最近不少朋友私信问我能不能出一份深信服校园招聘安全攻防岗位的笔试题解析,正好我手边就有一份F卷的完整回忆整理版,结合我自己当年笔试踩过的坑和后来跟深信服的朋友交流后得到的信息,今天把这份卷子掰开揉碎了聊一遍。
先说清楚一件事:深信服的校园招聘安全攻防卷,不是单纯的CTF题集,也不是纯考操作系统网工那种八股。它本质上是想通过一份卷子看出你对“攻防对抗”这件事的理解深度,以及对安全产品体系的认识。这里的核心关键词是“安全攻防”,但它嵌入在深信服自己的产品生态里——你会在卷子里看到超融合、云桌面VDI、EDR、AC上网行为管理、堡垒机、SDW、vGPU这些名字。所以准备这份卷子,不只是刷题,而是要理解一家安全厂商是怎么把攻防技术落成产品的。
这份卷子适合谁看?如果你是准备投深信服安全研究、安全测试、安全交付这类岗位的应届生,或者你正在做安全方向求职但不知道厂商笔试题长什么样,那这篇文章能帮你节省至少两周的摸索时间。我尽量把考点背后的原理讲透,而不是搞一套“背诵版答案”,因为笔试考的是思路,不是背诵。
1. 试卷整体设计:它到底在考什么
1.1 三类题型的权重与意图
F卷的题型构成大概可以分成三块:第一部分是客观题,包括单选、多选、判断,覆盖网络基础、操作系统、密码学、Web安全常识;第二部分是主观简答,重点考攻击路径分析、日志分析、应急响应;第三部分是综合设计,通常给出一个企业网络拓扑或安全建设场景,让你补充防护方案。
从分值分布来看,主观题占比通常超过一半。这意味着什么?它考察的不是知识点的记忆量,而是你在实际攻防中的决策能力。比如同样问SQL注入,客观题可能只问你“下列哪个是SQL注入的典型payload”,而主观题会给你一段伪代码和一段数据库日志,让你描述注入点、判断数据库类型、提出修复建议。后者才是真正拉开差距的地方。
为什么深信服要这么设计?因为安全攻防岗的工作场景决定了,你不仅要看懂攻击,还得能落地防御。一个能背出OWASP Top 10的人并不稀缺,稀缺的是看到一个异常流量时,能快速判断“这是扫描、是试探、还是真实利用”,并且知道该用哪一层设备去拦。F卷的架构逻辑就是围绕这个能力模型设计的。
1.2 题目背后的产品地图
这部分我想重点说,因为很多人只复习通用安全知识,忽略了一个关键信息——深信服的题和它的产品线是深度绑定的。你从热词里就能看到:EDR、云桌面VDI、超融合、AC上网行为管理、运维安全管理系统(堡垒机)、SDW、vGPU,这些不是随便凑出来的关键词,它们就是深信服的核心业务。
我整理了一张对应表,方便你复习时按图索骥:
| 产品/技术关键词 | 试卷中的常见出题方向 |
|---|---|
| 深信服EDR(终端检测响应) | 杀毒引擎原理、恶意进程排查、免杀与持久化思路、终端管控策略 |
| 云桌面VDI | 远程桌面协议、虚拟化架构、数据防泄露设计、身份认证闭环 |
| 超融合 | 分布式存储、虚拟机迁移、资源隔离、多租户安全 |
| AC上网行为管理 | 802.1X认证流程、BYOD管控、应用识别与流量画像 |
| 堡垒机(运维安全管理系统) | 账号统一管理、操作审计、会话阻断、越权风险 |
| SDW(单臂模式等) | 组网原理、加密隧道、链路选路与冗余 |
| vGPU细粒度切分 | GPU虚拟化原理、显存隔离、QoS调优 |
| SRC(安全响应中心) | 漏洞报送流程、漏洞定级、安全运营 |
举个具体的例子,热词里有一条“深信服AC和华为交换机做802.1X认证”,这极可能变成一道拓扑分析题:给定一个园区网,核心交换机是华为的,边界部署了深信服AC,要求实现终端接入认证。你要能说出认证报文是EAPOL封装还是EAP over RADIUS、认证服务器是谁、失败后是隔离还是放行、动态ACL和VLAN下发怎么配合。这类题目考的不是单一产品,而是产品组合后的落地理解。
