2025年最-新网络工程师(软考中级)考试试题与答案_第1页
2025年最-新网络工程师(软考中级)考试试题与答案_第2页
2025年最-新网络工程师(软考中级)考试试题与答案_第3页
2025年最-新网络工程师(软考中级)考试试题与答案_第4页
2025年最-新网络工程师(软考中级)考试试题与答案_第5页
已阅读5页,还剩26页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2025年最新网络工程师(软考中级)考试试题与答案1.某数据中心采用RISC-V架构服务器搭载龙蜥操作系统部署业务,以下关于RISC-V架构特性描述错误的是()A.指令集完全开源,支持按需扩展自定义指令B.指令长度固定,译码逻辑复杂度低于X86架构C.支持特权模式分层,适配云原生、嵌入式多场景D.属于复杂指令集计算架构,单指令可完成复杂操作答案:D解析:RISC-V属于精简指令集(RISC)架构,X86属于复杂指令集(CISC)架构,D选项描述错误,其余选项均为RISC-V的正确特性。2.某企业开展等保2.0三级系统测评,以下不属于等保2.0三级网络安全要求的是()A.应实现基于标识的源地址验证,防范地址欺骗B.应支持通信双方的双向身份认证,防止中间人攻击C.重要通信数据应采用加密算法传输,加密算法强度不低于SM2/SM4D.网络设备冗余度需达到99.999%可用性,年停机时间不超过5分钟答案:D解析:99.999%可用性属于等保四级的高可靠性要求,三级系统要求可用性不低于99.9%,年停机时间不超过8.76小时,其余选项均为三级网络安全的强制要求。3.TCP/IP模型中,以下不属于传输层功能的是()A.端到端流量控制B.报文分段与重组C.路由选择D.拥塞控制答案:C解析:路由选择属于网络层的核心功能,传输层负责端到端的通信保障,包含流量控制、分段重组、拥塞控制、差错校验等功能,因此C选项错误。4.以下100G以太网标准中,支持单模光纤最长传输距离80km的是()A.100GBASE-SR4B.100GBASE-LR4C.100GBASE-ER4D.100GBASE-ZR答案:D解析:100GBASE-SR4传输距离为100m(多模光纤),100GBASE-LR4传输距离为10km,100GBASE-ER4传输距离为40km,100GBASE-ZR传输距离为80km,因此D选项正确。5.QinQ(VLANStacking)技术的外层标签默认TPID值为()A.0x8100B.0x88A8C.0x0800D.0x86DD答案:B解析:普通VLAN标签的TPID值为0x8100,QinQ外层标签的默认TPID值为0x88A8,0x0800是IPv4报文的以太网类型值,0x86DD是IPv6报文的以太网类型值,因此B选项正确。6.OSPF协议中,仅在本区域内泛洪的LSA类型是()A.Type1LSA(RouterLSA)B.Type3LSA(NetworkSummaryLSA)C.Type5LSA(ASExternalLSA)D.Type7LSA(NSSAExternalLSA)答案:A解析:Type1LSA由路由器生成,仅在所属区域内泛洪;Type3LSA由ABR生成,可在多个区域泛洪;Type5LSA由ASBR生成,可在整个OSPF域内泛洪;Type7LSA仅在NSSA区域内泛洪,因此A选项正确。7.以下BGP属性中,不属于公认必遵属性的是()A.OriginB.AS_PathC.Next_HopD.Local_Pref答案:D解析:BGP公认必遵属性包括Origin、AS_Path、Next_Hop三个,Local_Pref属于公认自由决定属性,仅在IBGP邻居之间传递,因此D选项正确。8.IPv6报文首部中,流标签(FlowLabel)字段的作用是()A.标识报文的优先级,用于QoS调度B.标识属于同一数据流的报文,用于快速转发C.标识报文的扩展首部数量D.标识报文的源地址类型答案:B解析:IPv6流标签字段长度为20位,用于标识属于同一业务流的所有报文,路由器可根据流标签直接转发报文,无需逐包解析上层信息,提升转发效率,因此B选项正确。