用率=查接口流量→查会话统计→查 CPU 进程;安全策略=查设备是否收到报文→查策略功能开关→查会话表项。
🔐 VPN·IPSec·IKE·DPD
导致 IKE SA 协商失败的 proposal 参数:dh-group、authentication method、authentication algorithm、duration。
导致 IPSec SA 协商失败的参数:encapsulation mode(transport/tunnel)、ike version、transform(esp/ah)、pfs。
DPD 作用:检测对端是否存活、防止对端异常时本端 SA 依旧存在、告知对端本端工作正常。
DPD 计时器:interval time 为定时检测模式的发包间隔;retry time 内未收到回应则再次发送。
DPD 按需模式:发送数据时若距上次发送超过 interval time 才发 DPD;重传时间内无回应继续重传 2 次。
DPD 优于 heartbeats/keepalives:可按需发送而非定期发 hello、协商时即确认对端支持、检测逻辑更合理。
DPD 报文属于 Notification 类型的 ISAKMP 报文;r-u-there 消息 message-type 为 36136。
XAuth 解决:IPSec 自身不支持下发地址、每用户不同策略与 pre-shared key 导致配置复杂;支持 psk 与证书认证;在 ISAKMP 第一阶段判断对端是否支持。
手机拨入 IPSec VPN 失败原因:网关不支持 xauth、终端不支持 NAT-T、Peer ID 类型网关不支持、IPSec 流量被封禁。
移动终端常见 VPN 接入方案:SSL VPN 接入、L2TP、L2TP over IPSec。
SSL VPN:支持客户端身份验证与双因子认证、保证数据完整性与加密;完整性算法用 MD5/SHA-1;权限体系分静态授权与动态授权;认证支持本地/RADIUS/LDAP/AD。
SSL VPN TCP 接入:适合使用固定 IP 地址和端口的 TCP 应用,需在客户端自动下载安装 VPN 客户端程序。
L2TP 建立隧道使用 SCCRQ 与 SCCRP 消息;能单独提供数据加密特性的是 IPSec VPN 与 SSL VPN。
接口同时配置 IPSec 与 NAT:NAT 在报文处理流程中优先级高于 IPSec,导致应走隧道的流量无法进入 IPSec。
VRRP 方式的 IPSec 网关冗余:切换时需重新协商 IKE SA,会出现丢包。
标准 GRE 头必选字段是 Protocol Type;GRE 不涉及密码技术;DES 属于块(分组)加密算法。
⚠ 易错
L2TP、GRE 本身不提供加密,问「能单独提供加密」时别选。
判断题「IPSec VPN 主模式下不支持 NAT 穿越」是错误——主模式支持。
判断题「IPSec XAuth 只支持主模式的 IKE 协商」是错误。
判断题「配置 DPD 后每隔一个 interval time 都会发送检测报文」是错误——按需模式只在需要时发。
判断题「IKE NAT keepalive 的作用是保持 SA 不老化」是错误。
GRE over IPSec 保护的是外层封装流量,别错记成内层。
🔀 NAT·AFT·地址转换
NAT 价值:缓解 IPv4 地址短缺、少量公网地址代表大量私网地址、一定程度增强网络安全性。
NAT Hairpin 应用场景:内网用户通过公网域名或公网地址访问内部服务器。
NAT Hairpin P2P 模式必须开启 EIM 模式;C/S 组网下源地址可转换为外网接口地址或外网接口同段地址。
NAT444:运营商部署 NAT 的整体解决方案,端口块分配支持静态与动态映射,解决了地址溯源问题。
NAT444 日志格式支持 cmcc、unicom、telecom;端口块分配与端口块回收会触发用户日志。
实现地址重叠的 VPN 互访:使用两次 NAT / 双向 NAT。
AFT 提供 IPv4 与 IPv6 地址互转,且必须在连接 IPv4 与 IPv6 网络的两端接口都开启 AFT 才生效。
AFT 转换方式:前缀方式、静态方式、动态方式、IPv6 内部服务器;动态方式无固定一一对应关系,分 NO-PAT 与 PAT 两种模式。
