2026上半年网络工程师下午真题及答案解析_第1页
2026上半年网络工程师下午真题及答案解析_第2页
2026上半年网络工程师下午真题及答案解析_第3页
2026上半年网络工程师下午真题及答案解析_第4页
2026上半年网络工程师下午真题及答案解析_第5页
已阅读5页,还剩26页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026上半年网络工程师下午真题及答案解析试题一(20分)试题背景某职业技术学院新校区启动园区网络建设项目,园区覆盖3栋教学楼、1个图书馆、2个学生宿舍区,远期终端接入规模为1.2万台。网络出口配置3条链路:中国电信10G专线、中国联通10G专线、教育网1G专线;核心层采用2台华为S12700E框式交换机做CSS2堆叠,汇聚层每栋建筑部署2台S5735S-H系列盒式交换机做SVF虚拟化,接入层采用POE+交换机实现有线终端接入及WiFi6AP供电,全网部署IPv4/IPv6双栈,数据机房部署服务器区承载教务、校园门户、邮件等业务系统。问题1.(6分)该项目要求网络全链路无单点故障,请分别说明物理层、链路层、网络层的冗余设计方案。2.(8分)项目分配的地址资源如下:电信公网IPv4段:/28联通公网IPv4段:4/28教育网公网IPv4段:/24私网IPv4预留段:/8教育网IPv6前缀:2001:250:400::/48请完成以下地址规划:(1)服务器区公网IPv4采用教育网段,要求可容纳60台服务器,给出最合理的子网段及子网掩码。(2)办公区(含教学楼、图书馆)共22个行政科室,每个科室最多120台终端,分配独立VLAN,私网地址从/16段划分,给出单个科室的子网掩码及可用IP数量。(3)IPv6地址按“校园前缀/48+楼栋标识/8+VLAN标识/8+接口标识/64”的规则划分,给出每栋楼栋可分配的IPv6前缀长度,以及单个VLAN可分配的主机地址数量。3.(6分)该网络要求按安全域做逻辑隔离,请列出至少5个安全域,并说明域间隔离的核心技术措施。参考答案1.各层冗余设计如下:(1)物理层:核心、汇聚、接入交换机全部配置双电源,核心与汇聚之间采用双上行光纤链路,出口部署3条异构运营商链路,核心机房配备双UPS供电。(2)链路层:核心交换机部署CSS2堆叠实现设备级冗余,汇聚交换机部署SVF虚拟化实现跨设备链路聚合,接入层双链路上行到汇聚,所有聚合链路采用LACP静态模式,避免STP环路的同时实现链路负载均衡。(3)网络层:全网部署OSPFv2(IPv4)和OSPFv3(IPv6)动态路由协议,核心层作为OSPF骨干区域,汇聚层接入到不同OSPF子区域;出口部署浮动静态路由和策略路由,链路故障时自动切换到备用链路;业务网关采用VRRPv4/VRRPv6实现双核心网关冗余。2.地址规划答案:(1)服务器区子网段为/26,子网掩码92,可用IP数量为62个,满足60台服务器的需求。(2)单个科室子网掩码为28,可用IP数量为126个,满足120台终端的接入需求,22个科室共需占用22个/25子网,从/16段划分资源充足。(3)每栋楼栋可分配的IPv6前缀为/56,单个VLAN的前缀为/64,可分配的主机地址数量为2^64个。3.安全域划分及隔离措施:(1)安全域包括:出口域、核心交换域、DMZ服务器域、办公终端域、学生终端域、运维管理域。(2)核心隔离措施:不同安全域之间通过下一代防火墙做访问控制,配置域间安全策略实现最小权限访问;同一安全域内部通过VXLAN微分段实现不同VLAN、不同业务组的逻辑隔离;运维管理域仅允许通过堡垒机访问,启用IP+MAC绑定限制访问源。解析1.冗余设计部分要注意各层的分工:物理层侧重硬件、链路、供电的物理冗余;链路层侧重设备虚拟化、链路聚合的二层冗余;网络层侧重路由、网关、出口的三层冗余,CSS堆叠和SVF虚拟化可以将多台设备逻辑化为一台,大幅降低二层环路风险,比传统STP+VRRP的收敛速度更快。2.地址规划计算逻辑:(1)容纳60台服务器所需的主机位为6位(2^6-2=62≥60),因此网络位为32-6=26位,对应/26子网。(2)单个科室120台终端所需主机位为7位(2^7-2=126≥120),因此网络位为32-7=25位,对应掩码28。(3)IPv6前缀划分规则中,/48前缀后分配8位楼栋标识,因此楼栋前缀为48+8=56位,再分配8位VLAN标识,因此VLAN前缀为56+8=64位,IPv6/64子网不再划分子网,主机位为64位,地址数量为2^64。3.安全域划分要遵循业务属性、风险等级相同的原则划入同一域,域间隔离采用“白名单”策略,仅放行必要的业务流量,避免横向渗透风险。试题二(20分)试题背景接试题一的园区网络场景,核心交换机CSS堆叠后的逻辑设备名为Core-SW,汇聚交换机虚拟化后的逻辑设备名为Agg-XX(XX为楼栋编号),现需完成核心交换机的基础配置,满足业务接入需求。问题请补充完成以下核心交换机的配置命令:1.(4分)核心堆叠配置:将slot1(主核心)的堆叠优先级设置为150,slot2(备核心)的堆叠优先级设置为100,主核心故障恢复后延迟2分钟抢占主用角色。```<Core-SW>system-view[Core-SW]____①____[Core-SW-stack]slot1priority150[Core-SW-stack]slot2priority100[Core-SW-stack]____②____[Core-SW-stack]quit```2.