<b>#1</b> <b style=color:#fa582d>[多选题]</b><br>CPU 利用率故障排查的正确步骤包括<hr>A. 检查接口流量情况<br>B. 查看会话统计信息<br>C. 检查安全区域配置<br>D. 查看 CPU 进程信息	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检查接口流量情况<br><b>B.</b> 查看会话统计信息<br><b>D.</b> 查看 CPU 进程信息
<b>#2</b> <b style=color:#fa582d>[多选题]</b><br>L2TP 建立隧道时使用的消息有<hr>A. SCCRQ(Session.Contol-connecting-Request)<br>B. SCCRP(Session-Control-Connecting-Reply)<br>C. ICRPlncoming-all-Reply<br>D. IOROIncoming-Call-Request	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> SCCRQ(Session.Contol-connecting-Request)<br><b>B.</b> SCCRP(Session-Control-Connecting-Reply)
<b>#3</b> <b style=color:#fa582d>[多选题]</b><br>下列 VPN 中，能单独提供数据加密特性的有<hr>A. L2TPVPN<br>B. IPSecVPNE<br>C. SLLVPN<br>D. GREVPN	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> IPSecVPNE<br><b>C.</b> SLLVPN
<b>#4</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 SSLVPN 的说法，正确的是：<hr>A. SSLVPN 支持对客户端身份的验证<br>B. SSLVPN 支持双因子认证<br>C. SSLVPN 可以保证传输数据的完整性<br>D. SSLVPN 可以对传输的数据进行加密	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> SSLVPN 支持对客户端身份的验证<br><b>B.</b> SSLVPN 支持双因子认证<br><b>C.</b> SSLVPN 可以保证传输数据的完整性<br><b>D.</b> SSLVPN 可以对传输的数据进行加密
<b>#5</b> <b style=color:#fa582d>[多选题]</b><br>以下__情况，链路聚合 LACP 可以正常协商<hr>A. 本端接口 lacpmodeActive，对端接口 lacpmode active<br>B. 本端接口 lacemodeActive，对端接口 lacpmode passive<br>C. 本端接口 lacpmode Passive，对端接口 lacemodepassive<br>D. 本端接口 lacpmode Passive，对端接口 lacpmodeactive	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 本端接口 lacpmodeActive，对端接口 lacpmode active<br><b>B.</b> 本端接口 lacemodeActive，对端接口 lacpmode passive<br><b>D.</b> 本端接口 lacpmode Passive，对端接口 lacpmodeactive
<b>#6</b> <b style=color:#fa582d>[多选题]</b><br>L2TPoverlPsec 中 lPsec 的感兴趣数据流是<hr>A. L2TPVPN 内部保护的流量<br>B. L2TPVPN 外部封装的流量<br>C. 目的端口为 1701 的 udp 报文<br>D. 目的端口为 1701 的 TCP 报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> L2TPVPN 内部保护的流量<br><b>C.</b> 目的端口为 1701 的 udp 报文
<b>#7</b> <b style=color:#fa582d>[多选题]</b><br>下列关于堡垒机自动运维的说法，描述正确的是。<hr>A. 运维审计系统的脚本任务有 ssh-batch、builtin-interact、interact-script 三种方式。<br>B. 设备改密前必须配置密码备份方式<br>C. interact-script 指交互式脚本。需要在运维审计系统上配置相关设备的交互过程。<br>D. 自动改密可实现定期改密，无法实现周期改密。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 运维审计系统的脚本任务有 ssh-batch、builtin-interact、interact-script 三种方式。<br><b>B.</b> 设备改密前必须配置密码备份方式<br><b>C.</b> interact-script 指交互式脚本。需要在运维审计系统上配置相关设备的交互过程。
<b>#8</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C.AFC.TCP 端口保护中 Web 插件说法正确的是<hr>A. 参数一设置为 3 或 259 表示首次打开页面会有：“请手动点击继续” 的提示，通过人工 干预进行防御<br>B. 参数二表示相同请求超过设定值，屏蔽客户端<br>C. 参数一设置为 7 或 263 表示设备返回验证码，客户端浏览器输入验证码通过验证<br>D. 参数一设置为 1 或 257 表示普通验证模式，脚本直接跳转	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 参数一设置为 3 或 259 表示首次打开页面会有：“请手动点击继续” 的提示，通过人工 干预进行防御<br><b>B.</b> 参数二表示相同请求超过设定值，屏蔽客户端<br><b>C.</b> 参数一设置为 7 或 263 表示设备返回验证码，客户端浏览器输入验证码通过验证<br><b>D.</b> 参数一设置为 1 或 257 表示普通验证模式，脚本直接跳转
<b>#9</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 NAT 技术的说法正确的是<hr>A. NAT 技术有效缓解了 IPv4 地址的短缺<br>B. NAT 技术保持了 IP 端到端的特性<br>C. NAT 技术可以让少量的外网网络 IP 地址代表较多的内部网络 IP 地址<br>D. NAT 技术一定程度上增强了网络的安全性	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> NAT 技术有效缓解了 IPv4 地址的短缺<br><b>C.</b> NAT 技术可以让少量的外网网络 IP 地址代表较多的内部网络 IP 地址<br><b>D.</b> NAT 技术一定程度上增强了网络的安全性
<b>#10</b> <b style=color:#fa582d>[多选题]</b><br>H3CAFD 支持以下流量监控类型<hr>A. 端口镜像<br>B. NetStream<br>C. Netflow<br>D. sFlow	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 端口镜像<br><b>B.</b> NetStream<br><b>C.</b> Netflow<br><b>D.</b> sFlow
<b>#11</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C WAF 透明模式说法正确的有<hr>A. 可隐藏后端服务器地址和拓扑结构<br>B. 支持 https 网站防护<br>C. 不改变原有网络构，对于客户端和服务器是透明的<br>D. 支持 bypass	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 不改变原有网络构，对于客户端和服务器是透明的<br><b>D.</b> 支持 bypass
<b>#12</b> <b style=color:#fa582d>[多选题]</b><br>下面关于应用发布服务器发布应用说法错误的是<hr>A. 应用程序需要填写需要发布应用的绝对路径<br>B. 应用发布之前需要添加应用发布服务器为目标设备，然后 RDP 服务中勾选为应用发布 服务器<br>C. 部署好应用发布服务器后可直接应用发布，不需要安装任何工具<br>D. 发布应用 VMwareVSphere Client，名称可自定义	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> 应用程序需要填写需要发布应用的绝对路径<br><b>C.</b> 部署好应用发布服务器后可直接应用发布，不需要安装任何工具<br><b>D.</b> 发布应用 VMwareVSphere Client，名称可自定义
<b>#13</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙 Context 接口分配的说法正确的是<hr>A. 共享方式分配 (带 share 参数)：各个 Context 内会创建一个同名的虚接口，这些虚接 口具有不同的 MAC 地址和 IP 地址<br>B. 新创建的 Context 没有任何接口，所有接口默认属于缺省 Context<br>C. 独占分配 (不带 share 参数)：使用该方式分配的接口仅归该 Context 所有、使用<br>D. context 接口分配分为独占与共享方式分配，vlan 只能独占分配	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 共享方式分配 (带 share 参数)：各个 Context 内会创建一个同名的虚接口，这些虚接 口具有不同的 MAC 地址和 IP 地址<br><b>B.</b> 新创建的 Context 没有任何接口，所有接口默认属于缺省 Context<br><b>C.</b> 独占分配 (不带 share 参数)：使用该方式分配的接口仅归该 Context 所有、使用
<b>#14</b> <b style=color:#fa582d>[多选题]</b><br>关于故障排查常用信息的说法正确的有<hr>A. Logfile 文件中默认可以保存设备近期的操作记录，但是无法记录命令行的回显信息<br>B. 收集设备诊断信息时，建议将诊断信息打印到控制台以便记录<br>C. 防火墙等设备的会话信息可用于安全策略故障排查、CPU 利用率故障排查等<br>D. Debugging 命令建议长期开启，可以有效观察设备的运行健康情况	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> Logfile 文件中默认可以保存设备近期的操作记录，但是无法记录命令行的回显信息<br><b>C.</b> 防火墙等设备的会话信息可用于安全策略故障排查、CPU 利用率故障排查等
<b>#15</b> <b style=color:#fa582d>[多选题]</b><br>以下命令可以用来检查证书是否可用。<hr>A. pkicertificateattribute-group<br>B. pkivalidate-certificatedomain sslvpn ca<br>C. pkivalidate-certificatedomainsslvpn local<br>D. pkivalidate-certificate domainsslvpn password	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> pkivalidate-certificatedomain sslvpn ca<br><b>C.</b> pkivalidate-certificatedomainsslvpn local
<b>#16</b> <b style=color:#fa582d>[多选题]</b><br>下述描述中，属于 H3C 安全设备虚拟化可实现的功能的是<hr>A. 1：N 虚拟化基础上的 N：1 虚拟化<br>B. 1：N 虚拟化<br>C. N：1 虚拟化<br>D. N：1 虚拟化的基础上的 1：N 虚拟化	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 1：N 虚拟化<br><b>C.</b> N：1 虚拟化<br><b>D.</b> N：1 虚拟化的基础上的 1：N 虚拟化
<b>#17</b> <b style=color:#fa582d>[多选题]</b><br>DPD 功能计时器的作用是_<hr>A. Intervaltime：在定时检测模式下，每隔一个 Intervaltime 发送一个 dpd 检测报文<br>B. Intervaltime：在按需检测模式下，每隔一个 Intervaltime 发送一个 dpd 检测报文<br>C. Retry time：每隔 retry time 发送一个 dpd 检测报文<br>D. Retry time：在一个 retry time 内没有收到对端回应，会再次发送 dpd 报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> Intervaltime：在定时检测模式下，每隔一个 Intervaltime 发送一个 dpd 检测报文<br><b>D.</b> Retry time：在一个 retry time 内没有收到对端回应，会再次发送 dpd 报文
<b>#18</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙 Context 的说法正确的是啥<hr>A. 非缺省 Context 由用户创建，可以删除<br>B. 可以给缺省 Context 分配硬件资源<br>C. 整台物理设备相当于一个缺省 context，不需要创建，不能删除<br>D. 非缺省 Context 可以抢占系统剩余的便件资源	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 非缺省 Context 由用户创建，可以删除<br><b>C.</b> 整台物理设备相当于一个缺省 context，不需要创建，不能删除
<b>#19</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 H3C 安全设备 IRF 的相关描述正确的是？<hr>A. 当 Master 故障时，系统会从 Slave 中选举一个新的 Master 接替原 Master 工作<br>B. 两个 IRF 各自稳定运行，通过物理连接和必要的配置，形成一个 IRF，称为 IRF 合并<br>C. 一个 IRF 中同是只能存在一台 Master，其他成员都是 Slave<br>D. 一个 IRF 形成后，由于 IRF 链路故障，导致 IRF 中两相邻成员物理上不连通，一个 IRF 变成两个 IRFD 这个过程称为 IRF 分裂	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 当 Master 故障时，系统会从 Slave 中选举一个新的 Master 接替原 Master 工作<br><b>B.</b> 两个 IRF 各自稳定运行，通过物理连接和必要的配置，形成一个 IRF，称为 IRF 合并<br><b>C.</b> 一个 IRF 中同是只能存在一台 Master，其他成员都是 Slave<br><b>D.</b> 一个 IRF 形成后，由于 IRF 链路故障，导致 IRF 中两相邻成员物理上不连通，一个 IRF 变成两个 IRFD 这个过程称为 IRF 分裂
<b>#20</b> <b style=color:#fa582d>[多选题]</b><br>关于攻击检测故障排查，说法正确有<hr>A. 根据会话、报文反馈的流量信息，结合网络攻击的基本原理，无法判断设备遇到的攻击 类型<br>B. 泛洪攻击检测对应用攻击防范策略安全区域的出方向报文有效<br>C. 扫描攻击防范对应用攻击防范策略的安全域上的入方向报文有效<br>D. 单包攻击检测应用了攻击防范策略安全区域的出方向报文有效	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 泛洪攻击检测对应用攻击防范策略安全区域的出方向报文有效<br><b>C.</b> 扫描攻击防范对应用攻击防范策略的安全域上的入方向报文有效
<b>#21</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 H3C 防火墙 MAD 检测的相关描述正确的是<hr>A. MAD 检测会使 Master 成员编号最小的堆叠维持 Active 状态<br>B. MAD 检测会使 Master 成员编号大的堆叠迁移到 Recovery 状态<br>C. MAD 检测配置时，放通 MAD 检测接口所在安全域到 LOCAL 区域的策略即可<br>D. MAD 检测会关闭 Recovery 状态的堆叠成员设备上所有物理端口	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> MAD 检测会使 Master 成员编号最小的堆叠维持 Active 状态<br><b>B.</b> MAD 检测会使 Master 成员编号大的堆叠迁移到 Recovery 状态<br><b>C.</b> MAD 检测配置时，放通 MAD 检测接口所在安全域到 LOCAL 区域的策略即可
<b>#22</b> <b style=color:#fa582d>[多选题]</b><br>影响中低端 NGAF 堆叠的因素有<hr>A. 软件版本<br>B. 硬件型号<br>C. Domoinid<br>D. Memberid	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 软件版本<br><b>B.</b> 硬件型号
<b>#23</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 DDOS 攻击原理说法正确有<hr>A. SYN Flood<br>B. smurf 攻击<br>C. NTPFlood<br>D. ICMPFlood	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> SYN Flood<br><b>B.</b> smurf 攻击<br><b>C.</b> NTPFlood<br><b>D.</b> ICMPFlood
<b>#24</b> <b style=color:#fa582d>[多选题]</b><br>会对两台中低端 NGFW 能否堆叠成功有影响。<hr>A. 硬件型号<br>B. 软件 Realease 版本<br>C. irfmemberid<br>D. irfdomain id	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 硬件型号<br><b>B.</b> 软件 Realease 版本<br><b>C.</b> irfmemberid
<b>#25</b> <b style=color:#fa582d>[多选题]</b><br>关于 lnternet 上常见的网络安全威胁，下列说法正确的是？<hr>A. Dos/DDoS 攻击的攻击者通过寻找进入目标网络的入口来阻止合法用户访问网络资源<br>B. 要的畸形报文攻击有 Ping ofDeath、Teardrop<br>C. 主要的 Dos/DDoS 攻击有 Smurf、Land、SYNFlood、UDPFlood 和 ICMPFlood 等<br>D. 成功的 Dos/DDoS 攻击一定会导致服务器性能急剧下降，造成正常客户访问失败	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 要的畸形报文攻击有 Ping ofDeath、Teardrop<br><b>C.</b> 主要的 Dos/DDoS 攻击有 Smurf、Land、SYNFlood、UDPFlood 和 ICMPFlood 等<br><b>D.</b> 成功的 Dos/DDoS 攻击一定会导致服务器性能急剧下降，造成正常客户访问失败
<b>#26</b> <b style=color:#fa582d>[多选题]</b><br>在 SSLVPN 技术中，下列哪些算法可以保证数据传输的完整性？<hr>A. DES<br>B. MD5<br>C. SHA-1<br>D. 3DES	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> MD5<br><b>C.</b> SHA-1
<b>#27</b> <b style=color:#fa582d>[多选题]</b><br>H3CSSLVPN 的权限管理体系分为：<hr>A. 静态授权<br>B. 远程授权<br>C. 动态授权<br>D. 本地授权	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 静态授权<br><b>C.</b> 动态授权
<b>#28</b> <b style=color:#fa582d>[多选题]</b><br>为了实现对用户的访问控制，SSLVPN 需要对用户的身份进行验证，H3C SecPath VPN 产品支持的认证方式包括<hr>A. 本地认证<br>B. Radius 认证<br>C. Ldap 认证<br>D. AD 认证	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 本地认证<br><b>B.</b> Radius 认证<br><b>C.</b> Ldap 认证<br><b>D.</b> AD 认证
<b>#29</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3CSSLVPN 的 TCP 接入方式，下列说法正确的是：<hr>A. TCP 接入比较适合使用固定 IP 地址和端口的 TCP 应用<br>B. TCP 接入可以支持任何协议的网络应用<br>C. TCP 接入只能访问 WEB 类资源 testpau<br>D. TCP 接入需要在客户端自动下载，安装一个 VPN 客户端程序	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> TCP 接入比较适合使用固定 IP 地址和端口的 TCP 应用<br><b>D.</b> TCP 接入需要在客户端自动下载，安装一个 VPN 客户端程序
<b>#30</b> <b style=color:#fa582d>[多选题]</b><br>H3CSSLVPN 产品的主要功能包括<hr>A. 远程接入<br>B. 身份认证<br>C. 联机检查<br>D. 权限关联<br>E. 缓存清除	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D,E</b></div><br><b>A.</b> 远程接入<br><b>B.</b> 身份认证<br><b>C.</b> 联机检查<br><b>D.</b> 权限关联<br><b>E.</b> 缓存清除
<b>#31</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙虚拟化技术说法正确的是<hr>A. 每个 Context 相当于一个独立的物理设备，Context 之间互相隔离，不能直接通信，具 有很高的安全性<br>B. 云部署场景中，可以根据不同租户灵活划分 context，以此节省重新购买网络设备的开 销，提高现有网络资源利用率<br>C. Context 共享物理口的场景，设备从共享的物理接口接收报文后交给对应的虚拟接口处 理；出方向，虚拟接口处理完报文后，会交给共享的物理接口发送<br>D. 每个 Context 相当于一个独立的物理设备，Context 之间相当于二层互联，可以内部通 信。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 每个 Context 相当于一个独立的物理设备，Context 之间互相隔离，不能直接通信，具 有很高的安全性<br><b>B.</b> 云部署场景中，可以根据不同租户灵活划分 context，以此节省重新购买网络设备的开 销，提高现有网络资源利用率<br><b>C.</b> Context 共享物理口的场景，设备从共享的物理接口接收报文后交给对应的虚拟接口处 理；出方向，虚拟接口处理完报文后，会交给共享的物理接口发送
<b>#32</b> <b style=color:#fa582d>[多选题]</b><br>网络安全的研究内容包括<hr>A. 软件安全<br>B. 内容安全<br>C. 互联网与电信安全<br>D. 工业网络安全	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 软件安全<br><b>B.</b> 内容安全<br><b>C.</b> 互联网与电信安全<br><b>D.</b> 工业网络安全
<b>#33</b> <b style=color:#fa582d>[多选题]</b><br>利用 SafeReset 技术可以防范 SYSFlood 攻击，关于技术原理的描述，以下说法错 误的是？<hr>A. 客户端向服务器发送的 SYN 消息经过防火墙时，防火墙截取该消息，并模拟服务器向 客户端回应 SYN/ACK 消息。其中 SYN/ACK 消息中的 ACK 序列号与客户端期望值一致， 同时携带 Cookie 值<br>B. 由于防火墙仅通过对客户端向服务器首次发起连接的报文进行认证，就能够完成对客户 端到服务器的连接检验，而服务器向客户端回应的报文即使不经过防火墙也不会影像正常的 业务处理，因此 SafaReset 技术也称为单向代理技术<br>C. 一般而言，应用服务器不会主动对客户端发起连接，因此服务器响应客户端的报文可以 不需要经过防火墙的检查。防火墙仅需要对客户端发往对应服务器的报文进行实时监控。服 务器响应客户端的报文可以根据实际需要选择是否经过防火墙，因此 SafeReset 能够支持 更灵活的组网方式<br>D. 客户端收到 SYN/ACK 后向服务器回应 RST 消息。防火墙中途截取这个消息后，提取 消息中的序列号，并对该序列号进 Cookie 校验，成功通过校验的连接被认为是不可信的 连接	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 客户端向服务器发送的 SYN 消息经过防火墙时，防火墙截取该消息，并模拟服务器向 客户端回应 SYN/ACK 消息。其中 SYN/ACK 消息中的 ACK 序列号与客户端期望值一致， 同时携带 Cookie 值<br><b>D.</b> 客户端收到 SYN/ACK 后向服务器回应 RST 消息。防火墙中途截取这个消息后，提取 消息中的序列号，并对该序列号进 Cookie 校验，成功通过校验的连接被认为是不可信的 连接
