ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

2023年上半年网络工程师(案例分析)真题 回忆版 及解析

2023年上半年网络工程师(案例分析)真题 回忆版 及解析 第1题阅读以下说明回答问题1至问题4,将解答填入答题纸对应的解答栏内。【说明】20分某企业办公楼网络拓扑如图1-1所示。该网络中交换机Switch1-Switch4均是二层设备分布在办公楼的各层上联采用千兆光纤。核心交换机、防火墙、服务器部署在数据机房其中核心交换机实现冗余配置。【问题1】(4分)该企业办公网络采用172.16.1.0/25地址段部门终端数量如表1-1所示请将网络地址规划补充完整。表1-1【问题2】(6分)(1)简要说明图1-1中干线布线与水平布线子系统分别对应的区间。(2)在网络线路施工中应遵循哪些规范?(至少回答4点)【问题3】(6分)若将PC-1、PC-2划分在同一个VLAN进行通信需要在相关交换机上做哪些配置?在配置完成后应检查哪些内容?【问题4】(4分)(1)简要说明该网络中核心交换机有哪几种冗余配置方式。(2)在该网络中增加终端接入认证设备可以选择在接入层、核心层或者DMZ区部署。请选择最合理的部区域并说明理由。第1题答案及解析问题14分子网规划已知地址池172.16.1.0/25可用地址范围172.16.1.1‑172.16.1.126掩码255.255.255.128。部门行政部30台财务部20台研发部40台市场部20台。部门子网子网掩码可用主机数研发部172.16.1.0/26255.255.255.19262行政部172.16.1.64/27255.255.255.22430财务部172.16.1.96/27255.255.255.22430市场部172.16.1.128/27255.255.255.22430答案研发部网络地址172.16.1.0/26行政部172.16.1.64/27财务部172.16.1.96/27市场部172.16.1.128/27。解析/26块大小64可用主机62满足研发40台/27块大小32可用主机30满足其余部门20‑30台规模原总段172.16.1.0/25最大可用126个IP4个子网刚好容纳。问题26分(1)简要说明图中干线垂直布线子系统与水平布线子系统分别对应的区间。(2)网络线路施工遵循哪些规范至少4点。参考答案(1)干线垂直子系统建筑物设备间机房核心交换机到各楼层配线间楼层交换机之间的线缆千兆光纤上联链路。水平布线子系统楼层配线间交换机端口到工作区墙面信息插座的双绞线。(2)施工规范任选4点①线缆走线远离强电和电源线保持隔离距离②双绞线弯曲半径符合规范禁止过度挤压、弯折③线缆做好标签标识两端统一标记④线缆长度、衰减、串扰等布线完成后做线缆测试⑤布线走线做好防护桥架、线管保护⑥接地良好保证屏蔽线缆接地⑦强弱电分槽布放。问题36分若PC‑1、PC‑2划分同一个VLAN实现通信交换机需要做哪些配置配置完成检查哪些内容参考答案需要做的配置在接入交换机上创建VLAN将PC‑1、PC‑2所连接的接入端口配置为access端口加入该VLAN两台二层交换机之间互联的上联端口配置为Trunk允许该VLAN通过Trunk。配置完成检查内容查看接口VLAN配置display port vlan确认access端口属于目标VLAN检查Trunk端口允许通过的VLAN列表PC之间ping测试连通性查看VLAN状态 display vlan确认VLAN已生效。问题44分(1)核心交换机有哪些冗余配置方式(2)接入认证设备可选接入层、核心层、DMZ区选择最合理部署位置说明理由。参考答案(1)核心交换机冗余方式①设备冗余两台核心做堆叠Stack、集群CSS②链路冗余Eth‑Trunk链路聚合上联链路做链路冗余③路由冗余VRRP虚拟网关冗余。(2)部署位置接入层。理由接入层在终端接入网络第一关口终端接入网络时就完成身份认证未通过认证终端不能访问内网如果部署核心非法终端已经进入内网无法隔离风险DMZ区主要放公网服务器不适合终端接入认证。第2题阅读以下说明回答问题1至问题4,将解答填入答题纸对应的解答栏内。【说明】20分某企业网络拓扑如图2-1所示该企业通过两个不同的运营商(ISP1和ISP2)接入Internet,内网用户通过NAT访问Internet。公网用户可通过不同的ISP访问企业内部的应用。【问题1】(6分)为充分利用两个运营商的带宽请提供至少4种多出口链路负载策略。【问题2】(6分)内网服务器Server需对外发布提供服务互联网用户可通过ISP1、ISP2来访问Server的服务端口为TCP 9980。请根据以上需求配置安全策略允许来自互联网的用户访问Server提供的服务。