ARTICLE · 1152974
模拟题一(36)
✏️ 今日习题:
第1题 [VPN家族·GRE]
GRE 隧道技术使用的 IP 协议号是( )。
A. 47
B. 50
C. 51
D. 89
第2题 [VPN家族·IKE]
IPsec 使用 IKE 协商时,若检测到路径上存在 NAT,IKE 报文会从 UDP 500 浮动到哪个端口继续协商(NAT-T)?( )
A. TCP 443
B. UDP 1701
C. UDP 4500
D. UDP 500(不浮动)
第3题 [路由协议·OSPF特殊区域]
某 OSPF 区域不允许 Type4/Type5 外部 LSA 进入,ABR 会自动产生一条缺省路由,同时允许区内设备通过 Type7 LSA 引入外部路由。该区域类型是( )。
A. Stub 区域
B. NSSA 区域
C. Totally Stub 区域
D. Totally NSSA 区域
第4题 [高可用·VRRP]
VRRP 备份组中,若设备未手工配置优先级,其缺省优先级是( )。
A. 0
B. 1
C. 100
D. 255
第5题 [路由协议·BGP选路]
某企业 AS 通过两台边界路由器分别上联两个 ISP。若希望本 AS 出方向的流量优先走 ISP1,最合理的做法是( )。
A. 在向 ISP1 发布路由时做 AS_PATH Prepend
B. 调大从 ISP2 学来路由的 MED 值
C. 调大从 ISP2 学来路由的 LOCAL_PREF 值
D. 调大从 ISP1 学来路由的 LOCAL_PREF 值
第6题 [策略控制·QoS]
关于流量监管(CAR)与流量整形(Shaping)的区别,描述正确的是( )。
A. 监管将超出承诺速率的报文缓冲后发送,整形直接丢弃
B. 监管直接丢弃超出部分的报文,整形通过缓冲队列平滑发送
C. 两者都会显著增加报文时延
D. 整形只作用于入方向流量
第7题 [策略控制·ACL]
华为设备上,需要按源 IP、目的 IP、协议号、端口号等五元组信息过滤流量,应选用( )。
A. 基本 ACL(2000-2999),部署在靠近源的位置
B. 基本 ACL(2000-2999),部署在靠近目的的位置
C. 高级 ACL(3000-3999),部署在靠近目的的位置
D. 高级 ACL(3000-3999),部署在靠近源的位置
第8题 [服务协议·DHCP中继]
跨网段 DHCP 场景中,中继代理收到客户端的 Discover 报文后,转发给 DHCP 服务器前的关键操作是( )。
A. 将报文源 MAC 改为客户端 MAC,保持广播转发
B. 在报文的 yiaddr 字段填入客户端应得地址
C. 在报文的 giaddr 字段填入中继代理接口 IP,并以单播发给服务器
D. 不做任何修改,直接广播到所有网段
第9题 [VPN家族·MPLS VPN]
MPLS VPN 中,RD(Route Distinguisher)的作用是( )。
A. 区分不同客户的重叠私网前缀,与私网前缀共同构成 VPNv4 路由
B. 控制 VPN 路由在 VRF 之间的导入与导出
C. 防止 MPLS 骨干网中的路由环路
D. 为每条报文分配转发标签
第10题 [服务协议·BGP路由反射器]
BGP 路由反射器(RR)收到其 Client 发来的路由后,会将该路由反射给( )。
A. 仅其他 Client
B. 所有 Non-Client(含 eBGP 邻居)和其他 Client
C. 仅 eBGP 邻居
D. 不反射,仅自己使用
案例分析
【场景描述】
某科技公司总部网络扩建,全部为华为设备,要求如下:
研发部(VLAN10,192.168.10.0/24)与市场部(VLAN20,192.168.20.0/24)分属不同网段;
双核心 CORE1/CORE2 用 VRRP 做网关冗余,且要求负载分担:VLAN10 的 Master 是 CORE1,VLAN20 的 Master 是 CORE2;
SW1 通过跨设备链路聚合上联双核心,任一核心或单条上联链路故障,业务不中断;
出口路由器 AR1 对接 ISP(AS65100),内网与 AR1 之间跑 OSPF Area 0,AR1 向 ISP 侧配置缺省路由,并做 NAT(Easy IP) 让私网用户上网;
安全要求:禁止市场部(VLAN20)访问研发部(VLAN10),但 VLAN20 必须能访问 Internet;
AR1 需把缺省路由发布进 OSPF,让两台核心自动学到出口方向。
Internet│202.100.1.0/30(ISP侧 .1 / AR1侧 .2)│[AR1] GE0/0/2│ OSPF Area 0(上联段)GE0/0/0 ───────┤10.1.1.0/30 │ GE0/0/1(.1=AR1/.2=CORE1) │ 10.1.2.0/30│ │ (.1=AR1/.2=CORE2)GE0/0/23 │ GE0/0/23[CORE1]───────────┴──────────[CORE2]Vlanif10 .10.2 pri120 Vlanif10 .10.3 pri100Vlanif20 .20.3 pri100 Vlanif20 .20.2 pri120║ Eth-Trunk1(LACP) Eth-Trunk1(LACP) ║║ GE0/0/1+GE0/0/2 GE0/0/1+GE0/0/2 ║╚══════════════╗ ╔══════════════╝GE0/0/23+GE0/0/24[SW1]GE0/0/1 │ access VLAN10 │ GE0/0/2 access VLAN20[PC1] [PC2]192.168.10.100/24 192.168.20.100/24VRRP虚拟网关: VLAN10=192.168.10.1(vrid 10) VLAN20=192.168.20.1(vrid 20)
