ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

奇安信秋招技术支持工程师笔试:高频考点拆解与备考路线图

奇安信秋招技术支持工程师笔试:高频考点拆解与备考路线图 看到“奇安信秋招技术支持工程师试卷4”这个标题时我第一反应是想起当年自己投安全厂商技术支持岗时对着卷子发懵的样子。网上的面经大多围绕研发岗而技术支持工程师这套题考点分布其实很有自己的脾气——它不追求让你写出多复杂的算法而是在考你有没有能力在用户报障、系统告警、安全事件涌过来的时候快速判断问题出在哪一层、该找哪个团队、用哪条命令验证。这份试卷的名字里信息量很大。奇安信2020年秋招第4套卷。“4”说明他们题库量不小同一岗位在不同批次、不同城市用的卷子很可能不一样。但技术支持工程师这个岗位的考核逻辑是稳定的网络基础、Linux操作、数据库常识、安全基础、场景排查外加一部分服务意识题。把这五块吃透无论拿到的是第几套卷你都能找到下手点。很多同学把精力全压在编程题上结果在技术支持的卷子上摔了跟头就是因为没弄清这套题的定位。它不是要招一个研发而是要招一个能看懂日志、能复现问题、能跟客户讲清楚“你的网络哪里有问题”的人。这篇文章我不打算给你押题而是把这套卷背后真正想考察的能力拆开讲清楚每类题目为什么会出现在卷子上以及你该怎么准备。内容结合了2020年前后安全厂商技术支持岗位的通用考查体系和我在类似岗位上见过的大量真实案例你可以直接把它当作备考路线图来用。1. 试卷画像技术支持工程师的笔试题到底在筛选什么先给没参加过这类笔试的同学画个像。技术支持工程师在安全公司里岗位全称常见的有“安全技术支持工程师”“运维技术支持工程师”“交付技术支持工程师”不同团队叫法不同但干的活高度相似在客户现场或者远程负责安全产品的部署、配置、调试、升级、故障排查以及跟客户沟通技术方案。说得直白点这个岗位是产品和客户之间的桥梁产品出了任何使用问题第一个被叫醒的人就是你。2020年奇安信这套技术支持试卷题型结构大概可以分成四块单选多选、判断题、简答题、场景分析题。前两块是送分题也是拉分题考的都是基础概念简答题开始要求你能把知识点说完整场景分析题是重头戏因为它没有标准答案考的是你面对一个模糊问题时的处理逻辑。我拿这套题去对照过当时市面上能搜到的各家安全厂商技术支持卷发现考点高度重合。这里有个很重要的信号技术支持岗位笔试题是“岗位能力导向”不是“知识炫技导向”。研发岗会考你红黑树、动态规划技术支持岗不会。它考的是一个工程师日常工作中真正要用到的那些东西比如给客户配置完防火墙策略后怎么验证策略生效了。客户报“网页打不开”你脑子里要过一遍从DNS解析到TCP建连到HTTP响应的完整链路。数据库连不上是网络不通、端口没开、还是连接数满了。服务器中了挖矿木马CPU飙到100%你怎么定位进程、怎么清理、怎么防再次入侵。客户等保测评要求整改你份内的安全设备策略该怎么调。这些场景有个共同特点问题都是模糊的、跨层的、需要你按顺序排除的。所以每年笔试出题人翻来覆去就考那几个经典场景不是他们偷懒而是因为这些场景就是技术支持的日常。你能把这些场景的排查链路背下来笔试就稳了一半。另外有个容易被忽略的考点是“服务意识”。技术支持的客户往往不是技术专家可能是行政、是财务、是机房值班员。你能不能把复杂问题用大白话讲清楚能不能在用户描述不清问题时引导他说出关键信息这套能力在笔试题里会以“如果你是值班工程师接到客户电话说xxx你怎么处理”的形式出现。这类题没有标准答案但阅卷人能一眼看出你有没有“服务意识”——上来就甩专业名词、要客户跑一堆命令的大概率是低分。所以准备这套题我的建议是别刷算法题别背红黑树把时间花在三个方向上网络协议栈的每一层发生了什么、Linux系统排查命令的适用场景、以及“客户报障→定位→解决→解释”这个闭环的完整话术。