2. 核心知识模块拆解:从基础理论到产品落地
2.1 网络与加密基础:一切攻防的地基
F卷的客观题里,网络与加密是送分题也是送命题。送分是因为范围固定,送命是因为很多人细节模糊。比如TCP三次握手和四次挥手的过程几乎必考,但你有没有想过为什么挥手要四次?因为TCP是全双工的,每个方向的关闭都需要独立的FIN和ACK。这类原理题考的是你是不是真的理解,而不是背状态名称。
加密与认证也是高频板块。SSL/TLS握手流程里,客户端和服务端如何协商加密套件?数字证书链是怎么验证的?这里有个很容易漏的细节:证书验证不只是验证证书本身,还要看它是否在有效期内、是否被吊销(CRL/OCSP)、是否匹配访问的域名。很多新手在模拟环境里自签证书用习惯了,做题时想不起来“域名匹配”这个校验项。
802.1X认证我单独拎出来说,因为它在深信服的产品场景里太常用了。802.1X的核心思路是“先认证后上网”,认证通过前,端口只有EAPOL报文能通过,其余流量全部拦截。认证通过后,交换机根据RADIUS服务器下发的属性,把端口切到授权VLAN或下发动态ACL。这个机制在AC和交换机联动的场景里非常实用:终端入网时必须装Agent或通过Web认证,否则只能访问隔离网络。
答这类题目时有个口诀:认证前是“非法设备”,认证后是“合法用户”,端口状态控制是“未授权/授权”两种状态切换。理解这个逻辑,你就不会把802.1X和Portal认证弄混——Portal认证是三层认证,不需要客户端支持,但IP地址已经分配;802.1X是二层认证,认证前连IP都没有。
2.2 Web安全与常见漏洞:笔试的高频出题区
Web安全是安全攻防岗笔试的必考区,F卷也不例外。SQL注入、XSS、CSRF、SSRF、文件上传、越权,基本一个都不会少。但F卷的出题方式通常不是直接问“SQL注入怎么防御”,而是结合代码片段或日志场景。
举一个例子:如果题目给了一段类似String sql = "SELECT * FROM user WHERE id=" + request.getParameter("id")的伪代码,然后问你漏洞成因和修复方式。一个合格的答案应该包含:id参数未经任何过滤直接拼接进SQL,存在数字型注入风险;修复时优先使用预编译语句(PreparedStatement)绑定参数;如果涉及动态表名或排序字段无法预编译,必须做白名单校验;不应只依赖黑名单关键词过滤。这里想考察的是“防注入的层次结构”,而不是你能不能记住sqlmap的命令。
文件上传漏洞在热词里出现了一条“运维安全管理系统 common.jsp 接口存在任意文件上传漏洞”,这个我多说两句。虽然这是历史上的公开漏洞信息,但笔试考到类似场景时,重点不是让你复现攻击,而是让你从代码审计的角度看为什么会产生这类漏洞:对上传文件后缀名只做了前端校验、没有校验文件内容、上传目录和执行目录没有分离、上传后文件名未重命名、缺少目录权限控制。正确的修复思路是:白名单后缀校验、MIME与内容头双重检查、上传目录禁止脚本执行、文件名随机化、加防病毒扫描联动。
这类题还有个常见变体:给你一段Web日志,里面有GET /upload/evil.jsp HTTP/1.1,同时前面有POST上传记录,让你还原攻击链。答题要点是:先看上传请求是否成功(状态码200还是302)、再看访问路径是否可执行、最后结合WAF/EDR日志判断有没有后续命令执行行为。思路比结论值钱。
2.3 终端安全与EDR:从原理出发理解攻防
EDR在深信服的产品体系里分量很重,卷子里大概率会出现。热词里有“没有密码怎么卸载深信服EDR”,这个问题的正确回答方向不是教绕过卸载,而是从产品设计角度解释:终端Agent的自我保护机制是什么?为什么卸载需要授权密码?如果密码遗失,规范的处置流程是什么?