(6分)核心与汇聚1号楼的链路聚合配置:将核心的G1/0/1、G2/0/1端口加入Eth-Trunk1,链路类型为Trunk,允许所有VLAN通过,采用静态LACP模式。```[Core-SW]interfaceEth-Trunk1[Core-SW-Eth-Trunk1]____③____//配置为静态LACP模式[Core-SW-Eth-Trunk1]portlink-typetrunk[Core-SW-Eth-Trunk1]porttrunkallow-passvlanall[Core-SW-Eth-Trunk1]quit[Core-SW]interfaceGigabitEthernet1/0/1[Core-SW-GigabitEthernet1/0/1]eth-trunk1[Core-SW-GigabitEthernet1/0/1]quit[Core-SW]interfaceGigabitEthernet2/0/1[Core-SW-GigabitEthernet2/0/1]eth-trunk1[Core-SW-GigabitEthernet2/0/1]quit```3.(5分)办公VLAN10的网关配置:VLAN10的IPv4地址为53/22,VRRPv4虚拟IP为54,核心优先级设置为120,开启抢占模式,抢占延迟20秒;配置DHCPv4中继指向DHCP服务器地址0。```[Core-SW]dhcpenable[Core-SW]interfaceVlanif10[Core-SW-Vlanif10]ipaddress53[Core-SW-Vlanif10]vrrpvrid10virtual-ip54[Core-SW-Vlanif10]____④____//设置VRRP优先级[Core-SW-Vlanif10]vrrpvrid10preempt-modetimerdelay20[Core-SW-Vlanif10]____⑤____//开启DHCP中继模式[Core-SW-Vlanif10]dhcprelayserver-ip0[Core-SW-Vlanif10]quit```4.(5分)IPv6网关配置:VLAN10的IPv6地址为2001:250:400:10::1/64,VRRPv6虚拟IP为2001:250:400:10::fe,启用IPv6地址自动配置的SLAAC模式,发布路由公告。```[Core-SW]ipv6//全局开启IPv6功能[Core-SW]interfaceVlanif10[Core-SW-Vlanif10]ipv6enable[Core-SW-Vlanif10]ipv6address2001:250:400:10::1/64[Core-SW-Vlanif10]____⑥____//配置VRRPv6虚拟IP[Core-SW-Vlanif10]ipv6ndautoconfigmanaged-address-flag[Core-SW-Vlanif10]ipv6ndautoconfigother-flag[Core-SW-Vlanif10]quit```参考答案①stack②preemptdelay120③modelacp-static④vrrpvrid10priority120⑤dhcpselectrelay⑥vrrp6vrid10virtual-ip2001:250:400:10::fe解析1.①:华为VRP系统中堆叠配置需要先进入stack视图,因此输入stack命令进入配置模式。②:堆叠抢占延迟的单位为秒,2分钟对应120秒,命令为preemptdelay120,开启抢占后主核心故障恢复后会自动回切为主角色,延迟设置是为了避免链路不稳定导致的主备频繁切换。2.③:链路聚合的LACP模式分为静态和动态,静态LACP模式(modelacp-static)需要两端手动配置,比动态模式更稳定,适合核心层链路聚合场景。3.④:VRRP优先级默认值为100,数值越高优先级越高,设置为120后该核心会成为VRRP主网关。⑤:华为交换机开启DHCP中继的命令为dhcpselectrelay,后续指定中继服务器地址即可将终端的DHCP请求转发到指定的DHCP服务器。4.⑥:VRRPv6的配置命令为vrrp6vrid[编号]virtual-ip[虚拟IPv6地址],和VRRPv4的命令格式相似,只是增加了6标识IPv6版本;nd的相关配置是为了开启SLAAC无状态地址自动配置,终端可以自动获取IPv6地址及网关信息。试题三(20分)试题背景该园区采用FitAP+AC的架构实现WiFi6全覆盖,共部署800台WiFi6AP,AC设备为华为AC6805,部署在核心机房,和AP属于不同三层网段。无线网络分为员工网和访客网:员工网采用WPA3-Enterprise加密,802.1X认证;访客网采用Portal认证,访客之间做二层隔离。问题1.(6分)AP采用三层注册模式,AP通过DHCP获取IP地址后需要发现AC,请列出3种AP发现AC的方式,并说明该场景下最优的方式及配置要点。2.(8分)请补充完成员工WLAN服务模板的配置:SSID为Campus-Staff,绑定VLAN20,转发模式为直接转发,关联安全模板采用WPA3-Enterprise加密,802.1X认证指向RADIUS服务器0。