2025年网络工程师职业资格考试(中级)综合能力测试试卷及答案解析_第1页
2025年网络工程师职业资格考试(中级)综合能力测试试卷及答案解析_第2页
2025年网络工程师职业资格考试(中级)综合能力测试试卷及答案解析_第3页
2025年网络工程师职业资格考试(中级)综合能力测试试卷及答案解析_第4页
2025年网络工程师职业资格考试(中级)综合能力测试试卷及答案解析_第5页
已阅读5页,还剩26页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年网络工程师职业资格考试(中级)综合能力测试试卷及答案解析满分:100分考试时间:150分钟一、单项选择题(共40小题,每小题1分,共40分。每小题的四个备选项中,只有1个最符合题意)1.SRv6作为IPv6网络的核心源路由技术,其分段标识SID采用的固定长度为()A.32bitB.64bitC.128bitD.256bit2.下列SD-WAN架构组件中,属于转发平面核心单元的是()A.vSmart控制器B.vEdge路由器C.vManage管理平台D.认证服务器3.根据《网络安全等级保护基本要求》(GB/T22239-2019),二级等保网络架构要求中,不同网络区域边界的带宽最小应满足业务峰值需求的()A.1.1倍B.1.2倍C.1.5倍D.2倍4.零信任网络架构的核心原则不包含下列哪项()A.永不信任,始终验证B.按权限最小化授予访问权限C.基于网络位置隐式信任D.持续审计所有访问行为5.OSPFv3协议中,负责在同一区域内泛洪链路状态通告的报文类型是()A.Hello报文B.LSR报文C.LSU报文D.LSAck报文6.下列VLAN划分方式中,支持终端移动后无需重新配置VLAN的是()A.基于端口划分B.基于MAC地址划分C.基于IP子网划分D.基于协议划分7.BGP协议中,用于在不同AS之间传递路由可达性信息的报文类型是()A.OpenB.UpdateC.NotificationD.Keepalive8.NVMeoverRoCEv2协议采用的传输层协议是()A.TCPB.UDPC.ICMPD.无链路层封装直接承载9.5G承载网络中,用于实现硬隔离切片的核心技术是()A.FlexEB.SRv6PolicyC.VXLAND.MPLS-TP10.下列入侵防御系统(IPS)的部署模式中,不会引入单点故障的是()A.inline模式B.旁路镜像模式C.混合模式D.透明桥模式11.下列IPv6地址中,属于全球单播地址的是()A.FE80::1/10B.FC00::/7C.2001:db8::1/32D.FF02::1/1612.STP协议中,当端口处于Listening状态时,下列描述正确的是()A.可接收和发送数据帧,不学习MAC地址B.不接收和发送数据帧,可学习MAC地址C.不接收和发送数据帧,不学习MAC地址,仅接收BPDUD.可接收和发送BPDU,不学习MAC地址,不转发数据帧13.标准ACL的编号范围是()A.1-99B.100-199C.200-299D.300-39914.DNSSEC协议的核心作用是()A.加密DNS查询报文B.验证DNS响应的完整性和来源真实性C.加快DNS解析速度D.实现DNS负载均衡15.DHCPv6前缀委派(PD)功能中,默认分配给用户侧的前缀长度为()A./32B./48C./56D./6416.Wi-Fi7标准中,支持的最大频段带宽是()A.80MHzB.160MHzC.320MHzD.640MHz17.网络可观测性的三大核心数据支柱不包含下列哪项()A.日志(Logs)B.指标(Metrics)C.链路追踪(Traces)D.告警(Alerts)18.云网络中,VPC对等连接的作用是()A.实现两个VPC之间的私网互通B.实现VPC访问公网C.实现VPC访问云服务厂商的公共服务D.实现VPC与企业本地数据中心互通19.存储区域网络(SAN)中,FC协议的二层帧头长度为()A.14字节B.24字节C.36字节D.64字节20.下列路由协议中,属于链路状态型的内部网关协议是()A.RIPB.OSPFC.BGPD.EIGRP21.某企业网络的子网掩码为255.255.240.0,该子网下可用的主机地址数量为()A.4094B.4096C.2046D.204822.NAT64技术的核心作用是()A.