软考「系统规划与管理师(第2版)」「网络环境规划」

软考系规·第7章「网络环境规划」考点全梳理(第2版教程口径)

摘要 :网络环境规划是云资源规划的上层载体,也是软考系规选择题+案例分析+论文的三重高频考点。本文严格锚定《系统规划与管理师教程(第2版)》第7章内容,通过架构拆解、真题实战、避坑指南、工程素材四个维度,帮助读者建立可落地的网络规划知识体系,既满足应试需求,也能直接复用于企业数字化转型实践。

关键词:网络环境规划、等保2.0、VPC、安全组、SD-WAN、软考系规


一、本章知识全景图(考点热度标注)

复制代码
┌──────────────────────────────────────────────────────────┐
│              第7章 网络环境规划(★★★★★核心章)               │
├──────────────────────────────────────────────────────────┤
│ 7.1 概述(★★★)                                            │
│    ├─ 定义:基于业务需求设计网络拓扑/架构/服务/安全/性能       │
│    ├─ 重要性:业务支撑、安全保障、成本控制、合规要求           │
│    ├─ 原则:业务驱动、分层设计、安全性、可扩展性、高可用、成本最优│
│    └─ 流程:需求调研→架构设计→方案验证→部署实施→运维优化(5步) │
│                                                          │
│ 7.2 网络架构规划(★★★★)                                    │
│    ├─ 传统三层架构:核心层(高速转发)→汇聚层(策略控制)→接入层(用户接入)│
│    └─ 云网络架构:骨干网(核心)→VPC路由表(汇聚)→子网/安全组(接入)│
│                                                          │
│ 7.3 网络服务规划(★★★★★)                                   │
│    ├─ IP规划:私有地址段、CIDR、VLSM、IP冲突校验              │
│    ├─ 路由规划:静态路由、动态路由(OSPF/BGP)、云路由表优先级  │
│    ├─ DNS/DHCP:高可用部署、递归/迭代查询                     │
│    ├─ 负载均衡:四层(LVS)vs七层(Nginx/ALB)                │
│    └─ NAT:SNAT(内→公)、DNAT(公→内)                       │
│                                                          │
│ 7.4 网络安全规划(★★★★★)                                   │
│    ├─ 等保2.0网络8要求:安全区域划分、访问控制、入侵防范、恶意代码防范、安全审计、集中管控、数据完整性、数据保密性 │
│    ├─ 安全区域划分:核心区、汇聚区、接入区、DMZ区、运维区、外联区│
│    ├─ 边界防护:安全组(有状态)、网络ACL(无状态)            │
│    ├─ 入侵防范:IDS(旁路检测)vs IPS(串路防御)               │
│    └─ 传输安全:IPSec VPN、SSL VPN、数据加密                  │
│                                                          │
│ 7.5 网络性能规划(★★★★★)                                   │
│    └─ 核心指标:带宽(bps)、时延(ms)、抖动(ms)、丢包率(%)、可用性(SLA)│
│                                                          │
│ 7.6 云网络规划(★★★★★)                                     │
│    ├─ 核心组件:VPC、子网、安全组、网络ACL、对等连接、云企业网   │
│    ├─ 跨云互通:专线(核心业务)、VPN(非核心业务)、SD-WAN(分支互联)│
│    └─ 混合云规划:IP地址规划、路由互通、安全策略同步             │
└──────────────────────────────────────────────────────────┘

二、核心考点拆解(按教材逻辑)

7.1 网络环境规划概述

7.1.1 官方定义

网络环境规划是指基于组织业务发展战略,对网络的拓扑结构、技术架构、服务配置、安全策略、性能指标进行系统性设计,最终保障业务连续性、数据安全性、系统可扩展性与成本最优化的全过程。

7.1.2 重要性(4点·选择题必考)
维度 核心内涵
业务支撑 为应用系统提供稳定、低时延的网络通道,匹配业务峰值需求
安全保障 通过区域划分、访问控制、入侵防范避免网络攻击、数据泄露
成本控制 合理选择网络技术(如SD-WAN替代部分MPLS),降低专线租赁成本
合规要求 满足等保2.0、行业监管要求(如金融、政务网络隔离要求)
7.1.3 规划原则(6点·必背)