<b>#34</b> <b style=color:#fa582d>[多选题]</b><br>不同的数据流具有不同的会话状态和会话创建机制，以下说法正确的是？<hr>A. 对于 TCP/ICMP/RawIP 流，发起方和响应方完整交互一次报文后建立稳定会话<br>B. 对于 TCP 流，发起方和响应方三次握手后建立稳定会话<br>C. 对于 TCP 流，发起方和响应方完整交互一次报文后建立稳定会话<br>D. 对于 UDP/ICMP/RawIP 流，发起方和响应方完整交互一次报文后建立稳定会话	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 对于 TCP 流，发起方和响应方三次握手后建立稳定会话<br><b>D.</b> 对于 UDP/ICMP/RawIP 流，发起方和响应方完整交互一次报文后建立稳定会话
<b>#35</b> <b style=color:#fa582d>[多选题]</b><br>防火墙接口下__配置会影像端口聚合 key 值计算。<hr>A. MAC 地址最大学习数<br>B. 强制接口速率<br>C. 强制接口双工	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 强制接口速率<br><b>C.</b> 强制接口双工
<b>#36</b> <b style=color:#fa582d>[多选题]</b><br>以下哪些是运维审计系统实现的基本功能？<hr>A. 身份认证<br>B. 权限控制<br>C. 流量控制<br>D. 操作审计	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 身份认证<br><b>B.</b> 权限控制<br><b>D.</b> 操作审计
<b>#37</b> <b style=color:#fa582d>[多选题]</b><br>关于运维审计系统自动任务的说法，以下哪些是正确的？<hr>A. 运维审计系统支持通过 Telnet 或者 SSH 协议登录到目标资产上自动执行脚本<br>B. 对网络设备可以选择系统预置的命令文件<br>C. 类 Unix 系统的自定义脚本类型可以是该资产上允许执行的任何脚本类型，但资产上必 须安装了相应的解释器<br>D. 对 web 登录可以自动改密	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 运维审计系统支持通过 Telnet 或者 SSH 协议登录到目标资产上自动执行脚本<br><b>B.</b> 对网络设备可以选择系统预置的命令文件<br><b>C.</b> 类 Unix 系统的自定义脚本类型可以是该资产上允许执行的任何脚本类型，但资产上必 须安装了相应的解释器
<b>#38</b> <b style=color:#fa582d>[多选题]</b><br>运维审计系统支持以下哪些资产类型？<hr>A. Uinux<br>B. CiscoloS<br>C. 自定义资产<br>D. DB2	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> CiscoloS<br><b>D.</b> DB2
<b>#39</b> <b style=color:#fa582d>[多选题]</b><br>密码体制是一个使得通信双方能够进行秘密通信的协议，他是由<hr>A. 密钥<br>B. 明文、密文<br>C. 加密算法、解密算法<br>D. 通信双方<br>E. 信道	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 密钥<br><b>B.</b> 明文、密文<br><b>C.</b> 加密算法、解密算法
<b>#40</b> <b style=color:#fa582d>[多选题]</b><br>根据 IP 层协议的不同，以下关于流的说法正确的是<hr>A. UDP 流：通过源 IP、源端口、协议、目的 IP、五元组唯一标识<br>B. ICMP 流：通过源 IP、目的 IP、协议三元组唯一标识<br>C. TCP 流：通过源 IP、源端口、协议、目的 IP、五元组唯一标识<br>D. RAWIP 流：不属于上述协议的。通过源 IP、目的 IP、协议三元组唯一标识	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> UDP 流：通过源 IP、源端口、协议、目的 IP、五元组唯一标识<br><b>B.</b> ICMP 流：通过源 IP、目的 IP、协议三元组唯一标识<br><b>C.</b> TCP 流：通过源 IP、源端口、协议、目的 IP、五元组唯一标识<br><b>D.</b> RAWIP 流：不属于上述协议的。通过源 IP、目的 IP、协议三元组唯一标识
<b>#41</b> <b style=color:#fa582d>[多选题]</b><br>希望通过 nqa 测试组检测目标地址可达性，_____是必须配置的<hr>A. type icmp-echo<br>B. frequency50oo<br>C. destinationip 4.4.4.4<br>D. ttl255	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> type icmp-echo<br><b>C.</b> destinationip 4.4.4.4
<b>#42</b> <b style=color:#fa582d>[多选题]</b><br>NAT64 前缀长度可为<hr>A. 16<br>B. 32<br>C. 56<br>D. 64	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 32<br><b>C.</b> 56<br><b>D.</b> 64
<b>#43</b> <b style=color:#fa582d>[多选题]</b><br>在防火墙安全策略排查过程中，设备上看不到相关的会话，可能的原因有<hr>A. 未开启 info-center<br>B. 安全策略阻断了业务报文<br>C. 未开启 sessionstatistics enable 功能<br>D. 运营商端口限制	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 安全策略阻断了业务报文<br><b>C.</b> 未开启 sessionstatistics enable 功能<br><b>D.</b> 运营商端口限制
<b>#44</b> <b style=color:#fa582d>[多选题]</b><br>冗余接口加入冗余组后，active 接口选举原则：<hr>A. 当 priority 低的 node 为 primary 节点时，reth 接口内的 priority 低的成员接口为 active。<br>B. 接口下配置的 priority 大者优先<br>C. 接口下配置的 priority 小者优先<br>D. 当 priority 高的 node 为 primary 节点时，reth 接口内 priority 高的成员为 active 接 口	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 接口下配置的 priority 大者优先<br><b>D.</b> 当 priority 高的 node 为 primary 节点时，reth 接口内 priority 高的成员为 active 接 口
<b>#45</b> <b style=color:#fa582d>[多选题]</b><br>关于故障排查，以下说法正确的是<hr>A. 报文示踪可用来分析和追踪设备中各个安全业务模块对报文的处理过程<br>B. 网页诊断可用来分析和追踪设备中各个安全业务模块对报文的处理过程<br>C. 网页诊断和诊断信息收集的方法是一样的<br>D. 报文捕获获得的报文可以下载到本地进行分析	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 报文示踪可用来分析和追踪设备中各个安全业务模块对报文的处理过程<br><b>D.</b> 报文捕获获得的报文可以下载到本地进行分析
<b>#46</b> <b style=color:#fa582d>[多选题]</b><br>H3C 安全设备支持的硬件虚拟化的技术有<hr>A. IRF 技术<br>B. Context 技术<br>C. SCF 技术<br>D. SDN 技术	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> IRF 技术<br><b>B.</b> Context 技术
<b>#47</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 AFT 动态转换方式说法正确的是<hr>A. 动态转换方式中 IPv6 和 IPv4 地址之间不存在固定的 —— 对应关系<br>B. 动态转换方式分为 NO-PAT 和 PAT 两种模式<br>C. 动态转换方式分只支持 PAT 一和模式<br>D. 动态转换方式中 IPv6 和 IPv4 地址之间存在固定的一 — 对应关系	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 动态转换方式中 IPv6 和 IPv4 地址之间不存在固定的 —— 对应关系<br><b>B.</b> 动态转换方式分为 NO-PAT 和 PAT 两种模式
<b>#48</b> <b style=color:#fa582d>[多选题]</b><br>NGFW 双机 IRF 部署之后，关于 session 表项描述正确的是___<hr>A. 设备自发发起流量，session 表项创建在 redundancy groupprimary 设备上<br>B. 两台设备逻辑上一台，session 表项不关心物理设备<br>C. 两台设备逻辑上一台，但是 session 表项还是区分物理设备<br>D. 设备自发发起流量，session 表项创建在 lRFprimary 设备上	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 两台设备逻辑上一台，session 表项不关心物理设备<br><b>D.</b> 设备自发发起流量，session 表项创建在 lRFprimary 设备上
<b>#49</b> <b style=color:#fa582d>[多选题]</b><br>以下哪些方法可以应对 IPS 漏报问题<hr>A. 升级特征库<br>B. 检查应用层检测引擎状态是否正常<br>C. 修改预定义的 IPS 策略<br>D. 修改自定义的 IPS 策略	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 升级特征库<br><b>B.</b> 检查应用层检测引擎状态是否正常<br><b>D.</b> 修改自定义的 IPS 策略
<b>#50</b> <b style=color:#fa582d>[多选题]</b><br>故障排查过程中需要注意<hr>A. 最优先搜集设备日志信息和诊断信息<br>B. 不要保存故障处理过程中的配置<br>C. 操作后需等待一定时间以确认执行效果<br>D. 记录故障处理过程中配置的所有命令行显示信息	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 不要保存故障处理过程中的配置<br><b>C.</b> 操作后需等待一定时间以确认执行效果<br><b>D.</b> 记录故障处理过程中配置的所有命令行显示信息
<b>#51</b> <b style=color:#fa582d>[多选题]</b><br>内存利用率故障排查的正确步骤包括<hr>A. 检查接口流量情况<br>B. 查看内存进程信息<br>C. 检查安全区域配置<br>D. 查看会话统计信息	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 检查接口流量情况<br><b>B.</b> 查看内存进程信息
<b>#52</b> <b style=color:#fa582d>[多选题]</b><br>ikeproposal_______参数不一致，会导致 ikesa 无法协商成功。<hr>A. dh-group<br>B. authentication method<br>C. authentication algorithm<br>D. duration	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> dh-group<br><b>B.</b> authentication method<br><b>C.</b> authentication algorithm<br><b>D.</b> duration
<b>#53</b> <b style=color:#fa582d>[多选题]</b><br>通过手机拨入远程 IPsecVPN 网关时不成功，可能是什么问题导致的<hr>A. VPN 网关设备不支持 xauth<br>B. 手机终端不支持 NAT-T<br>C. Peerid 类型网关不支持<br>D. IPsecVPN 流量被封禁	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> VPN 网关设备不支持 xauth<br><b>B.</b> 手机终端不支持 NAT-T<br><b>C.</b> Peerid 类型网关不支持<br><b>D.</b> IPsecVPN 流量被封禁
<b>#54</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙 context 技术说法正确的是_<hr>A. 每个 Context 相当于一个独立的物理设备，Context 之间相互隔离，不能直接通信，具 有很高的安全性<br>B. 云部署场景中，可以根据不同租户灵活划分 context，以此节省重新购买网络设备的开 销，提高现有网络资源利用率<br>C. Context 共享物理口的场景，设备从共享的物理接口接收报文后交给对应的虚拟接口处理； 出方向，虚拟接口处理完报文后，会交给共享的物理接口发送<br>D. 每个 Context 相当于一个独立的物理设备，Context 之间相当于二层互联，可以内部通 信。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 每个 Context 相当于一个独立的物理设备，Context 之间相互隔离，不能直接通信，具 有很高的安全性<br><b>B.</b> 云部署场景中，可以根据不同租户灵活划分 context，以此节省重新购买网络设备的开 销，提高现有网络资源利用率<br><b>C.</b> Context 共享物理口的场景，设备从共享的物理接口接收报文后交给对应的虚拟接口处理； 出方向，虚拟接口处理完报文后，会交给共享的物理接口发送
<b>#55</b> <b style=color:#fa582d>[多选题]</b><br>DPD 按需模式工作过程是<hr>A. 本端通过 IPsec VPN 发送数据时检测距离上次发送的时间间隔，如果超过 interval time 则发送 dpd 报文检测对端状态<br>B. 每间隔一个 interval time 都发送一个 dpd 检测报文<br>C. 在重传时间之内没有收到对端回应，会再次发送 dpd 报文<br>D. 在重传时间之内没有收到对端回应继续重传 2 次	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 本端通过 IPsec VPN 发送数据时检测距离上次发送的时间间隔，如果超过 interval time 则发送 dpd 报文检测对端状态<br><b>D.</b> 在重传时间之内没有收到对端回应继续重传 2 次
<b>#56</b> <b style=color:#fa582d>[多选题]</b><br>DPD 的作用是<hr>A. 检测对端是否存活<br>B. 防止对端工作异常时本端 SA 依旧存在<br>C. 保持中间 NAT 设备的 nat 表项不老化<br>D. 告知对端本端工作正常	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检测对端是否存活<br><b>B.</b> 防止对端工作异常时本端 SA 依旧存在<br><b>D.</b> 告知对端本端工作正常
<b>#57</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 H3C 安全设备 IRF 角色选举的描述正确的是_<hr>A. 如果当前 IRF 中不存在 Master，则比较优先级，优先级大的成为 Master<br>B. 如果当前 IRF 中不存在 Master，且优先级相同，则比较系统运行时间，长者成为 Master<br>C. 如果当前 IRF 中存在 Master，则当前 Master 继续担任 Master<br>D. 如果当前 IRF 中不存在 Master，优先级相同，且系统运行时间相同，则比较成员桥 MAC，桥 MAC 小者成为 Master	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 如果当前 IRF 中不存在 Master，则比较优先级，优先级大的成为 Master<br><b>B.</b> 如果当前 IRF 中不存在 Master，且优先级相同，则比较系统运行时间，长者成为 Master<br><b>C.</b> 如果当前 IRF 中存在 Master，则当前 Master 继续担任 Master<br><b>D.</b> 如果当前 IRF 中不存在 Master，优先级相同，且系统运行时间相同，则比较成员桥 MAC，桥 MAC 小者成为 Master
<b>#58</b> <b style=color:#fa582d>[多选题]</b><br>下列哪些情况会触发设备生成 NAT 会话日志 ABC<hr>A. 新建 NAT 会话<br>B. 删除 NAT 会话<br>C. 存在 NAT 活跃流<br>D. 查看 NAT 会话	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 新建 NAT 会话<br><b>B.</b> 删除 NAT 会话<br><b>C.</b> 存在 NAT 活跃流
<b>#59</b> <b style=color:#fa582d>[多选题]</b><br>冗余组节点状态<hr>A. nodepriority<br>B. nodesystem-mac<br>C. node 编号<br>D. nodeweight	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> nodepriority<br><b>C.</b> node 编号
<b>#60</b> <b style=color:#fa582d>[多选题]</b><br>LPsec 中 NAT 穿越功能如何实现检测到两个 peer 之间存在 NAT 设备<hr>A. 通过 isakmp 协商报文中携带 NAT-Dvendor-id 实现<br>B. 通过 esp 报文中携带 NAT-Tvendorid 实现<br>C. 通过 ah 报文中携带 NAT-Tvendor-id 实现<br>D. 本端发送报文的 IP 地址和端口做 hash，携带在报文发送到对端，对端对接收到的报 文和端口做 hash，对比 hash 值是否变化，从而判断报文传输过程中是否经过了 NAT	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 通过 isakmp 协商报文中携带 NAT-Dvendor-id 实现<br><b>D.</b> 本端发送报文的 IP 地址和端口做 hash，携带在报文发送到对端，对端对接收到的报 文和端口做 hash，对比 hash 值是否变化，从而判断报文传输过程中是否经过了 NAT
<b>#61</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙 BFDMAD 检测的说法正确的是<hr>A. IRF 状态正常时，三层聚合口方式下只有主设备的 ip 地址生效，BFD 会话 down<br>B. 三层聚合口方式要在聚合接口下使能 BFDMAD 检测功能<br>C. BFD 检测不需要单独占用一对端口和一个 VLAN<br>D. 设备上不需要放通 BFD 报文的安全策略，系统默认放通	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> IRF 状态正常时，三层聚合口方式下只有主设备的 ip 地址生效，BFD 会话 down<br><b>B.</b> 三层聚合口方式要在聚合接口下使能 BFDMAD 检测功能
<b>#62</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 H3C 安全设备 IRF 端口的描述正确的是<hr>A. 一种专用于 IRF 的逻辑接口，需要和物理端口绑定之后才能生效<br>B. 一种专用于 IRF 的逻辑接口，在某些情况下不需要和物理端口绑定也可以生效<br>C. 本端设备的 IRF-Port1 必须和对端的 IRF-Port1 相连<br>D. 本端设备的 IRF-Port1 必须和对端的 IRF-Port2 相连	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 一种专用于 IRF 的逻辑接口，需要和物理端口绑定之后才能生效<br><b>D.</b> 本端设备的 IRF-Port1 必须和对端的 IRF-Port2 相连
<b>#63</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙 Context 启动与访问的说法正确的是<hr>A. Context 创建后需要执行 contextstart 命令，才能完成新 context 的初始化，相当于上 电启动<br>B. 用户和防 火墙之间路由 可达，可以使 用 switch to context 命令，通 过的防火墙和 Context 的内部连接，登录 Context<br>C. switch to context 命 今 既 可 以 选 择 Context name 可 以 选 择 Context id 来 登 录 Context<br>D. 用户和防火墙之间路由可达，策略放通，可以通过 ssh.web 等方式登录 Context	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> Context 创建后需要执行 contextstart 命令，才能完成新 context 的初始化，相当于上 电启动<br><b>B.</b> 用户和防 火墙之间路由 可达，可以使 用 switch to context 命令，通 过的防火墙和 Context 的内部连接，登录 Context
<b>#64</b> <b style=color:#fa582d>[多选题]</b><br>在防火墙上做了 IPSec VPN 功能，将 IPsec policy 调用在 GRE tunnel 接口时，以 下说法正确的是<hr>A. 保护的是 GRE 内层封装流量<br>B. 保护的是 GRE 外层封装流量<br>C. 配置的是 GREoverIPSec<br>D. 配置的是 IPSecoverGRE	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 保护的是 GRE 外层封装流量<br><b>C.</b> 配置的是 GREoverIPSec
<b>#65</b> <b style=color:#fa582d>[多选题]</b><br>防火墙虚拟化 Context 有哪几种方式？<hr>A. 容器<br>B. 虚拟机<br>C. 路由方式	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 容器<br><b>B.</b> 虚拟机<br><b>C.</b> 路由方式
<b>#66</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙安全引擎的说法正确的是<hr>A. 多块安全引擎加入安全引擎组，Context 进驻安全引擎组后可以使用多块安全引擎的资 源<br>B. 安全引擎组用于组织和管理安全引擎；必须将安全引擎加入安全引擎组。<br>C. 高端防火墙上存在安全引擎的概念.Context 创建之后；必须进驻安全引擎；才有实际运 行环境，才能运行业务<br>D. 一个安全引擎可以属于多个安全引擎组；一个安全引擎组下可以添加多个安全引擎	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 多块安全引擎加入安全引擎组，Context 进驻安全引擎组后可以使用多块安全引擎的资 源<br><b>B.</b> 安全引擎组用于组织和管理安全引擎；必须将安全引擎加入安全引擎组。<br><b>C.</b> 高端防火墙上存在安全引擎的概念.Context 创建之后；必须进驻安全引擎；才有实际运 行环境，才能运行业务
<b>#67</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 H3CWAF 旁路模式部署的配置中，说法正确的有<hr>A. 从其他模式切换为旁路模式并应用后，需要保存配置并重启设备后才能生效<br>B. 旁路阻断模式下，WAF 上需要设置阻断口为路由口<br>C. 旁路监听 / 阻断模式下，策略引用中的上联接口需要选择 WAF 上的镜像口<br>D. 旁路监听 / 阻断模式下，需要在交换机上配置策略将来回流量镜像到 WAF 上	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 从其他模式切换为旁路模式并应用后，需要保存配置并重启设备后才能生效<br><b>B.</b> 旁路阻断模式下，WAF 上需要设置阻断口为路由口<br><b>C.</b> 旁路监听 / 阻断模式下，策略引用中的上联接口需要选择 WAF 上的镜像口<br><b>D.</b> 旁路监听 / 阻断模式下，需要在交换机上配置策略将来回流量镜像到 WAF 上
<b>#68</b> <b style=color:#fa582d>[多选题]</b><br>H3C.AFC.TCP 端口保护中 Web 插件说法正确的是<hr>A. 参数一设置为 3 或 259 表示首次打开页面会有：“请手动点击继续” 的提示，通过人工 干预进行防御<br>B. 参数二表示相同请求超过设定值，屏蔽客户端<br>C. 参数一设置为 7 或 263 表示设备返回验证码，客户端浏览器输入验证码通过验证<br>D. 参数一设置为 1 或 257 表示普通验证模式，脚本直接跳转	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 参数一设置为 3 或 259 表示首次打开页面会有：“请手动点击继续” 的提示，通过人工 干预进行防御<br><b>B.</b> 参数二表示相同请求超过设定值，屏蔽客户端<br><b>C.</b> 参数一设置为 7 或 263 表示设备返回验证码，客户端浏览器输入验证码通过验证<br><b>D.</b> 参数一设置为 1 或 257 表示普通验证模式，脚本直接跳转
<b>#69</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C.AFC.DNS 防御说法正确的是( )<hr>A. TCP 源认证<br>B. 重传验证<br>C. 域名管理<br>D. 域名审计	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> TCP 源认证<br><b>B.</b> 重传验证<br><b>C.</b> 域名管理<br><b>D.</b> 域名审计