AFT 匹配优先级:IPv6→IPv4 目的地址 静态>General 前缀>NAT64 前缀;IPv4→IPv6 源地址 静态>动态>NAT64 前缀;IPv4→IPv6 目的地址 IPv6 内部服务器>静态>动态。
NAT64 前缀长度可为 32/56/64;General 前缀长度可为 32、40、48、56、64 或 96,且不可与设备接口地址同网段。
AFT 支持对 FTP 与 ICMP 报文做 ALG 处理;查看地址转换信息用 display nat eim 与 display nat session。
NAT 回程报文:设备根据已建立的 NO-PAT 表项将报文转发给对应内网主机。
会话表项 TTL 1197s 的含义:若后续不再收到命中该表项的报文,会话将在 1197 秒后删除。
⚠ 易错
NAT Hairpin 常见错误表述:「默认处于开启状态」「可以单独工作」「工作原理和两次 NAT 完全一致」——这三条都是错的。
AFT 动态转换是「不存在固定一一对应关系」,说存在固定对应是错的。
🧩 虚拟化·Context·IRF·SCF
H3C 安全设备的硬件虚拟化技术为 IRF 与 Context;可实现 1:N、N:1、以及 N:1 基础上的 1:N 虚拟化。
Context 特性:相当于独立物理设备、彼此隔离不能直接通信;云场景可按租户灵活划分节省采购开销;某 Context 异常不影响其他 Context 业务。
Context 接口分配:带 share 共享方式在各 Context 生成同名虚接口但 MAC/IP 不同;不带 share 为独占,仅归该 Context 使用;新建 Context 无接口,接口默认属缺省 Context。
Context 共享 vlan 需在缺省 Context 内创建配置后再分配;独占 vlan 需在各自 Context 内部创建与管理。
Context 资源分配:limit-resource 分配 CPU/内存/磁盘等硬件资源;capability 分配吞吐量、session 并发/新建、策略 rule 数量。
登录方式:路由可达时用 switch to context 命令,通过防火墙与 Context 的内部连接登录。
IRF:Master 故障时从 Slave 中选举新 Master;同一时刻只能存在一台 Master;两个稳定 IRF 合并称 IRF 合并,链路故障导致一分为二称 IRF 分裂。
IRF 端口是专用于 IRF 的逻辑接口,需与物理端口绑定后才生效;本端 IRF-Port1 必须与对端 IRF-Port2 相连。
首次建立 IRF 的顺序:物理接口加入 irf-port 前 shutdown,加入后 undo shutdown → 激活 IRF 配置 → 保存配置。
BFD MAD:IRF 状态正常时三层聚合口方式下只有主设备 IP 生效、BFD 会话为 down;需在聚合接口下使能 bfd mad enable。
影响中低端 NGFW 能否堆叠成功:软件 Release 版本、硬件型号、irf member id。
SCF 技术优势:高可靠性、灵活扩展、统一管理;Context 全虚拟化方案涵盖容器、虚拟机与路由方式。
⚠ 易错
「一个 IRF 中可同时存在多个 Master」是错误描述。
判断题「修改 IRF 成员编号会自动重启」是错误。
别记反:IRF-Port1 连的是对端 IRF-Port2。
🔗 高可用·链路聚合·冗余口
reth 冗余口的成员可以是 GigabitEthernet 物理口,也可以是 Route-Aggregation 三层聚合口。
reth 成员接口出现 inactive 的情形:物理状态 down、redundancy down、priority 低于另一正常成员、所在 node 优先级低但为 primary 时的低优先级接口。
影响冗余组节点状态的参数:node priority 与 node 编号。
主备切换后主机恢复,可通过 switchover reset 命令立即将业务切回主机。
链路聚合流量优先本地转发(不跨框走 IRF 另一台)命令:link-aggregation load-sharing mode local-first。
BFD 报文采用 UDP 封装,目的端口 3784(echo 报文为 3785);BFD echo 工作模式下对端什么都不需要配置。
