ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

奇安信技术支持工程师笔试备考:网络基础与安全场景题解析

奇安信技术支持工程师笔试备考:网络基础与安全场景题解析 2020年秋招我把简历投到奇安信的技术支持工程师岗位收到笔试链接的时候心里还挺没底。等打开奇安信秋招技术支持工程师试卷1前半小时基本都在适应题型。这份卷子不是单纯考命令背默而是把网络基础、系统运维、安全产品认知全揉在一起还夹着不少业务场景题。后来我复盘了一下其实它的出题逻辑很清晰技术支持工程师既要有技术底子又得能跟客户讲明白问题。这篇文章就结合我自己的笔试和备考经历把试卷的考察方向、高频知识点和答题思路拆开聊聊。1. 试卷到底考什么先搞清楚方向再备考1.1 奇安信笔试的考察逻辑奇安信技术支持工程师这个岗位日常工作要对接客户、处理设备告警、排查网络故障、配置安全策略有时候还要帮客户梳理安全事件。所以笔试并不像研发岗那样死磕算法和代码而是更看重“能不能在真实环境里解决问题”。试卷1的题型大致分为四类单选多选、简答、场景分析、实操命令题。单选多选覆盖网络基础和系统知识简答题考察安全产品原理场景题基本就是模拟客户报障实操命令题则直接测试Linux和数据库功底。我当时印象最深的是卷子里有一道“客户反馈防火墙策略配置后业务不通”的场景题。这种题没有标准答案但考察的点非常明确你能否按照“网络层—系统层—应用层”的顺序去排查能否考虑到策略命中顺序、路由指向、NAT规则这些细节。说白了奇安信要的不是能背出所有命令的“词典”而是遇到问题能快速定位的“诊断医生”。1.2 技术支持工程师的岗位画像想答好这份试卷先得明白企业想要什么人。技术支持工程师不是研发也不是销售而是站在产品和用户之间的“翻译官”。一方面你要懂技术能看懂日志、能抓包、能写SQL另一方面你要把复杂的技术问题转化成客户能理解的话比如“交换机MAC表老化导致广播风暴”这种表述你在工单里不能直接甩给客户得换成人话。所以试卷里出现“请向客户解释什么是DDoS攻击”这类简答题并不是考你背诵而是考你会不会沟通。岗位画像里还有一点很关键服务意识。卷子里有些题看起来是技术题实际在考察应急响应时的沟通优先级。我记得有道题问“客户网络瘫痪领导电话催、现场客户急、后台技术群里也在问你会先处理哪个”这类题没有标准动作但核心原则是先止损再排查先恢复业务再追根因。答题时如果能写出“先判断影响范围、再决定是否切换备份链路、最后再深入分析”这样的步骤面试官会觉得你已经有现场经验了。2. 网络与系统基础最容易拿分也最容易丢分的部分2.1 网络基础高频考点与记忆方法奇安信技术支持工程师的笔试里网络基础占比很高。TCP/IP协议栈、IP地址规划、路由协议、HTTP状态码、DNS解析过程都是常客。我记得试卷1里有一道选择题问“HTTP 502和504的区别”很多人第一反应都是“都是网关错误”但502表示网关收到了上游服务的无效响应504表示网关在限定时间内没等到上游响应。这种细节就是笔试用来筛人的死记硬背容易混最好放在真实的抓包场景里去理解。另一个高频考点是TCP三次握手和四次挥手。别觉得简单它经常跟安全设备联动起来考。比如“防火墙开启状态检测后为什么TCP连接断开时FIN包会影响后续连接”这就要你理解状态表里的会话老化机制。我建议复习时把抓包工具用起来自己抓一次三次握手看一下SYN、SYN-ACK、ACK的序列号变化比纯看书记得牢。IP地址题也很常考尤其是子网划分和可用主机数计算。比如“192.168.10.0/26可以划分多少个可用IP”答案是62个因为2^(32-26)-262。这种题务必把公式记清楚别在减2的地方踩坑。