软考「系统规划与管理师(第2版)」「网络环境规划」

软考系规·第7章「网络环境规划」考点全梳理(第2版教程口径)

摘要 :网络环境规划是云资源规划的上层载体,也是软考系规选择题+案例分析+论文的三重高频考点。本文严格锚定《系统规划与管理师教程(第2版)》第7章内容,通过架构拆解、真题实战、避坑指南、工程素材四个维度,帮助读者建立可落地的网络规划知识体系,既满足应试需求,也能直接复用于企业数字化转型实践。

关键词:网络环境规划、等保2.0、VPC、安全组、SD-WAN、软考系规


一、本章知识全景图(考点热度标注)

复制代码
┌──────────────────────────────────────────────────────────┐
│              第7章 网络环境规划(★★★★★核心章)               │
├──────────────────────────────────────────────────────────┤
│ 7.1 概述(★★★)                                            │
│    ├─ 定义:基于业务需求设计网络拓扑/架构/服务/安全/性能       │
│    ├─ 重要性:业务支撑、安全保障、成本控制、合规要求           │
│    ├─ 原则:业务驱动、分层设计、安全性、可扩展性、高可用、成本最优│
│    └─ 流程:需求调研→架构设计→方案验证→部署实施→运维优化(5步) │
│                                                          │
│ 7.2 网络架构规划(★★★★)                                    │
│    ├─ 传统三层架构:核心层(高速转发)→汇聚层(策略控制)→接入层(用户接入)│
│    └─ 云网络架构:骨干网(核心)→VPC路由表(汇聚)→子网/安全组(接入)│
│                                                          │
│ 7.3 网络服务规划(★★★★★)                                   │
│    ├─ IP规划:私有地址段、CIDR、VLSM、IP冲突校验              │
│    ├─ 路由规划:静态路由、动态路由(OSPF/BGP)、云路由表优先级  │
│    ├─ DNS/DHCP:高可用部署、递归/迭代查询                     │
│    ├─ 负载均衡:四层(LVS)vs七层(Nginx/ALB)                │
│    └─ NAT:SNAT(内→公)、DNAT(公→内)                       │
│                                                          │
│ 7.4 网络安全规划(★★★★★)                                   │
│    ├─ 等保2.0网络8要求:安全区域划分、访问控制、入侵防范、恶意代码防范、安全审计、集中管控、数据完整性、数据保密性 │
│    ├─ 安全区域划分:核心区、汇聚区、接入区、DMZ区、运维区、外联区│
│    ├─ 边界防护:安全组(有状态)、网络ACL(无状态)            │
│    ├─ 入侵防范:IDS(旁路检测)vs IPS(串路防御)               │
│    └─ 传输安全:IPSec VPN、SSL VPN、数据加密                  │
│                                                          │
│ 7.5 网络性能规划(★★★★★)                                   │
│    └─ 核心指标:带宽(bps)、时延(ms)、抖动(ms)、丢包率(%)、可用性(SLA)│
│                                                          │
│ 7.6 云网络规划(★★★★★)                                     │
│    ├─ 核心组件:VPC、子网、安全组、网络ACL、对等连接、云企业网   │
│    ├─ 跨云互通:专线(核心业务)、VPN(非核心业务)、SD-WAN(分支互联)│
│    └─ 混合云规划:IP地址规划、路由互通、安全策略同步             │
└──────────────────────────────────────────────────────────┘

二、核心考点拆解(按教材逻辑)

7.1 网络环境规划概述

7.1.1 官方定义

网络环境规划是指基于组织业务发展战略,对网络的拓扑结构、技术架构、服务配置、安全策略、性能指标进行系统性设计,最终保障业务连续性、数据安全性、系统可扩展性与成本最优化的全过程。

7.1.2 重要性(4点·选择题必考)
维度 核心内涵
业务支撑 为应用系统提供稳定、低时延的网络通道,匹配业务峰值需求
安全保障 通过区域划分、访问控制、入侵防范避免网络攻击、数据泄露
成本控制 合理选择网络技术(如SD-WAN替代部分MPLS),降低专线租赁成本
合规要求 满足等保2.0、行业监管要求(如金融、政务网络隔离要求)
7.1.3 规划原则(6点·必背)

