夜雨聆风学习资料网

ARTICLE · 1152974

模拟题一(36)

模拟题一(36)

✏️ 今日习题:

第1题 [VPN家族·GRE] 

GRE 隧道技术使用的 IP 协议号是( )。 

A. 47

B. 50

C. 51

D. 89 

第2题 [VPN家族·IKE] 

IPsec 使用 IKE 协商时,若检测到路径上存在 NAT,IKE 报文会从 UDP 500 浮动到哪个端口继续协商(NAT-T)?( ) 

A. TCP 443

B. UDP 1701

C. UDP 4500

D. UDP 500(不浮动) 

第3题 [路由协议·OSPF特殊区域] 

某 OSPF 区域不允许 Type4/Type5 外部 LSA 进入,ABR 会自动产生一条缺省路由,同时允许区内设备通过 Type7 LSA 引入外部路由。该区域类型是( )。 

A. Stub 区域

B. NSSA 区域

C. Totally Stub 区域

D. Totally NSSA 区域 

第4题 [高可用·VRRP] 

VRRP 备份组中,若设备未手工配置优先级,其缺省优先级是( )。 

A. 0

B. 1

C. 100

D. 255 

第5题 [路由协议·BGP选路] 

某企业 AS 通过两台边界路由器分别上联两个 ISP。若希望本 AS 出方向的流量优先走 ISP1,最合理的做法是( )。 

A. 在向 ISP1 发布路由时做 AS_PATH Prepend

B. 调大从 ISP2 学来路由的 MED 值

C. 调大从 ISP2 学来路由的 LOCAL_PREF 值

D. 调大从 ISP1 学来路由的 LOCAL_PREF 值 

第6题 [策略控制·QoS] 

关于流量监管(CAR)与流量整形(Shaping)的区别,描述正确的是( )。 

A. 监管将超出承诺速率的报文缓冲后发送,整形直接丢弃

B. 监管直接丢弃超出部分的报文,整形通过缓冲队列平滑发送

C. 两者都会显著增加报文时延

D. 整形只作用于入方向流量 

第7题 [策略控制·ACL] 

华为设备上,需要按源 IP、目的 IP、协议号、端口号等五元组信息过滤流量,应选用( )。 

A. 基本 ACL(2000-2999),部署在靠近源的位置

B. 基本 ACL(2000-2999),部署在靠近目的的位置

C. 高级 ACL(3000-3999),部署在靠近目的的位置

D. 高级 ACL(3000-3999),部署在靠近源的位置 

第8题 [服务协议·DHCP中继]

跨网段 DHCP 场景中,中继代理收到客户端的 Discover 报文后,转发给 DHCP 服务器前的关键操作是( )。 

A. 将报文源 MAC 改为客户端 MAC,保持广播转发

B. 在报文的 yiaddr 字段填入客户端应得地址

C. 在报文的 giaddr 字段填入中继代理接口 IP,并以单播发给服务器

D. 不做任何修改,直接广播到所有网段 

第9题 [VPN家族·MPLS VPN] 

MPLS VPN 中,RD(Route Distinguisher)的作用是( )。 

A. 区分不同客户的重叠私网前缀,与私网前缀共同构成 VPNv4 路由

B. 控制 VPN 路由在 VRF 之间的导入与导出

C. 防止 MPLS 骨干网中的路由环路

D. 为每条报文分配转发标签 

第10题 [服务协议·BGP路由反射器] 

BGP 路由反射器(RR)收到其 Client 发来的路由后,会将该路由反射给( )。 

A. 仅其他 Client

B. 所有 Non-Client(含 eBGP 邻居)和其他 Client

C. 仅 eBGP 邻居

D. 不反射,仅自己使用

案例分析

【场景描述】

某科技公司总部网络扩建,全部为华为设备,要求如下:

  1. 研发部(VLAN10,192.168.10.0/24)与市场部(VLAN20,192.168.20.0/24)分属不同网段;

  2. 双核心 CORE1/CORE2 用 VRRP 做网关冗余,且要求负载分担:VLAN10 的 Master 是 CORE1,VLAN20 的 Master 是 CORE2;

  3. SW1 通过跨设备链路聚合上联双核心,任一核心或单条上联链路故障,业务不中断;

  4. 出口路由器 AR1 对接 ISP(AS65100),内网与 AR1 之间跑 OSPF Area 0,AR1 向 ISP 侧配置缺省路由,并做 NAT(Easy IP) 让私网用户上网;

  5. 安全要求:禁止市场部(VLAN20)访问研发部(VLAN10),但 VLAN20 必须能访问 Internet;

  6. AR1 需把缺省路由发布进 OSPF,让两台核心自动学到出口方向。

                        Internet                            │                     202.100.1.0/30                     (ISP侧 .1 / AR1侧 .2)                            │                    [AR1] GE0/0/2                      │  OSPF Area 0(上联段)      GE0/0/0 ───────┤   10.1.1.0/30       │       GE0/0/1   (.1=AR1/.2=CORE1) │       10.1.2.0/30      │              │       (.1=AR1/.2=CORE2)  GE0/0/23           │           GE0/0/23   [CORE1]───────────┴──────────[CORE2]   Vlanif10 .10.2 pri120          Vlanif10 .10.3 pri100   Vlanif20 .20.3 pri100          Vlanif20 .20.2 pri120      ║  Eth-Trunk1(LACP)            Eth-Trunk1(LACP)  ║      ║  GE0/0/1+GE0/0/2              GE0/0/1+GE0/0/2  ║      ╚══════════════╗  ╔══════════════╝                 GE0/0/23+GE0/0/24                     [SW1]              GE0/0/1 │ access VLAN10      │ GE0/0/2 access VLAN20                   [PC1]                 [PC2]            192.168.10.100/24      192.168.20.100/24   VRRP虚拟网关: VLAN10=192.168.10.1(vrid 10)  VLAN20=192.168.20.1(vrid 20)