另外OSI七层模型和TCP/IP四层模型的对应关系也要熟很多时候场景题会从“协议工作在哪个层”的角度来出。2.2 Linux与Windows运维必背命令技术支持工程师笔试不会让你真的敲键盘但会让你写命令、解释命令输出。试卷1里Linux命令题考得比较基础但范围很广。高频命令包括netstat -tunlp、ss -tunlp、ps aux、grep、find、awk、sed、top、free、df -h。有一道题我记得很清楚给你一段netstat -tunlp的输出让你找出监听在TCP 8080端口的进程PID和进程名。只要知道-t是TCP、-u是UDP、-n是数字显示、-l是监听状态、-p是进程信息马上就能定位。Windows方向考得也不少比如ipconfig /all、ping -t、tracert、route print、nslookup。奇安信的设备管理后台很多是Web界面但底层排障还是离不开这些命令。有一道题问“Windows下查看ARP缓存的命令是什么”答案是arp -a。如果你只熟悉Linux容易在这类题上翻车所以备考时Linux和Windows命令要对照着记。命令题丢分最多的地方是“输出含义”。比如top命令里的load average它反映的是系统在一定时间内的平均负载不是CPU使用率。free -m里的buff/cache和available的区别也要能说清楚。我建议把常见命令的常用参数和典型输出整理成一张速查表笔试前反复看不需要每条都背但看到输出要能读懂。2.3 数据库与日志分析别以为技术支持工程师不用碰数据库奇安信的设备很多都有日志审计功能客户查日志、导报表、写查询条件都会牵扯SQL。试卷1里数据库题考得不难主要是单表查询、条件过滤、排序和聚合函数。常见题目像“统计某台访问来源IP的出现次数并按次数降序排列”直接用GROUP BY加ORDER BY就能写出来。我当时手写了一个答案SELECT src_ip, COUNT(*) AS cnt FROM access_log WHERE time BETWEEN 2020-09-01 00:00:00 AND 2020-09-01 23:59:59 GROUP BY src_ip ORDER BY cnt DESC;这种题目需要注意的是WHERE和HAVING的先后顺序以及聚合函数不能出现在WHERE子句里。还有一类日志分析题特别恶心给你一份Nginx访问日志样例问你某个时间段内哪个URL响应时间最长或者哪个状态码占比最高。这种题其实不需要真的执行SQL只要看懂日志字段含义就能推断出来。建议备考时多看看常见日志格式像Nginx的$request_time、$status、$remote_addr这些字段跟SQL条件字段是一一对应的。3. 安全产品与业务场景题拉开差距的关键3.1 安全产品原理扫盲奇安信的安全产品线非常多笔试不会每个都深入考但主流产品的基本原理你得知道。防火墙NGFW重点是状态检测、包过滤、应用识别入侵防御系统IPS重点在特征库和异常行为检测WAF重点防护SQL注入、XSS、Webshell上传终端安全产品EDR/杀毒则关注恶意进程查杀、文件监控和漏洞修复。试卷1里有一个简答题问“防火墙和WAF有什么区别”如果只回答“一个防网络层一个防应用层”会被扣分最好展开说防火墙主要基于IP、端口、协议做访问控制也能做部分应用层防护但WAF专门解析HTTP/HTTPS流量能够检测和阻断Web攻击载荷两者部署位置不同处理深度也不同。还有一类安全产品原理题会结合攻防场景出。比如“服务器中了勒索病毒EDR能做什么”这时候要写出终端侧实时监控文件加密行为、阻断恶意进程、隔离失陷主机、联动防火墙封禁外联地址、统一展示影响范围。