配置示例中 bfd echo-source-ip 1.1.1.1 + remote ip 12.1.1.2 时,检测报文源 IP 为 1.1.1.1、目的 IP 为 12.1.1.2。
track 可与 EAA、VRRP、策略路由、冗余接口联动。
⚠ 易错
双 passive 的 LACP 组合不能协商成功。
聚合 key 值受速率/双工/permit vlan 影响,别漏掉 permit vlan。
🛠️ 故障排查·运维命令
CPU 利用率排查步骤:检查接口流量情况 → 查看会话统计信息 → 查看 CPU 进程信息;内存排查则为检查接口流量 + 查看内存进程信息。
安全策略排查步骤:检查设备是否接收到报文 → 检查安全策略功能开关 → 检查会话表项。
设备上看不到相关会话的可能原因:安全策略阻断了业务报文、未开启 session statistics enable、运营商端口限制。
排查注意事项:不要保存故障处理过程中的配置;操作后需等待一定时间确认效果;记录处理过程中所有命令行显示信息;优先收集设备日志与诊断信息。
报文示踪用于分析追踪各安全业务模块对报文的处理过程;报文捕获所得报文可下载到本地分析。
确认报文是否到达防火墙:debug ip packet acl xx,也可用 debugging security-policy packet / debugging aspf packet。
查看应用层检测引擎状态:display inspect status;IPS 漏报应对为升级特征库、检查应用层检测引擎状态、修改自定义 IPS 策略。
nat server 排查关注:会话发起方与响应方的源/目的 IP 端口、会话状态、双方报文数。
证书可用性检查:pki validate-certificate domain sslvpn ca 与 pki validate-certificate domain sslvpn local。
用 NQA 测试组检测目的地址可达性,必须配置 type icmp-echo 与 destination ip。
Logfile 默认保存设备近期操作记录,但无法记录命令行的回显信息。
⚠ 易错
会话查不到时别只怀疑策略,session statistics enable 未开启同样会导致看不到会话。
license 排查两条都要记:6 个月内注册、过期 license 占容量。
🛡️ 攻击防护·安全基础
DDoS 连接型攻击:CC、HTTP GET/POST Flood、Slowloris、Slow HTTP Post、Slow Read、HTTPS Flood;流量型攻击:TearDrop、ICMP Flood、Ping of Death、SYN Flood、UDP Flood。
畸形报文攻击主要有 Ping of Death 与 Teardrop;Smurf 是向广播地址发 ICMP 请求并伪造源 IP 为受害主机形成流量放大。
攻击检测方向:泛洪攻击检测对应用了攻击防范策略的安全区域「出方向」报文有效;扫描攻击防范对安全域「入方向」报文有效。
流的唯一标识:TCP/UDP 流用源 IP、源端口、协议、目的 IP、目的端口五元组;ICMP 与 RawIP 流用源 IP、目的 IP、协议三元组。
会话建立机制:TCP 流三次握手后建立稳定会话;UDP/ICMP/RawIP 流完整交互一次报文后建立稳定会话。
密码体制由密钥、明文与密文、加密算法与解密算法构成;网络安全研究内容含软件安全、内容安全、互联网与电信安全、工业网络安全。
⚠ 易错
泛洪检测看出方向、扫描防范看入方向,方向别记反。
TCP/UDP 是五元组、ICMP/RawIP 是三元组,别混。
📦 安全产品(WAF·AFC·审计·堡垒机·网闸)
WAF 透明模式:不改变原有网络结构、对客户端和服务器透明、支持 bypass;bypass 触发条件为内存达阈值、CPU 达阈值、手动强制。
WAF 旁路模式:从其他模式切换需保存配置并重启才生效;旁路阻断模式下阻断口须为三层路由口;上联接口选 WAF 镜像口;交换机需将来回双向流量镜像到 WAF。
WAF 服务器安全组:透明与反代模式下服务器列表填真实服务器 IP;反代虚拟主机域名映射的是代理 IP;只需防护部分域名时可只添加相关域名。
WAF 证书格式支持 PEM 与 PFX;全局黑白名单可对源 IP、源端口、目的 IP 做访问控制;入侵防护支持例外策略与内置+自定义特征库。
