2026年计算机四级网络工程师DDoS攻击防御测试题附答案_第1页
2026年计算机四级网络工程师DDoS攻击防御测试题附答案_第2页
2026年计算机四级网络工程师DDoS攻击防御测试题附答案_第3页
2026年计算机四级网络工程师DDoS攻击防御测试题附答案_第4页
2026年计算机四级网络工程师DDoS攻击防御测试题附答案_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年计算机四级网络工程师DDoS攻击防御测试题附答案一、单项选择题(共20题,每题1分,共20分)1.下列哪项不属于2026年主流AI驱动型DDoS攻击的典型特征?A.攻击流量特征随防御方的检测策略动态迭代调整,规避特征匹配B.单源请求速率始终低于传统固定阈值检测基线,隐藏攻击行为C.攻击包载荷全部采用随机无意义字节填充,无有效业务字段D.可自动识别目标网络的边缘节点带宽短板,定向发起精准泛洪答案:C解析:传统DDoS攻击多采用随机字节填充载荷,而AI驱动型DDoS为模仿正常业务流量,载荷会携带符合业务规范的有效字段,进一步提升检测难度。2.针对QUIC协议初始握手阶段的反射放大DDoS攻击,下列哪种防御措施的有效性最低?A.在边缘节点部署QUIC首包校验机制,基于源地址响应验证报文确认源端合法性B.配置静态IP黑名单,封禁所有发送QUIC初始包的源IP地址C.采用基于零知识证明的源地址验证方案,无需完成完整握手即可校验源端真实性D.限制单IP每秒发送的QUIC初始包数量不超过15个,超出阈值后自动丢弃答案:B解析:正常用户发起QUIC连接时也会发送初始包,全量封禁所有发送初始包的IP会导致正常业务完全中断,防护有效性为负。3.SRv6网络中,攻击者构造携带超长SegmentList栈的IPv6报文发起DDoS攻击,导致中间转发节点CPU占用率飙升至100%,该类攻击属于以下哪个范畴?A.网络层洪水攻击B.传输层资源耗尽攻击C.控制平面资源耗尽攻击D.应用层泛洪攻击答案:C解析:SRv6转发节点处理SegmentList时需要调用控制平面CPU资源进行逐段解析,超长栈会导致控制平面资源被耗尽,属于控制平面DDoS攻击。4.某企业采用基于联邦学习的异常流量检测模型,其召回率为99.2%,精确率为87.3%,误判率为2.1%,若某日该模型共检测到1200条异常流量事件,其中真实的DDoS攻击事件数量约为?A.1048B.1190C.997D.25答案:A解析:精确率的定义为真阳性样本数占所有检测为阳性样本数的比例,因此真实攻击事件数=1200×87.3%≈1048。5.在分布式边缘计算节点集群中,针对单边缘节点的局部DDoS泛洪,最优的流量调度策略是?A.立即将该节点所有流量牵引到核心清洗中心,完成清洗后再回注到业务服务器B.采用一致性哈希算法将该节点承载的用户请求就近调度到相邻正常边缘节点,用户无感知C.直接切断该节点的上行链路,避免攻击流量扩散到核心网络D.下调该节点的异常检测阈值,尽可能拦截所有可疑流量答案:B解析:就近调度到相邻边缘节点不会增加访问时延,用户无感知,无需占用核心清洗资源,是局部DDoS攻击的最优调度方案。6.针对Mirai-v8变种IoT僵尸网络发起的TCPSYN泛洪攻击,下列哪种方案适合在接入层侧部署实施?A.在核心路由器部署SYNCookie机制,替代服务器完成TCP三次握手校验B.在家庭网关处部署基于源MAC地址的SYN包速率限制,单MAC每秒SYN包不超过20个C.在服务器端禁用TCP半开连接功能,拒绝所有未完成三次握手的连接请求D.在ISP出口侧封禁所有1024以下端口的入站流量,阻断攻击路径答案:B解析:接入层距离IoT设备最近,基于MAC地址的速率限制可以直接在源端抑制攻击流量,不会影响其他区域的正常业务,是接入层最优防御方案。7.下列哪种DDoS流量清洗后的回注方式,适用于跨运营商的防护场景且无需修改原有网络的路由配置?A.策略路由回注B.GRE隧道回注C.MPLS标签回注D.