光写“能查毒”远远不够技术支持工程师需要的是“产品功能如何落地到客户现场”。3.2 客户场景题的答题套路场景题是奇安信笔试的压轴题也是最看功力的一类。题目通常非常口语化比如“客户说网站打开很慢怀疑是设备策略拦截导致你怎么办”这种题不能一上来就查设备要先问清“全部用户都慢还是个别用户慢从公司内网访问慢还是外网访问也慢之前正常吗最近改过什么配置”。我总结了一个“三层答题框架”先确认问题影响范围再按链路逐段排查最后给出临时规避方案和根因建议。拿“网站打开慢”这个场景来说先看服务端CPU和负载再看网络链路有没有丢包然后看安全设备上的会话数和丢包统计最后在数据库层面排查慢查询。每一步都要写清楚“用什么命令、看什么指标、判断什么结论”。这样的答案哪怕不完美面试官也会觉得你有系统排查的思维。还有一个高频场景是“安全设备误封堵了正常业务”。答题核心是先确认业务端口和协议检查安全策略命中日志查看是否有威胁事件误报然后根据现象调整白名单或规则置信度最后还要建议客户观察一段时间确认不影响业务再固化策略。这种题最忌讳上来就删策略因为安全设备一旦放开可能真的会放进来攻击流量。4. 实操题怎么答从读题到交卷的完整思路4.1 网络不通的排查流程实操题经常会让你手写一段排查流程。试卷1里有一道“客户服务器无法访问互联网但内网可以访问请写出排查步骤”的题基本把所有网络命令都考进来了。我当时是按这个顺序写的先在服务器本机执行ping 127.0.0.1确认TCP/IP协议栈是否正常。再ping 网关IP判断局域网链路是否通。然后ping 公网IP比如223.5.5.5判断是否路由不通。nslookup一个域名确认DNS解析是否正常。检查防火墙/安全组规则看是否拦截了出站流量。最后用tracert分段定位丢包点。关键是要把“为什么每一步这么查”写清楚。比如先ping网关那是为了判断是内部问题还是出口问题再ping公网IP是为了区分是DNS问题还是路由问题。这种分层排查思路比单纯罗列命令值钱得多。如果放到奇安信设备场景里还要加上“检查设备上的NAT策略是否正确”和“查看设备会话表确认回包流量是否被反向策略丢弃”。4.2 日志与SQL题的手写步骤日志分析题不光考SQL还考你能不能把日志和业务串联起来。比如给你一段告警日志里面包含来源IP、目的IP、威胁类别、处理动作让你判断这台服务器是否真的被入侵。答题时先观察告警的严重级别和置信度然后看相同源IP的告警频次确认是单点扫描还是真实攻击最后建议去终端上查进程和启动项用grep命令检索可疑路径。SQL手写题要注意格式和逻辑顺序。关键点如下先明确查询范围限制时间条件能大幅提升性能。聚合字段要理解清楚COUNT(*)是行数统计DISTINCT是去重。涉及多个条件时注意用AND/OR组合必要时候加括号。排序和分页放在最后LIMIT参数别跟其他数据库混用。我当时写一条查询日志表中“内网IP访问外网目的端口为443的次数统计”时用了GROUP BY src_ip,dst_ip。后来复盘发现如果再加一个HAVING COUNT(*)100就能过滤出高频连接这在实际威胁分析里更能说明问题。笔试答这种题宁可多写两步也不要漏掉关键判断逻辑。5. 易错题与避坑指南这些都是过来人的教训5.1 选择题高频陷阱选择题里最容易翻车的是那种“看起来都对”的题。比如“下列哪些措施可以防止DDoS攻击”选项有增加带宽、配置流量清洗、启用CDN、升级防火墙规则、关闭不必要端口。很多人全选但实际上“增加带宽”只是被动扩容不能防止攻击真正有效的是流量清洗和分布式防护。这类题考的其实是对安全措施本质的理解而不是字面感觉。另一个高频陷阱是协议端口的对应关系。