支持工程師筆試備考:網(wǎng)絡(luò)基礎(chǔ)與安全場景題解析)
2020年秋招我把簡歷投到奇安信的技術(shù)支持工程師崗位收到筆試鏈接的時候心里還挺沒底。等打開奇安信秋招技術(shù)支持工程師試卷1前半小時基本都在適應(yīng)題型。這份卷子不是單純考命令背默而是把網(wǎng)絡(luò)基礎(chǔ)、系統(tǒng)運維、安全產(chǎn)品認(rèn)知全揉在一起還夾著不少業(yè)務(wù)場景題。后來我復(fù)盤了一下其實它的出題邏輯很清晰技術(shù)支持工程師既要有技術(shù)底子又得能跟客戶講明白問題。這篇文章就結(jié)合我自己的筆試和備考經(jīng)歷把試卷的考察方向、高頻知識點和答題思路拆開聊聊。1. 試卷到底考什么先搞清楚方向再備考1.1 奇安信筆試的考察邏輯奇安信技術(shù)支持工程師這個崗位日常工作要對接客戶、處理設(shè)備告警、排查網(wǎng)絡(luò)故障、配置安全策略有時候還要幫客戶梳理安全事件。所以筆試并不像研發(fā)崗那樣死磕算法和代碼而是更看重“能不能在真實環(huán)境里解決問題”。試卷1的題型大致分為四類單選多選、簡答、場景分析、實操命令題。單選多選覆蓋網(wǎng)絡(luò)基礎(chǔ)和系統(tǒng)知識簡答題考察安全產(chǎn)品原理場景題基本就是模擬客戶報障實操命令題則直接測試Linux和數(shù)據(jù)庫功底。我當(dāng)時印象最深的是卷子里有一道“客戶反饋防火墻策略配置后業(yè)務(wù)不通”的場景題。這種題沒有標(biāo)準(zhǔn)答案但考察的點非常明確你能否按照“網(wǎng)絡(luò)層—系統(tǒng)層—應(yīng)用層”的順序去排查能否考慮到策略命中順序、路由指向、NAT規(guī)則這些細節(jié)。說白了奇安信要的不是能背出所有命令的“詞典”而是遇到問題能快速定位的“診斷醫(yī)生”。1.2 技術(shù)支持工程師的崗位畫像想答好這份試卷先得明白企業(yè)想要什么人。技術(shù)支持工程師不是研發(fā)也不是銷售而是站在產(chǎn)品和用戶之間的“翻譯官”。一方面你要懂技術(shù)能看懂日志、能抓包、能寫SQL另一方面你要把復(fù)雜的技術(shù)問題轉(zhuǎn)化成客戶能理解的話比如“交換機MAC表老化導(dǎo)致廣播風(fēng)暴”這種表述你在工單里不能直接甩給客戶得換成人話。所以試卷里出現(xiàn)“請向客戶解釋什么是DDoS攻擊”這類簡答題并不是考你背誦而是考你會不會溝通。崗位畫像里還有一點很關(guān)鍵服務(wù)意識。卷子里有些題看起來是技術(shù)題實際在考察應(yīng)急響應(yīng)時的溝通優(yōu)先級。我記得有道題問“客戶網(wǎng)絡(luò)癱瘓領(lǐng)導(dǎo)電話催、現(xiàn)場客戶急、后臺技術(shù)群里也在問你會先處理哪個”這類題沒有標(biāo)準(zhǔn)動作但核心原則是先止損再排查先恢復(fù)業(yè)務(wù)再追根因。答題時如果能寫出“先判斷影響范圍、再決定是否切換備份鏈路、最后再深入分析”這樣的步驟面試官會覺得你已經(jīng)有現(xiàn)場經(jīng)驗了。2. 網(wǎng)絡(luò)與系統(tǒng)基礎(chǔ)最容易拿分也最容易丟分的部分2.1 網(wǎng)絡(luò)基礎(chǔ)高頻考點與記憶方法奇安信技術(shù)支持工程師的筆試?yán)锞W(wǎng)絡(luò)基礎(chǔ)占比很高。TCP/IP協(xié)議棧、IP地址規(guī)劃、路由協(xié)議、HTTP狀態(tài)碼、DNS解析過程都是常客。