<b>#70</b> <b style=color:#fa582d>[多选题]</b><br>H3CSecPath 漏洞扫描系统主机在线检验方式包括( )<hr>A. ICMP<br>B. ICMP+CONNECT<br>C. TCP<br>D. UDP	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> ICMP<br><b>B.</b> ICMP+CONNECT
<b>#71</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3CWAF 策略引用 - 服务器安全组，下列说法正确的是<hr>A. 只支持配置 HTTP 协议的防护<br>B. 反代模式下，添加虚拟主机域名时，域名映射的 IP 应该是该服务器的代理 IP<br>C. 无论是透明模式还是反代模式，服务器列表中添加的 IP 都是指真实的服务器 IP 地址<br>D. 如受保护的服务器 IP 对应多个域名，且实际只需要对其中部分域名的流量进行策略检 查，此时可只在虚拟主机域名中添加相关域名。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 反代模式下，添加虚拟主机域名时，域名映射的 IP 应该是该服务器的代理 IP<br><b>C.</b> 无论是透明模式还是反代模式，服务器列表中添加的 IP 都是指真实的服务器 IP 地址<br><b>D.</b> 如受保护的服务器 IP 对应多个域名，且实际只需要对其中部分域名的流量进行策略检 查，此时可只在虚拟主机域名中添加相关域名。
<b>#72</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 NAThairpin 说法错误的是<hr>A. NAThairpin 配置所涉及的接口必须在同一个接口卡上<br>B. NATHaitpin 工作原理和两次 NAT 完全一致<br>C. 缺省情况下，NAThairpin 功能处于开启状态<br>D. NATHairpin 功能可以单独工作	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> NATHaitpin 工作原理和两次 NAT 完全一致<br><b>C.</b> 缺省情况下，NAThairpin 功能处于开启状态<br><b>D.</b> NATHairpin 功能可以单独工作
<b>#73</b> <b style=color:#fa582d>[多选题]</b><br>接口下配置会影响端口聚合 key 值计算。<hr>A. 强制接口速率<br>B. 强制接口双工<br>C. Permitvlan 配置<br>D. MAC 地址最大学习数	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 强制接口速率<br><b>B.</b> 强制接口双工<br><b>C.</b> Permitvlan 配置
<b>#74</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C 数据库审计系统的报表任务，下列说法正确有<hr>A. 目前系统默认会在每天的 00：00-07：00 期间生成报表<br>B. 可将流量周期统计报表添加到 “监控中心”-“流量钻取” 中展示但需求 “报表对象” 列表 中的统计对象最多两种<br>C. 新建报表类型分为流量周期型、流量一次型、特权周期型和特权一次型四类<br>D. 报表分为内置报表和自定义报表两大类	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 目前系统默认会在每天的 00：00-07：00 期间生成报表<br><b>B.</b> 可将流量周期统计报表添加到 “监控中心”-“流量钻取” 中展示但需求 “报表对象” 列表 中的统计对象最多两种<br><b>C.</b> 新建报表类型分为流量周期型、流量一次型、特权周期型和特权一次型四类<br><b>D.</b> 报表分为内置报表和自定义报表两大类
<b>#75</b> <b style=color:#fa582d>[多选题]</b><br>H3C.GAP 需要 License 开启的功能为<hr>A. 文件同步<br>B. 数据库同步<br>C. 数据库访问<br>D. 视频传输	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 数据库同步<br><b>D.</b> 视频传输
<b>#76</b> <b style=color:#fa582d>[多选题]</b><br>H3C.WAF 证书管理支持的证书格式有？<hr>A. PEM<br>B. CRT<br>C. CER<br>D. PFX<br>E. KEY	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> PEM<br><b>D.</b> PFX
<b>#77</b> <b style=color:#fa582d>[多选题]</b><br>H3C 漏洞扫描系统拥有漏洞取证功能，支持当前各种主流的数据库如<hr>A. Mysql<br>B. Oracle<br>C. MSSQL<br>D. Sybase<br>E. DB2<br>F. Informix	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D,E,F</b></div><br><b>A.</b> Mysql<br><b>B.</b> Oracle<br><b>C.</b> MSSQL<br><b>D.</b> Sybase<br><b>E.</b> DB2<br><b>F.</b> Informix
<b>#78</b> <b style=color:#fa582d>[多选题]</b><br>下述描述中，属于 SCF 的技术优势的是<hr>A. 高可靠性<br>B. 灵活扩展<br>C. 业务隔离<br>D. 统一管理	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 高可靠性<br><b>B.</b> 灵活扩展<br><b>D.</b> 统一管理
<b>#79</b> <b style=color:#fa582d>[多选题]</b><br>NGFW 上 Reth 接口下支持命令。<hr>A. nat serverprotocol tcpglobal current-interface80inside 192.168.1.1 80<br>B. ipse<br>C. bandwidth 100000<br>D. natoutbound	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> nat serverprotocol tcpglobal current-interface80inside 192.168.1.1 80<br><b>B.</b> ipse<br><b>C.</b> bandwidth 100000<br><b>D.</b> natoutbound
<b>#80</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 H3C 数据库审计系统的说法正确的有<hr>A. 在面板模式和表格模式下都可以修改管理口 IP。<br>B. 若未对接收镜像流量的网口设置监听，即使有流量到该网卡，也不会进行审计。<br>C. 修改完网络配置后就可以直接生效无需点击配置生效。<br>D. 数据库审计系统有一个管理口和个检修口，检修口无法修改 IP 和设置监听网卡。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 在面板模式和表格模式下都可以修改管理口 IP。<br><b>B.</b> 若未对接收镜像流量的网口设置监听，即使有流量到该网卡，也不会进行审计。<br><b>D.</b> 数据库审计系统有一个管理口和个检修口，检修口无法修改 IP 和设置监听网卡。
<b>#81</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C.AFC 高级 DDOS 防护参数，说法正确的是<hr>A. DNS 插件验证是指收到 DNS 查询请求后，返回 response 报文强制客户端的 DNS 查 询使用 TCP 进行查询<br>B. 不需要触发全局参数中的 SYIN Flood 攻击，即可自动触发 WEB 插件验证<br>C. 触发 DNS 插件验证的前提条件是必须触发全局防护参数中的 UDPFlood 攻击<br>D. WEB 插件验证是指配配合模块参数进行插件验证，有脚本计算、人工干预和验证码的方 式验证不通过，进入屏蔽列表	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> DNS 插件验证是指收到 DNS 查询请求后，返回 response 报文强制客户端的 DNS 查 询使用 TCP 进行查询<br><b>D.</b> WEB 插件验证是指配配合模块参数进行插件验证，有脚本计算、人工干预和验证码的方 式验证不通过，进入屏蔽列表
<b>#82</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 AFT 的说法正确的是<hr>A. AFT 提供了 IRv4 和 IPv6 地址之间的相互转换功能<br>B. AFT 功能只需要在 IPv4 侧开启<br>C. 只有在连接 IPv4 网络和 IPv6 网络的接口上都开启 AFT 功能后，才能实现 IPv4 报 文和 IPv6 报文之间的相互转换<br>D. AFT 功能只需在 IPv6 侧开启	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> AFT 提供了 IRv4 和 IPv6 地址之间的相互转换功能<br><b>C.</b> 只有在连接 IPv4 网络和 IPv6 网络的接口上都开启 AFT 功能后，才能实现 IPv4 报 文和 IPv6 报文之间的相互转换
<b>#83</b> <b style=color:#fa582d>[多选题]</b><br>H3C.AFC 针对连接性 DDOS 攻击防护原理描述正确的是？<hr>A. 采用 ACL 规则，对报文长度，源目的 IP 协议类型，模式匹配，报文方向，规则行为 进行设置过滤<br>B. TCP 端口保护中可以用 WEB 插件防御针对 HTTP 协议的攻击 UDP 端口保护中可以 使用 DNS 插件防御对 DNS 协议的攻击<br>C. UDP 端口保护设置包含开发端口、同步连接、延时提交、验证 TTL<br>D. TCP 端口保护延时提交与 UDP 端口保护延时提交含义一致。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> TCP 端口保护中可以用 WEB 插件防御针对 HTTP 协议的攻击 UDP 端口保护中可以 使用 DNS 插件防御对 DNS 协议的攻击<br><b>C.</b> UDP 端口保护设置包含开发端口、同步连接、延时提交、验证 TTL
<b>#84</b> <b style=color:#fa582d>[多选题]</b><br>影响中低端 NGAF 堆叠的因素有<hr>A. 软件版本<br>B. 硬件型号<br>C. Domoinid<br>D. Memberid	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 软件版本<br><b>B.</b> 硬件型号
<b>#85</b> <b style=color:#fa582d>[多选题]</b><br>H3C 数据库审计系统数据归档和回档的说法正确的是<hr>A. 数据库审计系统数据归档的用户名和密码是 FTP 服务器的用户名和密码<br>B. 系统默认每天凌晨两点执行归档操作<br>C. 数据库的审计可以通过 FTP 或者磁盘共享的方式完成数据归档<br>D. 归档以后数据可以通过 SAMBA 方式回档到数据库审计上进行查看。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 数据库审计系统数据归档的用户名和密码是 FTP 服务器的用户名和密码<br><b>B.</b> 系统默认每天凌晨两点执行归档操作<br><b>C.</b> 数据库的审计可以通过 FTP 或者磁盘共享的方式完成数据归档<br><b>D.</b> 归档以后数据可以通过 SAMBA 方式回档到数据库审计上进行查看。
<b>#86</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 H3C 数据库审计系统事件定义正确的是。<hr>A. 数据库规则中不同参数之间是与的关系同一参数内部的不同值之间关系是可以设置的。<br>B. 数据库规则和 WEB 服务器规则都支持导入规则。<br>C. WEB 服务器的规则不支持规则命中数的操作。<br>D. 支持数据库类型和 WEB 应用服务器类型的规则定义。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 数据库规则中不同参数之间是与的关系同一参数内部的不同值之间关系是可以设置的。<br><b>B.</b> 数据库规则和 WEB 服务器规则都支持导入规则。<br><b>C.</b> WEB 服务器的规则不支持规则命中数的操作。<br><b>D.</b> 支持数据库类型和 WEB 应用服务器类型的规则定义。
<b>#87</b> <b style=color:#fa582d>[多选题]</b><br>关于 License 故障排查的说法正确有 ——<hr>A. 正式授权和临时授权都不会触发叠加功能<br>B. 过期 license 占用设备容量，过去 license 过多可能会导致无法安装更新的 license<br>C. 如果已有的设备故障 /license 没有过期，无法把现有设备的 license 变更到新设备上<br>D. license 需要购买之后六个月内注册，否则授权证书失效，需要重新购买 license.	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 过期 license 占用设备容量，过去 license 过多可能会导致无法安装更新的 license<br><b>D.</b> license 需要购买之后六个月内注册，否则授权证书失效，需要重新购买 license.
<b>#88</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 DdoS 攻击原理说法正确有<hr>A. SYN Flood<br>B. smurf 攻击<br>C. NTP<br>D. ICMPFlood	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> SYN Flood<br><b>B.</b> smurf 攻击<br><b>C.</b> NTP<br><b>D.</b> ICMPFlood
<b>#89</b> <b style=color:#fa582d>[多选题]</b><br>下面 NAThairpinP2P 模式说法正确的是<hr>A. 该模式必须开启 EIM 模式<br>B. 该模式无须开启 EIM 模式<br>C. 该模式外网的侧出方向地址转换可以是静态转换方式<br>D. 该模式外网侧的出方向地址必须配置为 PAT 转换方式	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 该模式必须开启 EIM 模式<br><b>D.</b> 该模式外网侧的出方向地址必须配置为 PAT 转换方式
<b>#90</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 AFT 匹配优先级说法正确的是<hr>A. IPv6 到 IPv4 的目的地址转换策略，静态转换策略 &gt;General 前缀 &gt;NAT64 前缀<br>B. IPv4 到 IPv6 的源地址转换策略，静态转换策略 &gt; 动态转换策略 &gt;NAT64 前缀<br>C. IPv6 到 IPv4 的源地址转换策略，静态转换策略 &gt;IVI 前缀 &gt;General 前缀 &gt; 动态转 换<br>D. IPv4 到 IPv6 的目的地址转换策略，IPv6 内部服务器 &gt; 静态转换策略 &gt; 动态转换策 略	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> IPv6 到 IPv4 的目的地址转换策略，静态转换策略 &gt;General 前缀 &gt;NAT64 前缀<br><b>B.</b> IPv4 到 IPv6 的源地址转换策略，静态转换策略 &gt; 动态转换策略 &gt;NAT64 前缀<br><b>D.</b> IPv4 到 IPv6 的目的地址转换策略，IPv6 内部服务器 &gt; 静态转换策略 &gt; 动态转换策 略
<b>#91</b> <b style=color:#fa582d>[多选题]</b><br>H3C.WAF 全局黑白名单支持对进行访问控制<hr>A. 源 IP<br>B. 源端口<br>C. 目的 IP<br>D. 协议类型	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 源 IP<br><b>B.</b> 源端口<br><b>C.</b> 目的 IP
<b>#92</b> <b style=color:#fa582d>[多选题]</b><br>GREoverlPsec 中 ipsec 感兴趣数据流是<hr>A. 协议号为 47 的流量<br>B. 目的端口为 47 的 HUB 流量<br>C. GRE 内部封装流量<br>D. GRE 外部封装流量	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 协议号为 47 的流量<br><b>D.</b> GRE 外部封装流量
<b>#93</b> <b style=color:#fa582d>[多选题]</b><br>对于堡垒机运维设备，可以实现其运维风险控制的手段有<hr>A. 命令复核<br>B. 实时监控<br>C. 双人授权<br>D. 会话共享	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 命令复核<br><b>B.</b> 实时监控<br><b>C.</b> 双人授权<br><b>D.</b> 会话共享
<b>#94</b> <b style=color:#fa582d>[多选题]</b><br>下面关于网闸的说法正确的是( )<hr>A. 公安部、国家保密局认定的一类专门的隔离产品<br>B. 采用多机系统结构，对内外部网络进行有效安全隔离，阻断网络直接连接，阻断通用协 议<br>C. 采用基于应用通道的访问控制<br>D. 采用多种验证方式	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 公安部、国家保密局认定的一类专门的隔离产品<br><b>B.</b> 采用多机系统结构，对内外部网络进行有效安全隔离，阻断网络直接连接，阻断通用协 议<br><b>C.</b> 采用基于应用通道的访问控制<br><b>D.</b> 采用多种验证方式
<b>#95</b> <b style=color:#fa582d>[多选题]</b><br>H3C.WAF 集成了入侵检测引擎，下列关于入侵防护策略的说法正确的是。<hr>A. 入侵防护日志中来源 IP 都是真实客户端的 IP。<br>B. 支持针对入侵防护策路添加例外。<br>C. 入侵防护策略包含内置特征库，也支持添加自定义策略。<br>D. 入侵防护的例外主机中，例外 IP 需要填写真实喜户端 IP。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 支持针对入侵防护策路添加例外。<br><b>C.</b> 入侵防护策略包含内置特征库，也支持添加自定义策略。
<b>#96</b> <b style=color:#fa582d>[多选题]</b><br>H3C 数据库审计一体化高性能处理平台有哪些组件<hr>A. 审计引擎 SAE(SecurityAuditEngine)<br>B. 数据中心 SDC(SecurityDatA.Center)<br>C. 审计视图中心 SVC(SecurityView Center)<br>D. 系统配置中心 SCC(System Configure Center)	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 审计引擎 SAE(SecurityAuditEngine)<br><b>B.</b> 数据中心 SDC(SecurityDatA.Center)<br><b>C.</b> 审计视图中心 SVC(SecurityView Center)<br><b>D.</b> 系统配置中心 SCC(System Configure Center)
<b>#97</b> <b style=color:#fa582d>[多选题]</b><br>下面关于堡垒机 HA. 配置的说法错误的是<hr>A. 堡垒机 A 的软件版本为 E6101，堡垒机的 B 的版本为 E6102，A. 和 B 不可以做双 机部署<br>B. HA 双击部署时，主备机部署的先后顺序无强制要求<br>C. 两台堡垒机的管理地址可以不在同一网段<br>D. 两台堡垒机之间的心跳线必须直连	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> HA 双击部署时，主备机部署的先后顺序无强制要求<br><b>C.</b> 两台堡垒机的管理地址可以不在同一网段
<b>#98</b> <b style=color:#fa582d>[多选题]</b><br>关于会话审计的说法，描述正确的是<hr>A. 处于命令权限中被复核或阻断的命令在审计结果中不同颜色标记展示，用于区分正常命 令<br>B. 支持 RDP 剪切板粘贴、复制的文本内容进行文本提取，支持以文本进行关键字搜索， 搜索结果自动定位到操作位置处进行播放<br>C. 任意命令前端都有播放按钮，支持从任意命令处进行操作回放，提高审计效率<br>D. 对 FVNC 会话的 Terminal 命令无法进行审计<br>E. 操作时间超长会话，会每 2M 会话大小产生一个缩略图；可从缩略图操作时间点进行播 放，提供审计效率<br>F. 可以根据操作的开始和结束的具体时间段进行会话下载	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,E,F</b></div><br><b>A.</b> 处于命令权限中被复核或阻断的命令在审计结果中不同颜色标记展示，用于区分正常命 令<br><b>B.</b> 支持 RDP 剪切板粘贴、复制的文本内容进行文本提取，支持以文本进行关键字搜索， 搜索结果自动定位到操作位置处进行播放<br><b>C.</b> 任意命令前端都有播放按钮，支持从任意命令处进行操作回放，提高审计效率<br><b>E.</b> 操作时间超长会话，会每 2M 会话大小产生一个缩略图；可从缩略图操作时间点进行播 放，提供审计效率<br><b>F.</b> 可以根据操作的开始和结束的具体时间段进行会话下载
<b>#99</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 NAT 技术的说法正确的是<hr>A. NAT 技术有效缓解了 IPv4 地址的短缺<br>B. NAT 技术保持了 IP 端到端的特性<br>C. NAT 技术可以让少量的外网网络 IP 地址代表较多的内部网络 IP 地址<br>D. NAT 技术一定程度上增强了网络的安全性	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> NAT 技术有效缓解了 IPv4 地址的短缺<br><b>C.</b> NAT 技术可以让少量的外网网络 IP 地址代表较多的内部网络 IP 地址<br><b>D.</b> NAT 技术一定程度上增强了网络的安全性
<b>#100</b> <b style=color:#fa582d>[多选题]</b><br>CPU 利用率故障排查的正确步骤包括<hr>A. 检查接口流量情况<br>B. 查看会话统计信息<br>C. 检查安全区域配置<br>D. 查看 CPU 进程信息	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检查接口流量情况<br><b>B.</b> 查看会话统计信息<br><b>D.</b> 查看 CPU 进程信息
<b>#101</b> <b style=color:#fa582d>[多选题]</b><br>故障排查过程中需要注意<hr>A. 最优先搜集设备日志和诊断信息<br>B. 记录故障处理过程中配置的所有命令行显示信息<br>C. 不要保存故障处理过程中的配置<br>D. 操作后需等待一定时间以确认执行效果	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 最优先搜集设备日志和诊断信息<br><b>B.</b> 记录故障处理过程中配置的所有命令行显示信息<br><b>D.</b> 操作后需等待一定时间以确认执行效果
<b>#102</b> <b style=color:#fa582d>[多选题]</b><br>DPD 功能计时器的作用是<hr>A. Retry time：每隔 retry time&#x27; 发送一个 dpD. 检测报文<br>B. Retry time：在一个 retrytime 内没有收到对端回应，会再次发送 dpD. 报文<br>C. Intervaltime：在定时检测模式下，每隔一个 intervaltime 发送一个 dp<br>D. Intervaltime：在按需检测模式下，每隔一个 intervaltime 发送一个 dpD. 检测报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> Retry time：在一个 retrytime 内没有收到对端回应，会再次发送 dpD. 报文<br><b>C.</b> Intervaltime：在定时检测模式下，每隔一个 intervaltime 发送一个 dp
<b>#103</b> <b style=color:#fa582d>[多选题]</b><br>在防火墙安全策略排查过程中，设备上看不到相关的会话，可能的原因有 (多选)<hr>A. 安全策略阻断了业务报文<br>B. 未开启 sessionstatistics enable 功能<br>C. 未开启 info-center<br>D. 运营商端口限制	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> 安全策略阻断了业务报文<br><b>C.</b> 未开启 info-center<br><b>D.</b> 运营商端口限制
<b>#104</b> <b style=color:#fa582d>[多选题]</b><br>H3C.AFD. 支持以下 (流量监控类型<hr>A. 端口镜像<br>B. NetStream<br>C. Netflow<br>D. sFlow	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 端口镜像<br><b>B.</b> NetStream<br><b>C.</b> Netflow<br><b>D.</b> sFlow
