# 1. DNS 解析的完整路径中递归查询与迭代查询的差别、各级缓存的 TTL 控制与解析失败时的降级顺序 A 递归查询发生在客户端与根服务器之间 B 公共 DNS 只做迭代查询不做递归查询 C 迭代查询由客户端直接完成,不经过 resolver D 递归 resolver 对权威服务器发起的逐级查询是迭代查询 ✓ 正确答案
# 2. Consul DNS 如何实现服务发现? A 查询结果包含所有节点,包括不健康的 B Consul DNS 只能用于 DC 内部,不能配置为系统转发器 C 默认只返回通过健康检查(passing)的节点 ✓ 正确答案 D SRV 记录不携带端口信息
# 3. CoreDNS cache plugin 如何实现 TTL 缓存? A prefetch 在 TTL 归零后立即向上游查询 B prefetch 在 TTL 即将过期时提前预热缓存,避免上游突发 ✓ 正确答案 C prefetch 会强制忽略已缓存结果 D prefetch 与负缓存无关,只影响成功记录
# 4. CoreDNS kubernetes plugin 如何实现集群 DNS? A 它通过 watch API Server 动态同步 Service/Endpoint 并生成 DNS 记录 ✓ 正确答案 B 它从配置文件中静态读取服务列表 C 它只能解析 cluster.local 域,不能处理其他域 D 它需要单独的数据库存储服务注册信息
# 5. CoreDNS 的 ready plugin 如何暴露就绪状态供健康检查使用? A /ready 在依赖插件全部就绪时才返回 200,否则返回 500 ✓ 正确答案 B 无论插件是否就绪,/ready 始终返回 200 C ready 插件用于监听 53 端口的 DNS 查询 D ready 插件与 K8s 探针无关
# 6. DNS over TLS 如何实现加密的 DNS 解析与部署验证? A DoT 在 853 端口用 TLS 隧道加密 DNS 查询 ✓ 正确答案 B DoT 使用 443 端口封装 DNS 查询 C DoT 只加密响应不加密查询 D 明文 DNS 与 DoT 使用同一端口
# 7. DNS 区域传送如何实现主从同步? A AXFR 只传送增量,IXFR 传送全量区域 B 区域传送不需要认证 C 两者都依赖 Telnet 端口传送 D IXFR 只传送自上轮同步以来的增量变化 ✓ 正确答案
# 8. DNS 变更(切换解析)的灰度与回滚方案 A 回滚要恢复旧记录并保留旧 IP 一段时间,以容忍缓存滞后 ✓ 正确答案 B 回滚只需删除新记录即可瞬间生效 C 变更前应提高 TTL 以加快生效 D 灰度只能通过手动改记录完成,无法自动化
# 9. DNS 响应码 NXDOMAIN、SERVFAIL、REFUSED 的含义与故障排查 A 服务器在完成解析过程中失败(如上游超时) ✓ 正确答案 B 域名不存在 C 服务器拒绝该客户端 D 记录被缓存
# 10. DNS 缓存污染在递归解析链路上的检测与防御 A 缓存污染与源端口无关 B NXDOMAIN 响应必然导致缓存污染 C DNSSEC 会降低解析安全性 D 源端口随机化能提高攻击者伪造响应的难度 ✓ 正确答案
# 11. DNS 资源记录 A、AAAA、CNAME、NS、MX、TXT、SOA、SRV 的差异 A 可以指向 IP 地址 B 不能与同名的 A 记录并存 ✓ 正确答案 C 用于声明邮件服务器 D 用于声明区域权威服务器
# 12. DNSKEY 如何实现密钥发布? A ZSK 签名 DNSKEY 记录,KSK 签名数据记录 B 两者都通过 DS 提交给父区 C KSK 签名 DNSKEY 记录,ZSK 签名普通数据记录 ✓ 正确答案 D 两者轮换方式完全相同
# 13. DNSSEC 密钥轮换(KSK/ZSK rollover)的操作步骤与风险点 A 只需更新本区 DNSKEY 即可,无需父区参与 B KSK 与 ZSK 轮换完全一样 C 可以立即删除旧 KSK 以加快生效 D 需要先发布新 KSK,再更新父区 DS,最后删除旧 KSK ✓ 正确答案
# 14. EDNS Client Subnet(ECS)如何传递客户端子网信息以优化就近解析? A 它把 resolver 的 IP 完整地暴露给权威 B ECS 与 EDNS0 无关 C 它在查询中携带客户端 IP 前缀,使权威能就近返回结果 ✓ 正确答案 D 带 ECS 的查询结果无需特殊缓存键
# 15. 公共 DNS/HTTPDNS 选型与运营商 LocalDNS 劫持应对 A 公共 DNS 都支持 DNSSEC 且在国内调度精度一致 B LocalDNS 劫持只影响海外域名 C HTTPDNS 通过 HTTP API 直连权威查询,绕过 LocalDNS ✓ 正确答案 D HTTPDNS 依赖运营商 DNS 解析
# 16. 内网 DNS 架构设计中转发器、条件转发与缓存层规划 A 把所有查询都转发给同一个上游 B 条件转发仅用于 IPv6 查询 C 条件转发会关闭缓存 D 按域名把查询转发到指定服务器,实现内网/公网分流 ✓ 正确答案
# 17. DNS 安全加固的组合中 DNSSEC 验证、防缓存投毒(端口随机化)与 DoT/DoH 加密解析如何落地 A DNSSEC 用于加密传输,DoT 用于验证完整性 B 端口随机化会破坏 DNSSEC 验证 C DoT 与 DNSSEC 功能完全相同 D 端口随机化提高缓存投毒难度,DNSSEC 保证数据完整性 ✓ 正确答案
# 18. DNS 故障排查工具链中 dig 加 trace、nslookup 调试输出与 /etc/resolv.conf 超时参数如何定位解析失败环节 A 从根服务器开始逐级展示迭代查询过程,定位失败层级 ✓ 正确答案 B 只查询本地缓存 C 修改 DNS 记录 D 只显示权威服务器的响应
# 19. Knot DNS 作为权威服务器如何管理区域(zone)并提供解析? A 它是缓存型递归解析器,不适合权威 B 它与 BIND 功能完全相同 C 它不支持 zonefile,只能动态更新 D 它支持 DNSSEC 在线签名与区域传送,适合权威运营 ✓ 正确答案
# 20. kube-dns 与 CoreDNS 的迁移 A kube-dns 是单进程插件化架构 B CoreDNS 不支持 forward 上游转发 C 两者不能通过 Service 切换 D CoreDNS 用 kubernetes 插件实现服务发现,替代 kube-dns 多组件 ✓ 正确答案
# 21. 内网与公网 DNS 的分层设计中转发器、条件转发与 split-horizon 如何避免内网域名泄漏到公网 A 条件转发会把内网域名转发到公网 B split-horizon 让同一域名在内网与公网解析到不同结果 ✓ 正确答案 C 两者都会导致内网域名泄漏 D 内网递归应开放给所有公网客户端