EDR的核心能力可以概括为“采集、检测、响应、可视化”。采集是基础,包含进程、文件、注册表、网络连接、命令行参数等行为数据;检测层通过特征、行为、关联分析来发现异常;响应层做隔离、阻断、回滚;可视化层把攻击链还原给安全管理员。理解这四层,你就能回答很多题目:比如“EDR和杀毒软件有什么区别?”——杀毒软件侧重已知恶意文件的查杀,EDR更强调未知威胁的行为检测和全生命周期响应。
从攻防对抗视角看,免杀与持久化是笔试高频话题。常见免杀思路有:编码/加密绕过特征检测、白签名利用、进程注入、内存执行等。持久化手法包括注册表启动项、计划任务、WMI事件订阅、服务替换。笔试问到这类题,目的是看你能不能从防御方案反推攻击手法:知道了持久化常见位置,EDR的监控盲区在哪里、怎么补。
防御侧的答案要写成闭环:先做资产梳理,再上应用白名单和EDR联动,对高危账号做权限收敛,定期做攻击面巡检。不能只说一个点,要说“检测—响应—加固—验证”的循环。
2.4 云计算与虚拟化安全:F卷里的“必答题”
近几年F卷里云计算方向的内容占比明显变高,这和深信服推超融合、云桌面、企业云等产品线直接相关。热词里既有“云安全攻防”,也有“超融合”“云桌面VDI”“vGPU细粒度切分”,这说明云方向的内容不只是考概念,而是考到你真正理解虚拟化层发生了什么。
先说说超融合。超融合的底层逻辑是用x86服务器把计算、存储、网络融合成一个资源池。笔试可能问:超融合环境下,多租户之间的隔离怎么实现?答案核心是VLAN/VXLAN二层隔离、安全组策略、分布式防火墙、虚拟机之间的东西向流量检测。传统物理环境南北向安全部署思路是“护城墙”,到了超融合就是“护城河+城内巡逻”,安全能力要下沉到虚拟化交换机层面。
云桌面VDI是深信服的招牌之一。笔试常见题是“VDI环境里,数据防泄露怎么做?”答案思路:所有数据集中在数据中心,终端只是显示通道;USB外设管控可以通过策略按需放行;屏幕水印和打印管控也纳入统一策略。还要提到“断网可用性”问题——如果终端和云桌面之间的链路断了,缓存策略怎么设计、会话保持怎么做。
vGPU切分这块,热词问的是“细粒度切分怎么做的”。背后的技术点是GPU虚拟化:传统GPU直通绑定了整块卡,利用率低;vGPU把一个物理GPU切割成多个独立逻辑实例,不同虚拟机或虚拟桌面可以同时使用,互不干扰。切割维度包括显存配额、CUDA核心比例、显存带宽、编解码能力。细粒度切分的关键在于资源调度隔离,一个恶意虚拟机不能通过耗尽显存来影响邻居虚拟机。答到“资源隔离”和“QoS控制”这两个关键词,基本就能拿到大部分分。
3. 写题时的实操思路:从读题到作答的完整流程
3.1 选择题:先排除再锁定
F卷的客观题有一个特点:选项里经常出现“看似正确但放在错误场景里”的干扰项。比如问“下列哪个端口用于HTTPS”,选项里有443、8443、8080、23。基础好的直接选443,但如果你粗心,看到8443觉得“Web管理端口也是HTTPS啊”就选错了。因为题目问的是标准HTTPS端口,不是任何HTTPS服务。
答选择题我的习惯是两步走:第一步从选项特征排除明显错误的,比如端口号不可能超过65535、协议版本不可能出现V2.0之后的诡异编号;第二步再从题目关键词锁定,比如题目提到“认证前”、“认证后”,那答案必然涉及802.1X或Portal;“东西向流量”对应的必然是分布式防火墙而不是边界防火墙。
多选要特别注意“全选”陷阱。安全类多选题里,出题人经常故意放一个“看似差不多但本质不同”的选项。比如问EDR的检测能力包括哪些,选项有“行为检测”、“文件特征查杀”、“网络入侵防御”、“钓鱼邮件网关”,正确答案是前三个,钓鱼邮件网关是另一个独立产品的能力。这种题本质上是考产品边界认知。
3.2 分析题:先列攻击路径再对应防御
F卷的主观题有个通用解法:先把攻击者的路径拆成步骤,再逐层对应防御。我管这个叫“攻击链映射法”。
举个例子,题目可能给出一个场景:某企业终端感染恶意软件,内网多台服务器出现异常外联,要求分析原因并给出处置建议。一个标准答案的骨架是:
- 感染阶段:用户终端通过钓鱼邮件下载恶意宏文档,执行后落地Loader。
- 持久化阶段:Loader写入计划任务,每次开机拉取下一阶段Payload。
- 横向移动阶段:攻击者通过抓取哈希、SMB远程执行在内部传播。
- 数据回传阶段:肉鸡服务器定时向境外C2发送加密流量。
- 处置建议:终端EDR隔离、封禁C2域名/IP、排查计划任务与启动项、全网修改口令、重点主机下线取证。
注意,答题时一定要把“怎么发现的”和“为什么这么判断”写清楚。比如“终端出现异常外联”,你要说明它是外联到非标端口、外联频率异常高,还是外联域名刚注册不久。分析依据越具体,得分越高。
