ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

【软考】2024年上半年网络工程师案例分析真题+答案解析(回忆版)

【软考】2024年上半年网络工程师案例分析真题+答案解析(回忆版) 第1题试题一20分阅读以下说明回答问题。[说明]某高校网络拓扑如下图所示两校区核心CORE-1CORE-2出口防火墙NGFW-1,NGFW-2通过校区间光缆互联配置OSPF实现全校路由收效校区相距40km。两校区默认由本地出口进行互联网访问。【问题1】3分新校区规划以双栈方式部署IPv6网络分配的IPv6地址为:240C:DB8:1024::/49。请将1Pv6网络地址规划表补充完整。【问题2】4分为实现NGFW-2与NGFW-1、CORE-2正常建立OSPF邻居关系,实现路由全收网络工程师对NGFW-2进行相关配置请补充完善下列由trust到local的配置。[NGFW-2]firewallzonetrust[NGFW-2-zone-trust]addinterfaceGigabitEthernet0/0/1[NGFW-2-zone-trust]addinterfaceGigabitEthernet0/0/2[NGFW-2]security-policy[NGFW-2-policy-security]rulenamepolicy1[NGFW-2-policy-security-rule-policy_1]source-zonetrust[NGFW-2-policy-security-rule-policy1]destination-zone1[NGFW-2-policy-security-rule-policy1]source-address2[NGFW-2-policy-security-rule-policy1]serviceprotocol3[NGFW-2-policy-security-rule-policy_1]action4【问题3】4分网络工程师收到故障报告,某终端用户可成功获取IP地址,正常访问校内业务却无法访问Internet.在该终端上路由跟踪测试,可正常至NGFW-2,于是在终端上进行ping114.114.114.114测试,结果显示“请求超时”同时在NGFW-2查看到如下会话请分析该故障的原因并提出解决措施。防火墙的G0/0/4接口指向运营商61.2.7.1地址,而内部地址没有被NAT转换。配置基于换并配置相关放行策略。【问题4】3分网络工程师接到故障报告,某终端用户网络时通时断,无法正常上网。在用户终端上通过命令测试结果如下:第1题试题一 答案及解析问题13分业务终端数量可用地址范围前缀分配方式设备管理300240C:DB8:1024:: ~ 240C:DB8:1024:FFFF:FFFF:FFFF:FFFF/64静态业务终端15000(1)240C:DB8:1024:2000:: ~ 240C:DB8:1024:3FFF:FFFF:FFFF:FFFF(2)/51动态终端独享解析总前缀/49前49位固定不变。设备管理网段使用/64IPv6的/64子网拥有海量地址足够300台设备静态管理。业务终端15000台选用/51主机位77位地址空间极大满足大量终端DHCPv6动态分配。地址段从240C:DB8:1024:2000::起始不和设备管理网段重叠。问题24分[NGFW‑2‑policy‑security‑rule‑policy1]source‑zone trust destination‑zone (1) local source‑address (2) CORE‑2、NGFW‑1的IP地址对象 service protocol (3) 89 action (4) permit答案(1)local(2) OSPF邻居设备CORE‑2、NGFW‑1的IP地址对象(3)89(4)permit解析local区域代表防火墙本机。OSPF协议报文需要访问防火墙设备本身目的区域必须为local。source‑address填写OSPF邻居的IP仅允许邻居设备的OSPF报文。OSPF属于三层协议IP协议号为89不是TCP/UDP端口。华为防火墙域间默认阻断permit放行报文OSPF邻居关系才能正常建立。问题34分故障原因从会话表可以看出内网源地址10.21.0.2发出ICMP报文防火墙向外发出4个报文但没有收到任何回程报文源IP仍然是内网私网地址未执行源NAT转换。运营商设备收到私网源IP的数据包直接丢弃无法返回应答报文ping请求超时。内网路由与二层转发正常所以可以正常访问校内业务。