9.以下NAT技术中,支持IPv6主机访问IPv4服务器的是()A.NAT44B.NAT64C.NAT66D.DS-Lite答案:B解析:NAT44用于IPv4地址转换;NAT64支持IPv6网络与IPv4网络的互访;NAT66用于IPv6前缀转换;DS-Lite支持IPv4主机通过IPv6网络访问IPv4资源,因此B选项正确。10.HTTP/3协议采用的传输层协议是()A.TCPB.UDPC.QUICD.SCTP答案:C解析:HTTP/1.x和HTTP/2采用TCP作为传输层协议,HTTP/3采用QUIC(基于UDP的快速互联网连接)作为传输层协议,可大幅降低握手时延,避免队头阻塞问题,因此C选项正确。11.DNSSEC技术的核心作用是()A.加密DNS查询报文,防止窃听B.验证DNS响应报文的完整性与真实性,防止DNS欺骗C.提升DNS解析速度,减少解析时延D.实现DNS负载均衡答案:B解析:DNSSEC通过数字签名技术验证DNS响应的来源真实性与报文完整性,可有效防范DNS缓存投毒、域名劫持等攻击,因此B选项正确。12.零信任架构的核心原则是()A.默认信任内部网络所有用户B.永不信任,始终验证C.仅对外部用户进行身份认证D.仅通过IP地址识别用户身份答案:B解析:零信任架构的核心原则是“永不信任,始终验证”,无论用户位于内部还是外部网络,都需要进行持续的身份认证与授权,因此B选项正确。13.以下关于入侵防御系统(IPS)部署方式描述正确的是()A.采用旁路部署,不影响正常业务流量B.采用串接部署,可直接拦截攻击流量C.仅能检测攻击,无法主动拦截D.部署在网络出口的DMZ区答案:B解析:IDS采用旁路部署,仅检测不拦截;IPS采用串接部署,可实时检测并拦截攻击流量,通常部署在网络出口的核心链路位置,因此B选项正确。14.Wi-Fi7(802.11be)的最大理论带宽为()A.9.6GbpsB.11.5GbpsC.30GbpsD.46Gbps答案:D解析:Wi-Fi6最大理论带宽为9.6Gbps,Wi-Fi7支持320MHz带宽、16*16MU-MIMO,最大理论带宽可达46Gbps,因此D选项正确。15.SD-WAN智能选路的核心依据不包括()A.链路带宽利用率B.链路时延、丢包率、抖动C.业务优先级D.网络设备的CPU利用率答案:D解析:SD-WAN智能选路的依据包括链路质量指标(时延、丢包、抖动、带宽利用率)、业务优先级、链路成本等,设备CPU利用率不属于选路依据,因此D选项正确。16.以下关于公有云VPC对等连接描述错误的是()A.可实现同一区域内两个VPC的私网互通B.对等连接的两个VPC的CIDR不能重叠C.对等连接支持跨账号VPC互通D.对等连接可实现VPC的公网访问加速答案:D解析:VPC对等连接仅实现私网互通,不涉及公网访问,公网加速需要使用CDN、全球加速等服务,因此D选项错误。17.Zabbix监控系统中,用于监控网络设备运行状态的标准协议是()A.SNMPB.NetFlowC.sFlowD.ICMP答案:A解析:SNMP(简单网络管理协议)是网络设备监控的标准协议,Zabbix通过SNMP获取网络设备的CPU、内存、端口流量等监控数据,因此A选项正确。18.公民个人的作品著作权保护期限为()A.作者终生B.作者终生及去世后50年C.作者终生及去世后70年D.永久保护答案:B解析:根据《著作权法》规定,公民的作品著作权保护期为作者终生及其死亡后50年,截止于作者死亡后第50年的12月31日,因此B选项正确。19.WhichofthefollowingisthecorecomponentofSDNarchitecture?()A.DataplaneB.ControlplaneC.ApplicationplaneD.Managementplane答案:B解析:SDN(软件定义网络)架构的核心是控制平面(控制器),负责全网的流量调度与策略下发,数据平面负责转发,因此B选项正确。20.