```[AC6805]wlan[AC6805-wlan-view]ssid-profilenamestaff[AC6805-wlan-ssid-prof-staff]____⑦____//配置SSID名称[AC6805-wlan-ssid-prof-staff]quit[AC6805-wlan-view]security-profilenamestaff[AC6805-wlan-sec-prof-staff]____⑧____//配置WPA3802.1X加密[AC6805-wlan-sec-prof-staff]quit[AC6805-wlan-view]radius-servertemplateradius1[AC6805-wlan-radius-radius1]radius-serverauthentication01812[AC6805-wlan-radius-radius1]radius-servershared-keycipherradius@2026[AC6805-wlan-radius-radius1]quit[AC6805-wlan-view]service-templatenamestaff[AC6805-wlan-service-prof-staff]ssid-profilestaff[AC6805-wlan-service-prof-staff]security-profilestaff[AC6805-wlan-service-prof-staff]____⑨____//绑定VLAN20[AC6805-wlan-service-prof-staff]____⑩____//配置为直接转发模式[AC6805-wlan-service-prof-staff]service-templateenable```3.(6分)访客网络采用隧道转发模式,要求同一VLAN下的访客之间无法直接通信,请说明隧道转发和直接转发的适用场景,以及访客二层隔离的配置命令。参考答案1.(1)AP发现AC的三种方式:DHCPOption43方式、DNS方式、AP静态配置AC地址方式。(2)最优方式为DHCPOption43方式,配置要点:在为AP分配IP地址的DHCP服务器中配置Option43字段,字段值为AC的CAPWAP源IP地址5,AP获取IP地址后会主动向Option43指定的AC发起注册请求。2.⑦ssidCampus-Staff⑧securitywpa3dot1xauthentication-methodeap⑨vlan20⑩forward-modedirect-forward3.(1)适用场景:直接转发模式下,AP的业务数据不经过AC,直接由本地交换机转发,转发效率高,适合员工内部网络、流量大的业务场景;隧道转发模式下,AP的业务数据通过CAPWAP隧道封装后发送到AC集中转发,方便统一做流量控制和访问策略,适合访客网络、需要集中管控的场景。(2)访客二层隔离的配置命令:在访客服务模板下配置`user-isolatevlan30`,即可实现VLAN30内的用户之间二层隔离,仅能和网关通信。解析1.AP三层注册场景下,DHCPOption43是最优的方式,无需手动配置每台AP,也不需要额外配置DNS解析,部署效率最高,Option43的字段格式为十六进制编码,华为AC对应的Option43值需要包含AC的IP地址信息,DHCP服务器需要正确配置该字段才能让AP正常发现AC。2.⑦配置SSID名称的命令为ssid[名称];⑧WPA3-Enterprise加密采用802.1X认证,认证方法为EAP,对接RADIUS服务器完成身份校验;⑨绑定VLAN的命令为vlan[VLAN编号];⑩直接转发模式的命令为forward-modedirect-forward,默认是隧道转发模式。3.访客隔离是无线网络的必要安全措施,避免访客终端之间的横向攻击,VLAN内用户隔离可以实现同一VLAN下的用户只能访问网关,无法互相访问,大幅提升访客网络的安全性。试题四(15分)试题背景园区数据机房部署一台CentOSStream9服务器,承载DHCP、DNS、NTP服务,为全网终端提供基础网络服务。问题1.(6分)DHCP服务采用ISCDHCP实现,要求为办公区/22网段分配地址,网关为54,DNS服务器为0和14,默认租期1天,最大租期7天,为打印服务器绑定固定IP0,MAC地址为00:11:22:33:44:55,请补充完成dhcpd.conf配置:```optiondomain-name"";optiondomain-name-servers0,14;default-lease-time____⑪____;//默认租期1天max-lease-time____⑫____;//最大租期7天subnetnetmask{range53;optionrouters54;}hostprinter{hardwareethernet____⑬____;fixed-address0;}```配置完成后请写出DHCP服务开机自启的命令。2.(6分)DNS服务采用BIND9实现,要求为域名提供权威解析,允许/8和/24网段的客户端发起递归查询,请补充named.conf配置:```options{listen-onport53{any;};allow-query{____⑭____;localhost;};recursionyes;allow-recursion{/8;/24;};};zone""{typemaster;file".zone";};```请写出检查DNS主配置文件语法正确性的命令,以及检查正向区域文件正确性的命令。