2023年上半年网络工程师(案例分析)真题 回忆版 及解析
2026/8/27 23:06:10 网站建设 项目流程

第1题:阅读以下说明,回答问题1至问题4,将解答填入答题纸对应的解答栏内。

【说明】(20分)

某企业办公楼网络拓扑如图1-1所示。该网络中交换机Switch1-Switch4均是二层设备,分布在

办公楼的各层,上联采用千兆光纤。核心交换机、防火墙、服务器部署在数据机房,其中核心

交换机实现冗余配置。

【问题1】(4分)

该企业办公网络采用172.16.1.0/25地址段,部门终端数量如表1-1所示,请将网络地址规划补

充完整。

表1-1

【问题2】(6分)

(1)简要说明图1-1中干线布线与水平布线子系统分别对应的区间。

(2)在网络线路施工中应遵循哪些规范?(至少回答4点)

【问题3】(6分)

若将PC-1、PC-2划分在同一个VLAN进行通信,需要在相关交换机上做哪些配置?在配置完成后应

检查哪些内容?

【问题4】(4分)

(1)简要说明该网络中核心交换机有哪几种冗余配置方式。

(2)在该网络中增加终端接入认证设备,可以选择在接入层、核心层或者DMZ区部署。请选择最

合理的部区域并说明理由。

第1题答案及解析:

问题1(4分)子网规划

已知地址池:172.16.1.0/25,可用地址范围:172.16.1.1‑172.16.1.126,掩码255.255.255.128。
部门:行政部30台;财务部20台;研发部40台;市场部20台。

部门子网子网掩码可用主机数
研发部172.16.1.0/26255.255.255.19262
行政部172.16.1.64/27255.255.255.22430
财务部172.16.1.96/27255.255.255.22430
市场部172.16.1.128/27255.255.255.22430

答案

研发部:网络地址172.16.1.0/26

行政部:172.16.1.64/27

财务部:172.16.1.96/27

市场部:172.16.1.128/27

解析

  1. /26块大小64,可用主机62,满足研发40台;

  2. /27块大小32,可用主机30,满足其余部门20‑30台规模;

  3. 原总段172.16.1.0/25,最大可用126个IP,4个子网刚好容纳。

问题2(6分)

(1)简要说明图中干线(垂直)布线子系统水平布线子系统分别对应的区间。

(2)网络线路施工遵循哪些规范?至少4点。

参考答案

(1)

  • 干线(垂直)子系统:建筑物设备间(机房核心交换机)到各楼层配线间(楼层交换机)之间的线缆(千兆光纤上联链路)

  • 水平布线子系统:楼层配线间交换机端口到工作区墙面信息插座的双绞线

    (2)施工规范(任选4点)

    ①线缆走线远离强电,和电源线保持隔离距离;

    ②双绞线弯曲半径符合规范,禁止过度挤压、弯折;

    ③线缆做好标签标识,两端统一标记;

    ④线缆长度、衰减、串扰等布线完成后做线缆测试;

    ⑤布线走线做好防护,桥架、线管保护;

    ⑥接地良好,保证屏蔽线缆接地;

    ⑦强弱电分槽布放。

问题3(6分)若PC‑1、PC‑2划分同一个VLAN实现通信,交换机需要做哪些配置?配置完成检查哪些内容?

参考答案

需要做的配置:

  1. 在接入交换机上创建VLAN;

  2. 将PC‑1、PC‑2所连接的接入端口配置为access端口,加入该VLAN;

  3. 两台二层交换机之间互联的上联端口配置为Trunk,允许该VLAN通过Trunk。

    配置完成检查内容:

  4. 查看接口VLAN配置:display port vlan;确认access端口属于目标VLAN;

  5. 检查Trunk端口允许通过的VLAN列表;

  6. PC之间ping测试连通性;

  7. 查看VLAN状态 display vlan,确认VLAN已生效。

问题4(4分)

(1)核心交换机有哪些冗余配置方式?

(2)接入认证设备,可选接入层、核心层、DMZ区,选择最合理部署位置,说明理由。

参考答案

(1)核心交换机冗余方式:

①设备冗余:两台核心做堆叠(Stack)集群(CSS)

②链路冗余:Eth‑Trunk链路聚合,上联链路做链路冗余;

③路由冗余:VRRP虚拟网关冗余。

(2)部署位置:接入层

理由:接入层在终端接入网络第一关口,终端接入网络时就完成身份认证;未通过认证终端不能访问内网;如果部署核心,非法终端已经进入内网,无法隔离风险;DMZ区主要放公网服务器,不适合终端接入认证。

第2题:阅读以下说明,回答问题1至问题4,将解答填入答题纸对应的解答栏内。

【说明】(20分)

