HCIE 数通面试高频题(真实职场版+详细答案)_第1页
HCIE 数通面试高频题(真实职场版+详细答案)_第2页
HCIE 数通面试高频题(真实职场版+详细答案)_第3页
HCIE 数通面试高频题(真实职场版+详细答案)_第4页
HCIE 数通面试高频题(真实职场版+详细答案)_第5页
已阅读5页,还剩3页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

HCIE数通面试高频题(真实职场版+详细答案)说明:所有答案均为一线运维/集成工程师职场口语化作答,无书面模板化内容,贴合企业真实面试场景,覆盖初面、复面核心考点。一、基础协议核心面试题(必考)1、讲讲OSPF的五种报文、作用以及邻居建立全过程参考答案:OSPF一共有五种核心报文,分别是Hello、DD、LSR、LSU、LSAck。Hello报文是用来发现和维持邻居关系的,默认10秒发一次,死亡时间40秒,两端Hello时间、区域号、认证方式、Stub标记必须一致才能建邻居。DD报文是数据库描述报文,用来同步链路状态数据库的摘要信息,不携带详细LSA内容,只发头部信息,节省带宽。LSR是链路状态请求报文,收到DD报文后,对比自己的数据库,把缺失或者老旧的LSA发给邻居请求更新。LSU是链路状态更新报文,专门用来携带完整的LSA条目,回复邻居的LSR请求。LSAck是链路状态确认报文,确认收到的LSA,保证OSPF更新的可靠性。邻居建立过程总共分几个状态:首先是Down状态,设备刚开机没有邻居信息;然后发Hello报文进入Init初始化状态,收到对端Hello但没有自己的Router-ID;接下来是2-Way状态,双方互相收到Hello,邻居关系正式建立,广播型网络会在此阶段选举DR/BDR。之后进入ExStart预同步状态,双方协商主从设备,Router-ID大的为主设备,控制DD报文的序列号。随后是Exchange交换状态,互相发送DD报文同步数据库摘要。加载状态下,两端发送LSR请求缺失路由,对端用LSU更新。最后所有路由同步完成,进入Fully完全邻接状态,邻接关系建立完成。2、OSPF邻居能建立但是无法Fully邻接,常见原因有哪些?参考答案:这个问题是现场排错高频问题,日常运维中主要有这几种情况:第一,两端接口MTU不一致。华为设备默认开启MTU检查,MTU不同会导致DD报文协商失败,卡在ExStart状态,一直无法进入Fully状态。第二,LSA老化或者更新异常。两端数据库存在冲突LSA,重复更新、重复确认,导致同步卡死。第三,广播型网络DR/BDR选举异常。两台设备都是DR或者都是BDR,或者接口优先级配置错误,导致邻接关系无法正常协商。第四,接口带宽、开销值配置异常,或者中间设备ACL拦截了OSPF报文,只放行Hello报文,拦截了DD、LSU等同步报文。第五,设备重复Router-ID,全网Router-ID冲突,直接导致LSA更新紊乱,无法完成同步。3、详细说说OSPF的各类LSA以及传播范围、作用参考答案:Type1一类LSA:路由器LSA,所有OSPF路由器都会产生,只在本区域内传播,用来描述路由器直连的网段、接口开销和状态,是区域内路由的基础。Type2二类LSA:网络LSA,只有DR设备产生,仅在本区域传播。广播型、NBMA网络中,用来描述本网段所有接入的路由器,减少一类LSA的数量,精简路由表。Type3三类LSA:网络汇总LSA,由ABR区域边界路由器产生,用来传递不同区域之间的网段路由,跨区域传递,泛洪到除了源区域外的所有区域。Type4四类LSA:ASBR汇总LSA,同样由ABR产生,作用是告知全网ASBR的位置,让其他区域设备知道外部路由的发布设备,传播范围是除了ASBR所在区域的所有区域。Type5五类LSA:外部LSA,由ASBR产生,用来引入静态、RIP、直连等外部路由,整个OSPF自治系统内全域传播。Type7七类LSA:NSSA区域专用LSA,NSSA区域的ASBR产生,用来引入外部路由,只能在NSSA区域内传播,到达ABR后会转换成五类LSA传入骨干区域。4、OSPF中NSSA区域和Stub区域的区别,项目中怎么选型?参考答案:首先两者都是末梢区域,核心作用都是过滤不必要的LSA,精简末梢区域设备的路由表,减轻设备压力。Stub区域会过滤掉四类、五类外部LSA,区域内所有外部路由全部丢弃,由ABR下发一条默认路由访问外网。但是Stub区域不能引入外部路由,区域内设备无法重分布其他协议路由。