# 1. IKEv2 的协商流程,IKE_SA_INIT/IKE_AUTH 与子 SA 的 CHILD_SA 如何推进? A IKE_SA_INIT 阶段就完成身份认证 B IKE_AUTH 阶段在未加密通道内交换身份 C 四消息完成 IKE_SA 建立并同时建立首个 CHILD_SA ✓ 正确答案 D CHILD_SA 与 IKE_SA 是同一个逻辑实体
# 2. IKEv2(RFC 7296)的 IKE_SA_INIT 与 IKE_AUTH 两阶段交换,四消息完成 IKEv2 + ESP 的工程语义如何? A 在 IKE_AUTH 中合并首个 CHILD_SA 创建 ✓ 正确答案 B 每个 SA 都需独立四消息 C 认证在 IKE_SA_INIT 完成 D DH 交换在 IKE_AUTH 完成
# 3. IKEv2 的 CREATE_CHILD_SA 消息在 rekey 与 child SA 创建的工程语义? A 只能用于创建第一个 CHILD_SA B 不能用于密钥轮换 C 既可用于创建新 CHILD_SA 也可用于 rekey ✓ 正确答案 D 一定不携带 DH 交换
# 4. IKEv2 与 IKEv1 的工程差异,NAT-Traversal 在 v1 中作为扩展 vs v2 强制支持? A 两者都内建强制支持 B v2 不支持 NAT-T C v1 中为扩展,v2 中强制支持 ✓ 正确答案 D 两者都不支持 NAT-T
# 5. WireGuard 在 Linux kernel 中作为 in-kernel module 与 userspace(boringtun)的性能取舍? A boringtun 性能高于内核模块 B 内核模块避免 TUN 往返,性能更优 ✓ 正确答案 C 两者性能完全相同 D 内核模块跨平台性更强
# 6. WireGuard 的 cookie-based DoS 防护,第 2 条消息(cookie)为何必须包含 MAC? A 加密数据 B 提供前向保密 C 替代 DH 密钥交换 D 证明客户端是真实来源,防止伪造源 IP 的 DoS ✓ 正确答案
# 7. RADIUS attributes 的 type-length-value(TLV)格式与标准 attributes(User-Name、User-Password、NAS-IP-Address 等 41+ 个)? A 固定长度字段 B Type-Value-Length C Length-Value-Type D Type-Length-Value ✓ 正确答案
# 8. TACACS+ 的 TCP transport、packet types(Start、Continue、Reply)的工程语义? A TCP ✓ 正确答案 B UDP C SCTP D ICMP
# 10. ESP 的 SPI(Security Parameters Index)、Sequence Number、IV、Padding、Pad Length、Next Header、ICV 字段的工程语义? A Sequence Number B Next Header C SPI ✓ 正确答案 D ICV
# 11. WireGuard 的 key generation,Curve25519 ECDH + ChaCha20-Poly1305 + BLAKE2s + HKDF 的密码学栈如何构成? A AES-GCM B 3DES C ChaCha20-Poly1305 ✓ 正确答案 D RC4
# 13. 解释 IKEv2 Notification 消息的 error type 与 INTERNAL_ADDRESS_EXPIRY、MOBIKE 扩展? A MOBIKE 通知 B Configuration Payload 的 INTERNAL_IP4_ADDRESS/INTERNAL_IP6_ADDRESS 等属性 ✓ 正确答案 C error type 通知 D ESP SPI
# 14. IKEv2 EAP 扩展(RFC 5998)在远程接入 VPN 的工程价值? A 复用多种 EAP 认证方法并与现有 AAA 协同 ✓ 正确答案 B 提高加密强度 C 替代 ESP 加密 D 减少握手次数
# 15. ESP(Encapsulating Security Payload,RFC 4303)相比 AH(Authentication Header,RFC 4302)在 confidentiality 与 integrity 上的差异? A AH 提供加密 B AH 兼容 NAT C ESP 覆盖外层 IP 头 D ESP 提供加密和完整性,AH 仅提供完整性 ✓ 正确答案
# 16. ESP 的 transport mode(保留 inner IP header)与 tunnel mode(新增 outer IP header)两种模式如何取舍? A tunnel mode ✓ 正确答案 B transport mode C 两者都不 D null mode
# 17. ESP 与 AH 在抗 IP spoofing 上的工程价值,AH 为何覆盖 outer IP header? A 不覆盖任何 IP 头 B 提供加密 C 完整性覆盖外层 IP 头,可检测 IP 篡改 ✓ 正确答案 D 天然兼容 NAT
# 18. ESP 