2026年软考中级《网络规划设计师》综合检测练习题(含答案)_第1页
2026年软考中级《网络规划设计师》综合检测练习题(含答案)_第2页
2026年软考中级《网络规划设计师》综合检测练习题(含答案)_第3页
2026年软考中级《网络规划设计师》综合检测练习题(含答案)_第4页
2026年软考中级《网络规划设计师》综合检测练习题(含答案)_第5页
已阅读5页,还剩9页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年软考中级《网络规划设计师》综合检测练习题(含答案)1.某企业采用OSPFv2作为内部网关协议,网络中划分了3个常规区域和1个Stub区域,Stub区域的ABR向该区域泛洪的LSA类型不包含()。A.Type1LSAB.Type2LSAC.Type3LSAD.Type5LSA答案:D解析:Stub区域为了减少区域内LSDB规模,禁止Type5(AS外部LSA)在区域内泛洪,ABR会向Stub区域发布默认路由的Type3LSA替代外部路由,Type1(路由器LSA)、Type2(网络LSA)是区域内必有的LSA,Type3(网络汇总LSA)用于区域间路由传递,Stub区域允许Type3LSA存在。2.某企业要为办公区部署IPv6网络,要求终端自动获取IPv6地址、DNS服务器地址,且网关地址不在RA报文的前缀信息中发布,同时需要对终端接入进行身份认证,以下配置组合正确的是()。A.开启SLAAC+RA报文M位为0+O位为0+802.1X认证B.开启DHCPv6有状态模式+RA报文M位为1+O位为1+802.1X认证C.开启SLAAC+RA报文M位为1+O位为0+MAC地址白名单认证D.开启DHCPv6无状态模式+RA报文M位为0+O位为1+Portal认证答案:B解析:RA报文M位为1表示采用有状态DHCPv6分配地址,O位为1表示通过DHCPv6获取DNS等配置信息,符合地址和DNS都自动获取的要求;题目要求网关地址不在RA前缀中发布,SLAAC依赖RA发布的前缀生成地址,因此排除SLAAC相关的A、C选项;无状态DHCPv6仅分配DNS等配置,地址仍由SLAAC生成,需要RA发布前缀,排除D选项;802.1X可实现终端接入身份认证,符合要求。3.某政务网站部署在DMZ区,管理员需要配置防护策略避免SQL注入、XSS跨站脚本、命令执行等应用层攻击,同时对访问源的恶意爬虫行为进行拦截,以下设备中性价比最高的是()。A.入侵检测系统IDSB.Web应用防火墙WAFC.下一代防火墙NGFWD.入侵防御系统IPS答案:B解析:WAF专门针对HTTP/HTTPS应用层流量进行防护,可精准识别并阻断SQL注入、XSS、命令执行等Web攻击,同时具备爬虫识别、CC攻击防护等Web场景专属功能,针对Web网站防护的性价比最高;IDS仅检测不拦截,不符合阻断要求,排除A;NGFW和IPS的应用层防护能力侧重通用网络攻击,针对Web专项攻击的防护精度、功能丰富度远低于WAF,排除C、D。4.某连锁企业总部位于北京,在全国有30个分支机构,此前分支机构通过MPLS专线访问总部业务系统,专线成本高且部分偏远地区专线开通周期长,企业计划采用SD-WAN改造,以下关于SD-WAN部署方案的说法错误的是()。A.分支机构可采用Internet链路+MPLS链路混合接入,SD-WAN网关可根据业务类型智能选路,核心业务走MPLS链路,普通办公流量走Internet链路B.SD-WAN的控制平面集中部署在总部,可实现全网络拓扑可视化、配置批量下发,降低分支运维难度C.分支与总部之间的Internet流量可通过IPsec隧道加密,保障数据传输安全,加密后的流量带宽占用相比未加密提升不超过5%D.可与零信任架构结合,实现分支用户访问业务前的身份认证、权限校验,最小化业务暴露面答案:C解析:IPsec隧道封装会新增IP头、ESP头等封装开销,通常加密后的带宽占用相比原始流量提升10%-15%左右,部分场景下甚至更高,“提升不超过5%”的说法错误;A、B、D选项均为SD-WAN的典型功能和部署优势,描述正确。5.某企业数据中心采用叶脊(Spine-Leaf)架构组网,以下关于该架构的说法正确的有()。A.Leaf节点作为接入层,下联服务器、存储设备,上联所有Spine节点B.Spine节点作为核心层,仅负责IP报文的高速转发,不部署安全策略、ACL等控制功能C.任意两台服务器之间的流量转发最多经过3台设备(Leaf-Spine-Leaf),转发时延可控D.