2026年软考《网络工程师》考前冲刺卷_第1页
2026年软考《网络工程师》考前冲刺卷_第2页
2026年软考《网络工程师》考前冲刺卷_第3页
2026年软考《网络工程师》考前冲刺卷_第4页
2026年软考《网络工程师》考前冲刺卷_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年软考《网络工程师》考前冲刺卷一、试卷说明与使用建议冲刺阶段的时间比黄金还贵,用对方法比刷题数量更重要——本卷的定位不是替代官方教程,而是帮你用最短时间完成“考点扫描+薄弱定位+实战热身”三件事。全卷严格参照软考《网络工程师》考试大纲的知识域划分命题,上午卷覆盖数据通信、局域网、广域网、TCP/IP、网络安全、网络管理等全部考试范围,下午卷模拟真实工程场景中的配置与排障。建议按真实考试节奏使用本卷:上午卷限时150分钟闭卷作答,下午卷限时150分钟闭卷作答,做完后对照第四章解析逐题复盘,将错题涉及的考点在第五章速查表中做标记,优先补强。1.考试形式与合格标准软考网络工程师考试分两个科目,必须一次考试中两个科目同时合格方为通过:科目题型题量与分值考试时长合格标准基础知识(上午卷)单选题75题×1分=75分150分钟45分应用技术(下午卷)案例分析5题×15分=75分150分钟45分2026年考试预计仍分上半年(5月下旬)与下半年(11月上旬)两批次,具体日期以中国计算机技术职业资格网()发布的报名通知为准。成绩不设有效期,单科合格成绩不保留,两科必须同次通过。2.本冲刺卷结构与使用方法本卷包含40道精选单选题(覆盖上午卷九大知识域的高频考点)与5道案例分析题(对应下午卷典型工程场景),另附完整答案解析、考前48小时行动清单、高频考点速查表和常用命令速查表。建议按以下三个步骤使用:1.摸底自测:考前7~10天,限时完成全卷,统计两科得分,定位薄弱知识域。2.错题归因:对每道错题,在解析中找出错误原因——是概念混淆、计算失误,还是命令记忆缺失,在速查表对应位置打“×”。3.定向补强:考前48小时,只复习打“×”的考点和速查表,不再刷新题。3.考点分布表知识域对应题号(科目一)对应试题(科目二)建议权重数据通信基础1、2、32、33—★★★局域网与交换技术7、8、9、10、11、12试题一★★★★★广域网与路由技术13、14、15、16、36、37试题二★★★★★TCP/IP协议与IP编址3、4、5、6、17、18、19试题二★★★★★网络应用与服务20、21、22试题四★★★★网络管理23、24、38试题五★★★★网络安全25、26、27、28、29、35试题三★★★★★操作系统与命令30、31试题五★★★★网络规划与排障39、40试题一、五★★★★二、科目一:基础知识(上午卷)上午卷考察的不是死记硬背,而是对网络原理的理解深度与计算熟练度——75题平均每题只有2分钟,子网划分、帧长计算这类题目若不能30秒内出结果,就会挤压后面的答题时间。本部分40道题均按真题难度命制,部分题目设置两个易混选项,专门训练你的排除能力。1.答题须知-每题只有一个正确答案,多选、错选、不选均不得分。-建议用时80分钟内完成本卷40题,剩余时间对照答案解析复盘。-计算题必须在草稿纸上写出二进制转换过程,禁止心算。2.选择题(第1~40题)1.在OSI参考模型中,负责数据格式转换、加密与解密的层次是()。A.传输层B.网络层C.会话层D.表示层2.在TCP/IP协议栈中,数据封装时由传输层添加的首部是()。A.IP首部B.TCP或UDP首部C.以太网帧头D.前导码3.某网络地址为/26,其广播地址是()。A.1B.3C.4D.554.某单位申请到CIDR地址块/22,该地址块包含的可用IP地址数为()。A.254B.510C.1022D.20465.TCP三次握手中,客户端收到服务端的SYN+ACK报文后,发送的确认报文其标志位是()。A.SYNB.ACKC.FIND.RST6.下列关于UDP协议的叙述中,正确的是()。A.UDP提供可靠传输B.UDP是面向连接的协议C.UDP首部长度为20字节D.UDP适用于DNS、DHCP等简单请求响应场景7.标准以太网帧的最小长度为()。