WAF 自学习:学习流量的 URL、cookie、目录树及文件类型;支持客户端黑白名单与域名黑名单;配置访问白名单后只对白名单客户端的行为自学习。
AFC TCP 端口保护 Web 插件参数一:1 或 257=脚本直接跳转的普通验证;3 或 259=提示「请手动点击继续」人工干预;7 或 263=返回验证码验证;参数二=相同请求超过设定值屏蔽客户端。
AFC 高级 DDoS 防护:DNS 插件验证强制客户端改用 TCP 进行 DNS 查询;WEB 插件含脚本计算、人工干预、验证码,验证不通过进入屏蔽列表。
AFC DNS 防御能力:TCP 源认证、重传验证、域名管理、域名审计;AFD 支持端口镜像、NetStream、NetFlow、sFlow 四种流量监控。
AFC 连接型 DDoS 防护:TCP 端口保护用 WEB 插件防 HTTP 攻击、UDP 端口保护用 DNS 插件防 DNS 攻击;UDP 端口保护设置含开放端口、同步连接、延时提交、验证 TTL。
漏洞扫描:主机在线检测方式为 ICMP 与 ICMP+CONNECT;端口扫描方式为 TCP-SYN、ACK、TCP-CONNECT、TCP+UDP;漏洞取证支持 Mysql、Oracle、MSSQL、Sybase、DB2、Informix。
数据库审计一体化平台四大组件:审计引擎 SAE、数据中心 SDC、审计视图中心 SVC、系统配置中心 SCC。
数据库审计报表:默认每天 00:00-07:00 生成;分内置与自定义两大类;新建类型分流量周期型、流量一次型、特权周期型、特权一次型四类。
数据库审计归档:支持 FTP 或磁盘共享方式,账号密码为 FTP 服务器的,默认每天凌晨 2 点执行,归档后可通过 SAMBA 回档查看。
数据库审计终端录像:需安装客户端软件,在事件响应页面勾选预警动作为录像,触发规则时自动上传操作前后默认 14 分钟屏幕录像,在事件追踪页面下载。
数据库审计:面板与表格模式都可修改管理口 IP;检修口无法修改 IP 和设置监听网卡;未对接收镜像流量的网口设置监听则不会审计。
堡垒机基本功能:身份认证、权限控制、操作审计;风险管控手段为命令复核、实时监控、双人授权、会话共享。
堡垒机自动运维脚本任务三种:ssh-batch、builtin-interact、interact-script(交互式脚本需配置设备交互过程);设备改密前必须配置密码备份方式。
堡垒机访问控制可实现一用户对多设备、多用户对一设备、多用户对多设备,可托管账号密码实现单点登录,授权时可设双人复核候选人。
网闸:公安部与国家保密局认定的专门隔离产品;采用多机系统结构阻断网络直接连接与通用协议;基于应用通道做访问控制;采取多种验证方式。
传统运维痛点:每次运维多次认证、临时账号泛滥、文件共享难控制、运维情况不透明。
⚠ 易错
堡垒机 HA 的两条错误表述:「主备机部署先后顺序无强制要求」「两台管理 IP 可不在同一网段」。
应用发布服务器的错误表述:「需填绝对路径」「部署好后无需安装任何工具」「VMware vSphere Client 名称可自定义」。
WAF 反代模式下服务器安全组填的是真实服务器 IP,客户端访问的才是代理 IP。
📌 判断题结论·填空关键值
判断题「正确」的:所有 H3C 防火墙都有安全引擎、创建 Context 必须进驻;漏洞扫描 admin 无用户管理与日志审计权限;WAF 可对 IP、URL 添加例外;策略加速失效会占用 CPU;会话内存整块分配、会话增减内存不变。
判断题「错误」的:IPSec VPN 主模式不支持 NAT 穿越;配置安全策略后安全域间才能互通;IPSec XAuth 仅支持主模式;修改 IRF 成员编号自动重启;IKE NAT keepalive 用于保持 SA 不老化;配置 DPD 后每隔 interval 必发检测报文。
填空:以太网默认 IP MSS = 1460;无硬盘设备日志存储位置 = logbuffer;RADIUS 计费端口 = 1813;IVI 前缀长度 = 32。
填空:AAA = 认证、授权、计费;SSL 网关认证方式 = 服务器、匿名、证书、本地认证;实时阻断入侵的设备 = 防火墙;IPSec 密钥算法 = rsa。
填空:双机备份 = 配置同步 + 会话快速备份;AD 单点登录流程 = 登录域 → 读取安全日志 → 推送登录消息。
⚠ 易错
「配置安全策略域间才能互通」是错的——同域默认互通,跨域才受策略控制。