2025年软考中级网络工程师历年经典真题及答案解析_第1页
2025年软考中级网络工程师历年经典真题及答案解析_第2页
2025年软考中级网络工程师历年经典真题及答案解析_第3页
2025年软考中级网络工程师历年经典真题及答案解析_第4页
2025年软考中级网络工程师历年经典真题及答案解析_第5页
已阅读5页,还剩18页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年软考中级网络工程师历年经典真题及答案解析1.在OSI参考模型中,()负责处理端到端的流量控制和差错校验,保证报文的可靠传输。A.数据链路层B.传输层C.会话层D.应用层答案:B解析:OSI七层模型核心职责为每年必考考点,易混点为数据链路层与传输层的控制范围差异:数据链路层负责相邻节点(点到点)之间的帧传输差错校验、流量控制,仅保障同一条物理链路的传输可靠性;传输层为端到端(源主机到目标主机的应用进程之间)的跨网络通信提供保障,对应TCP、UDP协议,其中TCP通过序列号、确认应答、滑动窗口等机制实现可靠传输、流量控制、拥塞控制,可适配跨多链路的复杂网络场景。会话层负责建立、管理、终止应用层会话,应用层为用户提供应用服务接口,均不承担流量控制与可靠传输职责。2.某公司分配到的公网IP地址块为/24,现需要划分5个能容纳30台主机的子网,每个子网对应的子网掩码为(),第一个可用子网的网络地址是(),该子网内可用的最后一个主机IP为()。(1)A.92B.24C.40D.48(2)A.B.2C.D.6(3)A.0B.1C.2D.3答案:(1)B(2)A(3)A解析:子网规划为每年必考计算题,核心计算逻辑如下:首先计算主机位需求,单个子网需容纳30台主机,主机位数量需满足2^n-2≥30,解得n≥5(减2是排除网络地址和广播地址),即主机位至少保留5位。原地址块为/24,子网位为8-5=3位,可划分2^3=8个子网,满足5个子网的需求,子网掩码总长度为24+3=27位,转换为十进制为24,对应第一空答案为B。子网块大小为2^(8-27的最后一段位数)=2^5=32,即每个子网的网络地址间隔为32。根据RFC标准,全0子网(第一个子网,网络地址为)已允许正常使用,因此第一个可用子网的网络地址为,该子网的广播地址为1(网络地址+块大小-1),可用主机地址范围为~0,因此最后一个可用主机IP为0。考生易误将第一个子网判定为2,属于对全0子网规则的过时认知,目前软考默认遵循RFC标准允许全0、全1子网使用。3.以下关于RIP和OSPF路由协议的说法中,错误的是()。A.RIP基于距离矢量算法,OSPF基于链路状态算法B.RIP的最大跳数为15,超过15视为不可达C.RIP每隔30秒泛洪全网拓扑信息,OSPF每隔10秒发送Hello包D.OSPF适合大型网络部署,RIP适合小型网络答案:C解析:路由协议对比为高频考点,两类协议核心差异如下:RIP属于距离矢量协议,以跳数为度量值,最大跳数15,跳数16视为不可达,仅适合小型扁平化网络;更新机制为每隔30秒向相邻邻居发送整张路由表,而非泛洪全网拓扑信息,存在慢收敛、路由环路风险。OSPF属于链路状态协议,以链路带宽、延迟等计算开销值为度量值,支持区域划分,适合大型多层次网络;运行过程中先通过Hello报文建立邻居关系(广播型网络Hello报文发送周期为10秒,Dead时间为40秒),仅在网络拓扑变化时泛洪链路状态通告(LSA),收敛速度快,无路由环路风险。因此C选项描述错误,RIP不存在泛洪全网拓扑的机制。4.以下关于防火墙技术的描述中,正确的是()。A.包过滤防火墙工作在应用层,能够识别应用层协议的恶意内容B.状态检测防火墙不需要维护连接状态表,转发效率更高C.WAF是Web应用防火墙,能够防御SQL注入、XSS等Web层攻击D.下一代防火墙(NGFW)仅支持包过滤功能,不支持入侵检测集成答案:C解析:网络安全设备考点每年占比约10%,各类防火墙核心能力如下:包过滤防火墙工作在网络层、传输层,仅根据五元组(源IP、目的IP、源端口、目的端口、协议)过滤报文,无法识别应用层内容,A选项错误;状态检测防火墙需要基于五元组维护TCP/UDP连接状态表,仅允许符合合法连接状态的报文通过,转发效率高于应用层网关,B选项错误;WAF专门针对HTTP/HTTPS流量进行检测,可识别并阻断SQL注入、跨站脚本(XSS)、Webshell上传、目录遍历等Web层攻击,C选项正确;下一代防火墙(NGFW)集成了包过滤、应用识别、入侵防御(IPS)、防病毒、URL过滤等多种功能,D选项错误。