当前位置: 首页 > news >正文

【软考】2025下半年网络工程师(案例分析)真题及解析

第1题:

某企业网络拓扑如图1所示,注册xyz.cn域名对外提供WEB服务,接入ISP并获得1个公网IP地址

(113.14.223.16)用于对外提供WEB服务和内部用户访问互联网。

【问题1】(4分)

企业内网和互联网用户正常通过域名访问企业的WEB、DNS服务仅对内网用户开放,网络程师对

防火墙的配置做如下规划,请补充空白部分。

表3 安全策略规划

【问题2】(6分)

该企业计划启用WEB业务的HTTPS服务,与HTTP相比,HTTPS通过 (5) 和TLS协议提升数据传输安

全,在启用HTTPS之前,需要先为xyz.cn域名申请数字证书,其作用是鉴别主体的 (6) 。在WEB服务器部署数字证书后,某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”/“您的连接不是私密连接”,造成该提示的原因可能是 (7) (至少回答2种原因)。

【问题3】(10分)

某天,该企业接到电信主管部门通报:网络存在异常访问234.244.100.203的流量。网络工程师通过防火墙日志进行分析,获得如下信息。

  1. 防火墙每秒产生上千条发往234.244.100.203的出站连接日志:

  2. 部分异常日志如下:

  1. 日志中的目的IP:234.244.100.203属于某知名网站真实IP。

  2. 日志中显示的源IP地址所属网段中的192.168.1.200-192.168.1.254并未分配给终端。

根据上述信息分析原因并处置:

局域网内存在感染了恶意软件的“僵尸主机”,这部分主机通过伪造 (8) 对目标IP发起网络攻击,可能会造成攻击目标无法正常提供服务,此类攻击属于 (9) 攻击,该攻击流量由局域网流向互联网,说明局域网中缺失 (10) 机制。

请针对上述问题应采取的处置和整改措施是 (11) (需分别从处置和整改措施两个方面回答,每个方面至少回答2点措施)

第一题解析:

【问题1】(4分)NAT配置填空

源安全域目的安全域协议转换前IP转换前端口转换后IP转换后端口说明
ISP、TRUSTDMZTCP113.14.223.1680192.168.17.10080WEB DNAT发布
TRUSTISP(1)192.168.0.0/230‑65535(2)0‑65535内网访问互联网SNAT

答案

(1)IP(所有协议,内网上网TCP/UDP/ICMP都需要转换,写all/ip均可)

(2)113.14.223.16(唯一公网IP,源NAT,内网多主机转换成这个公网IP)

解析

SNAT:内网TRUST访问ISP互联网,源地址转换为公网出口IP113.14.223.16;192.168.0.0/23包含生产部192.168.0.0/24、市场部192.168.1.0/24全部网段。

DNAT:外网访问公网IP80端口,目的地址转换成DMZ WEB服务器内网IP。

【问题2】(6分)HTTPS、数字证书

该企业计划启用WEB业务的HTTPS服务,与HTTP相比,HTTPS通过(5)和TLS协议提升数据传输安全,在启用HTTPS之前,需要先为xyz.cn域名申请数字证书,其作用是鉴别主体的(6)。在WEB服务器部署数字证书后,某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”,造成该提示的原因可能是(7)(至少2种)。

答案

(5)SSL(HTTPS = HTTP over SSL/TLS)

(6)身份(域名身份),验证网站域名身份真实性,防伪装钓鱼。

(7)(任选2条)

①服务器证书过期;

②证书颁发机构不受浏览器信任(自签名证书);

③访问域名和证书上绑定域名不匹配;

④客户端操作系统/浏览器系统时间错误;

⑤证书链不完整,缺少中间CA证书。

解析

HTTPS在HTTP和TCP中间增加SSL/TLS层;数字证书证明网站身份;浏览器证书告警就是上面几类常见原因。

【问题3】(10分)僵尸主机,DDoS攻击分析

日志:大量源IP(部分IP网段并未分配终端),访问目的IP 234.244.100.203的443端口,每秒上千条出站连接。

局域网内存在感染了恶意软件的“僵尸主机”,这部分主机通过伪造(8)对目标IP发起网络攻击,可能会造成攻击目标无法正常提供服务,此类攻击属于(9)攻击,该攻击流量由局域网流向互联网,说明局域网中缺失(10)机制。
请针对上述问题应采取的处置和整改措施是(11)(处置、整改各至少2点)。

