版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年最新网络工程师(软考中级)下午试题与答案(说明:本试卷满分75分,考试时间150分钟,所有试题均为必答题)试题一(15分)背景说明某中型制造企业2025年启动园区网络升级项目,总部位于苏州,下辖无锡、常州、南通3个异地分支,总员工规模2000人,网络覆盖生产区、办公区、DMZ服务区、分支互联区4个逻辑区域。项目要求满足:①全网IPv4/IPv6双栈运行;②采用SD-WAN实现分支与总部的智能互联;③生产区业务落地零信任接入机制,未授权终端无法访问核心生产系统。现有组网设备包含:核心交换机2台(华为S12700E)、汇聚交换机8台(华为S5735S-H)、接入交换机42台(华为S5735-L)、SD-WAN网关4台(华为AR7000系列)、下一代防火墙2台(华为USG6600F)、零信任控制器1台。问题1.(4分)园区网络通常采用三层架构设计,请写出三层架构的核心层级,并分别说明各层级的主要功能。2.(6分)SD-WAN的核心能力是智能选路,请列出3种常见的SD-WAN选路策略;并针对该企业三类业务的需求,分别匹配适配的选路策略:①生产区MES系统业务,端到端时延要求≤20ms;②办公区员工上网业务,优先控制链路成本;③跨区域视频会议业务,要求丢包率≤0.1%。3.(5分)该企业申请到IPv6公网前缀2409:8c10:100::/40,用于生产区地址分配。请写出IPv6地址规划的4项核心原则;若需将该/40前缀划分为8个大小相等的子网,求每个子网的前缀长度、单子网可用IP地址数量。参考答案及得分点1.(4分)三层架构分别为接入层、汇聚层、核心层,各层功能如下:接入层(1分):负责终端设备的接入,实现端口安全、POE供电、VLAN划分、802.1X认证等边缘控制功能;汇聚层(1分):负责接入层流量的聚合,实现VLAN间路由、ACL访问控制、QoS调度、流量策略过滤等功能;核心层(1分):负责跨区域流量的高速转发,实现核心链路冗余、组网互联、路由快速收敛等功能,原则上不配置低速策略避免转发时延。(层级全对得1分,功能描述准确得3分,合计4分)2.(6分)常见SD-WAN选路策略包括:SLA动态选路、成本优先选路、应用智能选路、静态主备选路、负载分担选路(列出3项即可得2分)。三类业务适配策略:生产区MES业务适配SLA动态选路(1分):预先配置时延≤20ms的触发阈值,当主用专线时延超过阈值时自动切换到备用低时延链路;办公上网业务适配成本优先选路(1分):优先走民用互联网链路,仅当互联网链路完全中断时才切换到专线,降低链路租赁成本;视频会议业务适配应用智能选路(1分):识别视频会议报文特征,优先绑定高可靠性专线,同步开启FEC前向纠错、报文冗余重传机制,保障丢包率符合要求。(策略匹配逻辑合理得1分,合计6分)3.(5分)IPv6地址规划核心原则:唯一性、连续性、可聚合性、可扩展性、层次性、业务隔离性(列出4项即可得2分)。子网计算:8个子网对应需要借用3位前缀位(2^3=8),因此子网前缀长度为40+3=43(1分);IPv6无广播地址,单子网可用地址数量为2^(128-43)=2^85个(2分,答2^85-2扣1分)。试题二(15分)背景说明该企业核心交换机采用CSS2.0集群技术实现双机虚拟化,核心与汇聚之间部署Eth-Trunk链路聚合,全网采用OSPFv3实现IPv6路由互通,VLAN规划如下:生产区VLAN10、办公区VLAN20、DMZ区VLAN30。以下是核心交换机的部分配置片段,请结合需求完成问题。问题1.(5分)请写出核心交换机部署CSS集群的3项优势;CSS集群部署的2项必要前提条件;Eth-Trunk链路聚合的两种模式。2.(6分)请补充以下配置片段的空缺内容:```<SwitchA>system-view[SwitchA]___(1)___1[SwitchA]csspriority150[SwitchA]interfaceEth-Trunk10[SwitchA-Eth-Trunk10]mode___(2)___[SwitchA-Eth-Trunk10]portlink-typetrunk[SwitchA-Eth-Trunk10]porttrunkallow-passvlan102030[SwitchA]ospfv31[SwitchA-ospfv3-1]___(3)___1.1.1.1[SwitchA]interfaceVlanif10[SwitchA-Vlanif10]ipv6address___(4)___(生产子网前缀为2409:8c10:100:1::/64,网关地址为该网段第一个可用地址)[SwitchA-Vlanif10]ospfv31area___(5)___[SwitchA-Vlanif10]ipv6ndra___(6)___```3.(4分)请写出OSPFv3与OSPFv2的3项核心差异。参考答案及得分点1.(5分)CSS集群优势:①简化网络拓扑,无需部署STP即可避免二层环路;②提升可靠性,集群中单台设备故障不影响整体转发,故障切换时间小于50ms;③降低运维复杂度,两台物理设备虚拟化为一台逻辑设备,配置统一管理;④提升转发带宽,多设备链路可以聚合实现带宽叠加(列出3项得2分)。