的抗重放(anti-replay)机制,sequence number sliding window 与 RFC 6479 扩展如何工作? A 接收方单调递增计数器 B 序列号滑动窗口 ✓ 正确答案 C 加密哈希 D 公钥签名
# 19. WireGuard 基于 Noise Protocol Framework 的 IKpsk2 握手,1-RTT + 静态预共享 key 的工程语义如何? A 0-RTT B 3-RTT C 2-RTT D 1-RTT ✓ 正确答案
# 20. WireGuard 的 cryptography-key routing,每 peer 预共享 key 直接绑定 endpoint IP 带来什么工程简化? A 用证书链做路由 B 依赖集中式 SA 协商 C 需要虚拟 IP 分配协议 D 用公钥与 IP 绑定实现路由与加密 ✓ 正确答案
# 21. WireGuard 的 Noise IK 握手与 IPsec IKEv2 在往返次数与状态维护上有何对比? A 更少往返、状态机更简单 ✓ 正确答案 B 更多往返、更复杂状态 C 需要证书基础设施 D 不支持前向安全
# 22. 解释 Diameter 的 peer-to-peer architecture 与 capability exchange(CEA/CER)的工程价值? A SYN/ACK B DWR/DWA C ACC/ACR D CER/CEA ✓ 正确答案
# 23. Diameter 应用,NASREQ、Diameter Credit-Control Application、3GPP Cx/Dx/Sh 在电信网络的工程用途如何? A NASREQ B Credit-Control Application ✓ 正确答案 C Cx/Dx D Sh
# 24. Diameter 的 watch-dog(device watchdog)消息在 DWR/DWA 中的故障检测? A DWR/DWA ✓ 正确答案 B CER/CEA C ACR/ACA D RAR/RAA
# 25. RADIUS(RFC 2865/2866)的 UDP transport、packet types(Access-Request、Access-Accept、Access-Reject、Accounting-Request/Response)的工程语义? A Access-Accept ✓ 正确答案 B Access-Reject C Access-Challenge D Accounting-Response
# 26. RADIUS 的 shared secret、request authenticator、response authenticator 的 MD5-based 验证工程? A 防重放并参与密码加密 ✓ 正确答案 B 加密数据内容 C 提供公钥身份 D 替代 TLS
# 29. Diameter(RFC 6733)相对 RADIUS 在 reliability、TCP/SCTP transport、AVP 长度(32-bit)、failover 机制上的改进? A 仍使用 UDP B 使用 TCP/SCTP 提供可靠传输 ✓ 正确答案 C 使用 ICMP D 使用 DCCP
# 30. Diameter AVP(Attribute-Value Pair)的 AVPCode、AVPFlags、AVPLength、VendorID、Data 字段的工程语义? A AVPCode B AVPLength C VendorID ✓ 正确答案 D Data
# 31. RADIUS 在 802.1X(EAPOL)、Wi-Fi(WPA2-Enterprise)、VPN 集中的 AAA 协同? A 仅 EAPOL 帧 B 明文密码 C 封装 EAP 的 RADIUS Access-Request ✓ 正确答案 D 802.1X 原始帧
# 33. TACACS+(RFC 8907)与 RADIUS 在 authentication、authorization、accounting 三个功能分离 vs 混合的工程取舍? A RADIUS 分离认证与授权 B TACACS+ 仅用于拨号 C TACACS+ 三功能分离,加密传输 ✓ 正确答案 D RADIUS 加密所有属性
# 34. TACACS+ 相比 RADIUS 在 NAS 设备管理的工程优势,command accounting 与 per-command authorization 如何体现? A 支持拨号认证 B 更高的加密强度 C 更轻的 UDP 传输 D 逐命令授权与命令记账 ✓ 正确答案
# 35. TACACS+ 的 encryption(shared secret + MD5)与 RADIUS 的 password-only encryption 的工程边界? A TACACS+ 整包加密,RADIUS 仅加密密码 ✓ 正确答案 B RADIUS 整包加密 C 两者都明文 D TACACS+ 不加密
# 36. IPsec 与 TLS 的适用场景,站点到站点 vs 端到端如何选择? A IPsec 用于端到端应用 B IPsec 网络层透明,适合站点到站点;TLS 应用层,适合端到端 ✓ 正确答案 C TLS 用于站点到站点网关 D 两者都只用于用户认证