记忆口诀:业分安扩高成

  1. 业务驱动:以业务需求为核心,避免盲目追求高配置。
  2. 分层设计:按核心-汇聚-接入分层,降低耦合度。
  3. 安全性:全链路覆盖安全防护,最小权限原则。
  4. 可扩展性 :预留20%30%容量,支持业务未来35年增长。
  5. 高可用:核心组件冗余部署(如双核心交换机、双DHCP服务器)。
  6. 成本最优:平衡性能与成本,非核心业务选用高性价比方案。
7.1.4 规划流程(5步·顺序不可颠倒)

记忆口诀:需架验施维

  1. 需求调研:收集业务类型、用户规模、性能要求、合规要求。
  2. 架构设计:绘制拓扑图、划分安全区域、配置IP/路由/安全策略。
  3. 方案验证:通过模拟器验证连通性、安全性、性能。
  4. 部署实施:按方案部署硬件/云资源,做灰度发布验证。
  5. 运维优化:持续监控网络性能,定期优化路由、安全策略。

7.2 网络架构规划

7.2.1 传统三层架构(经典模型)
层级 核心职责 部署要求 禁止操作
核心层 高速数据转发,连接汇聚层与骨干网 双设备冗余、高带宽(10G/40G)、低时延 禁止部署ACL、NAT等事务处理功能
汇聚层 路由聚合、策略控制、安全隔离 部署ACL、防火墙、IDS/IPS 禁止接入终端用户
接入层 终端用户接入、端口安全 开启端口安全、VLAN划分 禁止部署复杂路由策略
7.2.2 云网络架构映射

传统三层架构在云环境下的对应逻辑:

  • 核心层 → 云厂商骨干网(用户无需运维,规划时需考虑跨地域VPC互通走骨干网降低时延)。
  • 汇聚层 → VPC路由表(控制子网间、VPC与外部的流量转发)。
  • 接入层 → 子网+安全组(控制实例级别的流量访问)。

7.3 网络服务规划(核心命题区)

7.3.1 IP规划(必考)
  • 私有IP地址段(RFC 1918)

    类别 地址范围 掩码 适用场景
    A类 10.0.0.0~10.255.255.255 /8 大型企业、云VPC主CIDR
    B类 172.16.0.0~172.31.255.255 /12 中型企业、混合云
    C类 192.168.0.0~192.168.255.255 /16 小型企业、家庭网络
  • CIDR(无类域间路由) :通过IP地址/掩码长度灵活划分网段(如10.0.1.0/24包含254个可用IP)。

  • VLSM(可变长子网掩码):将一个大网段拆分为多个小网段,提高IP利用率。

  • 规划要求:混合云场景下必须做全链路IP地址校验,避免云上VPC与线下IDC IP冲突。

7.3.2 路由规划
路由类型 特点 适用场景
静态路由 手动配置,稳定但无法自动适应拓扑变化 小型网络、出口路由
OSPF(动态) 内部网关协议,收敛快,支持负载均衡 企业园区网、数据中心内部
BGP(动态) 外部网关协议,支持跨自治系统路由 互联网接入、混合云跨云互通
  • 云路由优先级:系统路由 > 自定义路由 > 动态路由(可手动调整)。
7.3.3 DNS/DHCP高可用
  • DNS:部署主备DNS服务器,支持递归查询(客户端→本地DNS→根DNS→顶级DNS→权威DNS)和迭代查询,缓存解析结果降低时延。
  • DHCP:部署主备DHCP服务器,配置IP地址池、网关、DNS、租期,支持DHCP Snooping防止伪造DHCP服务器攻击。
7.3.4 负载均衡(高频辨析)
对比项 四层负载均衡(LVS) 七层负载均衡(Nginx/ALB)
工作层级 传输层(TCP/UDP) 应用层(HTTP/HTTPS)
转发依据 IP+端口 URL、Cookie、HTTP头
性能 高(百万级并发) 中(十万级并发)
功能 流量分发、健康检查 流量分发、会话保持、SSL卸载、URL重写
适用场景 数据库、大数据集群 Web应用、移动应用、API服务
  • 核心机制
    • 健康检查:TCP端口探测(检测端口是否存活)、HTTP状态码探测(检测返回200 OK)。
    • 会话保持:IP哈希(同一IP转发到同一后端)、Cookie插入(后端插入Cookie标识)。
7.3.5 NAT(网络地址转换)
类型 作用 场景
SNAT(源地址转换) 将内网私有IP转换为公网IP 内网服务器访问公网(如VPC内ECS访问互联网)
DNAT(目的地址转换) 将公网IP映射到内网私有IP 公网用户访问内网服务(如公网访问VPC内的Web服务器)

