2026年最新网络工程师网络安全防护练习试题及答案.docxVIP

  • 0
  • 0
  • 约7.43千字
  • 约 17页
  • 2026-09-26 发布于广西
  • 举报

2026年最新网络工程师网络安全防护练习试题及答案.docx

2026年最新网络工程师网络安全防护练习试题及答案

1.某省级政务云平台2026年完成SRv6骨干网改造,针对近期多地出现的SRv6报文头SID劫持攻击场景,网络工程师在骨干网PE节点部署原生安全防护机制时,在保障线速转发性能的前提下,以下配置方案最优的是()

A.对所有穿越PE节点的SRv6报文配置端到端IPsec加密,覆盖SRH扩展头与净荷

B.配置SID合法性校验规则,将合法SID段与源AS号、入接口信息绑定白名单,对不匹配的报文直接丢弃

C.关闭所有SRv6报文的SRH头扩展字段可读性,对所有设备隐藏SID结构

D.在所有接入CE节点配置严格URPF检查,阻断源地址伪造的报文

答案:B

解析:2025年以来国内SRv6骨干网部署覆盖率突破65%,针对SID伪造、路由挟持的攻击事件同比增长210%。选项A的全量IPsec加密方案会导致400G骨干端口转发性能下降40%以上,无法满足运营商级政务云的线速转发要求;选项C关闭SRH头可读性会严重影响日常运维排障、SLA检测等核心业务流程,且无法从根源上阻断攻击者通过流量嗅探枚举SID的行为;选项D的CE侧URPF检查仅能校验普通IPv6源地址的合法性,无法识别跨域场景下攻击者伪造的合法源地址+恶意SID组合报文,这类报文会被正常路由到核心业务区造成风险。PE节点的SID白名单校验属于SRv6原生安全能力,校验开销低于

文档评论(0)

1亿VIP精品文档

相关文档