版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026计算机网络工程师高频考点压轴精讲真题及答案单项选择题(共10题,每题2分,共20分)1.依据IETFRFC8986标准定义,SRv6中用于标识网络节点路由前缀、支持路由聚合的Locator字段默认建议长度为?A.32bitB.64bitC.96bitD.128bit答案:B解析:本考点属于2026年网络工程师核心考点SRv6模块,占考试总分值约8%。SRv6SID为128位IPv6地址,结构分为Locator+Function+Arguments三部分,其中Locator默认建议长度为64bit,与现有IPv6路由前缀长度适配,可直接通过IPv6路由协议聚合发布,无需额外维护标签转发表,大幅降低了广域网的配置复杂度。2.某企业部署SD-WAN实现全国30个分支机构组网,要求视频会议、ERP等核心业务的链路SLA达标率不低于99.99%,当MPLS链路丢包率超过2%、时延超过50ms时自动切换到5G链路,该功能属于SD-WAN的哪项核心特性?A.零配置部署B.应用感知路由C.集中管控D.广域网优化答案:B解析:本考点属于SD-WAN模块,占考试总分值约10%。应用感知路由(App-AwareRouting)是SD-WAN的核心差异化能力,可基于DPI技术识别7层应用,结合链路实时探测的丢包、时延、抖动指标,按照应用的SLA要求动态选择最优转发链路,核心业务的SLA达标率可从传统MPLS组网的95%提升至99.99%以上。3.依据NISTSP800-207零信任标准定义,零信任网络架构中负责整合身份、设备、威胁情报等数据,对访问请求进行持续授权决策的核心组件是?A.下一代防火墙B.IDS/IPSC.策略决策点(PDP)D.策略执行点(PEP)答案:C解析:本考点属于零信任安全模块,占考试总分值约12%。PDP是零信任架构的核心大脑,可实时采集用户身份、终端健康状态、访问环境风险、威胁情报等多维度数据,按照预设的安全策略对每一次访问请求进行动态授权;PEP则负责执行PDP下发的访问控制策略,通常部署在应用入口、网络边缘、终端等位置。4.数据中心部署VxLANEVPN架构时,用于通告主机MAC地址和ARP信息、实现二层主机路由同步的EVPN路由类型是?A.类型2(MAC/IP路由)B.类型3(前缀路由)C.类型4(以太网段路由)D.类型5(IP前缀路由)答案:A解析:本考点属于数据中心网络模块,占考试总分值约15%。EVPN定义了7类路由,其中类型2为MAC/IP地址路由,可同时携带主机的MAC地址、IPv4/IPv6地址信息,用于二层主机信息的跨VTEP通告,替代传统VxLAN的“泛洪-学习”机制,大幅减少数据中心内部的广播报文。类型5路由用于三层IP前缀的跨域通告,实现数据中心的三层互联。5.《网络安全等级保护2.0》三级等保要求中,网络设备、安全设备的审计日志至少需要留存多长时间?A.30天B.90天C.6个月D.1年答案:C解析:本考点属于网络安全合规模块,占考试总分值约7%。等保2.0标准明确要求,三级等保系统的审计日志留存时长不得少于6个月,且日志需包含用户操作、设备运行、安全事件等全维度信息,禁止篡改、删除日志内容。6.HTTP/3协议相比于HTTP/2的核心性能改进是?A.采用TCP作为传输层协议B.采用基于UDP的QUIC作为传输层协议C.支持多路复用D.支持头部压缩答案:B解析:本考点属于应用层协议模块,占考试总分值约5%。HTTP/2基于TCP协议实现,存在TCP层的队头阻塞问题,单个报文丢失会导致整个连接的所有请求都被阻塞;HTTP/3采用基于UDP的QUIC协议作为传输层,实现了连接的多路复用独立,单个请求的报文丢失不会影响其他请求,在弱网环境下的访问性能比HTTP/2提升30%以上。多路复用、头部压缩是HTTP/2已经具备的特性。7.依据CCSA发布的《算力网络技术架构》标准,算力网络中用于标识算力服务的地域、算力类型、SLA等级等属性,实现算力路由调度的核心标识是?A.IPv6地址B.SRv6SIDC.算力功能标识(CFID)D.VLANID答案:C解析:本考点属于算力网络新增模块,占考试总分值约6%。