7.4 网络安全规划(等保2.0核心考点)

7.4.1 等保2.0网络安全8项要求(必背)

记忆口诀:区访入恶审集完保

  1. 安全区域划分:按业务重要性划分不同安全区域,区域间部署访问控制。
  2. 访问控制:配置ACL、安全组、网络ACL,实现最小权限访问。
  3. 入侵防范:部署IDS/IPS,检测/防御网络攻击。
  4. 恶意代码防范:部署防病毒网关,防范蠕虫、木马等恶意代码。
  5. 安全审计:记录网络流量、访问日志,日志留存≥6个月。
  6. 集中管控:部署安全管理平台,统一管控安全策略、日志、告警。
  7. 数据完整性:采用校验技术(如MD5、SHA-256)保证传输数据完整性。
  8. 数据保密性:采用加密技术(如IPSec、SSL)保证传输数据保密性。
7.4.2 安全区域划分(典型模型)
复制代码
┌─────────────┐    ┌─────────────┐    ┌─────────────┐
│   外联区    │───→│   核心区    │←───│   运维区    │
│ (互联网接入) │    │ (核心数据库) │    │ (运维终端)  │
└─────────────┘    └──────┬──────┘    └─────────────┘
                           ↓
                    ┌─────────────┐    ┌─────────────┐
                    │   汇聚区    │───→│   DMZ区     │
                    │ (防火墙/IDS)│    │ (对外服务)  │
                    └──────┬──────┘    └─────────────┘
                           ↓
                    ┌─────────────┐
                    │   接入区    │
                    │ (用户终端)  │
                    └─────────────┘
7.4.3 边界防护核心组件对比
组件 层级 状态 特点
安全组 实例级 有状态 允许入站规则后,自动允许出站响应,无需配置反向规则。
网络ACL 子网级 无状态 允许入站规则后,必须手动配置出站规则,否则响应被拦截。
ACL 接口级 无状态 传统网络设备接口配置,控制流量进出。
7.4.4 IDS vs IPS
组件 部署方式 功能 影响业务
IDS(入侵检测系统) 旁路部署 检测攻击,仅告警不阻断
IPS(入侵防御系统) 串路部署 检测攻击,主动阻断 有(设备故障会影响业务)

7.5 网络性能规划(量化考点)

7.5.1 核心指标(必背)
指标 定义 单位 典型业务要求
带宽 网络每秒传输的数据量 bps(Mbps/Gbps) 视频会议≥2Mbps,文件传输≥10Mbps,金融交易≥100Mbps
时延 数据从源到目的的时间 ms(毫秒) 金融交易<10ms,视频会议<50ms,网页访问<100ms
抖动 时延的变化值 ms(毫秒) 视频会议<30ms,VoIP<20ms
丢包率 丢失数据包占总包的比例 % 金融交易<0.01%,视频会议<1%,文件传输<2%
可用性 网络正常运行时间占比 % 核心业务≥99.99%(年 downtime<52分钟),非核心≥99.9%(年 downtime<8.76小时)
7.5.2 性能优化方法
  • 带宽优化:链路聚合(将多个物理链路绑定为一个逻辑链路)、压缩传输数据。
  • 时延优化:选择就近接入点、跨地域VPC走云厂商骨干网、避免路由环路。
  • 抖动优化:部署QoS(服务质量),优先保障实时业务(视频、语音)带宽。
  • 丢包优化:调整TCP窗口大小、部署冗余链路、启用错误重传机制。

7.6 云网络规划(云原生核心考点)

7.6.1 核心组件(必背)
组件 功能 注意事项
VPC(虚拟私有云) 云上隔离的逻辑网络环境 主CIDR创建后不可修改,仅支持新增辅助CIDR。
子网 VPC内的IP地址段划分 建议跨可用区部署,提高可用性。
安全组 实例级有状态防火墙 默认拒绝所有入站,允许所有出站。
网络ACL 子网级无状态防火墙 默认允许所有入站/出站,需手动配置规则。
对等连接 同地域VPC互通 不支持传递性(VPC A连B,B连C,A不能直接连C)。
云企业网/转发路由器 跨地域VPC互通、混合云互通 支持路由自动学习,简化配置。
专线(物理专线) 线下IDC与云上VPC的专用连接 高可靠、低时延、高成本,用于核心业务。
VPN(IPSec VPN) 线下IDC与云上VPC的加密连接 低成本、时延较高,用于非核心业务。
SD-WAN 分支与总部/云端的软件定义连接 替代部分MPLS链路,降低分支网络成本40%+。
7.6.2 混合云网络规划要点
  1. IP地址规划:线下IDC与云上VPC IP段不重叠,预留足够IP容量。
  2. 路由互通:通过专线/VPN打通线下与云上路由,配置路由优先级(专线优先级高于VPN)。
  3. 安全策略同步:线下防火墙与云上安全组/网络ACL策略一致,避免安全漏洞。
  4. 性能保障:核心业务走专线,非核心业务走VPN,部署QoS保障关键业务带宽。
  5. 高可用:专线和VPN互为备份,单链路故障自动切换。

