news 2026/8/20 9:53:18

【软考】2025下半年网络工程师(案例分析)真题及解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【软考】2025下半年网络工程师(案例分析)真题及解析

第1题:

某企业网络拓扑如图1所示,注册xyz.cn域名对外提供WEB服务,接入ISP并获得1个公网IP地址

(113.14.223.16)用于对外提供WEB服务和内部用户访问互联网。

【问题1】(4分)

企业内网和互联网用户正常通过域名访问企业的WEB、DNS服务仅对内网用户开放,网络程师对

防火墙的配置做如下规划,请补充空白部分。

表3 安全策略规划

【问题2】(6分)

该企业计划启用WEB业务的HTTPS服务,与HTTP相比,HTTPS通过 (5) 和TLS协议提升数据传输安

全,在启用HTTPS之前,需要先为xyz.cn域名申请数字证书,其作用是鉴别主体的 (6) 。在WEB服务器部署数字证书后,某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”/“您的连接不是私密连接”,造成该提示的原因可能是 (7) (至少回答2种原因)。

【问题3】(10分)

某天,该企业接到电信主管部门通报:网络存在异常访问234.244.100.203的流量。网络工程师通过防火墙日志进行分析,获得如下信息。

  1. 防火墙每秒产生上千条发往234.244.100.203的出站连接日志:

  2. 部分异常日志如下:

  1. 日志中的目的IP:234.244.100.203属于某知名网站真实IP。

  2. 日志中显示的源IP地址所属网段中的192.168.1.200-192.168.1.254并未分配给终端。

根据上述信息分析原因并处置:

局域网内存在感染了恶意软件的“僵尸主机”,这部分主机通过伪造 (8) 对目标IP发起网络攻击,可能会造成攻击目标无法正常提供服务,此类攻击属于 (9) 攻击,该攻击流量由局域网流向互联网,说明局域网中缺失 (10) 机制。

请针对上述问题应采取的处置和整改措施是 (11) (需分别从处置和整改措施两个方面回答,每个方面至少回答2点措施)

第一题解析:

【问题1】(4分)NAT配置填空

源安全域目的安全域协议转换前IP转换前端口转换后IP转换后端口说明
ISP、TRUSTDMZTCP113.14.223.1680192.168.17.10080WEB DNAT发布
TRUSTISP(1)192.168.0.0/230‑65535(2)0‑65535内网访问互联网SNAT

答案

(1)IP(所有协议,内网上网TCP/UDP/ICMP都需要转换,写all/ip均可)

(2)113.14.223.16(唯一公网IP,源NAT,内网多主机转换成这个公网IP)

解析

SNAT:内网TRUST访问ISP互联网,源地址转换为公网出口IP113.14.223.16;192.168.0.0/23包含生产部192.168.0.0/24、市场部192.168.1.0/24全部网段。

DNAT:外网访问公网IP80端口,目的地址转换成DMZ WEB服务器内网IP。

【问题2】(6分)HTTPS、数字证书

该企业计划启用WEB业务的HTTPS服务,与HTTP相比,HTTPS通过(5)和TLS协议提升数据传输安全,在启用HTTPS之前,需要先为xyz.cn域名申请数字证书,其作用是鉴别主体的(6)。在WEB服务器部署数字证书后,某位员工报告说通过HTTPS访问该网站时浏览器提示“此网站的安全证书存在问题”,造成该提示的原因可能是(7)(至少2种)。

答案

(5)SSL(HTTPS = HTTP over SSL/TLS)

(6)身份(域名身份),验证网站域名身份真实性,防伪装钓鱼。

(7)(任选2条)

①服务器证书过期;

②证书颁发机构不受浏览器信任(自签名证书);

③访问域名和证书上绑定域名不匹配;

④客户端操作系统/浏览器系统时间错误;

⑤证书链不完整,缺少中间CA证书。

解析

HTTPS在HTTP和TCP中间增加SSL/TLS层;数字证书证明网站身份;浏览器证书告警就是上面几类常见原因。

【问题3】(10分)僵尸主机,DDoS攻击分析

日志:大量源IP(部分IP网段并未分配终端),访问目的IP 234.244.100.203的443端口,每秒上千条出站连接。

局域网内存在感染了恶意软件的“僵尸主机”,这部分主机通过伪造(8)对目标IP发起网络攻击,可能会造成攻击目标无法正常提供服务,此类攻击属于(9)攻击,该攻击流量由局域网流向互联网,说明局域网中缺失(10)机制。
请针对上述问题应采取的处置和整改措施是(11)(处置、整改各至少2点)。