CFID是算力网络的核心标识,长度为128bit,可承载算力服务的归属地域、算力类型(CPU/GPU/存储)、SLA等级、服务端口等属性,算力路由器可基于CFID的字段信息,将用户的算力请求调度到最优的算力节点,实现“网络+算力”的一体化调度。8.BGP选路流程中,优先级最高的判断条件是?A.Local-Preference数值越大越优先B.AS-Path长度越短越优先C.Origin类型IGP优于EGP优于IncompleteD.下一跳地址路由可达答案:D解析:本考点属于路由协议模块,占考试总分值约10%。BGP选路前首先会校验路由的下一跳IP地址是否在本地路由表中可达,不可达的路由不会进入后续的选路流程,优先级高于所有路径属性。9.某企业内网用户无法访问公网HTTP服务,管理员在出口防火墙抓包发现,用户发起的TCPSYN报文已经成功发往外网服务器,但未收到服务器返回的SYN+ACK响应,下列不可能是该故障原因的是?A.出口NAT配置错误,源地址转换为被运营商封禁的地址B.公网路由不可达,报文无法到达服务器C.运营商侧ACL封禁了该用户的转换后公网地址D.用户主机防火墙封禁了TCP80端口答案:D解析:本考点属于网络排障模块,占考试总分值约12%。如果用户主机防火墙封禁了TCP80端口,用户发起的HTTP请求会在本地被拦截,不会向外网发送SYN报文,因此D选项不可能是故障原因。A、B、C三个选项都会导致SYN报文无法到达服务器或者服务器的响应无法返回用户,符合故障现象。10.某运营商已完成网络IPv6-only改造,仅保留少量IPv4公网地址资源,需要为家庭用户的IPv4私网设备提供IPv4公网访问能力,最优的过渡技术是?A.双栈B.NAT64C.DS-LiteD.6to4隧道答案:C解析:本考点属于IPv6过渡模块,占考试总分值约5%。DS-Lite(轻量级双栈)适用于IPv6-only的运营商网络,家庭网关将用户的IPv4报文封装在IPv6隧道中发送到运营商侧的AFTR网关,由AFTR网关完成NAT转换后访问IPv4公网,无需为每个家庭用户分配公网IPv4地址,可大幅节约IPv4地址资源。双栈需要为用户同时分配IPv4和IPv6地址,NAT64仅支持IPv6用户访问IPv4资源,6to4隧道适用于IPv6站点之间通过IPv4网络互联,均不符合场景需求。填空题(共5题,每题3分,共15分)1.SRv6的转发平面直接基于____协议实现,无需维护传统MPLS的标签转发表,可直接复用现有IPv6路由体系转发。答案:IPv6解析:SRv6是分段路由与IPv6技术的融合,SRv6SID直接封装在IPv6报文的目的地址字段,转发路径上的设备仅需支持IPv6转发即可,无需额外的MPLS标签处理能力,大幅降低了网络部署成本。2.零信任架构的三大核心要素是____、最小权限、持续信任评估。答案:身份优先解析:NIST零信任标准明确三大核心要素,以身份作为访问控制的唯一依据,无论用户处于内网还是外网,都需要先验证身份,再授予完成任务所需的最小权限,同时持续评估用户的行为风险,动态调整权限。3.BGPEVPN多归属场景下,通过____选举机制为每个以太网段(ES)指定唯一的转发者,避免广播报文在多归属链路之间形成环路。答案:DF(指定转发者)解析:DF选举是EVPN解决多归属环路的核心机制,同一以太网段下的所有VTEP会通过类型4路由交换信息,选举唯一的DF负责该网段的广播、未知单播、组播报文转发,避免多台VTEP同时转发导致的环路问题。4.HTTP/3协议的默认传输层端口号是____,与HTTP/1.1、HTTP/2端口一致,便于穿越现有防火墙。答案:443解析:HTTP/3复用443端口可降低部署难度,避免运营商封禁非知名端口导致的服务不可用问题,防火墙可通过识别QUIC报文特征实现HTTP/3流量的管控。5.等保2.0三级系统要求,网络设备的管理员口令长度不得少于____位,且必须包含大小写字母、数字、特殊字符三类及以上组合。答案:8解析:等保2.0明确要求三级系统的管理员口令长度不低于8位,四级系统不低于10位,且需定期更换口令,禁止使用历史口令。简答题(共3题,每题10分,共30分)1.简述EVPN作为VxLAN控制平面,相比传统“泛洪-学习”机制的3个核心优势。