某企业网络拓扑如图2-1所示,该企业通过两个不同的运营商(ISP1和ISP2)接入Internet,内网

用户通过NAT访问Internet。公网用户可通过不同的ISP访问企业内部的应用。

【问题1】(6分)

为充分利用两个运营商的带宽,请提供至少4种多出口链路负载策略。

【问题2】(6分)

内网服务器Server需对外发布提供服务,互联网用户可通过ISP1、ISP2来访问,Server的服务

端口为TCP 9980。

请根据以上需求配置安全策略,允许来自互联网的用户访问Server提供的服务。

[USG]security-policy

[USG-policy-security]rule name http

[USG-policy-security-rule-http]source-zone ISP1

[USG-policy-security-rule-http]source-zone ISP2

[USG-policy-security-rule-http]destination-zone trust

[USG-policy-security-rule-http]destination-address (1)

[USG-policy-security-rule-http]service protocol (2) destination-port (3)

[USG-policy-security-rule-http]action (4)

[USG-policy-security-rule-http]quit

【问题3】(4分)

经过一段时间运行,经常有互联网用户反映访问Server的服务比较慢。经过抓包分析发现部分

应用请求报文和服务器的回应报文经过的不是同一个ISP接口。请分析原因并提供解决方法。

【问题4】(4分)

企业网络在运行了一段时间后,网络管理员了一个现象:互联网用户通过公网地址可以正常访

问Server,内网用户也可以通过内网地址正常访问Server,但内网用户无法通过公网地址访问

Server,经过排查,安全策略配置都正确。请分析造成该现象的原因并提供解决方案。

第2题答案及解析:

问题1(6分)至少4种多出口链路负载均衡策略

参考答案(任选4)

  1. 基于带宽比例负载分担;

  2. 基于源IP地址哈希调度;

  3. 基于目的IP哈希调度;

  4. 基于链路时延、链路质量选路;

  5. 基于运营商地址段(智能选路,访问联通走联通出口,电信走电信出口);

  6. 主备模式,故障自动切换。

问题2(6分)防火墙安全策略填空

[USG]security-policy [USG-policy-security]rule name http [USG-policy-security-rule-http]source-zone ISP1 [USG-policy-security-rule-http]source-zone ISP2 [USG-policy-security-rule-http]destination-zone trust [USG-policy-security-rule-http]destination-address (1) [USG-policy-security-rule-http]service protocol (2) destination-port (3) [USG-policy-security-rule-http]action (4)

答案

(1) Server内网IP地址(对象形式)

(2) tcp

(3) 9980

(4) permit(允许)

解析

安全策略目的地址填写内网服务器地址;服务是TCP协议,目的端口9980;动作permit放行互联网访问服务器。

问题3(4分)现象:部分请求报文走ISP1,服务器回包走ISP2,来回路径不一致,访问慢,分析原因和解决方法。

原因:防火墙多出口负载分担,路由非对称(来回路径不一致,即非对称路由);入流量从ISP1到达防火墙,服务器响应报文路由选择ISP2接口回包。防火墙会话表在ISP1接口,回包从另外接口收到,匹配不到会话,会话被丢弃/重新建立,造成访问慢。

解决方法:

  1. 配置会话保持(会话一致性),同一个会话进出使用同一个ISP出口;

  2. 配置策略路由,服务器回包流量强制从入流量相同ISP接口转发;

  3. 部署智能选路,保证响应报文从报文进入的接口返回。

问题4(4分)现象:公网用户访问Server正常;内网访问Server内网地址正常;内网主机用公网IP无法访问服务器,安全策略正确。分析原因+解决方案。

经典问题:内网主机访问服务器公网IP(即NAT回环问题,也叫Hair‑pin NAT,NAT回流)。

原因:内网主机访问服务器公网IP,目的为公网IP;防火墙收到内网的访问公网IP报文,目的地址为公网IP,NAT的目的地址转换(DNAT)只对**来自外网(ISP区域)**的流量生效,内网trust区域过来报文不执行DNAT转换,无法转换成服务器内网地址,访问失败。

解决方案(任选一种)

方案1:配置NAT回流(Hair‑pin nat / 目的NAT回环);内网访问公网IP时,防火墙把公网目的IP转换成服务器内网IP;

方案2:在内网DNS服务器上做DNS改写,内网解析服务器域名直接返回服务器内网IP,不走公网IP访问。

第3题:阅读以下说明,回答问题1至问题3,将解答填入答题纸对应的解答栏内。(20分)

