# 1. Gateway API(Gateway/HTTPRoute)相对 Ingress 的演进中角色分离(GatewayClass/Gateway/HTTPRoute)、跨命名空间路由与 gRPC 支持 A GatewayClass 描述能力类,Gateway 描述实例,HTTPRoute 描述路由 ✓ 正确答案 B Gateway 描述路由规则,HTTPRoute 描述网关实例 C Gateway API 不支持跨命名空间引用 D Gateway API 只支持 HTTP 协议
# 2. Pod 使用 hostNetwork 时的网络行为、适用场景与安全风险? A hostNetwork Pod 有独立 IP B hostNetwork Pod 会受 NetworkPolicy 完全约束 C hostNetwork Pod 与宿主机共享网络命名空间 ✓ 正确答案 D hostNetwork 只能用于测试
# 3. Pod 如何通过 seccompProfile type=Localhost 加载节点自定义 seccomp 配置? A Localhost 需要节点预置 seccomp 配置文件 ✓ 正确答案 B Localhost 使用运行时默认配置 C seccomp 限制的是文件系统 D 配置文件需放在 Pod 内
# 4. readOnlyRootFilesystem 如何强制容器只读根文件系统并配合 emptyDir 写临时数据? A 只读根文件系统配合 emptyDir 提供可写临时目录 ✓ 正确答案 B 只读根文件系统下容器不能写任何数据 C emptyDir 数据在 Pod 删除后仍保留 D readOnlyRootFilesystem 只影响 /tmp
# 5. securityContext 的 fsGroup 与 fsGroupChangePolicy 如何控制卷所有权变更? A fsGroup 指定卷属主用户 B fsGroupChangePolicy 控制卷所有权变更的时机 ✓ 正确答案 C Always 只在根目录不一致时变更 D fsGroup 只影响 emptyDir
# 6. securityContext 的 runAsUser/runAsGroup/runAsNonRoot 如何控制进程身份? A runAsUser 指定容器进程的用户 UID ✓ 正确答案 B runAsNonRoot 强制容器以 root 运行 C container securityContext 优先级低于 Pod 级 D runAsGroup 与卷权限无关
# 7. ExternalName 类型 Service 如何通过 DNS CNAME 指向外部域名? A ExternalName Service 有 ClusterIP B ExternalName 通过 DNS CNAME 指向外部域名 ✓ 正确答案 C ExternalName 需要 selector D ExternalName 只做端口转发
# 8. Ingress TLS 终止与证书管理中 tls 字段配置、cert-manager 集成、TLS 版本与加密套件限制 A 证书存放在 Secret 中,secretName 引用 ✓ 正确答案 B Ingress 证书存放在 spec.tls 内联 C cert-manager 只支持手动证书 D TLS 版本只能由后端服务控制
# 9. Ingress 与 LoadBalancer 的关系中 Ingress controller 如何与云厂商 NLB/ALB 协同以及 targetPort 与 NodePort 的流量路径 A LoadBalancer Service 提供外部入口,Ingress 提供 L7 路由 ✓ 正确答案 B Ingress 是集群外的 L4 负载均衡 C Ingress controller 不需要暴露 D 流量直接到 Pod 不经过 controller
# 10. Service 的 ClusterIP 如何分配并实现集群内虚拟 IP 负载均衡? A ClusterIP 由 kubelet 分配 B ClusterIP 只能在节点外访问 C ClusterIP 是真实物理 IP D ClusterIP 由 apiserver 从 CIDR 分配,kube-proxy 做负载均衡 ✓ 正确答案
# 11. Service 的 NodePort 如何暴露服务(端口范围与流量转发路径)? A NodePort 不经过 kube-proxy B NodePort 只在 master 节点开放 C NodePort 范围默认 30000-32767 ✓ 正确答案 D NodePort 端口范围不可配置
# 12. Service 的负载均衡中 iptables 与 IPVS 模式如何选型? A IPVS 使用内核 LVS,支持多种算法且性能更优 ✓ 正确答案 B IPVS 基于 iptables NAT C iptables 模式性能优于 IPVS D 两种模式没有任何区别
# 13. Ingress 的选型中 Nginx、Traefik 与 Gateway API 如何取舍? A Nginx Ingress 功能全面且生态成熟 ✓ 正确答案 B Gateway API 已完全取代其他控制器 C Traefik 需要手动重载配置 D 所有 Ingress 控制器功能完全相同
# 14. Ingress-NGINX controller 部署与注解中自定义错误页面、速率限制、重写规则、白名单与 canary 流量分割 A limit-rps 用于路径重写 B canary 用 canary-weight 按比例分流 ✓ 正确答案 C whitelist 用于灰度 D 注解只能控制 TLS
# 15. Pod 网络模型中 CNI 与 overlay 的关系? A CNI 负责 DNS 解析 B overlay 用隧道封装实现跨节点互通 ✓ 正确答案 C Calico 基于 VXLAN 默认 D Pod 之间不能直接通信
# 16. Service 的 DNS 中 headless 与 ExternalName 的使用场景? A headless Service 会分配 ClusterIP B headless 的 DNS 返回所有 Pod IP ✓ 正确答案 C ExternalName 返回 ClusterIP D headless 只能用于无状态应用
# 17. 网络策略中 NetworkPolicy 的实现与排障? A NetworkPolicy 由 kube-proxy 实现 B NetworkPolicy 需要 CNI 插件支持 ✓ 正确答案 C Flannel 默认支持 NetworkPolicy D NetworkPolicy 不区分方向