IPsec/IKEv2、WireGuard 与网络 AAA(RADIUS/Diameter)

共 36 题
#

1. IKEv2 的协商流程,IKE_SA_INIT/IKE_AUTH 与子 SA 的 CHILD_SA 如何推进?

A IKE_SA_INIT 阶段就完成身份认证
B IKE_AUTH 阶段在未加密通道内交换身份
C 四消息完成 IKE_SA 建立并同时建立首个 CHILD_SA ✓ 正确答案
D CHILD_SA 与 IKE_SA 是同一个逻辑实体
#

2. IKEv2(RFC 7296)的 IKE_SA_INIT 与 IKE_AUTH 两阶段交换,四消息完成 IKEv2 + ESP 的工程语义如何?

A 在 IKE_AUTH 中合并首个 CHILD_SA 创建 ✓ 正确答案
B 每个 SA 都需独立四消息
C 认证在 IKE_SA_INIT 完成
D DH 交换在 IKE_AUTH 完成
#

3. IKEv2 的 CREATE_CHILD_SA 消息在 rekey 与 child SA 创建的工程语义?

A 只能用于创建第一个 CHILD_SA
B 不能用于密钥轮换
C 既可用于创建新 CHILD_SA 也可用于 rekey ✓ 正确答案
D 一定不携带 DH 交换
#

4. IKEv2 与 IKEv1 的工程差异,NAT-Traversal 在 v1 中作为扩展 vs v2 强制支持?

A 两者都内建强制支持
B v2 不支持 NAT-T
C v1 中为扩展,v2 中强制支持 ✓ 正确答案
D 两者都不支持 NAT-T
#

5. WireGuard 在 Linux kernel 中作为 in-kernel module 与 userspace(boringtun)的性能取舍?

A boringtun 性能高于内核模块
B 内核模块避免 TUN 往返,性能更优 ✓ 正确答案
C 两者性能完全相同
D 内核模块跨平台性更强
#

6. WireGuard 的 cookie-based DoS 防护,第 2 条消息(cookie)为何必须包含 MAC?

A 加密数据
B 提供前向保密
C 替代 DH 密钥交换
D 证明客户端是真实来源,防止伪造源 IP 的 DoS ✓ 正确答案
#

7. RADIUS attributes 的 type-length-value(TLV)格式与标准 attributes(User-Name、User-Password、NAS-IP-Address 等 41+ 个)?

A 固定长度字段
B Type-Value-Length
C Length-Value-Type
D Type-Length-Value ✓ 正确答案
#

8. TACACS+ 的 TCP transport、packet types(Start、Continue、Reply)的工程语义?

A TCP ✓ 正确答案
B UDP
C SCTP
D ICMP
#

9. TACACS+ 的 privilege level(0-15)在 Cisco 设备 AAA 中的命令级授权?

A 0-15 ✓ 正确答案
B 0-7
C 0-31
D 0-255
#

10. ESP 的 SPI(Security Parameters Index)、Sequence Number、IV、Padding、Pad Length、Next Header、ICV 字段的工程语义?

A Sequence Number
B Next Header
C SPI ✓ 正确答案
D ICV
#

11. WireGuard 的 key generation,Curve25519 ECDH + ChaCha20-Poly1305 + BLAKE2s + HKDF 的密码学栈如何构成?

A AES-GCM
B 3DES
C ChaCha20-Poly1305 ✓ 正确答案
D RC4
#

12. 前向安全(PFS)与密钥轮换如何在 WireGuard 的定时重新握手中得到权衡?

A 每 2 分钟 ✓ 正确答案
B 每 24 小时
C 每 1 秒
D 从不
#

13. 解释 IKEv2 Notification 消息的 error type 与 INTERNAL_ADDRESS_EXPIRY、MOBIKE 扩展?

A MOBIKE 通知
B Configuration Payload 的 INTERNAL_IP4_ADDRESS/INTERNAL_IP6_ADDRESS 等属性 ✓ 正确答案
C error type 通知
D ESP SPI
#