答案

(8)源IP地址(源IP伪造,部分地址本网络没有分配主机)

(9)DDoS(分布式拒绝服务)

(10)源IP防伪造(uRPF,反向路由校验,单播反向路径检查),也可写IP源地址校验。

(11)

处置(故障当下处理)

  1. 根据防火墙日志定位内网僵尸主机IP,隔离/断开中毒主机网络连接;

  2. 对中毒主机查杀恶意软件病毒,清除木马僵尸程序;

  3. 必要时在防火墙配置ACL临时阻断大量异常出站流量。

    整改(长期加固)

  4. 在网关设备开启uRPF单播反向路径转发校验,防止内网伪造源IP报文向外转发;

  5. 内网终端部署杀毒、EDR终端安全防护,病毒库定期更新;

  6. 部署内网安全监控,对异常高频外发连接行为告警;

  7. 终端操作系统定期补丁更新,减少恶意软件感染入口。

    解析

    uRPF:防止内网主机伪造源IP向外发送报文;僵尸网络肉鸡伪造源IP向外发起DDoS拒绝服务攻击。

第2题:

某公司在其他城市设有多个分支机构,分支机构内部使用以太网络。为了便于分支机构开展工作,现计划在分支和总部之间部署L2TP,以实现VPDN连接。网络拓扑图如下所示:

【问题1】(2分)

L2TP协议有两种类型的消息,其中, (1) 消息用于L2TP隧道和会话的建立、维护和拆除:数据消息用于封装PPP数据帧,基于传输层的 (2) 协议进行不可靠的数据传输。L2TP不具备加密功能,在VPN应用中可结合 (3) 技术实现隧道传输和数据加密的完整解决方案。

【问题2】

公司计划将分支机构的网关作为为PPPoE服务器和L2TP用户侧设备(L2TP-User),PPPoE服务器使用CHAP认证方式,L2TP-User 使用本地 AAA 认证拨号用户的身份;总部的网关作为L2TP服务器侧设备(L2TP-Server),通过 PC1 与总部建立 L2TP 隧道。

请根据以上需求,将下面的配置代码补充完整

1.L2TP-User配置

[L2TP-User]interface virtual-template 1

[L2TP-User-Virtual-Templatel] ppp authentication-mode(4)

[L2TP-User Virtual-Templatel] quit

[L2TP-User] interface gigabitethernet0/0/2

[L2TP-User -GigabitEthernet0/0/2] pppoe-server bind virtual- template (5)

[L2TP-User -GigabitEthernet0/0/2] quit

[L2TP-User] aaa

[L2TP-User-aaa] local-user userl password cipher admin123!

[L2TP-User-aaa] local-user userl service-type ppp

[L2TP-User -aaa] quit

[L2TP-User] 12tp (6) //使能L2TP服务

[L2TP-User] l2tp-group 1

[L2TP-User -12tp1] tunnel name 12tp-user

[L2TP-User -12tp1] start l2tp ip (7) fullusername userl

[L2TP-User -12tp1] tunnel authentication

[L2TP-User -12tp1] tunnel password cipher admin//启用隧道认证功能并设置隧道认证字

[L2TP-User -12tp1] quit…略…

2.L2TP-Server配置

…略…

[L2TP-Server] 12tp-group 1

[L2TP-Server -l2tpl] tunnel name l2tp-server//配置和指定两端隧道名称

[L2TP-Server -l2tp1] allow l2tp virtual-template 1 remote (8)

[L2TP-Server -l2tpl] tunnel authentication

[L2TP-Server -l2tp1] tunnel password cipher (9)

[L2TP-Server -l2tpl] quit

…略…

第二题解析:

【问题1】(3空,2分)

L2TP协议有两种类型的消息,其中,(1)消息用于L2TP隧道和会话的建立、维护和拆除;数据消息用于封装PPP数据帧,基于传输层的(2)协议进行不可靠的数据传输。L2TP不具备加密功能,在VPN应用中可结合(3)技术实现隧道传输和数据加密的完整解决方案。

答案

(1)控制(Control)

(2)UDP(L2TP UDP 1701端口)

