题库系统集成项目管理工程师

系统集成项目管理工程师 · 第三版 · 第2章 信息技术发展

防火墙放行443端口后,能否保证Web请求都安全?

44 道章节练习题
单选题2.1 信息技术及其发展39 / 44

某边界防火墙仅按IP地址、协议和端口过滤,不解密HTTPS或检查业务内容,并允许外部访问网站443端口。关于该措施,正确的是()。

选择答案
未作答
答案与解析

正确答案 C

看题干限定的检查项:IP、协议、端口,没有业务内容。它能判断这条连接是否符合网络规则,却不能据此确认用户是否有权执行某个业务动作,也不能替代应用漏洞修复,选C。放行一个必要端口,不等于防火墙没用。

例如网站确实需要接收HTTPS请求,但请求中的用户能否查看别人的订单,仍应由应用检查身份和权限。边界规则与应用授权回答的是两件事。这里讨论的是明确限定的包过滤,不是说所有防火墙产品都只能看端口;其他产品可能具备更深的检查能力,也仍需结合实际配置评估,不能只凭设备名称承诺绝对安全。

选项分析

A
题干设备没有检查业务身份和权限,网络连接获准并不表示订单等资源访问已获授权。
B
HTTPS保护通信不等于修补服务器程序,应用中的权限或输入处理缺陷仍需单独治理。
C
保留网络过滤的实际作用,同时限定它不能证明应用内容安全,符合给定检查范围。
D
允许必要服务端口不代表其他规则失效,仍可以限制来源、目的及其他不允许的连接。

容易混淆的地方

将“允许通过”理解成全面安全认证,或走到另一极端,认为防火墙挡不住所有风险就没有作用。

再巩固一步

  • 先列检查依据,再列结论范围:检查了端口,就不要替它推导出业务授权已经通过。
原创章节练习题 · 第三版 · 《系统集成项目管理工程师教程》第3版 · 2.1.4 · 纸书第70、71页

练习小结

题目纠错

未发送。正式接收渠道尚未接通。

查看纠错信息