扩展时优先新增Spine节点提升整体吞吐量,当Leaf端口不足时新增Leaf节点接入更多服务器答案:AC解析:Spine-Leaf架构中,Leaf节点是接入层,下联终端设备,全上联所有Spine节点,A选项正确;安全策略、ACL等控制功能通常部署在Leaf节点,部分场景下也可在Spine节点部署灵活的控制策略,B选项错误;东西向流量最长转发路径为Leaf-Spine-Leaf,共3跳,时延稳定可控,C选项正确;扩展吞吐量时优先新增Leaf节点,每个新增Leaf都能全上联Spine,扩展接入容量的同时提升东西向带宽,Spine节点数量通常固定为2、4、8等偶数,避免频繁变动,D选项错误。6.以下关于5G网络切片技术在工业互联网场景应用的说法正确的有()。A.可针对工业控制类业务打造低时延高可靠切片,端到端时延可控制在10ms以内,可靠性达到99.999%B.可针对视频监控类业务打造大带宽切片,单切片吞吐量可支持10Gbps以上的上行传输C.同一个5G基站下的不同切片之间共享物理资源,因此某一个切片的流量拥塞会直接影响其他切片的业务性能D.切片可与边缘计算结合,工业控制类业务的处理节点下沉到厂区边缘,减少跨网传输带来的时延波动答案:ABD解析:5G网络切片可实现资源逻辑隔离,不同切片的带宽、时延、可靠性指标可独立配置,低时延高可靠切片(uRLLC)可满足工业控制10ms以内时延、99.999%可靠性的要求,A选项正确;大带宽切片(eMBB)可支持10Gbps级别的上行传输,满足多路高清工业监控的上行带宽需求,B选项正确;不同切片之间的资源是硬隔离或逻辑强隔离的,单个切片的拥塞不会影响其他切片的性能,C选项错误;切片与边缘计算结合,业务处理下沉到边缘,可有效降低端到端时延,减少时延波动,D选项正确。7.某企业规划新建无线局域网,要求支持802.11ax标准,单AP最大接入用户数不低于100台,漫游时延不超过50ms,以下说法正确的是()。A.802.11ax即Wi-Fi6,相比802.11ac(Wi-Fi5)主要提升了2.4GHz频段的传输速率,5GHz频段速率无明显提升B.采用瘦AP+AC架构,在AC上配置802.11r快速漫游功能,可实现终端在不同AP之间漫游时无需重新进行全量身份认证,降低漫游时延C.为了提升单AP接入用户数,可将AP的射频频宽配置为160MHz,相比20MHz频宽可提升4倍的接入用户容量D.为了避免同频干扰,相邻AP的信道应采用相同信道配置,通过功率调整降低干扰答案:B解析:802.11ax(Wi-Fi6)同时提升了2.4GHz和5GHz频段的传输效率,通过OFDMA、MU-MIMO等技术大幅提升多用户接入能力,A选项错误;802.11r快速漫游可实现漫游时仅做部分密钥协商,无需重新进行完整的802.1X认证,漫游时延可控制在20ms以内,符合要求,B选项正确;160MHz频宽主要提升单用户的峰值传输速率,接入用户容量主要由OFDMA子载波数量、调度算法决定,160MHz频宽反而会减少可用信道数量,增加同频干扰,不利于多用户接入,C选项错误;相邻AP应配置互不重叠的信道,降低同频干扰,D选项错误。某中型企业现有网络拓扑如下:核心层采用2台框式交换机做虚拟化堆叠,汇聚层按办公区、生产区、数据中心3个区域各部署2台千兆汇聚交换机,接入层共20台百兆接入交换机,每台接入交换机下挂30-40台终端,出口部署1台防火墙、1台千兆路由器,接入2条500MInternet链路和1条100MMPLS专线连接集团总部。当前网络存在以下问题:1.生产区终端访问数据中心的MES系统时延经常超过100ms,高峰时段丢包率达到5%,影响生产业务运行;2.办公区用户访问Internet高峰时段卡顿,测速仅能达到100Mbps左右;3.接入层存在私接路由器、非法终端接入的情况,多次出现内网ARP病毒攻击导致全网上线中断。请回答以下问题:问题1(8分):请分析生产区业务访问时延高、丢包的可能原因,至少列出4点。答案:(1)生产区汇聚交换机与核心交换机之间的互联链路为千兆,高峰时段生产流量超过链路带宽,导致链路拥塞丢包;(2)接入层为百兆交换机,终端接入带宽不足,多终端同时访问MES系统时接入侧拥塞;(3)核心交换机未配置QoS策略,生产业务流量与办公流量、下载流量等同级调度,高峰时段生产业务带宽被抢占;(4)生产区接入交换机存在二层环路,STP协议阻塞端口频繁切换导致流量丢包;(5)MES服务器上联端口为百兆,多终端并发访问时服务器侧接入带宽不足;(6)汇聚交换机、核心交换机的CPU/内存使用率过高,报文转发优先级降低导致丢包时延增加。(每点2分,答对任意4点得满分)问题2(6分):请给出办公区Internet访问卡顿的优化方案,至少列出3点。答案:(1)将出口路由器、防火墙的互联链路升级为万兆,2条500MInternet链路做链路聚合,突破现有千兆互联端口的带宽瓶颈;(2)在出口部署流量控制设备,对P2P下载、视频流媒体等非办公流量做带宽限制,保障办公业务、网页访问的带宽配额;(3)部署本地缓存服务器,对常用办公软件补丁、视频会议资源、公共网页内容做本地缓存,减少重复流量的出口带宽占用;(4)配置智能DNS策略,将办公用户的访问请求调度到最近的ISP节点,降低跨网访问时延;(5)新增1条1GInternet链路扩容出口带宽,高峰时段分担流量压力。