(3)IPSec(L2TP over IPSec,IPSec做加密)

解析

L2TP分为控制消息、数据消息;UDP1701;L2TP本身明文,工业标准搭配IPSec加密。

【问题2】配置填空

分支机构网关L2TP‑User;总部L2TP‑Server;CHAP认证。

[L2TP‑User]interface virtual‑template 1 [L2TP‑User‑Virtual‑Template1] ppp authentication-mode(4) [L2TP‑User‑Virtual‑Template1] quit [L2TP‑User] interface gigabitethernet0/0/2 [L2TP‑User -GigabitEthernet0/0/2] pppoe-server bind virtual‑template (5) [L2TP‑User -GigabitEthernet0/0/2] quit [L2TP‑User] aaa [L2TP‑User‑aaa] local-user user1 password cipher admin123! [L2TP‑User‑aaa] local-user user1 service-type ppp [L2TP‑User -aaa] quit [L2TP‑User] l2tp (6) //使能L2TP服务 [L2TP‑User] l2tp-group 1 [L2TP‑User -l2tp1] tunnel name l2tp-user [L2TP‑User -l2tp1] start l2tp ip (7) fullusername user1 [L2TP‑User -l2tp1] tunnel authentication [L2TP‑User -l2tp1] tunnel password cipher admin [L2TP‑User -l2tp1] quit # L2TP‑Server配置 [L2TP‑Server] l2tp-group 1 [L2TP‑Server -l2tp1] tunnel name l2tp-server [L2TP‑Server -l2tp1] allow l2tp virtual‑template 1 remote (8) [L2TP‑Server -l2tp1] tunnel authentication [L2TP‑Server -l2tp1] tunnel password cipher (9) [L2TP‑Server -l2tp1] quit

答案

(4)chap题目指定CHAP认证

(5)1绑定virtual‑template 1

(6)enable使能L2TP服务

(7)L2TP‑Server公网IP(填写总部L2TP服务器接口IP)

(8)l2tp‑user对端隧道名称

(9)admin隧道两端密码必须一致,User端密码是admin

解析

  • PPP认证模式chap;pppoe‑server绑定虚拟模板1;

  • l2tp enable全局开启;start l2tp ip 对端服务器IP主动发起隧道;

  • allow l2tp remote 后面跟对端隧道名;隧道密码两端配置必须完全相同。

第3题:

【说明】

图1所示为某校园网络简化拓扑图。校园网内网使用静态路由进行控制,R1与R3距离较远,通过一个二层交换机S1中继。R1与R3之间进行静态路由与BFD联动配置,使得当R1与R3之间的链路出现故障时,Rl能快速感知,并将流量切换到R2的链路上。在R3上部署两条静态路由,下一跳分别指Internet和教育网骨干,外发目的地属于教育网网段202.112.0.0/16的流量定向到教育网骨干出口,其他流量走图1中Internet出口。假设设备接口IP地址等基础配置已经完成,接口地址信息如图1所示。

【问题1】

图1所示PC1的网关地址应为(1)

【问题2】

配置R1 与R3之间的BFD联动功能:

#启用和配置BFD

[R1] bfd

[R1-bfd] quit

[R1] bfd 1to3 bind peer-ip (2) interface g0/0/3

#配置R1的静态和缺省路由,其中,到R3的缺省路由关联BFD,到R2的缺省路由优先级为100,实

现链路感知快速切换。

[R1] ip route-static 10.2.2.0 255.255.255.0 (3)#通往异地分校走R2

[R1] ip route-static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4)

[R1] ip route-static 0.0.0.0 0.0.0.0 (5) track bfd-session(6)

【问题3】

#请补全识别外发目的地属于教育网网段202.112.0.0/16流量的ACL规则,网关为202.112.144.1

[R3] acl 3000

[R3-acl-adv-3000] rule permit ip ( 7) 202.112.0.0 0.0.255.255

[R3] policy-based-route

edu permit node 10

[R3-policy-based-route-edu-10] if-match acl 3000

[R3-policy-based-route-edu-10] apply ip-address next-hop (8)

异地分校通过IPSecVPN方式访问主校区资源,请简要说明使用IPSecVPN的优点(9)。

第三题解析:

【问题1】

(1) PC1的网关地址应为?

