软考系规·第7章「网络环境规划」考点全梳理(第2版教程口径)
摘要 :网络环境规划是云资源规划的上层载体,也是软考系规选择题+案例分析+论文的三重高频考点。本文严格锚定《系统规划与管理师教程(第2版)》第7章内容,通过架构拆解、真题实战、避坑指南、工程素材四个维度,帮助读者建立可落地的网络规划知识体系,既满足应试需求,也能直接复用于企业数字化转型实践。
关键词:网络环境规划、等保2.0、VPC、安全组、SD-WAN、软考系规
一、本章知识全景图(考点热度标注)
┌──────────────────────────────────────────────────────────┐
│ 第7章 网络环境规划(★★★★★核心章) │
├──────────────────────────────────────────────────────────┤
│ 7.1 概述(★★★) │
│ ├─ 定义:基于业务需求设计网络拓扑/架构/服务/安全/性能 │
│ ├─ 重要性:业务支撑、安全保障、成本控制、合规要求 │
│ ├─ 原则:业务驱动、分层设计、安全性、可扩展性、高可用、成本最优│
│ └─ 流程:需求调研→架构设计→方案验证→部署实施→运维优化(5步) │
│ │
│ 7.2 网络架构规划(★★★★) │
│ ├─ 传统三层架构:核心层(高速转发)→汇聚层(策略控制)→接入层(用户接入)│
│ └─ 云网络架构:骨干网(核心)→VPC路由表(汇聚)→子网/安全组(接入)│
│ │
│ 7.3 网络服务规划(★★★★★) │
│ ├─ IP规划:私有地址段、CIDR、VLSM、IP冲突校验 │
│ ├─ 路由规划:静态路由、动态路由(OSPF/BGP)、云路由表优先级 │
│ ├─ DNS/DHCP:高可用部署、递归/迭代查询 │
│ ├─ 负载均衡:四层(LVS)vs七层(Nginx/ALB) │
│ └─ NAT:SNAT(内→公)、DNAT(公→内) │
│ │
│ 7.4 网络安全规划(★★★★★) │
│ ├─ 等保2.0网络8要求:安全区域划分、访问控制、入侵防范、恶意代码防范、安全审计、集中管控、数据完整性、数据保密性 │
│ ├─ 安全区域划分:核心区、汇聚区、接入区、DMZ区、运维区、外联区│
│ ├─ 边界防护:安全组(有状态)、网络ACL(无状态) │
│ ├─ 入侵防范:IDS(旁路检测)vs IPS(串路防御) │
│ └─ 传输安全:IPSec VPN、SSL VPN、数据加密 │
│ │
│ 7.5 网络性能规划(★★★★★) │
│ └─ 核心指标:带宽(bps)、时延(ms)、抖动(ms)、丢包率(%)、可用性(SLA)│
│ │
│ 7.6 云网络规划(★★★★★) │
│ ├─ 核心组件:VPC、子网、安全组、网络ACL、对等连接、云企业网 │
│ ├─ 跨云互通:专线(核心业务)、VPN(非核心业务)、SD-WAN(分支互联)│
│ └─ 混合云规划:IP地址规划、路由互通、安全策略同步 │
└──────────────────────────────────────────────────────────┘

二、核心考点拆解(按教材逻辑)
7.1 网络环境规划概述
7.1.1 官方定义
网络环境规划是指基于组织业务发展战略,对网络的拓扑结构、技术架构、服务配置、安全策略、性能指标进行系统性设计,最终保障业务连续性、数据安全性、系统可扩展性与成本最优化的全过程。
7.1.2 重要性(4点·选择题必考)
| 维度 | 核心内涵 |
|---|---|
| 业务支撑 | 为应用系统提供稳定、低时延的网络通道,匹配业务峰值需求 |
| 安全保障 | 通过区域划分、访问控制、入侵防范避免网络攻击、数据泄露 |
| 成本控制 | 合理选择网络技术(如SD-WAN替代部分MPLS),降低专线租赁成本 |
| 合规要求 | 满足等保2.0、行业监管要求(如金融、政务网络隔离要求) |
7.1.3 规划原则(6点·必背)
记忆口诀:业分安扩高成
- 业务驱动:以业务需求为核心,避免盲目追求高配置。