<b>#105</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 DdoS 攻击原理说法正确有<hr>A. ICMP FlooD. 攻击属于连接型的攻击方式，攻击者使用工具发送大量的伪造源 IP 的 ICMP 报文，造成服务器带宽资源被大量占用，给服务器带来较大的负载，影响服务器的正 常服务<br>B. NTP 客户端向 NTP 服务器发起大量的 Monlist 请求，1 个 Monlist 请求包可以引发 100 个响应包，1 个 NTP 请求包只有 90 字节大小而 1 个回应报文通常为 482 字节， 100 个回应报文就是 48200 字节，回应报文是请求报文的 500 倍左右，属于反射攻击<br>C. SYN Floo<br>D. Smurf 攻击是指攻击者在远程机器上发送 ICMP 答应请求服务；其目标主机不是 1 个 主机的 IP 地址，而是某个网络的广播地址，其请求包的源 IP 不是发起攻击的 IP 地址， 而是加以伪装的将要攻击的主机 IP 地址	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> SYN Floo<br><b>D.</b> Smurf 攻击是指攻击者在远程机器上发送 ICMP 答应请求服务；其目标主机不是 1 个 主机的 IP 地址，而是某个网络的广播地址，其请求包的源 IP 不是发起攻击的 IP 地址， 而是加以伪装的将要攻击的主机 IP 地址
<b>#106</b> <b style=color:#fa582d>[多选题]</b><br>DPD. 按需探测模式工作过程是<hr>A. 本端通过 lpseC.VPN 发送数据时检测距离上次发送的时间间隔如果超过 interval time 则发送 dpD. 报文检测对端状态<br>B. 在重传时间之内没有收到对端回应继续重传 2 次<br>C. 每间隔─个 intervaltime 都发送 — 个 dp<br>D. 在重传时间之内没有收到对端回应删除所有安全连接	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 本端通过 lpseC.VPN 发送数据时检测距离上次发送的时间间隔如果超过 interval time 则发送 dpD. 报文检测对端状态<br><b>B.</b> 在重传时间之内没有收到对端回应继续重传 2 次
<b>#107</b> <b style=color:#fa582d>[多选题]</b><br>以下配置 ： “bfd echo-source-ip 1.1.1.1track 1 bfd echo interface vlan-interface 1 remoteip 12.1.1.2 localip12.1.1.1” 设备发送的 bfd 检测报文是<hr>A. 源 IP 地址是 1.1.1.1<br>B. 目的 IP 地址是 12.1.1.2<br>C. 源 IP 地址是 12.1.1.1<br>D. 目的 IP 地址是 12.1.1.1	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 源 IP 地址是 1.1.1.1<br><b>B.</b> 目的 IP 地址是 12.1.1.2
<b>#108</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 H3C 防火墙 Context 的说法正确的是<hr>A. 可以给缺省 Context 分配硬件资源<br>B. 非缺省 Context 可以抢占系统剩余的硬件资源<br>C. 整台物理设备相当于 — 个缺省 Context，不需要创建，不能删除<br>D. 非缺省 Context 由用户创建，可以删除	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 整台物理设备相当于 — 个缺省 Context，不需要创建，不能删除<br><b>D.</b> 非缺省 Context 由用户创建，可以删除
<b>#109</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C.WAF 透明模式说法正确的有 (多选)<hr>A. 可隐藏后端服务器地址和拓扑结构<br>B. 支持 https 网站防护<br>C. 不改变原有网络构，对于客户端和服务器是透明的<br>D. 支持 bypass	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 不改变原有网络构，对于客户端和服务器是透明的<br><b>D.</b> 支持 bypass
<b>#110</b> <b style=color:#fa582d>[多选题]</b><br>下面关于应用发布服务器发布应用说法错误的是 (多选)<hr>A. 应用程序需要填写需要发布应用的绝对路径<br>B. 应用发布之前需要添加应用发布服务器为目标设备，然后 RDP 服务中勾选为应用发布 服务器<br>C. 部署好应用发布服务器后可直接应用发布，不需要安装任何工具<br>D. 发布应用 VMwarevSphereClient，名称可自定义	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> 应用程序需要填写需要发布应用的绝对路径<br><b>C.</b> 部署好应用发布服务器后可直接应用发布，不需要安装任何工具<br><b>D.</b> 发布应用 VMwarevSphereClient，名称可自定义
<b>#111</b> <b style=color:#fa582d>[多选题]</b><br>冗余口加入冗余组之后，active 接口选举原则：<hr>A. 当 priority 高的 node 为 primary 节点时，reth 接口内 priority 高的成员接口为 active 接口<br>B. 当 priority 低的 node 为 primary 节点时，reth 接口内的 priority 低的成员接口为 active 接口<br>C. 接口下配置的 priority 大者优先<br>D. 接口下配置的 priority 小者优先	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 当 priority 高的 node 为 primary 节点时，reth 接口内 priority 高的成员接口为 active 接口<br><b>C.</b> 接口下配置的 priority 大者优先
<b>#112</b> <b style=color:#fa582d>[多选题]</b><br>H3C.WAF 中 l 以下条件可以启动 bypass 的是 (多选)<hr>A. 内存达到触发阈值<br>B. 执行强制 bypass<br>C. 内存达到正常阈值<br>D. CPU 达到正常阈值<br>E. CPU 达到触发阀值	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,E</b></div><br><b>A.</b> 内存达到触发阈值<br><b>B.</b> 执行强制 bypass<br><b>E.</b> CPU 达到触发阀值
<b>#113</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 DDos 攻击的说法正确有( )<hr>A. 常见的 DDoS 可以分为流量攻击和连续攻击。<br>B. 连接型攻击是指使用大量的包含伪造信息的数据包，耗尽服务器资源。<br>C. 常见的连接型攻击有 CC 攻击，HTTOGET/POSTFlooD，Slowloris，SlowHTTPPost， SlowReaD.AttackHTTPSFlood<br>D. 常见的流量型攻击有 TearDrop，ICMP Flood， Ping of Death ， SYN Flood， UDP Flood 等	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 常见的连接型攻击有 CC 攻击，HTTOGET/POSTFlooD，Slowloris，SlowHTTPPost， SlowReaD.AttackHTTPSFlood<br><b>D.</b> 常见的流量型攻击有 TearDrop，ICMP Flood， Ping of Death ， SYN Flood， UDP Flood 等
<b>#114</b> <b style=color:#fa582d>[多选题]</b><br>关于堡垒机运维目标设备，以下说法正确的是( )<hr>A. 只有普通用户才能运维设备<br>B. 对于未授权的设备，可通过创建工单给管理员审批后，在进行运维。<br>C. 运维设备时无法选择登入设备账号。<br>D. 运维设备时可根据个人喜好选择运维屏幕大小。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 对于未授权的设备，可通过创建工单给管理员审批后，在进行运维。<br><b>D.</b> 运维设备时可根据个人喜好选择运维屏幕大小。
<b>#115</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 NAT444 的说法正确的是<hr>A. NAT444 是运营商网络部署 NAT 的整体解决方案<br>B. NAT444 是在同一台设备上做两次地址转换<br>C. NAT444 端口块分配方式支持静态映射和动态映射<br>D. NAT444 解决了地址索源问题	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> NAT444 是运营商网络部署 NAT 的整体解决方案<br><b>C.</b> NAT444 端口块分配方式支持静态映射和动态映射<br><b>D.</b> NAT444 解决了地址索源问题
<b>#116</b> <b style=color:#fa582d>[多选题]</b><br>以下哪些方法可以应对 IPS 漏报问题？<hr>A. 升级特征库<br>B. 检查应用层检测引擎状态是否正常<br>C. 修改预定义的 IPS 策略<br>D. 修改自定义的 IPS 策略	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 升级特征库<br><b>B.</b> 检查应用层检测引擎状态是否正常<br><b>D.</b> 修改自定义的 IPS 策略
<b>#117</b> <b style=color:#fa582d>[多选题]</b><br>下列关于堡垒机自动运维的说法，描述正确的是。<hr>A. 运维审计系统的脚本任务有 ssh-batch、builtin-interact、interact-script 三种方式。<br>B. 设备改密前必须配置密码备份方式<br>C. interact-script 指交互式脚本。需要在运维审计系统上配置相关设备的交互过程。<br>D. 自动改密可实现定期改密，无法实现周期改密。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 运维审计系统的脚本任务有 ssh-batch、builtin-interact、interact-script 三种方式。<br><b>B.</b> 设备改密前必须配置密码备份方式<br><b>C.</b> interact-script 指交互式脚本。需要在运维审计系统上配置相关设备的交互过程。
<b>#118</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3C.AFC.TCP 端口保护中 Web 插件说法正确的是<hr>A. 参数一设置为 3 或 259 表示首次打开页面会有：“请手动点击继续” 的提示，通过人工 干预进行防御<br>B. 参数二表示相同请求超过设定值，屏蔽客户端<br>C. 参数一设置为 7 或 263 表示设备返回验证码，客户端浏览器输入验证码通过验证<br>D. 参数一设置为 1 或 257 表示普通验证模式，脚本直接跳转	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 参数一设置为 3 或 259 表示首次打开页面会有：“请手动点击继续” 的提示，通过人工 干预进行防御<br><b>B.</b> 参数二表示相同请求超过设定值，屏蔽客户端<br><b>C.</b> 参数一设置为 7 或 263 表示设备返回验证码，客户端浏览器输入验证码通过验证<br><b>D.</b> 参数一设置为 1 或 257 表示普通验证模式，脚本直接跳转
<b>#119</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 NAtHairpin 说法错误的是<hr>A. 缺省情况下，NATHairpin 功能处于开启状态。<br>B. NATHairpin 配置所涉及的接口必须在同一个接口上<br>C. NATHairpin 功能可以单独工作。<br>D. NATHairpin 工作原理和两次 NAT 完全一致	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> 缺省情况下，NATHairpin 功能处于开启状态。<br><b>C.</b> NATHairpin 功能可以单独工作。<br><b>D.</b> NATHairpin 工作原理和两次 NAT 完全一致
<b>#120</b> <b style=color:#fa582d>[多选题]</b><br>NGFW 上 Reth 接口下支持命令。<hr>A. nat serverprotocol tcpglobal current-interface80inside 192.168.1.1 80<br>B. ipsecapply policy vpn<br>C. bandwidth 100000<br>D. natoutbound	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> nat serverprotocol tcpglobal current-interface80inside 192.168.1.1 80<br><b>B.</b> ipsecapply policy vpn<br><b>C.</b> bandwidth 100000<br><b>D.</b> natoutbound
<b>#121</b> <b style=color:#fa582d>[多选题]</b><br>在防火墙 natserver 问题排查过程中，借助查看会话可以有效地定位问题，其中，以 下哪些信息需要关注<hr>A. 会话发起方的源，目的 ip/ 端口<br>B. 会话响应方的源，目的 ip/ 端口<br>C. 会话状态<br>D. 会话发起方 / 响应方报文数	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 会话发起方的源，目的 ip/ 端口<br><b>B.</b> 会话响应方的源，目的 ip/ 端口<br><b>C.</b> 会话状态<br><b>D.</b> 会话发起方 / 响应方报文数
<b>#122</b> <b style=color:#fa582d>[多选题]</b><br>配置 ipsec redundancy enable 之后<hr>A. 系统每隔一个 redundancy repaly-interval 对 ikesa 进行备份<br>B. 主备切换时， ipsecsasequence 增加 300000<br>C. 系统每隔一个 redundancyreplay-intervalx 对 ipsecsa 进行备份<br>D. 主备切换时， ipsecsasequence 增加 3000	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 主备切换时， ipsecsasequence 增加 300000<br><b>C.</b> 系统每隔一个 redundancyreplay-intervalx 对 ipsecsa 进行备份
<b>#123</b> <b style=color:#fa582d>[多选题]</b><br>在设备上 displayipsecpolicy 看到如下信息，下面正确的是 Psecpolicy.1sequence number ： 100traffic flow confidentiality.disabledsecurity date flowselector mode ： standardlocalAddress：lkeprofile：1remoteaddress：transformset ：1lkesalocalduration (time based)；3600 secondslpsec sa local duration (traffic based)：1843200 kilobytessa idletime：—— 看到如上信息，以上信息说明_<hr>A. 这是一个手动模式的 ipsec policynode<br>B. 这是一个 isakmp 模式的 ipsec policynode<br>C. remote-address 未配置<br>D. securityacl 未配置	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 这是一个 isakmp 模式的 ipsec policynode<br><b>C.</b> remote-address 未配置
<b>#124</b> <b style=color:#fa582d>[多选题]</b><br>Bdf 报文采用___封装，目的端口为_<hr>A. udp 3785<br>B. tcp3785<br>C. udp4784<br>D. udp3784	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> udp 3785<br><b>C.</b> udp4784<br><b>D.</b> udp3784
<b>#125</b> <b style=color:#fa582d>[多选题]</b><br>在 ngfw 上配置了两个 reth 接口，则<hr>A. 两个接口的 mac 地址可能─致<br>B. 两个接口的 mac 地址在默认情况下─致<br>C. 两个接口的 ip 地址可以─致<br>D. reth 接口的 mac 地址为设备根据算法生成，两个接口 mac 地址不─致	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 两个接口的 ip 地址可以─致<br><b>D.</b> reth 接口的 mac 地址为设备根据算法生成，两个接口 mac 地址不─致
<b>#126</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 ipsec ikekeepalive 说法正确的是<hr>A. 两端都要配置发送时间间隔<br>B. 两端都要配置超时时间间隔<br>C. 一端配置发送时间间隔，另外一端配置超时时间间隔即可<br>D. 属于 heartbeats 类型保活机制	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 一端配置发送时间间隔，另外一端配置超时时间间隔即可<br><b>D.</b> 属于 heartbeats 类型保活机制
<b>#127</b> <b style=color:#fa582d>[多选题]</b><br>在防火墙上配置了 ipsec vpn 功能，将 ipsecpolicy 调用在 virtual-template 接口， 以下说法答案的是_<hr>A. 保护的数据流是 I2tp vpn 外层封装流量<br>B. 保护的数据流是 l2tp vpn 内层封装流量<br>C. 配置的是 l2tpoverlpsec<br>D. 配置的是 ipsecoverl2tp	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 保护的数据流是 l2tp vpn 内层封装流量<br><b>D.</b> 配置的是 ipsecoverl2tp
<b>#128</b> <b style=color:#fa582d>[多选题]</b><br>关于防火墙 license 故障排查的的说法答案的有_<hr>A. license 要在购买之后六个月内注册，否侧授权证书失效，需要重新购买 license<br>B. 过期 license 占用设备容量，过期 licncse 过多可能会导致无法按照新的 license<br>C. 如果已有的设备故障 /license 没有过期，无法把现有设备的 license 变更到新设备上<br>D. license 需要购买之后六个月内注册，否则授权证书失效，需要重新购买 license.	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> license 要在购买之后六个月内注册，否侧授权证书失效，需要重新购买 license<br><b>B.</b> 过期 license 占用设备容量，过期 licncse 过多可能会导致无法按照新的 license
<b>#129</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 h3c 防火墙 context 共享 vlan 的说法答案的是_<hr>A. 共享 vlan 不需要在缺省 context 内创建并配置 vlan，再分配给非缺省 context<br>B. 共享 vlan 需要在缺省 context 内创建并配置 vlan，再分配给非缺省 context<br>C. 独占 vlan 不能在缺省 context 内创建，需要在不同 context 内部创建，各自使用和管 理<br>D. 独占 vlan 需要在缺省 context 内创建，然后以独占的方式分配给相应的 context 使用	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 共享 vlan 需要在缺省 context 内创建并配置 vlan，再分配给非缺省 context<br><b>C.</b> 独占 vlan 不能在缺省 context 内创建，需要在不同 context 内部创建，各自使用和管 理
<b>#130</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 aft 的说法答案的是<hr>A. 只有在连接 ipv4 网络和 ipv6 网络的接口上都开启 aft 功能后，才能实现 ipv4 报文 和 ipv6 报文之间的相互转换<br>B. aft 功能只需在 ipv6 侧开启<br>C. aft 提供了 ipv4 和 ipv6 地址之间的相互转换功能<br>D. aft 功能只需要在 ipv4 侧开启	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 只有在连接 ipv4 网络和 ipv6 网络的接口上都开启 aft 功能后，才能实现 ipv4 报文 和 ipv6 报文之间的相互转换<br><b>C.</b> aft 提供了 ipv4 和 ipv6 地址之间的相互转换功能
<b>#131</b> <b style=color:#fa582d>[多选题]</b><br>Nat64 前缀长度可为_—<hr>A. 16<br>B. 32<br>C. 56<br>D. 64	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 32<br><b>C.</b> 56<br><b>D.</b> 64
<b>#132</b> <b style=color:#fa582d>[多选题]</b><br>General 前缀长度可为_<hr>A. 16<br>B. 32<br>C. 56<br>D. 96	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 32<br><b>C.</b> 56<br><b>D.</b> 96
<b>#133</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 AFT 转换方式 nat64 前缀转换说法答案的是_<hr>A. ipv4 地址可以被拆分成两部分 ipv6 地址中<br>B. ipv4 地址只能作为整体加入到 ipv6 地址中<br>C. 64 到 71 为预留位<br>D. nat64 前缀长度不同时，地址转换方法相同	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> ipv4 地址可以被拆分成两部分 ipv6 地址中<br><b>C.</b> 64 到 71 为预留位
<b>#134</b> <b style=color:#fa582d>[多选题]</b><br>通 过 命 令 行 查 看 证 书 信 息 ， 看 到 如 下 信 息 certificate ：date ：wesion ：3 (o∗ 2) serialnumber：12：77：61：df：a6：01：45：a7：47：5e：61：a7：5b：20：oa：31signature Algorithm：sha256withrsaencryptionIssuer.cn=h3cts-security-cavaliditynotbefore：may19 01：43：022006gmtnotafter：may1901：52：592016gmtsubject：cn=h3cts-security-ca 说明<hr>A. 这是一个 ca 证书<br>B. 这是一个 local 证书<br>C. 该证书在 2017 年已经失效<br>D. 通过 pkivalidate-certificatedomainsslvpnca|local} 验证可以看到 verifyresult：为 ok	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 这是一个 ca 证书<br><b>C.</b> 该证书在 2017 年已经失效
<b>#135</b> <b style=color:#fa582d>[多选题]</b><br>希望通过 nqa 测试组检测目的地址可达性，_____是必须配置的<hr>A. type icmp-echo<br>B. destinationip4.4.4.4<br>C. frequency500o<br>D. ttl255	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> type icmp-echo<br><b>B.</b> destinationip4.4.4.4
<b>#136</b> <b style=color:#fa582d>[多选题]</b><br>General 前缀长度可为__32，40，48，56，64 或 96<hr>A. 56<br>B. 96<br>C. 16<br>D. 32	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 56<br><b>B.</b> 96<br><b>D.</b> 32
<b>#137</b> <b style=color:#fa582d>[多选题]</b><br>可以通过()命令判断报文是否到达 ngfw。<hr>A. displaynatsession<br>B. debuggingsecurity-policy packetip acl∗ ∗<br>C. debuggingaspfpacketacl∗ ∗<br>D. debuggingip packetacl∗ ∗	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> debuggingsecurity-policy packetip acl∗ ∗<br><b>C.</b> debuggingaspfpacketacl∗ ∗<br><b>D.</b> debuggingip packetacl∗ ∗