【问题】(共 6 问)

问题1:补全 CORE1 上 VLAN10 的 VRRP 配置,使 CORE1 成为 VLAN10 的 Master:

[CORE1] interface Vlanif10[CORE1-Vlanif10] ip address 192.168.10.2 255.255.255.0[CORE1-Vlanif10] vrrp vrid 10 virtual-ip  (1)[CORE1-Vlanif10] vrrp vrid 10 priority  (2)

问题2:SW1 与 CORE1/CORE2 之间的跨设备 Eth-Trunk 必须采用哪种工作模式?简述该聚合链路的两个主要作用。

问题3:在 VLAN20 的 Master 网关设备(CORE2)上实现「禁止 VLAN20 访问 VLAN10、放行其余流量」,补全配置:

[CORE2] acl number  (3)[CORE2-acl-adv-3001] rule deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255[CORE2-acl-adv-3001] rule permit ip[CORE2] interface Vlanif20[CORE2-Vlanif20] traffic-filter 3001  (4)

问题4:补全 AR1 的缺省路由与 Easy IP 配置:

[AR1] ip route-static  (5)  202.100.1.1[AR1] acl number 2000[AR1-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255[AR1] nat outbound 2000 interface  (6)

问题5:AR1 已配置 ospf 1 并宣告了上联网段。要让内网设备自动学到缺省路由,AR1 的 OSPF 进程下还需增加哪条命令?

问题6:配置完成后,发现 PC2 无法访问 Internet,但能 ping 通自己的网关 192.168.20.1。请给出 3 个排查步骤。

🔑 答案与解析

第1题 A:GRE=47;50 是 ESP、51 是 AH、89 是 OSPF。口诀「GRE四七不加密」。

第2题 C:NAT-T 机制:主模式第 3/4 报文用 NAT-D 检测 NAT,之后 IKE 从 UDP500 浮动到 UDP4500,ESP 装进 UDP4500 穿 NAT。口诀「四五零零穿NAT」。

第3题 B:Stub 拒 4/5 类但也不允许 7 类;Totally Stub/Totally NSSA 连 3 类都拒(除缺省);「拒4/5 + 发缺省 + 允许7类」三要素同时成立 = NSSA。

第4题 C:VRRP 缺省优先级 100;Master 需 >100(或优先级相同时比接口 IP 大者胜)。虚拟 MAC = 0000-5e00-01-VRID十六进制。

第5题 D:LOCAL_PREF 只在 AS 内传播、管出方向选路,调大从 ISP1 学来路由的 LOCAL_PREF 即优先从 ISP1 出。A(Prepend)是让别人入方向少选你;MED 也是影响入方向;C 方向调反了。

第6题 B:监管=超限直接丢(不增时延);整形=缓冲排队平滑(增时延抖动)。口诀「监管丢弃不加时延,整形缓冲加时延」。

第7题 D:五元组过滤必须用高级 ACL(3000-3999);部署原则「基本靠目的、高级靠源」——高级 ACL 靠近源,尽早丢弃无效流量。

第8题 C:giaddr 是中继代理自己接口 IP,服务器按它选地址池,且中继后报文全程单播。yiaddr 是服务器分配给客户端的地址,不由中继填。

第9题 A:RD 解决多客户私网地址重叠,RD+前缀=VPNv4(64位RD+32位IPv4);RT(Route Target)才管 VRF 间导入导出。

第10题 B:三条反射规则口诀「Client说全广播、Non-Client说只下Client、外面(eBGP)说全广播」。Client 发来的 → 反射给所有 Non-Client + 其他 Client。

案例分析:
问题1:
(1) 192.168.10.1(虚拟网关 IP,即客户端的默认网关);
(2) 120(>缺省 100 才能稳定当选 Master)。
问题2:
必须采用 LACP 模式(手工负载分担模式不支持跨设备聚合)。
作用:① 链路带宽叠加;
② 成员链路互为备份,单链路/单设备故障业务不中断(同时聚合为一条逻辑链路,避免 STP 阻塞)。
问题3:
(3) 3001(需匹配源+目的,必须用高级 ACL 3000-3999);
(4) inbound(在 VLAN20 的入方向过滤,流量刚进网关即被拦截)。
问题4:
(5) 0.0.0.0 0.0.0.0(缺省路由目标);
(6) GigabitEthernet0/0/2(Easy IP 直接借用出接口公网 IP,无需地址池)。
问题5:
default-route-advertise(在 AR1 的 OSPF 进程视图下执行,将缺省路由以 Type5 ASE LSA 发布进 OSPF 域)。
问题6(任答 3 点):
① 在 CORE2 检查 display acl 3001 与应用方向——确认 deny 规则只匹配目的 192.168.10.0/24,没有误伤 Internet 流量;
② 在核心上 display ip routing-table 192.168.20.100 检查是否学到 0.0.0.0/0 缺省路由(AR1 是否配了 default-route-advertise);
③ 在 AR1 上 display nat session all / display nat outbound——确认 PC2 流量命中 ACL2000 并完成 NAT 转换;
④ 检查 AR1 缺省路由下一跳 202.100.1.1 可达(ping 测试),以及上联接口未被 shutdown;
⑤ 在 PC2 上 traceroute 公网地址,定位断点在网关、AR1 还是 ISP 侧。

相关学习资料