这类题还有一个坑:没有确定性的证据就不要写“肯定是XX”。安全分析讲的是“能证明的写死,不能证明的写推导可能”。你可以在答案里说“根据日志特征判断为A,但不能完全排除B”,这种严谨性反而是加分项。
3.3 实操/设计题:用“输入-处理-输出”结构展示思路
综合设计题通常占比最大,比如“某公司有500人办公网,需要做终端安全建设,请给出方案”。遇到这种开放题,最忌讳的是上来铺一堆产品名。产品是手段,方案的目标才是答案。
我的建议是用“输入-处理-输出”的结构来写:
输入:梳理清楚现有环境,终端有多少台、操作系统分布、有无特殊高权限人群(研发/财务/HR)、现有安全设备列表、合规要求。
处理:设计防护分层。终端层做EDR覆盖+加固基线(关闭高危端口、禁用Guest账户、开启日志);接入层做802.1X或Portal准入认证,避免非法设备直接接入办公网;网络层做ACL收敛、按部门划分VLAN、敏感服务器区单独隔离;数据层做敏感文件外发管控、日志留存至少6个月。
输出:写清楚预期效果和验证方法。比如“EDR安装率达到95%以上”、“通过模拟攻击验证检测响应闭环”、“运行一个月后统计高危告警闭环率”。
为什么用这种结构?因为面试官看的是“你有没有安全建设全局观”。只堆产品的人看起来像销售,用结构作答的人看起来像可以立刻上手做项目的工程师。
4. 常见问题与避坑记录:过来人的经验
4.1 方向性误区:哪些分不该丢
根据我个人的观察,F卷丢分最冤枉的往往不是不会做的题,而是方向错了的题。我总结出三个高频误区。
第一个误区是“把笔试当CTF做”。CTF里单点突破很重要,一道题解出flag就算赢;但笔试主观题要求的是“完整闭环”。比如题目问“发现挖矿木马如何处置”,如果你只写“杀掉进程删除文件”,那就漏了排查持久化、溯源入侵路径、评估横向扩散范围这几项,丢分是必然的。哪怕你第一步写得再漂亮,缺少后续闭环,会被判定为“思路不完整”。
第二个误区是“过度炫技”。有的同学Web漏洞答得非常深,用了很多技术名词,但连基础的网络拓扑都画不清楚。F卷的评分是按要点给分的,优先确保把所有答题要素覆盖完,再去深化某一个点。方向错了,细节写得再牛也没用。
第三个误区是“忽略产品场景”。前面说了,这份卷子有强烈的深信服产品色彩。如果你完全不了解EDR、AC、超融合这些产品,很多题你哪怕原理懂,也不知道该从哪个产品能力去答。我建议应试前至少把深信服官网的产品白皮书刷一遍,不需要背参数,但要理解每个产品解决什么问题、在什么场景部署。
4.2 技术细节陷阱:容易被忽视的扣分点
细节决定分数,这是真的。我梳理了F卷里最容易出细节陷阱的几类考点。
端口号是重灾区。不少人会把3389(RDP)、22(SSH)、3306(MySQL)、6379(Redis)背混。笔试压力下,一紧张就写错数字。我的办法是用场景记忆:远程桌面用的“3389”,你可以记成“三三人九,坐在远程桌面前的三个人喝九杯茶”,虽然不好听但记得牢。更靠谱的方式是考前自己画一张常见端口表,手写一遍,比看十遍都管用。
认证协议的主被动区别也是常考坑。802.1X是主动认证,EAPOL报文由客户端发起;Portal认证是被动认证,用户访问任意HTTP页面时被重定向。题目如果问“客户端无需安装任何软件,接入网络时通过浏览器完成认证”,答案就是Portal而不是802.1X。
还有配置类题目,比如ACL规则顺序。你只需要记住一个核心原则:ACL默认隐含拒绝,匹配顺序从上到下,先匹配的先生效,所以“允许”规则要放在“拒绝”规则前面,而精确规则要放在宽松规则前面。这个细节在任意一家厂商的设备上都适用,深信服认证考试也考这个逻辑。
4.3 备考清单:离笔试还有两周时做什么
最后整理一份两周冲刺清单,按优先级排序:
- 第一优先级:把OWASP Top 10过一遍,重点看SQL注入、XSS、SSRF、文件上传、越权这五个,因为主观题最容易出。每个漏洞要能说清三点:成因、利用思路、修复方案。
- 第二优先级:理解深信服产品地图。去官网把EDR、AC、堡垒机、超融合、云桌面这五个产品的白皮书或解决方案翻一遍,搞清楚部署场景和核心能力。
- 第三优先级:网络基础和加密知识刷题。TCP握手、DNS解析过程、SSL握手、RADIUS流程、证书验证流程,每天各刷20道选择题,保持手感。
- 第四优先级:动手写两道综合设计题。挑一个“中小企业终端安全建设”和“企业内网等保整改”题目练手,用输入-处理-输出结构作答,写完对照错漏点修改。
准备到“看到问题立刻能反应到属于哪个知识模块、对应哪些产品能力”的程度,基本就稳了。
最后再分享一个我自己实际使用的小技巧:考前把深信服产品线按“终端—网络—数据—云”四个维度画一张A4纸图,左边写产品名字,右边写核心安全能力,中间画出它们之间怎么联动。笔试时遇到不确定的产品题,先从这张“产品分布图”里找位置,再调用对应的安全知识,准确率会明显提高。笔试不只是考知识,更是考你调取知识的速度和框架感。祝你顺利。