Pod、Service、Ingress 与网络

共 17 题
#

1. Gateway API(Gateway/HTTPRoute)相对 Ingress 的演进中角色分离(GatewayClass/Gateway/HTTPRoute)、跨命名空间路由与 gRPC 支持

A GatewayClass 描述能力类,Gateway 描述实例,HTTPRoute 描述路由 ✓ 正确答案
B Gateway 描述路由规则,HTTPRoute 描述网关实例
C Gateway API 不支持跨命名空间引用
D Gateway API 只支持 HTTP 协议
#

2. Pod 使用 hostNetwork 时的网络行为、适用场景与安全风险?

A hostNetwork Pod 有独立 IP
B hostNetwork Pod 会受 NetworkPolicy 完全约束
C hostNetwork Pod 与宿主机共享网络命名空间 ✓ 正确答案
D hostNetwork 只能用于测试
#

3. Pod 如何通过 seccompProfile type=Localhost 加载节点自定义 seccomp 配置?

A Localhost 需要节点预置 seccomp 配置文件 ✓ 正确答案
B Localhost 使用运行时默认配置
C seccomp 限制的是文件系统
D 配置文件需放在 Pod 内
#

4. readOnlyRootFilesystem 如何强制容器只读根文件系统并配合 emptyDir 写临时数据?

A 只读根文件系统配合 emptyDir 提供可写临时目录 ✓ 正确答案
B 只读根文件系统下容器不能写任何数据
C emptyDir 数据在 Pod 删除后仍保留
D readOnlyRootFilesystem 只影响 /tmp
#

5. securityContext 的 fsGroup 与 fsGroupChangePolicy 如何控制卷所有权变更?

A fsGroup 指定卷属主用户
B fsGroupChangePolicy 控制卷所有权变更的时机 ✓ 正确答案
C Always 只在根目录不一致时变更
D fsGroup 只影响 emptyDir
#

6. securityContext 的 runAsUser/runAsGroup/runAsNonRoot 如何控制进程身份?

A runAsUser 指定容器进程的用户 UID ✓ 正确答案
B runAsNonRoot 强制容器以 root 运行
C container securityContext 优先级低于 Pod 级
D runAsGroup 与卷权限无关
#

7. ExternalName 类型 Service 如何通过 DNS CNAME 指向外部域名?

A ExternalName Service 有 ClusterIP
B ExternalName 通过 DNS CNAME 指向外部域名 ✓ 正确答案
C ExternalName 需要 selector
D ExternalName 只做端口转发
#

8. Ingress TLS 终止与证书管理中 tls 字段配置、cert-manager 集成、TLS 版本与加密套件限制

A 证书存放在 Secret 中,secretName 引用 ✓ 正确答案
B Ingress 证书存放在 spec.tls 内联
C cert-manager 只支持手动证书
D TLS 版本只能由后端服务控制
#

9. Ingress 与 LoadBalancer 的关系中 Ingress controller 如何与云厂商 NLB/ALB 协同以及 targetPort 与 NodePort 的流量路径

A LoadBalancer Service 提供外部入口,Ingress 提供 L7 路由 ✓ 正确答案
B Ingress 是集群外的 L4 负载均衡
C Ingress controller 不需要暴露
D 流量直接到 Pod 不经过 controller
#

10. Service 的 ClusterIP 如何分配并实现集群内虚拟 IP 负载均衡?

A ClusterIP 由 kubelet 分配
B ClusterIP 只能在节点外访问
C ClusterIP 是真实物理 IP
D ClusterIP 由 apiserver 从 CIDR 分配,kube-proxy 做负载均衡 ✓ 正确答案
#

11. Service 的 NodePort 如何暴露服务(端口范围与流量转发路径)?

A NodePort 不经过 kube-proxy
B NodePort 只在 master 节点开放
C NodePort 范围默认 30000-32767 ✓ 正确答案
D NodePort 端口范围不可配置
#

12. Service 的负载均衡中 iptables 与 IPVS 模式如何选型?

A IPVS 使用内核 LVS,支持多种算法且性能更优 ✓ 正确答案
B IPVS 基于 iptables NAT
C iptables 模式性能优于 IPVS
D 两种模式没有任何区别
#

13. Ingress 的选型中 Nginx、Traefik 与 Gateway API 如何取舍?

A Nginx Ingress 功能全面且生态成熟 ✓ 正确答案
B Gateway API 已完全取代其他控制器
C Traefik 需要手动重载配置
D 所有 Ingress 控制器功能完全相同
#

14. Ingress-NGINX controller 部署与注解中自定义错误页面、速率限制、重写规则、白名单与 canary 流量分割

A limit-rps 用于路径重写
B canary 用 canary-weight 按比例分流 ✓ 正确答案
C whitelist 用于灰度
D 注解只能控制 TLS
#

15. Pod 网络模型中 CNI 与 overlay 的关系?

A CNI 负责 DNS 解析
B overlay 用隧道封装实现跨节点互通 ✓ 正确答案
C Calico 基于 VXLAN 默认
D Pod 之间不能直接通信
#

16. Service 的 DNS 中 headless 与 ExternalName 的使用场景?

A headless Service 会分配 ClusterIP
B headless 的 DNS 返回所有 Pod IP ✓ 正确答案
C ExternalName 返回 ClusterIP
D headless 只能用于无状态应用
#

17. 网络策略中 NetworkPolicy 的实现与排障?

A NetworkPolicy 由 kube-proxy 实现
B NetworkPolicy 需要 CNI 插件支持 ✓ 正确答案
C Flannel 默认支持 NetworkPolicy
D NetworkPolicy 不区分方向