我記得試卷1里有一道選擇題問“HTTP 502和504的區(qū)別”很多人第一反應(yīng)都是“都是網(wǎng)關(guān)錯誤”但502表示網(wǎng)關(guān)收到了上游服務(wù)的無效響應(yīng)504表示網(wǎng)關(guān)在限定時間內(nèi)沒等到上游響應(yīng)。這種細節(jié)就是筆試用來篩人的死記硬背容易混最好放在真實的抓包場景里去理解。另一個高頻考點是TCP三次握手和四次揮手。別覺得簡單它經(jīng)常跟安全設(shè)備聯(lián)動起來考。比如“防火墻開啟狀態(tài)檢測后為什么TCP連接斷開時FIN包會影響后續(xù)連接”這就要你理解狀態(tài)表里的會話老化機制。我建議復(fù)習(xí)時把抓包工具用起來自己抓一次三次握手看一下SYN、SYN-ACK、ACK的序列號變化比純看書記得牢。IP地址題也很常考尤其是子網(wǎng)劃分和可用主機數(shù)計算。比如“192.168.10.0/26可以劃分多少個可用IP”答案是62個因為2^(32-26)-262。這種題務(wù)必把公式記清楚別在減2的地方踩坑。另外OSI七層模型和TCP/IP四層模型的對應(yīng)關(guān)系也要熟很多時候場景題會從“協(xié)議工作在哪個層”的角度來出。2.2 Linux與Windows運維必背命令技術(shù)支持工程師筆試不會讓你真的敲鍵盤但會讓你寫命令、解釋命令輸出。試卷1里L(fēng)inux命令題考得比較基礎(chǔ)但范圍很廣。高頻命令包括netstat -tunlp、ss -tunlp、ps aux、grep、find、awk、sed、top、free、df -h。有一道題我記得很清楚給你一段netstat -tunlp的輸出讓你找出監(jiān)聽在TCP 8080端口的進程PID和進程名。只要知道-t是TCP、-u是UDP、-n是數(shù)字顯示、-l是監(jiān)聽狀態(tài)、-p是進程信息馬上就能定位。Windows方向考得也不少比如ipconfig /all、ping -t、tracert、route print、nslookup。奇安信的設(shè)備管理后臺很多是Web界面但底層排障還是離不開這些命令。有一道題問“Windows下查看ARP緩存的命令是什么”答案是arp -a。如果你只熟悉Linux容易在這類題上翻車所以備考時Linux和Windows命令要對照著記。命令題丟分最多的地方是“輸出含義”。比如top命令里的load average它反映的是系統(tǒng)在一定時間內(nèi)的平均負載不是CPU使用率。free -m里的buff/cache和available的區(qū)別也要能說清楚。我建議把常見命令的常用參數(shù)和典型輸出整理成一張速查表筆試前反復(fù)看不需要每條都背但看到輸出要能讀懂。2.3 數(shù)據(jù)庫與日志分析別以為技術(shù)支持工程師不用碰數(shù)據(jù)庫奇安信的設(shè)備很多都有日志審計功能客戶查日志、導(dǎo)報表、寫查詢條件都會牽扯SQL。試卷1里數(shù)據(jù)庫題考得不難主要是單表查詢、條件過濾、排序和聚合函數(shù)。常見題目像“統(tǒng)計某臺訪問來源IP的出現(xiàn)次數(shù)并按次數(shù)降序排列”直接用GROUP BY加ORDER BY就能寫出來。我當(dāng)時手寫了一個答案SELECT src_ip, COUNT(*) AS cnt FROM access_log WHERE time BETWEEN 2020-09-01 00:00:00 AND 2020-09-01 23:59:59 GROUP BY src_ip ORDER BY cnt DESC;這種題目需要注意的是WHERE和HAVING的先后順序以及聚合函數(shù)不能出現(xiàn)在WHERE子句里。