答案

(8)源IP地址(源IP伪造,部分地址本网络没有分配主机)

(9)DDoS(分布式拒绝服务)

(10)源IP防伪造(uRPF,反向路由校验,单播反向路径检查),也可写IP源地址校验。

(11)

处置(故障当下处理)

  1. 根据防火墙日志定位内网僵尸主机IP,隔离/断开中毒主机网络连接;

  2. 对中毒主机查杀恶意软件病毒,清除木马僵尸程序;

  3. 必要时在防火墙配置ACL临时阻断大量异常出站流量。

    整改(长期加固)

  4. 在网关设备开启uRPF单播反向路径转发校验,防止内网伪造源IP报文向外转发;

  5. 内网终端部署杀毒、EDR终端安全防护,病毒库定期更新;

  6. 部署内网安全监控,对异常高频外发连接行为告警;

  7. 终端操作系统定期补丁更新,减少恶意软件感染入口。

    解析

    uRPF:防止内网主机伪造源IP向外发送报文;僵尸网络肉鸡伪造源IP向外发起DDoS拒绝服务攻击。

第2题:

某公司在其他城市设有多个分支机构,分支机构内部使用以太网络。为了便于分支机构开展工作,现计划在分支和总部之间部署L2TP,以实现VPDN连接。网络拓扑图如下所示:

【问题1】(2分)

L2TP协议有两种类型的消息,其中, (1) 消息用于L2TP隧道和会话的建立、维护和拆除:数据消息用于封装PPP数据帧,基于传输层的 (2) 协议进行不可靠的数据传输。L2TP不具备加密功能,在VPN应用中可结合 (3) 技术实现隧道传输和数据加密的完整解决方案。

【问题2】

公司计划将分支机构的网关作为为PPPoE服务器和L2TP用户侧设备(L2TP-User),PPPoE服务器使用CHAP认证方式,L2TP-User 使用本地 AAA 认证拨号用户的身份;总部的网关作为L2TP服务器侧设备(L2TP-Server),通过 PC1 与总部建立 L2TP 隧道。

请根据以上需求,将下面的配置代码补充完整

1.L2TP-User配置

[L2TP-User]interface virtual-template 1

[L2TP-User-Virtual-Templatel] ppp authentication-mode(4)

[L2TP-User Virtual-Templatel] quit

[L2TP-User] interface gigabitethernet0/0/2

[L2TP-User -GigabitEthernet0/0/2] pppoe-server bind virtual- template (5)

[L2TP-User -GigabitEthernet0/0/2] quit

[L2TP-User] aaa

[L2TP-User-aaa] local-user userl password cipher admin123!

[L2TP-User-aaa] local-user userl service-type ppp

[L2TP-User -aaa] quit

[L2TP-User] 12tp (6) //使能L2TP服务

[L2TP-User] l2tp-group 1

[L2TP-User -12tp1] tunnel name 12tp-user

[L2TP-User -12tp1] start l2tp ip (7) fullusername userl

[L2TP-User -12tp1] tunnel authentication

[L2TP-User -12tp1] tunnel password cipher admin//启用隧道认证功能并设置隧道认证字

[L2TP-User -12tp1] quit…略…

2.L2TP-Server配置

…略…

[L2TP-Server] 12tp-group 1

[L2TP-Server -l2tpl] tunnel name l2tp-server//配置和指定两端隧道名称

[L2TP-Server -l2tp1] allow l2tp virtual-template 1 remote (8)

[L2TP-Server -l2tpl] tunnel authentication

[L2TP-Server -l2tp1] tunnel password cipher (9)

[L2TP-Server -l2tpl] quit

…略…

第二题解析:

【问题1】(3空,2分)

L2TP协议有两种类型的消息,其中,(1)消息用于L2TP隧道和会话的建立、维护和拆除;数据消息用于封装PPP数据帧,基于传输层的(2)协议进行不可靠的数据传输。L2TP不具备加密功能,在VPN应用中可结合(3)技术实现隧道传输和数据加密的完整解决方案。