答案10.1.1.1(R1 GE0/0/2接口IP,PC1直连R1该接口)

【问题2】BFD+静态路由配置

[R1] bfd [R1‑bfd] quit [R1] bfd 1to3 bind peer‑ip (2) interface g0/0/3 #通往异地分校走R2 [R1] ip route‑static 10.2.2.0 255.255.255.0 (3) #R2的缺省路由优先级100 [R1] ip route‑static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4) #主缺省路由,关联BFD检测会话 [R1] ip route‑static 0.0.0.0 0.0.0.0 (5) track bfd‑session (6)

答案

(2)R3互联接口IP(对端R3和R1对接接口IP地址)

(3)10.12.12.2(R2互联地址,去往分校网段下一跳R2)

(4)100题干要求优先级preference为100,作为备份路由;

(5)R3互联接口IP,主缺省路由下一跳R3;

(6)1to3前面定义的bfd会话名称。

解析:preference数值越大路由优先级越低。主路由优先级默认60,备份路由设置100;BFD会话bind peer‑ip填写邻居R3接口IP;track bfd‑session绑定会话名。

【问题3】策略路由,教育网流量定向,IPSec优点

[R3] acl 3000 [R3‑acl‑adv‑3000] rule permit ip (7) 202.112.0.0 0.0.255.255 [R3] policy‑based‑route edu permit node 10 [R3‑policy‑based‑route‑edu‑10] if‑match acl 3000 [R3‑policy‑based‑route‑edu‑10] apply ip‑address next‑hop (8)

异地分校通过IPSecVPN方式访问主校区资源,请简要说明使用IPSecVPN的优点(9)。

答案

(7)any高级ACL源any,匹配所有源去往教育网202.112.0.0/16的流量

(8)202.112.144.1(题干给出教育网网关)

(9) IPSecVPN优点(任选3条)

  1. 实现站点之间数据加密传输,保障机密性;

  2. 提供数据完整性校验,防止报文篡改;

  3. 支持数据源身份认证,防伪造;

  4. 支持抗重放攻击;

  5. 基于IP层,对上层应用透明,不需要终端额外安装软件。

    解析

    高级ACL格式 rule permit ip 源 反掩码 目的 反掩码;这里源是所有主机写any;apply next‑hop指定教育网出口网关。

第4题:

【说明】

某集团公司新建公司总部办公园区,包括办公楼3栋、办公云终端500余台、数据中心1个。计划部署200余台服务器搭建云中心,为集团总部和异地分公司的办公终端提供云资源。办公楼建设多个4K视频会议系统,网络需支持多终端设备的灵活便捷接入。

【问题1】(4分)

请从传输、安全、接入、性能4个方面简要分析该企业网络建设的关键业务需求。

【问题2】(6分)

该园区网络按照层次化网络(三层)设计,请简述每层应实现的功能。

【问题3】(6分)

核心交换机可采用VRRP或堆叠实现关键节点设备冗余,请简要说明VRRP和堆叠的区别。

【问题4】(4分)

请简要回答该数据中心的配电方案设计要点。

第四题解析:

【问题1】(4分)从传输、安全、接入、性能四个方面写关键业务需求。

参考答案

  1. 传输:4K视频会议大带宽低时延;云终端业务对网络抖动丢包敏感;保障视频业务传输质量;骨干链路具备足够带宽。

  2. 安全:数据中心服务器安全防护;办公终端访问权限控制;内外网边界安全;分公司访问资源安全隔离;防止非法接入。

  3. 接入:支持云终端、PC、视频会议设备大量终端灵活接入;有线+无线接入;接入端口数量充足;支持终端即插即用。

  4. 性能:核心设备高吞吐,高可靠性;支持大量并发终端访问云服务器;数据中心服务器之间大流量转发,不出现性能瓶颈。

【问题2】(6分)层次化三层网络(接入层、汇聚层、核心层)每层功能

参考答案

  1. 接入层:终端接入点,PC、云终端、视频会议终端接入;端口安全,VLAN划分;二层转发;做端口隔离,用户接入控制。

  2. 汇聚层:接入层流量汇聚;VLAN间三层网关;ACL访问控制;QoS流量调度,视频会议业务优先;路由聚合;故障隔离。

  3. 核心层:高速骨干转发,不做过多策略;高可靠冗余;高速交换;连接汇聚、数据中心服务器区、出口设备;保障高速无阻塞转发。

【问题3】(6分)VRRP与堆叠(集群)区别

参考答案

  1. VRRP:两台独立物理设备,逻辑虚拟一个网关IP;设备之间运行VRRP协议报文协商主备;配置分别管理,配置不同步;故障时协议切换,存在切换时间;可以跨不同型号设备;只做网关冗余,不能跨设备链路聚合。

  2. 堆叠(集群):多台物理设备虚拟成一台逻辑设备;配置统一管理,配置自动同步;控制平面合一;故障切换速度更快;支持跨设备链路聚合;一般要求同厂商同型号交换机;硬件依赖堆叠线缆。

    对比总结要点:

  • VRRP:网关冗余协议,设备独立,配置不同步,可异型号;仅虚拟网关IP

  • 堆叠:硬件虚拟化,逻辑一台设备,配置同步,统一管理,需要同型号硬件,支持跨设备Eth‑Trunk

【问题4】(4分)数据中心配电方案设计要点

参考答案(写出4点即可)

  1. 采用双路市电输入,双电源供电;配置UPS不间断电源,保障断电后设备持续供电;

  2. 服务器等关键设备配置双电源,分别接两路不同供电回路,防止单路供电故障;

  3. 配备精密配电,监控各路电流电压;配电回路划分,不同机柜分回路;

  4. 配置柴油发电机作为后备电源,市电长时间中断时供电;

  5. 做好防雷接地系统,防止浪涌损坏设备;

  6. 配电容量预留一定余量,满足后期服务器扩容。

http://www.cnnetsun.cn/news/4114636.html

相关文章:

  • DS4Windows终极使用教程:PS4手柄连电脑,从安装到调校一步到位
  • 项目健康度评估与复活指南:从僵尸项目诊断到现代化重构
  • 嵌入式开发中printf重定向原理与DAVE平台UART输出实战
  • 专业健身行业同城引流公司 帮你轻松搞定门店客流增长难题
  • 延迟渲染原理与实践:G-Buffer 架构与多光源场景优化
  • 从TDA5240芯片停产看红外遥控技术演进与硬件工程师的替代方案实战
  • 多智能体强化学习在动态流场微尺度群体运动优化中的应用
  • 6、工程搭建
  • AI Agent 敢开写权限吗?一套四级授权矩阵与 7 项上线检查
  • 英飞凌TC26x汽车MCU:架构解析、功能安全开发与实战应用
  • 网页视频下载总碰壁?试试猫抓这款免费开源的浏览器资源嗅探插件
  • 软件造价报告对财政评审有什么用?
  • 猫抓Cat-Catch使用指南:三步学会网页视频嗅探与下载
  • 不装客户端也能聊微信:wechat-need-web 让微信网页版恢复可用的完整指南
  • TEMU防关联系统:20核引擎全开,百店并发零报错零中断
  • 基于最优传输理论解决MoE模型训练中的专家负载不均衡问题
  • Java面试核心突破:原理理解与实战设计
  • MechRL:用强化学习自动发现Transformer内部关键电路
  • TEMU防关联系统:轻松管理200+店铺的底层防风控实战
  • iPhone 16 Pro流式加载1.56TB大模型:移动端AI部署的存储与计算分离实践
  • 基于Spring Boot的“金途”旅游美食攻略分享系统的设计与实现
  • MTKClient保姆级刷机指南:从救砖、解锁到Root,联发科手机的自由之路
  • 如何优雅搞定网页视频下载:猫抓浏览器视频下载工具完整指南
  • 零代码搭建私有AI助手:Open WebUI与DeepSeek API实战指南
  • Flash浏览器完整指南:3步用开源CefFlashBrowser在2026年重玩SWF老游戏与课件
  • 【ICML 2025】SynSup:理论引导的少样本合成数据训练|从少样本视觉学习视角
  • 基于VLM智能体生成可编辑矢量科学插图:LiveFigure项目技术解析
  • 论文降AI工具是智商税吗?付款前用同一段做一次对照测试就知道!
  • TC277 TOM模块互补PWM配置实战:基于iLLD驱动Ch9-14通道详解
  • Tour Engine分支循环技术:冷热缸解耦如何重塑内燃机热效率与热管理