答案:(1)减少广播报文消耗:EVPN采用BGP作为控制平面通告主机MAC、ARP、IP路由信息,无需在数据平面进行泛洪,可将数据中心内部的广播报文占比从传统VxLAN的30%降低到5%以内,大幅节省带宽资源。(2)支持多活接入:EVPN通过以太网段(ES)和DF选举机制,支持主机双归属到多台VTEP设备,实现链路级冗余和负载均衡,带宽利用率从传统主备模式的50%提升到100%,故障切换时间低于50ms。(3)ARP抑制:EVPN可在VTEP本地维护所有主机的ARP缓存表,收到ARP请求时优先本地响应,无需泛洪到整个VxLAN域,有效避免广播风暴风险,大幅提升网络稳定性。(4)二三层路由统一通告:EVPN的类型2路由可同时携带MAC和IP信息,类型5路由可通告跨子网路由,实现二层、三层转发的统一控制,无需单独配置二层和三层控制平面,简化运维复杂度。(答出任意3点即可得满分)2.某大型企业现有30个分支机构采用MPLS专线组网,年专线成本210万,新分支开通周期30天,核心业务访问平均时延210ms。简述采用SD-WAN组网相比传统MPLS的4个核心价值。答案:(1)成本优化:可复用互联网、5G等廉价链路替代70%的MPLS专线,仅核心涉密业务走MPLS链路,整体广域网成本可降低40%-60%,该企业年成本可节省84万-126万。(2)部署效率提升:SD-WAN支持CPE设备零配置部署,新分支CPE通电后自动连接集中控制器下载配置,新分支开通周期从30天缩短到1-3天,适配企业快速扩张需求。(3)应用体验优化:通过应用感知路由技术,将ERP、视频会议等核心业务调度到时延、抖动最优的链路,非核心业务走廉价链路,核心业务平均访问时延可降低到50ms以内,SLA达标率从95%提升到99.99%。(4)运维简化:集中控制器可实现全网上线、监控、排障的统一管理,可视化展示所有链路、应用的运行状态,故障根因定位时间从平均4小时缩短到10分钟以内,运维效率提升95%以上。3.简述零信任架构相比传统边界安全架构的3个核心差异。答案:(1)信任基础不同:传统边界安全默认信任内网所有用户和设备,仅在网络边界做访问控制,攻击者突破边界后即可横向移动访问所有内网资源;零信任采用“永不信任、始终验证”原则,无论用户处于内网还是外网,都需要进行身份、设备、环境的多重校验,不基于网络位置赋予信任权限。(2)权限粒度不同:传统边界安全的权限控制粒度为网段、端口,权限颗粒度粗,无法实现精细化管控;零信任基于身份实现细粒度授权,仅授予用户访问特定应用的最小权限,即使用户账号被攻破,攻击者也仅能访问有限的资源,无法横向移动。(3)授权机制不同:传统边界安全是一次性授权,用户通过边界校验后即可长期访问内网资源,权限不会动态调整;零信任采用持续信任评估机制,实时采集用户行为、设备健康、威胁情报等数据,动态调整访问权限,一旦发现异常操作、设备失陷等风险,立即断开访问连接。(4)部署架构不同:传统边界安全依赖防火墙、IDS等边界设备,仅在网络出口部署,无法适配云、边、端多场景的访问控制需求;零信任的策略执行点可部署在应用、网络、终端等多个位置,支持公有云、私有云、分支机构、远程办公等全场景的访问控制。(答出任意3点即可得满分)综合案例题(共2题,第1题17分,第2题18分,共35分)案例1:企业双出口组网排障背景:某中型企业部署双出口组网,主出口为运营商A的1G互联网专线,备出口为运营商B的500M专线,内网采用OSPF路由协议,出口防火墙配置源NAT和策略路由,要求核心业务服务器网段/24流量走主出口,办公网段/24流量走备出口。近期出现两类故障:①核心业务服务器访问公网时延从20ms升高到210ms,丢包率超过5%;②30%的办公用户无法访问公网。管理员排查获取信息如下:(1)核心交换机路由表显示,/24、/24路由正常,下一跳为防火墙内网口;(2)防火墙接口流量统计显示,主出口入方向流量210Mbps,出方向流量982Mbps,备出口入方向流量12Mbps,出方向流量23Mbps;(3)防火墙NAT会话表显示,核心业务服务器的公网转换地址属于运营商B的地址段,办公用户的公网转换地址属于运营商A的地址段;(4)防火墙策略路由配置为:匹配源地址/24的流量下一跳指向运营商B网关,匹配源地址/24的流量下一跳指向运营商A网关。问题1:分析故障①的根因,写出推理过程(6分)答案:故障①根因为策略路由配置写反,核心业务流量被调度到带宽更小的备出口,主出口带宽被办公流量占满导致拥塞。