<b>#138</b> <b style=color:#fa582d>[多选题]</b><br>Lpsecxauth 解决了()问题。<hr>A. lpsec 自身不支持下发地址<br>B. 移动终端 sslvpn 拨入数据安全得不到保证。<br>C. 移动终端 l2tp 拨入不支持加密数据<br>D. 每个用户不同的策略和 pre-sharedkey 加以区分，配置复杂	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> lpsec 自身不支持下发地址<br><b>D.</b> 每个用户不同的策略和 pre-sharedkey 加以区分，配置复杂
<b>#139</b> <b style=color:#fa582d>[多选题]</b><br>关于 liccense 故障排查的说法，答案的有<hr>A. license 要在购买之后六个月内注册，否则授权证书失效，需要重新购买 license<br>B. 如果已有的设备故障，license 没有过期，无法把现有设备的 license 变更到新设备上<br>C. 正式授权和临时授权都不会触发叠加功能<br>D. 过期 license 占用设备容量，过期的 license 过多可能会导致无法安装新的 license	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> license 要在购买之后六个月内注册，否则授权证书失效，需要重新购买 license<br><b>D.</b> 过期 license 占用设备容量，过期的 license 过多可能会导致无法安装新的 license
<b>#140</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nat444 的说法正确的是<hr>A. nat444 是运营商网络部署 nat 的整体解决方案<br>B. nat444 是在同 — 台设备上做两次地址转换<br>C. nat444 端口块分配方式支持静态映射和动态映射<br>D. nat444 解决了地址索源问题	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> nat444 是运营商网络部署 nat 的整体解决方案<br><b>C.</b> nat444 端口块分配方式支持静态映射和动态映射<br><b>D.</b> nat444 解决了地址索源问题
<b>#141</b> <b style=color:#fa582d>[多选题]</b><br>为实现地址重叠的 vpn 互访可以使用_<hr>A. nat444<br>B. nathairpin<br>C. 两次 nat<br>D. 双向 nat	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> 两次 nat<br><b>D.</b> 双向 nat
<b>#142</b> <b style=color:#fa582d>[多选题]</b><br>接口下__配置会影响端口聚合 key 值计算<hr>A. 强制接口双工<br>B. permitvlan 配置<br>C. 强制端口速率<br>D. mac 地址最大学习数	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 强制接口双工<br><b>B.</b> permitvlan 配置<br><b>C.</b> 强制端口速率
<b>#143</b> <b style=color:#fa582d>[多选题]</b><br>以下哪些情况可以触发设备输出 nat444 用户日志<hr>A. 端口块分配<br>B. 端口块静态映射方式下，某私网 ip 地址的任意新建连接通过端口块进行地址转换时输 出日志<br>C. 端口块静态映射方式下，某私网 ip 地址的任意连接拆除时输出日志<br>D. 端口块回收	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 端口块分配<br><b>D.</b> 端口块回收
<b>#144</b> <b style=color:#fa582d>[多选题]</b><br>安全策略故障排查的答案步骤包括_<hr>A. 检查会话表项<br>B. 检查安全策略功能开关<br>C. 检查 cpu 利用率<br>D. 检查设备是否接收到报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检查会话表项<br><b>B.</b> 检查安全策略功能开关<br><b>D.</b> 检查设备是否接收到报文
<b>#145</b> <b style=color:#fa582d>[多选题]</b><br>Greoverlpsec 中 ipsec 的感兴趣数据流是__<hr>A. gre 内部封装流量<br>B. gre 外部封装流量<br>C. 协议号为 47 的流量<br>D. 目的端口为 47 的 udp 流量	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> gre 外部封装流量<br><b>C.</b> 协议号为 47 的流量
<b>#146</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nathairpin 说法错误的是__<hr>A. 缺省情况下，NATHairpin 功能处于开启状态。<br>B. NATHairpin 配置所涉及的接口必须在同一个接口卡上<br>C. NATHairpin 功能可以单独工作。<br>D. NATHairpin 工作原理和两次 nat 完全 — 致	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 缺省情况下，NATHairpin 功能处于开启状态。<br><b>B.</b> NATHairpin 配置所涉及的接口必须在同一个接口卡上<br><b>D.</b> NATHairpin 工作原理和两次 nat 完全 — 致
<b>#147</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 H3C 设备 IRF 端口的描述正确的是<hr>A. 一种专用于 IRF 的逻辑接口，需要和物理端口绑定之后才能生效<br>B. 本段设备的 IRF-Port1 必须和对端的 IRF-Port1 相连<br>C. 一种专用于 IRF 的逻辑接口，在某些情况下不需要和物理端口绑定也可以生效<br>D. 本段设备的 IRF-Port1 必须和对端的 IRF-Port2 相连	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 一种专用于 IRF 的逻辑接口，需要和物理端口绑定之后才能生效<br><b>B.</b> 本段设备的 IRF-Port1 必须和对端的 IRF-Port1 相连
<b>#148</b> <b style=color:#fa582d>[多选题]</b><br>L2TPoverlpsec 中 lpsec 的感兴趣数据流是<hr>A. L2TPVPN 内部保护的流量<br>B. 目的端口为 1701 的 TCP 报文<br>C. L2TPVPN 外部封装的流量<br>D. 目的端口为 1701 的 UDP 报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> L2TPVPN 内部保护的流量<br><b>D.</b> 目的端口为 1701 的 UDP 报文
<b>#149</b> <b style=color:#fa582d>[多选题]</b><br>传统的运维现状包括下面哪些情况<hr>A. 文件共享难控制<br>B. 运维情况不透明<br>C. 临时账号泛滥<br>D. 每次运维运行进行多次认证	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 文件共享难控制<br><b>B.</b> 运维情况不透明<br><b>C.</b> 临时账号泛滥<br><b>D.</b> 每次运维运行进行多次认证
<b>#150</b> <b style=color:#fa582d>[多选题]</b><br>通过手机拨入远程 lpsecVPN 网关时不成功，可能是什么问题导致的<hr>A. VPN 网关设备不支持 xauth<br>B. lpse<br>C. 手机终端不支持 NAT-T<br>D. Peer_iD 类型网关不支持	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> VPN 网关设备不支持 xauth<br><b>B.</b> lpse<br><b>C.</b> 手机终端不支持 NAT-T<br><b>D.</b> Peer_iD 类型网关不支持
<b>#151</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 H3C 数据库审计系统终端录像的说法正确的是<hr>A. 要实现终端录像功能，需要在事件响应页面勾选预警动作组的动作为录像<br>B. 终端录像是在事件追踪页面下载的<br>C. 要实现终端像功能，需要安装客户端软件<br>D. 通过客户端软件，实现用户在触规则时，自动将操作前后 14 分钟的 (默认) 屏幕操作 录像上传保存	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 要实现终端录像功能，需要在事件响应页面勾选预警动作组的动作为录像<br><b>B.</b> 终端录像是在事件追踪页面下载的<br><b>C.</b> 要实现终端像功能，需要安装客户端软件<br><b>D.</b> 通过客户端软件，实现用户在触规则时，自动将操作前后 14 分钟的 (默认) 屏幕操作 录像上传保存
<b>#152</b> <b style=color:#fa582d>[多选题]</b><br>关于 H3CWAF 自学习功能说法正确的有<hr>A. 支持学习流量的 URL、cookie、目录树及文件类型<br>B. 当前，“文件类型结果” 页面列表中会显示访问的所有文件类型<br>C. 支持客户端访问黑名单客户端访问白名单、域名黑名单功能<br>D. 配置访问白名单后则只对白名单中列出的客户娱的访问行为进行自学习	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> 支持学习流量的 URL、cookie、目录树及文件类型<br><b>C.</b> 支持客户端访问黑名单客户端访问白名单、域名黑名单功能<br><b>D.</b> 配置访问白名单后则只对白名单中列出的客户娱的访问行为进行自学习
<b>#153</b> <b style=color:#fa582d>[多选题]</b><br>下面关于 H3C 堡垒机访问控制权限描述正确的是<hr>A. 可实现多用户对多设备的访问控制<br>B. 授权可设置双人复核候选人<br>C. 可通过托管登录设备的账号密码实现单点登录<br>D. 可实现多用户对一设备的访问控制<br>E. 可实现一用户对多设备的访问控制	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D,E</b></div><br><b>A.</b> 可实现多用户对多设备的访问控制<br><b>B.</b> 授权可设置双人复核候选人<br><b>C.</b> 可通过托管登录设备的账号密码实现单点登录<br><b>D.</b> 可实现多用户对一设备的访问控制<br><b>E.</b> 可实现一用户对多设备的访问控制
<b>#154</b> <b style=color:#fa582d>[多选题]</b><br>以下接口哪些可以是防火墙冗余口的成员口。<hr>A. Route-Aggregation1<br>B. Serial1/0/2<br>C. GigabitEthernet1/0<br>D. Bridge-Aggregation1	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> Route-Aggregation1<br><b>C.</b> GigabitEthernet1/0
<b>#155</b> <b style=color:#fa582d>[多选题]</b><br>H3C 漏洞扫描系统工具中，端口扫描方式包括以下哪几种 (多选)<hr>A. TCPSYN<br>B. ACK<br>C. TCPCONNECT<br>D. TCP+UDP	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> TCPSYN<br><b>B.</b> ACK<br><b>C.</b> TCPCONNECT<br><b>D.</b> TCP+UDP
<b>#156</b> <b style=color:#fa582d>[多选题]</b><br>安全策略故障排查的正确步骤包括<hr>A. 检查会话表项<br>B. 检查安全策略功能开关<br>C. 检查 CPU 利用率<br>D. 检查设备是否接收到报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检查会话表项<br><b>B.</b> 检查安全策略功能开关<br><b>D.</b> 检查设备是否接收到报文
<b>#157</b> <b style=color:#fa582d>[多选题]</b><br>Dpd 检测机制可以实现高效合理地检测 ikepeer 的存活状态，以下关于 dpd 报文说 法答案的是<hr>A. dpd vendor-id 中 mjv 和 mnr 分别代表主版本号和次要版本号<br>B. dpd 报文作为一个双向交互协议，r-u-ther 和 r-u-there-ack 的 message-type 一致。<br>C. isakmp 消息中会携带相应的 vendor-id 表明自身支持 dpd 特性<br>D. 作为一个 notify 报文，nextpayload.paytoadlength 字段中只有 reserved 字段为全 0	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> dpd vendor-id 中 mjv 和 mnr 分别代表主版本号和次要版本号<br><b>C.</b> isakmp 消息中会携带相应的 vendor-id 表明自身支持 dpd 特性
<b>#158</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nat444 告警日志说法答案的是<hr>A. 在配置发送 nat444 告警信息日志功能前，必须先配置将用户定制日志发送到日志主机 的功能<br>B. 缺省情况下，动态 nat444 的端口块使用率的阀值为 80%<br>C. 在 nat444 端口块动态映射方式中，如果配置了增量端口块分配，当首次分配的端口块 中的端口用尽时；并不输出日志，只有当前增量端口块中的端口都用尽时才会输出日志<br>D. 在 nat444 端口块动态映射方式中，即时配置了增量端口块分配，当首次分配的端口块 中的端口用尽时，就会输出日志	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 在配置发送 nat444 告警信息日志功能前，必须先配置将用户定制日志发送到日志主机 的功能<br><b>C.</b> 在 nat444 端口块动态映射方式中，如果配置了增量端口块分配，当首次分配的端口块 中的端口用尽时；并不输出日志，只有当前增量端口块中的端口都用尽时才会输出日志
<b>#159</b> <b style=color:#fa582d>[多选题]</b><br>下列哪些命令可以查看地址转换对应信息<hr>A. displaynateim<br>B. displaysessiontablelpv4<br>C. displaynatsession<br>D. displayaftaddress-group	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> displaynateim<br><b>C.</b> displaynatsession
<b>#160</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 keepalives 类型的 ikekeepalive 功能说法答案的是<hr>A. 收到对端的 hello 报文，会刷新本端的 hello 报文发送计时器<br>B. 只有收到对端的 ack 回应报文才能确认对端的在线<br>C. 收到对端发送的 hello 报文，也可以确认对端的在线<br>D. 只有 ack 报文才能刷新 keepalive 计时器	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 收到对端的 hello 报文，会刷新本端的 hello 报文发送计时器<br><b>C.</b> 收到对端发送的 hello 报文，也可以确认对端的在线
<b>#161</b> <b style=color:#fa582d>[多选题]</b><br>Aft 支持下列哪些协议报文进行 alg 处理 ftpdns icmp<hr>A. sip<br>B. ftp<br>C. icmp<br>D. h.323	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> ftp<br><b>C.</b> icmp
<b>#162</b> <b style=color:#fa582d>[多选题]</b><br>Lpsecxauth 认证方式支持___方式的认证<hr>A. psk<br>B. hybrid<br>C. 证书<br>D. 无秘钥	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> psk<br><b>C.</b> 证书
<b>#163</b> <b style=color:#fa582d>[多选题]</b><br>以下配置 ： “bfd echo-source-ip 1.1.1.1track 1 bfd echo interface vlan-interface 1 remoteip 12.1.1.2 local12.1.1.1” 设备发送的 bfd 检测报文<hr>A. 源地址是 1.1.1.1<br>B. 目的 ip 地址是 12.1.1.2<br>C. 源 ip 地址是 12.1.1.1<br>D. 目的 ip 地址是 12.1.1.1	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 源地址是 1.1.1.1<br><b>D.</b> 目的 ip 地址是 12.1.1.1
<b>#164</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 aft 动态转换方式说法正确的是<hr>A. 动态转换方式中 ipv6 和 ipv4 地址之间不存在固定的 —— 对应关系<br>B. 动态转换方式分为 no-pat 和 pat 两种模式<br>C. 动态转换方式分只支持 pat 一和模式<br>D. 动态转换方式中 ipv6 和 ipv4 地址之间存在固定的一 — 对应关系	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 动态转换方式中 ipv6 和 ipv4 地址之间不存在固定的 —— 对应关系<br><b>D.</b> 动态转换方式中 ipv6 和 ipv4 地址之间存在固定的一 — 对应关系
<b>#165</b> <b style=color:#fa582d>[多选题]</b><br>下列哪些命令可以查看地址转换对应信息<hr>A. displaynateim<br>B. displaysessiontablelpv4<br>C. displaynatsession<br>D. displayaftaddress-group	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> displaynateim<br><b>C.</b> displaynatsession
<b>#166</b> <b style=color:#fa582d>[多选题]</b><br>Lpsecxauth 解决了__问题。<hr>A. ilpsec 自身不支持下发地址<br>B. 移动终端 sslvpn 拨入数据安全得不到保证。<br>C. 移动终端 l2tp 拨入不支持加密数据<br>D. 每个用户不同的策略和 pre-sharedkey 加以区分，配置复杂	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> ilpsec 自身不支持下发地址<br><b>D.</b> 每个用户不同的策略和 pre-sharedkey 加以区分，配置复杂
<b>#167</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nat444 的说法正确答案的是<hr>A. nat444 是运营商网络部署 nat 的整体解决方案<br>B. nat444 是在同 — 台设备上做两次地址转换<br>C. nat444 端口块分配方式支持静态映射和动态映射<br>D. nat444 解决了地址索源问题	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> nat444 是运营商网络部署 nat 的整体解决方案<br><b>C.</b> nat444 端口块分配方式支持静态映射和动态映射<br><b>D.</b> nat444 解决了地址索源问题
<b>#168</b> <b style=color:#fa582d>[多选题]</b><br>希望通过 nqa 测试组检测目的地址可达性，_是必须配置的<hr>A. type icmp-echo<br>B. destinationip4.4.4.4<br>C. frequency5000<br>D. ttl255	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> type icmp-echo<br><b>B.</b> destinationip4.4.4.4
<b>#169</b> <b style=color:#fa582d>[多选题]</b><br>以下__接口可以是元余的成员接口<hr>A. bridge-aggregation1<br>B. serial1/0/2<br>C. gigabltethernet1/o<br>D. route-aggregation1	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> gigabltethernet1/o<br><b>D.</b> route-aggregation1
<b>#170</b> <b style=color:#fa582d>[多选题]</b><br>Lpsecxauth 认证方式支持()方式的认证<hr>A. psk<br>B. hybrid<br>C. 证书<br>D. 无秘钥	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> psk<br><b>C.</b> 证书
<b>#171</b> <b style=color:#fa582d>[多选题]</b><br>dpd 检测机制可以实现高效合理地检测 ike peer 的存活状态，以下关于 dpd 报文说 法答案的是_<hr>A. dpd vendor-id 中 mjv 和 mnr 分别代表主版本号和次要次要版本号<br>B. dpd 报文作为一个双向交互协议，r-u-ther 和 r-u-there-ack 的 message-type 一致。<br>C. isakmp 消息中会携带相应的 vendor-id 表明自身支持 dpd 特性<br>D. 作为一个 notify 报文，nextpayload.paytoadlength 字段中只有 reserved 字段为全 0	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> dpd vendor-id 中 mjv 和 mnr 分别代表主版本号和次要次要版本号<br><b>C.</b> isakmp 消息中会携带相应的 vendor-id 表明自身支持 dpd 特性
<b>#172</b> <b style=color:#fa582d>[多选题]</b><br>安全策略故障排查的答案步骤包括<hr>A. 检查会话表项<br>B. 检查安全策略功能开关<br>C. 检查 cpu 利用率<br>D. 检查设备是否接收到报文	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检查会话表项<br><b>B.</b> 检查安全策略功能开关<br><b>D.</b> 检查设备是否接收到报文
<b>#173</b> <b style=color:#fa582d>[多选题]</b><br>dpd 技术相比于 hearbeats 和 keepalives 技术，具有以下___优点<hr>A. hearbeats 和 keepalives 都需要定期发送 hello 报文，dpd 可以选择只在需要时发送<br>B. 在协商时会协商对端是否支持 dpd. 不会存在对端不支持的情况<br>C. dpd 技术检测的逻辑设计更加合理<br>D. dpd 的检测报文结构非常简单，传输时的开销更少。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> hearbeats 和 keepalives 都需要定期发送 hello 报文，dpd 可以选择只在需要时发送<br><b>B.</b> 在协商时会协商对端是否支持 dpd. 不会存在对端不支持的情况<br><b>C.</b> dpd 技术检测的逻辑设计更加合理
<b>#174</b> <b style=color:#fa582d>[多选题]</b><br>关于防火墙故障排查，以下说法正确的是_<hr>A. 报文示踪可用来分析和追踪设备中各个安全业务模块对报文的处理过程<br>B. 网页诊断可用来分析和追踪设备中各个安全业务模块对报文的处理过程<br>C. 网页诊断和诊断信息收集的方法是 — 样的<br>D. 报文捕获获得的报文可以下载到本地进行分析	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 报文示踪可用来分析和追踪设备中各个安全业务模块对报文的处理过程<br><b>D.</b> 报文捕获获得的报文可以下载到本地进行分析
<b>#175</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nat444 告警日志说法答案的是_-<hr>A. 在配置发送 nat444 告警信息日志功能前，必须先配置将用户定制日志发送到日志主机 的功能<br>B. 在 nat444 端口块动态映射方式中，即使配置了增量端口块分配当首次分配的端口块中 的端口用尽时，就会输出告警日志<br>C. 在 nat444 端口块动态映射方式中，如果配置了增量端口块分配，则当首次分配的端口 块中的端口用尽时，并不输出日志；只有当增量端口块中的端口也都用时才会输出日志<br>D. 缺省情况下，动态 nat444 的端口块使用率的阈值为 80%	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 在配置发送 nat444 告警信息日志功能前，必须先配置将用户定制日志发送到日志主机 的功能<br><b>C.</b> 在 nat444 端口块动态映射方式中，如果配置了增量端口块分配，则当首次分配的端口 块中的端口用尽时，并不输出日志；只有当增量端口块中的端口也都用时才会输出日志