2. 网络与系统基础题高频考点拆解和现场作答演示网络部分和Linux部分是整张卷子分值最重的两坨也是最容易通过短期背诵拿分的。先说网络因为它占比最大。2.1 网络协议从三次握手到HTTP状态码一道题串起一条链路技术支持岗位考网络从来不考“报文的标志位是几位”这种八股。它更倾向于给你一个故障现象让你指出问题可能出在协议栈的哪一层。比如说客户说“我们OA系统偶尔打不开刷新一下又好了”你能想到什么DNS缓存TCP连接超时服务器keep-alive配置负载均衡后端健康检查失败这些判断依据都在你对协议栈的理解深度上。三次握手是必考题但考法多变。常见的是“TCP建立连接为什么需要三次握手两次行不行”这种经典题。作答要点不只是“保证双方收发能力正常”还要补一句“防止历史重复连接请求突然到达服务器导致资源浪费”——第二次握手时服务器已经分配资源了如果有旧连接请求迟到两次握手会让服务器白白维持一个错误连接。2020年的卷子里这道题还衍生了一个变体SYN Flood攻击为什么会让服务器资源耗尽原理就是攻击者只发SYN不回应ACK服务器半连接队列被塞满正常用户连不进来。这题答的时候如果能顺手带一句“所以防火墙上会配置SYN Cookie或者限制单位时间SYN包速率”阅卷人会认为你有安全产品使用意识这是加分项。HTTP状态码也是技术支持的高频考点尤其要区分4xx和5xx的排查方向4xx是客户端的问题5xx是服务器的问题。但有些状态码是坑比如499——这是nginx在不等待上游响应时主动断开连接产生的码出现499最该查的是上游服务是不是响应太慢而不是纠结客户端。再比如502和504的区别502是网关收到了上游的无效响应504是网关等上游等超时了两个排查方向完全不同。我建议你把每个状态码背后“是谁在报错”“去哪查日志”记住这比单纯背数字含义有用得多。DNS解析题也反复出现。有一道经典题用户反映“域名解析到旧IPPing新IP是通的但访问域名还是老地址”这题答案就那么几个方向本地DNS缓存、浏览器缓存、hosts文件、运营商DNS缓存、TTL没过期。2020年这题还加了个角度客户在内网自建DNS服务器那就要查DNS服务器上的A记录有没有改、有没有开递归查询、上游转发配置对不对。技术支持干得久了你会发现一半的“上不了网”问题最后都出在DNS上这道题出现在卷子里一点都不意外。2.2 Linux系统排查不是考命令默写是考“出问题时先敲哪个”Linux命令题在技术支持卷子里占比很高但考法很实际。它不是让你默写“ls有几个参数”而是给你一个故障场景让你写出排查命令和判断依据。我见过最典型的几道服务器CPU飙升到100%你怎么定位是哪个进程干的标准路径是top看进程然后top -Hp pid看线程再用strace -p pid看系统调用。2020年这道题还追问了一句“如果是挖矿木马进程名会伪装成系统进程怎么辨别”答法就是看进程路径、看CPU占用率是否异常、看网络连接有没有外联矿池地址。磁盘满了网站报错“No space left on device”但你df -h一看还有空间为什么答案是inode满了要用df -i查看。这道题坑就坑在很多人不知道磁盘空间和inode是两回事。真实场景里小文件过多、邮件队列堆积、容器日志没做轮转都会导致inode耗尽。端口被占用程序启动失败你怎么处理netstat -tlnp | grep port或ss -tlnp找到PID然后ps -ef | grep pid看是什么进程。如果你能补一句“先确认这个进程是不是业务进程不是再kill是的话要协调业务方”这就把“会命令”提升到了“会处理问题”的层次阅卷人很吃这一套。某个服务起不来日志里报权限错误你第一反应是什么不是chmod 777而是先用ls -l看属主属组再用id看进程用户看是不是用户不对。