静态路由回注答案:B解析:GRE隧道基于IP封装,可跨运营商网络传输,无需修改原有网络的路由配置,仅需要清洗中心和业务端设备支持GRE协议即可。8.针对AI生成的、携带完整用户行为链的HTTPCC攻击,下列哪种检测指标的准确率最高?A.单IP的HTTP请求速率B.HTTP请求的User-Agent字段是否符合规范C.用户请求的页面跳转路径符合正常业务逻辑的概率D.请求的源IP是否属于恶意IP库答案:C解析:AI驱动的CC攻击单IP请求速率接近正常用户,User-Agent字段为真实浏览器标识,源IP多为被攻陷的普通家庭宽带IP,只有请求路径的跳转逻辑与正常用户存在统计学差异,是最准确的检测指标。9.下列常见反射放大DDoS攻击中,最大理论放大倍数最高的是?A.DNS反射攻击B.NTP反射攻击C.Memcached反射攻击D.SSDP反射攻击答案:C解析:Memcached反射攻击的最大理论放大倍数可达51200倍,远高于DNS(最高179倍)、NTP(最高556倍)、SSDP(最高30倍)。10.依据《网络安全等级保护2.0》四级要求,重要信息系统的DDoS防御能力应达到什么标准?A.能够抵御峰值1Tbps以上的DDoS攻击B.能够抵御峰值100Gbps以上的DDoS攻击C.能够抵御峰值10Gbps以上的DDoS攻击D.能够抵御峰值1Gbps以上的DDoS攻击答案:A解析:等保2.0四级要求重要信息系统具备抵御T级DDoS攻击的能力,防止大规模DDoS攻击导致业务完全中断。11.某云服务商推出的“零信任DDoS防御”方案中,核心要求是所有访问请求在到达业务服务器前必须完成源身份校验,下列哪种技术不属于该方案的源身份校验范畴?A.基于TLS1.3的客户端证书校验B.基于设备指纹的可信终端校验C.基于IP地址的白名单校验D.基于行为特征的用户身份核验答案:C解析:IP地址可以伪造、肉鸡IP多为正常民用IP,基于IP的白名单校验无法有效识别攻击者,不属于零信任框架下的源身份校验技术。12.针对UDP分片泛洪攻击,下列哪种防御措施的有效性最高?A.直接丢弃所有UDP分片报文B.配置UDP分片重组超时时间为1秒,超时未完成重组直接丢弃C.限制单IP每秒发送的UDP分片包数量不超过100个D.在网络边缘部署UDP分片合法性校验,丢弃偏移量异常、重复分片的报文答案:D解析:正常业务也会存在UDP分片报文(如视频通话、QUIC传输),直接丢弃会影响业务,校验分片合法性可以在不影响正常业务的前提下拦截绝大多数攻击报文。13.某游戏公司的服务器遭遇分布式“连接耗尽”攻击,攻击者建立完整TCP连接后不发送任何业务数据,长时间占用服务器连接资源,下列哪种防御措施最适合该场景?A.配置TCP连接超时时间为30秒,未发送业务数据的连接自动断开B.启用SYNCookie机制,减少半开连接资源占用C.封禁所有源端口大于10000的入站TCP连接D.增加服务器的TCP最大连接数配置到100万答案:A解析:连接耗尽攻击是完成三次握手后的攻击,SYNCookie针对半开连接无效,增加连接数无法从根本上解决问题,设置超时自动断开空闲连接是最优方案。14.DDoS攻击溯源中,下列哪种技术可以实现跨多AS的精准溯源,且无需中间运营商配合修改网络配置?A.基于IP报文标记的溯源技术B.基于区块链的攻击路径存证溯源技术C.基于流量特征匹配的溯源技术D.基于ICMP溯源报文的溯源技术答案:B解析:区块链存证溯源可以将各节点的流量日志上链存证,无需中间运营商修改网络配置,即可实现跨AS的攻击路径回溯。15.下列哪种DDoS攻击属于“低慢小”攻击范畴,传统阈值检测方案几乎无法识别?A.流量峰值1.2Tbps的UDP泛洪攻击B.每秒100万次请求的HTTPCC攻击C.单源每秒发送2个HTTP请求,总共有100万台肉鸡发起的慢速CC攻击D.峰值500Gbps的SYN泛洪攻击答案:C解析:低慢小攻击的特征是单源速率极低、总攻击源数量大、整体流量不大但会耗尽应用层资源,传统固定阈值检测会将单源流量判定为正常,几乎无法识别。16.5G核心网中,针对N4接口的PFCP协议泛洪攻击,最优的防御措施是?A.