解决措施在NGFW‑2配置源NAT策略内网访问互联网流量转换为防火墙G0/0/4公网接口IP或者公网地址池。配置安全策略放行trust到untrust的访问流量。问题43分终端执行arp‑a网关MAC地址频繁漂移。故障原因内网存在ARP欺骗攻击也有可能是IP地址冲突、接入二层环路产生广播风暴。ARP欺骗主机不断发送伪造ARP应答终端网关MAC不停变更网络时通时断。解决措施在接入交换机配置DAI动态ARP检测、IPSG IP源防护防范ARP欺骗。排查内网主机定位中毒/异常主机检查终端是否存在IP地址冲突。检查接入链路消除二层环路。第2题试题二20分阅读以下说明,回答问题,将解答填入对应的解答栏内。某单位网络拓扑如下图所示.STISW2为核心层交换机PC网关配置在核心层SW3-SW4为接入层交换机,行政部PC划为vlan10,销售部PC划为vlan20。【问题1】4分要求实现骨干链路冗余需要在哪些设备之间增加连线增加连线后还需要配置什么避免形成二层环路?【问题2】4分要求vian10的网关默认配置在SW1上vlan20的网关默认配置在SW2上当SW1或SW2任意一台设备故障后不影响PC访问网关,请写出配置要点【问题3】4分要求配置PC能通过DHCP服务器正常获取IP地址请写出配置要点。【问题4】4分为加强终端PC安全防护要求各PC均不能互访请写出配置要点【问题5】4分请按照IP地址最小范围规划要求完成下表。第2题试题二 答案及解析问题14分参考答案需要增加连线① SW1和SW2之间增加互联链路② SW2增加一条上联线路连接出口路由器R1。配置**MSTP多实例生成树协议**防止二层环路。解析增加链路实现骨干冗余核心之间互联两台核心都上联出口R1。任意一条链路断开网络仍然可用。冗余物理链路会形成二层环路MSTP逻辑阻塞冗余链路链路故障时自动切换同时可以实现VLAN流量负载分担。问题24分配置要点在SW1、SW2上创建VLAN10、VLAN20配置对应的VLANIF三层接口IP。配置VRRP组1服务VLAN10SW1作为Master主设备SW2作为Backup备用VRRP虚拟IP作为VLAN10终端网关。配置VRRP组2服务VLAN20SW2作为Master主设备SW1作为Backup备用VRRP虚拟IP作为VLAN20终端网关。MSTP配置实例VLAN10流量优先走SW1VLAN20流量优先走SW2实现负载分担。PC终端网关填写VRRP虚拟IP不能填写交换机物理接口IP。解析两组VRRP实现不同VLAN网关主备分离。任意一台核心交换机故障另一台VRRP设备自动切换为Master接管全部网关业务终端不受影响。问题34分配置要点SW1、SW2的VLANIF10、VLANIF20接口开启DHCP中继dhcp select relay指定DHCP服务器IP地址。接入交换机SW3、SW4PC接入端口配置access模式划入对应VLAN上联核心的端口配置Trunk放行VLAN10、VLAN20。SW5连接DHCP服务器的接口配置access上联链路Trunk放行对应VLAN保证交换机到DHCP服务器三层路由可达。DHCP服务器配置VLAN10、VLAN20的地址池、网关、DNS参数。解析DHCP请求是广播报文广播报文无法跨VLAN跨VLAN获取IP必须部署DHCP中继。问题44分配置要点在接入交换机SW3、SW4上所有PC接入端口加入端口隔离组二层隔离。接入交换机上联核心交换机的上行端口配置为隔离上行端口。解析端口隔离实现同一VLAN下PC之间二层报文互相隔离PC之间无法互访但是可以正常访问网关、服务器和外网。不推荐ACL端口隔离性能更高配置简单。问题54分VLSM最小地址规划19台主机网关10.0.1.158另一个部门36台主机。19台主机25−230≥192^5-230\ge1925−230≥19主机位5位掩码/27255.255.255.224网段10.0.1.128/27可用地址10.0.1.129 ~ 10.0.1.158。36台主机26−262≥362^6-262\ge3626−262≥36主机位6位掩码/26255.255.255.192。部门主机数网关可分配IP地址子网掩码部门11910.0.1.158(1)10.0.1.129‑10.0.1.158255.255.255.224(/27)部门236(3)10.0.1.16010.0.1.161‑10.0.1.222(4)255.255.255.192(/26)解析VLSM原则在满足主机数量前提下选择最小地址空间节约IP地址。第3题阅读以下说明回答问题。