<b>#176</b> <b style=color:#fa582d>[多选题]</b><br>以 下 配 置 bfd echo-source-ip 1.1.1.1track 1 bfd echo interface vlan-interface 1remoteip12.1.1.2local p12.1.1.1 设备发送的 bfd 检测报文_<hr>A. 源 ip 地址是 1.1.1.1<br>B. 源 ip 地址是 12.1.1.1<br>C. 目的 ip 地址是 12.1.1.1<br>D. 目的 ip 地址是 12.1.1.2	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 源 ip 地址是 1.1.1.1<br><b>D.</b> 目的 ip 地址是 12.1.1.2
<b>#177</b> <b style=color:#fa582d>[多选题]</b><br>以下_参数可以影响冗余组节点状态<hr>A. nodepriority<br>B. nodesystem-mac<br>C. node 编号<br>D. nodeweight	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> nodepriority<br><b>C.</b> node 编号
<b>#178</b> <b style=color:#fa582d>[多选题]</b><br>以下关于 keepalives 类型的 ikekeepalive 功能说法答案的是_<hr>A. 收到对端的 hello 报文，会刷新本端的 hello 报文发送计时器<br>B. 只有收到对端的 ack 回应报文才能确认对端的在线<br>C. 收到对端发送的 hello 报文，也可以确认对端的在线<br>D. 只有 ack 报文才能刷新 keepalive 计时器	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 收到对端的 hello 报文，会刷新本端的 hello 报文发送计时器<br><b>C.</b> 收到对端发送的 hello 报文，也可以确认对端的在线
<b>#179</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 h3c 防火墙第─次建立 irf 时的说法答案的是_<hr>A. 物理接口在加入 irf-port 之前需要 shutdown，加入 irf-port 之后要 undoshutdown<br>B. 保存配置操作是在完成物理接口加入 irf-port 之后<br>C. 保存配置操作是在完成激活 irf 配置之后<br>D. 物理接口在加入 irf-port 之后需要激活 irf 配置	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 物理接口在加入 irf-port 之前需要 shutdown，加入 irf-port 之后要 undoshutdown<br><b>B.</b> 保存配置操作是在完成物理接口加入 irf-port 之后<br><b>D.</b> 物理接口在加入 irf-port 之后需要激活 irf 配置
<b>#180</b> <b style=color:#fa582d>[多选题]</b><br>为实现地址重叠的 vpn 互访可以使用_<hr>A. 双向 nat<br>B. 两次 nat<br>C. nat444<br>D. nathairpin	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 双向 nat<br><b>B.</b> 两次 nat
<b>#181</b> <b style=color:#fa582d>[多选题]</b><br>display ipsec policy 看到如下信息，下面正确的是 Psec policy.1sequence number： 10mode ：ilsakmpthe policy configurationis incompleteremote-address not setno permit rules inthe acltrafficflowconfidentiality.disabledsecurity date Flow：3000selectormode： standardlocalAddress：lkeprofile：1remoteaddress：transformset：1lkesalocalduration (time based)；3600 secondslpsec sa local duration (traffic based)：1843200 kilobytessa idletime：—— 看到如上信息，以上信息说明_<hr>A. 这是一个手动模式的 ipsec policynode<br>B. 这是一个 isakmp 模式的 ipsec policynode<br>C. remote-address 未配置<br>D. securityacl 未配置	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 这是一个 isakmp 模式的 ipsec policynode<br><b>C.</b> remote-address 未配置
<b>#182</b> <b style=color:#fa582d>[多选题]</b><br>Nathairpinc/s 组网模式下，源地址可以被转换成<hr>A. 内网接口地址<br>B. 外网接口地址<br>C. 内网交换机地址<br>D. 外网接口同段地址	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 外网接口地址<br><b>D.</b> 外网接口同段地址
<b>#183</b> <b style=color:#fa582d>[多选题]</b><br>下列哪些情况可以触发设备输出 nat444 用户日志<hr>A. 端口块分配<br>B. 端口块静态映射方式下，某私网 ip 地址的任意新建连接通过端口块进行地址转换时输 出日志<br>C. 端口块静态映射方式下，某私网 ip 地址的任意连接拆除时输出日志<br>D. 端口块回收	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 端口块分配<br><b>B.</b> 端口块静态映射方式下，某私网 ip 地址的任意新建连接通过端口块进行地址转换时输 出日志
<b>#184</b> <b style=color:#fa582d>[多选题]</b><br>_配置参数会导致 ipsec sa 无法协商成功<hr>A. encapsulationmode {transport|tunnel}<br>B. ikeversion<br>C. transforl{esplah}<br>D. pfs	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> encapsulationmode {transport|tunnel}<br><b>B.</b> ikeversion<br><b>C.</b> transforl{esplah}<br><b>D.</b> pfs
<b>#185</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 nathairpinp2p 模式说法正确的是<hr>A. 该模式必须并开启 eim 模式<br>B. 该模式无须并开启 eim 模式<br>C. 该模式外网侧的出方向地址转换可以是静态转换方式<br>D. 该模式外网侧的出方向地址必须配置为 PAT 转换方式	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 该模式必须并开启 eim 模式<br><b>C.</b> 该模式外网侧的出方向地址转换可以是静态转换方式
<b>#186</b> <b style=color:#fa582d>[多选题]</b><br>Ngfw 支持___类型的 ike keyid<hr>A. id_ipv4_addr<br>B. id_fqdn<br>C. id_user_fqdn<br>D. id_der_asn1_dn	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> id_ipv4_addr<br><b>B.</b> id_fqdn<br><b>C.</b> id_user_fqdn<br><b>D.</b> id_der_asn1_dn
<b>#187</b> <b style=color:#fa582d>[多选题]</b><br>Aft 支持下列那些协议报文进行 alg 处理<hr>A. sip<br>B. ftp<br>C. icmp<br>D. h.323	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> ftp<br><b>C.</b> icmp
<b>#188</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 aft 动态转换方式说法正确的是<hr>A. 动态转换方式中 ipv6 和 ipv4 地址之间不存在固定的 —— 对应关系<br>B. 动态转换方式分为 no-pat 和 pat 两种模式<br>C. 动态转换方式分只支持 pat— 种模式<br>D. 动态转换方式中 ipv6 和 ipv4 地址之间存在固定的一 — 对应关系	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 动态转换方式中 ipv6 和 ipv4 地址之间不存在固定的 —— 对应关系<br><b>B.</b> 动态转换方式分为 no-pat 和 pat 两种模式
<b>#189</b> <b style=color:#fa582d>[单选题]</b><br>IpseCAH 封装在遇到 NAT 时会遇到<hr>A. 验证外层 IP 头部，经过 NAT 外层 IP 头部信息改变完整性验证失败。<br>B. 验证内层 IP 头部，经过 NAT 内部 IP 头部信息改变完整性验证失败<br>C. 不存在任何问题<br>D. 没有外层 TCP/udp 头部，无法做端口转换	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 验证外层 IP 头部，经过 NAT 外层 IP 头部信息改变完整性验证失败。
<b>#190</b> <b style=color:#fa582d>[单选题]</b><br>漏洞扫描系统管理员 admin 的功能包括：扫描、模板、资产管理、工具、系统配置、 任务配置、服务配置、升级等权限以及查看和修改自身用户信息，修改自身密码的权限，勿 用户管理，日志审计权限，这种说法<hr>A. 错误<br>B. 正确	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 正确
<b>#191</b> <b style=color:#fa582d>[单选题]</b><br>BFD.echo 工作模式下，对端需要配置<hr>A. 接口下配置 bfD.demanD.enable<br>B. 接口下配置 bfdechoenable<br>C. 系统视图下配置 bfd.session init-modeactive<br>D. 什么都不需要配置	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 什么都不需要配置
<b>#192</b> <b style=color:#fa582d>[单选题]</b><br>以下命令，建议在双机冗余部署的 NGFW 上开启<hr>A. sessionstatistics enable<br>B. sessionpersitentacl 3000<br>C. sessionstate_machine mode loose<br>D. sessionsynchronizationenable	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> sessionsynchronizationenable
<b>#193</b> <b style=color:#fa582d>[单选题]</b><br>当管理员在防火墙上查询会话表项时，表项详细信息显示本表项的 TTL 为 1197S， 其含义是<hr>A. 该条会话表项已经产生 1197 秒<br>B. 若防火墙后续不再接收到可以命中该会话表项的后续报文，会话将在 1197 秒后删除<br>C. 该条会话表项将于 1197 秒后删除<br>D. 该条会话表项时会话同步特性从双机热备关系中的另一台防火墙同步至本机的，自己同 步 1197 秒	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 若防火墙后续不再接收到可以命中该会话表项的后续报文，会话将在 1197 秒后删除
<b>#194</b> <b style=color:#fa582d>[单选题]</b><br>IPSeC. 中如何判断对端 peer 是否支持 NAT 穿越特性<hr>A. 在 isakmp 协商完成之后发送相应的 NAT-Dvendor-id 实现<br>B. 在 isakmp 报文中携带 NAT-Tvendorid 实现<br>C. 通信中发送一个 natkeepalive 报文，其中携带 NAT-<br>D. 在协商中的 isakmp 报文里携带 NAT-D. 进行判断	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 在 isakmp 报文中携带 NAT-Tvendorid 实现
<b>#195</b> <b style=color:#fa582d>[单选题]</b><br>IVI 前缀长度为<hr>A. 16<br>B. 96<br>C. 32<br>D. 64	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 32
<b>#196</b> <b style=color:#fa582d>[单选题]</b><br>冗余组主备切换之后主机恢复，备机将业务切回主机<hr>A. 默认 1min 后自动<br>B. 可以通过 switchoverreset 命令立即<br>C. 默认 1s 后自动<br>D. 默认立即自动	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 可以通过 switchoverreset 命令立即
<b>#197</b> <b style=color:#fa582d>[单选题]</b><br>若接口同时配置 IPSec 和 nat，则以下哪些描述是正确的？<hr>A. 接口策略无法正常匹配<br>B. 由于 nat 在报文处理流程的优先级上高于 IPsec，因此应当走 IPSec 的流量无法正常 走 IPSec 隧道<br>C. 两者互不影响<br>D. 由于 nat 在报文处理流程的优先级上低于 IPsec，因此应当走 IPSec 的流量可以正常 走 IPSec 隆道	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 由于 nat 在报文处理流程的优先级上高于 IPsec，因此应当走 IPSec 的流量无法正常 走 IPSec 隧道
<b>#198</b> <b style=color:#fa582d>[单选题]</b><br>LpsecAH 封装在遇到 NAT 时会遇到？<hr>A. 验证外层 IP 头部，经过 NAT 外层 IP 头部信息改变，完整性验证失败<br>B. 验证内层 IP 头部，经过 NAT 内部 IP 头部信息改变，完整性验证失败<br>C. 不存在任何问题<br>D. 没有外层 tcp/udp 头部，无法做端口转换	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 验证外层 IP 头部，经过 NAT 外层 IP 头部信息改变，完整性验证失败
<b>#199</b> <b style=color:#fa582d>[单选题]</b><br>以下关于 H3C 安全设备 IRF 角色的描述不正确的是<hr>A. — 个 IRF 中同时可存在多个 Slave<br>B. 一个 IRF 中包含两种角色：Master 和 Slave<br>C. Master 负责管理整个 IRF，Slave 作为 Master 的备份设备运行<br>D. 一个 IRF 中同时可存在多个 Master	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 一个 IRF 中同时可存在多个 Master
<b>#200</b> <b style=color:#fa582d>[单选题]</b><br>冗余组主备切换之后主机恢复，备机将业务切回主机<hr>A. 默认 15 后自动<br>B. 默认立即自动<br>C. 默认 1min 后自动<br>D. 可以通过 switchoverreset 命令立即	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 可以通过 switchoverreset 命令立即
<b>#201</b> <b style=color:#fa582d>[单选题]</b><br>Lpsec 的 DPD 报文属于___类型的 isakmo 报文<hr>A. Mainmode<br>B. Aggressive mode<br>C. Quickmode<br>D. Notification	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> Notification
<b>#202</b> <b style=color:#fa582d>[单选题]</b><br>检测到存在 NAT 设备之后，防火墙发送的 isakmp 报文在封装上有_____变化<hr>A. 源目端口都变为 4500<br>B. 封装协议从 tcp 变为 udp<br>C. 只有报文源端口号变成了 4500<br>D. 只有报文目的端口号变成了 4500	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 源目端口都变为 4500
<b>#203</b> <b style=color:#fa582d>[单选题]</b><br>在 NGFW 上配置命令，可以保证链路聚合流量优先本地转发，不会跨框从 IRF 另 外一台设备发送。<hr>A. fabric load-sharing mode source-ip destination-ip chassis 2slot2<br>B. link-aggregation load-sharingmodelocal-first<br>C. ipload-sharing local-firstenable<br>D. link-aggregationglobalload-sharing modesource-ipdestination-ip	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> link-aggregation load-sharingmodelocal-first
<b>#204</b> <b style=color:#fa582d>[单选题]</b><br>LPSecVPN 通过_______实现抗重放攻击<hr>A. 检测 messageid 字段是否冲否<br>B. 检测 SApayload 字段是否重复<br>C. 检测 sequence 字段是否重复<br>D. 检测 SPI 字段是否重复	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 检测 sequence 字段是否重复
<b>#205</b> <b style=color:#fa582d>[单选题]</b><br>如何查看应用层检测引擎的状态<hr>A. displayapp-profile status<br>B. displayinspectstatus<br>C. displayzone-pairstatistics<br>D. displaydpistatus	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> displayinspectstatus
<b>#206</b> <b style=color:#fa582d>[单选题]</b><br>动态链路聚合中，设备的 system-id 由_决定<hr>A. 桥 mac 地址单独<br>B. 桥 mac 和 lacpsystem-priority 共同<br>C. lacpsystem-priority 单独<br>D. stppriority o	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 桥 mac 和 lacpsystem-priority 共同
<b>#207</b> <b style=color:#fa582d>[单选题]</b><br>Lpsecxauth 在_判断对端是否支持 xauth 扩展认证<hr>A. lsakmp 协商完成阶段<br>B. Isakmp 协商第一二阶段之间<br>C. lsakmp 协商第─阶段<br>D. Isakmp 协商第二阶段	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> lsakmp 协商第─阶段
<b>#208</b> <b style=color:#fa582d>[单选题]</b><br>Lpsec 中如何判断对端 peer 是否支持 nat 穿越特性<hr>A. 通信中发送一个 natkeeoalive 报文，其中携带 nat-d<br>B. 在 isakmp 报文中携带 NAT-D 进行判断<br>C. 在 isakmp 协商完成之后发送相应的 NAT-T 进行判断<br>D. 在 isakmp 报文中携带 NAT-T 字段表明自身支持 NAT 穿越	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 在 isakmp 报文中携带 NAT-T 字段表明自身支持 NAT 穿越
<b>#209</b> <b style=color:#fa582d>[单选题]</b><br>Ikenatkeepalive 的作用是为了保持 sa 不老化<hr>A. 错误<br>B. 正确	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 错误
<b>#210</b> <b style=color:#fa582d>[单选题]</b><br>以下_命令，建议在双机冗余部署的 ngfw 上开启<hr>A. sessionstatistics enable<br>B. sessionpersitentacl 3000<br>C. sessionstate_machine modeloose<br>D. sessionsynchronizationenable	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> sessionsynchronizationenable
<b>#211</b> <b style=color:#fa582d>[单选题]</b><br>IVI 前缀长度为<hr>A. 16<br>B. 96<br>C. 32<br>D. 64	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 32
<b>#212</b> <b style=color:#fa582d>[判断题]</b><br>Lpsecvpn 主模式下不支持 nat 穿越<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#213</b> <b style=color:#fa582d>[单选题]</b><br>Lpsec 的 DPD 报文属于___类型的 isakmo 报文<hr>A. Mainmode<br>B. Aggressive mode<br>C. Quickmode<br>D. Notification	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> Notification
<b>#214</b> <b style=color:#fa582d>[单选题]</b><br>检测到存在 NAT 设备之后，防火墙发送的 isakmp 报文在封装上有_____变化<hr>A. 源目端口都变为 4500<br>B. 封装协议从 tcp 变为 udp<br>C. 只有报文源端口号变成了 4500<br>D. 只有报文目的端口号变成了 4500	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 源目端口都变为 4500
<b>#215</b> <b style=color:#fa582d>[单选题]</b><br>通过在 NGFW 上配置命令，可以保证链路聚合流量优先本地转发，不会跨框从 IRF 另外一台设备发送。<hr>A. fabric load-sharing mode source-ip destination-ip chassis 2slot2<br>B. link-aggregation load-sharingmodelocal-first<br>C. ipload-sharing local-firstenable<br>D. link-aggregationglobalload-sharing modesource-ipdestination-ip	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> link-aggregation load-sharingmodelocal-first
<b>#216</b> <b style=color:#fa582d>[单选题]</b><br>LPSecVPN 通过_______实现抗重放攻击<hr>A. 检测 messageid 字段是否冲否<br>B. 检测 SApayload 字段是否重复<br>C. 检测 sequence 字段是否重复<br>D. 检测 SPI 字段是否重复	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 检测 sequence 字段是否重复
<b>#217</b> <b style=color:#fa582d>[单选题]</b><br>如何查看应用层检测引擎的状态<hr>A. displayapp-profile status<br>B. displayinspectstatus<br>C. displayzone-pairstatistics<br>D. displaydpistatus	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> displayinspectstatus