在UPF节点部署PFCP消息合法性校验,丢弃未关联会话的请求消息B.在SMF节点限制每秒处理的PFCP消息数量不超过10万C.在核心网出口封禁PFCP协议的端口D.增加SMF节点的CPU核心数,提升处理能力答案:A解析:PFCP泛洪攻击多为未关联有效会话的伪造消息,在UPF侧校验合法性可以直接拦截绝大多数攻击报文,不会影响正常会话处理。17.某企业采用“本地清洗+云清洗”的联动防御架构,下列哪种触发云清洗的阈值配置最合理?A.当入站流量超过本地出口带宽的70%时,自动触发云清洗B.当本地清洗设备的CPU占用率超过80%时,自动触发云清洗C.当检测到攻击流量超过本地清洗能力的60%时,自动触发云清洗D.当业务服务器的响应时延超过200ms时,自动触发云清洗答案:C解析:基于攻击流量占本地清洗能力的比例触发最合理,既可以避免正常业务高峰导致的误触发,也可以在攻击超出本地能力前及时启动云清洗。18.针对DNS放大攻击,下列哪种措施可以从源端减少可被利用的反射节点?A.在DNS权威服务器部署响应速率限制(RRL),限制单IP的响应速率B.在递归DNS服务器禁用ANY查询功能C.要求所有递归DNS服务器启用源地址验证,拒绝为外部网络发送伪造源地址的请求提供解析服务D.在企业出口封禁所有UDP53端口的入站流量答案:C解析:启用源地址验证可以避免递归DNS被攻击者利用作为反射节点,从源端减少放大攻击的资源。19.下列哪种技术不属于DDoS攻击的流量清洗技术范畴?A.基于特征的报文过滤B.基于流量基线的异常检测C.基于TCP代理的握手校验D.基于内容分发网络的缓存加速答案:D解析:缓存加速属于CDN的性能优化技术,不属于DDoS流量清洗技术。20.2026年全球DDoS攻击的峰值已经达到15Tbps,下列哪种架构最适合应对超大规模DDoS攻击?A.单机高性能清洗设备架构B.核心层集中式清洗架构C.云边端分布式协同清洗架构D.本地硬件清洗设备架构答案:C解析:云边端分布式架构可以将清洗能力分散到全网各个节点,总清洗能力可达数十T甚至百T级别,是应对超大规模DDoS攻击的最优架构。二、多项选择题(共10题,每题2分,共20分,多选、少选、错选均不得分)1.2026年主流的云边端协同DDoS防御体系包含下列哪些核心模块?A.边缘节点流量预检测模块B.核心层大容量清洗中心模块C.端侧源身份校验模块D.AI全局策略调度模块答案:ABCD解析:云边端协同防御体系覆盖端侧身份校验、边缘预检测与拦截、核心层集中清洗、AI全局调度四个核心模块,实现全链路防御。2.针对AI驱动的DDoS攻击,下列哪些检测技术的有效性较高?A.基于固定阈值的流量检测B.基于联邦学习的全局异常行为检测C.基于业务逻辑的请求合法性校验D.基于静态特征匹配的报文过滤答案:BC解析:AI驱动的攻击会规避固定阈值和静态特征检测,联邦学习可以基于全网数据训练模型识别异常行为,业务逻辑校验可以识别不符合业务规范的请求,有效性更高。3.下列哪些DDoS攻击属于应用层攻击范畴?A.HTTPCC攻击B.QUIC初始包泛洪攻击C.DNS查询泛洪攻击D.TCPSYN泛洪攻击答案:AC解析:QUIC初始包属于传输层握手报文,SYN泛洪属于网络层/传输层攻击,HTTPCC和DNS查询泛洪属于应用层攻击。4.等保2.0三级要求中,针对DDoS攻击的防护要求包括下列哪些内容?A.具备攻击检测能力,能够识别常见的DDoS攻击类型B.具备攻击流量清洗能力,能够抵御10Gbps以上的DDoS攻击C.具备攻击溯源能力,能够定位攻击源的大致区域D.具备应急响应能力,能够在1小时内完成DDoS攻击的应急处置答案:ABCD解析:等保2.0三级要求明确包含DDoS的检测、清洗、溯源、应急响应四个维度的能力要求,清洗能力要求不低于10Gbps。5.针对IoT僵尸网络发起的DDoS攻击,下列哪些防御措施是有效的?A.在接入层部署IoT设备身份认证机制,拒绝未认证设备接入网络B.限制IoT设备的上行流量带宽,避免肉鸡发起大流量攻击C.在ISP出口部署IoT恶意流量特征匹配,拦截已知的僵尸网络通信报文D.