A.46字节B.64字节C.512字节D.1518字节8.IEEE802.1Q定义的VLAN标签共占用()字节。A.2B.4C.6D.89.标准VLAN的ID取值范围是()。A.0~4095B.1~1005C.1~4094D.1002~100510.STP协议中,交换机端口从阻塞状态进入转发状态前,必须依次经过的状态是()。A.侦听、学习B.学习、侦听C.侦听、禁用D.学习、转发11.交换机端口配置为access模式时,其主要用途是()。A.允许多个VLAN通过B.连接终端设备并分配特定VLANC.实现路由功能D.汇聚多条链路带宽12.VLAN间通信需要借助的设备和机制是()。A.集线器B.二层交换机C.三层设备(路由器或三层交换机)与VLAN间路由D.中继器13.RIP协议中,不可达路由的跳数判定值是()。A.15B.16C.24D.25514.下列关于OSPF协议的叙述中,正确的是()。A.OSPF基于距离矢量算法B.OSPF使用UDP端口520C.同一区域内所有路由器维护相同的链路状态数据库(LSDB)D.OSPF自动生成默认路由,无需手动配置15.BGP协议运行在AS之间,其传输层使用的协议和端口是()。A.UDP179B.TCP179C.TCP520D.UDP16116.在路由器上配置静态路由,命令iproute-static中,表示()。A.目的网络地址B.出接口地址C.下一跳地址D.源地址17.下列IP地址中,属于私有地址的是()。A.B.C.D.18.IPv6地址2001:0DB8:0000:0000:0000:0000:0000:0001的最短合法表示是()。A.2001:DB8::1B.2001:DB8:0:0:0:0:0:1C.2001:DB8::0:1D.2001:DB8:::119.IPv4向IPv6过渡的隧道技术中,数据封装方式是()。A.将IPv6报文封装在IPv4报文中传输B.将IPv4报文封装在IPv6报文中传输C.将IPv6地址直接转换为IPv4地址D.通过NAT-PT修改IP首部字段20.DNS服务器中,用于将域名解析为IPv4地址的资源记录类型是()。A.AB.PTRC.MXD.CNAME21.DHCP客户端在租约到期前,开始尝试续租的时间点是()。A.租期的25%B.租期的50%C.租期的75%D.租期的87.5%22.HTTPS服务默认使用的TCP端口号是()。A.21B.80C.443D.808023.SNMP协议中,管理站向代理查询设备状态时使用的操作是()。A.GETB.SETC.TRAPD.INFORM24.与SNMPv2c相比,SNMPv3新增的核心安全能力是()。A.数据压缩B.身份认证与加密C.自动发现设备D.Web管理界面25.下列加密算法中,属于对称加密算法的是()。A.RSAB.ECCC.AESD.DSA26.数字签名技术主要解决的安全问题是()。A.数据保密B.完整性与不可否认性C.可用性D.传输效率27.DDoS攻击(分布式拒绝服务攻击)的主要特征是()。A.攻击者窃取数据库敏感信息B.利用漏洞获取服务器root权限C.控制大量僵尸主机同时发起请求,耗尽目标资源D.通过社会工程学骗取管理员口令28.传统包过滤防火墙主要工作在OSI参考模型的()。A.物理层B.数据链路层C.网络层D.应用层29.根据网络安全等级保护2.0标准,第二级系统的保护级别属于()。A.自主保护B.指导保护C.监督保护D.强制保护30.在Windows系统中,查看当前主机所有TCP/UDP端口监听状态的命令是()。A.ipconfig/allB.netstat-anC.ping-tD.tracert-d31.在Linux系统中,查看本机路由表的命令是()。A.route-nB.ifconfig-aC.nslookupD.tcpdump32.单模光纤与多模光纤相比,其主要优势是()。A.成本更低B.传输距离更远、带宽更高C.接口制作更简单D.对弯曲不敏感33.按TIA/EIA-568B标准,RJ-45水晶头8根线的第1、2脚颜色分别是()。A.白绿、绿B.白橙、橙C.白蓝、蓝D.白棕、棕34.网络地址转换(NAT)技术的主要作用之一是()。A.提高数据传输速率B.隐藏内部网络结构C.消除数据包延迟D.