支持工程師筆試備考:網(wǎng)絡(luò)基礎(chǔ)與安全場景題解析)
2020年秋招我把簡歷投到奇安信的技術(shù)支持工程師崗位收到筆試鏈接的時(shí)候心里還挺沒底。等打開奇安信秋招技術(shù)支持工程師試卷1前半小時(shí)基本都在適應(yīng)題型。這份卷子不是單純考命令背默而是把網(wǎng)絡(luò)基礎(chǔ)、系統(tǒng)運(yùn)維、安全產(chǎn)品認(rèn)知全揉在一起還夾著不少業(yè)務(wù)場景題。后來我復(fù)盤了一下其實(shí)它的出題邏輯很清晰技術(shù)支持工程師既要有技術(shù)底子又得能跟客戶講明白問題。這篇文章就結(jié)合我自己的筆試和備考經(jīng)歷把試卷的考察方向、高頻知識(shí)點(diǎn)和答題思路拆開聊聊。1. 試卷到底考什么先搞清楚方向再備考1.1 奇安信筆試的考察邏輯奇安信技術(shù)支持工程師這個(gè)崗位日常工作要對接客戶、處理設(shè)備告警、排查網(wǎng)絡(luò)故障、配置安全策略有時(shí)候還要幫客戶梳理安全事件。所以筆試并不像研發(fā)崗那樣死磕算法和代碼而是更看重“能不能在真實(shí)環(huán)境里解決問題”。試卷1的題型大致分為四類單選多選、簡答、場景分析、實(shí)操命令題。單選多選覆蓋網(wǎng)絡(luò)基礎(chǔ)和系統(tǒng)知識(shí)簡答題考察安全產(chǎn)品原理場景題基本就是模擬客戶報(bào)障實(shí)操命令題則直接測試Linux和數(shù)據(jù)庫功底。我當(dāng)時(shí)印象最深的是卷子里有一道“客戶反饋防火墻策略配置后業(yè)務(wù)不通”的場景題。這種題沒有標(biāo)準(zhǔn)答案但考察的點(diǎn)非常明確你能否按照“網(wǎng)絡(luò)層—系統(tǒng)層—應(yīng)用層”的順序去排查能否考慮到策略命中順序、路由指向、NAT規(guī)則這些細(xì)節(jié)。說白了奇安信要的不是能背出所有命令的“詞典”而是遇到問題能快速定位的“診斷醫(yī)生”。1.2 技術(shù)支持工程師的崗位畫像想答好這份試卷先得明白企業(yè)想要什么人。技術(shù)支持工程師不是研發(fā)也不是銷售而是站在產(chǎn)品和用戶之間的“翻譯官”。一方面你要懂技術(shù)能看懂日志、能抓包、能寫SQL另一方面你要把復(fù)雜的技術(shù)問題轉(zhuǎn)化成客戶能理解的話比如“交換機(jī)MAC表老化導(dǎo)致廣播風(fēng)暴”這種表述你在工單里不能直接甩給客戶得換成人話。所以試卷里出現(xiàn)“請向客戶解釋什么是DDoS攻擊”這類簡答題并不是考你背誦而是考你會(huì)不會(huì)溝通。崗位畫像里還有一點(diǎn)很關(guān)鍵服務(wù)意識(shí)。卷子里有些題看起來是技術(shù)題實(shí)際在考察應(yīng)急響應(yīng)時(shí)的溝通優(yōu)先級(jí)。我記得有道題問“客戶網(wǎng)絡(luò)癱瘓領(lǐng)導(dǎo)電話催、現(xiàn)場客戶急、后臺(tái)技術(shù)群里也在問你會(huì)先處理哪個(gè)”這類題沒有標(biāo)準(zhǔn)動(dòng)作但核心原則是先止損再排查先恢復(fù)業(yè)務(wù)再追根因。答題時(shí)如果能寫出“先判斷影響范圍、再?zèng)Q定是否切換備份鏈路、最后再深入分析”這樣的步驟面試官會(huì)覺得你已經(jīng)有現(xiàn)場經(jīng)驗(yàn)了。2. 網(wǎng)絡(luò)與系統(tǒng)基礎(chǔ)最容易拿分也最容易丟分的部分2.1 網(wǎng)絡(luò)基礎(chǔ)高頻考點(diǎn)與記憶方法奇安信技術(shù)支持工程師的筆試?yán)锞W(wǎng)絡(luò)基礎(chǔ)占比很高。TCP/IP協(xié)議棧、IP地址規(guī)劃、路由協(xié)議、HTTP狀態(tài)碼、DNS解析過程都是常客。