要求IoT设备厂商禁用默认密码,强制用户修改复杂密码答案:ABCD解析:四个选项分别从接入认证、带宽限制、流量拦截、设备安全四个维度防御IoTDDoS攻击,均为有效措施。6.下列哪些属于DDoS攻击的危害?A.导致业务服务器带宽被耗尽,正常用户无法访问B.导致服务器CPU、内存资源被耗尽,业务中断C.导致网络链路拥塞,影响同区域其他用户的正常业务D.导致企业数据被窃取,造成机密信息泄露答案:ABC解析:DDoS攻击属于可用性攻击,不会直接导致数据泄露,数据泄露属于入侵攻击的危害。7.针对跨运营商的DDoS攻击,下列哪些流量调度策略是合理的?A.采用BGPAnycast技术将流量调度到就近的清洗节点B.与运营商合作部署流量牵引策略,将攻击流量引流到合作的清洗中心C.采用DNS智能解析将不同运营商的用户请求调度到对应运营商的边缘节点D.直接切断攻击流量较大的运营商链路,避免攻击扩散答案:ABC解析:切断运营商链路会导致该运营商的正常用户无法访问业务,属于不合理策略。8.下列哪些反射放大攻击的利用前提是攻击者可以伪造源IP地址?A.DNS反射攻击B.NTP反射攻击C.Memcached反射攻击D.HTTP/3反射攻击答案:ABCD解析:所有反射放大攻击的核心原理都是攻击者伪造目标IP作为源地址发送请求,反射节点将响应报文发送到目标,因此均需要伪造源IP的前提。9.针对加密DDoS攻击(如HTTPSCC、QUIC泛洪),下列哪些防御措施是有效的?A.在边缘节点部署TLS终止代理,完成握手校验后再转发到源站B.采用无状态的加密报文源校验技术,无需解密即可识别恶意报文C.基于加密握手的行为特征识别异常请求D.直接丢弃所有加密报文,避免攻击进入内部网络答案:ABC解析:直接丢弃所有加密报文会导致正常的HTTPS、QUIC业务完全中断,属于无效措施。10.DDoS攻击应急响应过程中,下列哪些操作是正确的?A.第一时间留存攻击流量日志,便于后续溯源和分析B.优先保障核心业务的可用性,必要时暂停非核心业务C.立即修改所有服务器的管理员密码,避免攻击者进一步入侵D.及时向上级主管部门上报攻击情况,必要时寻求运营商和警方的协助答案:ABD解析:修改管理员密码对DDoS攻击的处置没有帮助,DDoS属于可用性攻击,不会直接获取服务器权限,因此C选项错误。三、实操题(共3题,每题15分,共45分)1.某企业互联网出口带宽为10Gbps,部署了清洗能力为8Gbps的本地DDoS清洗设备,某日遭遇峰值8.7Gbps的混合DDoS攻击,攻击构成如下:3.2Gbps的TCPSYN泛洪、2.8Gbps的UDP分片泛洪、2.7Gbps的AI驱动型HTTPCC攻击,攻击发生后本地清洗设备CPU占用率达到98%,出现大量误拦截和漏防现象,业务响应时延从20ms上升到2.3s,丢包率达到42%。现有应急资源包括:运营商侧提供的100Gbps清洗能力的云清洗服务、5台闲置的1U边缘计算节点(单节点带宽1Gbps,支持部署开源DDoS检测工具)、企业内部的全流量分析平台。请写出完整的应急防御操作步骤,要求尽可能降低业务中断时间,减少误拦截率。答案:(1)第一阶段(5分钟内完成,优先恢复业务可用性):①立即将企业域名的DNS解析权重临时切换70%到运营商云清洗节点,30%保留到本地出口,避免攻击流量全部进入本地网络;②在本地清洗设备上临时上调SYN泛洪、UDP分片泛洪的检测阈值,关闭CC攻击的强制拦截规则,仅保留日志记录,降低设备CPU占用率,优先保障正常流量通行;③启动云清洗与本地清洗的联动规则,云清洗完成清洗后的流量通过GRE隧道回注到企业核心路由器,回注流量优先级设置为最高。(5分)(2)第二阶段(15分钟内完成,精准拦截攻击流量):①利用闲置的5台边缘计算节点部署基于eBPF的流量采样工具,采样本地出口的10%流量,结合全流量分析平台提取本次攻击的特征:SYN包的窗口大小固定为65535、UDP分片的偏移量均为8192、CC攻击的请求路径中均包含“/api/query?ts=随机数”的特征;②将提取的攻击特征同步到本地清洗设备和云清洗平台,配置精准过滤规则,拦截符合特征的攻击流量;③在本地路由器上配置基于源IP的SYN包速率限制,单IP每秒SYN包不超过30个,UDP分片包不超过20个。