還有一類日志分析題特別惡心給你一份Nginx訪問日志樣例問你某個時間段內(nèi)哪個URL響應(yīng)時間最長或者哪個狀態(tài)碼占比最高。這種題其實不需要真的執(zhí)行SQL只要看懂日志字段含義就能推斷出來。建議備考時多看看常見日志格式像Nginx的$request_time、$status、$remote_addr這些字段跟SQL條件字段是一一對應(yīng)的。3. 安全產(chǎn)品與業(yè)務(wù)場景題拉開差距的關(guān)鍵3.1 安全產(chǎn)品原理掃盲奇安信的安全產(chǎn)品線非常多筆試不會每個都深入考但主流產(chǎn)品的基本原理你得知道。防火墻NGFW重點是狀態(tài)檢測、包過濾、應(yīng)用識別入侵防御系統(tǒng)IPS重點在特征庫和異常行為檢測WAF重點防護SQL注入、XSS、Webshell上傳終端安全產(chǎn)品EDR/殺毒則關(guān)注惡意進程查殺、文件監(jiān)控和漏洞修復(fù)。試卷1里有一個簡答題問“防火墻和WAF有什么區(qū)別”如果只回答“一個防網(wǎng)絡(luò)層一個防應(yīng)用層”會被扣分最好展開說防火墻主要基于IP、端口、協(xié)議做訪問控制也能做部分應(yīng)用層防護但WAF專門解析HTTP/HTTPS流量能夠檢測和阻斷Web攻擊載荷兩者部署位置不同處理深度也不同。還有一類安全產(chǎn)品原理題會結(jié)合攻防場景出。比如“服務(wù)器中了勒索病毒EDR能做什么”這時候要寫出終端側(cè)實時監(jiān)控文件加密行為、阻斷惡意進程、隔離失陷主機、聯(lián)動防火墻封禁外聯(lián)地址、統(tǒng)一展示影響范圍。光寫“能查毒”遠遠不夠技術(shù)支持工程師需要的是“產(chǎn)品功能如何落地到客戶現(xiàn)場”。3.2 客戶場景題的答題套路場景題是奇安信筆試的壓軸題也是最看功力的一類。題目通常非??谡Z化比如“客戶說網(wǎng)站打開很慢懷疑是設(shè)備策略攔截導(dǎo)致你怎么辦”這種題不能一上來就查設(shè)備要先問清“全部用戶都慢還是個別用戶慢從公司內(nèi)網(wǎng)訪問慢還是外網(wǎng)訪問也慢之前正常嗎最近改過什么配置”。我總結(jié)了一個“三層答題框架”先確認(rèn)問題影響范圍再按鏈路逐段排查最后給出臨時規(guī)避方案和根因建議。拿“網(wǎng)站打開慢”這個場景來說先看服務(wù)端CPU和負載再看網(wǎng)絡(luò)鏈路有沒有丟包然后看安全設(shè)備上的會話數(shù)和丟包統(tǒng)計最后在數(shù)據(jù)庫層面排查慢查詢。每一步都要寫清楚“用什么命令、看什么指標(biāo)、判斷什么結(jié)論”。這樣的答案哪怕不完美面試官也會覺得你有系統(tǒng)排查的思維。還有一個高頻場景是“安全設(shè)備誤封堵了正常業(yè)務(wù)”。答題核心是先確認(rèn)業(yè)務(wù)端口和協(xié)議檢查安全策略命中日志查看是否有威脅事件誤報然后根據(jù)現(xiàn)象調(diào)整白名單或規(guī)則置信度最后還要建議客戶觀察一段時間確認(rèn)不影響業(yè)務(wù)再固化策略。這種題最忌諱上來就刪策略因為安全設(shè)備一旦放開可能真的會放進來攻擊流量。4. 實操題怎么答從讀題到交卷的完整思路4.1 網(wǎng)絡(luò)不通的排查流程實操題經(jīng)常會讓你手寫一段排查流程。試卷1里有一道“客戶服務(wù)器無法訪問互聯(lián)網(wǎng)但內(nèi)網(wǎng)可以訪問請寫出排查步驟”的題基本把所有網(wǎng)絡(luò)命令都考進來了。