NSSA区域是为了解决Stub无法引入外部路由的问题设计的,同样过滤四类、五类LSA,但是允许区域内ASBR引入外部路由,通过七类LSA在区域内传递,到ABR后转为五类LSA传回骨干区域,同时ABR也会下发默认路由。项目选型很简单:如果末梢区域只需要接收总部路由,不需要本地发布外部路由,直接用Stub;如果分支区域需要本地对接外网、引入静态路由、对接其他厂商设备,必须用NSSA。5、BGP协议的特点、为什么大型网络都用BGP而不用OSPF?参考答案:BGP是外部网关协议,主要用于跨自治系统的路由传递,核心特点是可靠、增量更新、支持丰富路由策略、扩展性极强。BGP基于TCP协议传输,端口179,邻居手动配置,不自动发现邻居,路由更新只发增量路由,不会周期性泛洪,占用带宽极低。OSPF是内部网关协议,适合单AS、中小规模组网,路由收敛快、开销小,但最大的短板是扩展性差。OSPF全网泛洪LSA,设备越多,LSA数量越多,设备CPU、内存压力极大,路由震荡会全网扩散。而大型运营商、骨干网、跨城域网场景,网络节点成千上万,必须用BGP。一方面BGP支持大规模路由条目,能承载全网路由;另一方面BGP拥有大量选路属性,比如Local-Preference、MED、AS-Path、Community,可以精准控制路由选路、路由过滤、流量调度,这是OSPF完全做不到的。同时BGP路由震荡只影响邻居,不会全网扩散,网络稳定性更高。6、BGP常用选路规则,优先级顺序说清楚参考答案:实际工作中常用的核心规则,按优先级从高到低排序:1、优选Preferred-Value,华为私有属性,仅本地生效,优先级最高,只影响本设备选路;2、优选Local-Preference本地优先级,全网传递,影响整个AS内的流量出站选路,数值越大越优先;3、优选本地手动聚合、手动引入的路由,优于对等体学习的路由;4、优选AS-Path长度更短的路由,经过的AS越少越优先;5、优选Origin属性,IGP优于EGP,EGP优于Incomplete;6、优选MED值更小的路由,用于对接外部AS,控制入站流量;7、优选EBGP路由,优于IBGP路由;8、优选IGP开销更小的下一跳;最后还有兜底规则,Router-ID小的优先、邻居IP小的优先。二、VRRP、堆叠、MSTP高可用面试题1、VRRP协议原理、主备切换过程,抢占时间怎么配置最合适?参考答案:VRRP是虚拟路由冗余协议,多台设备组成一个备份组,共享一个虚拟IP,作为局域网的网关。组内设备分为主设备和备设备,主设备正常工作时,承担所有网关流量,周期性发送VRRP通告报文;备设备监听报文,收不到报文就判定主设备故障,自动切换为主设备接管流量。默认主设备抢占模式开启,抢占时间为0,一旦恢复立刻抢占业务,容易导致网络闪断。项目中核心设备一定要配置延迟抢占,一般设置120秒到300秒。目的是等待设备上联链路、OSPF、BGP协议完全收敛完成后,再抢占为主,避免设备刚重启、协议未收敛就接管流量,导致大面积丢包。2、MSTP的作用,为什么不用传统STP、RSTP?参考答案:传统STP只能整网生成一棵树,所有VLAN共用一条链路,冗余链路全部阻塞,链路利用率极低,网络收敛速度慢。RSTP解决了收敛速度问题,但是依然所有VLAN共用一棵树,无法实现链路负载分担。MSTP兼容STP和RSTP,支持多生成树实例,可以把不同VLAN映射到不同生成树实例。不同实例阻塞不同的端口,实现上行双链路的负载分担,同时互为冗余,一条链路故障自动切换,既提高了链路利用率,又保证了网络稳定性,是当前园区网核心组网的标准方案。3、交换机堆叠和集群的区别,项目中如何选择?参考答案:堆叠一般是盒式交换机使用,比如接入层、汇聚层交换机,多台设备通过堆叠线缆虚拟成一台设备,只有一个管理IP,统一配置、统一管理,设备之间是横向整合,主要解决单点故障、简化运维。集群主要用于核心框式交换机,两台核心设备虚拟成一台设备,跨设备链路可以聚合,消除二层环路,实现毫秒级切换,稳定性比普通堆叠更高,转发性能更强。项目选型:接入层全部用堆叠,性价比高、部署简单;核心层必须用集群,保障核心网络高可靠、无单点故障,满足大流量、高并发场景。三、防火墙、安全、NAT、VPN面试题1、防火墙默认安全策略原则,域间策略怎么放行流量?参考答案:华为防火墙默认遵循默认拒绝原则,所有域间流量默认全部阻断,必须手动配置安全策略允许流量通过。同时防火墙状态检测机制,放行正向流量后,会自动放行回程应答流量,无需单独配置反向策略。常规部署:内网信任区域、外网非信任区域、DMZ隔离区域。内网访问外网配置允许策略,外网访问内网默认禁止,需要开放业务端口时,精准放通对应IP和端口,不做全段放行。DMZ区单独隔离服务器,外网只放通80、443等业务端口,保护内网核心网段。