版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
2026上半年網(wǎng)絡工程師《應用技術》考試真題及答案(考后更新)一、園區(qū)網(wǎng)規(guī)劃與交換配置(共20分)某企業(yè)新建總部園區(qū)網(wǎng)絡,采用“核心-匯聚-接入”三層架構:核心層部署2臺核心交換機SW1、SW2,通過堆疊技術組成單一邏輯轉發(fā)節(jié)點;核心下連各樓宇匯聚交換機,接入交換機直接連接辦公終端、業(yè)務服務器與DMZ區(qū)設備。網(wǎng)絡規(guī)劃信息如下:-VLAN規(guī)劃:行政辦公區(qū)VLAN10(/24)、研發(fā)區(qū)VLAN20(/24)、服務器區(qū)VLAN30(/24)、DMZ區(qū)VLAN40(/24)、網(wǎng)絡管理VLAN100(/24),各VLAN網(wǎng)關部署在核心交換機上;-核心交換機通過Eth-Trunk1與出口路由器R1互連,互聯(lián)網(wǎng)段為/30。請閱讀配置片段與場景描述,回答下列問題。問題1(每空2分,共8分)補全網(wǎng)絡設備的部分配置命令:(1)配置Eth-Trunk1為手工負載分擔模式,將連接R1的2條物理鏈路加入聚合組:[SW_Core]interfaceEth-Trunk1[SW_Core-Eth-Trunk1]mode______(1)______[SW_Core-Eth-Trunk1]trunkportGigabitEthernet1/0/1[SW_Core-Eth-Trunk1]trunkportGigabitEthernet2/0/1(2)核心交換機作為DHCP服務器為VLAN10分配地址,配置地址池租期為1天8小時,VLANIF10接口調(diào)用全局地址池為終端分配地址:[SW_Core]ippoolvlan10[SW_Core-ip-pool-vlan10]networkmask[SW_Core-ip-pool-vlan10]gateway-list54[SW_Core-ip-pool-vlan10]leaseday______(2)______hour8minute0[SW_Core-ip-pool-vlan10]quit[SW_Core]interfaceVlanif10[SW_Core-Vlanif10]______(3)______(3)接入交換機全局開啟DHCPSnooping功能防范私設DHCP服務器,其中______(4)______(選填:接入交換機上聯(lián)核心的端口/接入交換機連接終端的端口)需要配置為信任端口。答案:(1)manualload-balance(2)1(3)dhcpselectglobal(4)接入交換機上聯(lián)核心的端口解析:Eth-Trunk手工負載分擔模式無需運行LACP協(xié)議,所有活動鏈路均參與流量轉發(fā);DHCP接口調(diào)用全局地址池的命令為dhcpselectglobal;DHCPSnooping信任端口用于接收合法DHCP服務器的響應報文,通常為上聯(lián)核心/服務器方向的端口,連接終端的端口為非信任端口,會攔截非法DHCP響應。問題2(每空2分,共6分)網(wǎng)絡采用MSTP協(xié)議破除二層環(huán)路,將VLAN10、VLAN20映射到MSTI1,VLAN30、VLAN40映射到MSTI2,實現(xiàn)雙核心的流量負載分擔。請回答下列問題:(1)MSTP協(xié)議中,默認所有VLAN都被映射到MSTI______(5)______;(2)為實現(xiàn)流量負載分擔,需將SW1配置為MSTI1的根橋,SW2配置為MSTI2的根橋。MSTP中交換機的默認優(yōu)先級值為______(6)______,優(yōu)先級配置的步長為______(7)______。答案:(5)0(6)32768(7)4096解析:MSTP默認存在實例0(MSTI0),即公共生成樹實例,所有未手動映射的VLAN默認屬于該實例;MSTP交換機優(yōu)先級共16位,其中高4位為優(yōu)先級字段、低12位為VLAN/實例標識,因此優(yōu)先級必須為4096的整數(shù)倍,即步長為4096,默認優(yōu)先級為32768。問題3(每空2分,共4分)接入交換機連接辦公終端的端口需要配置端口安全功能,限制每個端口最多接入1個終端MAC地址,發(fā)生地址違規(guī)時自動關閉端口,請補全配置:[SW_Access]interfaceGigabitEthernet0/0/1[SW_Access-GigabitEthernet0/0/1]port-securityenable[SW_Access-GigabitEthernet0/0/1]port-securitymax-mac-num______(8)______[SW_Access-GigabitEthernet0/0/1]port-securityprotect-action______(9)______答案:(8)1(9)shutdown問題4(共2分)配置完成后測試發(fā)現(xiàn),研發(fā)區(qū)終端可以ping通同VLAN的其他終端,但無法ping通服務器區(qū)的服務器,排除終端IP地址配置錯誤的情況,請列舉2種可能的故障原因。答案:核心交換機上VLANIF20或VLANIF30接口狀態(tài)異常(如接口未開啟、IP地址配置錯誤),導致VLAN間路由不可達;核心交換機或邊界防火墻配置了ACL規(guī)則,攔截了VLAN20到VLAN30的ICMP及業(yè)務訪問流量;服務器未配置正確的默認網(wǎng)關,或服務器主機防火墻攔截了研發(fā)網(wǎng)段的訪問請求。