替代防火墙的全部功能35.标准访问控制列表(ACL)的过滤依据是()。A.源IP地址B.目的IP地址C.源MAC地址D.TCP/UDP端口号36.PPP协议中,负责建立、配置和测试数据链路连接的子协议是()。A.IPCPB.LCPC.NCPD.PAP37.IP报文头部中TTL字段的作用是()。A.记录报文传输的总时间B.防止报文在环路中无限转发C.标识报文的优先级D.计算链路延迟38.下列工具中,用于抓取并分析网络数据包的是()。A.WiresharkB.Notepad++C.任务管理器D.磁盘碎片整理工具39.三层网络架构中,核心层交换机的主要设计目标是()。A.接入终端用户B.高速数据转发C.实施安全策略D.提供DHCP服务40.网络故障排查时,推荐的排查顺序是()。A.应用层→传输层→网络层→数据链路层→物理层B.物理层→数据链路层→网络层→传输层→应用层C.网络层→物理层→应用层→传输层D.随机排查,以速度为先3.答题卡样式建议按真实考试习惯,在答题卡上作答,便于复查:题号12345题号678910答案答案题号1112131415题号1617181920答案答案题号2122232425题号2627282930答案答案题号3132333435题号3637383940答案答案三、科目二:应用技术(下午卷)下午卷的5道大题没有一道是考背诵的——每道题都在模拟真实网络环境中的配置与排障,阅卷时按采分点给分,命令写对关键部分也能拿到大部分分数。本部分涵盖交换、路由、安全、服务部署、综合排障五个典型场景,拓扑和数据均为模拟环境,命令采用华为VRP风格(软考主流设备方向)。1.答题须知-共5道试题,每题15分,满分75分。-建议按“先浏览全部试题,从最有把握的题开始做”的原则答题。-命令题:写出关键配置命令即可,不必写出完整的系统提示符;配置思路题:分条作答,条理清晰。-故障题:回答“原因”时务必给出推理路径,仅写结论不给满分。2.试题一交换配置与VLAN排障(15分)【说明】某公司办公网络拓扑如下:核心交换机SW1(三层交换机)通过两条千兆链路分别连接接入交换机SW2、SW3。SW2下联财务部PC(VLAN10)和技术部PC(VLAN20);SW3下联行政部PC(VLAN30)和企业服务器(VLAN40)。SW1与SW2、SW3之间通过GigabitEthernet0/0/1、GigabitEthernet0/0/2端口以trunk模式互联。SW1的GigabitEthernet0/0/24连接出口路由器R1。【问题1】(3分)在SW1上创建VLAN10、20、30、40,并分别命名为Finance、Tech、Admin、Server。写出配置命令。【问题2】(3分)将SW1的GigabitEthernet0/0/1和GigabitEthernet0/0/2端口配置为trunk模式,并允许VLAN10、20、30、40通过。写出配置命令。【问题3】(4分)SW2的GigabitEthernet0/0/1端口接入财务部PC,该端口应配置为什么链路模式?写出配置命令。【问题4】(5分)某日技术部员工反映:VLAN20内PC互访时断时续,且核心交换机日志出现大量“MACaddressflapping”告警。请分析可能原因,并给出至少两条解决方案。3.试题二路由配置与连通性排障(15分)【说明】某企业总部与分公司通过专线互联。总部路由器R1的GigabitEthernet0/0/0连接总部核心交换机(网段/24),GigabitEthernet0/0/1连接专线对端(IP为/30);分公司路由器R2的GigabitEthernet0/0/1连接专线(IP为/30),GigabitEthernet0/0/0连接分公司内网(网段/24)。R1另有一条互联网出口链路连接运营商设备,运营商网关为。【问题1】(4分)在R1上配置到达分公司内网/24的静态路由,写出配置命令。【问题2】(4分)在R2上配置到达总部内网/24的静态路由,写出配置命令。【问题3】(3分)在R1上配置默认路由指向运营商网关,写出配置命令。【问题4】(4分)配置完成后,分公司PC(0)ping总部服务器(0)不通。在R2上执行displayiprouting-table,发现路由表中没有/24的路由。