图3-1为某公司网络骨干路由拓扑片段(分部网络略),公司总部与分部之间运行BGP获得路由,路

由器RA、RB、RC以及RD之间配置iBGP建立邻居关系,RC和RD之间配置OSPF进程。所有路由器接

口地址信息如图所示,假设各路由器已经完成各个接口IP等基本信息配置。

【问题1】(2分)

按图3-1所示配置完成BGP和OSPF路由相互引入后,可能会出现路由环路,请分析产生路由环路的原因。

【问题2】(10分)

要求:配置BGP和OSPF基本功能(以RA和RB为例),并启用RC和RD之间的认证,以提升安全性。

补全下列命令完成RA和RB之间的BGP配置:

#RA启用BGP,配置与RB的IBGP对等体关系

[RA]bgp 100

[RA-bgp]router-id 10.11.0.1

[RA-bgp]peer 10.12.0.2 as-number(1)

[RA-bgp]ipv4-family unicast

[RA-bgp-af-ipv4]peer(2)enable

[RA-bgp]quit

#RB启用BGP,配置与RA、RC和RD的IBGP对等体关系。

[RB]bgp 100

[RB-bgp]router-id 10.22.0.2

[RB-bgp]peer(3)as-number 100 #配置与RA的对等关系

……#其它配置省略

#配置RC和RD的OSPF功能(以RC为例),并启用OSPF认证

[RC]ospf 1 router-id 10.33.0.3

[RC-ospf-1] area 0

[RC-ospf-1-area-0.0.0.0]network(4)

#发布财务专网给RD,其它省略

[RC-ospf-1-area-0.0.0.0]authentication-mode simple ruankao

[RC-ospf-1]quit

(5)OSPF认证方式有哪些?上述命令中配置RC的为哪种?

(6)如果将命令authentication-mode simple ruankao替换为authentication–mode simple

plain ruankao,则两者之间有何差异?

【问题3】(8分)

要求:配置BGP和OSPF之间的相互路由引入并满足相应的策略,配置路由环路检测功能。

[RC-ospf-1]import-route bgp permit-ibgp #该命令的作用是(7)

……#其它配置省略

#配置RD的BGP引入OSPF路由,并配置路由策略禁止发布财务专网的路由给BGP。

[RD]acl number 2000 #配置编号为2000的ACL,禁止10.10.10.0/24通过

[RD-acl-basic-2000]rule deny source (8)0.0.0.255

[RD-acl-basic-2000]quit

[RD]route-policy rp #配置名为rp的路由策略

[RD-route-policy]if-match acl(9)

[RD-route-policy]quit

[RD]bgp 100

[RD-bgp]ipv4-family unicast

[RD-bgp-af-ipv4]import-route ospf 1(10)

[RD-bgp]quit

#以RA为例,启用BGP环路检测功能。

[RA]route (11) bgp enable

第3题答案及解析:

问题1(2分)BGP与OSPF互相引入后产生路由环路的原因

答案:BGP引入OSPF路由,OSPF又引入BGP路由;路由在BGP和OSPF两个协议之间互相重分发,路由在两个路由协议之间循环引入,造成路由环路。

解析:双向重分发(双向引入),路由从OSPF进BGP,又被重新注入回OSPF,产生环路风险。

问题2(10分)配置填空,BGP iBGP邻居,OSPF简单认证

#RA启用BGP,与RB建立iBGP [RA]bgp 100 [RA-bgp]router-id 10.11.0.1 [RA-bgp]peer 10.12.0.2 as-number (1) [RA-bgp]ipv4-family unicast [RA-bgp-af-ipv4]peer (2) enable #RB配置 [RB]bgp 100 [RB-bgp]router-id 10.22.0.2 [RB-bgp]peer (3) as-number 100 #RC的OSPF area0配置 [RC]ospf 1 router-id 10.33.0.3 [RC-ospf-1] area 0 [RC-ospf-1-area-0.0.0.0]network (4) [RC-ospf-1-area-0.0.0.0]authentication-mode simple ruankao

填空答案

(1)100(iBGP同一AS号)

(2)10.12.0.2(使能和RB的对等体的IPv4单播地址族)

(3)10.11.0.1(RA的BGP邻居IP)

(4) RC的接口网段(本处为RC直连网段,回忆原题RC‑RD网段:10.3.0.0 0.0.255.255,宣告RC所有接口网段到Area0)

附加小问题:

(5)OSPF认证方式有哪些?上面配置属于哪一种?

答案:OSPF支持简单明文认证(simple)MD5密文认证HMAC‑SHA密文认证;题目命令为简单明文认证(simple)

(6)authentication-mode simple ruankaoauthentication‑mode simple plain ruankao的差异?