我記得試卷1里有一道選擇題問“HTTP 502和504的區(qū)別”很多人第一反應(yīng)都是“都是網(wǎng)關(guān)錯(cuò)誤”但502表示網(wǎng)關(guān)收到了上游服務(wù)的無效響應(yīng)504表示網(wǎng)關(guān)在限定時(shí)間內(nèi)沒等到上游響應(yīng)。這種細(xì)節(jié)就是筆試用來篩人的死記硬背容易混最好放在真實(shí)的抓包場景里去理解。另一個(gè)高頻考點(diǎn)是TCP三次握手和四次揮手。別覺得簡單它經(jīng)常跟安全設(shè)備聯(lián)動(dòng)起來考。比如“防火墻開啟狀態(tài)檢測后為什么TCP連接斷開時(shí)FIN包會(huì)影響后續(xù)連接”這就要你理解狀態(tài)表里的會(huì)話老化機(jī)制。我建議復(fù)習(xí)時(shí)把抓包工具用起來自己抓一次三次握手看一下SYN、SYN-ACK、ACK的序列號(hào)變化比純看書記得牢。IP地址題也很??加绕涫亲泳W(wǎng)劃分和可用主機(jī)數(shù)計(jì)算。比如“192.168.10.0/26可以劃分多少個(gè)可用IP”答案是62個(gè)因?yàn)?^(32-26)-262。這種題務(wù)必把公式記清楚別在減2的地方踩坑。另外OSI七層模型和TCP/IP四層模型的對應(yīng)關(guān)系也要熟很多時(shí)候場景題會(huì)從“協(xié)議工作在哪個(gè)層”的角度來出。2.2 Linux與Windows運(yùn)維必背命令技術(shù)支持工程師筆試不會(huì)讓你真的敲鍵盤但會(huì)讓你寫命令、解釋命令輸出。試卷1里L(fēng)inux命令題考得比較基礎(chǔ)但范圍很廣。高頻命令包括netstat -tunlp、ss -tunlp、ps aux、grep、find、awk、sed、top、free、df -h。有一道題我記得很清楚給你一段netstat -tunlp的輸出讓你找出監(jiān)聽在TCP 8080端口的進(jìn)程PID和進(jìn)程名。只要知道-t是TCP、-u是UDP、-n是數(shù)字顯示、-l是監(jiān)聽狀態(tài)、-p是進(jìn)程信息馬上就能定位。Windows方向考得也不少比如ipconfig /all、ping -t、tracert、route print、nslookup。奇安信的設(shè)備管理后臺(tái)很多是Web界面但底層排障還是離不開這些命令。有一道題問“Windows下查看ARP緩存的命令是什么”答案是arp -a。如果你只熟悉Linux容易在這類題上翻車所以備考時(shí)Linux和Windows命令要對照著記。命令題丟分最多的地方是“輸出含義”。比如top命令里的load average它反映的是系統(tǒng)在一定時(shí)間內(nèi)的平均負(fù)載不是CPU使用率。free -m里的buff/cache和available的區(qū)別也要能說清楚。我建議把常見命令的常用參數(shù)和典型輸出整理成一張速查表筆試前反復(fù)看不需要每條都背但看到輸出要能讀懂。2.3 數(shù)據(jù)庫與日志分析別以為技術(shù)支持工程師不用碰數(shù)據(jù)庫奇安信的設(shè)備很多都有日志審計(jì)功能客戶查日志、導(dǎo)報(bào)表、寫查詢條件都會(huì)牽扯SQL。試卷1里數(shù)據(jù)庫題考得不難主要是單表查詢、條件過濾、排序和聚合函數(shù)。常見題目像“統(tǒng)計(jì)某臺(tái)訪問來源IP的出現(xiàn)次數(shù)并按次數(shù)降序排列”直接用GROUP BY加ORDER BY就能寫出來。我當(dāng)時(shí)手寫了一個(gè)答案SELECT src_ip, COUNT(*) AS cnt FROM access_log WHERE time BETWEEN 2020-09-01 00:00:00 AND 2020-09-01 23:59:59 GROUP BY src_ip ORDER BY cnt DESC;這種題目需要注意的是WHERE和HAVING的先后順序以及聚合函數(shù)不能出現(xiàn)在WHERE子句里。