【说明】15分某公司计划在骨干网络上建立静态MPLS以便部署L.2VPN或者L.3VPN业务。其网络拓扑结构如下所示。【问题1】6分MPLS基于1进行转发进行MPLS标签交换和报文转发的网络设备称为2构成MPLS域MPSDomain。位于MPLS域边缘、连接其他网络的LSR称为3,区域内部的LSR称为核心LSRCoreLSRIP报文进入MPLS网络时MPLS入口设备分析IP报文的内容并为其添加合适的标签所有MPLS网络中的LSR根据标签转发数据当该IP报文离开MPLS网络时标签由出口LER弹出。IP报文在MPLS网络中经过的路径称为4,LSP是一个单向路径,与数据流的方向一致.LSP的入口LER称为5:位于LSP中间的LSR称为中间节点Transit;LSP的出口LER称为6。一条LSP可以有0个、1个或多个中间节点但有且只有一个入节点和一个出节点。1-6备选答案A.标签交换路由器LSRLabelSwitchingRouterB.标签交换路径LSPLabelSwitchedPathC.标签D.入节点IngressE.边缘路由器LERLabelEdgeRouterF.出节点Egress【问题2】9分上图中骨干网络中已完成路由协议配置各个节点之间可以互通。下面是为该网络配置静态MPLS的代码请将下面的配置代码补充完整。#使能LSR-1及各接口的MPLS功能[LSR-1]mpls11.1.1.9[SR-1]2[LSR-1-mpls]quitLSR-1]interface3100LSR-1-Vlanif100]mplsLSR-1-Vlanif100]quit#创建从LSR-1到LSR-3的静态LSP[LSR-1]static-IspingressLSPldestination3.3.3.932nexthop172.16.1.2420[LSR-2]static-lsptransitLSPIincoming-interfacevanif100in-label5nexthop172.16.1.2out-label6[LSR-3]static-lspegressLSPIimcoming-interfacevlanif200740#创建从LSR-3到LSR-1静态LSPLSR-3]static-lspingressLSP2destination1.1.1.932nexthop172.16.1.1out-label30[LSR-2]static-lsptransitLSP2incoming-interfacevanif200in-label8nexthop172.16.1.1out-label9[LSR-1]static-lspegressLSP2incoming-interfacevlanif100in-label60第3题试题三 答案及解析问题16分序号答案解析(1)C 标签MPLS依据标签而不是IP地址进行转发(2)A 标签交换路由器LSR执行标签交换转发的设备称为LSR(3)E 边缘路由器LERMPLS域边缘连接外部网络的LSR叫LER(4)B 标签交换路径LSP报文穿越MPLS域的单向路径为LSP(5)D 入节点IngressLSP入口LER称为Ingress(6)F 出节点EgressLSP出口LER称为Egress问题29分静态LSP配置填空[LSR‑1]mpls (1) lsr‑id 1.1.1.9 [LSR‑1] (2) mpls enable [LSR‑1‑mpls]quit [LSR‑1]interface (3) Vlanif 100 [LSR‑1‑Vlanif100]mpls [LSR‑1‑Vlanif100]quit # LSR‑1到LSR‑3静态LSP [LSR‑1]static‑lsp ingress LSP1 destination 3.3.3.9 32 nexthop 172.16.1.2 (4) out‑label 20 [LSR‑2]static‑lsp transit LSP1 incoming‑interface Vlanif100 in‑label (5) 20 nexthop 172.16.2.2 out‑label (6) 40 [LSR‑3]static‑lsp egress LSP1 incoming‑interface vlanif200 (7) in‑label 40 # LSR‑3到LSR‑1静态LSP [LSR‑3]static‑lsp ingress LSP2 destination 1.1.1.9 32 nexthop 172.16.1.1 out‑label 30 [LSR‑2]static‑lsp transit LSP2 incoming‑interface vlanif200 in‑label (8) 30 nexthop 172.16.1.1 out‑label (9) 60 [LSR‑1]static‑lsp egress LSP2 incoming‑interface vlanif100 in‑label 60答案(1)lsr‑id(2)mpls enable(3)Vlanif(4)out‑label(5)20(6)40(7)in‑label(8)30(9)60解析ingress入节点配置out‑label给报文压入标签。