【问题】(共 6 问)
问题1:补全 CORE1 上 VLAN10 的 VRRP 配置,使 CORE1 成为 VLAN10 的 Master:
[CORE1] interface Vlanif10[CORE1-Vlanif10] ip address 192.168.10.2 255.255.255.0[CORE1-Vlanif10] vrrp vrid 10 virtual-ip (1)[CORE1-Vlanif10] vrrp vrid 10 priority (2)
问题2:SW1 与 CORE1/CORE2 之间的跨设备 Eth-Trunk 必须采用哪种工作模式?简述该聚合链路的两个主要作用。
问题3:在 VLAN20 的 Master 网关设备(CORE2)上实现「禁止 VLAN20 访问 VLAN10、放行其余流量」,补全配置:
[CORE2] acl number (3)[CORE2-acl-adv-3001] rule deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255[CORE2-acl-adv-3001] rule permit ip[CORE2] interface Vlanif20[CORE2-Vlanif20] traffic-filter 3001 (4)
问题4:补全 AR1 的缺省路由与 Easy IP 配置:
[AR1] ip route-static (5) 202.100.1.1[AR1] acl number 2000[AR1-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255[AR1] nat outbound 2000 interface (6)
问题5:AR1 已配置 ospf 1 并宣告了上联网段。要让内网设备自动学到缺省路由,AR1 的 OSPF 进程下还需增加哪条命令?
问题6:配置完成后,发现 PC2 无法访问 Internet,但能 ping 通自己的网关 192.168.20.1。请给出 3 个排查步骤。
🔑 答案与解析
第1题 A:GRE=47;50 是 ESP、51 是 AH、89 是 OSPF。口诀「GRE四七不加密」。
第2题 C:NAT-T 机制:主模式第 3/4 报文用 NAT-D 检测 NAT,之后 IKE 从 UDP500 浮动到 UDP4500,ESP 装进 UDP4500 穿 NAT。口诀「四五零零穿NAT」。
第3题 B:Stub 拒 4/5 类但也不允许 7 类;Totally Stub/Totally NSSA 连 3 类都拒(除缺省);「拒4/5 + 发缺省 + 允许7类」三要素同时成立 = NSSA。
第4题 C:VRRP 缺省优先级 100;Master 需 >100(或优先级相同时比接口 IP 大者胜)。虚拟 MAC = 0000-5e00-01-VRID十六进制。
第5题 D:LOCAL_PREF 只在 AS 内传播、管出方向选路,调大从 ISP1 学来路由的 LOCAL_PREF 即优先从 ISP1 出。A(Prepend)是让别人入方向少选你;MED 也是影响入方向;C 方向调反了。
第6题 B:监管=超限直接丢(不增时延);整形=缓冲排队平滑(增时延抖动)。口诀「监管丢弃不加时延,整形缓冲加时延」。
第7题 D:五元组过滤必须用高级 ACL(3000-3999);部署原则「基本靠目的、高级靠源」——高级 ACL 靠近源,尽早丢弃无效流量。
第8题 C:giaddr 是中继代理自己接口 IP,服务器按它选地址池,且中继后报文全程单播。yiaddr 是服务器分配给客户端的地址,不由中继填。
第9题 A:RD 解决多客户私网地址重叠,RD+前缀=VPNv4(64位RD+32位IPv4);RT(Route Target)才管 VRF 间导入导出。
第10题 B:三条反射规则口诀「Client说全广播、Non-Client说只下Client、外面(eBGP)说全广播」。Client 发来的 → 反射给所有 Non-Client + 其他 Client。
192.168.10.1(虚拟网关 IP,即客户端的默认网关);120(>缺省 100 才能稳定当选 Master)。3001(需匹配源+目的,必须用高级 ACL 3000-3999);inbound(在 VLAN20 的入方向过滤,流量刚进网关即被拦截)。0.0.0.0 0.0.0.0(缺省路由目标);GigabitEthernet0/0/2(Easy IP 直接借用出接口公网 IP,无需地址池)。default-route-advertise(在 AR1 的 OSPF 进程视图下执行,将缺省路由以 Type5 ASE LSA 发布进 OSPF 域)。display acl 3001 与应用方向——确认 deny 规则只匹配目的 192.168.10.0/24,没有误伤 Internet 流量;display ip routing-table 192.168.20.100 检查是否学到 0.0.0.0/0 缺省路由(AR1 是否配了 default-route-advertise);display nat session all / display nat outbound——确认 PC2 流量命中 ACL2000 并完成 NAT 转换;