- 分层设计:按核心-汇聚-接入分层,降低耦合度。
- 安全性:全链路覆盖安全防护,最小权限原则。
- 可扩展性 :预留20%30%容量,支持业务未来35年增长。
- 高可用:核心组件冗余部署(如双核心交换机、双DHCP服务器)。
- 成本最优:平衡性能与成本,非核心业务选用高性价比方案。
7.1.4 规划流程(5步·顺序不可颠倒)
记忆口诀:需架验施维
- 需求调研:收集业务类型、用户规模、性能要求、合规要求。
- 架构设计:绘制拓扑图、划分安全区域、配置IP/路由/安全策略。
- 方案验证:通过模拟器验证连通性、安全性、性能。
- 部署实施:按方案部署硬件/云资源,做灰度发布验证。
- 运维优化:持续监控网络性能,定期优化路由、安全策略。
7.2 网络架构规划
7.2.1 传统三层架构(经典模型)
| 层级 | 核心职责 | 部署要求 | 禁止操作 |
|---|---|---|---|
| 核心层 | 高速数据转发,连接汇聚层与骨干网 | 双设备冗余、高带宽(10G/40G)、低时延 | 禁止部署ACL、NAT等事务处理功能 |
| 汇聚层 | 路由聚合、策略控制、安全隔离 | 部署ACL、防火墙、IDS/IPS | 禁止接入终端用户 |
| 接入层 | 终端用户接入、端口安全 | 开启端口安全、VLAN划分 | 禁止部署复杂路由策略 |
7.2.2 云网络架构映射
传统三层架构在云环境下的对应逻辑:
- 核心层 → 云厂商骨干网(用户无需运维,规划时需考虑跨地域VPC互通走骨干网降低时延)。
- 汇聚层 → VPC路由表(控制子网间、VPC与外部的流量转发)。
- 接入层 → 子网+安全组(控制实例级别的流量访问)。
7.3 网络服务规划(核心命题区)
7.3.1 IP规划(必考)
-
私有IP地址段(RFC 1918) :
类别 地址范围 掩码 适用场景 A类 10.0.0.0~10.255.255.255 /8 大型企业、云VPC主CIDR B类 172.16.0.0~172.31.255.255 /12 中型企业、混合云 C类 192.168.0.0~192.168.255.255 /16 小型企业、家庭网络 -
CIDR(无类域间路由) :通过
IP地址/掩码长度灵活划分网段(如10.0.1.0/24包含254个可用IP)。 -
VLSM(可变长子网掩码):将一个大网段拆分为多个小网段,提高IP利用率。
-
规划要求:混合云场景下必须做全链路IP地址校验,避免云上VPC与线下IDC IP冲突。
7.3.2 路由规划
| 路由类型 | 特点 | 适用场景 |
|---|---|---|
| 静态路由 | 手动配置,稳定但无法自动适应拓扑变化 | 小型网络、出口路由 |
| OSPF(动态) | 内部网关协议,收敛快,支持负载均衡 | 企业园区网、数据中心内部 |
| BGP(动态) | 外部网关协议,支持跨自治系统路由 | 互联网接入、混合云跨云互通 |
- 云路由优先级:系统路由 > 自定义路由 > 动态路由(可手动调整)。
7.3.3 DNS/DHCP高可用
- DNS:部署主备DNS服务器,支持递归查询(客户端→本地DNS→根DNS→顶级DNS→权威DNS)和迭代查询,缓存解析结果降低时延。
- DHCP:部署主备DHCP服务器,配置IP地址池、网关、DNS、租期,支持DHCP Snooping防止伪造DHCP服务器攻击。
7.3.4 负载均衡(高频辨析)
| 对比项 | 四层负载均衡(LVS) | 七层负载均衡(Nginx/ALB) |
|---|---|---|
| 工作层级 | 传输层(TCP/UDP) | 应用层(HTTP/HTTPS) |
| 转发依据 | IP+端口 | URL、Cookie、HTTP头 |
| 性能 | 高(百万级并发) | 中(十万级并发) |
| 功能 | 流量分发、健康检查 | 流量分发、会话保持、SSL卸载、URL重写 |
| 适用场景 | 数据库、大数据集群 | Web应用、移动应用、API服务 |
- 核心机制 :