一句话权限问题先别急着改权限先搞清楚服务应该以哪个用户跑。Linux这块我建议你别只背命令参数而是把“命令→输出→判断结论”这个链条连起来。你写top谁都会但能从top输出里看出是用户态CPU高还是内核态CPU高、是单个核打满还是整体打满、是CPU瓶颈还是IO等待这才是技术支持和初级运维的分水岭。笔试答题时体现这个思路比罗列一堆命令名强得多。2.3 防火墙与安全设备基础产品思维从这里开始作为安全公司的技术支持卷子里必然会有一两道跟防火墙、安全产品相关的题。2020年这套卷的考法主要是概念型加策略配置型防火墙的“状态检测”和“包过滤”有什么区别答包过滤是逐包检查五元组状态检测会记录连接状态只检查首包后续报文根据会话表放行。为什么要考这个因为你在给客户讲“为什么防火墙要开这个端口”的时候得能讲清楚设备的工作机制。客户说“我们内网访问外网很慢是不是防火墙策略有问题”你怎么判断这题没有固定答案但能拉开差距。正确思路是分段排查先绕过防火墙测试速度对比走防火墙和不走防火墙的差异再看防火墙的会话表是不是满了、日志里有没有大量drop记录最后看设备的CPU和内存。如果你能说出“先看会话数和丢包日志再动策略”说明你懂“防火墙的故障不能一上来就改策略改了可能造成断网事故”——这个谨慎性在技术支持岗位上比技术本身更重要。还有一个常考的安全产品和网络设备的部署方式。旁路部署和串联部署的区别各自的优缺点。旁路只能检测不能拦截串联能拦截但可能成为单点故障。技术支持去客户现场做产品接入方案时天天在想这个问题卷子考它就是为了确认你有没有这个意识。3. 数据库与安全知识题这些分不拿白不拿数据库和安全基础在技术支持笔试题里通常是中等难度的得分点比网络和Linux好准备因为考点非常固定。3.1 数据库基础SQL语法和排查思路两条腿走路数据库考的常见题型有写一条查询语句、判断事务隔离级别、解释索引的作用。2020年这套卷的SQL题不难基本是单表查询加一个简单的多表关联比如“查出每个部门的员工数量”这种JOIN加GROUP BY就能解决。但有几个细节我提醒一下写SQL的时候注意字段名和表名列名要跟你业务场景里保持一致。技术支持日常要查数据库往往是查业务表、看订单状态、看告警记录不会让你写特别复杂的SQL。但常见的SELECT、WHERE、ORDER BY、LIMIT、JOIN、GROUP BY、HAVING这些必须写得对。HAVING和WHERE的区别是高频考点WHERE在分组前过滤HAVING在分组后过滤这个别搞混。索引的题考法是“为什么加了索引查询还是慢”。答案有几种没走索引用了函数导致索引失效最左前缀原则不满足数据量太大索引选择性太差优化器判断全表扫描比走索引更快。你如果能把“什么是索引失效”和“怎么用EXPLAIN看执行计划”说清楚这题基本就满分了。事务的ACID特性这是数据库部分的送分题。原子性、一致性、隔离性、持久性背下来就行。但别只背字母最好能和“技术支持会不会遇到”挂钩——比如客户说“数据没保存上”你要能想到事务回滚客户说“两个操作同时改同一条记录后被我覆盖了”你要能想到并发控制和锁。数据库相关题目的占比在2020年的卷子里不算特别高但几乎是必考的。原因很简单安全产品本身要存日志、存告警、存配置技术支持排查问题的时候经常要查库所以数据库基础是标配。准备这部分把SQL语法、索引、事务、锁这四个关键词吃透就够了。3.2 安全基础从OWASP到等保考的是安全意识笔试里的安全知识考的维度跟研发岗不太一样。研发岗可能考“代码审计怎么发现SQL注入”技术支持岗考的是“客户网站被入侵了你能做什么”。OWASP Top 10里SQL注入、XSS、CSRF是常客。