请分析可能原因,并给出排查命令。4.试题三防火墙策略与NAT配置(15分)【说明】某单位部署了一台防火墙,划分为三个安全区域:外网接口GigabitEthernet0/0/0(untrust,IP/30)、内网接口GigabitEthernet0/0/1(trust,IP/24)、DMZ接口GigabitEthernet0/0/2(dmz,IP/24)。DMZ区部署Web服务器(00,端口80)和邮件服务器(00,端口25、110)。【问题1】(4分)设计安全策略:允许内网用户访问外网和DMZ区的Web服务;禁止外网用户主动访问内网;外网用户仅可访问DMZ区Web服务器的80端口。请按“源区域→目的区域→目的地址→端口→动作”的格式写出策略设计思路。【问题2】(4分)配置源NAT,将内网/24访问外网的流量转换到防火墙外网接口地址。写出配置思路。【问题3】(4分)外网用户访问DMZ区Web服务器时,防火墙需要放行哪些方向的流量?是否需要配置目的NAT?说明理由。【问题4】(3分)某天内网用户反映无法访问外网,但访问DMZ区Web服务器正常。请给出至少三条排查方向。5.试题四DHCP与DNS服务配置(15分)【说明】某企业使用WindowsServer2022部署DHCP和DNS服务。内网地址段为/24,网关为,DNS服务器地址为。客户端自动获取IP地址。【问题1】(4分)创建DHCP作用域,地址范围为00~00,其中00~20预留给打印机等固定设备。写出配置要点。【问题2】(4分)在DHCP作用域中配置选项003(路由器)和006(DNS服务器),使客户端自动获得网关和DNS地址。写出配置路径及参数值。【问题3】(4分)在DNS服务器上创建正向查找区域example,添加主机记录www指向。写出配置要点。【问题4】(3分)某客户端无法从DHCP获取IP地址,系统显示“受限”连接。请给出至少三条排查方法。6.试题五网络性能故障综合分析(15分)【说明】某办公楼网络近期出现“上网时断时续、网速极慢”的现象。网络管理员在核心交换机上抓包,发现大量源MAC地址不断变化的广播帧;查看交换机端口流量统计,发现接入交换机SW2的GigabitEthernet0/0/2端口入方向流量接近端口带宽上限。【问题1】(4分)根据抓包现象和端口流量统计,初步判断故障原因是什么?给出推理路径。【问题2】(4分)如何快速定位故障端口?写出至少两种具体方法。【问题3】(4分)网络管理员在SW2的GigabitEthernet0/0/2端口下发现一台PC同时通过有线网卡和无线网卡连接网络(无线网卡连接办公Wi-Fi)。分析该现象可能造成的影响。【问题4】(3分)给出最终的解决方案,并说明预防此类问题再次发生的措施。四、参考答案与解析答案本身不值钱,值钱的是“为什么选它”和“为什么排除它”——本部分对每道题给出命题意图、错误选项的干扰逻辑和易错警示。建议先独立作答,再逐题对照,不要边做边看答案。1.科目一答案速查表题号答案题号答案题号答案题号答案1D11B21B31A2B12C22C32B3B13B23A33B4C14C24B34B5B15B25C35A6D16C26B36B7B17C27C37B8B18A28C38A9B19A29B39B10A20A30B40B2.科目一详细解析第1题【D】表示层负责数据格式转换、加密解密和压缩,确保应用层数据能被对端理解。会话层负责建立、管理和终止会话;传输层负责端到端可靠传输。易错点在于混淆“会话”与“表示”——会话管连接,表示管格式。第2题【B】传输层封装时添加TCP或UDP首部;网络层添加IP首部;数据链路层添加帧头和帧尾;前导码属于物理层信号同步内容,不属于封装。命题意图是考察“封装顺序与各层添加内容”的对应关系。第3题【B】/26掩码为92,子网大小为64个地址(2的6次方)。网络地址,广播地址为网络地址加63,即3。易错点:把广播地址误算为4.31(那是/27的广播地址)。速算方法:256−192=64,子网范围0~63。第4题【C】/22掩码为,主机位为10位,总地址数2的10次方=1024,扣除网络地址和广播地址,可用地址1022。