(答出任意2點即可得分)二、廣域互聯(lián)與路由安全配置(共20分)企業(yè)出口路由器R1通過千兆鏈路連接互聯(lián)網(wǎng),運營商分配的公網(wǎng)互聯(lián)地址為/30,運營商網(wǎng)關地址為;R1同時通過互聯(lián)網(wǎng)建立IPSecVPN隧道,連接異地分支路由器R2(R2公網(wǎng)地址為),分支內(nèi)網(wǎng)網(wǎng)段為/24。內(nèi)網(wǎng)采用OSPF協(xié)議發(fā)布路由,內(nèi)網(wǎng)用戶通過NAT訪問互聯(lián)網(wǎng),R1向內(nèi)網(wǎng)下發(fā)默認路由。請閱讀配置片段,回答下列問題。問題1(每空2分,共10分)補全R1的OSPF與NAT部分配置:[R1]ospf1router-id[R1-ospf-1]area0[R1-ospf-1-area-]network[R1-ospf-1-area-]quit[R1]iproute-static[R1-ospf-1]______(1)______//將默認路由引入OSPF域內(nèi),下發(fā)給內(nèi)網(wǎng)設備[R1]aclnumber2000[R1-acl-basic-2000]rulepermitsource______(2)______55//匹配所有192.168段私網(wǎng)地址[R1-acl-basic-2000]quit[R1]interfaceGigabitEthernet0/0/2//該接口為連接運營商的互聯(lián)網(wǎng)接口[R1-GigabitEthernet0/0/2]ipaddress52[R1-GigabitEthernet0/0/2]______(3)______//開啟EasyIP功能,對匹配ACL的流量做源NAT轉換[R1-GigabitEthernet0/0/2]quit[R1]iproute-static//指向分支網(wǎng)段的靜態(tài)路由問題2(每空2分,共6分)IPSecVPN采用IKEv1主模式建立隧道,補全IPSec配置片段:[R1]ikepeerr2[R1-ike-peer-r2]pre-shared-keysimpleNet@2026[R1-ike-peer-r2]remote-address______(4)______//指定對端IKE協(xié)商地址[R1-ike-peer-r2]quit[R1]aclnumber3000//定義IPSec感興趣流[R1-acl-adv-3000]rulepermitipsource55destination______(5)______[R1-acl-adv-3000]quit[R1]ipsecpolicymap110isakmp[R1-ipsec-policy-isakmp-map1-10]securityacl3000[R1-ipsec-policy-isakmp-map1-10]proposaltran1[R1-ipsec-policy-isakmp-map1-10]ike-peerr2[R1-ipsec-policy-isakmp-map1-10]quit[R1]interfaceGigabitEthernet0/0/2[R1-GigabitEthernet0/0/2]______(6)______//在互聯(lián)網(wǎng)接口應用IPSec策略答案:(1)default-route-advertise(2)(3)natoutbound2000(4)(5)55(6)ipsecpolicymap1解析:OSPF中通過default-route-advertise命令可將本地默認路由引入OSPF域,下發(fā)給內(nèi)網(wǎng)其他設備;EasyIP是NAPT的一種實現(xiàn)方式,直接使用互聯(lián)網(wǎng)接口的公網(wǎng)地址作為轉換后的源地址,通過natoutboundacl-number命令在出接口配置;IPSec感興趣流需要匹配總部到分支的所有互訪流量,兩端ACL規(guī)則需互為鏡像才能正常協(xié)商。問題3(共4分)配置完成后,內(nèi)網(wǎng)用戶可以正常訪問公網(wǎng)網(wǎng)站,但總部與分支之間的IPSec隧道無法建立、無法互訪,請列舉2種可能的故障原因。答案:兩端IKE協(xié)商參數(shù)不匹配(預共享密鑰、加密/認證算法、DH組參數(shù)不一致);中間網(wǎng)絡(運營商、本地防火墻)攔截了IKE協(xié)商報文(UDP500端口)、ESP報文(IP協(xié)議號50)、NAT-T報文(UDP4500端口);IPSec感興趣流配置不匹配(某一側的ACL源目網(wǎng)段配置錯誤,無法與對端形成鏡像規(guī)則);到分支網(wǎng)段的靜態(tài)路由配置錯誤,導致互訪流量未匹配IPSec策略進行加密。(答出任意2點即可得分)三、Linux網(wǎng)絡服務與安全配置(共20分)企業(yè)在DMZ區(qū)部署一臺CentOSStream9服務器(IP地址0),采用BIND9提供權威DNS解析服務,Nginx提供官方網(wǎng)站(wwwpany)訪問服務,使用firewalld作為主機防火墻防護。請閱讀配置片段,回答下列問題。