第1题:
【说明】
某公司新购一批交换机对网络进行升级改造,网络工程师计划对交换机进行配置,配置内容如
下:
1.配置交换机的基本信息,包括日期、时间、时区及名称,以方便管理。
2.配置Console用户界面的认证方式为AAA,实现通过Console口登录交换机时需要本地认证的功
能。
3.配置VLAN10作为管理VLAN,管理地址为172.16.100.1,接口GigabitEthernet0/0/24为管理接口
。
4.开启交换机Telnet功能,认证方式为AAA,便于对交换机进行远程维护。
5.创建管理员用户adminxyz,设置用户发录口令:xyz@789##
【问题1】(15分)
对交换机进行初始配置时,需使用PC机的(1)接口连接交换机的(2)接口,使用终端仿真软
件,设置其(3)、流控方式、停止位、数据位等参数登录到交换机。设置日期、时间、时区及
名称时,应在(4)视图下,使用(5)命令配置日期,使用clock timezone命令配置其时区和
时间。
请根据配置内容,补齐以下配置片段:
[Switch]vlan10[Switch‑vlan10](6)//配置管理VLAN[Switch‑vlan10]quit[Switch]interface vlanif10[Switch‑Vlanif10]ip address(7)24[Switch‑Vlanif10]quit[Switch]interface GigabitEthernet0/0/24[Switch‑GigabitEthernet0/0/24]port link‑type(8)[Switch‑GigabitEthernet0/0/24]port default(9)[Switch‑GigabitEthernet0/0/24]quit[Switch]telnet server(10)[Switch]telnet server source‑i GigabitEthernet0/0/24[Switch]user‑interface(11)04[Switch‑ui‑vty0‑4]protocol inbound telnet[Switch‑ui‑vty0‑4]user privilege level15[Switch‑ui‑vty0‑4]authentication‑mode(12)[Switch‑ui‑vty0‑4]quit[Switch]aaa[Switch‑aaa]local‑user(13)password irreversible‑cipher xyz@789##[Switch‑aaa]local‑user adminxyz privilege level15//(14) Warning:This operation may affect online users,are you sure to change the user privilege level ?[Y/N]y[Switch‑aaa]local‑user adminxyz service‑type(15)[Switch‑aaa]quit[Switch] vlan 10
[Switch-vlan10](6)//配置管理VLAN
Switch-vlan10] quit
[Switch] interface vlanif 10
Switch-Vlanif10]ip address(7)24
[Switch-Vlanif10] quit
Switch] interface GigabitEthernet 0/0/24
[Switch-GigabitEthernet0/0/24]port link-type(8)
[Switch-GigabitEthernet0/0/24]port default( 9)
[Switch-GigabitEthernet0/0/24]quit
[Switch] telnet server(10)
[Switch]telnet server source -i GigabitEthernet 0/0/24
[Switch]user-interface(11)04
[Switch-ui-vty0-4]protocol inbound telnet