记忆口诀:业分安扩高成

  1. 业务驱动:以业务需求为核心,避免盲目追求高配置。
  2. 分层设计:按核心-汇聚-接入分层,降低耦合度。
  3. 安全性:全链路覆盖安全防护,最小权限原则。
  4. 可扩展性 :预留20%30%容量,支持业务未来35年增长。
  5. 高可用:核心组件冗余部署(如双核心交换机、双DHCP服务器)。
  6. 成本最优:平衡性能与成本,非核心业务选用高性价比方案。
7.1.4 规划流程(5步·顺序不可颠倒)

记忆口诀:需架验施维

  1. 需求调研:收集业务类型、用户规模、性能要求、合规要求。
  2. 架构设计:绘制拓扑图、划分安全区域、配置IP/路由/安全策略。
  3. 方案验证:通过模拟器验证连通性、安全性、性能。
  4. 部署实施:按方案部署硬件/云资源,做灰度发布验证。
  5. 运维优化:持续监控网络性能,定期优化路由、安全策略。

7.2 网络架构规划

7.2.1 传统三层架构(经典模型)
层级 核心职责 部署要求 禁止操作
核心层 高速数据转发,连接汇聚层与骨干网 双设备冗余、高带宽(10G/40G)、低时延 禁止部署ACL、NAT等事务处理功能
汇聚层 路由聚合、策略控制、安全隔离 部署ACL、防火墙、IDS/IPS 禁止接入终端用户
接入层 终端用户接入、端口安全 开启端口安全、VLAN划分 禁止部署复杂路由策略
7.2.2 云网络架构映射

传统三层架构在云环境下的对应逻辑:

  • 核心层 → 云厂商骨干网(用户无需运维,规划时需考虑跨地域VPC互通走骨干网降低时延)。
  • 汇聚层 → VPC路由表(控制子网间、VPC与外部的流量转发)。
  • 接入层 → 子网+安全组(控制实例级别的流量访问)。

7.3 网络服务规划(核心命题区)

7.3.1 IP规划(必考)
  • 私有IP地址段(RFC 1918) :

    类别 地址范围 掩码 适用场景
    A类 10.0.0.0~10.255.255.255 /8 大型企业、云VPC主CIDR
    B类 172.16.0.0~172.31.255.255 /12 中型企业、混合云
    C类 192.168.0.0~192.168.255.255 /16 小型企业、家庭网络
  • CIDR(无类域间路由) :通过IP地址/掩码长度灵活划分网段(如10.0.1.0/24包含254个可用IP)。

  • VLSM(可变长子网掩码):将一个大网段拆分为多个小网段,提高IP利用率。

  • 规划要求:混合云场景下必须做全链路IP地址校验,避免云上VPC与线下IDC IP冲突。

7.3.2 路由规划
路由类型 特点 适用场景
静态路由 手动配置,稳定但无法自动适应拓扑变化 小型网络、出口路由
OSPF(动态) 内部网关协议,收敛快,支持负载均衡 企业园区网、数据中心内部
BGP(动态) 外部网关协议,支持跨自治系统路由 互联网接入、混合云跨云互通
  • 云路由优先级:系统路由 > 自定义路由 > 动态路由(可手动调整)。
7.3.3 DNS/DHCP高可用
  • DNS:部署主备DNS服务器,支持递归查询(客户端→本地DNS→根DNS→顶级DNS→权威DNS)和迭代查询,缓存解析结果降低时延。
  • DHCP:部署主备DHCP服务器,配置IP地址池、网关、DNS、租期,支持DHCP Snooping防止伪造DHCP服务器攻击。
7.3.4 负载均衡(高频辨析)
对比项 四层负载均衡(LVS) 七层负载均衡(Nginx/ALB)
工作层级 传输层(TCP/UDP) 应用层(HTTP/HTTPS)
转发依据 IP+端口 URL、Cookie、HTTP头
性能 高(百万级并发) 中(十万级并发)
功能 流量分发、健康检查 流量分发、会话保持、SSL卸载、URL重写
适用场景 数据库、大数据集群 Web应用、移动应用、API服务
  • 核心机制 :
    • 健康检查:TCP端口探测(检测端口是否存活)、HTTP状态码探测(检测返回200 OK)。
    • 会话保持:IP哈希(同一IP转发到同一后端)、Cookie插入(后端插入Cookie标识)。
7.3.5 NAT(网络地址转换)
类型 作用 场景
SNAT(源地址转换) 将内网私有IP转换为公网IP 内网服务器访问公网(如VPC内ECS访问互联网)
DNAT(目的地址转换) 将公网IP映射到内网私有IP 公网用户访问内网服务(如公网访问VPC内的Web服务器)

