ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

【软考】2025下半年网络工程师(案例分析)真题及解析

【软考】2025下半年网络工程师(案例分析)真题及解析 第1题某企业网络拓扑如图1所示注册xyz.cn域名对外提供WEB服务接入ISP并获得1个公网IP地址(113.14.223.16)用于对外提供WEB服务和内部用户访问互联网。【问题1】(4分)企业内网和互联网用户正常通过域名访问企业的WEB、DNS服务仅对内网用户开放网络程师对防火墙的配置做如下规划请补充空白部分。表3 安全策略规划【问题2】(6分)该企业计划启用WEB业务的HTTPS服务与HTTP相比HTTPS通过 (5) 和TLS协议提升数据传输安全在启用HTTPS之前需要先为xyz.cn域名申请数字证书其作用是鉴别主体的 (6) 。在WEB服务器部署数字证书后某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”/“您的连接不是私密连接”造成该提示的原因可能是 (7) (至少回答2种原因)。【问题3】(10分)某天该企业接到电信主管部门通报:网络存在异常访问234.244.100.203的流量。网络工程师通过防火墙日志进行分析获得如下信息。防火墙每秒产生上千条发往234.244.100.203的出站连接日志:部分异常日志如下:日志中的目的IP:234.244.100.203属于某知名网站真实IP。日志中显示的源IP地址所属网段中的192.168.1.200-192.168.1.254并未分配给终端。根据上述信息分析原因并处置:局域网内存在感染了恶意软件的“僵尸主机”这部分主机通过伪造 (8) 对目标IP发起网络攻击可能会造成攻击目标无法正常提供服务此类攻击属于 (9) 攻击该攻击流量由局域网流向互联网说明局域网中缺失 (10) 机制。请针对上述问题应采取的处置和整改措施是 (11) (需分别从处置和整改措施两个方面回答每个方面至少回答2点措施)第一题解析【问题1】4分NAT配置填空源安全域目的安全域协议转换前IP转换前端口转换后IP转换后端口说明ISP、TRUSTDMZTCP113.14.223.1680192.168.17.10080WEB DNAT发布TRUSTISP(1)192.168.0.0/230‑65535(2)0‑65535内网访问互联网SNAT答案(1)IP所有协议内网上网TCP/UDP/ICMP都需要转换写all/ip均可(2)113.14.223.16唯一公网IP源NAT内网多主机转换成这个公网IP解析SNAT内网TRUST访问ISP互联网源地址转换为公网出口IP113.14.223.16192.168.0.0/23包含生产部192.168.0.0/24、市场部192.168.1.0/24全部网段。DNAT外网访问公网IP80端口目的地址转换成DMZ WEB服务器内网IP。【问题2】6分HTTPS、数字证书该企业计划启用WEB业务的HTTPS服务与HTTP相比HTTPS通过(5)和TLS协议提升数据传输安全在启用HTTPS之前需要先为xyz.cn域名申请数字证书其作用是鉴别主体的(6)。在WEB服务器部署数字证书后某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”造成该提示的原因可能是(7)至少2种。答案(5)SSLHTTPS HTTP over SSL/TLS(6)身份域名身份验证网站域名身份真实性防伪装钓鱼。(7)任选2条①服务器证书过期②证书颁发机构不受浏览器信任自签名证书③访问域名和证书上绑定域名不匹配④客户端操作系统/浏览器系统时间错误⑤证书链不完整缺少中间CA证书。解析HTTPS在HTTP和TCP中间增加SSL/TLS层数字证书证明网站身份浏览器证书告警就是上面几类常见原因。【问题3】10分僵尸主机DDoS攻击分析日志大量源IP部分IP网段并未分配终端访问目的IP 234.244.100.203的443端口每秒上千条出站连接。局域网内存在感染了恶意软件的“僵尸主机”这部分主机通过伪造(8)对目标IP发起网络攻击可能会造成攻击目标无法正常提供服务此类攻击属于(9)攻击该攻击流量由局域网流向互联网说明局域网中缺失(10)机制。请针对上述问题应采取的处置和整改措施是(11)处置、整改各至少2点。答案(8)源IP地址源IP伪造部分地址本网络没有分配主机(9)DDoS分布式拒绝服务(10)源IP防伪造uRPF反向路由校验单播反向路径检查也可写IP源地址校验。(11)处置故障当下处理根据防火墙日志定位内网僵尸主机IP隔离/断开中毒主机网络连接对中毒主机查杀恶意软件病毒清除木马僵尸程序必要时在防火墙配置ACL临时阻断大量异常出站流量。