[Switch-ui-vty0-4Juser privilege level 15
[Switch-ui-vty0-4]authentication-mode(12)
[Switch-ui-vty0-4] quit
[Switch] aaa
[Switch-aaa]local-user(13)password irreversible-cipher xyz@789##
[Switch-aaa] local-user adminxyz privilege level 15//(14)
Warning: This operation may affect online users, are you sure to change the user
privilegelevel ?[Y/N]y
[Switch-aaa] local-user adminxyz service-type(15)
[Switch-aaa]quit
第一题参考答案及解析:
参考答案
(1)串口(COM)
(2)Console
(3)波特率(华为 Console 默认 9600)
(4)用户(用户视图,<Switch>)
(5)clock datetime
(6)quit(创建 vlan10,退出 vlan 视图;本处仅创建 vlan,无额外子命令)
(7)172.16.100.1
(8)access
(9)vlan 10
(10)enable
(11)vty
(12)aaa
(13)adminxyz
(14)配置该本地用户的权限级别为最高 15 级
(15)telnet
解析
PC 串口 COM 接交换机 Console 口;终端仿真参数:波特率、数据位、停止位、校验位、流控。
用户视图
<>执行clock datetime设置日期时间;系统视图system‑view设置设备名称 sysname。管理 VLAN10,物理接口 G0/0/24 配置 access,加入 vlan10;三层 Vlanif10 配置管理 IP。
telnet server enable开启 telnet;vty 虚拟终端,认证模式 aaa;本地用户 service‑type 指定 telnet 服务。privilege level 15,华为设备 15 为最高管理员权限。
第2题:
【说明】
某单位企业网络中部署有WEB网站、邮件系统,配有防火墙、web应用防火墙和上网行为管理系
统。信息中心网络工程师小李在个人电脑上安装了远程控制软件,以便从外部随时采用
telnet登录管理所有网络设备。并设置Admin123为各设备登录口令。近期,该企业发生了两起
网络安全事件:
事件一:企业员工小王收到一封系统升级通知邮件,要求员工点击链接修改密码,小王点击链
接之后,按提示输入旧的密码后,心有疑惑,没有继续设置新的密码,联系网络工师小李,得
知邮件系统并未升级也未发送任何通知。
事件二:多名员工反馈在知名网站登录页面输入用户名密码后,点击登录无反应,更换终端
PC的DNS后登录正常,直接输入IP地址也能正常登录。
【问题1】(5分)
请简要分析事件一,该企业可能受到了什么类型的攻击?并提出防护措施。(至少回答3点
),对于此类攻击,可以进行以下措施来防护:
【问题2】(5分)
请简要分析事件二,该企业可能受到了什么类型的攻击?并提出防护措施。(至少回答3点)。
【问题3】(4分)
根据题干描述,请简要分析网络工程师小李在运维工作中存在的不规范行为和安全隐患,并提
出整改措施。(至少回答2点)
【问题4】(6分)
该单位新增一台文件服务器、一台数据库服务器,新增服务器均配置2块系统盘,每块容量
480GB、10块数据盘,每块容量2TB,计划使用RAID实现数据冗余。小李配置服务器时,为实现
服务器系统高容错能力,单盘故障不影响系统,服务器系统盘应采用的RAID级别为(1),可用
容量为(2):文件服务器数据盘要求支持最多任意双盘故障不影响数据,且容量最大化,应采
用RAID级别为(3),可用容量为(4)数据库服务器要求写入效率高、数据安全可靠、应采用
RAID级别为(5),可用容量为(6)。
第二题答案及解析:
【问题1】(5分)
请简要分析事件一,该企业可能受到了什么类型的攻击?并提出防护措施。(至少回答3点)
