# 1. QUIC v2 与 IETF QUIC 在 version negotiation 的 handshake 工程价值? A 版本协商让 QUIC 可以在握手时协商协议版本,支持协议演进 ✓ 正确答案 B QUIC 版本一旦固定就永远无法升级 C 版本协商只发生在 TLS 层 D QUIC 只有一个版本
# 2. QUIC 拥塞控制(CUBIC/BBR)与 0-RTT 重放防护如何协同保障传输安全与性能? A 0-RTT 数据自带重放防护,无需任何处理 B 0-RTT 与拥塞控制毫无关系 C QUIC 拥塞控制只能使用 CUBIC D 0-RTT 数据存在重放风险,通常要求应用操作幂等 ✓ 正确答案
# 3. QUIC v2 与 HTTP/3 RFC 9114 的对应关系? A HTTP/3 是 QUIC 的替代 B QUIC v2 改变了 HTTP/3 的应用层语义 C HTTP/3 运行在 QUIC 之上,QUIC 提供传输能力 ✓ 正确答案 D HTTP/3 不依赖 QUIC
# 4. MASQUE(RFC 9298 CONNECT-UDP / RFC 9484 CONNECT-IP)在 HTTP/3 上代理 UDP / IP packet 的工程价值? A CONNECT-UDP 只能代理 TCP 流量 B MASQUE 与 HTTP/3 完全无关 C MASQUE 在 HTTP/3 上隧道承载 UDP/IP 流量,复用 QUIC 的加密与多路复用 ✓ 正确答案 D CONNECT-IP 只能代理 IPv4
# 5. MASQUE relay 与 SOCKS / HTTP CONNECT 在加密与协议层的工程边界? A SOCKS 隧道本身是加密的 B MASQUE 不支持任何加密 C HTTP CONNECT 提供多路复用 D MASQUE 复用 QUIC 的加密与多路复用,SOCKS/CONNECT 是裸转发 ✓ 正确答案
# 6. DoQ(RFC 9250)使用 QUIC 的 0-RTT 协商 QUIC +1 解码 DNS 的工程价值? A DoQ 是明文 DNS 的一种 B DoQ 使用 QUIC 的 0-RTT 与多路复用降低 DNS 延迟 ✓ 正确答案 C DoQ 每次查询都要从零开始握手 D DoQ 不支持多路复用
# 7. DoQ 的 connection reuse 在多个 DNS query 共用 connection 的工程边界? A 任意两台服务器可共用一条连接 B 复用连接会破坏加密 C DoQ 不支持连接复用 D 复用连接时仍须保证响应与查询一一对应并遵循安全边界 ✓ 正确答案
# 8. DoH(RFC 8484)通过 HTTP/2 与 HTTP/3 解析 DNS query 的 wire format 与 JSON API 的工程差异? A application/dns-message 是完整 DNS wire 数据,JSON 是服务商扩展 ✓ 正确答案 B DoH 标准格式是 JSON,wire 是扩展 C wire format 会丢失 DNS 语义 D DoH 只能使用 HTTP/2
# 9. DoH 端点 URL(https://1.1.1.1/dns-query)的 template 路由与 TLS SNI 的工程价值? A /dns-query 只是装饰,无路由作用 B DoH 端点不需要固定路径 C SNI 用于携带主机名以便证书选择与虚拟主机路由 ✓ 正确答案 D SNI 与 DoH 无关
# 10. QUIC v2 的核心动机是抗 ossification 与演练版本协商,为什么需要定期发布新版本,fixed bit 与 greasing 的作用如何? A ossification 指协议版本太多导致混乱 B greasing 通过注入随机值防止中间盒对未定义行为做假设 ✓ 正确答案 C fixed bit 的作用是禁用 QUIC D QUIC 不需要版本演进
# 11. DoH 与 DoT(DNS over TLS,RFC 7858)在 connection cost(HTTP/2 多路复用)的工程价值? A DoT 天然支持多路复用 B DoH 通过 HTTP/2 多路复用降低连接成本 ✓ 正确答案 C DoH 每次查询都要新建连接 D DoH 与 DoT 连接成本完全相同
# 12. DoH 的 padding(RFC 8467)与 EDNS Client Subnet(ECS)的隐私分析? A padding 会增加隐私泄露 B padding 用于对抗流量分析,ECS 会泄露客户端网络信息 ✓ 正确答案 C ECS 完全不影响隐私 D DoH 已加密,无需考虑隐私
# 13. NSEC3(RFC 5155)相比 NSEC 的 zone walking 防护工程价值? A NSEC3 用明文列出相邻域名 B NSEC3 与 NSEC 完全等价 C NSEC3 通过哈希隐藏 zone 中的域名,抗 zone walking ✓ 正确答案 D NSEC3 无法证明名字不存在
# 14. DNSSEC 的 negative response(NSEC/NSEC3)的工程取值? A NSEC 记录用"下一个存在的名字"区间来证明名字不存在 ✓ 正确答案 B NSEC 记录无法证明类型不存在 C NSEC3 不包含哈希 D negative response 无需签名
# 15. DANE(RFC 7671, RFC 6698)将证书与 DNSSEC 绑定的工程价值? A DANE 增加对 CA 的依赖 B DANE 完全不需要 DNSSEC C DANE 通过 TLSA 记录 + DNSSEC 把证书与域名绑定 ✓ 正确答案 D DANE 只能用于自签名证书
# 16. QUIC v2(RFC 9369)相对 v1 的改动,long header 第二个 version、ACK frame 解析、PATH_CHALLENGE 的工程价值如何? A