实现IPv6网络之间的互通B.实现IPv4网络和IPv6网络的互访C.实现IPv4私网地址到公网地址的转换D.实现IPv6地址的静态映射23.等保2.0中,要求网络设备、业务系统日志至少留存的时长为()A.30天B.90天C.180天D.365天24.SD-WAN的智能选路功能中,不用于路径质量检测的指标是()A.时延B.丢包率C.抖动D.带宽利用率25.下列BGP路径属性中,属于公认必遵属性的是()A.LocalPreferenceB.ASPathC.MEDD.Community26.VXLAN协议中,用于标识二层网络段的VNI字段长度为()A.12bitB.24bitC.32bitD.64bit27.零信任架构中,负责对用户和设备身份进行统一认证的组件是()A.策略执行点(PEP)B.策略决策点(PDP)C.身份提供商(IdP)D.策略信息点(PIP)28.下列IPv6过渡技术中,属于隧道技术的是()A.NAT64B.DNS64C.6to4D.双栈29.某企业需要部署无线局域网,要求单AP最大支持1024个终端接入,应选择的Wi-Fi标准是()A.Wi-Fi5B.Wi-Fi6C.Wi-Fi6ED.Wi-Fi730.数据中心Clos架构中,核心层的主要作用是()A.连接服务器B.连接汇聚层交换机,实现跨汇聚流量转发C.部署安全策略D.提供终端接入31.下列ACL规则中,优先级最高的是()A.拒绝所有IP流量的规则B.允许特定IP访问的规则C.拒绝特定端口访问的规则D.默认规则32.OSPF协议中,Stub区域不允许泛洪的LSA类型是()A.Type1LSAB.Type2LSAC.Type3LSAD.Type5LSA33.下列网络故障排查工具中,可用于检测TCP端口连通性的是()A.pingB.tracertC.telnetD.nslookup34.云网络中,安全组和网络ACL的区别描述正确的是()A.安全组是有状态的,网络ACL是无状态的B.安全组作用于子网层面,网络ACL作用于实例层面C.安全组默认拒绝所有入站流量,网络ACL默认允许所有流量D.安全组支持规则的先后顺序匹配,网络ACL不支持35.SRv6Policy的构成要素不包含下列哪项()A.头端(Headend)B.颜色(Color)C.端点(Endpoint)D.路径ID(PathID)36.下列入侵检测技术中,属于异常检测的是()A.基于规则的检测B.基于特征的检测C.基于机器学习的基线检测D.基于漏洞库的检测37.5G核心网中,负责会话管理的网元是()A.AMFB.SMFC.UPFD.PCF38.某企业网络的OSPF区域号为0.0.0.1,下列描述正确的是()A.该区域是骨干区域B.该区域必须直接连接Area0C.该区域可作为Stub区域D.该区域可泛洪Type4LSA39.下列存储网络协议中,传输时延最低的是()A.iSCSIB.FCC.NVMeoverRoCED.NVMeoverTCP40.网络运维中,MTTR的全称是()A.平均故障间隔时间B.平均故障修复时间C.平均无故障时间D.平均响应时间单项选择题答案及解析1.答案:C。解析:考点为SRv6核心概念,SID与IPv6地址长度一致,为128bit,可直接封装在IPv6目的地址字段实现源路由,32bit为IPv4地址长度,64bit为IPv6接口标识长度,256bit为干扰项。2.答案:B。解析:SD-WAN架构分为控制平面、转发平面、管理平面,vEdge路由器属于转发平面,负责用户侧流量接入、转发和链路质量检测;vSmart为控制平面核心,vManage为管理平面组件。3.答案:B。解析:等保2.0二级网络架构明确要求,区域边界带宽需至少满足业务峰值的1.2倍,避免高峰期拥塞。4.答案:C。解析:零信任核心原则是取消基于网络位置的隐式信任,无论用户处于内网还是外网,都需要完成身份和权限校验才能访问资源。5.答案:C。解析:OSPFv3中LSU(链路状态更新)报文负责承载LSA并在区域内泛洪,Hello用于邻居发现,LSR用于请求LSA,LSAck用于确认LSU报文。6.答案:B。解析:基于MAC地址划分VLAN时,终端只要MAC地址不变,无论接入哪个端口,都会被划分到指定VLAN,无需重新配置。7.答案:B。解析:BGP的Update报文用于传递路由前缀和路径属性,Open报文用于建立邻居,Keepalive用于维持邻居,Notification用于报错中断邻居。