参考答案
攻击类型:钓鱼邮件攻击(社会工程学钓鱼攻击)
防护措施:
部署邮件安全网关,启用垃圾邮件、钓鱼邮件检测过滤;
开展全员网络安全培训,提醒员工不要点击陌生邮件链接,不随意输入账号密码;
重要业务系统启用多因素认证MFA,即使密码泄露攻击者也无法登录;
配置邮箱黑名单,拦截可疑发件人。(任选3点)
【问题2】(5分)
请简要分析事件二,该企业可能受到了什么类型的攻击?并提出防护措施。(至少回答3点)。
参考答案
攻击类型:DNS劫持(DNS欺骗)。现象:域名解析异常;直接访问IP可以正常访问网站,更换DNS恢复正常。
防护措施:
企业内部部署安全DNS服务器,配置DNS防劫持,开启DNSSEC;
终端电脑禁止随意修改DNS,统一由DHCP分配合法DNS;
部署上网行为管理,监控异常DNS解析请求;
终端安装EDR杀毒软件,查杀恶意篡改DNS的恶意程序。(任选3点)
【问题3】(4分)
根据题干描述,请简要分析网络工程师小李在运维工作中存在的不规范行为和安全隐患,并提出整改措施。(至少回答2点)
参考答案
隐患:使用Telnet管理网络设备,Telnet明文传输账号密码,容易被抓包窃取。
整改:关闭Telnet,全部改用SSH加密方式远程登录设备。
隐患:所有设备使用统一弱口令Admin123,一旦泄露全部设备面临风险。
整改:每台设备设置独立复杂强密码,定期更新密码。
隐患:使用个人电脑远程控制企业设备,个人终端安全性不可控。
整改:使用堡垒机统一运维,禁止个人家用电脑直连设备;运维操作留痕审计。(写2组即可)
【问题4】(6分)
该单位新增一台文件服务器、一台数据库服务器,新增服务器均配置2块系统盘,每块容量480GB、10块数据盘,每块容量2TB,计划使用RAID实现数据冗余。
小李配置服务器时,为实现服务器系统高容错能力,单盘故障不影响系统,服务器系统盘应采用的RAID级别为(1),可用容量为(2):
文件服务器数据盘要求支持最多任意双盘故障不影响数据,且容量最大化,应采用RAID级别为(3),可用容量为(4)
数据库服务器要求写入效率高、数据安全可靠、应采用RAID级别为(5),可用容量为(6)。
参考答案
(1)RAID1(镜像)
(2)480GB(两块480G做RAID1镜像,可用一块盘容量)
(3)RAID6(双校验,允许任意两块盘故障)
(4)16TB(10块盘,RAID6损失2块盘;(10‑2) ×2TB = 16TB)
(5)RAID10(1+0,镜像+条带,读写性能优秀)
(6)10TB(10块盘RAID10,一半做镜像;10÷2 ×2TB =10TB)
解析
RAID1镜像:2块盘,容忍单盘损坏,容量取单盘。适合系统盘。
RAID6:N块盘损失2块,允许同时坏2块盘。10块2TB,可用8×2TB=16TB。
RAID10:先镜像后条带,读写性能好,适合数据库;总容量一半,10块盘可用5块盘总容量=10TB。
第3题:【说明】
某企业计划新建生产研发中心,包括办公、研发、数据中心、生产车间等区域。网络拓扑如图
1所示,采用三层网络结构,数据中心机房安装2台核心交换机和路由器,办公大楼、研发中心
,生产车间分别安装2台汇聚交换机,每个建筑的楼层分别安装2台接入交换机,按照业务类型
划分不同VLAN,将网络划分为不同子网。网络系统要求骨干万兆、配置简单、路由收敛快、管
理便捷。
图1
【问题1】(4分)
该企业计划按照六阶段周期完成园区网络系统建设,则建设过程应包括,需求分析、
(1)(2)、(3)、(4)和监测及性能优化阶段。
【问题2】(6分)
在网络建设中,需求分析非常重要,有助于设计者更好的理解网络系统的功能和性能要求,请
简要说明在本项目需求分析阶段,网络带宽和无线网络接入分别应收集和分析哪些内容。(每
个部分至少回答3点)
【问题3】(5分)
按照结构化布线系统相关要求,楼层弱电间到办公室之间的综合布线系统成为(5)子系统,线
缆长度应不超过(6)米。办公大楼、研发中心、数据中心、生产车间之间的综合布线系统为
(7)子系统,应采用(8)传输介质,可采用(9)以太网标准。
(6)的备选答案:
45 B.90 C.200 D.500
(9)的备选答案:
A.1000Base-SX B.1000Base-LX C.10GBase-S D.10GBase-L
【问题4】(5分)
在对本项目网络系统设计时,技术人员提供OSPF和BGP两种动态路由协议方案,结合本项目实际
需求,你认为哪种方案较为合理,请说明理由。
第三题答案及解析:
【问题1】(4分)
该企业计划按照六阶段周期完成园区网络系统建设,则建设过程应包括,需求分析、(1)(2)、(3)、(4)和监测及性能优化阶段。
答案
(1)逻辑设计
(2)物理设计
(3)设计优化
(4)实施及测试
六阶段周期顺序:需求分析 → 逻辑设计 → 物理设计 → 设计优化 → 实施及测试 → 监测及性能优化。
【问题2】(6分)
在网络建设中,需求分析非常重要,有助于设计者更好的理解网络系统的功能和性能要求,请简要说明在本项目需求分析阶段,网络带宽和无线网络接入分别应收集和分析哪些内容。(每个部分至少回答3点)
参考答案
网络带宽需求分析(3点)
各业务区域终端数量,业务流量模型,峰值并发访问流量;
各业务系统(视频会议、生产业务、数据库)对带宽、时延、抖动的性能指标;
骨干链路、汇聚‑接入之间的带宽压力,预估未来3‑5年业务扩容带宽增长;
外网出口总带宽需求。
无线网络接入需求分析(3点)
各楼层、各区域无线终端数量,最大并发接入用户规模;
覆盖范围:哪些区域需要无线覆盖,是否有墙体金属等干扰环境;
业务需求:访客网络、员工内网无线,漫游需求,无缝漫游;
无线安全需求:认证方式、隔离策略。
【问题3】(5分)
按照结构化布线系统相关要求,楼层弱电间到办公室之间的综合布线系统成为(5)子系统,线缆长度应不超过(6)米。办公大楼、研发中心、数据中心、生产车间之间的综合布线系统为(7)子系统,应采用(8)传输介质,可采用(9)以太网标准。
(6)备选答案:A.45 B.90 C.200 D.500
(9)备选答案:A.1000Base‑SX B.1000Base‑LX C.10GBase‑S D.10GBase‑L
参考答案
(5)水平子系统
(6)B(90)(综合布线永久链路90米,信道总长度100米)
(7)建筑群子系统(楼宇之间)
(8)光纤(单模光纤)
(9)D(10GBase‑L)(长距离万兆单模光纤,楼宇之间远距离)
【问题4】(5分)
在对本项目网络系统设计时,技术人员提供OSPF和BGP两种动态路由协议方案,结合本项目实际需求,你认为哪种方案较为合理,请说明理由。
参考答案
选择OSPF协议。
理由:
OSPF属于IGP内部网关协议,适合企业园区内部网络;BGP适合不同自治系统之间,用于运营商、总部‑分部跨AS互联。
题干要求配置简单,路由收敛快。OSPF收敛速度快;支持划分区域,适合三层架构;部署简单,管理便捷。
BGP主要用于AS之间,配置复杂,不适合园区内网。
第4题:
下图为某公司网络拓扑片段,所有网段网络地址信息如图所示,各路由器上已经完成各
个接口IP等基本信息配置。
【问题1】(4分)
公司总部路由器R2和R3之间运行OSPF路由协议,请补全如下OSPF的配置命令:
#R2 的 OSPF配置,Router-ID为 2.2.2.2
[R2](1)
[R2-ospf-1] area 0
[R2-ospf-1-area-0.0.0.0](2)
//接口地址宣告
[R2-ospf-1-area-0.0.0.0] quit
[R2-ospf-1]quit
【问题2】(10分)
公司总部与分部通过BGP传递路由,补全下列R1的BGP功能配置命令:
#配置EBGP连接和BGP路由引入
[R1] bgp 65008
[R1-bgp] router-id 1.1.1.1
[R1-bgp] peer(3)as-number(4) #公司分部网络宣告
[R1-bgp] ipv4-family unicast
[R1-bgp-af-ipv4]network(5)255.255.255.0
补全下列命令配置R2的BGP引入OSPF路由
[R2-bgp]ipv4-family unicast
[R2-bgp-af-ipv4](6)ospf 1
[R2-bgp-af-ipv4] quit
[R2-bgp] quit