某网络的地址块为/24,要划分8个大小相同的子网,每个子网最多可容纳的可用主机数是()A.30B.32C.14D.16答案:A解析:划分8个子网需要借用3位主机位(2^3=8),剩余主机位为8-3=5位,可用主机数为2^5-2=30,减去网络地址和广播地址,因此A选项正确。试题一(20分)【背景】某中型连锁零售企业总部位于上海,在全国有120家线下门店,原有网络采用MPLSVPN实现总部与门店互联,年链路成本超200万元,门店上行带宽仅10Mbps,无法支撑线上营销、高清监控等新业务需求。该企业计划2025年完成SD-WAN组网改造+总部IPv6双栈升级,要求支撑POS交易、高清监控、线上营销三类核心业务,SLA要求为:POS业务丢包率<0.1%、端到端时延<20ms;监控业务带宽稳定率>95%;营销业务可利用空闲链路资源降低成本,三类业务优先级为POS>监控>营销。问题1(6分):请列出本次SD-WAN组网需要部署的三类核心节点,并分别说明每个节点的核心功能。参考答案:1.总部网关节点:部署在总部核心机房,作为SD-WAN网络的核心转发枢纽,对接原有核心交换机、防火墙,实现总部与门店的流量调度、安全策略落地,同时作为IPv6/IPv4双栈网关,支撑总部业务系统的IPv6改造,兼容原有IPv4业务。2.门店CPE节点:部署在各门店出口,替代原有传统路由器,支持千兆宽带、5G、MPLS多链路接入,具备零配置开局能力,可自动识别业务类型,执行优先级调度、智能选路,实现门店业务就近接入总部或公有云资源。3.云控制器节点:部署在公有云专属区域,作为SD-WAN的管控核心,实现全网拓扑可视化、配置批量下发、链路质量实时监控、故障自动定位,支持根据业务SLA要求动态调整选路策略,降低运维人员的配置工作量。问题2(8分):结合三类业务的SLA要求,设计对应的智能选路与QoS保障策略。参考答案:1.业务标记策略:通过端口号、DSCP标记、应用特征库三类方式精准识别三类业务,POS业务标记DSCPEF(46),监控业务标记DSCPAF41(34),营销业务标记DSCPBE(0),作为后续QoS调度的依据。2.智能选路策略:POS业务优先选择低时延、低丢包的MPLS链路,当BFD检测到MPLS链路时延>20ms或丢包率>0.1%时,自动切换到5G专网链路,故障恢复后自动回切;监控业务优先选择大带宽、低成本的家庭宽带链路,当带宽占用超过80%时调度30%的流量到备用链路;营销业务仅使用空闲链路资源,仅当所有其他链路带宽不足时才临时占用MPLS链路资源,优先保障高优先级业务。3.队列调度策略:出口端口采用WFQ加权公平队列,POS业务队列权重占50%,监控业务占30%,营销业务占20%,同时为POS业务开启LLQ低时延队列,保障其转发优先级。4.故障检测策略:采用BFD双向转发检测,检测间隔设置为10ms,3次检测失败即判定链路故障,链路切换时间<50ms,避免业务中断。问题3(6分):该企业总部申请到的公网IPv6前缀为240e:1f03:20a::/48,采用双栈架构改造,要求为每个部门分配一个/64子网。请计算该前缀可划分的/64子网总数,并说明IPv6地址分配的核心要点。参考答案:子网总数计算:IPv6前缀长度从/48到/64,子网号长度为64-48=16位,可划分的/64子网总数为2^16=65536个。分配要点:1.预留10个连续/64子网用于服务器区、核心互联区、DMZ区、运维管理区等固定功能区域;2.员工办公区按部门划分,每个部门分配1个/64子网,开启无状态地址自动配置(SLAAC),简化终端地址配置;3.预留200个/64子网用于未来门店IPv6接入、云业务对接等扩展需求;4.禁止将/64子网进一步划分为更小前缀,保障IPv6地址分配的合规性与SLAAC功能的正常使用。试题二(18分)【背景】某制造业园区网核心采用两台华为S12700E交换机,接入层采用S5735S-L系列交换机,核心与接入之间采用万兆光纤互联,采用MSTP+VRRP组网实现链路冗余与负载分担,其中MSTP实例1对应VLAN10(生产区)、VLAN20(办公区),实例2对应VLAN30(服务器区)、VLAN40(运维区),要求SW1为实例1的根桥、VRRP组1的Master,SW2为实例2的根桥、VRRP组2的Master,实现流量负载分担。