8.答案:B。解析:RoCEv2基于UDP封装,端口号为4791,可实现三层路由转发,相比RoCEv1的二层封装适用范围更广。9.答案:A。解析:FlexE(灵活以太网)通过时隙划分实现硬隔离,是5G承载网切片的核心技术,SRv6Policy、VXLAN、MPLS-TP均为软隔离技术。10.答案:B。解析:旁路镜像模式下IPS仅复制流量进行检测,不直接串入转发路径,故障时不影响业务,不会引入单点故障;inline、透明桥模式均为串路部署,故障时会中断业务。11.答案:C。解析:全球单播地址前缀为2000::/3,2001:db8::1/32属于该范围;FE80::/10为链路本地地址,FC00::/7为唯一本地地址,FF02::/16为组播地址。12.答案:D。解析:STP的Listening状态是端口从Blocking到Learning的过渡状态,仅收发BPDU,不学习MAC地址,不转发用户数据帧,目的是防止临时环路。13.答案:A。解析:标准ACL编号范围为1-99,仅可基于源IP地址过滤流量;扩展ACL编号范围为100-199,可基于源目IP、端口、协议过滤。14.答案:B。解析:DNSSEC通过数字签名技术验证DNS响应的来源真实性和完整性,防止DNS缓存投毒攻击,不提供报文加密功能。15.答案:C。解析:DHCPv6PD默认给用户侧分配/56前缀,用户可再将前缀划分为多个/64子网分配给内部终端。16.答案:C。解析:Wi-Fi7(IEEE802.11be)支持最大320MHz带宽,单流速率最高可达46Gbps,是Wi-Fi6的2.4倍。17.答案:D。解析:网络可观测性三大核心支柱为日志、指标、链路追踪,告警是基于三大数据生成的运维输出,不属于核心数据维度。18.答案:A。解析:VPC对等连接用于实现同一区域或跨区域两个VPC之间的私网互通,无需经过公网;公网网关用于VPC访问公网,云服务访问端点用于访问厂商公共服务,VPN/专线用于对接本地数据中心。19.答案:B。解析:FC协议二层帧头长度为24字节,包含源目FCID、类型、控制字段等,比以太网帧头(14字节)更长。20.答案:B。解析:OSPF是典型的链路状态型内部网关协议,RIP为距离矢量型内部网关协议,BGP为外部网关协议,EIGRP为混合型内部网关协议。21.答案:A。解析:子网掩码255.255.240.0对应前缀长度/20,主机位为12位,可用主机地址数为2^12-2=4094,减去网络地址和广播地址。22.答案:B。解析:NAT64是IPv4/IPv6翻译技术,可实现IPv6终端访问IPv4资源,或IPv4终端访问IPv6资源。23.答案:C。解析:等保2.0所有级别均要求日志至少留存6个月(180天),满足追溯审计需求。24.答案:D。解析:SD-WAN智能选路的质量检测指标为时延、丢包率、抖动,带宽利用率属于负载均衡的参考指标,不属于路径质量检测指标。25.答案:B。解析:BGP公认必遵属性包括Origin、ASPath、NextHop,必须在所有BGP报文中携带;LocalPreference、MED、Community为可选属性。26.答案:B。解析:VXLAN的VNI字段长度为24bit,最大支持1600万个二层网络段,远大于VLAN的12bit(4096个),满足数据中心大二层需求。27.答案:C。解析:身份提供商(IdP)负责统一存储用户和设备身份信息,完成身份认证;PEP负责执行访问策略,PDP负责做出访问决策,PIP负责提供权限上下文信息。28.答案:C。解析:6to4是隧道技术,将IPv6报文封装在IPv4报文中穿越IPv4网络;NAT64、DNS64为翻译技术,双栈为共存技术。29.答案:B。解析:Wi-Fi6(802.11ax)单AP最大支持1024个终端并发接入,Wi-Fi5最大支持256个,Wi-Fi7最大支持4096个。30.答案:B。解析:Clos架构中,接入层连接服务器,汇聚层连接接入层和核心层,核心层负责跨汇聚的流量转发,实现无阻塞交换。31.答案:B。解析:ACL规则匹配顺序为从上到下,精确规则优先级高于宽泛规则,允许特定IP访问的规则为最精确规则,优先级最高。32.答案:D。解析:Stub区域为了减少LSA数量,不允许泛洪Type5(外部路由)LSA,由ABR发布默认路由访问外部网络。