答案

(1)控制(Control)

(2)UDP(L2TP UDP 1701端口)

(3)IPSec(L2TP over IPSec,IPSec做加密)

解析

L2TP分为控制消息、数据消息;UDP1701;L2TP本身明文,工业标准搭配IPSec加密。

【问题2】配置填空

分支机构网关L2TP‑User;总部L2TP‑Server;CHAP认证。

[L2TP‑User]interface virtual‑template 1 [L2TP‑User‑Virtual‑Template1] ppp authentication-mode(4) [L2TP‑User‑Virtual‑Template1] quit [L2TP‑User] interface gigabitethernet0/0/2 [L2TP‑User -GigabitEthernet0/0/2] pppoe-server bind virtual‑template (5) [L2TP‑User -GigabitEthernet0/0/2] quit [L2TP‑User] aaa [L2TP‑User‑aaa] local-user user1 password cipher admin123! [L2TP‑User‑aaa] local-user user1 service-type ppp [L2TP‑User -aaa] quit [L2TP‑User] l2tp (6) //使能L2TP服务 [L2TP‑User] l2tp-group 1 [L2TP‑User -l2tp1] tunnel name l2tp-user [L2TP‑User -l2tp1] start l2tp ip (7) fullusername user1 [L2TP‑User -l2tp1] tunnel authentication [L2TP‑User -l2tp1] tunnel password cipher admin [L2TP‑User -l2tp1] quit # L2TP‑Server配置 [L2TP‑Server] l2tp-group 1 [L2TP‑Server -l2tp1] tunnel name l2tp-server [L2TP‑Server -l2tp1] allow l2tp virtual‑template 1 remote (8) [L2TP‑Server -l2tp1] tunnel authentication [L2TP‑Server -l2tp1] tunnel password cipher (9) [L2TP‑Server -l2tp1] quit

答案

(4)chap题目指定CHAP认证

(5)1绑定virtual‑template 1

(6)enable使能L2TP服务

(7)L2TP‑Server公网IP(填写总部L2TP服务器接口IP)

(8)l2tp‑user对端隧道名称

(9)admin隧道两端密码必须一致,User端密码是admin

解析

  • PPP认证模式chap;pppoe‑server绑定虚拟模板1;

  • l2tp enable全局开启;start l2tp ip 对端服务器IP主动发起隧道;

  • allow l2tp remote 后面跟对端隧道名;隧道密码两端配置必须完全相同。

第3题:

【说明】

图1所示为某校园网络简化拓扑图。校园网内网使用静态路由进行控制,R1与R3距离较远,通过一个二层交换机S1中继。R1与R3之间进行静态路由与BFD联动配置,使得当R1与R3之间的链路出现故障时,Rl能快速感知,并将流量切换到R2的链路上。在R3上部署两条静态路由,下一跳分别指Internet和教育网骨干,外发目的地属于教育网网段202.112.0.0/16的流量定向到教育网骨干出口,其他流量走图1中Internet出口。假设设备接口IP地址等基础配置已经完成,接口地址信息如图1所示。

【问题1】

图1所示PC1的网关地址应为(1)

【问题2】

配置R1 与R3之间的BFD联动功能:

#启用和配置BFD

[R1] bfd

[R1-bfd] quit

[R1] bfd 1to3 bind peer-ip (2) interface g0/0/3

#配置R1的静态和缺省路由,其中,到R3的缺省路由关联BFD,到R2的缺省路由优先级为100,实

现链路感知快速切换。

[R1] ip route-static 10.2.2.0 255.255.255.0 (3)#通往异地分校走R2

[R1] ip route-static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4)

[R1] ip route-static 0.0.0.0 0.0.0.0 (5) track bfd-session(6)

【问题3】

#请补全识别外发目的地属于教育网网段202.112.0.0/16流量的ACL规则,网关为202.112.144.1

[R3] acl 3000

[R3-acl-adv-3000] rule permit ip ( 7) 202.112.0.0 0.0.255.255

[R3] policy-based-route

edu permit node 10

[R3-policy-based-route-edu-10] if-match acl 3000

[R3-policy-based-route-edu-10] apply ip-address next-hop (8)

异地分校通过IPSecVPN方式访问主校区资源,请简要说明使用IPSecVPN的优点(9)。

第三题解析:

【问题1】

(1) PC1的网关地址应为?