问题1(6分):请写出核心交换机SW1的MSTP关键配置命令(华为VRP系统)。参考答案:<SW1>system-view[SW1]stpmodemstp//配置生成树模式为MSTP[SW1]stpregion-configuration//进入MSTP域配置视图[SW1-mst-region]region-nameManufacture_Park//配置MSTP域名[SW1-mst-region]revision-level1//配置MSTP修订级别为1[SW1-mst-region]instance1vlan1020//将VLAN10、20映射到实例1[SW1-mst-region]instance2vlan3040//将VLAN30、40映射到实例2[SW1-mst-region]active//激活MSTP域配置[SW1-mst-region]quit[SW1]stpinstance1rootprimary//配置SW1为实例1的主根桥,优先级默认4096[SW1]stpinstance2rootsecondary//配置SW1为实例2的备份根桥,优先级默认8192问题2(6分):请写出SW1上VLAN10接口的VRRP配置命令,要求VRRP组1虚拟IP为54,抢占时延为20秒,跟踪上行接口G0/0/1的状态,当接口故障时优先级降低30。参考答案:[SW1]vlanbatch10203040//批量创建所需VLAN[SW1]interfaceVlanif10//进入VLAN10三层逻辑接口视图[SW1-Vlanif10]ipaddress52//配置接口物理IP[SW1-Vlanif10]vrrpvrid1virtual-ip54//配置VRRP组1的虚拟网关IP[SW1-Vlanif10]vrrpvrid1priority120//配置VRRP优先级为120,高于SW2的默认优先级100,成为Master[SW1-Vlanif10]vrrpvrid1preempt-modetimerdelay20//配置抢占时延为20秒,避免网络震荡导致的主备频繁切换[SW1-Vlanif10]vrrpvrid1trackinterfaceGigabitEthernet0/0/1reduced30//跟踪上行核心互联接口,当接口故障时优先级降低30,自动切换为Backup[SW1-Vlanif10]quit//VLAN20的VRRP配置与VLAN10一致,仅需修改Vlanif20的物理IP为52/24即可。问题3(6分):运维人员发现接入层交换机SW3的G0/0/2接口频繁出现UP/DOWN切换,导致MSTP拓扑频繁震荡,业务出现丢包,请列出3种可能的故障原因及对应的排查处置方案。参考答案:1.物理链路故障:原因包括网线水晶头氧化松动、光纤模块损坏、链路弯折破损;排查方案:使用电缆测试仪检测网线线序与连通性,使用光功率计检测光纤链路损耗,替换故障的网线、光模块,修复破损链路。2.接口参数不匹配:原因包括两端接口的双工模式、速率协商不一致;排查方案:执行displayinterfaceGigabitEthernet0/0/2命令查看接口的双工、速率状态,强制配置两端接口为相同的速率(如1000M)与全双工模式,关闭自动协商功能。3.接入侧环路:原因包括接入层下联端口接傻瓜交换机形成环路、环路检测功能未开启;排查方案:查看交换机系统日志是否存在环路告警,在所有接入层下联端口开启loopback-detection环路检测功能,配置检测到环路后自动shutdown端口,避免拓扑震荡。试题三(18分)【背景】某三级等保政务服务平台部署在省级政务云,2025年4月运维人员监控发现平台访问速度骤降,服务器CPU占用率持续100%,系统日志显示存在大量RDP暴力破解成功记录,服务器内的业务数据、附件全部被加密,后缀为.lockbit,确认遭遇LockBit3.0勒索病毒攻击。