33.答案:C。解析:telnet基于TCP协议,可检测目标IP的TCP端口是否开放;ping基于ICMP检测三层连通性,tracert用于路由追踪,nslookup用于DNS解析检测。34.答案:A。解析:安全组是有状态的,入站流量被允许后对应的出站返回流量默认放行;安全组作用于实例层面,网络ACL作用于子网层面;网络ACL默认拒绝所有流量,支持规则优先级匹配。35.答案:D。解析:SRv6Policy由头端、颜色、端点三元组唯一标识,路径ID不属于核心构成要素。36.答案:C。解析:基于机器学习的基线检测属于异常检测,通过对比正常业务基线识别未知攻击;基于规则、特征、漏洞库的检测均属于特征检测,仅能识别已知攻击。37.答案:B。解析:5G核心网中SMF负责会话管理,AMF负责移动性管理,UPF负责用户面转发,PCF负责策略控制。38.答案:C。解析:区域号0.0.0.1为非骨干区域,可配置为Stub区域;骨干区域为Area0,非骨干区域需通过物理或虚链路连接Area0,Stub区域不允许泛洪Type4LSA。39.答案:C。解析:NVMeoverRoCE基于RDMA技术,无需TCP协议栈处理,传输时延最低,比FC低40%以上。40.答案:B。解析:MTTR(MeanTimeToRepair)为平均故障修复时间,MTBF为平均无故障时间,MTTD为平均故障检测时间。二、多项选择题(共10小题,每小题2分,共20分。每小题的备选项中,有2个或2个以上符合题意,多选、少选、错选均不得分)1.SRv6的SID类型包含下列哪些()A.EndSIDB.End.XSIDC.End.DT4SIDD.End.DT6SID2.零信任网络架构的核心组件包含()A.策略执行点(PEP)B.策略决策点(PDP)C.身份管理系统(IAM)D.边界防火墙3.等保2.0二级的技术要求包含下列哪些方面()A.物理和环境安全B.网络和通信安全C.设备和计算安全D.应用和数据安全4.SD-WAN相对于传统MPLSVPN的优势包含()A.支持多链路负载均衡B.智能选路降低专线成本C.零接触部署D.统一可视化管理5.BGP的公认必遵路径属性包含()A.OriginB.ASPathC.NextHopD.LocalPreference6.下列IPv6过渡技术中,属于翻译类技术的是()A.6to4B.NAT64C.DNS64D.DS-Lite7.Wi-Fi7的关键技术特性包含()A.320MHz带宽B.4096-QAM调制C.多链路聚合(MLA)D.正交频分多址(OFDMA)8.云网络中,安全组和网络ACL的区别描述正确的是()A.安全组作用于ECS实例,网络ACL作用于子网B.安全组是有状态的,返回流量默认被允许,网络ACL是无状态的,返回流量需手动放通C.安全组默认允许所有出站流量,网络ACL默认拒绝所有入站和出站流量D.安全组规则仅支持允许,网络ACL规则支持允许和拒绝9.网络可观测性的核心数据维度包含()A.日志(Logs)B.指标(Metrics)C.链路追踪(Traces)D.配置信息(Config)10.数据中心三层Clos架构的特点包含()A.无阻塞转发B.横向扩展性强C.故障域隔离性好D.适用于南北向流量为主的场景多项选择题答案及解析1.答案:ABCD。解析:SRv6的基础SID类型包括End(普通端点)、End.X(三层交叉连接)、End.DT4(IPv4VPN实例端点)、End.DT6(IPv6VPN实例端点),均可用于不同的转发场景。2.答案:ABC。解析:零信任核心组件包括IAM、PEP、PDP、PIP,边界防火墙是传统边界安全的核心组件,不属于零信任核心架构。3.答案:ABCD。解析:等保2.0技术要求分为物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四大维度,二级及以上等级均需覆盖四个维度的要求。4.答案:ABCD。解析:SD-WAN可同时接入MPLS、互联网、5G等多链路,通过智能选路将非核心业务调度到廉价链路,降低专线成本;支持vEdge零接触部署,所有设备可通过vManage统一可视化管理,相比传统MPLSVPN运维效率提升60%以上。5.答案:ABC。解析:BGP公认必遵属性为Origin、ASPath、NextHop,必须在所有Update报文中携带,LocalPreference为公认自由决定属性,仅在AS内部传递。