14. IKEv2 EAP 扩展(RFC 5998)在远程接入 VPN 的工程价值?

A 复用多种 EAP 认证方法并与现有 AAA 协同 ✓ 正确答案
B 提高加密强度
C 替代 ESP 加密
D 减少握手次数
#

15. ESP(Encapsulating Security Payload,RFC 4303)相比 AH(Authentication Header,RFC 4302)在 confidentiality 与 integrity 上的差异?

A AH 提供加密
B AH 兼容 NAT
C ESP 覆盖外层 IP 头
D ESP 提供加密和完整性,AH 仅提供完整性 ✓ 正确答案
#

16. ESP 的 transport mode(保留 inner IP header)与 tunnel mode(新增 outer IP header)两种模式如何取舍?

A tunnel mode ✓ 正确答案
B transport mode
C 两者都不
D null mode
#

17. ESP 与 AH 在抗 IP spoofing 上的工程价值,AH 为何覆盖 outer IP header?

A 不覆盖任何 IP 头
B 提供加密
C 完整性覆盖外层 IP 头,可检测 IP 篡改 ✓ 正确答案
D 天然兼容 NAT
#

18. ESP 的抗重放(anti-replay)机制,sequence number sliding window 与 RFC 6479 扩展如何工作?

A 接收方单调递增计数器
B 序列号滑动窗口 ✓ 正确答案
C 加密哈希
D 公钥签名
#

19. WireGuard 基于 Noise Protocol Framework 的 IKpsk2 握手,1-RTT + 静态预共享 key 的工程语义如何?

A 0-RTT
B 3-RTT
C 2-RTT
D 1-RTT ✓ 正确答案
#

20. WireGuard 的 cryptography-key routing,每 peer 预共享 key 直接绑定 endpoint IP 带来什么工程简化?

A 用证书链做路由
B 依赖集中式 SA 协商
C 需要虚拟 IP 分配协议
D 用公钥与 IP 绑定实现路由与加密 ✓ 正确答案
#

21. WireGuard 的 Noise IK 握手与 IPsec IKEv2 在往返次数与状态维护上有何对比?

A 更少往返、状态机更简单 ✓ 正确答案
B 更多往返、更复杂状态
C 需要证书基础设施
D 不支持前向安全
#

22. 解释 Diameter 的 peer-to-peer architecture 与 capability exchange(CEA/CER)的工程价值?

A SYN/ACK
B DWR/DWA
C ACC/ACR
D CER/CEA ✓ 正确答案
#

23. Diameter 应用,NASREQ、Diameter Credit-Control Application、3GPP Cx/Dx/Sh 在电信网络的工程用途如何?

A NASREQ
B Credit-Control Application ✓ 正确答案
C Cx/Dx
D Sh
#

24. Diameter 的 watch-dog(device watchdog)消息在 DWR/DWA 中的故障检测?

A DWR/DWA ✓ 正确答案
B CER/CEA
C ACR/ACA
D RAR/RAA
#

25. RADIUS(RFC 2865/2866)的 UDP transport、packet types(Access-Request、Access-Accept、Access-Reject、Accounting-Request/Response)的工程语义?

A Access-Accept ✓ 正确答案
B Access-Reject
C Access-Challenge
D Accounting-Response
#

26. RADIUS 的 shared secret、request authenticator、response authenticator 的 MD5-based 验证工程?

A 防重放并参与密码加密 ✓ 正确答案
B 加密数据内容
C 提供公钥身份
D 替代 TLS
#

27. ESP 的封装模式,传输模式与隧道模式的差异及 SPI 与序列号的作用?

A 序列号位数
B SPI 长度
C 是否保留原始 IP 头 ✓ 正确答案
D 加密算法
#

28. IPsec 的密钥管理,IKE SA 生命周期、重协商与 DPD 检测如何设计?

A PKCS#11
B NAT-T
C DPD ✓ 正确答案
D IMA
#

29. Diameter(RFC 6733)相对 RADIUS 在 reliability、TCP/SCTP transport、AVP 长度(32-bit)、failover 机制上的改进?

A 仍使用 UDP
B 使用 TCP/SCTP 提供可靠传输 ✓ 正确答案
C 使用 ICMP
D 使用 DCCP
#

30. Diameter AVP(Attribute-Value Pair)的 AVPCode、AVPFlags、AVPLength、VendorID、Data 字段的工程语义?

A AVPCode
B AVPLength
C VendorID ✓ 正确答案
D Data
#

31. RADIUS 在 802.1X(EAPOL)、Wi-Fi(WPA2-Enterprise)、VPN 集中的 AAA 协同?

A 仅 EAPOL 帧
B 明文密码
C 封装 EAP 的 RADIUS Access-Request ✓ 正确答案
D 802.1X 原始帧
#

32. RADIUS 与 Diameter 在 4G/5G HSS/PCRF 演进中的过渡工程?

A Diameter ✓ 正确答案
B RADIUS
C SNMP
D BGP
#

33. TACACS+(RFC 8907)与 RADIUS 在 authentication、authorization、accounting 三个功能分离 vs 混合的工程取舍?

A RADIUS 分离认证与授权
B TACACS+ 仅用于拨号
C TACACS+ 三功能分离,加密传输 ✓ 正确答案
D RADIUS 加密所有属性
#

34. TACACS+ 相比 RADIUS 在 NAS 设备管理的工程优势,command accounting 与 per-command authorization 如何体现?

A 支持拨号认证
B 更高的加密强度
C 更轻的 UDP 传输
D 逐命令授权与命令记账 ✓ 正确答案
#

35. TACACS+ 的 encryption(shared secret + MD5)与 RADIUS 的 password-only encryption 的工程边界?

A TACACS+ 整包加密,RADIUS 仅加密密码 ✓ 正确答案
B RADIUS 整包加密
C 两者都明文
D TACACS+ 不加密
#

36. IPsec 与 TLS 的适用场景,站点到站点 vs 端到端如何选择?

A IPsec 用于端到端应用
B IPsec 网络层透明,适合站点到站点;TLS 应用层,适合端到端 ✓ 正确答案
C TLS 用于站点到站点网关
D 两者都只用于用户认证