5.在Windows系统中,若要查看本地路由表,可使用的命令是();若要测试到目标地址的路径节点连通性,可使用()命令。(1)A.ipconfig/allB.routeprintC.netstat-aD.nslookup(2)A.pingB.tracertC.arp-aD.netsh答案:(1)B(2)B解析:网络命令为每年必考考点,Windows与Linux对应命令均需掌握:ipconfig/all用于查看所有网卡的IP地址、MAC地址、DNS服务器、DHCP服务器等配置信息;routeprint用于打印本地路由表,Linux对应命令为route-n或iproute;netstat-a用于查看所有TCP/UDP连接与监听端口,Linux对应命令为netstat-tunlp或ss-tunlp;nslookup用于测试域名解析,Linux对应命令为nslookup或dig;ping用于测试端到端的连通性与丢包率;tracert用于跟踪报文从源到目标的所有路径节点,排查链路故障点,Linux对应命令为traceroute;arp-a用于查看本地ARP缓存表,可判断是否存在ARP欺骗;netsh为Windows系统的网络配置命令行工具,可批量修改网卡、路由、防火墙等配置。6.以下IPv6地址中,属于链路本地地址的是(),属于全球单播地址的是()。(1)A.FE80::20C:29FF:FE12:3456B.FC00::1C.FF02::1D.::1(2)A.FD00::1B.2001:db8::1C.::FFFF:D.FF0E::1答案:(1)A(2)B解析:IPv6地址分类为近年新增高频考点,核心前缀规则如下:链路本地地址前缀为FE80::/10,仅在同一广播域内生效,用于节点之间的二层通信,无需手动配置,设备启用IPv6后自动生成;唯一本地地址前缀为FC00::/7,相当于IPv4的私网地址,仅在内部网络使用,不可在公网路由;组播地址前缀为FF00::/8,用于一对多通信,其中FF02::1为链路本地所有节点组播地址,FF02::2为链路本地所有路由器组播地址;环回地址为::1/128,相当于IPv4的;全球单播地址前缀为2000::/3,可在公网路由,属于运营商分配的公网IPv6地址;::FFFF:0:0/96为IPv4映射的IPv6地址,用于双栈场景下IPv6节点与IPv4节点的通信。因此第一空链路本地地址为A选项,第二空全球单播地址为B选项。7.TCP连接建立的三次握手中,第二次握手的标志位是(),窗口大小字段的作用是()。(1)A.SYNB.SYN+ACKC.ACKD.FIN(2)A.标识发送方能够接收的最大报文段长度B.标识接收方能够接收的窗口大小,用于流量控制C.标识报文的序列号D.标识报文的确认号答案:(1)B(2)B解析:TCP协议机制为高频考点,三次握手核心流程为:第一次握手,客户端发送SYN标志位报文,序列号seq=x,请求建立连接;第二次握手,服务器回复SYN+ACK标志位报文,序列号seq=y,确认号ack=x+1,同意建立连接;第三次握手,客户端发送ACK标志位报文,序列号seq=x+1,确认号ack=y+1,连接正式建立。TCP头部窗口大小字段为接收方通知发送方的本地接收缓冲区剩余大小,发送方根据该值调整发送速率,实现滑动窗口流量控制;最大报文段长度(MSS)在SYN报文中协商,标识单个TCP报文的最大数据载荷长度;序列号用于标识报文的字节位置,确认号用于标识该序号之前的所有字节已成功接收。以下为下午主观题经典真题及解析:试题一(20分)某企业组网拓扑如下:核心层采用两台三层交换机S1、S2做M-LAG(跨设备链路聚合),接入层采用S3、S4接入终端用户,出口采用路由器R1连接ISP,内网划分3个VLAN:VLAN10(行政部,网段/24)、VLAN20(研发部,/24)、VLAN30(服务器区,/24)。问题1(4分):核心层S1与S2之间配置跨设备链路聚合,相比传统STP破环方案,链路聚合的优势有哪些?答案:1.提升带宽:多条物理链路捆绑为逻辑链路,总带宽为物理链路带宽之和,实现带宽叠加;2.增强冗余性:单条物理链路故障时,流量自动切换到其他正常链路,业务无中断,收敛速度远快于STP;3.