比如“FTP默认端口是20和21HTTPS是443SSH是22”这本来不难但出题人会把端口和协议故意错位“Telnet默认端口是23SSH是22TFTP是69”。如果不注意协议名称很容易把FTP的数据端口和命令端口搞混。我建议考前把常见端口整理成表反复看几遍协议默认端口说明HTTP80Web明文传输HTTPS443Web加密传输SSH22远程管理RDP3389Windows远程桌面MySQL3306数据库Redis6379缓存数据库DNS53域名解析UDP/TCP5.2 时间分配与答题顺序奇安信秋招技术支持工程师试卷1的题量不算小我记得单选多选加简答场景实际要在90分钟内写完时间很紧张。我的策略是先做会做的选择题再写SQL和命令题最后留30分钟给场景题和简答题。因为选择填空属于“会就是会不会就是不会”纠结再久也可能选错不如先拿分。简答题和场景题分值大需要组织语言一定要留足时间。还有一个建议不要在场景题里堆太多理论。比如问“安全设备出现丢包你如何排查”有些人上来就写一堆ACL匹配顺序、转发引擎原理但没有具体命令和判断指标容易显得空洞。我更倾向于按“先看设备面板和CPU状态→再确认端口流量和错包计数→然后看策略命中和日志→最后考虑硬件故障”的顺序来写每步都带上具体命令和预期结论这样阅卷人更容易给分。5.3 简答题的加分写法简答题很多人只写关键点不展开结果得分平平。比如问“什么是零信任安全模型”只会写“永不信任持续验证”六个字肯定不够。要写得像一份给客户介绍的小方案什么场景下需要零信任、核心组件有哪些身份认证、终端检测、最小权限策略、部署后能解决什么问题。如果能在答案里带上一句“这跟传统边界防御最大的不同是……”会非常出彩。另一种加分技巧是“分点作答结合场景”。问“日志审计系统的作用”不要只列“记录和审计”。可以拆成三步第一步是采集多源日志第二步是关联分析和告警第三步是溯源取证和合规报表。每一步都带一个真实场景比如“内部账号异常登录时日志审计能快速定位到具体IP和跳板机”。这种写法体现的就是技术支持工程师对产品落地价值的理解。6. 我的备考建议与个人体会6.1 一份可复用的复习清单如果你明年要投奇安信技术支持工程师复习时不要盲目刷题。我按照试卷1的考察方向整理了一份清单你可以按这个顺序过网络基础TCP/IP栈、路由与交换原理、子网掩码计算、HTTP状态码、DNS解析过程。系统运维Linux常用命令与日志位置、Windows网络命令、进程和端口排查。数据库SQL单表查询、聚合函数、排序分页、常用日志表结构。安全产品防火墙、IPS、WAF、EDR、日志审计的基本原理和典型部署场景。客户沟通故障处理流程、问题升级策略、技术语言转业务语言的表达方式。这份清单不要求所有都精通但至少每项都能说出“是什么、怎么用、使用时的坑”。我当时把容易混淆的点写成了小卡片比如“Linux下配置文件修改后怎么重载服务”“Windows防火墙放行端口和Linux iptables规则的区别”考前翻一遍效果比临时抱佛脚好很多。6.2 写在最后的心得笔试说到底是一次“能力映射”奇安信的技术支持岗位要的不是懂最多的技术名词而是能稳定输出问题解决能力的人。我在做试卷1的时候最大的感受是题目不算偏但非常考研基本功和思维方式。平时多动手敲命令、多模拟客户报障场景、多复盘真实故障案例比背一百道题都管用。现在回过头看那次笔试让我对“安全技术支持”有了更清晰的认知它既需要冷静分析的技术习惯也需要主动沟通的服务心态。如果你也准备投这个岗位建议把每一道错题都当作一次现场故障演练认真想清楚背后的“为什么”。这套方法不光能帮你通过笔试也能让你在后续面试和真实工作中少走很多弯路。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进