推理过程:①业务要求核心业务走运营商A主出口,但NAT会话表显示核心业务的转换地址属于运营商B,说明核心业务流量实际走了备出口;②策略路由配置将/24的下一跳指向运营商B,与业务要求完全相反;③主出口出方向流量达到982Mbps,接近1G带宽上限,办公流量占满主出口带宽进一步加剧了网络拥塞,导致核心业务走备出口时出现时延升高、丢包的问题。问题2:分析故障②的根因,写出推理过程(5分)答案:故障②根因为办公流量被调度到主出口后,主出口带宽被占满出现队列丢包,且主出口NAT地址池资源不足,大量办公用户无法完成地址转换。推理过程:①办公流量本应走备出口,策略路由配置错误后全部走主出口,主出口带宽利用率超过98%,触发队列丢包导致部分用户访问失败;②主出口NAT地址池原本仅为核心业务配置,可用公网地址仅20个,无法承载2000个办公用户的NAT转换需求,地址耗尽后用户无法建立NAT会话,导致无法访问公网。问题3:给出完整的故障修复方案(6分)答案:①调整策略路由配置:将/24的下一跳修改为运营商A网关,/24的下一跳修改为运营商B网关,匹配业务需求;②扩容NAT地址池:为备出口配置256个公网地址的NAT地址池,满足办公用户的地址转换需求,主出口保留32个公网地址用于核心业务转换;③配置带宽限速:在主出口为核心业务预留500Mbps保障带宽,限制非核心业务带宽不超过300Mbps,避免核心业务被挤占;④配置链路健康检测:在防火墙上配置BFD检测主备出口链路状态,当主出口丢包率超过2%或带宽利用率超过90%时,自动将核心业务切换到备出口,保障业务可用性。案例2:跨数据中心BGPEVPN互联背景:某互联网公司有北京、上海两个数据中心,内部采用VxLANEVPN架构,两个数据中心之间通过2条10G裸光纤互联,裸光纤1时延10ms,裸光纤2时延30ms。北京数据中心VNI1000对应网段/24,上海数据中心VNI1000对应网段/24,要求两个网段互访优先走裸光纤1,故障时自动切换到裸光纤2,且往返路径一致。当前配置信息:①两个数据中心出口路由器通过两条裸光纤建立EBGPEVPN邻居;②北京侧发布/24的EVPN类型5路由时,为裸光纤1邻居的路由设置MED值100,裸光纤2邻居的路由设置MED值200;上海侧发布/24的EVPN类型5路由时,为裸光纤1邻居的路由设置MED值100,裸光纤2邻居的路由设置MED值200。问题1:当前配置是否能满足业务需求?说明存在的问题(6分)答案:不能满足业务需求,存在两个问题:①BGP默认仅比较来自同一AS的路由的MED值,两个数据中心属于不同AS,MED配置不生效,无法实现优先走裸光纤1的需求;②未配置路由属性传递规则,可能出现往返路径不一致的问题,比如北京到上海走裸光纤1,上海到北京走裸光纤2,导致带宽利用率不均衡,且会话状态不同步。问题2:给出满足业务需求的最优配置方案,说明配置思路和关键配置项(7分)答案:配置思路:采用Loc
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 面包师安全操作知识考核试卷含答案
- 直播销售员安全意识测试考核试卷含答案
- 液力元件制造工安全操作水平考核试卷含答案
- 煤层气排采工保密意识模拟考核试卷含答案
- 矿井通风操作工变更管理竞赛考核试卷含答案
- 污水处理工安全教育知识考核试卷含答案
- 浮选工QC管理评优考核试卷含答案
- 油气水井测试工10S考核试卷含答案
- 玻璃钢制品喷射工岗前安全风险考核试卷含答案
- 2026年中小学国庆“云端颂华诞 少年赤子心”线上爱国主题活动方案
- 浙江省杭州公益中学2025-2026学年九年级上学期语文期中考试试卷(解析版)
- 2.8 直线与圆锥曲线的位置关系 教案
- 2026年文物事业单位会计职称考试仿真题集
- 【教学设计】《大气热力环流》大单元教学设计(高中地理·湘教版必修一·2课时·素养导向·情境赋能)
- 2026年全国政府采购评审专家统一考试真题含答案
- 动态海报设计
- 电力新员工廉洁第一课
- 《建设工程声像档案归档管理规范》
- 2026年北京市初二学业水平地生会考真题试卷+解析及答案
- 夜间施工监理实施细则
- 农业转基因生物安全培训课件
评论
0/150
提交评论