我當(dāng)時是按這個順序?qū)懙南仍诜?wù)器本機執(zhí)行ping 127.0.0.1確認(rèn)TCP/IP協(xié)議棧是否正常。再ping 網(wǎng)關(guān)IP判斷局域網(wǎng)鏈路是否通。然后ping 公網(wǎng)IP比如223.5.5.5判斷是否路由不通。nslookup一個域名確認(rèn)DNS解析是否正常。檢查防火墻/安全組規(guī)則看是否攔截了出站流量。最后用tracert分段定位丟包點。關(guān)鍵是要把“為什么每一步這么查”寫清楚。比如先ping網(wǎng)關(guān)那是為了判斷是內(nèi)部問題還是出口問題再ping公網(wǎng)IP是為了區(qū)分是DNS問題還是路由問題。這種分層排查思路比單純羅列命令值錢得多。如果放到奇安信設(shè)備場景里還要加上“檢查設(shè)備上的NAT策略是否正確”和“查看設(shè)備會話表確認(rèn)回包流量是否被反向策略丟棄”。4.2 日志與SQL題的手寫步驟日志分析題不光考SQL還考你能不能把日志和業(yè)務(wù)串聯(lián)起來。比如給你一段告警日志里面包含來源IP、目的IP、威脅類別、處理動作讓你判斷這臺服務(wù)器是否真的被入侵。答題時先觀察告警的嚴(yán)重級別和置信度然后看相同源IP的告警頻次確認(rèn)是單點掃描還是真實攻擊最后建議去終端上查進程和啟動項用grep命令檢索可疑路徑。SQL手寫題要注意格式和邏輯順序。關(guān)鍵點如下先明確查詢范圍限制時間條件能大幅提升性能。聚合字段要理解清楚COUNT(*)是行數(shù)統(tǒng)計DISTINCT是去重。涉及多個條件時注意用AND/OR組合必要時候加括號。排序和分頁放在最后LIMIT參數(shù)別跟其他數(shù)據(jù)庫混用。我當(dāng)時寫一條查詢?nèi)罩颈碇小皟?nèi)網(wǎng)IP訪問外網(wǎng)目的端口為443的次數(shù)統(tǒng)計”時用了GROUP BY src_ip,dst_ip。后來復(fù)盤發(fā)現(xiàn)如果再加一個HAVING COUNT(*)100就能過濾出高頻連接這在實際威脅分析里更能說明問題。筆試答這種題寧可多寫兩步也不要漏掉關(guān)鍵判斷邏輯。5. 易錯題與避坑指南這些都是過來人的教訓(xùn)5.1 選擇題高頻陷阱選擇題里最容易翻車的是那種“看起來都對”的題。比如“下列哪些措施可以防止DDoS攻擊”選項有增加帶寬、配置流量清洗、啟用CDN、升級防火墻規(guī)則、關(guān)閉不必要端口。很多人全選但實際上“增加帶寬”只是被動擴容不能防止攻擊真正有效的是流量清洗和分布式防護。這類題考的其實是對安全措施本質(zhì)的理解而不是字面感覺。另一個高頻陷阱是協(xié)議端口的對應(yīng)關(guān)系。比如“FTP默認(rèn)端口是20和21HTTPS是443SSH是22”這本來不難但出題人會把端口和協(xié)議故意錯位“Telnet默認(rèn)端口是23SSH是22TFTP是69”。如果不注意協(xié)議名稱很容易把FTP的數(shù)據(jù)端口和命令端口搞混。我建議考前把常見端口整理成表反復(fù)看幾遍協(xié)議默認(rèn)端口說明HTTP80Web明文傳輸HTTPS443Web加密傳輸SSH22遠程管理RDP3389Windows遠程桌面MySQL3306數(shù)據(jù)庫Redis6379緩存數(shù)據(jù)庫DNS53域名解析UDP/TCP5.2 時間分配與答題順序奇安信秋招技術(shù)支持工程師試卷1的題量不算小我記得單選多選加簡答場景實際要在90分鐘內(nèi)寫完時間很緊張。