必要前提:①两台交换机的型号、软件版本完全一致;②集群线缆连接正确,集群卡状态正常(2项得1分)。Eth-Trunk聚合模式:手工负载分担模式、LACP静态模式(2项得2分,合计5分)。2.(6分)每空1分:(1)cssid(2)lacp-static(3)router-id(4)2409:8c10:100:1::1/64(5)0或0.0.0.0(6)enable3.(4分)核心差异任意3项即可满分:运行基础不同:OSPFv2基于IPv4网段运行,同网段设备才可建立邻居;OSPFv3基于IPv6链路运行,同一链路的设备即使前缀不同也可建立邻居;邻居建立地址不同:OSPFv2使用接口配置的IPv4单播地址作为源地址发报文;OSPFv3使用IPv6链路本地地址(FE80::/10)作为源地址建立邻居;认证方式不同:OSPFv2报文头自带认证字段,支持明文、MD5认证;OSPFv3自身无认证字段,依赖IPv6的AH/ESP扩展头实现认证加密;LSA类型不同:OSPFv3新增Type8链路LSA、Type9区域内前缀LSA,用于传递IPv6前缀信息,原有LSA的作用也有调整。试题三(15分)背景说明该企业部署零信任架构实现生产业务的安全访问,防火墙作为南北向边界防护设备,DMZ区部署WEB服务器、OA服务器,需防范SQL注入、XSS等WEB应用层攻击。请结合需求完成以下问题。问题1.(5分)请写出零信任架构的3个核心组件;零信任的默认访问策略是什么?相比传统IPsecVPN,零信任适合异地员工访问生产业务的2项核心优势是什么?2.(6分)请补充以下防火墙配置片段的空缺内容:```[USG6600F]firewallzonetrust[USG6600F-zone-trust]addinterfaceGigabitEthernet0/0/1[USG6600F]firewallzone___(1)___[USG6600F-zone-dmz]addinterfaceGigabitEthernet0/0/2[USG6600F]security-policy[USG6600F-policy-security]rulenamepermit_oa_access[USG6600F-policy-security-rule-permit_oa_access]source-zonetrust[USG6600F-policy-security-rule-permit_oa_access]destination-zonedmz[USG6600F-policy-security-rule-permit_oa_access]destination-address___(2)___[USG6600F-policy-security-rule-permit_oa_access]service___(3)___[USG6600F-policy-security-rule-permit_oa_access]action___(4)___[USG6600F]profiletypewafnamewaf_protect[USG6600F-profile-waf-waf_protect]___(5)___enable[USG6600F]interfaceGigabitEthernet0/0/2[USG6600F-GigabitEthernet0/0/2]profilewaf___(6)___inbound```3.(4分)零信任接入的身份验证通常采用三要素核验,请写出三要素的具体内容。参考答案及得分点1.(5分)零信任核心组件:零信任控制器(控制平面)、零信任网关/代理(数据平面)、身份管理系统IAM(列出3项得2分)。默认访问策略:默认拒绝所有访问,仅经过身份核验、权限授权的流量才允许通过(1分)。核心优势:①授权粒度更细,可实现应用级权限管控,VPN仅能实现网络级管控;②持续验证,访问过程中全程核验身份、设备合规性,VPN仅在登录时做一次认证;③攻击面更小,无需暴露业务端口到公网,降低被扫描攻击的风险(列出2项得2分,合计5分)。2.(6分)每空1分:(1)dmz(2)172.16.3.1032或172.16.3.10/32(3)tcpdestination-port8080或自定义的OA服务名(需说明服务为TCP8080)(4)permit(5)anti-sql-injection(6)waf_protect3.(4分)三要素分别为:①身份要素:账号密码、生物识别、UKey等身份凭证核验;②设备要素:设备指纹、系统版本、是否安装杀毒软件、是否存在漏洞等设备合规性核验;③环境要素:登录IP归属地、登录时间、是否为常用登录环境等环境风险核验(要素全对得4分,少1项扣1分)。试题四(15分)背景说明网络上线后运维人员排查到三类故障,请结合现象完成问题:故障1:生产区部分IPv6终端无法自动获取IPv6地址,静态配置IPv6地址后可以正常访问网络;故障2:无锡分支通过SD-WAN访问总部MES系统的时延高达120ms,正常时延应低于25ms;故障3:DMZ区WEB服务器收到大量源地址伪造的SYN报文,CPU占用率达100%,无法正常响应访问请求。问题1.(5分)请列出故障1的3种可能原因,并分别写出对应的排查方法。2.