答案10.1.1.1(R1 GE0/0/2接口IP,PC1直连R1该接口)

【问题2】BFD+静态路由配置

[R1] bfd [R1‑bfd] quit [R1] bfd 1to3 bind peer‑ip (2) interface g0/0/3 #通往异地分校走R2 [R1] ip route‑static 10.2.2.0 255.255.255.0 (3) #R2的缺省路由优先级100 [R1] ip route‑static 0.0.0.0 0.0.0.0 10.12.12.2 preference (4) #主缺省路由,关联BFD检测会话 [R1] ip route‑static 0.0.0.0 0.0.0.0 (5) track bfd‑session (6)

答案

(2)R3互联接口IP(对端R3和R1对接接口IP地址)

(3)10.12.12.2(R2互联地址,去往分校网段下一跳R2)

(4)100题干要求优先级preference为100,作为备份路由;

(5)R3互联接口IP,主缺省路由下一跳R3;

(6)1to3前面定义的bfd会话名称。

解析:preference数值越大路由优先级越低。主路由优先级默认60,备份路由设置100;BFD会话bind peer‑ip填写邻居R3接口IP;track bfd‑session绑定会话名。

【问题3】策略路由,教育网流量定向,IPSec优点

[R3] acl 3000 [R3‑acl‑adv‑3000] rule permit ip (7) 202.112.0.0 0.0.255.255 [R3] policy‑based‑route edu permit node 10 [R3‑policy‑based‑route‑edu‑10] if‑match acl 3000 [R3‑policy‑based‑route‑edu‑10] apply ip‑address next‑hop (8)

异地分校通过IPSecVPN方式访问主校区资源,请简要说明使用IPSecVPN的优点(9)。

答案

(7)any高级ACL源any,匹配所有源去往教育网202.112.0.0/16的流量

(8)202.112.144.1(题干给出教育网网关)

(9) IPSecVPN优点(任选3条)

  1. 实现站点之间数据加密传输,保障机密性;

  2. 提供数据完整性校验,防止报文篡改;

  3. 支持数据源身份认证,防伪造;

  4. 支持抗重放攻击;

  5. 基于IP层,对上层应用透明,不需要终端额外安装软件。

    解析

    高级ACL格式 rule permit ip 源 反掩码 目的 反掩码;这里源是所有主机写any;apply next‑hop指定教育网出口网关。

第4题:

【说明】

某集团公司新建公司总部办公园区,包括办公楼3栋、办公云终端500余台、数据中心1个。计划部署200余台服务器搭建云中心,为集团总部和异地分公司的办公终端提供云资源。办公楼建设多个4K视频会议系统,网络需支持多终端设备的灵活便捷接入。

【问题1】(4分)

请从传输、安全、接入、性能4个方面简要分析该企业网络建设的关键业务需求。

【问题2】(6分)

该园区网络按照层次化网络(三层)设计,请简述每层应实现的功能。

【问题3】(6分)

核心交换机可采用VRRP或堆叠实现关键节点设备冗余,请简要说明VRRP和堆叠的区别。

【问题4】(4分)

请简要回答该数据中心的配电方案设计要点。

第四题解析:

【问题1】(4分)从传输、安全、接入、性能四个方面写关键业务需求。

参考答案

  1. 传输:4K视频会议大带宽低时延;云终端业务对网络抖动丢包敏感;保障视频业务传输质量;骨干链路具备足够带宽。

  2. 安全:数据中心服务器安全防护;办公终端访问权限控制;内外网边界安全;分公司访问资源安全隔离;防止非法接入。

  3. 接入:支持云终端、PC、视频会议设备大量终端灵活接入;有线+无线接入;接入端口数量充足;支持终端即插即用。

  4. 性能:核心设备高吞吐,高可靠性;支持大量并发终端访问云服务器;数据中心服务器之间大流量转发,不出现性能瓶颈。

【问题2】(6分)层次化三层网络(接入层、汇聚层、核心层)每层功能

参考答案

  1. 接入层:终端接入点,PC、云终端、视频会议终端接入;端口安全,VLAN划分;二层转发;做端口隔离,用户接入控制。

  2. 汇聚层:接入层流量汇聚;VLAN间三层网关;ACL访问控制;QoS流量调度,视频会议业务优先;路由聚合;故障隔离。

  3. 核心层:高速骨干转发,不做过多策略;高可靠冗余;高速交换;连接汇聚、数据中心服务器区、出口设备;保障高速无阻塞转发。

【问题3】(6分)VRRP与堆叠(集群)区别

参考答案

  1. VRRP:两台独立物理设备,逻辑虚拟一个网关IP;设备之间运行VRRP协议报文协商主备;配置分别管理,配置不同步;故障时协议切换,存在切换时间;可以跨不同型号设备;只做网关冗余,不能跨设备链路聚合。

  2. 堆叠(集群):多台物理设备虚拟成一台逻辑设备;配置统一管理,配置自动同步;控制平面合一;故障切换速度更快;支持跨设备链路聚合;一般要求同厂商同型号交换机;硬件依赖堆叠线缆。

    对比总结要点:

  • VRRP:网关冗余协议,设备独立,配置不同步,可异型号;仅虚拟网关IP

  • 堆叠:硬件虚拟化,逻辑一台设备,配置同步,统一管理,需要同型号硬件,支持跨设备Eth‑Trunk

【问题4】(4分)数据中心配电方案设计要点

参考答案(写出4点即可)

  1. 采用双路市电输入,双电源供电;配置UPS不间断电源,保障断电后设备持续供电;

  2. 服务器等关键设备配置双电源,分别接两路不同供电回路,防止单路供电故障;

  3. 配备精密配电,监控各路电流电压;配电回路划分,不同机柜分回路;

  4. 配置柴油发电机作为后备电源,市电长时间中断时供电;

  5. 做好防雷接地系统,防止浪涌损坏设备;

  6. 配电容量预留一定余量,满足后期服务器扩容。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/20 9:50:06

项目健康度评估与复活指南:从僵尸项目诊断到现代化重构

1. 这篇文章真正要解决的问题 “弃赛第三天”这个标题,乍一看充满了悬念和故事感,但它背后指向的,是一个在技术社区和开发者群体中日益凸显的痛点: 项目中途停滞,代码库陷入“僵尸”状态 。这不仅仅是某个开源项目的…

作者头像 李华
网站建设 2026/8/20 9:48:19

嵌入式开发中printf重定向原理与DAVE平台UART输出实战

1. 从“Hello World”到DAVE:为什么printf不是理所当然的 对于任何一个学过C语言的人来说, printf 函数几乎是刻在DNA里的第一行代码。在标准的PC开发环境里,我们敲下 printf(“Hello World\n”); ,编译、运行,屏幕…

作者头像 李华
网站建设 2026/8/20 9:47:00

专业健身行业同城引流公司 帮你轻松搞定门店客流增长难题

实测主体与规则公示本次实测主体为圆又圆、品牌1、品牌2、品牌4、品牌5,统一测评维度包含AI内容生产效率、3公里流量精准度、私信到店转化率、落地人力要求、90天获客投入产出比5项。测试环境为杭州主城区200平中小型健身工作室,测试周期90天&#xff0c…

作者头像 李华
网站建设 2026/8/20 9:45:53

延迟渲染原理与实践:G-Buffer 架构与多光源场景优化

开场 想象一下这样的场景:你接手了一个开放世界项目,美术同学在主城广场上摆了 200 盏动态光源(灯笼、火把、招牌),外加一堆粒子特效。 前向渲染(Forward Rendering)跑起来帧率直接腰斩:每个物体在每个光源下都要重算一遍着色,复杂度是 O(物体数 光源数)——灯每多…

作者头像 李华
网站建设 2026/8/20 9:44:27

从TDA5240芯片停产看红外遥控技术演进与硬件工程师的替代方案实战

1. 项目缘起:从一颗“消失”的芯片说起 最近在整理一个老项目的物料清单时,遇到了一个让我有点头疼的零件:TDA5240。BOM表上就孤零零地写着这个型号,没有供应商,没有封装信息,甚至连个数据手册的链接都没有…

作者头像 李华