下面关于ipsec vpn的说法正确的是,这道题分析

正确的:A,D (答案仅供参考)

A. 主模式不支持NAT穿越

华为的文档是找不到主模式配置,H3c虽然说到主模式只能数字证书,但是H3c的文档说了不支持主模式

参考:(H3c的文档有冲突,有抬扛的请自行联系H3c官方)

IPsec的主模式是否支持nat穿越呢

B ipsec vpn主模式的第5个数据报文,开始加密了吗

参考IPSEC的原理:

https://support.huawei.com/enterprise/zh/doc/EDOC1100112413/b436f4a5

主模式的第5,6个数据包是“发送身份和验证数据” ,不是“载荷的数据加密”,加密是IPSEC2阶段的事情

C 野蛮模式使用4个数据包建立隧道,对不对

看看:https://support.huawei.com/enterprise/zh/doc/EDOC1100112413/b436f4a5

IPSEC的野蛮模式是3个数据包就可以搞定

D ipsec可以支持OSPF建立邻居,这个正确

但是有条件,IPSEC只能支持NBMA,虚链路的单播建立的OSPF

参考:

https://support.huawei.com/enterprise/zh/knowledge/EKB1000568930

 

什么是LAND攻击

Land攻击:Land攻击是指攻击者向受害者发送TCP报文,此TCP报文的源地址和目标地址同为受害者的IP地址,这将导致受害者向它自己的地址发送回应报文。

参考华为的文档:

https://support.huawei.com/enterprise/zh/doc/EDOC1100212567/966fef3c

https://support.huawei.com/enterprise/zh/knowledge/EKB1000052506

https://support.huawei.com/enterprise/zh/knowledge/EKB1000018390

源代码:

https://insecure.org/sploits/land.ip.DOS.html

参考山石文档:

https://www.hillstonenet.com/support/4.5/cn/ad_intro.html

 

QoS带宽分配怎么计算

这个题的算法要参考一下华为的文档:

https://support.huawei.com/enterprise/zh/doc/EDOC1100147005/44f87309

这个文档中重要的地方是这里:

同时存在PQ,WFQ,LPQ三种算法的客户业务,怎么调度呢

 

计算方法:

  1. CS7 优先
    所以,100M的带宽先给这个大VIP优先使用,这个CS7的VIP会占用多少带宽,用这个公式:
    输出带宽 = Min(端口整形速率,输入带宽,PIR带宽)
    也就是=Min (100M,15M,25M) 结果就是15M, 就是指这个VIP客户CS7会占用15M ,还剩下100M-15M=85M的带宽
  2. CS6呢
    用相同的办法=Min(85M,30M,10M)=10M ,那也就是CS6业务占用了剩余的85M的带宽中的10M
    现在还剩下85M-10M=75M

现在还剩下75M,给WFQ队列的客户开始,计算公式:分给某WFQ队列的带宽=剩余带宽*本队列权重/所有WFQ队列权重之和

EF这种业务的客户 = 计算公式:分给某WFQ队列的带宽=剩余带宽*本队列权重/所有WFQ队列权重之和

EF= 75M * 5/(5+4+3+2+1) = 75M * 5/15 =25M

也就是说分配给EF的带宽是25M