[USG]security-policy[USG-policy-security]rule name http[USG-policy-security-rule-http]source-zone ISP1[USG-policy-security-rule-http]source-zone ISP2[USG-policy-security-rule-http]destination-zone trust[USG-policy-security-rule-http]destination-address (1)[USG-policy-security-rule-http]service protocol (2) destination-port (3)[USG-policy-security-rule-http]action (4)[USG-policy-security-rule-http]quit【问题3】(4分)经过一段时间运行经常有互联网用户反映访问Server的服务比较慢。经过抓包分析发现部分应用请求报文和服务器的回应报文经过的不是同一个ISP接口。请分析原因并提供解决方法。【问题4】(4分)企业网络在运行了一段时间后网络管理员了一个现象互联网用户通过公网地址可以正常访问Server,内网用户也可以通过内网地址正常访问Server,但内网用户无法通过公网地址访问Server,经过排查安全策略配置都正确。请分析造成该现象的原因并提供解决方案。第2题答案及解析问题16分至少4种多出口链路负载均衡策略参考答案任选4基于带宽比例负载分担基于源IP地址哈希调度基于目的IP哈希调度基于链路时延、链路质量选路基于运营商地址段智能选路访问联通走联通出口电信走电信出口主备模式故障自动切换。问题26分防火墙安全策略填空[USG]security-policy [USG-policy-security]rule name http [USG-policy-security-rule-http]source-zone ISP1 [USG-policy-security-rule-http]source-zone ISP2 [USG-policy-security-rule-http]destination-zone trust [USG-policy-security-rule-http]destination-address (1) [USG-policy-security-rule-http]service protocol (2) destination-port (3) [USG-policy-security-rule-http]action (4)答案(1) Server内网IP地址对象形式(2) tcp(3) 9980(4) permit允许解析安全策略目的地址填写内网服务器地址服务是TCP协议目的端口9980动作permit放行互联网访问服务器。问题34分现象部分请求报文走ISP1服务器回包走ISP2来回路径不一致访问慢分析原因和解决方法。原因防火墙多出口负载分担路由非对称来回路径不一致即非对称路由入流量从ISP1到达防火墙服务器响应报文路由选择ISP2接口回包。防火墙会话表在ISP1接口回包从另外接口收到匹配不到会话会话被丢弃/重新建立造成访问慢。解决方法配置会话保持会话一致性同一个会话进出使用同一个ISP出口配置策略路由服务器回包流量强制从入流量相同ISP接口转发部署智能选路保证响应报文从报文进入的接口返回。问题44分现象公网用户访问Server正常内网访问Server内网地址正常内网主机用公网IP无法访问服务器安全策略正确。分析原因解决方案。经典问题内网主机访问服务器公网IP即NAT回环问题也叫Hair‑pin NATNAT回流。原因内网主机访问服务器公网IP目的为公网IP防火墙收到内网的访问公网IP报文目的地址为公网IPNAT的目的地址转换DNAT只对**来自外网ISP区域**的流量生效内网trust区域过来报文不执行DNAT转换无法转换成服务器内网地址访问失败。解决方案任选一种方案1配置NAT回流Hair‑pin nat / 目的NAT回环内网访问公网IP时防火墙把公网目的IP转换成服务器内网IP方案2在内网DNS服务器上做DNS改写内网解析服务器域名直接返回服务器内网IP不走公网IP访问。第3题阅读以下说明回答问题1至问题3,将解答填入答题纸对应的解答栏内。20分图3-1为某公司网络骨干路由拓扑片段(分部网络略),公司总部与分部之间运行BGP获得路由路由器RA、RB、RC以及RD之间配置iBGP建立邻居关系RC和RD之间配置OSPF进程。所有路由器接口地址信息如图所示假设各路由器已经完成各个接口IP等基本信息配置。【问题1】(2分)按图3-1所示配置完成BGP和OSPF路由相互引入后可能会出现路由环路请分析产生路由环路的原因。【问题2】(10分)要求配置BGP和OSPF基本功能(以RA和RB为例),并启用RC和RD之间的认证以提升安全性。补全下列命令完成RA和RB之间的BGP配置#RA启用BGP,配置与RB的IBGP对等体关系[RA]bgp 100[RA-bgp]router-id 10.11.0.1[RA-bgp]peer 10.12.0.2 as-number(1)[RA-bgp]ipv4-family unicast[RA-bgp-af-ipv4]peer(2)enable[RA-bgp]quit#RB启用BGP,配置与RA、RC和RD的IBGP对等体关系。