問題1(每空2分,共8分)補全DNS服務的相關配置:(1)BIND主配置文件/etc/named.conf中company區(qū)域的配置如下:zone"company"IN{type______(1)______;//配置該節(jié)點為company區(qū)域的主域名服務器file"company.zone";};(2)正向區(qū)域解析文件/var/named/company.zone中,www主機的記錄配置如下:@INNSns1pany.ns1INA0wwwIN______(2)______0//將wwwpany解析到服務器地址(3)DNS服務配置完成后,需要執(zhí)行systemctl______(3)______–nownamed命令,啟動named服務并設置為開機自啟。(4)管理員需要驗證DNS解析是否生效,在客戶端執(zhí)行______(4)______wwwpany命令查看解析結果(填寫一個常用的DNS測試命令即可)。問題2(每空2分,共6分)補全Nginx虛擬主機的配置片段:server{listen80;server_namewwwpany;______(5)______/usr/share/nginx/html;//配置網(wǎng)站根目錄路徑indexindex.htmlindex.htm;location/admin{______(6)______/16;//僅允許內(nèi)網(wǎng)網(wǎng)段訪問后臺管理路徑denyall;}}配置編寫完成后,需要執(zhí)行______(7)______命令驗證配置文件語法正確性,確認無誤后重載Nginx配置生效。問題3(每空2分,共6分)補全主機安全防護的相關配置:(1)放通DNS、HTTP服務的入站流量:firewall-cmd--add-service=dns--permanentfirewall-cmd--add-service=______(8)______--permanent(2)執(zhí)行firewall-cmd______(9)______命令重載防火墻規(guī)則,使永久配置生效;(3)為防御SYN泛洪攻擊,修改/etc/sysctl.conf配置開啟SYNCookie機制,添加配置項net.ipv4.tcp_syncookies=______(10)______,執(zhí)行sysctl-p使內(nèi)核配置生效。答案:(1)master(2)A(3)enable(4)nslookup(或dig、host,任意一個正確命令即可)(5)root(6)allow(7)nginx-t(8)http(9)–reload(10)1解析:BIND中區(qū)域類型為master表示該服務器是區(qū)域的主權威服務器,slave表示從服務器;Nginx中通過root指令指定Web站點根目錄,訪問控制規(guī)則按順序匹配,需先放通允許的網(wǎng)段再拒絕所有其他來源;firewalld中永久規(guī)則配置后必須通過–reload重載才能生效;tcp_syncookies參數(shù)值為1時開啟SYNCookie機制,可有效防御SYN泛洪攻擊。四、WLAN組網(wǎng)與運維故障排查(共15分)某企業(yè)5層辦公樓部署Wi-Fi6無線網(wǎng)絡,采用AC+FitAP三層組網(wǎng)架構:AC旁掛在核心交換機上,各樓層PoE接入交換機為AP提供供電與數(shù)據(jù)傳輸,辦公SSID為“Company-Office”,采用802.1X認證對接企業(yè)AD域賬號,要求員工在不同樓層移動時漫游無中斷。請結合場景回答下列問題。問題1(每空2分,共8分)(1)FitAP與AC之間通過______(1)______協(xié)議建立控制隧道與數(shù)據(jù)隧道,實現(xiàn)AP的集中配置、管理與數(shù)據(jù)轉發(fā),其中控制隧道使用UDP5246端口。(2)三層組網(wǎng)場景下,AP獲取IP地址后,支持三種AC發(fā)現(xiàn)機制:______(2)______、DHCPOption43、DNS域名解析。(3)員工在同一AC下的不同樓層AP之間漫游時,若漫游前后AP所屬的業(yè)務VLAN相同,終端IP地址______(3)______(選填:改變/不改變),漫游中斷時間小于50ms,屬于______(4)______(選填:二層漫游/三層漫游)。答案:(1)CAPWAP(2)廣播發(fā)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 煤氣化備配煤工操作管理競賽考核試卷含答案
- 抓巖機司機復測知識考核試卷含答案
- 變壓器互感器制造工崗前強化考核試卷含答案
- 汽車熱處理生產(chǎn)線操作工崗位專業(yè)基礎考核試卷含答案
- 油品儲運調(diào)合工基礎晉升競賽考核試卷含答案
- 遺體防腐師技術突破知識考核試卷含答案
- 炭素制品工崗前技能綜合實踐考核試卷含答案
- 企業(yè)級軟件開發(fā)服務合同
- 審計專業(yè)技術資格(高級)綜合試題專項練習(完整版)
- 公路水運工程試驗檢測師《公共基礎》押題密卷(帶答案)
- 研發(fā)物料管理辦法
- GB/T 8243.6-2025內(nèi)燃機全流式機油濾清器試驗方法第6部分:靜壓耐破度試驗
- 施工企業(yè)競聘管理辦法
- 菠菜的種植教學課件
- 醫(yī)療口腔開業(yè)活動方案
- 大米加工應急管理制度
- 宿遷2025年江蘇宿遷市工會系統(tǒng)招聘工會社會工作者23人筆試歷年參考題庫附帶答案詳解
- ISO基礎知識培訓課件
- GB/T 41666.7-2024地下無壓排水管網(wǎng)非開挖修復用塑料管道系統(tǒng)第7部分:螺旋纏繞內(nèi)襯法
- (人教2024版)七年級數(shù)學開學第一課-課件
- 2024年普通高等學校招生全國統(tǒng)一考試數(shù)學試題理全國乙卷含解析
評論
0/150
提交評論