网络工程师历年下午案例真题题库_第1页
网络工程师历年下午案例真题题库_第2页
网络工程师历年下午案例真题题库_第3页
网络工程师历年下午案例真题题库_第4页
网络工程师历年下午案例真题题库_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络工程师历年下午案例真题题库一、试题一:网络规划与VLAN部署(15分)阅读以下说明,回答问题1至问题3。某公司新办公区有生产、办公、财务、监控4类业务,均通过同一台三层交换机接入。公司获得一个内部网段/24,要求采用VLSM划分为4个子网,分别满足100、50、25、10个可用IP地址的需求。1.(8分)按“先大后小”的原则完成子网划分,填写VLANID、子网掩码、网络地址、广播地址和可用地址范围。业务VLANID子网子网掩码广播地址可用地址范围生产VLAN10/252827~26办公VLAN2028/26929129~90财务VLAN3092/27242393~22监控VLAN4024/28403925~38解析主机位数n需满足2n−22.(4分)核心交换机上要将接口GigabitEthernet0/0/1配置为Trunk,并允许VLAN10、20、30、40通过,请写出配置命令。interfaceGigabitEthernet0/0/1

switchportmodetrunk

switchporttrunkallowedvlan10,20,30,403.(3分)说明VLAN帧标记使用的国际标准,以及Access端口和Trunk端口在处理VLANTag时的区别。答案VLAN帧标记标准为IEEE802.1Q。Access端口通常只属于一个VLAN,发送帧时剥离VLANTag;Trunk端口用于交换机之间或交换机与路由器之间,可同时承载多个VLAN,发送帧时保留VLANTag(NativeVLAN除外)。二、试题二:静态路由与NAT配置(15分)阅读以下说明,回答问题1至问题3。某分公司使用CiscoIOS路由器R1接入互联网,同时通过专线访问总部内网。R1的G0/0/0连接分公司局域网,IP地址为/24;G0/0/1连接运营商互联网,IP地址为/30,下一跳为;G0/0/2连接总部专线,IP地址为/30,对端设备地址为/30,总部内网地址段为/16。1.(4分)写出在R1上配置去往总部内网的静态路由和缺省路由的命令。iproute

iproute2.(8分)配置NATOverload,使分公司内网PC通过G0/0/1共享公网地址访问Internet。请写出完整配置命令。access-list1permit55

interfaceGigabitEthernet0/0/0

ipnatinside

interfaceGigabitEthernet0/0/1

ipnatoutside

ipnatinsidesourcelist1interfaceGigabitEthernet0/0/1overload3.(3分)R1同时存在缺省路由和去往/16的静态路由时,为什么访问总部内网不会匹配缺省路由?答案路由查找遵循最长前缀匹配原则。/16的前缀长度大于/0,因此访问/16范围内的地址时优先选择更精确的静态路由,而不会走缺省路由。三、试题三:DHCP与访问控制列表配置(15分)阅读以下说明,回答问题1至问题3。某公司VLAN10的网段为/24,网关地址为54。核心交换机同时承担DHCP服务器功能,为VLAN10用户动态分配地址。网络管理员要求:-保留~0用于服务器和设备静态配置;-用户获取的DNS服务器地址为;-禁止IP地址为00的终端访问财务服务器,其余流量不受影响。1.(6分)写出在CiscoIOS核心交换机上配置DHCP地址池的主要命令。servicedhcp

ipdhcpexcluded-address0

ipdhcppoolVLAN10

network

default-router54

dns-server2.(6分)写出满足禁止00访问财务服务器的ACL配置命令,并说明应在哪个接口、哪个方向应用。access-list100denyiphost00host

access-list100permitipanyany建议在VLAN10的三层接口interfaceVlan10上以in方向应用,即:interfaceVlan10

ipaccess-group100in3.(3分)本题能否使用标准ACL代替扩展ACL?请说明理由。答案不能。标准ACL只能基于源IP地址匹配,无法同时指定目的IP地址;要实现“仅禁止某一源地址访问某一目的地址”的精确控制,必须使用扩展ACL。四、试题四:防火墙安全策略与远程访问(15分)阅读以下说明,回答问题1至问题4。某企业网络通过防火墙连接互联网。防火墙划分了三个安全区域:trust(内网)、DMZ(对外服务器区)、untrust(外网)。DMZ区部署了一台Web服务器,公网地址为0,需要对外提供HTTPS服务。远程办公人员需要通过IPsecVPN接入内网。1.(4分)通常防火墙三个区域的安全级别从高到低如何排列?为什么需要设立DMZ?答案安全级别从高到低通常为Trust>DMZ>Untrust。DMZ用于隔离对外服务和内网资源,即使对外服务器被攻击,攻击者也无法直接进入内网,可降低安全风险。2.(4分)写出允许外网用户访问DMZWeb服务器的安全策略要点。源区域目的区域源地址目的地址服务动作untrustdmzany0HTTPS(TCP443)允许3.(4分)简述IPsec提供哪些安全服务,并说明ESP和AH的主要区别。答案IPsec可提供机密性、完整性、数据源认证和防重放保护。AH提供完整性验证和源认证,但不加密数据;ESP提供加密功能,并可选提供完整性和源认证,实际IPsecVPN中通常使用ESP。4.(3分)与IPsecVPN相比,SSLVPN对远程办公用户有什么优势?答案SSLVPN通常无需安装专用客户端,使用浏览器即可登录,部署和维护成本低;可在应用层做细粒度访问控制;使用TCP443端口,更容易穿越NAT和防火墙。五、试题五:网络故障排查(15分)阅读以下说明,回答问题1至问题4。某办公室一台安装Windows的PC无法访问Internet,但能访问同网段其他计算机。网络管理员开始逐层排查。1.(4分)在命令行输入ipconfig发现IPv4地址为0,子网掩码为。这说明什么问题?应首先检查哪些内容?答案/16是Windows自动专用IP地址(APIPA)。该地址出现说明主机未从DHCP服务器获取到有效IP。应检查网线连接、网卡状态、DHCP服务器是否正常、地址池是否耗尽,以及接入交换机端口的VLAN配置是否一致。2.(4分)手动配置静态IP为5/24,网关为54后,执行ping成功,但ping54失败。请列出两种可能原因。•网线、交换机端口或跳线存在物理故障;•PC与网关不在同一个VLAN,或交换机端口VLAN配置错误;•网关设备接口被关闭、接口地址错误;•网关或中间交换机上的ACL丢弃了ICMP报文。3.(4分)ping54成功,但ping(已知公网地址)失败。应使用哪些命令进一步定位?•tracert:追踪到达目的地的路径,定位故障跳点;•routeprint:查看本机路由表,确认默认路由是否正常;•arp-a:查看网关MAC地址解析是否正常;•检查路由器/防火墙是否配置了正确的缺省路由及NAT策略。4.(3

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论