[RB]bgp 100[RB-bgp]router-id 10.22.0.2[RB-bgp]peer(3)as-number 100 #配置与RA的对等关系……#其它配置省略#配置RC和RD的OSPF功能(以RC为例),并启用OSPF认证[RC]ospf 1 router-id 10.33.0.3[RC-ospf-1] area 0[RC-ospf-1-area-0.0.0.0]network(4)#发布财务专网给RD,其它省略[RC-ospf-1-area-0.0.0.0]authentication-mode simple ruankao[RC-ospf-1]quit(5)OSPF认证方式有哪些?上述命令中配置RC的为哪种?(6)如果将命令authentication-mode simple ruankao替换为authentication–mode simpleplain ruankao,则两者之间有何差异?【问题3】(8分)要求配置BGP和OSPF之间的相互路由引入并满足相应的策略配置路由环路检测功能。[RC-ospf-1]import-route bgp permit-ibgp #该命令的作用是(7)……#其它配置省略#配置RD的BGP引入OSPF路由并配置路由策略禁止发布财务专网的路由给BGP。[RD]acl number 2000 #配置编号为2000的ACL,禁止10.10.10.0/24通过[RD-acl-basic-2000]rule deny source (8)0.0.0.255[RD-acl-basic-2000]quit[RD]route-policy rp #配置名为rp的路由策略[RD-route-policy]if-match acl(9)[RD-route-policy]quit[RD]bgp 100[RD-bgp]ipv4-family unicast[RD-bgp-af-ipv4]import-route ospf 1(10)[RD-bgp]quit#以RA为例启用BGP环路检测功能。[RA]route (11) bgp enable第3题答案及解析问题12分BGP与OSPF互相引入后产生路由环路的原因答案BGP引入OSPF路由OSPF又引入BGP路由路由在BGP和OSPF两个协议之间互相重分发路由在两个路由协议之间循环引入造成路由环路。解析双向重分发双向引入路由从OSPF进BGP又被重新注入回OSPF产生环路风险。问题210分配置填空BGP iBGP邻居OSPF简单认证#RA启用BGP与RB建立iBGP [RA]bgp 100 [RA-bgp]router-id 10.11.0.1 [RA-bgp]peer 10.12.0.2 as-number (1) [RA-bgp]ipv4-family unicast [RA-bgp-af-ipv4]peer (2) enable #RB配置 [RB]bgp 100 [RB-bgp]router-id 10.22.0.2 [RB-bgp]peer (3) as-number 100 #RC的OSPF area0配置 [RC]ospf 1 router-id 10.33.0.3 [RC-ospf-1] area 0 [RC-ospf-1-area-0.0.0.0]network (4) [RC-ospf-1-area-0.0.0.0]authentication-mode simple ruankao填空答案(1)100iBGP同一AS号(2)10.12.0.2使能和RB的对等体的IPv4单播地址族(3)10.11.0.1RA的BGP邻居IP(4) RC的接口网段本处为RC直连网段回忆原题RC‑RD网段10.3.0.0 0.0.255.255宣告RC所有接口网段到Area0附加小问题(5)OSPF认证方式有哪些上面配置属于哪一种答案OSPF支持简单明文认证simple、MD5密文认证、HMAC‑SHA密文认证题目命令为简单明文认证simple。(6)authentication-mode simple ruankao和authentication‑mode simple plain ruankao的差异答案simple ruankao输入明文密码设备配置文件中密码以密文存储simple plain ruankao输入明文密码配置文件中密码以明文保存不安全。问题38分路由引入、路由策略过滤财务网段10.10.10.0/24BGP环路检测[RC-ospf-1]import-route bgp permit-ibgp #(7)作用 [RD]acl number 2000 [RD-acl-basic-2000]rule deny source (8) 0.0.0.255 [RD]route-policy rp [RD-route-policy]if-match acl (9) [RD]bgp 100 [RD-bgp-af-ipv4]import-route ospf 1 (10) [RA]route (11) bgp enable答案(7) 将BGP路由包含iBGP学习到的路由引入OSPF进程1默认import‑route bgp不引入iBGPpermit‑ibgp允许引入iBGP路由。