transit中转节点in‑label等于上游设备的out‑label替换为本地out‑label向下转发。egress出节点仅配置in‑label收到报文弹出标签恢复IP报文。第4题阅读以下说明回答问题【说明】20分某网络拓扑如下图所示路由器R1、R2、R3通过0SPF实现网络互通R1和R3建立iBGP邻居关系R3和R5建立eBGP邻居关系R1和R4建立eBGP邻居关系。【问题1】10分各路由器IP地址等基本参数已正确配置,且R1、R2、R3之间OSPF邻居关系已建立且完成收敛在R4配置本地回环Lo0模拟ISP地址210.23.3.4/32根据要求完成以下配置。以RI为例配置BGP[R1]bgp1[R1-bgp]peer2as-number3//与R4建立BGP邻居关系[RI-bgp]peer10.14.14.4enable……[R1-bgp]peer3.3.3.3next-hop-local//作用是:4在R4将210.233.4/32引入BGP[R4]bgp200[R4-bgp]5//将210.23.3.4/32引入BGP【问题2】3分上述配置完成后路由器R5上210.23.3.4/32的路由信息如下图所示但是却无法ping通210.23.3.4请分析原因。【问题 3】7 分管理员计划采用BGP路由反射功能解决上述问题。BGP路由反射功能需要遵循如下三条规则从非客户机学到的路由反射器发布给1从客户机学到的路由,反射器发布给2从eBGP邻居学到的路由反射器发布给所有的非客户机和客户机。#BGP反射器配置片段配置R1为反射器、R2为客户端……略去R2和R1建立BGP邻居配置[R1-bgp] reflector cluster-id 12 //该条命令的作用是3[R1-bgp] peer 4 reflect-client第4题试题四 答案及解析问题110分[R1]bgp (1) 100 [R1‑bgp]peer (2) 10.14.14.4 as‑number (3) 200 [R1‑bgp]peer 10.14.14.4 enable [R1‑bgp]peer 3.3.3.3 next‑hop‑local //(4) 作用iBGP向R3发布从eBGP学到的路由时将路由下一跳修改为本机R1的地址iBGP默认保留eBGP原始下一跳容易造成下一跳不可达。 [R4]bgp 200 [R4‑bgp] (5) network 210.23.3.4 32答案(1)100(2)10.14.14.4(3)200(4) iBGP向iBGP邻居发布eBGP路由时把路由的下一跳修改为R1设备地址保证iBGP邻居R3路由下一跳可达。(5)network 210.23.3.4 32也可写import‑route direct解析bgp后面填写本设备AS号peer填写邻居IPas‑number填写邻居AS号。next‑hop‑local专门用于iBGP邻居修改传递路由的下一跳。network将直连环回路由引入BGP协议。问题23分故障原因R1向iBGP邻居R3传递R4的BGP路由没有配置next‑hop‑localR3收到该BGP路由的下一跳仍然是R4的IP地址。R3的IGPOSPF没有R4网段路由该下一跳在R3路由表里不可达。R5访问210.23.3.4的回程流量发给R3R3没有有效转发路径数据包被丢弃因此ping不通。iBGP传递eBGP路由时默认不修改下一跳属性BGP路由下一跳必须IGP可达。问题37分BGP路由反射器RR答案(1)所有客户机(2)所有客户机和所有非客户机(3)配置集群ID用于防止路由反射环路同一集群内全部反射器配置相同cluster‑id(4)R2的BGP邻居IP地址解析RR规则非客户机学到的路由只反射给客户机。客户机学到的路由反射给客户机非客户机。eBGP学到路由反射给全部客户机与非客户机。cluster‑id集群ID用来防止路由反射环路同一集群反射器ID一致。peer x.x.x.x reflect‑client指定该对等体为路由反射器客户端。
返回列表