- 健康检查:TCP端口探测(检测端口是否存活)、HTTP状态码探测(检测返回200 OK)。
- 会话保持:IP哈希(同一IP转发到同一后端)、Cookie插入(后端插入Cookie标识)。
7.3.5 NAT(网络地址转换)
| 类型 | 作用 | 场景 |
|---|---|---|
| SNAT(源地址转换) | 将内网私有IP转换为公网IP | 内网服务器访问公网(如VPC内ECS访问互联网) |
| DNAT(目的地址转换) | 将公网IP映射到内网私有IP | 公网用户访问内网服务(如公网访问VPC内的Web服务器) |
7.4 网络安全规划(等保2.0核心考点)
7.4.1 等保2.0网络安全8项要求(必背)
记忆口诀:区访入恶审集完保
- 安全区域划分:按业务重要性划分不同安全区域,区域间部署访问控制。
- 访问控制:配置ACL、安全组、网络ACL,实现最小权限访问。
- 入侵防范:部署IDS/IPS,检测/防御网络攻击。
- 恶意代码防范:部署防病毒网关,防范蠕虫、木马等恶意代码。
- 安全审计:记录网络流量、访问日志,日志留存≥6个月。
- 集中管控:部署安全管理平台,统一管控安全策略、日志、告警。
- 数据完整性:采用校验技术(如MD5、SHA-256)保证传输数据完整性。
- 数据保密性:采用加密技术(如IPSec、SSL)保证传输数据保密性。
7.4.2 安全区域划分(典型模型)
┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ 外联区 │───→│ 核心区 │←───│ 运维区 │
│ (互联网接入) │ │ (核心数据库) │ │ (运维终端) │
└─────────────┘ └──────┬──────┘ └─────────────┘
↓
┌─────────────┐ ┌─────────────┐
│ 汇聚区 │───→│ DMZ区 │
│ (防火墙/IDS)│ │ (对外服务) │
└──────┬──────┘ └─────────────┘
↓
┌─────────────┐
│ 接入区 │
│ (用户终端) │
└─────────────┘
7.4.3 边界防护核心组件对比
| 组件 | 层级 | 状态 | 特点 |
|---|---|---|---|
| 安全组 | 实例级 | 有状态 | 允许入站规则后,自动允许出站响应,无需配置反向规则。 |
| 网络ACL | 子网级 | 无状态 | 允许入站规则后,必须手动配置出站规则,否则响应被拦截。 |
| ACL | 接口级 | 无状态 | 传统网络设备接口配置,控制流量进出。 |
7.4.4 IDS vs IPS
| 组件 | 部署方式 | 功能 | 影响业务 |
|---|---|---|---|
| IDS(入侵检测系统) | 旁路部署 | 检测攻击,仅告警不阻断 | 无 |
| IPS(入侵防御系统) | 串路部署 | 检测攻击,主动阻断 | 有(设备故障会影响业务) |
7.5 网络性能规划(量化考点)
7.5.1 核心指标(必背)
| 指标 | 定义 | 单位 | 典型业务要求 |
|---|---|---|---|
| 带宽 | 网络每秒传输的数据量 | bps(Mbps/Gbps) | 视频会议≥2Mbps,文件传输≥10Mbps,金融交易≥100Mbps |
| 时延 | 数据从源到目的的时间 | ms(毫秒) | 金融交易<10ms,视频会议<50ms,网页访问<100ms |
| 抖动 | 时延的变化值 | ms(毫秒) | 视频会议<30ms,VoIP<20ms |
| 丢包率 | 丢失数据包占总包的比例 | % | 金融交易<0.01%,视频会议<1%,文件传输<2% |
| 可用性 | 网络正常运行时间占比 | % | 核心业务≥99.99%(年 downtime<52分钟),非核心≥99.9%(年 downtime<8.76小时) |
7.5.2 性能优化方法
- 带宽优化:链路聚合(将多个物理链路绑定为一个逻辑链路)、压缩传输数据。
