DNS 协议与运维

共 21 题
#

1. DNS 解析的完整路径中递归查询与迭代查询的差别、各级缓存的 TTL 控制与解析失败时的降级顺序

A 递归查询发生在客户端与根服务器之间
B 公共 DNS 只做迭代查询不做递归查询
C 迭代查询由客户端直接完成,不经过 resolver
D 递归 resolver 对权威服务器发起的逐级查询是迭代查询 ✓ 正确答案
#

2. Consul DNS 如何实现服务发现?

A 查询结果包含所有节点,包括不健康的
B Consul DNS 只能用于 DC 内部,不能配置为系统转发器
C 默认只返回通过健康检查(passing)的节点 ✓ 正确答案
D SRV 记录不携带端口信息
#

3. CoreDNS cache plugin 如何实现 TTL 缓存?

A prefetch 在 TTL 归零后立即向上游查询
B prefetch 在 TTL 即将过期时提前预热缓存,避免上游突发 ✓ 正确答案
C prefetch 会强制忽略已缓存结果
D prefetch 与负缓存无关,只影响成功记录
#

4. CoreDNS kubernetes plugin 如何实现集群 DNS?

A 它通过 watch API Server 动态同步 Service/Endpoint 并生成 DNS 记录 ✓ 正确答案
B 它从配置文件中静态读取服务列表
C 它只能解析 cluster.local 域,不能处理其他域
D 它需要单独的数据库存储服务注册信息
#

5. CoreDNS 的 ready plugin 如何暴露就绪状态供健康检查使用?

A /ready 在依赖插件全部就绪时才返回 200,否则返回 500 ✓ 正确答案
B 无论插件是否就绪,/ready 始终返回 200
C ready 插件用于监听 53 端口的 DNS 查询
D ready 插件与 K8s 探针无关
#

6. DNS over TLS 如何实现加密的 DNS 解析与部署验证?

A DoT 在 853 端口用 TLS 隧道加密 DNS 查询 ✓ 正确答案
B DoT 使用 443 端口封装 DNS 查询
C DoT 只加密响应不加密查询
D 明文 DNS 与 DoT 使用同一端口
#

7. DNS 区域传送如何实现主从同步?

A AXFR 只传送增量,IXFR 传送全量区域
B 区域传送不需要认证
C 两者都依赖 Telnet 端口传送
D IXFR 只传送自上轮同步以来的增量变化 ✓ 正确答案
#

8. DNS 变更(切换解析)的灰度与回滚方案

A 回滚要恢复旧记录并保留旧 IP 一段时间,以容忍缓存滞后 ✓ 正确答案
B 回滚只需删除新记录即可瞬间生效
C 变更前应提高 TTL 以加快生效
D 灰度只能通过手动改记录完成,无法自动化
#

9. DNS 响应码 NXDOMAIN、SERVFAIL、REFUSED 的含义与故障排查

A 服务器在完成解析过程中失败(如上游超时) ✓ 正确答案
B 域名不存在
C 服务器拒绝该客户端
D 记录被缓存
#

10. DNS 缓存污染在递归解析链路上的检测与防御

A 缓存污染与源端口无关
B NXDOMAIN 响应必然导致缓存污染
C DNSSEC 会降低解析安全性
D 源端口随机化能提高攻击者伪造响应的难度 ✓ 正确答案
#

11. DNS 资源记录 A、AAAA、CNAME、NS、MX、TXT、SOA、SRV 的差异

A 可以指向 IP 地址
B 不能与同名的 A 记录并存 ✓ 正确答案
C 用于声明邮件服务器
D 用于声明区域权威服务器
#

12. DNSKEY 如何实现密钥发布?

A ZSK 签名 DNSKEY 记录,KSK 签名数据记录
B 两者都通过 DS 提交给父区
C KSK 签名 DNSKEY 记录,ZSK 签名普通数据记录 ✓ 正确答案
D 两者轮换方式完全相同
#

13. DNSSEC 密钥轮换(KSK/ZSK rollover)的操作步骤与风险点

A 只需更新本区 DNSKEY 即可,无需父区参与
B KSK 与 ZSK 轮换完全一样
C 可以立即删除旧 KSK 以加快生效
D 需要先发布新 KSK,再更新父区 DS,最后删除旧 KSK ✓ 正确答案
#

14. EDNS Client Subnet(ECS)如何传递客户端子网信息以优化就近解析?

A 它把 resolver 的 IP 完整地暴露给权威
B ECS 与 EDNS0 无关
C 它在查询中携带客户端 IP 前缀,使权威能就近返回结果 ✓ 正确答案
D 带 ECS 的查询结果无需特殊缓存键
#

15. 公共 DNS/HTTPDNS 选型与运营商 LocalDNS 劫持应对

A 公共 DNS 都支持 DNSSEC 且在国内调度精度一致
B LocalDNS 劫持只影响海外域名
C HTTPDNS 通过 HTTP API 直连权威查询,绕过 LocalDNS ✓ 正确答案
D HTTPDNS 依赖运营商 DNS 解析
#

16. 内网 DNS 架构设计中转发器、条件转发与缓存层规划

A 把所有查询都转发给同一个上游
B 条件转发仅用于 IPv6 查询
C 条件转发会关闭缓存
D 按域名把查询转发到指定服务器,实现内网/公网分流 ✓ 正确答案
#

17. DNS 安全加固的组合中 DNSSEC 验证、防缓存投毒(端口随机化)与 DoT/DoH 加密解析如何落地

A DNSSEC 用于加密传输,DoT 用于验证完整性
B 端口随机化会破坏 DNSSEC 验证
C DoT 与 DNSSEC 功能完全相同
D 端口随机化提高缓存投毒难度,DNSSEC 保证数据完整性 ✓ 正确答案
#

18. DNS 故障排查工具链中 dig 加 trace、nslookup 调试输出与 /etc/resolv.conf 超时参数如何定位解析失败环节

A 从根服务器开始逐级展示迭代查询过程,定位失败层级 ✓ 正确答案
B 只查询本地缓存
C 修改 DNS 记录
D 只显示权威服务器的响应
#

19. Knot DNS 作为权威服务器如何管理区域(zone)并提供解析?

A 它是缓存型递归解析器,不适合权威
B 它与 BIND 功能完全相同
C 它不支持 zonefile,只能动态更新
D 它支持 DNSSEC 在线签名与区域传送,适合权威运营 ✓ 正确答案
#

20. kube-dns 与 CoreDNS 的迁移

A kube-dns 是单进程插件化架构
B CoreDNS 不支持 forward 上游转发
C 两者不能通过 Service 切换
D CoreDNS 用 kubernetes 插件实现服务发现,替代 kube-dns 多组件 ✓ 正确答案
#

21. 内网与公网 DNS 的分层设计中转发器、条件转发与 split-horizon 如何避免内网域名泄漏到公网

A 条件转发会把内网域名转发到公网
B split-horizon 让同一域名在内网与公网解析到不同结果 ✓ 正确答案
C 两者都会导致内网域名泄漏
D 内网递归应开放给所有公网客户端