還有一類日志分析題特別惡心給你一份Nginx訪問日志樣例問你某個(gè)時(shí)間段內(nèi)哪個(gè)URL響應(yīng)時(shí)間最長或者哪個(gè)狀態(tài)碼占比最高。這種題其實(shí)不需要真的執(zhí)行SQL只要看懂日志字段含義就能推斷出來。建議備考時(shí)多看看常見日志格式像Nginx的$request_time、$status、$remote_addr這些字段跟SQL條件字段是一一對應(yīng)的。3. 安全產(chǎn)品與業(yè)務(wù)場景題拉開差距的關(guān)鍵3.1 安全產(chǎn)品原理掃盲奇安信的安全產(chǎn)品線非常多筆試不會(huì)每個(gè)都深入考但主流產(chǎn)品的基本原理你得知道。防火墻NGFW重點(diǎn)是狀態(tài)檢測、包過濾、應(yīng)用識(shí)別入侵防御系統(tǒng)IPS重點(diǎn)在特征庫和異常行為檢測WAF重點(diǎn)防護(hù)SQL注入、XSS、Webshell上傳終端安全產(chǎn)品EDR/殺毒則關(guān)注惡意進(jìn)程查殺、文件監(jiān)控和漏洞修復(fù)。試卷1里有一個(gè)簡答題問“防火墻和WAF有什么區(qū)別”如果只回答“一個(gè)防網(wǎng)絡(luò)層一個(gè)防應(yīng)用層”會(huì)被扣分最好展開說防火墻主要基于IP、端口、協(xié)議做訪問控制也能做部分應(yīng)用層防護(hù)但WAF專門解析HTTP/HTTPS流量能夠檢測和阻斷Web攻擊載荷兩者部署位置不同處理深度也不同。還有一類安全產(chǎn)品原理題會(huì)結(jié)合攻防場景出。比如“服務(wù)器中了勒索病毒EDR能做什么”這時(shí)候要寫出終端側(cè)實(shí)時(shí)監(jiān)控文件加密行為、阻斷惡意進(jìn)程、隔離失陷主機(jī)、聯(lián)動(dòng)防火墻封禁外聯(lián)地址、統(tǒng)一展示影響范圍。光寫“能查毒”遠(yuǎn)遠(yuǎn)不夠技術(shù)支持工程師需要的是“產(chǎn)品功能如何落地到客戶現(xiàn)場”。3.2 客戶場景題的答題套路場景題是奇安信筆試的壓軸題也是最看功力的一類。題目通常非??谡Z化比如“客戶說網(wǎng)站打開很慢懷疑是設(shè)備策略攔截導(dǎo)致你怎么辦”這種題不能一上來就查設(shè)備要先問清“全部用戶都慢還是個(gè)別用戶慢從公司內(nèi)網(wǎng)訪問慢還是外網(wǎng)訪問也慢之前正常嗎最近改過什么配置”。我總結(jié)了一個(gè)“三層答題框架”先確認(rèn)問題影響范圍再按鏈路逐段排查最后給出臨時(shí)規(guī)避方案和根因建議。拿“網(wǎng)站打開慢”這個(gè)場景來說先看服務(wù)端CPU和負(fù)載再看網(wǎng)絡(luò)鏈路有沒有丟包然后看安全設(shè)備上的會(huì)話數(shù)和丟包統(tǒng)計(jì)最后在數(shù)據(jù)庫層面排查慢查詢。每一步都要寫清楚“用什么命令、看什么指標(biāo)、判斷什么結(jié)論”。這樣的答案哪怕不完美面試官也會(huì)覺得你有系統(tǒng)排查的思維。還有一個(gè)高頻場景是“安全設(shè)備誤封堵了正常業(yè)務(wù)”。答題核心是先確認(rèn)業(yè)務(wù)端口和協(xié)議檢查安全策略命中日志查看是否有威脅事件誤報(bào)然后根據(jù)現(xiàn)象調(diào)整白名單或規(guī)則置信度最后還要建議客戶觀察一段時(shí)間確認(rèn)不影響業(yè)務(wù)再固化策略。這種題最忌諱上來就刪策略因?yàn)榘踩O(shè)備一旦放開可能真的會(huì)放進(jìn)來攻擊流量。4. 實(shí)操題怎么答從讀題到交卷的完整思路4.1 網(wǎng)絡(luò)不通的排查流程實(shí)操題經(jīng)常會(huì)讓你手寫一段排查流程。試卷1里有一道“客戶服務(wù)器無法訪問互聯(lián)網(wǎng)但內(nèi)網(wǎng)可以訪問請寫出排查步驟”的題基本把所有網(wǎng)絡(luò)命令都考進(jìn)來了。