三、真题实战

题目1(选择题)

以下关于云网络规划的说法,正确的是( )

A. VPC创建后可以随时修改主CIDR块

B. 安全组是无状态的访问控制列表

C. 网络ACL是子网级的访问控制,无状态

D. 对等连接支持跨地域VPC互通

答案:C

解析:A错误,VPC主CIDR创建后不可修改;B错误,安全组是有状态的;D错误,对等连接仅支持同地域VPC互通,跨地域需用云企业网;C符合教材定义。

题目2(选择题)

等保2.0网络安全要求不包括以下哪项( )

A. 安全区域划分

B. 入侵防范

C. 定期漏洞扫描

D. 数据加密传输

答案:C

解析:定期漏洞扫描属于主机安全要求,网络安全8项要求为「区访入恶审集完保」,C不属于网络层要求。

题目3(案例分析题)

某企业混合云网络规划如下:① 线下IDC使用192.168.0.0/16网段,云上VPC使用192.168.0.0/16网段;② 核心业务通过VPN连接线下与云上;③ 安全组配置允许所有入站规则;④ 网络ACL配置默认拒绝所有入站/出站规则。请指出问题并改进。

参考答案

  1. IP地址冲突 :线下IDC与云上VPC网段重叠,需修改云上VPC主CIDR为10.0.0.0/8段,避免冲突。
  2. 核心业务链路可靠性不足:核心业务应改用物理专线连接,VPN作为备份链路,保障高可用。
  3. 安全组配置错误:安全组应遵循最小权限原则,仅开放业务所需端口(如Web服务开放80/443端口),拒绝所有其他入站规则。
  4. 网络ACL配置错误:网络ACL是无状态的,允许入站规则后需手动配置对应出站规则,否则响应流量被拦截;建议配置允许业务所需端口的入站/出站规则。

四、避坑指南(高频考点辨析)

  1. 混淆安全组与网络ACL:安全组是实例级、有状态;网络ACL是子网级、无状态。
  2. SD-WAN与MPLS关系:SD-WAN是MPLS的补充,核心业务仍需MPLS保障可靠性,SD-WAN主要用于降低分支网络成本。
  3. VPC主CIDR不可修改:规划阶段必须确认IP段,创建后无法修改,仅支持新增辅助CIDR。
  4. 抖动与时延混淆:抖动是时延的变化值,直接影响实时业务(视频会议、VoIP)体验。
  5. 等保2.0网络安全8项要求:必须全记「区访入恶审集完保」。
  6. 负载均衡四七层混淆:四层基于IP+端口,七层基于应用内容(URL、Cookie等)。
  7. 网络规划指标全面性:不能只关注带宽,需同时考虑时延、抖动、丢包率、可用性。
  8. 混合云IP地址冲突:规划阶段必须做全链路IP校验,避免云上云下网段重叠。
  9. 路由优先级:默认静态路由优先级高于动态路由,但可手动调整。
  10. NAT类型:SNAT是内网访问公网(源地址转换),DNAT是公网访问内网服务(目的地址转换)。
  11. 网络ACL无状态特性:配置入站规则后必须配置对应出站规则,否则响应流量被拦截。
  12. 核心层功能限制:核心层仅做高速转发,禁止部署ACL、NAT等增加时延的事务处理功能。

五、案例题与论文万能素材

5.1 案例题答题模板(网络规划问题定位)

按以下6步扫描问题:

  1. IP地址规划:是否存在冲突、容量不足。
  2. 安全区域划分:是否合理、边界防护是否到位。
  3. 路由配置:是否正确、优先级是否合理。
  4. 安全策略:安全组/网络ACL是否符合最小权限原则。
  5. 性能指标:是否满足业务时延、抖动、丢包要求。
  6. 成本优化:是否选用高性价比方案(如SD-WAN替代MPLS)。