3.(3分)NTP服务采用chrony实现,上层NTP服务器为,允许/8网段的客户端同步时间,请写出chrony.conf中对应的配置项,以及查看时间同步状态的命令。参考答案1.⑪86400;⑫604800;⑬00:11:22:33:44:55;开机自启命令:`systemctlenable--nowdhcpd`2.⑭/8;/24;主配置文件检查命令:`named-checkconf`;正向区域文件检查命令:`named-checkzone/var/named/.zone`3.chrony.conf配置项:`serveriburst`、`allow/8`;同步状态查看命令:`chronycsources`解析1.ISCDHCP的租期单位为秒,1天等于86400秒,7天等于7*86400=604800秒;固定IP绑定需要填写终端的MAC地址,格式为十六进制冒号分隔;systemctlenable--now命令可以同时实现服务开机自启和立即启动。2.allow-query字段配置允许发起DNS查询的网段,需要包含所有授权的客户端网段;named-checkconf命令默认检查/etc/named.conf的语法错误,named-checkzone需要指定域名和区域文件路径,检查区域文件的记录格式是否正确。3.chrony的server配置项中iburst参数的作用是服务启动时快速发送多个请求完成时间同步,提升同步速度;allow配置项允许指定网段的客户端向该服务器同步时间;chronycsources命令可以查看上层NTP服务器的连接状态和同步偏移量。试题五(25分)试题背景园区出口部署华为USG6600系列下一代防火墙,接口配置如下:G1/0/1接电信链路,IP地址/28,属于untrust区域;G1/0/2接联通链路,IP地址6/28,属于untrust区域;G1/0/3接核心交换机,IP地址/30,属于trust区域;G1/0/4接服务器区,IP地址/24,属于DMZ区域。问题1.(8分)请配置安全策略满足以下需求:(1)允许trust区域所有终端访问untrust区域的HTTP、HTTPS、DNS服务;(2)允许untrust区域的用户访问DMZ区域的www服务器(0)的80、443端口,以及邮件服务器(2)的25、110、465端口。2.(10分)请配置NAT策略满足以下需求:(1)trust区域的用户访问公网时,电信链路采用NAPT模式,地址池为~4;(2)将DMZ区域的测试服务器0静态映射到公网地址0,允许公网用户直接访问该服务器的所有端口。3.(7分)故障排查:运维人员发现电信链路中断后,终端访问公网的流量没有自动切换到联通链路,访问速度极慢,请分析可能的原因,并给出解决方案。参考答案1.安全策略配置:```<USG6600>system-view[USG6600]security-policy[USG6600-policy-security]rulenametrust_to_untrust[USG6600-policy-security-rule-trust_to_untrust]source-zonetrust[USG6600-policy-security-rule-trust_to_untrust]destination-zoneuntrust[USG6600-policy-security-rule-trust_to_untrust]servicehttphttpsdns[USG6600-policy-security-rule-trust_to_untrust]actionpermit[USG6600-policy-security-rule-trust_to_untrust]quit[USG6600-policy-security]rulenameuntrust_to_dmz_service[USG6600-policy-security-rule-untrust_to_dmz_service]source-zoneuntrust[USG6600-policy-security-rule-untrust_to_dmz_service]destination-zonedmz[USG6600-policy-security-rule-untrust_to_dmz_service]destination-address032[USG6600-policy-security-rule-untrust_to_dmz_service]destination-address232[USG6600-policy-security-rule-untrust_to_dmz_service]servicehttphttpssmtppop3smtps[USG6600-policy-security-rule-untrust_to_dmz_service]actionpermit```2.NAT配置:```[USG6600]nataddress-grouptelecom0[USG6600-address-group-telecom]modepat[USG6600-address-group-telecom]section04[USG6600-address-grou

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论