我的策略是先做會做的選擇題再寫SQL和命令題最后留30分鐘給場景題和簡答題。因為選擇填空屬于“會就是會不會就是不會”糾結(jié)再久也可能選錯不如先拿分。簡答題和場景題分值大需要組織語言一定要留足時間。還有一個建議不要在場景題里堆太多理論。比如問“安全設(shè)備出現(xiàn)丟包你如何排查”有些人上來就寫一堆ACL匹配順序、轉(zhuǎn)發(fā)引擎原理但沒有具體命令和判斷指標(biāo)容易顯得空洞。我更傾向于按“先看設(shè)備面板和CPU狀態(tài)→再確認(rèn)端口流量和錯包計數(shù)→然后看策略命中和日志→最后考慮硬件故障”的順序來寫每步都帶上具體命令和預(yù)期結(jié)論這樣閱卷人更容易給分。5.3 簡答題的加分寫法簡答題很多人只寫關(guān)鍵點不展開結(jié)果得分平平。比如問“什么是零信任安全模型”只會寫“永不信任持續(xù)驗證”六個字肯定不夠。要寫得像一份給客戶介紹的小方案什么場景下需要零信任、核心組件有哪些身份認(rèn)證、終端檢測、最小權(quán)限策略、部署后能解決什么問題。如果能在答案里帶上一句“這跟傳統(tǒng)邊界防御最大的不同是……”會非常出彩。另一種加分技巧是“分點作答結(jié)合場景”。問“日志審計系統(tǒng)的作用”不要只列“記錄和審計”。可以拆成三步第一步是采集多源日志第二步是關(guān)聯(lián)分析和告警第三步是溯源取證和合規(guī)報表。每一步都帶一個真實場景比如“內(nèi)部賬號異常登錄時日志審計能快速定位到具體IP和跳板機”。這種寫法體現(xiàn)的就是技術(shù)支持工程師對產(chǎn)品落地價值的理解。6. 我的備考建議與個人體會6.1 一份可復(fù)用的復(fù)習(xí)清單如果你明年要投奇安信技術(shù)支持工程師復(fù)習(xí)時不要盲目刷題。我按照試卷1的考察方向整理了一份清單你可以按這個順序過網(wǎng)絡(luò)基礎(chǔ)TCP/IP棧、路由與交換原理、子網(wǎng)掩碼計算、HTTP狀態(tài)碼、DNS解析過程。系統(tǒng)運維Linux常用命令與日志位置、Windows網(wǎng)絡(luò)命令、進程和端口排查。數(shù)據(jù)庫SQL單表查詢、聚合函數(shù)、排序分頁、常用日志表結(jié)構(gòu)。安全產(chǎn)品防火墻、IPS、WAF、EDR、日志審計的基本原理和典型部署場景??蛻魷贤ü收咸幚砹鞒獭栴}升級策略、技術(shù)語言轉(zhuǎn)業(yè)務(wù)語言的表達方式。這份清單不要求所有都精通但至少每項都能說出“是什么、怎么用、使用時的坑”。我當(dāng)時把容易混淆的點寫成了小卡片比如“Linux下配置文件修改后怎么重載服務(wù)”“Windows防火墻放行端口和Linux iptables規(guī)則的區(qū)別”考前翻一遍效果比臨時抱佛腳好很多。6.2 寫在最后的心得筆試說到底是一次“能力映射”奇安信的技術(shù)支持崗位要的不是懂最多的技術(shù)名詞而是能穩(wěn)定輸出問題解決能力的人。我在做試卷1的時候最大的感受是題目不算偏但非常考研基本功和思維方式。平時多動手敲命令、多模擬客戶報障場景、多復(fù)盤真實故障案例比背一百道題都管用?,F(xiàn)在回過頭看那次筆試讓我對“安全技術(shù)支持”有了更清晰的認(rèn)知它既需要冷靜分析的技術(shù)習(xí)慣也需要主動溝通的服務(wù)心態(tài)。如果你也準(zhǔn)備投這個崗位建議把每一道錯題都當(dāng)作一次現(xiàn)場故障演練認(rèn)真想清楚背后的“為什么”。這套方法不光能幫你通過筆試也能讓你在后續(xù)面試和真實工作中少走很多彎路。