易错点:忘记减2,选D(2046是把/22误算成/21)。第5题【B】三次握手:客户端发SYN→服务端回SYN+ACK→客户端回ACK。客户端最后发送的报文只含ACK标志。A选项SYN是第一次握手的内容;C选项FIN用于连接释放;D选项RST用于异常重置。第6题【D】UDP是无连接、不可靠、面向报文的传输协议,首部仅8字节,适用于DNS(53)、DHCP(67/68)、SNMP(161)等短请求响应场景。A、B描述的是TCP特性;C选项20字节是TCP首部长度。第7题【B】以太网最小帧长为64字节(含目的MAC6字节+源MAC6字节+类型2字节+数据46字节+FCS4字节)。若数据不足46字节需填充。设计最小帧长是为了保证在10Mbps以太网中,发送方在发送完一帧前能检测到冲突(CSMA/CD机制)。第8题【B】IEEE802.1Q标签共4字节:TPID(0x8100,2字节)+TCI(含3位优先级、1位CFI、12位VLANID,共2字节)。加标签后以太网帧最大长度从1518字节变为1522字节。第9题【B】标准VLANID范围是1~1005(1为默认VLAN,1002~1005保留给令牌环和FDDI),扩展VLAN范围是1006~4094。A选项0和4095是保留值,C选项混入了扩展范围。第10题【A】STP端口状态转换路径:阻塞→侦听→学习→转发。侦听状态学习端口角色但不学习MAC地址,学习状态学习MAC地址但不转发数据帧。禁用状态是故障态,不属于正常转换路径。第11题【B】access端口只能属于一个VLAN,用于连接终端设备(PC、打印机等)。trunk端口用于交换机之间或交换机与路由器之间,允许多个VLAN通过。C选项路由功能需要三层设备,与端口模式无关。第12题【C】VLAN隔离广播域,不同VLAN属于不同网段,必须通过三层设备(路由器或三层交换机)进行路由转发。单臂路由(Router-on-a-Stick)是经典实现方式。二层交换机无法完成跨VLAN转发。第13题【B】RIP以跳数作为度量值,最大有效跳数为15,跳数16表示不可达。这是RIP适合小型网络、容易产生路由环路的原因之一。易错点:15是最大有效值,16才是不可达判定值。第14题【C】OSPF是基于链路状态的动态路由协议,同一区域内所有路由器的LSDB必须一致,通过SPF算法计算最短路径树。A错误:距离矢量协议是RIP;B错误:OSPF使用IP协议号89,RIP才使用UDP520;D错误:OSPF默认路由需通过default-route-advertise或外部路由引入生成。第15题【B】BGP使用TCP端口179建立邻居关系,保证路由信息可靠传输。RIP使用UDP520,OSPF使用IP协议号89,SNMP使用UDP161。易错点:把BGP与RIP的端口混淆。第16题【C】静态路由命令格式为“目的网络掩码下一跳地址”,是到达/24的下一跳路由器接口地址。出接口地址是本端接口地址,需通过displayipinterfacebrief查看。第17题【C】RFC1918定义的私有地址为/8、/12、/16。落在/12范围内(~55)。B选项/16是链路本地地址(APIPA),不属于私有地址。第18题【A】IPv6压缩规则:每组前导0可省略,“::”只能使用一次且代表连续多组0。2001:0DB8:...:0001压缩为2001:DB8::1。C选项::0:1表示末尾两组的写法不正确;D选项“:::”是非法格式。第19题【A】隧道技术将IPv6报文作为载荷封装在IPv4报文中,通过IPv4网络传输,如6to4隧道、ISATAP。NAT-PT是地址转换技术而非隧道技术。命题意图是区分“隧道封装”与“地址转换”两种过渡机制。第20题【A】A记录(Address)将域名解析为IPv4地址;PTR记录用于反向解析(IP→域名);MX记录指定邮件服务器;CNAME记录定义别名。AAAA记录对应IPv6地址,本题问IPv4,选A。第21题【B】DHCP客户端在租期到达50%时开始单播续租(DHCPREQUEST);87.5%时进入紧急状态,改用广播续租。易错点:混淆50%与87.5%两个时间点的动作差异。第22题【C】HTTPS默认端口443,HTTP为80,FTP控制连接为21,8080是常用HTTP替代端口。