(8)10.10.10.0拒绝财务专网10.10.10.0/24(9)2000匹配ACL2000(10)route‑policy rp引入OSPF路由时调用路由策略rp过滤财务网段(11)loop‑detectBGP环路检测功能命令route loop‑detect bgp enable第4题阅读以下说明回答问题1至间题3,将解答填入答题纸对应的解答栏内。15分【说明】某公司网络拓扑如图4-1所示。【问题1】(10分)公司计划在R1、R2、R3上运行RIP,保证网络层相互可达。接口IP地址配置如表4-1所示。请将下面的配置代码补充完整。HUAWEl[HUAWEl]sysname(2)[R1] interface GigabitEthernet 0/0/0[R1-GigabitEthernet 0/0/0]ip address 10.0.1.254 255.255.255.252 [R1-GigabitEthemet 0/0/0]interface GigabitEthernet0/0/1[R1-GigabitEthernet 0/0/1]ip address(3)255.255.255.252[R1-GigabitEthernet 0/0/2]interface GigabitEthernet0/0/2[R1-GigabitEthernet 0/0/2]ip address 100.1.1.1 255.255.255.0[R1-GigabitEthernet 0/0/2]quit[R1]ripR1-ip-1[R1-rip-2]undo summary[R1-rip-2]network (5)[R1-rip-2]network 100.0.0.0……R2、R3的RIP配置略……【问题2】(3分)公司计划在R2和R3的链路上使用RIP与BFD联动技术采用BFD echo报文方式实现当链路出现故障时BFD能够快速感知并通告RIP协议。请将下面的配置代码补充完整。[R2]interface gigabitethernet(6)[R2-GigabitEthernet0/0/1]undo (7) #关闭接口GE0/0/1的二层转发特性[R2-GigabitEthernet0/0/1]rip bfd (8) #使能接口GE0/0/1的静态BFD特性【问题3】(2分)公司通过R1连接Internet,为公司提供互联网访问服务在R1上配置了静态路由向互联网接口为了使网络均能够访问互联网需通过RIP将该静态路由进行重分布。将下面的配置代码补充完整。[R1-rip-2]default-route (9)第4题答案及解析问题110分R1路由器RIP基础配置填空[HUAWEl](1) [HUAWEl]sysname (2) [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet 0/0/0]ip address 10.0.1.254 255.255.255.252 [R1-GigabitEthernet 0/0/0]interface GigabitEthernet0/0/1 [R1-GigabitEthernet 0/0/1]ip address(3)255.255.255.252 [R1-GigabitEthernet 0/0/2]ip address 100.1.1.1 255.255.255.0 [R1]rip [R1-ip-1](4) [R1-rip-2]undo summary [R1-rip-2]network (5) [R1-rip-2]network 100.0.0.0答案(1)system‑view进入系统视图(2)R1修改设备主机名为R1(3)10.0.1.250回忆原题R1‑R2互联网段掩码/30(4)rip 2创建RIP进程2进入rip‑2视图(5)10.0.0.0宣告RIP的A类主类网络10段解析RIP v1/v2使用主类网络宣告undo summary关闭自动汇总。问题23分RIP与BFD联动echo报文模式[R2]interface gigabitethernet(6) [R2-GigabitEthernet0/0/1]undo (7) #关闭二层转发 [R2-GigabitEthernet0/0/1]rip bfd (8)答案(6)0/0/1(7)portswitchundo portswitch接口切换三层模式关闭二层交换功能。(8)echorip bfd echo使能接口BFD echo模式。问题32分RIP发布默认静态路由给RIP邻居[R1-rip-2]default‑route (9)答案(9)originate命令default‑route originate把本机的默认静态路由发布给RIP邻居。
返回列表