高考申論題
115年
[資訊處理] 資通網路與安全
第 二 題
📖 題組:
一、一網管工程師在為一棟新大樓建置網路架構,大樓內部有一個對外提供服務的學術網站伺服器機房。請回答以下問題:(每小題 10 分,共 30 分)
一、一網管工程師在為一棟新大樓建置網路架構,大樓內部有一個對外提供服務的學術網站伺服器機房。請回答以下問題:(每小題 10 分,共 30 分)
📝 此題為申論題,共 3 小題
小題 (二)
學校將大樓的「學術網頁伺服器」放在防火牆的 DMZ(Demilitarized Zone),而不是直接接在外網或安全的內網。當外網的使用者想要連進來瀏覽網頁時,防火牆的安全策略(Security Policy)應該要如何放行?請寫出必須設定的三個關鍵要素。
思路引導 VIP
本題考點為防火牆(Firewall)的安全策略(Security Policy/Rule)設定。面對外網使用者存取 DMZ 內的 Web 伺服器,需思考防火牆規則的必備欄位。可引導回想常見的 5-Tuple(五元組),並從中挑選最重要的三個關鍵要素(來源、目的、服務/通訊埠),最後提及動作為『允許』。
小題 (一)
新大樓的路由器與學校機房之間接了兩條實體線路(一條主線、一條備援線)。若網管工程師放棄手動寫靜態路由,改為啟用 OSPF 動態路由協定。當某天主線路不小心被挖斷時,大樓的網路流量會發生什麼變化?請從動態路由協定的特點與選路依據來合理解釋。
思路引導 VIP
分析這道題時,應首先辨識出核心考點為 OSPF 動態路由協定。接著需說明 OSPF 的基本運作原理(如鏈路狀態、LSA 廣播),並重點切入其『選路依據』即 Cost(成本/度量值)。最後,結合情境(主線斷線),描述網路拓撲發生改變時,OSPF 如何觸發重新收斂(Convergence),並自動將流量導向備援線路。
小題 (三)
為了防止學生在教學實驗室連上惡意詐騙網站,網管工程師架設了一台 Proxy 伺服器,「代表學生(客戶端)」向外網發送請求並進行安全檢查。請問這台架設在學生前端、幫忙過濾外網網頁的設備,屬於「正向代理(Forward Proxy)」還是「反向代理(Reverse Proxy)」?請詳述兩者的本質區別。
思路引導 VIP
本題測驗 Proxy(代理伺服器)的正向與反向架構區別。關鍵字『代表學生(客戶端)向外網發送請求』是辨識的正解。接著須條理分明地對比正向代理與反向代理的本質區別,包括保護對象、架設位置、對誰透明等面向。