易错点:把8080当作HTTPS默认端口,实际8080多用于代理或开发环境。第23题【A】SNMP管理站通过GET操作读取代理的MIB变量,通过SET操作写入配置,代理通过TRAP主动上报异常事件。INFORM是管理站之间的确认通知。易错点:TRAP是代理发起的,不是管理站发起的查询。第24题【B】SNMPv3引入基于用户的安全模型(USM),提供身份认证(HMAC-MD5/SHA)和数据加密(DES/AES),解决SNMPv1/v2c明文传输的安全问题。A、C、D不是SNMPv3的核心改进。第25题【C】AES(高级加密标准)是典型的对称加密算法,加解密使用同一密钥。RSA、ECC、DSA均为非对称(公钥)算法。对称加密优点是速度快,缺点是密钥分发困难。第26题【B】数字签名通过私钥加密摘要、公钥验证,提供完整性和不可否认性。数据保密由加密算法实现,可用性由冗余设计保障。易错点:把数字签名等同于加密——签名不提供保密性。第27题【C】DDoS的核心特征是攻击者控制大量僵尸主机(botnet)同时向目标发送请求,耗尽带宽或计算资源,导致服务不可用。A是数据窃取类攻击,B是漏洞利用,D是社会工程学。第28题【C】传统包过滤防火墙基于IP首部和TCP/UDP首部字段(源/目的IP、端口、协议号)进行过滤,工作在网络层(部分实现涉及传输层)。应用层防火墙(代理防火墙)工作在应用层。易错点:状态检测防火墙虽分析连接状态,但底层仍是网络层包过滤。第29题【B】等保2.0五个级别:一级自主保护、二级指导保护、三级监督保护、四级强制保护、五级专控保护。二级系统要求以指导性标准为主。多数企事业单位信息系统定级为二级或三级。第30题【B】netstat-an显示所有TCP/UDP端口的监听与连接状态。ipconfig/all查看IP配置;ping-t持续测试连通性;tracert-d跟踪路由且不解析域名。第31题【A】Linux中route-n查看路由表(-n表示不解析主机名,显示IP)。ifconfig-a查看网卡配置;nslookup查询DNS;tcpdump抓包。第32题【B】单模光纤纤芯直径小(约9μm),使用激光光源,传输距离可达数十公里,带宽高;多模光纤纤芯粗(50/62.5μm),使用LED光源,传输距离数百米。单模成本高于多模,A、C错误。第33题【B】T568B线序:1白橙、2橙、3白绿、4蓝、5白蓝、6绿、7白棕、8棕。T568A线序:1白绿、2绿、3白橙、4蓝、5白蓝、6橙、7白棕、8棕。交叉线一端568A、另一端568B。第34题【B】NAT将私有地址映射为公网地址,隐藏内部网络结构,缓解IPv4地址枯竭。但NAT不提高速率、不消除延迟,也不能替代防火墙的全部安全功能(C、D错误)。第35题【A】标准ACL(编号2000~2999)仅基于源IP地址过滤;扩展ACL(3000~3999)基于源/目的IP、协议、端口等字段过滤。易错点:把标准ACL与扩展ACL的过滤依据混淆。第36题【B】PPP协议栈包含LCP(链路控制协议,负责建立、配置、测试链路)和NCP(网络控制协议,如IPCP负责配置IP参数)。PAP是认证协议,属于LCP协商的认证选项之一。第37题【B】TTL(TimeToLive)每经过一台路由器减1,减到0时丢弃并回送ICMP超时报文,防止报文在路由环路中无限转发。tracert正是利用TTL逐跳递减机制探测路径。第38题【A】Wireshark是主流网络协议分析工具,可抓取并解码数百种协议。其余选项均与网络分析无关。软考常考同类工具:tcpdump(命令行抓包)、Ethereal(Wireshark前身)。第39题【B】三层网络架构中,核心层负责高速数据转发,要求高吞吐、高可靠性;汇聚层负责策略控制和路由汇总;接入层负责终端接入。若核心层配置大量安全策略会降低转发性能。第40题【B】网络排障应自下而上逐层排查:物理层(链路状态、线缆)→数据链路层(MAC、VLAN)→网络层(IP、路由)→传输层(端口、会话)→应用层(服务配置)。自下而上能快速缩小故障范围,避免在错误层次浪费时间。3.科目二参考答案试题一参考答案【问题1】(3分)system-view

