路由与网络配置

共 24 题
#

1. CLOSE_WAIT 长期不释放的常见原因与排查链路

A 它由内核参数 tcp_fin_timeout 控制释放
B 它会在 2MSL 后自动消失
C 它是服务端收到对端 FIN 后应用未 close 导致的连接泄漏 ✓ 正确答案
D 它只影响 UDP 连接
#

2. SYN_RECV 队列溢出导致连接失败的排查

A 开启 tcp_syncookies 会加剧该问题
B 它只影响 UDP 连接
C 半连接队列满时新 SYN 会被丢弃导致连接失败 ✓ 正确答案
D 它与全连接队列无关
#

3. arping 如何实现二层连通性测试?

A 它只能用于 IPv6
B 它通过 ICMP 测试三层连通性
C 它可以探测任意网段的主机
D 它通过 ARP 请求测试二层连通性,不依赖 IP 路由 ✓ 正确答案
#

4. curl --http2 如何实现 HTTP/2 探测?

A 它通过 ALPN 在 TLS 握手中协商 HTTP/2 ✓ 正确答案
B 它通过明文端口强制使用 HTTP/2
C 任何 curl 都支持 HTTP/2
D ALPN 协商失败必然返回 HTTP/1.0
#

5. ifconfig 与 ip 命令在现代发行版的取舍

A ip 命令是 net-tools 的一部分
B 两者功能完全相同
C ifconfig 属于已弃用的 net-tools,ip 是当前标准 ✓ 正确答案
D ifconfig 支持更多新网络特性
#

6. ip rule 如何配置策略路由并配合路由表使用?

A 策略路由只支持 IPv6
B 策略路由只能有一个默认路由
C ip rule 与路由表无关
D ip rule 决定匹配条件用哪张路由表,ip route 在表中定义下一跳 ✓ 正确答案
#

7. iptables -L -n -v 如何实现包计数?

A 计数是增量且每次自动清零
B -n 用于清零计数
C -v 显示每条规则命中的包数与字节数 ✓ 正确答案
D -L 只显示默认策略
#

8. iptables -m connlimit 如何实现并发限制?

A --connlimit-mask 用于限制总连接数
B 它不依赖 conntrack
C 它只能限制 UDP 连接
D --connlimit-above 限制超过阈值的并发连接数 ✓ 正确答案
#

9. iptables -m time 如何实现时间窗匹配?

A 它用于限制并发连接
B 它不依赖系统时钟
C 它只能匹配星期
D --timestart/--timestop 指定每日时间窗匹配 ✓ 正确答案
#

10. iptables -t raw 如何实现 NOTRACK?

A 它只影响 UDP 报文
B 它强制建立连接状态
C 它让数据包跳过 conntrack 连接跟踪 ✓ 正确答案
D 它增加 conntrack 表占用
#

11. net.ipv4.tcp_tw_recycle 为何被内核移除,即 NAT 场景下时间戳错乱导致丢包、与 tcp_tw_reuse 的区别以及旧配置在现网内核中的实际效果与遗留排查

A 它依赖时间戳,NAT 场景时间戳错乱导致丢包被移除 ✓ 正确答案
B 它专用于入站连接且安全
C 它与 tcp_tw_reuse 完全相同
D 新内核仍支持并能正常使用
#

12. nft 如何实现 conntrack 限制?

A conntrack 限制只能用于 UDP
B 它不支持状态匹配
C 它语法与 iptables 完全相同
D 用 ct count 表达式限制连接数 ✓ 正确答案
#

13. nftables 与 iptables 的对象模型差异与迁移路径中用户自定义 table/chain/rule、set 与 verdict map 的批量匹配、nft -f 原子规则替换以及 iptables-nft 兼容层在迁移期的行为差异?

A 两者对象模型完全相同
B nftables 允许自定义 table/chain/rule,并支持 set 与 verdict map 批量匹配 ✓ 正确答案
C iptables-nft 提供全套原生 nft 能力
D nft -f 不是原子加载
#

14. nsswitch.conf 如何实现解析顺序?

A 修改后需重启才生效
B 它只控制用户密码解析
C 它决定 hosts 文件与 DNS 的解析先后顺序 ✓ 正确答案
D 它关闭 DNS 解析
#

15. ping -M do 如何通过禁止分片探测路径 MTU?

A 它强制分片以提升吞吐
B 它设置 DF 禁止分片,用于探测路径 MTU ✓ 正确答案
C 它只用于 UDP 探测
D 它改变 IP 地址
#

16. route 与 ip route 在维护命令的取舍

A route 属于 iproute2
B 两者功能完全相同
C ip route 支持多路由表与策略路由,route 功能受限 ✓ 正确答案
D ip route 只能维护默认路由
#

17. tc filter 如何实现流量分类?

A 它直接修改 IP 地址
B 它按匹配条件把流量分类到指定 class,配合 qdisc 实现分级限速 ✓ 正确答案
C 它只能分类 UDP 流量
D 它与 qdisc 无关
#

18. tc 中 HTB 的 class 如何划分带宽并实现层级限速?

A rate 是上限,ceil 是保证带宽
B HTB 的 rate 是保证带宽,ceil 是上限带宽,子 class 之和不超过父 class ✓ 正确答案
C 子 class 的 rate 可超过父 class
D HTB 与限速无关
#

19. traceroute -I 如何利用 ICMP 报文探测网络路径?

A 它用 ICMP echo 请求探测,通常比默认 UDP 更易被放行 ✓ 正确答案
B 它用 TCP SYN 探测
C 它不依赖 TTL
D 它只能探测 IPv6
#

20. 半连接队列与全连接队列在 /proc/net/tcp 的读取

A 半连接队列由 tcp_max_syn_backlog 决定,全连接队列由 listen backlog 决定 ✓ 正确答案
B 两者都由同一个参数决定
C 全连接队列只存半连接
D 队列溢出不影响连接
#

21. ip maddr 如何查看与管理多播组地址?

A 它用于查看和管理接口上加入的多播组地址 ✓ 正确答案
B 它用于配置单播 IP 地址
C 它只能查看 IPv6 多播
D 它用于管理路由表
#

22. iptables -m geoip 如何按地理位置匹配并限制访问?

A 它只能匹配目标国家
B 它不需要 GeoIP 数据库
C 它按来源 IP 的地理位置匹配,做地域访问控制 ✓ 正确答案
D 它基于 MAC 地址匹配
#

23. nmap 的端口扫描与版本探测中 -sS/-sT/-sU 扫描原理、-sV 服务指纹识别以及扫描结果如何用于暴露面梳理与漏洞评估

A -sV 只测端口是否开放
B -sS 建立完整 TCP 连接
C -sU 用于扫描 TCP 端口
D -sS 是 SYN 半开扫描,-sV 识别服务版本 ✓ 正确答案
#

24. wireshark 如何抓取并分析网络协议报文?

A 它只能抓包不能分析
B 它无法解密 TLS 流量
C Follow TCP Stream 可查看完整 TCP 流内容 ✓ 正确答案
D 显示过滤器会改变抓包结果