6.答案:BCD。解析:翻译类技术通过地址转换实现IPv4和IPv6互访,包括NAT64、DNS64、DS-Lite,6to4为隧道技术,不涉及地址翻译。7.答案:ABCD。解析:Wi-Fi7的关键技术包括320MHz带宽、4096-QAM调制、多链路聚合、OFDMA、多AP协同等,相比Wi-Fi6速率提升2.4倍,时延降低50%。8.答案:ABCD。解析:四个选项均为安全组和网络ACL的核心区别,安全组是实例层面的有状态访问控制,仅支持允许规则,默认放通出站流量;网络ACL是子网层面的无状态访问控制,支持允许/拒绝规则,默认拒绝所有流量。9.答案:ABC。解析:网络可观测性三大核心维度为日志、指标、链路追踪,配置信息为辅助运维数据,不属于核心维度。10.答案:ABC。解析:三层Clos架构为叶脊架构,无阻塞转发、横向扩展性强、故障域隔离,适用于东西向流量为主的数据中心场景,南北向流量为主的场景更适合传统三层架构。三、案例分析题(共3小题,共40分)案例一(15分)背景:某中型连锁零售企业在全国有30个门店,原有组网采用MPLS专线连接总部和各门店,专线成本高,业务高峰期卡顿,且分支机构员工远程访问总部ERP系统时存在权限管控不足的问题。2025年企业计划将网络升级为SD-WAN+零信任架构,请回答下列问题:1.请列出该企业SD-WAN组网的核心组件及各组件的功能(6分)2.该企业SD-WAN智能选路规则应如何配置,满足ERP、POS、视频监控三类业务的质量要求(5分)3.结合零信任架构,说明该企业远程访问ERP系统的权限管控流程(4分)案例一参考答案1.核心组件及功能:(1)vEdge路由器:共部署31台,总部1台、各门店1台,作为转发平面核心,负责多链路接入、流量识别、链路质量检测、本地策略执行,支持零接触部署,降低门店运维成本(2分)。(2)vSmart控制器:部署在总部机房,作为控制平面核心,负责集中下发路由策略、选路规则、安全策略,实现全网流量统一调度(2分)。(3)vManage管理平台:部署在总部云端,作为管理平面核心,提供全网设备的配置、监控、告警、统计功能,实现可视化运维(2分)。2.智能选路规则配置:(1)ERP业务:为核心生产业务,要求时延<50ms、丢包率<0.1%,优先走MPLS专线,当专线质量不满足阈值时,自动切换到5G链路,同时开启FEC前向纠错降低丢包(2分)。(2)POS业务:要求链路稳定性高,优先走MPLS专线,带宽不足时调度到互联网链路,开启报文压缩降低带宽占用(2分)。(3)视频监控业务:为非核心业务,优先走互联网链路,带宽不足时可限制速率,仅在互联网链路中断时切换到MPLS专线(1分)。3.权限管控流程:(1)员工发起ERP访问请求时,首先由IdP完成用户身份和终端健康状态校验,未安装杀毒软件、系统版本过低的终端禁止访问(1分)。(2)校验通过后,PDP调用PIP的权限数据,基于最小权限原则,仅授予员工对应岗位的ERP功能访问权限,例如收银员仅可访问收银模块,店长可访问销售统计模块(2分)。(3)PEP执行PDP下发的访问策略,同时全程审计所有访问行为,留存日志满足等保要求(1分)。案例二(12分)背景:某政务单位网络完成二级等保测评,测评报告指出如下问题:(1)边界未部署入侵防御系统;(2)核心交换机日志仅留存30天;(3)运维人员采用telnet远程管理网络设备;(4)不同业务区域未做逻辑隔离。请回答下列问题:1.针对上述4个问题,分别给出整改方案(8分)2.该单位边界部署IPS后,需配置规则拦截常见的Web攻击,请列出至少4种常见Web攻击类型(4分)案例二参考答案1.整改方案:(1)边界部署IPS:采用串路模式部署在互联网出口和业务区边界,开启攻击检测、阻断功能,拦截常见网络攻击,同时开启日志上报功能(2分)。(2)日志留存整改:部署集中日志服务器,将所有网络设备、安全设备、业务系统的日志同步到日志服务器,配置日志留存时长为180天以上,满足等保要求(2分)。(3)远程管理整改:禁用所有设备的telnet服务,开启SSHv2服务,配置ACL仅允许运维管理区的IP地址访问设备的SSH端口,同时启用双因子认证,运维人员需输入密码+动态验证码才能登录

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论