vlanbatch10203040

vlan10

nameFinance

quit

vlan20

nameTech

quit

vlan30

nameAdmin

quit

vlan40

nameServer

quit采分点:vlanbatch批量创建、name命名。若只写出创建VLAN未命名,得2分。【问题2】(3分)interfaceGigabitEthernet0/0/1

portlink-typetrunk

porttrunkallow-passvlan10203040

quit

interfaceGigabitEthernet0/0/2

portlink-typetrunk

porttrunkallow-passvlan10203040

quit采分点:portlink-typetrunk(1分)、porttrunkallow-passvlan(1分)、两端端口都配置(1分)。华为设备trunk端口默认仅放行VLAN1,必须显式allow-pass。【问题3】(4分)该端口应配置为access模式,并将默认VLAN设置为10。配置命令:interfaceGigabitEthernet0/0/1

portlink-typeaccess

portdefaultvlan10采分点:access模式(2分)、portdefaultvlan10(2分)。理由:接入端口只连接一个终端,无需携带多个VLAN标签。【问题4】(5分)原因分析(3分):核心交换机出现大量“MACaddressflapping”告警,说明同一MAC地址在不同端口间反复出现,典型原因是网络存在二层环路——环路导致广播帧被交换机反复转发,MAC地址表持续抖动,进而造成VLAN20内通信时断时续。解决方案(2分,答出任意两条即可):1.在SW1、SW2、SW3上启用STP/RSTP(华为设备默认启用MSTP),阻塞冗余链路,消除环路。2.排查是否存在私接设备形成环路(如用户将两根网线同时连接交换机与PC的两个网口、或私接家用路由器)。3.开启环路检测功能(如华为的loop-detect),发现环路口自动关闭。试题二参考答案【问题1】(4分)[R1]iproute-static采分点:目的网络(1分)、掩码(1分)、下一跳(2分)。【问题2】(4分)[R2]iproute-static【问题3】(3分)[R1]iproute-static采分点:默认路由用(2分)、下一跳正确(1分)。【问题4】(4分)可能原因(2分):1.R2上静态路由的下一跳地址配置错误(写成了R1的G0/0/0地址而非)。2.R1与R2之间的专线接口down,导致路由不生效。排查命令(2分,写出两条即可):1.displayipinterfacebrief——查看接口物理状态和协议状态。2.ping——测试与R1直连链路的连通性。3.displayiprouting-table——确认路由是否存在于路由表。4.displaycurrent-configuration|includeiproute-static——检查静态路由配置是否保存正确。试题三参考答案【问题1】(4分)策略设计思路:1.trust→untrust:允许全部流量出站(1分)。2.trust→dmz:仅允许访问00的TCP80端口(1分)。3.untrust→trust:默认拒绝所有流量(1分)。4.untrust→dmz:仅允许访问00的TCP80端口(1分)。【问题2】(4分)配置思路:在内网接口和外网接口之间启用源NAT(sourceNAT),将/24的源地址转换为防火墙外网接口地址(easy-ip方式)。关键配置:nat-policy