实现负载均衡:流量可根据五元组等哈希算法分担到多条物理链路,提升链路利用率;4.避免环路:链路聚合后的逻辑链路被生成树协议视为单个端口,不会出现二层环路,无需阻塞端口,无带宽浪费。解析:链路聚合为下午题常考考点,华为设备对应配置为Eth-Trunk,华三为Bridge-Aggregation,分为静态手动模式、LACP动态模式两种,LACP模式可自动检测链路故障,适合对可靠性要求高的场景。问题2(6分):接入层交换机S3的1-10口划分给VLAN10,11-20口划分给VLAN20,上行口24口为Trunk口,允许所有VLAN通过,请写出华为交换机对应的配置命令(可采用端口组简化配置)。答案:<Huawei>system-view[Huawei]sysnameS3[S3]vlanbatch1020//批量创建VLAN[S3]port-group1//创建端口组1,批量配置1-10口[S3-port-group-1]group-memberEthernet0/0/1toEthernet0/0/10[S3-port-group-1]portlink-typeaccess//设置端口为access模式,仅属于单个VLAN[S3-port-group-1]portdefaultvlan10//端口加入VLAN10,接收无标签帧时转发到VLAN10,发送帧时剥离VLAN标签[S3-port-group-1]stpedged-portenable//配置为边缘端口,终端接入时直接进入转发状态,缩短收敛时间[S3-port-group-1]quit[S3]port-group2//创建端口组2,批量配置11-20口[S3-port-group-2]group-memberEthernet0/0/11toEthernet0/0/20[S3-port-group-2]portlink-typeaccess[S3-port-group-2]portdefaultvlan20[S3-port-group-2]stpedged-portenable[S3-port-group-2]quit[S3]interfaceEthernet0/0/24//配置上行Trunk口[S3-Ethernet0/0/24]portlink-typetrunk//设置为Trunk模式,可传输多个VLAN的带标签帧[S3-Ethernet0/0/24]porttrunkallow-passvlanall//允许所有VLAN的帧通过,也可指定允许的VLAN范围解析:端口模式为下午题必考内容,access端口仅属于一个VLAN,发送帧时剥离标签,适合连接终端;trunk端口可承载多个VLAN的帧,默认VLAN1(PVID)的帧不打标签,其他VLAN的帧带标签,适合连接交换机、路由器等网络设备;hybrid端口为华为设备特有,可灵活配置多个VLAN的标签剥离策略,适配混合场景。问题3(5分):核心层配置MSTP实现二层环路破除与负载分担,要求VLAN10的流量走S1转发,VLAN20的流量走S2转发,请写出配置思路。答案:1.全网交换机全局开启MSTP功能,关闭STP、RSTP兼容模式;2.配置MST域,保证域内所有交换机的域名、修订级别、VLAN-实例映射表完全一致:将VLAN10映射到实例1,VLAN20映射到实例2,VLAN30映射到默认实例0;3.将S1配置为实例1的主根桥,实例2的备根桥;4.将S2配置为实例2的主根桥,实例1的备根桥;5.接入层连接终端的端口配置边缘端口,开启BPDU保护,防止用户私接交换机导致环路。解析:MSTP相比STP、RSTP的核心优势为支持多实例,不同VLAN的流量可走不同的转发路径,实现链路负载分担,避免单链路带宽闲置。MST域配置一致性为高频易错点,域名、修订级、VLAN-实例映射三个参数有一个不同,交换机就会被判定为属于不同MST域,无法实现多实例负载分担。问题4(5分):三层交换机S1上配置DHCP服务器,为各VLAN终端分配IP地址,要求VLAN10的DNS服务器为14,网关为54,地址池排除~0的静态分配地址,写出华为交换机的配置命令。