7.4 网络安全规划(等保2.0核心考点)

7.4.1 等保2.0网络安全8项要求(必背)

记忆口诀:区访入恶审集完保

  1. 安全区域划分:按业务重要性划分不同安全区域,区域间部署访问控制。
  2. 访问控制:配置ACL、安全组、网络ACL,实现最小权限访问。
  3. 入侵防范:部署IDS/IPS,检测/防御网络攻击。
  4. 恶意代码防范:部署防病毒网关,防范蠕虫、木马等恶意代码。
  5. 安全审计:记录网络流量、访问日志,日志留存≥6个月。
  6. 集中管控:部署安全管理平台,统一管控安全策略、日志、告警。
  7. 数据完整性:采用校验技术(如MD5、SHA-256)保证传输数据完整性。
  8. 数据保密性:采用加密技术(如IPSec、SSL)保证传输数据保密性。
7.4.2 安全区域划分(典型模型)
复制代码
┌─────────────┐    ┌─────────────┐    ┌─────────────┐
│   外联区    │───→│   核心区    │←───│   运维区    │
│ (互联网接入) │    │ (核心数据库) │    │ (运维终端)  │
└─────────────┘    └──────┬──────┘    └─────────────┘
                           ↓
                    ┌─────────────┐    ┌─────────────┐
                    │   汇聚区    │───→│   DMZ区     │
                    │ (防火墙/IDS)│    │ (对外服务)  │
                    └──────┬──────┘    └─────────────┘
                           ↓
                    ┌─────────────┐
                    │   接入区    │
                    │ (用户终端)  │
                    └─────────────┘
7.4.3 边界防护核心组件对比
组件 层级 状态 特点
安全组 实例级 有状态 允许入站规则后,自动允许出站响应,无需配置反向规则。
网络ACL 子网级 无状态 允许入站规则后,必须手动配置出站规则,否则响应被拦截。
ACL 接口级 无状态 传统网络设备接口配置,控制流量进出。
7.4.4 IDS vs IPS
组件 部署方式 功能 影响业务
IDS(入侵检测系统) 旁路部署 检测攻击,仅告警不阻断 无
IPS(入侵防御系统) 串路部署 检测攻击,主动阻断 有(设备故障会影响业务)

7.5 网络性能规划(量化考点)

7.5.1 核心指标(必背)
指标 定义 单位 典型业务要求
带宽 网络每秒传输的数据量 bps(Mbps/Gbps) 视频会议≥2Mbps,文件传输≥10Mbps,金融交易≥100Mbps
时延 数据从源到目的的时间 ms(毫秒) 金融交易<10ms,视频会议<50ms,网页访问<100ms
抖动 时延的变化值 ms(毫秒) 视频会议<30ms,VoIP<20ms
丢包率 丢失数据包占总包的比例 % 金融交易<0.01%,视频会议<1%,文件传输<2%
可用性 网络正常运行时间占比 % 核心业务≥99.99%(年 downtime<52分钟),非核心≥99.9%(年 downtime<8.76小时)
7.5.2 性能优化方法
  • 带宽优化:链路聚合(将多个物理链路绑定为一个逻辑链路)、压缩传输数据。
  • 时延优化:选择就近接入点、跨地域VPC走云厂商骨干网、避免路由环路。
  • 抖动优化:部署QoS(服务质量),优先保障实时业务(视频、语音)带宽。
  • 丢包优化:调整TCP窗口大小、部署冗余链路、启用错误重传机制。

7.6 云网络规划(云原生核心考点)