5.2 论文高频立意(附量化成果)

立意1:论混合云网络规划在企业数字化转型中的应用
  • 背景:企业线下IDC容量不足,需迁移非核心业务到云上,要求核心业务高可用、成本可控。
  • 方法 :线下IDC使用10.0.0.0/8网段,云上VPC使用172.16.0.0/12网段;核心业务通过物理专线互通,非核心业务通过IPSec VPN互通;部署云企业网实现路由自动学习;分支通过SD-WAN接入云端。
  • 成果:网络可用性从99.9%提升至99.99%,网络成本降低42%,分支接入时间从2周缩短至1天。
立意2:论等保2.0背景下的网络安全规划
  • 背景:企业需通过等保2.0三级测评,原有网络架构无安全区域划分,存在安全漏洞。
  • 方法:按核心区、汇聚区、接入区、DMZ区、运维区、外联区划分安全区域;部署防火墙、IDS/IPS、安全审计系统;配置安全组最小权限访问;启用IPSec加密传输。
  • 成果:通过等保2.0三级测评,网络攻击拦截率达99.8%,安全事件响应时间从4小时缩短至15分钟。
立意3:论云原生环境下的VPC网络规划
  • 背景:企业采用微服务架构,需部署100+服务实例,要求网络隔离、高性能、易扩展。
  • 方法 :创建10.0.0.0/8主VPC,划分多个/24子网跨可用区部署;配置安全组仅开放服务所需端口;部署七层负载均衡实现流量分发;启用VPC流日志做安全审计。
  • 成果:服务部署效率提升60%,网络时延降低35%,安全事件零发生。

六、记忆口诀汇总(考场秒杀)

考点 口诀
网络规划5流程 需架验施维
网络规划6原则 业分安扩高成
等保网络8要求 区访入恶审集完保
安全区域划分 核汇接DMZ运外
云网络核心组件 VPC子安对专VPN SD
网络性能指标 带宽时延抖动丢包可用
负载均衡四七层 四传七应
NAT类型 SNAT出,DNAT入
安全组vs网络ACL 安组实例有状态,网ACL子网无状态

七、总结

网络环境规划是所有IT系统的连通基础,本章考点围绕「业务适配、安全合规、性能达标、成本最优」四个核心展开。掌握本文梳理的核心考点、真题案例与避坑指南,不仅能轻松应对系规考试,更能直接复用于企业网络规划实践。后续章节建议衔接第8章「数据资源规划」,形成「计算+存储+网络+数据」的完整IT资源规划知识体系。


参考文献

  1. 《系统规划与管理师教程(第2版)》,清华大学出版社,2025
  2. 《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)
  3. 阿里云《云网络架构最佳实践》,2025
  4. 华为《SD-WAN技术白皮书》,2025

相关推荐
一米阳光86612 天前
软考(中级)软件设计师核心笔记(9)算法——算法策略
笔记·算法·职场发展·软考·软件设计师·中级职称
@insist1236 天前
系统集成项目管理工程师-数据分析应用与数据安全
数据分析·软考·系统集成项目管理工程师·软考中项·软件水平考试
一米阳光86616 天前
软考(中级)软件设计师核心笔记(9)算法——时间复杂度与空间复杂度、查找算法、排序算法
笔记·算法·职场发展·软考·软件设计师·中级职称
一米阳光86616 天前
软考(中级)软件设计师核心笔记(8)数据结构——树与二叉树
数据结构·笔记·职场发展·软考·软件设计师·中级职称
能年玲奈喝榴莲牛奶6 天前
系统规划与管理师-第一章-考点记忆
大数据·数据库·软考·系统规划与管理师·系规
basketball6167 天前
软考中级网络工程师 第6章 网络安全 备考总结
大数据·网络·web安全·网络工程师·软考
向上的车轮7 天前
软考「系统规划与管理师(第2版)」「系统科学与哲学方法论」
软考·软考系规·系统科学与哲学方法论
一米阳光86617 天前
软考(中级)软件设计师核心笔记(8)数据结构——图
数据结构·笔记·职场发展·软考·软件设计师·中级职称
basketball6167 天前
软考中级网络工程师 第4章 无线通信网 备考总结
linux·服务器·网络·网络工程师·软考