以下配置的功能是(7)
[R2]bgp 65009
[R2-bgp] ipv4-family unicast
[R2-bgp-af-ipv4]summary automatic
【问题3】(6分)
公司分部PC连接总部网络后,在文件传输业务(由TCP传输)时路由到ISP1出口,在开展视频业
务(由UDP传输)时路由到ISP2出口,请简要说明配置思路。要求写出1.配置策略路由的具体思
路:2.配置的设备、接口和方向。
第四题答案及解析:
【问题1】(4分)
#R2 的 OSPF配置,Router‑ID为 2.2.2.2
[R2](1) [R2‑ospf‑1] area 0 [R2‑ospf‑1‑area‑0.0.0.0](2)//接口地址宣告 [R2‑ospf‑1‑area‑0.0.0.0] quit [R2‑ospf‑1]quit答案
(1)ospf 1 router‑id 2.2.2.2
(2)network x.x.x.x 0.0.0.0(填写本设备参与OSPF的网段,反掩码格式宣告网段到area0)
解析:ospf 1 router‑id指定进程和Router‑ID;network命令(网段+反掩码)宣告接口网段进入OSPF区域0。
【问题2】(10分)
公司总部与分部通过BGP传递路由,补全下列R1的BGP功能配置命令:
#配置EBGP连接和BGP路由引入 [R1] bgp 65008 [R1‑bgp] router‑id 1.1.1.1 [R1‑bgp] peer(3)as‑number(4) #公司分部网络宣告 [R1‑bgp] ipv4‑family unicast [R1‑bgp‑af‑ipv4]network(5)255.255.255.0 补全下列命令配置R2的BGP引入OSPF路由 [R2‑bgp]ipv4‑family unicast [R2‑bgp‑af‑ipv4](6)ospf 1 [R2‑bgp‑af‑ipv4] quit [R2‑bgp] quit 以下配置的功能是(7) [R2]bgp 65009 [R2‑bgp] ipv4‑family unicast [R2‑bgp‑af‑ipv4]summary automatic参考答案
(3)分部对端路由器接口IP地址
(4)分部AS编号(EBGP邻居AS号)
(5)需要发布的公司分部网段网络地址
(6)import‑route
(7)BGP开启自动聚合,对本地重分发引入的路由按照主类网络进行自动聚合;对network命令发布的路由无效。
解析
peer 对端IP as‑number 对端AS建立BGP邻居;network 网段 掩码,BGP发布本设备IP路由;
import‑route ospf 1:BGP重分发引入OSPF进程1的路由;summary automatic:BGP自动聚合,仅针对import‑route引入路由,按A/B/C主类网段汇总。
【问题3】(6分)
公司分部PC连接总部网络后,在文件传输业务(由TCP传输)时路由到ISP1出口,在开展视频业务(由UDP传输)时路由到ISP2出口,请简要说明配置思路。要求写出1.配置策略路由的具体思路:2.配置的设备、接口和方向。
参考答案
1、策略路由配置思路
使用ACL分别匹配TCP(文件传输业务)、UDP(视频业务)流量;
创建策略路由节点:如果匹配TCP流量,设置下一跳指向ISP1网关;匹配UDP流量设置下一跳指向ISP2网关;
把策略路由应用在内网入方向接口,内网PC进入路由器时匹配策略,选择不同出口;
策略路由优先于普通路由表,根据协议类型选不同出口。
2、设备、接口、方向
配置设备:分部出口路由器;
接口:连接分部内网的接口;
方向:inbound(入方向),内网终端流量进入路由器接口时执行策略路由。
补充:
① ACL高级ACL,rule permit tcp 匹配文件业务;rule permit udp匹配视频业务;
② policy‑based‑route,if‑match acl,apply ip‑address next‑hop指定对应ISP网关;
③ 在连接内网的接口
interface x下应用ip policy‑based‑route xxx,入方向生效。