(5分)(3)第三阶段(攻击缓解后完成,恢复正常业务):①当攻击流量下降到2Gbps以下、本地清洗设备CPU占用率低于30%时,逐步将DNS解析权重切回本地出口;②对攻击流量日志进行分析,提取肉鸡IP段添加到企业的恶意IP库,有效期设置为7天;③调整本地清洗设备的检测模型,将本次攻击的特征加入模型训练集,提升后续同类攻击的检测准确率;④完成攻击复盘,将本地清洗能力升级到20Gbps,避免后续攻击再次超出本地防护能力。(5分)2.某短视频平台的边缘节点遭遇低慢小CC攻击,总共有87万台肉鸡发起攻击,单肉鸡每秒发送3个视频点赞请求,所有请求均携带真实的设备指纹、UA标识,请求速率与正常用户完全一致,传统阈值检测工具完全无法识别,导致接口服务器的CPU占用率达到100%,正常用户的点赞请求成功率从99.9%下降到32%。请设计一套针对该攻击的检测与防御方案,要求误拦截率低于0.1%。答案:(1)检测方案:①基于用户行为特征构建画像,提取正常用户点赞行为的关联特征:正常用户点赞前98.7%会先观看视频超过3s、72%会在点赞后停留超过2s、68%的用户每日点赞数不超过50次;②基于联邦学习模型训练异常行为识别模型,将不满足上述关联特征的请求标记为可疑请求;③部署多维度校验机制,对可疑请求弹出滑块验证,验证通过的标记为正常用户,加入白名单,验证失败的标记为攻击请求。(7分)(2)防御方案:①在边缘节点部署基于行为特征的拦截规则,直接拦截未观看视频就发起点赞的请求,无需滑块验证;②对可疑请求采用渐进式校验机制:首次可疑请求弹出滑块验证,验证通过后24小时内无需再次验证,连续3次验证失败的IP封禁12小时;③采用动态限流机制,当接口服务器CPU占用率超过70%时,优先放行白名单用户的请求,可疑请求的处理优先级下调,避免服务器资源耗尽;④将识别出的肉鸡设备指纹加入全局恶意设备库,所有边缘节点共享该库,直接拦截对应设备的所有请求。(8分)3.某政务云平台部署在SRv6网络中,遭遇SegmentList栈溢出攻击,攻击者发送的IPv6报文携带长度为255段的SegmentList,导致中间SRv6转发节点的CPU占用率飙升到100%,整个政务云网络的丢包率达到67%,业务完全中断。请写出该攻击的应急处置步骤和长期优化方案。答案:(1)应急处置步骤:①第一时间在SRv6网络的入口节点配置SegmentList长度限制规则,直接丢弃SegmentList长度超过32段的IPv6报文,快速缓解攻击;②调整转发节点的SegmentList处理优先级,将长度超过16段的报文处理优先级下调,避免控制平面CPU被耗尽;③对攻击报文的源IP进行溯源,将攻击源IP段加入黑名单封禁24小时;④临时将政务云的核心业务域名解析切换到备用网络,保障核心业务的可用性。(7分)(2)长期优化方案:①在SRv6网络的所有入口节点部署SRv6报文合法性校验机制,包括SegmentList长度校验、SegmentID合法性校验、栈重复段校验,拦截所有不符合规范的报文;②优化转发节点的SRv6处理逻辑,采用硬件加速卡处理SegmentList解析,提升处理性能,避免控制平面CPU被占用;③部署SRv6专用DDoS检测模型,针对SegmentList的异常特征进行实时检测,发现攻击后自动下发拦截规则;④建立SRv6网络的流量基线,当SegmentList长度超过基线的报文占比超过1%时自动触发告警。(8分)四、案例分析题(共1题,15分)2026年卡塔尔世界杯决赛期间,某直播平台遭遇峰值2.3Tbps的混合DDoS攻击,攻击构成如下:60%为QUIC初始包泛洪(总流量1.38Tbps)、25%为AI驱动的模拟真实用户的视频拉流CC攻击(总流量575Gbps)、15%为DNS反射攻击(总流量345Gbps)。该平台采用云边端三级防御架构,共有120个

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论