答案:[S1]dhcpenable//全局开启DHCP功能[S1]interfaceVlanif10//进入VLAN10的三层网关接口[S1-Vlanif10]ipaddress5424//配置网关IP[S1-Vlanif10]dhcpselectglobal//选择全局地址池分配IP[S1-Vlanif10]quit[S1]ippoolvlan10//创建VLAN10的地址池[S1-ip-pool-vlan10]networkmask//指定地址池网段[S1-ip-pool-vlan10]gateway-list54//指定网关地址[S1-ip-pool-vlan10]dns-list14//指定DNS服务器地址[S1-ip-pool-vlan10]excluded-ip-address0//排除静态占用的地址[S1-ip-pool-vlan10]leaseday7//设置IP租期为7天解析:DHCP配置为下午题常考内容,若DHCP服务器与客户端跨三层部署,需要在客户端网关接口配置DHCP中继(dhcprelayserver-ip服务器IP),将DHCP广播报文转为单播报文转发到DHCP服务器。试题二(20分)出口路由器R1的GE0/0口连接核心交换机S1,IP地址为/30,S1对应接口IP为/30;GE0/1口连接ISP,公网IP为0/29,ISP网关为/29。企业拥有公网地址段/29,可用地址为~14,其中9为ISP网关,10为R1外网口地址,11~13为预留公网地址。问题1(3分):在R1上配置静态默认路由,实现内网所有网段访问互联网,写出配置命令。答案:[R1]iproute-static解析:静态默认路由为/0,代表所有未知网段的流量都转发到指定下一跳,以太网场景下需指定下一跳IP地址,若仅指定出接口会导致ARP广播失败,仅点对点链路可直接指定出接口。问题2(8分):配置NAPT,实现内网所有网段通过R1外网口公网地址访问互联网,要求禁止研发部(/24)在工作日9:00-18:00访问互联网,写出配置命令。答案:[R1]time-rangeworktime9:00to18:00working-day//定义工作日工作时间范围[R1]acl3000//创建高级ACL,可匹配源IP、目的IP、端口、时间范围等参数[R1-acl-adv-3000]ruledenyipsource55time-rangeworktime//禁止研发部工作时间上网,55为反掩码,对应子网掩码[R1-acl-adv-3000]rulepermitipsource55//允许其他内网网段上网[R1-acl-adv-3000]quit[R1]interfaceGigabitEthernet0/1//进入外网口配置NAPT[R1-GigabitEthernet0/1]natoutbound3000//绑定ACL,使用接口公网地址做端口地址转换,实现多内网地址共用一个公网地址上网解析:ACL规则匹配顺序为从上到下,匹配到第一条符合条件的规则后直接跳出,因此拒绝规则需放在允许规则之前,否则会失效。NAPT为端口地址转换,通过不同端口号区分不同内网主机的连接,可大幅节省公网IP资源。问题3(4分):内网服务器区的Web服务器IP为0/24,需要对外提供Web服务,映射到公网地址1的80端口,写出配置命令。答案:[R1]interfaceGigabitEthernet0/1[R1-GigabitEthernet0/1]natserverprotocoltcpglobal180inside080解析:该配置为端口映射(静态PAT),仅对外暴露指定端口,安全性高于全端口映射。若内网用户需要通过公网IP/域名访问该Web服务器,需额外配置NAT回流(域内NAT),否则会因路由回包路径不一致导致访问失败。问题4(5分):配置ACL禁止互联网用户访问内网服务器区的3389、22远程管理端口,写出配置思路。答案:1.配置高级ACL,匹配源为任意地址,目的为/24网段,目的端口为3389、22的TCP流量;2.将ACL应用在R1的GE0/1口的入方向,拦截外网到内网远程管理端口的流量。解析:ACL的应用方向为易错点,入方向为报文进入接口的方向,出方向为报文离开接口的方向,拦截外网到内网的流量需应用在外网口的入方向,若应用在出方向会导致流量已经进入路由器后才被拦截,浪费设备性能。试题三(15分)某企业采用AC+瘦AP架构部署无线网络,AP管理VLAN为VLAN100,网段/24;员工SSID为work,对应VLAN200,网段/24,采用WPA2-PSK认证;访客SSID为guest,对应VL

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论