整改长期加固在网关设备开启uRPF单播反向路径转发校验防止内网伪造源IP报文向外转发内网终端部署杀毒、EDR终端安全防护病毒库定期更新部署内网安全监控对异常高频外发连接行为告警终端操作系统定期补丁更新减少恶意软件感染入口。解析uRPF防止内网主机伪造源IP向外发送报文僵尸网络肉鸡伪造源IP向外发起DDoS拒绝服务攻击。第2题某公司在其他城市设有多个分支机构分支机构内部使用以太网络。为了便于分支机构开展工作现计划在分支和总部之间部署L2TP以实现VPDN连接。网络拓扑图如下所示:【问题1】(2分)L2TP协议有两种类型的消息其中 (1) 消息用于L2TP隧道和会话的建立、维护和拆除:数据消息用于封装PPP数据帧基于传输层的 (2) 协议进行不可靠的数据传输。L2TP不具备加密功能在VPN应用中可结合 (3) 技术实现隧道传输和数据加密的完整解决方案。【问题2】公司计划将分支机构的网关作为为PPPoE服务器和L2TP用户侧设备(L2TP-User)PPPoE服务器使用CHAP认证方式L2TP-User 使用本地 AAA 认证拨号用户的身份;总部的网关作为L2TP服务器侧设备(L2TP-Server)通过 PC1 与总部建立 L2TP 隧道。请根据以上需求将下面的配置代码补充完整1.L2TP-User配置[L2TP-User]interface virtual-template 1[L2TP-User-Virtual-Templatel] ppp authentication-mode4[L2TP-User Virtual-Templatel] quit[L2TP-User] interface gigabitethernet0/0/2[L2TP-User -GigabitEthernet0/0/2] pppoe-server bind virtual- template (5)[L2TP-User -GigabitEthernet0/0/2] quit[L2TP-User] aaa[L2TP-User-aaa] local-user userl password cipher admin123![L2TP-User-aaa] local-user userl service-type ppp[L2TP-User -aaa] quit[L2TP-User] 12tp (6) //使能L2TP服务[L2TP-User] l2tp-group 1[L2TP-User -12tp1] tunnel name 12tp-user[L2TP-User -12tp1] start l2tp ip (7) fullusername userl[L2TP-User -12tp1] tunnel authentication[L2TP-User -12tp1] tunnel password cipher admin//启用隧道认证功能并设置隧道认证字[L2TP-User -12tp1] quit…略…2.L2TP-Server配置…略…[L2TP-Server] 12tp-group 1[L2TP-Server -l2tpl] tunnel name l2tp-server//配置和指定两端隧道名称[L2TP-Server -l2tp1] allow l2tp virtual-template 1 remote (8)[L2TP-Server -l2tpl] tunnel authentication[L2TP-Server -l2tp1] tunnel password cipher (9)[L2TP-Server -l2tpl] quit…略…第二题解析【问题1】3空2分L2TP协议有两种类型的消息其中(1)消息用于L2TP隧道和会话的建立、维护和拆除数据消息用于封装PPP数据帧基于传输层的(2)协议进行不可靠的数据传输。L2TP不具备加密功能在VPN应用中可结合(3)技术实现隧道传输和数据加密的完整解决方案。答案(1)控制Control(2)UDPL2TP UDP 1701端口(3)IPSecL2TP over IPSecIPSec做加密解析L2TP分为控制消息、数据消息UDP1701L2TP本身明文工业标准搭配IPSec加密。【问题2】配置填空分支机构网关L2TP‑User总部L2TP‑ServerCHAP认证。