- 时延优化:选择就近接入点、跨地域VPC走云厂商骨干网、避免路由环路。
- 抖动优化:部署QoS(服务质量),优先保障实时业务(视频、语音)带宽。
- 丢包优化:调整TCP窗口大小、部署冗余链路、启用错误重传机制。
7.6 云网络规划(云原生核心考点)
7.6.1 核心组件(必背)
| 组件 | 功能 | 注意事项 |
|---|---|---|
| VPC(虚拟私有云) | 云上隔离的逻辑网络环境 | 主CIDR创建后不可修改,仅支持新增辅助CIDR。 |
| 子网 | VPC内的IP地址段划分 | 建议跨可用区部署,提高可用性。 |
| 安全组 | 实例级有状态防火墙 | 默认拒绝所有入站,允许所有出站。 |
| 网络ACL | 子网级无状态防火墙 | 默认允许所有入站/出站,需手动配置规则。 |
| 对等连接 | 同地域VPC互通 | 不支持传递性(VPC A连B,B连C,A不能直接连C)。 |
| 云企业网/转发路由器 | 跨地域VPC互通、混合云互通 | 支持路由自动学习,简化配置。 |
| 专线(物理专线) | 线下IDC与云上VPC的专用连接 | 高可靠、低时延、高成本,用于核心业务。 |
| VPN(IPSec VPN) | 线下IDC与云上VPC的加密连接 | 低成本、时延较高,用于非核心业务。 |
| SD-WAN | 分支与总部/云端的软件定义连接 | 替代部分MPLS链路,降低分支网络成本40%+。 |
7.6.2 混合云网络规划要点
- IP地址规划:线下IDC与云上VPC IP段不重叠,预留足够IP容量。
- 路由互通:通过专线/VPN打通线下与云上路由,配置路由优先级(专线优先级高于VPN)。
- 安全策略同步:线下防火墙与云上安全组/网络ACL策略一致,避免安全漏洞。
- 性能保障:核心业务走专线,非核心业务走VPN,部署QoS保障关键业务带宽。
- 高可用:专线和VPN互为备份,单链路故障自动切换。
三、真题实战
题目1(选择题)
以下关于云网络规划的说法,正确的是( )
A. VPC创建后可以随时修改主CIDR块
B. 安全组是无状态的访问控制列表
C. 网络ACL是子网级的访问控制,无状态
D. 对等连接支持跨地域VPC互通
答案:C
解析:A错误,VPC主CIDR创建后不可修改;B错误,安全组是有状态的;D错误,对等连接仅支持同地域VPC互通,跨地域需用云企业网;C符合教材定义。
题目2(选择题)
等保2.0网络安全要求不包括以下哪项( )
A. 安全区域划分
B. 入侵防范
C. 定期漏洞扫描
D. 数据加密传输
答案:C
解析:定期漏洞扫描属于主机安全要求,网络安全8项要求为「区访入恶审集完保」,C不属于网络层要求。
题目3(案例分析题)
某企业混合云网络规划如下:① 线下IDC使用192.168.0.0/16网段,云上VPC使用192.168.0.0/16网段;② 核心业务通过VPN连接线下与云上;③ 安全组配置允许所有入站规则;④ 网络ACL配置默认拒绝所有入站/出站规则。请指出问题并改进。
参考答案:
- IP地址冲突 :线下IDC与云上VPC网段重叠,需修改云上VPC主CIDR为
10.0.0.0/8段,避免冲突。 - 核心业务链路可靠性不足:核心业务应改用物理专线连接,VPN作为备份链路,保障高可用。
- 安全组配置错误:安全组应遵循最小权限原则,仅开放业务所需端口(如Web服务开放80/443端口),拒绝所有其他入站规则。
- 网络ACL配置错误:网络ACL是无状态的,允许入站规则后需手动配置对应出站规则,否则响应流量被拦截;建议配置允许业务所需端口的入站/出站规则。
四、避坑指南(高频考点辨析)
- 混淆安全组与网络ACL:安全组是实例级、有状态;网络ACL是子网级、无状态。
- SD-WAN与MPLS关系:SD-WAN是MPLS的补充,核心业务仍需MPLS保障可靠性,SD-WAN主要用于降低分支网络成本。
- VPC主CIDR不可修改:规划阶段必须确认IP段,创建后无法修改,仅支持新增辅助CIDR。