<b>#218</b> <b style=color:#fa582d>[单选题]</b><br>H3CContext 采用的全虚拟化方案是？<hr>A. 以上都是<br>B. 基于虚拟机的虚拟化方案<br>C. 基于容器的安全虚拟化方案<br>D. 基于路由的虚拟化方案	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 以上都是
<b>#219</b> <b style=color:#fa582d>[单选题]</b><br>如何确认报文送达防火墙<hr>A. session statisticsenable<br>B. debugippacket aclxx<br>C. displayobject-policy ipxx<br>D. debugoeject-policy packetip xx	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> debugippacket aclxx
<b>#220</b> <b style=color:#fa582d>[单选题]</b><br>下述关于 H3C 防火墙 Context 配置的说法正确的是？<hr>A. 只能分配 CPU、内存等硬件资源，无法分配 session 新建 / 并发等软件资源<br>B. 正常情况使用创建时分配的资源，超负荷时可抢占系统剩余资源<br>C. 只能使用创建时分配的资源，不能抢占其他 Context 资源<br>D. vlan-unshared 参数可选择是否和其他 Context 共享 vlan	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 只能使用创建时分配的资源，不能抢占其他 Context 资源
<b>#221</b> <b style=color:#fa582d>[单选题]</b><br>下列哪─项没有涉及到密码技术<hr>A. SSH<br>B. SSL<br>C. GRE<br>D. IPSec/IKE	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> GRE
<b>#222</b> <b style=color:#fa582d>[单选题]</b><br>内网侧有多个用户访问外网需求，某一时刻，主机 A 通过转换后的地址访问外网， nat 设备收到外网侧的回程报文，会如何进行处理？<hr>A. 将报文广播给所有主机<br>B. 丢弃报文<br>C. 查找路由表，寻找下 — 跳<br>D. 根据建立的 no-pat 表项将报文发送至主机 A	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 根据建立的 no-pat 表项将报文发送至主机 A
<b>#223</b> <b style=color:#fa582d>[单选题]</b><br>标准 GRE 头中必选字段包括有<hr>A. ProtocolType<br>B. Checksumtape<br>C. KeyField<br>D. SequenceNumber	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> ProtocolType
<b>#224</b> <b style=color:#fa582d>[单选题]</b><br>以下属于块加密算法的是<hr>A. SHA-1<br>B. MD5<br>C. DES<br>D. RC4	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> DES
<b>#225</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 h3c 防火墙 context 技术的说法正确的是<hr>A. 每台 context 都有支撑自身系统运行的硬件和软件资源<br>B. context 异常错误时，对其他 context 不产生任何影响<br>C. 不同 context 不能使用相同的物理接<br>D. context 的创建，运行，重启，删除，并不会影响其他 context 的业务和配置	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 每台 context 都有支撑自身系统运行的硬件和软件资源<br><b>B.</b> context 异常错误时，对其他 context 不产生任何影响<br><b>D.</b> context 的创建，运行，重启，删除，并不会影响其他 context 的业务和配置
<b>#226</b> <b style=color:#fa582d>[多选题]</b><br>Dpd 检测机制可以实现高效合理地检测 ikepeer 的存活状态，以下关于 dpd 报文说 法正确的是<hr>A. r-u-there 消息的 message-type 为 36136<br>B. nextpayload.reserved.payloadlength 字段的值全部为 0<br>C. notificationdate 字段内容和该报文的序列号 (seqnumber)— 致<br>D. r-u-there-ack 的 message-type 为 36136	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> r-u-there 消息的 message-type 为 36136<br><b>B.</b> nextpayload.reserved.payloadlength 字段的值全部为 0<br><b>C.</b> notificationdate 字段内容和该报文的序列号 (seqnumber)— 致
<b>#227</b> <b style=color:#fa582d>[多选题]</b><br>在____情况下，reth 接口的物理成员接口状态可能为 inactive<hr>A. 接物理状态为 down<br>B. 接口物理状态为 up 且另外一个成员接口状态正常，接口 priority 相较于另外一个成员 接口低<br>C. 接口状态为 redundancy down<br>D. 如果当前 node 优先级低，node 为 primary，reth 低优先级接口 inactive	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 接物理状态为 down<br><b>B.</b> 接口物理状态为 up 且另外一个成员接口状态正常，接口 priority 相较于另外一个成员 接口低<br><b>C.</b> 接口状态为 redundancy down<br><b>D.</b> 如果当前 node 优先级低，node 为 primary，reth 低优先级接口 inactive
<b>#228</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 h3c 防火墙 context 资源分配的说法正确的是<hr>A. 可以通过 limit-resource 分配 cpu，内存，磁盘等硬件资源<br>B. 可以通过 capability 分配吞吐量，session 并发 / 新建，策略 rule 数量等资源<br>C. 可以通过 limit-resource 分配吞吐量，session 并发 / 新建，策略 rule 数量等资源<br>D. 可以通过 capability 分配 cpu，内存，磁盘等硬件资源	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> 可以通过 limit-resource 分配 cpu，内存，磁盘等硬件资源<br><b>B.</b> 可以通过 capability 分配吞吐量，session 并发 / 新建，策略 rule 数量等资源
<b>#229</b> <b style=color:#fa582d>[多选题]</b><br>Nat444 日志支持的格式有<hr>A. cmcc<br>B. version<br>C. unicom<br>D. telecom	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> cmcc<br><b>C.</b> unicom<br><b>D.</b> telecom
<b>#230</b> <b style=color:#fa582d>[多选题]</b><br>Cpu 利用率故障排查的答案步骤包括<hr>A. 检查接口流量情况<br>B. 查看会话统计信息<br>C. 检查安全区域配置<br>D. 查看 cpu 进程信息	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 检查接口流量情况<br><b>B.</b> 查看会话统计信息<br><b>D.</b> 查看 cpu 进程信息
<b>#231</b> <b style=color:#fa582d>[多选题]</b><br>常见的移动终端 vpn 接入方案有<hr>A. sslvpn 接入<br>B. L2TP<br>C. l2tpoverlpsec<br>D. pptp	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> sslvpn 接入<br><b>B.</b> L2TP<br><b>C.</b> l2tpoverlpsec
<b>#232</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nathairpin 说法错误的是<hr>A. 缺省情况下，nathairpin 功能处于开启状态<br>B. nathairpin 功能可以单独工作<br>C. nathairpin 配置所涉及的接口必须在同一个接口卡上<br>D. nathairpin 工作原理和两次 nat 完全 — 致	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 缺省情况下，nathairpin 功能处于开启状态<br><b>B.</b> nathairpin 功能可以单独工作<br><b>D.</b> nathairpin 工作原理和两次 nat 完全 — 致
<b>#233</b> <b style=color:#fa582d>[多选题]</b><br>Nathairpin 的应用场景是<hr>A. 内网用户通过内网地址访问内部服务器<br>B. 内网用户通过公网域名访问内部服务器<br>C. 内网用户通过公网域名访问公网服务器<br>D. 内网用户通过公网地址访问内部服务器	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 内网用户通过公网域名访问内部服务器<br><b>D.</b> 内网用户通过公网地址访问内部服务器
<b>#234</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 general 前缀的说法答案正确的是__<hr>A. general 前缀长度为 32，40，48，56，64 或 96 位的 ipv6 地址前缀<br>B. general 前缀可以与设备上的接口地址同网段<br>C. general 前缀不可以与设备上的接口地址同网段<br>D. ipv4 地址只能作为一个整体添加到 ipv6 地址中	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> general 前缀长度为 32，40，48，56，64 或 96 位的 ipv6 地址前缀<br><b>C.</b> general 前缀不可以与设备上的接口地址同网段<br><b>D.</b> ipv4 地址只能作为一个整体添加到 ipv6 地址中
<b>#235</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 aft 四配优先级说法正确的是<hr>A. ipv6 到 ipv4 的目的地址转换策略，静态转换策略 &gt;general 前缀 &gt;nat64 前缀<br>B. ipv4 到 ipv6 的源地址转换策略，静态转换策略 &gt; 动态转换策略 &gt;nat64 前缀<br>C. ipv6 到 ipv4 的源地址转换策略，静态转换策略 &gt;ivi 前缀 &gt;general 前缀 &gt; 动态转换<br>D. ipv4 到 ipv6 的目的地址转换策略，lpv6 内部服务器 &gt; 静态转换策 &gt; 动态转换	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> ipv6 到 ipv4 的目的地址转换策略，静态转换策略 &gt;general 前缀 &gt;nat64 前缀<br><b>B.</b> ipv4 到 ipv6 的源地址转换策略，静态转换策略 &gt; 动态转换策略 &gt;nat64 前缀<br><b>D.</b> ipv4 到 ipv6 的目的地址转换策略，lpv6 内部服务器 &gt; 静态转换策 &gt; 动态转换
<b>#236</b> <b style=color:#fa582d>[多选题]</b><br>部署 vrrp 方式的 lpsec 网关冗余<hr>A. 需要重新协商 lkesa<br>B. 不会出现丢包<br>C. 会出现丢包<br>D. 不需要重新协商 lkesa	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 需要重新协商 lkesa<br><b>C.</b> 会出现丢包
<b>#237</b> <b style=color:#fa582d>[多选题]</b><br>接口下()配置会影响端口聚合 key 值计算<hr>A. 强制接口双工<br>B. permitvlan 配置<br>C. 强制端口速率<br>D. mac 地址最大学习数	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 强制接口双工<br><b>B.</b> permitvlan 配置<br><b>C.</b> 强制端口速率
<b>#238</b> <b style=color:#fa582d>[多选题]</b><br>下列关于 nat 技术的说法正确的是<hr>A. nat 技术有效缓解了 ipv4 地址的短缺<br>B. nat 技术保持了 ip 端到端的特性<br>C. nat 技术可以让少量的外网网络 ip 地址代表较多的内部网络 ip 地址<br>D. nat 技术 — 定程度上增强了网络的安全性	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C,D</b></div><br><b>A.</b> nat 技术有效缓解了 ipv4 地址的短缺<br><b>C.</b> nat 技术可以让少量的外网网络 ip 地址代表较多的内部网络 ip 地址<br><b>D.</b> nat 技术 — 定程度上增强了网络的安全性
<b>#239</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 scf 的技术优势的是<hr>A. 高可靠性<br>B. 灵活扩展<br>C. 业务隔离<br>D. 统一管理	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 高可靠性<br><b>B.</b> 灵活扩展<br><b>D.</b> 统一管理
<b>#240</b> <b style=color:#fa582d>[多选题]</b><br>Aft 的转换方式有<hr>A. 前缀方式<br>B. ipv6 内部服务器<br>C. 静态方式<br>D. 动态方式	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 前缀方式<br><b>B.</b> ipv6 内部服务器<br><b>C.</b> 静态方式<br><b>D.</b> 动态方式
<b>#241</b> <b style=color:#fa582d>[多选题]</b><br>Ngfw 上 reth 接口下支持__命令。<hr>A. nat serverprotocol tcpglobal current-interface80inside 192.168.1.1 80<br>B. ipsecapply policy vpn<br>C. bandwidth 100000<br>D. natoutbound	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> nat serverprotocol tcpglobal current-interface80inside 192.168.1.1 80<br><b>B.</b> ipsecapply policy vpn<br><b>C.</b> bandwidth 100000<br><b>D.</b> natoutbound
<b>#242</b> <b style=color:#fa582d>[多选题]</b><br>Dpd 技术相比于 hearbeats 和 keepalives 技术，具有以下___优点<hr>A. hearbeats 和 keepalives 都需要定期发送 hello 报文，dpd 可以选择只在需要时发送<br>B. 在协商时会协商对端是否支持 dpd，不会存在对端不支持的情况<br>C. dpd 技术检测的逻辑设计更加合理<br>D. dpd 的检测报文结构非常简单，传输时的开销更少。	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> hearbeats 和 keepalives 都需要定期发送 hello 报文，dpd 可以选择只在需要时发送<br><b>B.</b> 在协商时会协商对端是否支持 dpd，不会存在对端不支持的情况<br><b>C.</b> dpd 技术检测的逻辑设计更加合理
<b>#243</b> <b style=color:#fa582d>[多选题]</b><br>在 ngfw 上，track 可以和__进行联动。<hr>A. eaa<br>B. Vrrp<br>C. 策略路由<br>D. 冗余接口	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> eaa<br><b>B.</b> Vrrp<br><b>C.</b> 策略路由<br><b>D.</b> 冗余接口
<b>#244</b> <b style=color:#fa582d>[多选题]</b><br>下述关于 h3c 防火墙安全引擎的说法正确的是<hr>A. 多块安全引擎加入安全引擎组，context 进驻安全引擎组后可以使用多块安全引擎资源<br>B. 安全引擎组用于组织和管理安全引擎；必须将安全引擎加入安全引擎组。<br>C. 高端防火墙上存在安全引擎的概念.context 创建之后，必须进驻安全引擎，才能运行业 务<br>D. 一个安全引擎可以属于多个安全引擎；一个安全组下可以添加多个安全引擎	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 多块安全引擎加入安全引擎组，context 进驻安全引擎组后可以使用多块安全引擎资源<br><b>B.</b> 安全引擎组用于组织和管理安全引擎；必须将安全引擎加入安全引擎组。<br><b>C.</b> 高端防火墙上存在安全引擎的概念.context 创建之后，必须进驻安全引擎，才能运行业 务
<b>#245</b> <b style=color:#fa582d>[多选题]</b><br>以下哪些接口可以是冗余的成员接口<hr>A. bridge-aggregation1<br>B. serial1/0/2<br>C. gigabltethernet1/o<br>D. route-aggregation1	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> gigabltethernet1/o<br><b>D.</b> route-aggregation1
<b>#246</b> <b style=color:#fa582d>[单选题]</b><br>IpseCAH 封装在遇到 NAT 时会遇到<hr>A. 验证外层 IP 头部，经过 NAT 外层 IP 头部信息改变完整性验证失败。<br>B. 验证内层 IP 头部，经过 NAT 内部 IP 头部信息改变完整性验证失败<br>C. 不存在任何问题<br>D. 没有外层 TCP/udp 头部，无法做端口转换	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 验证外层 IP 头部，经过 NAT 外层 IP 头部信息改变完整性验证失败。
<b>#247</b> <b style=color:#fa582d>[单选题]</b><br>当管理员在防火墙上查询会话表项时，表项详细信息显示本表项的 TTL 为 1197S， 其含义是<hr>A. 该条会话表项已经产生 1197 秒<br>B. 若防火墙后续不再接收到可以命中该会话表项的后续报文，会话将在 1197 秒后删除<br>C. 该条会话表项将于 1197 秒后删除<br>D. 该条会话表项时会话同步特性从双机热备同步	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 若防火墙后续不再接收到可以命中该会话表项的后续报文，会话将在 1197 秒后删除
<b>#248</b> <b style=color:#fa582d>[单选题]</b><br>通过 dispiay license 命令可以查看 license 的状态，以下哪种状态下 ips 功能才能 正常使用.<hr>A. In use<br>B. avallable<br>C. normal<br>D. formal	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> In use
<b>#249</b> <b style=color:#fa582d>[判断题]</b><br>配置完成 dpd 功能之后，设备每隔一个 dpd interval time 会发送一个 dpd 检测报 文，来确保对端存活<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#250</b> <b style=color:#fa582d>[判断题]</b><br>Ipsecxauth 只支持主模式的 ike 协商<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#251</b> <b style=color:#fa582d>[单选题]</b><br>动态链路聚合中，设备的 system-id 由_决定<hr>A. 桥 mac 地址单独。<br>B. 桥 mac 和 lacpsystem-priority 共同。<br>C. lacpsystem-priority 单独。<br>D. stppriority o	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 桥 mac 和 lacpsystem-priority 共同。
<b>#252</b> <b style=color:#fa582d>[单选题]</b><br>Lpsecxauth 在_判断对端是否支持 xauth 扩展认证<hr>A. lsakmp 协商完成阶段<br>B. Isakmp 协商第一二阶段之间<br>C. lsakmp 协商第─阶段<br>D. Isakmp 协商第二阶段	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> lsakmp 协商第─阶段
<b>#253</b> <b style=color:#fa582d>[单选题]</b><br>Lpsec 中如何判断对端 peer 是否支持 nat 穿越特性<hr>A. 通信中发送一个 natkeeoalive 报文，其中携带 nat-d<br>B. 在 isakmp 报文中携带 NAT-D 进行判断<br>C. 在 isakmp 协商完成之后发送 NAT-T<br>D. 在 isakmp 报文中携带 NAT-Tvendor-id 标识支持	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 在 isakmp 报文中携带 NAT-Tvendor-id 标识支持
<b>#254</b> <b style=color:#fa582d>[单选题]</b><br>Ikenatkeepalive 的作用是为了保持 sa 不老化<hr>A. 错误<br>B. 正确	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 错误
<b>#255</b> <b style=color:#fa582d>[单选题]</b><br>以下命令，建议在双机冗余部署的 NGFW 上开启<hr>A. sessionstatistics enable<br>B. sessionpersitentacl 3000<br>C. sessionstate-machine modeloose<br>D. sessionsynchronizationenable	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> sessionsynchronizationenable
<b>#256</b> <b style=color:#fa582d>[单选题]</b><br>IVI 前缀长度为<hr>A. 16<br>B. 96<br>C. 32<br>D. 64	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 32
<b>#257</b> <b style=color:#fa582d>[判断题]</b><br>Ipsecvpn 主模式下不支持 nat 穿越<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#258</b> <b style=color:#fa582d>[单选题]</b><br>Lpsec 的 DPD 报文属于___类型 isakmp 报文<hr>A. Mainmode<br>B. Aggressive mode<br>C. Quickmode<br>D. Notification	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> Notification
<b>#259</b> <b style=color:#fa582d>[单选题]</b><br>检测到存在 NAT 设备后，ISAKMP 报文端口变更为<hr>A. 源目端口都变为 4500<br>B. 封装协议从 tcp 变为 udp<br>C. 仅源端口 4500<br>D. 仅目的端口 4500	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 源目端口都变为 4500
<b>#260</b> <b style=color:#fa582d>[单选题]</b><br>链路聚合本地优先转发命令<hr>A. fabric load-sharing mode source-ip destination-ip chassis 2slot2<br>B. link-aggregation load-sharingmodelocal-first<br>C. ipload-sharing local-firstenable<br>D. link-aggregationglobalload-sharing modesource-ipdestination-ip	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> link-aggregation load-sharingmodelocal-first