rulenamenat_outbound

source-zonetrust

destination-zoneuntrust

actionsource-nateasy-ip采分点:源NAT(1分)、转换地址为外网接口地址(2分)、easy-ip或地址池方式(1分)。【问题3】(4分)需要放行两个方向:外网→DMZ的TCP80流量(请求),以及DMZ→外网的回应流量(状态检测防火墙通常自动放行关联回应包)。若防火墙为状态检测型,只需配置入方向的放行策略,回程流量由会话表自动关联。需要配置目的NAT:将防火墙外网接口的公网地址()的TCP80端口映射到内网Web服务器00的80端口。理由是外网用户无法直接访问私有地址00,必须通过公网地址映射。若Web服务器已直接绑定公网地址,则不需要目的NAT,但本拓扑中服务器使用私有地址,故必须配置。【问题4】(3分)1.检查NAT策略:内网到外网的源NAT是否存在、动作是否为permit且转换方式正确。2.检查安全策略:trust→untrust的放行策略是否配置、是否被误删或顺序错误(防火墙策略按匹配顺序执行,不匹配则拒绝)。3.检查外网接口状态:displayipinterfacebrief查看外网接口是否up,运营商链路是否正常。4.检查默认路由:防火墙是否配置了指向运营商网关的默认路由。试题四参考答案【问题1】(4分)配置要点:1.打开“服务器管理器→工具→DHCP”,新建作用域,名称如“办公网段”。2.设置IP地址范围:起始00,结束00,子网掩码。3.在“添加排除”步骤中,排除范围设为00~20。4.设置租约期限(建议8天),完成向导后激活作用域。采分点:地址范围正确(2分)、排除范围正确(2分)。【问题2】(4分)配置路径:DHCP控制台→展开作用域→右键“作用域选项”→“配置选项”。在“常规”选项卡中:•勾选“003路由器”,IP地址输入,点击“添加”。•勾选“006DNS服务器”,IP地址输入,点击“添加”。采分点:003路由器值(2分)、006DNS值(2分)。若只写“配置选项003和006”未写参数值,扣1分。【问题3】(4分)配置要点:1.打开“服务器管理器→工具→DNS”。2.右键“正向查找区域”→“新建区域”,区域类型选“主要区域”,区域名称输入example。3.完成向导后,右键区域example→“新建主机(A或AAAA)”。4.名称输入www,IP地址输入,勾选“创建相关的指针(PTR)记录”(可选),点击“添加主机”。采分点:正向查找区域创建(1分)、区域名称example(1分)、A记录名称www与IP(2分)。【问题4】(3分)1.在客户端执行ipconfig/release后执行ipconfig/renew,观察是否能获取地址。2.在DHCP服务器上确认作用域已激活,且地址池未耗尽(检查“地址租约”中可用地址数量)。3.检查客户端与服务器之间的网络连通性,确认无ACL或防火墙阻止UDP67/68端口。4.在客户端抓包(Wireshark),查看DHCPDiscover报文是否发出、是否有DHCPOffer回应。试题五参考答案【问题1】(4分)推理路径:核心交换机抓包发现大量源MAC地址不断变化的广播帧→说明广播帧在网络中被反复转发,且MAC地址表持续抖动→结合SW2的G0/0/2端口入方向流量接近带宽上限,判断该端口下存在二层环路或非法设备。可能原因:1.该端口下私接设备形成环路(如无线路由器LAN口与交换机错误互联、PC双网卡桥接)。2.该端口下连接了故障网卡,持续发送错误帧。结论:故障为二层环路导致的广播风暴。【问题2】(4分)1.端口流量观察法:在交换机上执行displayinterfaceGigabitEthernet0/0/2,观察入方向流量速率和错误帧计数,流量异常增大且CRC错误帧增多的端口即为可疑端口。2.拔线定位法:逐步拔下可疑端口的网线,观察核心交换机广播帧数量是否下降,若下降则定位到故障链路。3.MAC地址表检查法:执行displaymac-address查看MAC地址表是否存在同一MAC在不同端口间反复漂移的现象。4.抓包分析法:在可疑端口镜像抓包,分析帧的类型(广播帧占比、源MAC是否不断变化)。【问题3】(4分)PC同时通过有线网卡和无线网卡连接网络,会造成以下影响:1.有线网卡连接的交换机端口与无线网卡连接的Wi-Fi网络可能属于不同VLAN/网段,形成一条非预期的二层环路,放大广播风暴。2.操作系统同时拥有两个网卡的默认路由,产生路由冲突,导致数据包走错出口,加剧网络拥塞。3.若无线网卡连接的是家用无线路由器(其DHCP功能开启),会与公司DHCP服务器冲突,导致客户端获取错误的IP地址。【问题4】(3分)解决方案:1.立即拔除该PC的有线或无线连接中的一条,打破环路,网络恢复后定位并记录该端口。2.在交换机端口上配置环路检测(如华为loop-detect)和广播风暴抑制(broadcast-suppression),异常时自动关闭端口或丢弃广播帧。3.制定终端接入规范:禁止员工PC同时使用有线与无线接入办公网络;部署802.1X接入认证,配合终端准入控制(NAC)检测双网卡行为。预防措施:全网启用RSTP/MSTP,定期巡检端口流量和MAC地址表,保留端口与终端对应关系台账。五、考前48小时冲刺清单冲刺清单的价值在于“减法”——把剩下48小时里性价比最高的动作列出来,每做一项划掉一项,避免考前焦虑性乱翻书。以下清单按时间倒序设计,执行时以本卷第四章的错题标记和速查表为准,不要再做新题。1.分科目复习行动表时间行动项产出物完成确认考前48小时重做本卷科目一所有错题,不看解析独立作答错题全部能讲清“为什么错”□考前48小时背诵速查表中打“×”的考点条目速查表条目过一遍,能默写□考前36小时重做本卷科目二5道试题,重点默写配置命令5道题的完整命令清单□考前24小时完成速查表第二轮背诵,重点记忆端口号、协议号、VLAN范围等数字类考点数字类考点默写一遍□考前12小时浏览考场策略章节,模拟一次“8:30入场”时间推演明确答题顺序与时间分配□考前2小

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论