答案

  • simple ruankao:输入明文密码,设备配置文件中密码以密文存储;

  • simple plain ruankao:输入明文密码,配置文件中密码以明文保存,不安全。

问题3(8分)路由引入、路由策略过滤财务网段10.10.10.0/24;BGP环路检测

[RC-ospf-1]import-route bgp permit-ibgp #(7)作用 [RD]acl number 2000 [RD-acl-basic-2000]rule deny source (8) 0.0.0.255 [RD]route-policy rp [RD-route-policy]if-match acl (9) [RD]bgp 100 [RD-bgp-af-ipv4]import-route ospf 1 (10) [RA]route (11) bgp enable

答案

(7) 将BGP路由(包含iBGP学习到的路由)引入OSPF进程1;默认import‑route bgp不引入iBGP,permit‑ibgp允许引入iBGP路由。

(8)10.10.10.0(拒绝财务专网10.10.10.0/24)

(9)2000匹配ACL2000

(10)route‑policy rp,引入OSPF路由时调用路由策略rp过滤财务网段

(11)loop‑detect,BGP环路检测功能,命令route loop‑detect bgp enable

第4题:阅读以下说明,回答问题1至间题3,将解答填入答题纸对应的解答栏内。(15分)

【说明】某公司网络拓扑如图4-1所示。

【问题1】(10分)

公司计划在R1、R2、R3上运行RIP,保证网络层相互可达。接口IP地址配置如表4-1所示。请将下

面的配置代码补充完整。

HUAWEl

[HUAWEl]sysname(2)

[R1] interface GigabitEthernet 0/0/0

[R1-GigabitEthernet 0/0/0]ip address 10.0.1.254 255.255.255.252 [R1-GigabitEthemet 0/0/0]interface GigabitEthernet0/0/1

[R1-GigabitEthernet 0/0/1]ip address(3)255.255.255.252

[R1-GigabitEthernet 0/0/2]interface GigabitEthernet0/0/2

[R1-GigabitEthernet 0/0/2]ip address 100.1.1.1 255.255.255.0

[R1-GigabitEthernet 0/0/2]quit

[R1]rip

R1-ip-1

[R1-rip-2]undo summary

[R1-rip-2]network (5)

[R1-rip-2]network 100.0.0.0

……

R2、R3的RIP配置略

……

【问题2】(3分)

公司计划在R2和R3的链路上使用RIP与BFD联动技术,采用BFD echo报文方式实现当链路出现故障时,BFD能够快速感知并通告RIP协议。

请将下面的配置代码补充完整。

[R2]interface gigabitethernet(6)

[R2-GigabitEthernet0/0/1]undo (7) #关闭接口GE0/0/1的二层转发特性

[R2-GigabitEthernet0/0/1]rip bfd (8) #使能接口GE0/0/1的静态BFD特性

【问题3】(2分)

公司通过R1连接Internet,为公司提供互联网访问服务,在R1上配置了静态路由向互联网接口

,为了使网络均能够访问互联网,需通过RIP将该静态路由进行重分布。将下面的配置代码补充完整。

[R1-rip-2]default-route (9)

第4题答案及解析:

问题1(10分)R1路由器RIP基础配置填空

[HUAWEl](1) [HUAWEl]sysname (2) [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet 0/0/0]ip address 10.0.1.254 255.255.255.252 [R1-GigabitEthernet 0/0/0]interface GigabitEthernet0/0/1 [R1-GigabitEthernet 0/0/1]ip address(3)255.255.255.252 [R1-GigabitEthernet 0/0/2]ip address 100.1.1.1 255.255.255.0 [R1]rip [R1-ip-1](4) [R1-rip-2]undo summary [R1-rip-2]network (5) [R1-rip-2]network 100.0.0.0

答案

(1)system‑view进入系统视图

(2)R1修改设备主机名为R1

(3)10.0.1.250(回忆原题R1‑R2互联网段,掩码/30)

(4)rip 2创建RIP进程2,进入rip‑2视图

(5)10.0.0.0宣告RIP的A类主类网络10段

解析:RIP v1/v2使用主类网络宣告;undo summary关闭自动汇总。

问题2(3分)RIP与BFD联动,echo报文模式

[R2]interface gigabitethernet(6) [R2-GigabitEthernet0/0/1]undo (7) #关闭二层转发 [R2-GigabitEthernet0/0/1]rip bfd (8)

答案

(6)0/0/1

(7)portswitch,undo portswitch,接口切换三层模式,关闭二层交换功能。

(8)echorip bfd echo使能接口BFD echo模式。

问题3(2分)RIP发布默认静态路由给RIP邻居

[R1-rip-2]default‑route (9)

答案:(9)originate

命令:default‑route originate;把本机的默认静态路由发布给RIP邻居。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询