7.6.1 核心组件(必背)
组件 功能 注意事项
VPC(虚拟私有云) 云上隔离的逻辑网络环境 主CIDR创建后不可修改,仅支持新增辅助CIDR。
子网 VPC内的IP地址段划分 建议跨可用区部署,提高可用性。
安全组 实例级有状态防火墙 默认拒绝所有入站,允许所有出站。
网络ACL 子网级无状态防火墙 默认允许所有入站/出站,需手动配置规则。
对等连接 同地域VPC互通 不支持传递性(VPC A连B,B连C,A不能直接连C)。
云企业网/转发路由器 跨地域VPC互通、混合云互通 支持路由自动学习,简化配置。
专线(物理专线) 线下IDC与云上VPC的专用连接 高可靠、低时延、高成本,用于核心业务。
VPN(IPSec VPN) 线下IDC与云上VPC的加密连接 低成本、时延较高,用于非核心业务。
SD-WAN 分支与总部/云端的软件定义连接 替代部分MPLS链路,降低分支网络成本40%+。
7.6.2 混合云网络规划要点
  1. IP地址规划:线下IDC与云上VPC IP段不重叠,预留足够IP容量。
  2. 路由互通:通过专线/VPN打通线下与云上路由,配置路由优先级(专线优先级高于VPN)。
  3. 安全策略同步:线下防火墙与云上安全组/网络ACL策略一致,避免安全漏洞。
  4. 性能保障:核心业务走专线,非核心业务走VPN,部署QoS保障关键业务带宽。
  5. 高可用:专线和VPN互为备份,单链路故障自动切换。

三、真题实战

题目1(选择题)

以下关于云网络规划的说法,正确的是( )

A. VPC创建后可以随时修改主CIDR块

B. 安全组是无状态的访问控制列表

C. 网络ACL是子网级的访问控制,无状态

D. 对等连接支持跨地域VPC互通

答案:C

解析:A错误,VPC主CIDR创建后不可修改;B错误,安全组是有状态的;D错误,对等连接仅支持同地域VPC互通,跨地域需用云企业网;C符合教材定义。

题目2(选择题)

等保2.0网络安全要求不包括以下哪项( )

A. 安全区域划分

B. 入侵防范

C. 定期漏洞扫描

D. 数据加密传输

答案:C

解析:定期漏洞扫描属于主机安全要求,网络安全8项要求为「区访入恶审集完保」,C不属于网络层要求。

题目3(案例分析题)

某企业混合云网络规划如下:① 线下IDC使用192.168.0.0/16网段,云上VPC使用192.168.0.0/16网段;② 核心业务通过VPN连接线下与云上;③ 安全组配置允许所有入站规则;④ 网络ACL配置默认拒绝所有入站/出站规则。请指出问题并改进。

参考答案:

  1. IP地址冲突 :线下IDC与云上VPC网段重叠,需修改云上VPC主CIDR为10.0.0.0/8段,避免冲突。
  2. 核心业务链路可靠性不足:核心业务应改用物理专线连接,VPN作为备份链路,保障高可用。
  3. 安全组配置错误:安全组应遵循最小权限原则,仅开放业务所需端口(如Web服务开放80/443端口),拒绝所有其他入站规则。
  4. 网络ACL配置错误:网络ACL是无状态的,允许入站规则后需手动配置对应出站规则,否则响应流量被拦截;建议配置允许业务所需端口的入站/出站规则。

四、避坑指南(高频考点辨析)

  1. 混淆安全组与网络ACL:安全组是实例级、有状态;网络ACL是子网级、无状态。
  2. SD-WAN与MPLS关系:SD-WAN是MPLS的补充,核心业务仍需MPLS保障可靠性,SD-WAN主要用于降低分支网络成本。
  3. VPC主CIDR不可修改:规划阶段必须确认IP段,创建后无法修改,仅支持新增辅助CIDR。
  4. 抖动与时延混淆:抖动是时延的变化值,直接影响实时业务(视频会议、VoIP)体验。
  5. 等保2.0网络安全8项要求:必须全记「区访入恶审集完保」。
  6. 负载均衡四七层混淆:四层基于IP+端口,七层基于应用内容(URL、Cookie等)。
  7. 网络规划指标全面性:不能只关注带宽,需同时考虑时延、抖动、丢包率、可用性。
  8. 混合云IP地址冲突:规划阶段必须做全链路IP校验,避免云上云下网段重叠。
  9. 路由优先级:默认静态路由优先级高于动态路由,但可手动调整。
  10. NAT类型:SNAT是内网访问公网(源地址转换),DNAT是公网访问内网服务(目的地址转换)。
  11. 网络ACL无状态特性:配置入站规则后必须配置对应出站规则,否则响应流量被拦截。
  12. 核心层功能限制:核心层仅做高速转发,禁止部署ACL、NAT等增加时延的事务处理功能。

五、案例题与论文万能素材

5.1 案例题答题模板(网络规划问题定位)

按以下6步扫描问题:

  1. IP地址规划:是否存在冲突、容量不足。
  2. 安全区域划分:是否合理、边界防护是否到位。
  3. 路由配置:是否正确、优先级是否合理。
  4. 安全策略:安全组/网络ACL是否符合最小权限原则。
  5. 性能指标:是否满足业务时延、抖动、丢包要求。
  6. 成本优化:是否选用高性价比方案(如SD-WAN替代MPLS)。

5.2 论文高频立意(附量化成果)

立意1:论混合云网络规划在企业数字化转型中的应用
  • 背景:企业线下IDC容量不足,需迁移非核心业务到云上,要求核心业务高可用、成本可控。
  • 方法 :线下IDC使用10.0.0.0/8网段,云上VPC使用172.16.0.0/12网段;核心业务通过物理专线互通,非核心业务通过IPSec VPN互通;部署云企业网实现路由自动学习;分支通过SD-WAN接入云端。
  • 成果:网络可用性从99.9%提升至99.99%,网络成本降低42%,分支接入时间从2周缩短至1天。
立意2:论等保2.0背景下的网络安全规划
  • 背景:企业需通过等保2.0三级测评,原有网络架构无安全区域划分,存在安全漏洞。
  • 方法:按核心区、汇聚区、接入区、DMZ区、运维区、外联区划分安全区域;部署防火墙、IDS/IPS、安全审计系统;配置安全组最小权限访问;启用IPSec加密传输。
  • 成果:通过等保2.0三级测评,网络攻击拦截率达99.8%,安全事件响应时间从4小时缩短至15分钟。
立意3:论云原生环境下的VPC网络规划
  • 背景:企业采用微服务架构,需部署100+服务实例,要求网络隔离、高性能、易扩展。
  • 方法 :创建10.0.0.0/8主VPC,划分多个/24子网跨可用区部署;配置安全组仅开放服务所需端口;部署七层负载均衡实现流量分发;启用VPC流日志做安全审计。
  • 成果:服务部署效率提升60%,网络时延降低35%,安全事件零发生。

六、记忆口诀汇总(考场秒杀)

考点 口诀
网络规划5流程 需架验施维
网络规划6原则 业分安扩高成
等保网络8要求 区访入恶审集完保
安全区域划分 核汇接DMZ运外
云网络核心组件 VPC子安对专VPN SD
网络性能指标 带宽时延抖动丢包可用
负载均衡四七层 四传七应
NAT类型 SNAT出,DNAT入
安全组vs网络ACL 安组实例有状态,网ACL子网无状态

七、总结

网络环境规划是所有IT系统的连通基础,本章考点围绕「业务适配、安全合规、性能达标、成本最优」四个核心展开。掌握本文梳理的核心考点、真题案例与避坑指南,不仅能轻松应对系规考试,更能直接复用于企业网络规划实践。后续章节建议衔接第8章「数据资源规划」,形成「计算+存储+网络+数据」的完整IT资源规划知识体系。


参考文献

  1. 《系统规划与管理师教程(第2版)》,清华大学出版社,2025
  2. 《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)
  3. 阿里云《云网络架构最佳实践》,2025
  4. 华为《SD-WAN技术白皮书》,2025

相关推荐
Travis_del14 小时前
系统架构设计师考试大纲:考试说明
系统架构·软考·系统架构设计师
幻风_huanfeng1 天前
高级软件架构师学习笔记——质量属性分析真题
软考·高级系统架构师
一米阳光86612 天前
软考高级【信息系统项目管理师】高项重要考点(9)组织 助你顺利上岸!
笔记·职场发展·软考·高项·信息系统项目管理师·高级职称
夜听莺儿鸣2 天前
901-020_系统分析师基础知识-大数据处理系统分析与设计
软考·系统分析师·大数据处理系统分析·大数据处理系统设计
xy345310 天前
2026软考软件评测师题目记忆版
软考·软件评测师
Gyr012 天前
浅刷了一遍51CTO软考题库客观题及其解析(4)
学习·软考·知识点·信息安全工程师
夜听莺儿鸣12 天前
901-011_系统分析师基础知识-系统规划与分析
软考·系统分析·系统分析师·系统规划
Gyr012 天前
浅刷了一遍51CTO软考题库客观题及其解析(5)
学习·软考·知识点·信息安全工程师
空空潍13 天前
2026年软考中级软件设计师(二):数据结构
数据结构·软考·软件设计师·软设
妈妈炒的菜13 天前
软考-系统架构设计师
系统架构·软考·系统架构设计师·高级软考