2、源NAT、目的NAT、双向NAT的区别和使用场景参考答案:源NAT:转换报文的源地址,主要用于内网用户上网,把私网地址转换成公网地址,隐藏内网真实网段,节约公网IP。目的NAT:转换报文的目的地址,主要用于外网访问内网服务器,外网用户访问公网IP,防火墙把目的IP转换成内网服务器私网IP,实现服务器外网发布。双向NAT:同时转换源地址和目的地址,一般用于跨网对接、地址冲突场景,比如两个公司内网网段一致,对接时通过双向NAT规避地址冲突,实现互通。3、IPsecVPN和SSLVPN的区别,企业选型标准参考答案:IPsecVPN是网络层VPN,部署在网关之间,适合站点对站点对接,比如总部和分支互联,对接后两端内网完全互通,相当于把两地局域网打通,稳定性强、转发效率高,适合长期固定专线替代场景。SSLVPN是应用层VPN,适合移动用户远程办公,员工电脑、手机无需安装复杂客户端,浏览器即可登录,权限可控,可以精准开放指定业务系统权限,不用开放全量内网,安全性更高。项目选型:分支站点互联用IPsecVPN,移动员工远程办公用SSLVPN。四、故障排错实战面试题(重中之重)1、内网用户能ping通网关,但是无法上网,排查思路是什么?参考答案:第一步,确认终端IP、掩码、DNS、网关配置是否正确,排除终端配置问题。第二步,在网关设备ping公网地址,测试设备本身能否上网,判断是上行问题还是终端问题。第三步,检查NAT配置,看是否正确做了源NAT、公网地址池是否耗尽、是否绑定正确接口。第四步,检查防火墙安全策略,是否放行内网访问外网的流量,是否有限流、黑名单配置。第五步,检查设备默认路由,是否存在缺省路由指向运营商下一跳,路由是否失效。第六步,排查DNS问题,能ping通公网IP但打不开网页,就是DNS解析故障,更换公共DNS测试。2、OSPF邻居频繁震荡,时通时断,排查思路参考答案:首先查看设备日志,观察震荡报错信息,大概率是链路不稳定、报文丢包、设备资源过载。第一,物理层排查,检查接口是否频繁Up/Down,光模块、网线、光纤是否松动,链路是否存在误码。第二,检查设备CPU、内存使用率,设备资源占用过高会丢弃OSPF报文,导致邻居超时断开。第三,检查是否存在环路、重复IP、重复Router-ID,这类问题会直接导致LSA刷新震荡。第四,检查中间设备ACL、流控策略,是否拦截Hello报文,或者限流导致报文丢包。第五,检查OSPF定时器配置,两端Hello时间、死亡时间是否不一致。3、BGP路由学到了但是不生效,路由表看不到,原因有哪些?参考答案:第一,BGP路由下一跳不可达,BGP路由默认需要下一跳可通才会加入路由表,下一跳不通直接隐藏。第二,路由被策略过滤,peer过滤、route-policy、前缀列表拒绝了路由,路由学习后直接丢弃。第三,路由优先级问题,相同网段静态路由、OSPF路由优先级高于BGP,覆盖了BGP路由。第四,IBGP邻居未同步,路由反射器、联邦配置错误,路由无法传递。第五,BGP路由抑制、惩罚机制生效,路由震荡被抑制,暂时不加入路由表。五、项目架构与规划面试题(复面核心)1、大中型园区网标准三层架构是什么?每层作用是什么?参考答案:标准三层是接入层、汇聚层、核心层,分层部署、各司其职,方便运维和故障隔离。接入层:直接对接终端设备,电脑、摄像头、AP、打印机等,主要负责终端接入、端口安全、VLAN划分、风暴抑制,端口做限速、防环路配置。汇聚层:作为接入层的汇聚节点,负责VLAN网关、三层转发、策略聚合、路由汇总,对接核心层,做流量收敛、安全策略初步过滤,分担核心压力。核心层:整个网络的核心枢纽,只负责高速数据转发,不做复杂策略、不做ACL、不做多余业务,保证高带宽、高可靠、低延迟,双机集群冗余,杜绝单点故障。2、企业网络割接、升级的标准流程,你现场怎么操作?参考答案:我现场做割接都是严格按照标准化流程,杜绝突发故障,全程留痕:第一,割接前调研,梳理现网拓扑、业务网段、设备配置、路由协议、在线业务,确认业务高峰期,选择凌晨、周末低峰期操作。第二,编写割接方案和回滚方案,明确每一步操作命令、操作设备、预计耗时,提前测试配置脚本,预判所有可能出现的风险。第三,割接前备份所有设备配置、日志,确保故障后可以一键回滚。第四,分步执行割接,先测试链路连通性,再推送路由、策略配置,逐段验证业务。第五,割接完成后,持续观察30分钟到2小时,检查流量、丢包、延迟、设备日志、邻居状态,确认无异常。第六,收尾归档,更新拓扑图

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论