问题1(6分):请梳理本次勒索病毒攻击的完整攻击链路径。参考答案:本次攻击的攻击链分为6个阶段:1.信息收集:攻击者通过网络空间测绘平台扫描到政务云服务器公网开放3389(RDP)端口,获取服务器公网IP、操作系统版本等信息。2.初始访问:攻击者采用字典爆破工具暴力破解RDP管理员账号的弱口令,成功获取服务器的远程桌面访问权限。3.权限提升:攻击者利用服务器未安装补丁的Win32k内核漏洞,从普通管理员权限提升到System系统最高权限。4.横向移动:攻击者通过已控制的服务器扫描政务云内网的445(SMB)、3389端口,利用弱口令、永恒之蓝漏洞渗透内网其他业务服务器与数据库服务器。5.载荷植入:攻击者在所有受控服务器中植入LockBit勒索病毒,关闭系统防火墙、杀毒软件,删除系统卷影副本与备份数据,设置定时触发加密任务。6.加密勒索:病毒触发后批量加密所有业务数据与备份数据,弹出勒索窗口,要求支付比特币赎金后提供解密密钥。问题2(6分):请给出本次事件的应急响应处置流程,要求最大限度降低业务中断时间。参考答案:1.快速隔离:第一时间断开受感染服务器的公网与内网连接,避免病毒横向扩散,同时将未受感染的核心业务系统临时迁移到政务云灾备区,配置安全组仅允许授权IP访问。2.痕迹留存:对受感染服务器的内存、硬盘、系统日志、网络流量日志进行完整镜像,留存攻击证据,用于后续溯源与取证,禁止直接重启或格式化服务器。3.漏洞修复:全面排查所有服务器的系统漏洞,安装微软官方最新安全补丁,修改所有远程管理端口的口令为12位以上包含大小写、数字、特殊字符的强口令,关闭公网不必要的开放端口,配置VPN作为远程运维的唯一入口。4.业务恢复:使用最近一次的离线备份数据恢复受感染服务器的业务系统与数据,恢复后进行病毒查杀、漏洞扫描,确认无风险后再接入内网。5.溯源分析:联合等保测评机构、公安网安部门溯源攻击者的攻击IP、攻击路径,封堵相关攻击入口。6.加固优化:部署EDR终端检测与响应系统,开启服务器病毒实时防护与异常行为检测,配置“本地+异地”离线备份策略,定期开展勒索病毒应急演练。问题3(6分):该政务平台要求公网用户访问时HTTP流量自动跳转HTTPS,采用国密SM2证书,同时防范SQL注入、XSS跨站脚本攻击,请给出对应的安全配置方案。参考答案:1.前端部署国密WAF:在平台前端部署支持国密算法的Web应用防火墙,导入SM2国密SSL证书,配置HTTP80端口流量自动301重定向到HTTPS443端口,开启SQL注入、XSS、命令执行、文件上传等常见Web攻击的防护规则,实时拦截攻击流量。2.云安全组配置:仅开放80、443端口的公网访问,关闭3389、22、445、3306等高危端口的公网访问权限,仅允许运维VPN地址段访问远程管理端口。3.日志审计配置:部署安全日志审计系统,实时采集WAF、服务器、数据库的运行日志,设置异常访问、攻击行为的告警规则,发现攻击时第一时间向运维人员发送短信、邮件告警。试题四(19分)【背景】某高校新校区图书馆计划2025年部署Wi-Fi7无线网络,覆盖10层楼共20000平米区域,要求同时容纳10000用户接入,支持8K视频投屏、AR智慧阅读等高带宽低时延业务,采用AC+FITAP组网,对接校园网IPv6双栈环境。问题1(6分):请给出本次Wi-Fi7网络的AP部署与频率规划核心要点。参考答案:AP部署要点:1.采用吸顶AP+面板AP结合的部署方式,开阔阅览区每150平米部署1台Wi-Fi7三频吸顶AP,独立阅览室、办公室每间部署1台Wi-Fi7面板AP,整体部署AP数量约180台;2.所有AP支持2.4GHz、5GHz、6GHz三频段,支持16*16MU-MIMO、320MHz带宽,单AP最大并发接入用户数不低于200个,满足高密度接入需求。频率规划要点:1.2.4GHz频段采用1、6、11三个不重叠信道,相邻AP信道错开,同信道AP间隔不低于20米,降低同频干扰;2.5GHz频段采用36、40、44、

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论