<b>#261</b> <b style=color:#fa582d>[单选题]</b><br>IPSec 抗重放依靠<hr>A. messageid<br>B. SApayload<br>C. sequence 序列号<br>D. SPI	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> sequence 序列号
<b>#262</b> <b style=color:#fa582d>[单选题]</b><br>查看应用检测引擎状态命令<hr>A. displayapp-profile status<br>B. displayinspectstatus<br>C. displayzone-pairstatistics<br>D. displaydpistatus	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> displayinspectstatus
<b>#263</b> <b style=color:#fa582d>[单选题]</b><br>H3CContext 虚拟化方案<hr>A. 全部包含容器、虚拟机、路由隔离<br>B. 仅虚拟机<br>C. 仅容器<br>D. 仅路由隔离	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 全部包含容器、虚拟机、路由隔离
<b>#264</b> <b style=color:#fa582d>[单选题]</b><br>确认报文到达防火墙调试命令<hr>A. sessionstatistics enable<br>B. debugippacket aclxx<br>C. displayobject-policy ipxx<br>D. debugobject-policypacketip xx	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> debugippacket aclxx
<b>#265</b> <b style=color:#fa582d>[单选题]</b><br>防火墙 Context 资源描述正确<hr>A. 可手动分配缺省 Context 硬件资源<br>B. 非缺省 Context 自动抢占剩余资源<br>C. 每个 Context 资源配额固定，无法抢占<br>D. vlan-unshared 控制 vlan 共享	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> 每个 Context 资源配额固定，无法抢占
<b>#266</b> <b style=color:#fa582d>[单选题]</b><br>不属于密码技术的协议<hr>A. SSH<br>B. SSL<br>C. GRE<br>D. IPSec	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> GRE
<b>#267</b> <b style=color:#fa582d>[单选题]</b><br>NAT 回程报文处理<hr>A. 广播<br>B. 丢弃<br>C. 查路由<br>D. 匹配 NO-PAT 表转发内网主机	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：D</b></div><br><b>D.</b> 匹配 NO-PAT 表转发内网主机
<b>#268</b> <b style=color:#fa582d>[单选题]</b><br>GRE 固定必选字段<hr>A. ProtocolType<br>B. Checksum<br>C. Key<br>D. Sequence	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> ProtocolType
<b>#269</b> <b style=color:#fa582d>[单选题]</b><br>分组加密算法<hr>A. MD5<br>B. SHA1<br>C. DES<br>D. RC4	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C</b></div><br><b>C.</b> DES
<b>#270</b> <b style=color:#fa582d>[多选题]</b><br>H3CSecPath 漏洞扫描主机探测方式<hr>A. ICMP<br>B. ICMP+CONNECT<br>C. TCP<br>D. UDP	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> ICMP<br><b>B.</b> ICMP+CONNECT
<b>#271</b> <b style=color:#fa582d>[多选题]</b><br>H3CWAF 服务器安全组正确<hr>A. 仅支持 HTTP 防护<br>B. 反向代理填写代理 IP<br>C. 透明 / 反代填真实服务器 IP<br>D. 可仅防护指定域名	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C,D</b></div><br><b>B.</b> 反向代理填写代理 IP<br><b>C.</b> 透明 / 反代填真实服务器 IP<br><b>D.</b> 可仅防护指定域名
<b>#272</b> <b style=color:#fa582d>[多选题]</b><br>数据库审计报表配置<hr>A. 默认 00:00-07:00 生成<br>B. 监控中心流量统计最多两类<br>C. 报表分周期 / 一次性、流量 / 特权<br>D. 内置 + 自定义两类报表	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 默认 00:00-07:00 生成<br><b>B.</b> 监控中心流量统计最多两类<br><b>C.</b> 报表分周期 / 一次性、流量 / 特权<br><b>D.</b> 内置 + 自定义两类报表
<b>#273</b> <b style=color:#fa582d>[多选题]</b><br>H3CGAP 需 License 功能<hr>A. 文件同步<br>B. 数据库同步<br>C. 基础数据库访问<br>D. 视频传输	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 数据库同步<br><b>D.</b> 视频传输
<b>#274</b> <b style=color:#fa582d>[多选题]</b><br>WAF 证书支持格式<hr>A. PEM<br>B. CRT<br>C. CER<br>D. PFX<br>E. KEY	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> PEM<br><b>D.</b> PFX
<b>#275</b> <b style=color:#fa582d>[多选题]</b><br>漏洞扫描支持数据库<hr>A. Mysql<br>B. Oracle<br>C. MSSQL<br>D. Sybase<br>E. DB2<br>F. Informix	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D,E,F</b></div><br><b>A.</b> Mysql<br><b>B.</b> Oracle<br><b>C.</b> MSSQL<br><b>D.</b> Sybase<br><b>E.</b> DB2<br><b>F.</b> Informix
<b>#276</b> <b style=color:#fa582d>[多选题]</b><br>数据库审计管理口 &amp; 检修<hr>A. 面板 / 表格均可改管理 IP<br>B. 监听网卡必须开启否则无审计<br>C. 修改配置需点生效<br>D. 检修口 IP 固定不可监听	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,D</b></div><br><b>A.</b> 面板 / 表格均可改管理 IP<br><b>B.</b> 监听网卡必须开启否则无审计<br><b>D.</b> 检修口 IP 固定不可监听
<b>#277</b> <b style=color:#fa582d>[多选题]</b><br>AFC 高级 DDOS 参数正确<hr>A. DNS 强制 TCP 查询<br>B. SYN Flood 自动开启 WEB 验证<br>C. 触发 UDPFlood 才启用 DNS 插件<br>D. 验证码 / 人工拦截 WEB 验证	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> DNS 强制 TCP 查询<br><b>D.</b> 验证码 / 人工拦截 WEB 验证
<b>#278</b> <b style=color:#fa582d>[多选题]</b><br>AFT 双向转换要求<hr>A. 支持 IPv4/IPv6 互转<br>B. 仅 IPv4 开即可<br>C. 两端接口都开启转换<br>D. 仅 IPv6 开启即可	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 支持 IPv4/IPv6 互转<br><b>C.</b> 两端接口都开启转换
<b>#279</b> <b style=color:#fa582d>[多选题]</b><br>AFC 连接型 DDOS 防护<hr>A. ACL 通用过滤<br>B. WEB/DNS 插件对应协议防护<br>C. UDP 端口含 TTL 校验<br>D. TCP/UDP 延时提交逻辑不同	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> WEB/DNS 插件对应协议防护<br><b>C.</b> UDP 端口含 TTL 校验
<b>#280</b> <b style=color:#fa582d>[多选题]</b><br>传统运维痛点<hr>A. 文件共享难管控<br>B. 运维无可视化<br>C. 临时账号泛滥<br>D. 多次重复认证	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 文件共享难管控<br><b>B.</b> 运维无可视化<br><b>C.</b> 临时账号泛滥<br><b>D.</b> 多次重复认证
<b>#281</b> <b style=color:#fa582d>[多选题]</b><br>手机 IPSec 拨入失败原因<hr>A. 不支持 XAuth<br>B. 流量被防火墙拦截<br>C. 终端无 NAT-T<br>D. PeerID 类型不匹配	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 不支持 XAuth<br><b>B.</b> 流量被防火墙拦截<br><b>C.</b> 终端无 NAT-T<br><b>D.</b> PeerID 类型不匹配
<b>#282</b> <b style=color:#fa582d>[多选题]</b><br>数据库审计终端录像<hr>A. 告警动作勾选录像<br>B. 事件追踪下载录像<br>C. 客户端软件采集屏幕<br>D. 默认前后 14 分钟录制	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 告警动作勾选录像<br><b>B.</b> 事件追踪下载录像<br><b>C.</b> 客户端软件采集屏幕<br><b>D.</b> 默认前后 14 分钟录制
<b>#283</b> <b style=color:#fa582d>[多选题]</b><br>防火墙冗余口成员<hr>A. Route-Aggregation 三层聚合<br>B. Serial 串口<br>C. GE 物理口<br>D. Bridge 二层聚合	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> Route-Aggregation 三层聚合<br><b>C.</b> GE 物理口
<b>#284</b> <b style=color:#fa582d>[多选题]</b><br>漏洞扫描端口扫描类型<hr>A. SYN 扫描<br>B. ACK 扫描<br>C. CONNECT<br>D. TCP+UDP	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> SYN 扫描<br><b>B.</b> ACK 扫描<br><b>C.</b> CONNECT<br><b>D.</b> TCP+UDP
<b>#285</b> <b style=color:#fa582d>[多选题]</b><br>WAF 旁路部署配置<hr>A. 切换模式需重启生效<br>B. 阻断口为三层路由口<br>C. 上联绑定镜像接口<br>D. 交换机双向流量镜像	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 切换模式需重启生效<br><b>B.</b> 阻断口为三层路由口<br><b>C.</b> 上联绑定镜像接口<br><b>D.</b> 交换机双向流量镜像
<b>#286</b> <b style=color:#fa582d>[多选题]</b><br>AFCSYN Flood 防护<hr>A. 触发屏蔽源 IP<br>B. 旁路仅 RST 认证<br>C. 常态启用 TCP 代理<br>D. 高压直接丢弃首包	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,D</b></div><br><b>A.</b> 触发屏蔽源 IP<br><b>D.</b> 高压直接丢弃首包
<b>#287</b> <b style=color:#fa582d>[多选题]</b><br>AFCDNS 防御能力<hr>A. TCP 源认证<br>B. 重传校验<br>C. 域名黑白名单<br>D. 域名审计	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> TCP 源认证<br><b>B.</b> 重传校验<br><b>C.</b> 域名黑白名单<br><b>D.</b> 域名审计
<b>#288</b> <b style=color:#fa582d>[多选题]</b><br>主机存活探测方式<hr>A. ICMP<br>B. ICMP+CONNECT<br>C. TCP<br>D. UDP	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B</b></div><br><b>A.</b> ICMP<br><b>B.</b> ICMP+CONNECT
<b>#289</b> <b style=color:#fa582d>[多选题]</b><br>WAF 触发 Bypass 条件<hr>A. 内存阈值触发<br>B. 手动强制 Bypass<br>C. 正常内存<br>D. 正常 CPU<br>E. CPU 触发阈值	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,E</b></div><br><b>A.</b> 内存阈值触发<br><b>B.</b> 手动强制 Bypass<br><b>E.</b> CPU 触发阈值
<b>#290</b> <b style=color:#fa582d>[多选题]</b><br>DDoS 分类描述正确<hr>A. 流量 / 连接两大类<br>B. 连接型占用会话资源<br>C. CC/Slowloris 属于连接攻击<br>D. SYN/ICMPFlood 流量攻击	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：C,D</b></div><br><b>C.</b> CC/Slowloris 属于连接攻击<br><b>D.</b> SYN/ICMPFlood 流量攻击
<b>#291</b> <b style=color:#fa582d>[多选题]</b><br>数据库归档配置<hr>A. FTP 账号为服务器账号<br>B. 凌晨 2 点自动归档<br>C. FTP/ 磁盘共享归档<br>D. SAMBA 回档查看	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> FTP 账号为服务器账号<br><b>B.</b> 凌晨 2 点自动归档<br><b>C.</b> FTP/ 磁盘共享归档<br><b>D.</b> SAMBA 回档查看
<b>#292</b> <b style=color:#fa582d>[多选题]</b><br>数据库审计事件规则<hr>A. 多参数逻辑与，单参数可多选<br>B. 支持规则导入<br>C. WEB 规则无命中统计<br>D. 区分数据库 /WEB 规则	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 多参数逻辑与，单参数可多选<br><b>B.</b> 支持规则导入<br><b>C.</b> WEB 规则无命中统计<br><b>D.</b> 区分数据库 /WEB 规则
<b>#293</b> <b style=color:#fa582d>[多选题]</b><br>License 故障排查<hr>A. 6 个月内注册否则失效<br>B. 过期占用容量无法新装<br>C. 故障设备可迁移未过期授权<br>D. 临时正式授权可叠加	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,D</b></div><br><b>B.</b> 过期占用容量无法新装<br><b>D.</b> 临时正式授权可叠加
<b>#294</b> <b style=color:#fa582d>[多选题]</b><br>WAF 全局黑白名单匹配项<hr>A. 源 IP<br>B. 源端口<br>C. 目的 IP<br>D. 协议	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C</b></div><br><b>A.</b> 源 IP<br><b>B.</b> 源端口<br><b>C.</b> 目的 IP
<b>#295</b> <b style=color:#fa582d>[多选题]</b><br>堡垒机风险管控<hr>A. 命令复核<br>B. 实时监控<br>C. 双人授权<br>D. 会话共享	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 命令复核<br><b>B.</b> 实时监控<br><b>C.</b> 双人授权<br><b>D.</b> 会话共享
<b>#296</b> <b style=color:#fa582d>[多选题]</b><br>网闸特性<hr>A. 国密等保专用隔离设备<br>B. 物理隔离阻断通用协议<br>C. 应用层访问控制<br>D. 多因素认证	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> 国密等保专用隔离设备<br><b>B.</b> 物理隔离阻断通用协议<br><b>C.</b> 应用层访问控制<br><b>D.</b> 多因素认证
<b>#297</b> <b style=color:#fa582d>[多选题]</b><br>WAF 入侵防护<hr>A. 日志全是真实客户端 IP<br>B. 支持例外策略<br>C. 内置 + 自定义特征库<br>D. 例外填真实内网 IP	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 支持例外策略<br><b>C.</b> 内置 + 自定义特征库
<b>#298</b> <b style=color:#fa582d>[多选题]</b><br>数据库审计四大组件<hr>A. SAE 审计引擎<br>B. SDC 数据中心<br>C. SVC 视图<br>D. SCC 配置中心	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,D</b></div><br><b>A.</b> SAE 审计引擎<br><b>B.</b> SDC 数据中心<br><b>C.</b> SVC 视图<br><b>D.</b> SCC 配置中心
<b>#299</b> <b style=color:#fa582d>[多选题]</b><br>堡垒 HA 错误描述<hr>A. 版本不一致无法双机<br>B. 部署顺序无要求<br>C. 管理 IP 可不同网段<br>D. 心跳必须直连	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B,C</b></div><br><b>B.</b> 部署顺序无要求<br><b>C.</b> 管理 IP 可不同网段
<b>#300</b> <b style=color:#fa582d>[多选题]</b><br>会话审计正确<hr>A. 命令彩色区分阻断 / 复核<br>B. RDP 剪切板检索回放<br>C. 任意命令点回放<br>D. VNC 命令不可审计<br>E. 大会话缩略图定位<br>F. 按时间段下载会话	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,B,C,E,F</b></div><br><b>A.</b> 命令彩色区分阻断 / 复核<br><b>B.</b> RDP 剪切板检索回放<br><b>C.</b> 任意命令点回放<br><b>E.</b> 大会话缩略图定位<br><b>F.</b> 按时间段下载会话
<b>#301</b> <b style=color:#fa582d>[多选题]</b><br>通过命令行查看证书信息，看到如下信息，说明<hr>A. 这是一个ca 证书<br>B. 这是一个local 证书<br>C. 该证书在2017 年已经失效<br>D. 通过pkivalidate-certificate domainsslvpn(callocal)验证可以看到Verifyresult；为ok	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A,C</b></div><br><b>A.</b> 这是一个ca 证书<br><b>C.</b> 该证书在2017 年已经失效
<b>#302</b> <b style=color:#fa582d>[判断题]</b><br>H3C 所有防火墙都有安全引擎，创建 Context 必须进驻<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 正确
<b>#303</b> <b style=color:#fa582d>[判断题]</b><br>配置安全策略域间才能互通<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#304</b> <b style=color:#fa582d>[判断题]</b><br>漏洞扫描 admin 无用户 / 日志权限<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 正确
<b>#305</b> <b style=color:#fa582d>[判断题]</b><br>WAF 可对 IP、URL 加例外<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 正确
<b>#306</b> <b style=color:#fa582d>[判断题]</b><br>IPSec XAuth 仅主模式<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#307</b> <b style=color:#fa582d>[判断题]</b><br>策略加速失效占用 CPU<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 正确
<b>#308</b> <b style=color:#fa582d>[判断题]</b><br>会话内存整块分配，会话增减内存不变<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：A</b></div><br><b>A.</b> 正确
<b>#309</b> <b style=color:#fa582d>[判断题]</b><br>修改 IRF 成员编号自动重启<hr>A. 正确<br>B. 错误	<div style=font-size:18px;color:#1f9d55><b>✔ 正确答案：B</b></div><br><b>B.</b> 错误
<b>#310</b> <b style=color:#fa582d>[填空题]</b><br>以太网默认 IPMSS：	<div style=font-size:19px;color:#1f9d55><b>✔ 1460</b></div>
<b>#311</b> <b style=color:#fa582d>[填空题]</b><br>无硬盘日志存储位置：	<div style=font-size:19px;color:#1f9d55><b>✔ logbuffer</b></div>
<b>#312</b> <b style=color:#fa582d>[填空题]</b><br>AAA：认证、___、计费	<div style=font-size:19px;color:#1f9d55><b>✔ 授权</b></div>
<b>#313</b> <b style=color:#fa582d>[填空题]</b><br>SSL 网关认证：服务器、匿名、证书、____	<div style=font-size:19px;color:#1f9d55><b>✔ 本地认证</b></div>
<b>#314</b> <b style=color:#fa582d>[填空题]</b><br>实时阻断入侵设备：	<div style=font-size:19px;color:#1f9d55><b>✔ 防火墙</b></div>
<b>#315</b> <b style=color:#fa582d>[填空题]</b><br>IPSec 密钥算法：	<div style=font-size:19px;color:#1f9d55><b>✔ rsa</b></div>
<b>#316</b> <b style=color:#fa582d>[填空题]</b><br>双机备份：配置同步、___备份	<div style=font-size:19px;color:#1f9d55><b>✔ 会话快速备份</b></div>
<b>#317</b> <b style=color:#fa582d>[填空题]</b><br>AD 单点登录流程：登录域→___→推送登录消息	<div style=font-size:19px;color:#1f9d55><b>✔ 读取安全日志</b></div>
<b>#318</b> <b style=color:#fa582d>[填空题]</b><br>RADIUS 计费端口：	<div style=font-size:19px;color:#1f9d55><b>✔ 1813</b></div>