- 抖动与时延混淆:抖动是时延的变化值,直接影响实时业务(视频会议、VoIP)体验。
- 等保2.0网络安全8项要求:必须全记「区访入恶审集完保」。
- 负载均衡四七层混淆:四层基于IP+端口,七层基于应用内容(URL、Cookie等)。
- 网络规划指标全面性:不能只关注带宽,需同时考虑时延、抖动、丢包率、可用性。
- 混合云IP地址冲突:规划阶段必须做全链路IP校验,避免云上云下网段重叠。
- 路由优先级:默认静态路由优先级高于动态路由,但可手动调整。
- NAT类型:SNAT是内网访问公网(源地址转换),DNAT是公网访问内网服务(目的地址转换)。
- 网络ACL无状态特性:配置入站规则后必须配置对应出站规则,否则响应流量被拦截。
- 核心层功能限制:核心层仅做高速转发,禁止部署ACL、NAT等增加时延的事务处理功能。
五、案例题与论文万能素材
5.1 案例题答题模板(网络规划问题定位)
按以下6步扫描问题:
- IP地址规划:是否存在冲突、容量不足。
- 安全区域划分:是否合理、边界防护是否到位。
- 路由配置:是否正确、优先级是否合理。
- 安全策略:安全组/网络ACL是否符合最小权限原则。
- 性能指标:是否满足业务时延、抖动、丢包要求。
- 成本优化:是否选用高性价比方案(如SD-WAN替代MPLS)。
5.2 论文高频立意(附量化成果)
立意1:论混合云网络规划在企业数字化转型中的应用
- 背景:企业线下IDC容量不足,需迁移非核心业务到云上,要求核心业务高可用、成本可控。
- 方法 :线下IDC使用
10.0.0.0/8网段,云上VPC使用172.16.0.0/12网段;核心业务通过物理专线互通,非核心业务通过IPSec VPN互通;部署云企业网实现路由自动学习;分支通过SD-WAN接入云端。 - 成果:网络可用性从99.9%提升至99.99%,网络成本降低42%,分支接入时间从2周缩短至1天。
立意2:论等保2.0背景下的网络安全规划
- 背景:企业需通过等保2.0三级测评,原有网络架构无安全区域划分,存在安全漏洞。
- 方法:按核心区、汇聚区、接入区、DMZ区、运维区、外联区划分安全区域;部署防火墙、IDS/IPS、安全审计系统;配置安全组最小权限访问;启用IPSec加密传输。
- 成果:通过等保2.0三级测评,网络攻击拦截率达99.8%,安全事件响应时间从4小时缩短至15分钟。
立意3:论云原生环境下的VPC网络规划
- 背景:企业采用微服务架构,需部署100+服务实例,要求网络隔离、高性能、易扩展。
- 方法 :创建
10.0.0.0/8主VPC,划分多个/24子网跨可用区部署;配置安全组仅开放服务所需端口;部署七层负载均衡实现流量分发;启用VPC流日志做安全审计。 - 成果:服务部署效率提升60%,网络时延降低35%,安全事件零发生。
六、记忆口诀汇总(考场秒杀)
| 考点 | 口诀 |
|---|---|
| 网络规划5流程 | 需架验施维 |
| 网络规划6原则 | 业分安扩高成 |
| 等保网络8要求 | 区访入恶审集完保 |
| 安全区域划分 | 核汇接DMZ运外 |
| 云网络核心组件 | VPC子安对专VPN SD |
| 网络性能指标 | 带宽时延抖动丢包可用 |
| 负载均衡四七层 | 四传七应 |
| NAT类型 | SNAT出,DNAT入 |
| 安全组vs网络ACL | 安组实例有状态,网ACL子网无状态 |
七、总结
网络环境规划是所有IT系统的连通基础,本章考点围绕「业务适配、安全合规、性能达标、成本最优」四个核心展开。掌握本文梳理的核心考点、真题案例与避坑指南,不仅能轻松应对系规考试,更能直接复用于企业网络规划实践。后续章节建议衔接第8章「数据资源规划」,形成「计算+存储+网络+数据」的完整IT资源规划知识体系。
参考文献
- 《系统规划与管理师教程(第2版)》,清华大学出版社,2025
- 《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)
- 阿里云《云网络架构最佳实践》,2025
- 华为《SD-WAN技术白皮书》,2025