(6分)请列出故障2的3种可能原因,并写出完整的排查步骤。3.(4分)故障3属于哪类网络攻击?请写出3种对应的防范措施。参考答案及得分点1.(5分)可能原因及排查方法:原因1:核心交换机VLANIF10接口未开启RA广播(1分):登录核心交换机查看VLANIF10接口配置,确认是否配置ipv6ndraenable(0.5分);原因2:接入交换机端口配置了RAGuard功能,拦截了RA报文(1分):登录接入交换机查看端口配置,确认是否开启了RAGuard且未放通核心交换机的RA报文(0.5分);原因3:中间安全设备拦截了ICMPv6的RA报文(1分):登录防火墙、入侵检测设备查看日志,确认是否有ICMPv6类型134(RA报文)的拦截记录(0.5分);(其他合理原因如终端IPv6自动获取功能未开启、链路VLAN配置错误也可得分,总分不超过5分)2.(6分)可能原因:①SD-WAN选路策略配置错误,MES业务未绑定低时延专线,走了公共互联网链路;②专线链路拥塞,带宽被非核心业务占用;③SD-WAN网关QoS配置错误,MES业务未标记为高优先级,被其他流量抢占带宽;④专线链路存在节点故障,导致转发路径绕行(列出3项得3分)。排查步骤:①登录SD-WAN控制器查看MES业务的当前转发路径,确认是否绑定了指定的低时延专线;②查看专线链路的带宽利用率,确认是否存在带宽占满的情况,如有则排查带宽占用TOP的业务;③检查MES业务的DSCP标记是否正确,SD-WAN网关的队列调度是否为高优先级业务预留了足够带宽;④用mtr工具测试分支到总部的链路时延、丢包,定位故障节点(步骤逻辑通顺得3分,合计6分)。3.(4分)该攻击为SYNFlood洪水攻击(1分)。防范措施:①防火墙开启SYNCookie功能,不保留半开连接状态,降低资源消耗;②配置流量阈值,当SYN报文超过阈值时启动流量清洗,过滤伪造的SYN报文;③调整TCP半开连接的超时时间,减少半开连接的资源占用时长;④上游部署抗DDoS设备,对大流量SYN攻击进行清洗(列出3项得3分,合计4分)。试题五(15分)背景说明该企业后续计划部署网络自动化运维体系,实现配置批量下发、故障自动定位,同步部署SRv6技术实现生产业务路径可编程,满足柔性生产的路径动态调整需求。问题1.(5分)请写出SRv6技术的3项核心优势;SRv6的SID(分段标识)长度为多少位,由哪三部分组成?2.(6分)当前主流的网络自动化技术包括Ansible、Netconf、Telemetry、Python,请分别说明四类技术在运维场景中的作用。3.(4分)该企业需要实现核心端口流量超过阈值(带宽的80%)时自动告警、自动下发限流策略,请写出该功能的实现逻辑步骤。参考答案及得分点1.(5分)SRv6核心优势:①原生支持IPv6,兼容现有IPv6网络,无需大规模改造即可部署;②无状态转发,无需维护大量MPLS标签表,扩展性更强;③路径可编程,可根据业务需求灵活指定转发路径,快速满足SLA要求
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 新教材部编版九年级上册道德与法治教学计划及进度安排
- 2026年秋季幼儿园主题班会 我会自己穿衣服
- 2026事业单位工勤技能-湖南-湖南造林管护工五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南无损探伤工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南仓库管理员五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖北-湖北水利机械运行维护工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南汽车驾驶与维修员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-海南-海南地图绘制员二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江行政岗位工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江家禽饲养员四级(中级工)历年参考题库含答案详解3套试卷
- 2026年贵州省中考英语试题(含答案)
- 2026年福建从村党组织书记、村委会主任中考试录用乡镇机关公务员练习试题及答案
- 2026年网格员矛盾纠纷排查化解理论知识试题及答案
- 2026广东广州白云金科控股集团有限公司“AI赋能投资”岗实习生招聘2人笔试题库含答案详解【巩固】
- 文化墙改造施工组织设计方案
- 2026年湖北省武汉市中考数学试题卷(答案解析版)
- 【中考真题】云南省2026年初中学业水平考试语文真题试卷(含答案)
- 2027届新高考语文精准突破复习:2026年高考作文-全国1卷“词语变化”作文讲评
- 三升四英语暑假衔接作业完整版 人教PEP版小学三年级升四年级每日一练(可打印)
- 2026年南昌大学第二附属医院医护人员招聘考试参考试题及答案详解
- 2026年国网中高级职称评定考试(国家电网)复习题及答案
评论
0/150
提交评论