v2 引入全新的传输架构 B v2 与 v1 字节完全相同 C v2 改变帧编号、Initial salt 等 wire 细节以演练版本演进 ✓ 正确答案 D v2 移除了 PATH_CHALLENGE
# 17. QUIC v2 的 compatibility shim(fixed bit)用于 v1↔v2 互通? A v2 移除了 fixed bit B fixed bit 保证所有 QUIC 包都带统一的 QUIC 身份信号 ✓ 正确答案 C v1 能正确解析 v2 的所有帧 D shim 用于禁用 QUIC 流量
# 18. DNSSEC 的 RRSIG / DNSKEY / DS / NSEC / NSEC3 记录类型的工程语义? A NSEC 记录提供签名密钥 B RRSIG 提供验证密钥 C DS 记录由父 zone 为子 zone 的 DNSKEY 摘要签名 ✓ 正确答案 D DNSKEY 用于证明名字不存在
# 19. DNSSEC validation chain,根 KSK→TLD→domain 的 trust anchor 链如何建立? A 验证只需要叶的 RRSIG,不需要父 zone B 每个域名都要独立信任一个 CA C 验证以根 KSK 为信任锚,通过 DS 记录逐级下传信任 ✓ 正确答案 D 根 KSK 由权威 CA 签发
# 20. CDNSKEY / CDS 在父子 zone 的自动化密钥同步工程价值? A CDS 与密钥轮转无关 B CDS 用于替代所有 DNSKEY C CDS 只能由父 zone 发布 D CDS 由子 zone 发布,供父 zone 自动更新 DS 记录 ✓ 正确答案
# 21. QUIC v2 的 latency-sensitive 优化,"ack elicitation"、"loss recovery 与 PTO binder"的工程价值如何? A QUIC 没有丢包检测 B QUIC 使用固定超时重传 C ack-eliciting 包不需要 ACK D PTO 用于及时探测丢包并触发重传 ✓ 正确答案
# 22. MASQUE proxying 与 Privacy Pass 双层封装的工程价值? A Privacy Pass 会暴露客户端身份 B Privacy Pass 提供不可关联的匿名认证 ✓ 正确答案 C MASQUE 无法与 Privacy Pass 结合 D 隐私中继不需要匿名认证
# 23. MASQUE 在 Apple iCloud Private Relay 的工程部署案例? A iCloud Private Relay 使用 MASQUE 构建隐私中继隧道 ✓ 正确答案 B iCloud Private Relay 是明文代理 C MASQUE 不支持 UDP 流量 D iCloud Private Relay 会记录用户所有行为
# 24. DoQ 与 UDP 53 的对比,error rate 与 retry 在 strict vs permissive 的工程取舍如何? A DoQ 比 UDP 53 更易丢包 B UDP 53 提供可靠传输 C DoQ 基于 QUIC 提供可靠传输,降低错误率与重试复杂度 ✓ 正确答案 D DoQ 无加密
# 25. QUIC v1 与 v2 的 Initial salt 为何不同,混用 salt 会产生什么安全后果? A 混用 salt 不会影响握手 B v1 与 v2 使用不同 Initial salt,以隔离彼此初始密钥 ✓ 正确答案 C 所有版本共用同一 salt D Initial salt 与密钥派生无关
# 26. Version Negotiation 包如何被中间盒处理,为什么 v2 要求对版本协商的触发条件做收敛? A VN 包完全可信 B VN 包是无鉴别的明文,存在被中间盒篡改/降级攻击的风险 ✓ 正确答案 C v2 放宽了 VN 触发条件 D VN 包只在握手成功后发送
# 27. DoQ 与 DoH 在 strict QNAME minimization(RFC 9156)的工程应用? A DoQ 无法用于 QNAME minimization B DoQ/DoH 会破坏 QNAME minimization C QNAME minimization 与隐私无关 D QNAME minimization 减少向权威服务器泄露完整查询名的范围 ✓ 正确答案
# 28. DoH 的 opportunistic authentication vs strict authentication(RFC 8932)的工程边界? A opportunistic 模式验证失败时也拒绝服务 B strict 模式要求验证可信证书,失败则拒绝服务 ✓ 正确答案 C 两种模式安全级别相同 D RFC 8932 与认证无关
# 29. Happy Eyeballs(RFC 8305)并行解析 IPv4/IPv6 解决"happy eyeballs"问题的工程价值? A 它与双栈无关 B 它强制只使用 IPv4 C 它只优先 IPv6,不做回退 D 它并行发起 IPv4/IPv6 连接并择优,避免 IPv6 失败导致的长时等待 ✓ 正确答案
# 30. RFC 8305 的 250ms 初始 delay 与 staggered connect 的工程价值? A 250ms 是 IPv6 优先窗口,超时后交错发起 IPv4 ✓ 正确答案 B 250ms 用于强制等待 IPv4 C 交错连接会同时发起所有地址族连接 D RFC 8305 不涉及延迟设计
# 31. QUIC v2 中 long header 的 Version 字段与 ACK 帧格式的差异,如何保证 v1 客户端不会误解析 v2 流量? A v2 沿用 v1 的版本号 B v1 与 v2 帧编号完全相同 C v2 使用不同版本号与独立帧编号,避免 v1 误解析 ✓ 正确答案 D v1 客户端会正确解析 v2 帧