我當(dāng)時(shí)是按這個(gè)順序?qū)懙南仍诜?wù)器本機(jī)執(zhí)行ping 127.0.0.1確認(rèn)TCP/IP協(xié)議棧是否正常。再ping 網(wǎng)關(guān)IP判斷局域網(wǎng)鏈路是否通。然后ping 公網(wǎng)IP比如223.5.5.5判斷是否路由不通。nslookup一個(gè)域名確認(rèn)DNS解析是否正常。檢查防火墻/安全組規(guī)則看是否攔截了出站流量。最后用tracert分段定位丟包點(diǎn)。關(guān)鍵是要把“為什么每一步這么查”寫清楚。比如先ping網(wǎng)關(guān)那是為了判斷是內(nèi)部問題還是出口問題再ping公網(wǎng)IP是為了區(qū)分是DNS問題還是路由問題。這種分層排查思路比單純羅列命令值錢得多。如果放到奇安信設(shè)備場景里還要加上“檢查設(shè)備上的NAT策略是否正確”和“查看設(shè)備會(huì)話表確認(rèn)回包流量是否被反向策略丟棄”。4.2 日志與SQL題的手寫步驟日志分析題不光考SQL還考你能不能把日志和業(yè)務(wù)串聯(lián)起來。比如給你一段告警日志里面包含來源IP、目的IP、威脅類別、處理動(dòng)作讓你判斷這臺(tái)服務(wù)器是否真的被入侵。答題時(shí)先觀察告警的嚴(yán)重級(jí)別和置信度然后看相同源IP的告警頻次確認(rèn)是單點(diǎn)掃描還是真實(shí)攻擊最后建議去終端上查進(jìn)程和啟動(dòng)項(xiàng)用grep命令檢索可疑路徑。SQL手寫題要注意格式和邏輯順序。關(guān)鍵點(diǎn)如下先明確查詢范圍限制時(shí)間條件能大幅提升性能。聚合字段要理解清楚COUNT(*)是行數(shù)統(tǒng)計(jì)DISTINCT是去重。涉及多個(gè)條件時(shí)注意用AND/OR組合必要時(shí)候加括號(hào)。排序和分頁放在最后LIMIT參數(shù)別跟其他數(shù)據(jù)庫混用。我當(dāng)時(shí)寫一條查詢?nèi)罩颈碇小皟?nèi)網(wǎng)IP訪問外網(wǎng)目的端口為443的次數(shù)統(tǒng)計(jì)”時(shí)用了GROUP BY src_ip,dst_ip。后來復(fù)盤發(fā)現(xiàn)如果再加一個(gè)HAVING COUNT(*)100就能過濾出高頻連接這在實(shí)際威脅分析里更能說明問題。筆試答這種題寧可多寫兩步也不要漏掉關(guān)鍵判斷邏輯。5. 易錯(cuò)題與避坑指南這些都是過來人的教訓(xùn)5.1 選擇題高頻陷阱選擇題里最容易翻車的是那種“看起來都對”的題。比如“下列哪些措施可以防止DDoS攻擊”選項(xiàng)有增加帶寬、配置流量清洗、啟用CDN、升級(jí)防火墻規(guī)則、關(guān)閉不必要端口。很多人全選但實(shí)際上“增加帶寬”只是被動(dòng)擴(kuò)容不能防止攻擊真正有效的是流量清洗和分布式防護(hù)。這類題考的其實(shí)是對安全措施本質(zhì)的理解而不是字面感覺。另一個(gè)高頻陷阱是協(xié)議端口的對應(yīng)關(guān)系。比如“FTP默認(rèn)端口是20和21HTTPS是443SSH是22”這本來不難但出題人會(huì)把端口和協(xié)議故意錯(cuò)位“Telnet默認(rèn)端口是23SSH是22TFTP是69”。如果不注意協(xié)議名稱很容易把FTP的數(shù)據(jù)端口和命令端口搞混。我建議考前把常見端口整理成表反復(fù)看幾遍協(xié)議默認(rèn)端口說明HTTP80Web明文傳輸HTTPS443Web加密傳輸SSH22遠(yuǎn)程管理RDP3389Windows遠(yuǎn)程桌面MySQL3306數(shù)據(jù)庫Redis6379緩存數(shù)據(jù)庫DNS53域名解析UDP/TCP5.2 時(shí)間分配與答題順序奇安信秋招技術(shù)支持工程師試卷1的題量不算小我記得單選多選加簡答場景實(shí)際要在90分鐘內(nèi)寫完時(shí)間很緊張。我的策略是先做會(huì)做的選擇題再寫SQL和命令題最后留30分鐘給場景題和簡答題。