[L2TP‑User]interface virtual‑template 1 [L2TP‑User‑Virtual‑Template1] ppp authentication-mode4 [L2TP‑User‑Virtual‑Template1] quit [L2TP‑User] interface gigabitethernet0/0/2 [L2TP‑User -GigabitEthernet0/0/2] pppoe-server bind virtual‑template (5) [L2TP‑User -GigabitEthernet0/0/2] quit [L2TP‑User] aaa [L2TP‑User‑aaa] local-user user1 password cipher admin123! [L2TP‑User‑aaa] local-user user1 service-type ppp [L2TP‑User -aaa] quit [L2TP‑User] l2tp (6) //使能L2TP服务 [L2TP‑User] l2tp-group 1 [L2TP‑User -l2tp1] tunnel name l2tp-user [L2TP‑User -l2tp1] start l2tp ip (7) fullusername user1 [L2TP‑User -l2tp1] tunnel authentication [L2TP‑User -l2tp1] tunnel password cipher admin [L2TP‑User -l2tp1] quit # L2TP‑Server配置 [L2TP‑Server] l2tp-group 1 [L2TP‑Server -l2tp1] tunnel name l2tp-server [L2TP‑Server -l2tp1] allow l2tp virtual‑template 1 remote (8) [L2TP‑Server -l2tp1] tunnel authentication [L2TP‑Server -l2tp1] tunnel password cipher (9) [L2TP‑Server -l2tp1] quit答案(4)chap题目指定CHAP认证(5)1绑定virtual‑template 1(6)enable使能L2TP服务(7)L2TP‑Server公网IP填写总部L2TP服务器接口IP(8)l2tp‑user对端隧道名称(9)admin隧道两端密码必须一致User端密码是admin解析PPP认证模式chappppoe‑server绑定虚拟模板1l2tp enable全局开启start l2tp ip 对端服务器IP主动发起隧道allow l2tp remote 后面跟对端隧道名隧道密码两端配置必须完全相同。第3题【说明】图1所示为某校园网络简化拓扑图。校园网内网使用静态路由进行控制R1与R3距离较远通过一个二层交换机S1中继。R1与R3之间进行静态路由与BFD联动配置使得当R1与R3之间的链路出现故障时Rl能快速感知并将流量切换到R2的链路上。在R3上部署两条静态路由下一跳分别指Internet和教育网骨干外发目的地属于教育网网段202.112.0.0/16的流量定向到教育网骨干出口其他流量走图1中Internet出口。假设设备接口IP地址等基础配置已经完成接口地址信息如图1所示。【问题1】图1所示PC1的网关地址应为(1)【问题2】配置R1 与R3之间的BFD联动功能:#启用和配置BFD[R1] bfd[R1-bfd] quit[R1] bfd 1to3 bind peer-ip (2) interface g0/0/3#配置R1的静态和缺省路由其中到R3的缺省路由关联BFD到R2的缺省路由优先级为100实现链路感知快速切换。[R1] ip route-static 10.2.2.0 255.255.255.0 (3#通往异地分校走R2[R1] ip route-static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4)[R1] ip route-static 0.0.0.0 0.0.0.0 (5) track bfd-session(6)【问题3】#请补全识别外发目的地属于教育网网段202.112.0.0/16流量的ACL规则网关为202.112.144.1[R3] acl 3000[R3-acl-adv-3000] rule permit ip ( 7) 202.112.0.0 0.0.255.255[R3] policy-based-routeedu permit node 10[R3-policy-based-route-edu-10] if-match acl 3000[R3-policy-based-route-edu-10] apply ip-address next-hop (8)异地分校通过IPSecVPN方式访问主校区资源请简要说明使用IPSecVPN的优点(9)。