(每点2分,答对任意3点得满分)问题3(6分):请给出接入层非法接入、ARP攻击的防护方案,至少列出3点。答案:(1)在接入交换机端口开启802.1X认证,仅通过身份认证的合法终端可接入网络,禁止私接路由器、非法终端接入;(2)在接入交换机开启ARP网关防护、ARP地址绑定功能,将合法终端的IP、MAC、端口信息做静态绑定,禁止伪造ARP报文的传播;(3)开启接入交换机端口安全功能,限制每个接入端口的最大MAC地址学习数量为1-2个,超过数量后端口自动关闭,避免私接多台设备;(4)部署内网态势感知平台,实时检测ARP攻击、端口扫描等恶意行为,发现后自动封禁攻击源端口;(5)在接入交换机开启DHCPSnooping功能,仅信任上联的DHCP服务器端口,禁止私接DHCP服务器分配非法IP地址,减少ARP攻击的触发条件。(每点2分,答对任意3点得满分)某政务云平台计划升级网络安全防护体系,要求满足等保2.0三级防护要求,当前云平台有3个业务区:政务公开区(对外提供政务查询、办事服务)、政务内网区(内部办公、公文流转)、数据共享区(存储政务核心数据,供不同业务区调用),云平台边界接入1条政务外网链路、1条Internet链路。请回答以下问题:问题1(7分):请给出云平台的边界防护方案,明确不同区域边界需要部署的安全设备及功能。答案:(1)Internet与政务公开区边界:部署Web应用防火墙(WAF),防护SQL注入、XSS等Web攻击;部署DDoS防护设备,检测并阻断SYN洪水、CC攻击等大流量攻击;部署下一代防火墙(NGFW),配置访问控制策略,仅开放80、443等必要的服务端口,禁止其他端口访问。(3分)(2)政务外网与政务内网区边界:部署IPsecVPN网关,对接入政务外网的政务人员终端做VPN加密接入,身份认证通过后方可访问内网资源;部署零信任访问网关,对所有内网访问请求做身份校验、权限校验,最小权限分配访问权限;部署入侵防御系统(IPS),检测阻断内网渗透、漏洞利用等攻击行为。(2分)(3)数据共享区与其他业务区边界:部署数据库审计系统,对所有访问数据库的操作做全量审计,追溯违规操作行为;部署微隔离防火墙,配置细粒度访问控制策略,仅允许指定业务服务器的IP访问数据共享区的对应端口,禁止其他未授权访问。(2分)问题2(5分):为了保障数据传输安全,要求政务人员在外网访问政务内网资源时传输全程加密,且不能在终端安装额外的客户端软件,请给出合适的实现方案并说明工作流程。答案:采用SSLVPN无客户端模式实现(1分)。工作流程:(1)政务人员终端通过浏览器访问SSLVPN网关的公网地址,网关向终端返回数字证书,终端验证证书合法性后与网关建立SSL加密隧道(2分);(2)用户在浏览器弹出的认证页面输入用户名、密码+短信验证码完成双因素身份认证,网关根据用户身份分配对应的内网资源访问权限(1分);(3)用户通过浏览器即可访问授权范围内的内网办公系统,所有流量通过SSL隧道加密传输,无需安装额外客户端(1分)。问题3(3分):等保2.0三级要求日志存储时长不少于6个月,请给出日志存储的优化方案,避免日志数据占用过多存储空间。答案:(1)对日志做分级分类存储,高危操作日志、访问日志等核心日志全量存储,普通运维日志、调试日志仅存储摘要信息,减少非核心日志的存储空间占用;(2)采用压缩算法对历史日志做无损压缩存储,压缩比可达到1:5到1:10,大幅降低存储占用;(3)配置日志定期归档策略,将超过3个月的历史日志归档到低成本的对象存储中,高性能存储仅保留最近3个月的热日志,兼顾查询效率和存储成本。(每点1分)8.某企业采用OSPF与BGP结合的路由架构,边界路由器同时接入OSPF域和BGP域,需要将OSPF的/16网段路由引入BGP,以下关于路由引入的说法正确的是()。A.采用import-routeospf命令引入路由时,会将OSPF的区域内、区域间、外部路由全部引入BGPB.引入路由时配置route-policy过滤,仅允许/16及其子网路由引入,可避免无效路由占用BGP路由表空间C.为了保障路由可靠性,需要在BGP中配置路由聚合,发布/16聚合路由的同时发布明细路由,避免单条路由故障导致整段路由不可达D.引入后OSPF域内的路由发生变化时,BGP路由不会随之更新,需要手动刷新BGP路由表答案:AB解析:import-routeospf命令默认会引入OSPF的所有类型路由,包括区域内、区域间、Type1/Type2外部路由,A选项正确;通过route-policy

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论