因?yàn)檫x擇填空屬于“會(huì)就是會(huì)不會(huì)就是不會(huì)”糾結(jié)再久也可能選錯(cuò)不如先拿分。簡答題和場景題分值大需要組織語言一定要留足時(shí)間。還有一個(gè)建議不要在場景題里堆太多理論。比如問“安全設(shè)備出現(xiàn)丟包你如何排查”有些人上來就寫一堆ACL匹配順序、轉(zhuǎn)發(fā)引擎原理但沒有具體命令和判斷指標(biāo)容易顯得空洞。我更傾向于按“先看設(shè)備面板和CPU狀態(tài)→再確認(rèn)端口流量和錯(cuò)包計(jì)數(shù)→然后看策略命中和日志→最后考慮硬件故障”的順序來寫每步都帶上具體命令和預(yù)期結(jié)論這樣閱卷人更容易給分。5.3 簡答題的加分寫法簡答題很多人只寫關(guān)鍵點(diǎn)不展開結(jié)果得分平平。比如問“什么是零信任安全模型”只會(huì)寫“永不信任持續(xù)驗(yàn)證”六個(gè)字肯定不夠。要寫得像一份給客戶介紹的小方案什么場景下需要零信任、核心組件有哪些身份認(rèn)證、終端檢測、最小權(quán)限策略、部署后能解決什么問題。如果能在答案里帶上一句“這跟傳統(tǒng)邊界防御最大的不同是……”會(huì)非常出彩。另一種加分技巧是“分點(diǎn)作答結(jié)合場景”。問“日志審計(jì)系統(tǒng)的作用”不要只列“記錄和審計(jì)”??梢圆鸪扇降谝徊绞遣杉嘣慈罩镜诙绞顷P(guān)聯(lián)分析和告警第三步是溯源取證和合規(guī)報(bào)表。每一步都帶一個(gè)真實(shí)場景比如“內(nèi)部賬號(hào)異常登錄時(shí)日志審計(jì)能快速定位到具體IP和跳板機(jī)”。這種寫法體現(xiàn)的就是技術(shù)支持工程師對產(chǎn)品落地價(jià)值的理解。6. 我的備考建議與個(gè)人體會(huì)6.1 一份可復(fù)用的復(fù)習(xí)清單如果你明年要投奇安信技術(shù)支持工程師復(fù)習(xí)時(shí)不要盲目刷題。我按照試卷1的考察方向整理了一份清單你可以按這個(gè)順序過網(wǎng)絡(luò)基礎(chǔ)TCP/IP棧、路由與交換原理、子網(wǎng)掩碼計(jì)算、HTTP狀態(tài)碼、DNS解析過程。系統(tǒng)運(yùn)維Linux常用命令與日志位置、Windows網(wǎng)絡(luò)命令、進(jìn)程和端口排查。數(shù)據(jù)庫SQL單表查詢、聚合函數(shù)、排序分頁、常用日志表結(jié)構(gòu)。安全產(chǎn)品防火墻、IPS、WAF、EDR、日志審計(jì)的基本原理和典型部署場景。客戶溝通故障處理流程、問題升級(jí)策略、技術(shù)語言轉(zhuǎn)業(yè)務(wù)語言的表達(dá)方式。這份清單不要求所有都精通但至少每項(xiàng)都能說出“是什么、怎么用、使用時(shí)的坑”。我當(dāng)時(shí)把容易混淆的點(diǎn)寫成了小卡片比如“Linux下配置文件修改后怎么重載服務(wù)”“Windows防火墻放行端口和Linux iptables規(guī)則的區(qū)別”考前翻一遍效果比臨時(shí)抱佛腳好很多。6.2 寫在最后的心得筆試說到底是一次“能力映射”奇安信的技術(shù)支持崗位要的不是懂最多的技術(shù)名詞而是能穩(wěn)定輸出問題解決能力的人。我在做試卷1的時(shí)候最大的感受是題目不算偏但非??佳谢竟退季S方式。平時(shí)多動(dòng)手敲命令、多模擬客戶報(bào)障場景、多復(fù)盤真實(shí)故障案例比背一百道題都管用?,F(xiàn)在回過頭看那次筆試讓我對“安全技術(shù)支持”有了更清晰的認(rèn)知它既需要冷靜分析的技術(shù)習(xí)慣也需要主動(dòng)溝通的服務(wù)心態(tài)。如果你也準(zhǔn)備投這個(gè)崗位建議把每一道錯(cuò)題都當(dāng)作一次現(xiàn)場故障演練認(rèn)真想清楚背后的“為什么”。這套方法不光能幫你通過筆試也能讓你在后續(xù)面試和真實(shí)工作中少走很多彎路。