第三题解析【问题1】(1) PC1的网关地址应为答案10.1.1.1R1 GE0/0/2接口IPPC1直连R1该接口【问题2】BFD静态路由配置[R1] bfd [R1‑bfd] quit [R1] bfd 1to3 bind peer‑ip (2) interface g0/0/3 #通往异地分校走R2 [R1] ip route‑static 10.2.2.0 255.255.255.0 (3) #R2的缺省路由优先级100 [R1] ip route‑static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4) #主缺省路由关联BFD检测会话 [R1] ip route‑static 0.0.0.0 0.0.0.0 (5) track bfd‑session (6)答案(2)R3互联接口IP对端R3和R1对接接口IP地址(3)10.12.12.2R2互联地址去往分校网段下一跳R2(4)100题干要求优先级preference为100作为备份路由(5)R3互联接口IP主缺省路由下一跳R3(6)1to3前面定义的bfd会话名称。解析preference数值越大路由优先级越低。主路由优先级默认60备份路由设置100BFD会话bind peer‑ip填写邻居R3接口IPtrack bfd‑session绑定会话名。【问题3】策略路由教育网流量定向IPSec优点[R3] acl 3000 [R3‑acl‑adv‑3000] rule permit ip (7) 202.112.0.0 0.0.255.255 [R3] policy‑based‑route edu permit node 10 [R3‑policy‑based‑route‑edu‑10] if‑match acl 3000 [R3‑policy‑based‑route‑edu‑10] apply ip‑address next‑hop (8)异地分校通过IPSecVPN方式访问主校区资源请简要说明使用IPSecVPN的优点(9)。答案(7)any高级ACL源any匹配所有源去往教育网202.112.0.0/16的流量(8)202.112.144.1题干给出教育网网关(9) IPSecVPN优点任选3条实现站点之间数据加密传输保障机密性提供数据完整性校验防止报文篡改支持数据源身份认证防伪造支持抗重放攻击基于IP层对上层应用透明不需要终端额外安装软件。解析高级ACL格式 rule permit ip 源 反掩码 目的 反掩码这里源是所有主机写anyapply next‑hop指定教育网出口网关。第4题【说明】某集团公司新建公司总部办公园区包括办公楼3栋、办公云终端500余台、数据中心1个。计划部署200余台服务器搭建云中心为集团总部和异地分公司的办公终端提供云资源。办公楼建设多个4K视频会议系统网络需支持多终端设备的灵活便捷接入。【问题1】(4分)请从传输、安全、接入、性能4个方面简要分析该企业网络建设的关键业务需求。【问题2】(6分)该园区网络按照层次化网络(三层)设计请简述每层应实现的功能。【问题3】(6分)核心交换机可采用VRRP或堆叠实现关键节点设备冗余请简要说明VRRP和堆叠的区别。【问题4】(4分)请简要回答该数据中心的配电方案设计要点。第四题解析【问题1】4分从传输、安全、接入、性能四个方面写关键业务需求。参考答案传输4K视频会议大带宽低时延云终端业务对网络抖动丢包敏感保障视频业务传输质量骨干链路具备足够带宽。安全数据中心服务器安全防护办公终端访问权限控制内外网边界安全分公司访问资源安全隔离防止非法接入。接入支持云终端、PC、视频会议设备大量终端灵活接入有线无线接入接入端口数量充足支持终端即插即用。性能核心设备高吞吐高可靠性支持大量并发终端访问云服务器数据中心服务器之间大流量转发不出现性能瓶颈。【问题2】6分层次化三层网络接入层、汇聚层、核心层每层功能参考答案接入层终端接入点PC、云终端、视频会议终端接入端口安全VLAN划分二层转发做端口隔离用户接入控制。汇聚层接入层流量汇聚VLAN间三层网关ACL访问控制QoS流量调度视频会议业务优先路由聚合故障隔离。核心层高速骨干转发不做过多策略高可靠冗余高速交换连接汇聚、数据中心服务器区、出口设备保障高速无阻塞转发。【问题3】6分VRRP与堆叠集群区别参考答案VRRP两台独立物理设备逻辑虚拟一个网关IP设备之间运行VRRP协议报文协商主备配置分别管理配置不同步故障时协议切换存在切换时间可以跨不同型号设备只做网关冗余不能跨设备链路聚合。堆叠集群多台物理设备虚拟成一台逻辑设备配置统一管理配置自动同步控制平面合一故障切换速度更快支持跨设备链路聚合一般要求同厂商同型号交换机硬件依赖堆叠线缆。对比总结要点VRRP网关冗余协议设备独立配置不同步可异型号仅虚拟网关IP堆叠硬件虚拟化逻辑一台设备配置同步统一管理需要同型号硬件支持跨设备Eth‑Trunk【问题4】4分数据中心配电方案设计要点参考答案写出4点即可采用双路市电输入双电源供电配置UPS不间断电源保障断电后设备持续供电服务器等关键设备配置双电源分别接两路不同供电回路防止单路供电故障配备精密配电监控各路电流电压配电回路划分不同机柜分回路配置柴油发电机作为后备电源市电长时间中断时供电做好防雷接地系统防止浪涌损坏设备配电容量预留一定余量满足后期服务器扩容。
返回列表