但技术支持卷子里的考法很落地客户说“我们网站被人上传了木马文件”你怎么排查我见过标准答案方向先看Web访问日志找异常上传行为再看文件上传目录有没有陌生文件然后检查Web服务进程权限用杀软或在线检测平台确认文件性质最后封禁来源IP并修补上传接口漏洞。这个链路不是让你去搞攻击而是让你作为技术支持把“止损、溯源、加固”跑通。SQL注入这道题常见考法是“如何防止SQL注入”答案无非是参数化查询、输入校验、最小权限数据库账号。但2020年这版卷子加了追问“客户说我们的WAF能防SQL注入吗你怎么回答”。这题挺有意思——不能只答“能防”要补充“WAF可以拦截大部分注入但业务侧也要做好参数化查询多层防御才稳妥”。一个优秀的技术支持面对客户问题会给出“安全产品最佳实践”的组合回答而不是一味夸大自家产品。等保是安全公司技术支持绕不开的话题。2020年正值等保2.0全面落地卷子里出现相关题目非常合理。等保2.0的几个基本概念要懂安全通用要求加安全扩展要求C/S架构变成了“一个中心、三重防护”安全管理中心、安全通信网络、安全区域边界、安全计算环境级别从一到五逐级增高。技术支持常干的活是配合等保测评机构做整改所以笔试可能考你“客户过了等保二级防火墙策略应该怎么配合整改”这种题懂流程就能答。关于“安全的边界”我也提醒一句写安全相关题目时涉及到具体攻击工具的细节、入侵过程的心跳指令这类内容答题时不需要展开何况考卷本身也不考这个。技术支持的重点是防护、检测、响应、加固不是研究攻击手法。答这类题把握住“先止损→再溯源→后加固→最后出报告”这个框架什么场景都能套。3.3 加密与认证常识概念题别丢分加密算法、HTTPS握手、证书体系这几块在技术支持笔试里通常以选择题或判断题出现但考点集中背下来就能拿分对称加密和非对称加密的代表算法要清楚对称加密有AES、DES速度快适合大数据量加密非对称加密有RSA、ECC速度慢适合密钥交换和数字签名。HTTPS的流程就是两者结合用非对称加密协商出对称密钥之后用对称加密传输数据。证书的作用CA签发给网站浏览器用CA的公钥验证网站证书的合法性确认这个网站确实是它声称的那个网站。如果客户报“访问网站提示证书错误”你第一反应是看证书是否过期、域名是否匹配、证书链是否完整而不是直接让别人忽略错误继续访问。哈希算法和加密算法的区别哈希是不可逆的用于完整性校验和密码存储加密是可逆的用于机密性保护。你可能在简答题里被问“密码存储在数据库里应该怎么处理”正确回答是加盐哈希而不是明文或者简单MD5。这些内容在笔试里占比不高但属于“你不背别人背了你就落后”的部分。用一个晚上把HTTPS握手、证书错误排查、对称非对称区别过一遍性价比很高。4. 排查思路与场景题技术支持最核心的“分层排查法”场景分析题是技术支持笔试试卷的压轴部分也是阅卷人区分“会背题的人”和“真正能干活的人”的关键。前面所有基础题都是在为这部分铺垫。4.1 什么是“分层排查法”为什么它贯穿所有场景题技术支持日常处理的问题几乎都是跨层故障。一个业务访问慢可能是客户端的问题可能是网络链路的问题可能是DNS解析慢可能是服务器负载高可能是数据库慢查询可能是代码逻辑性能差。如果你没有一套固定的排查顺序就会被问题牵着鼻子走东试一下西试一下。我在实际带人的时候要求新人必须掌握一个“从下往上、从外往里”的排查框架先确认物理链路和网络连通性ping网关通不通ping对端IP通不通丢包率多少。再确认域名解析nslookup解析出来的IP对不对是不是缓存了老地址。然后是端口和会话telnet或nc测端口通不通防火墙有没有拦TCP握手能不能完成。再是业务层服务进程在不在端口有没有监听日志有没有报错。最后是数据层数据库连接池有没有满慢查询多不多锁等待严重不严重。终极大招看监控曲线。CPU、内存、磁盘IO、网络带宽哪个曲线先异常的哪个就是第一嫌疑人。这套框架看起来简单但真正遇到线上故障时能稳住不慌、按顺序推进的人少之又少。笔试场景题想拿高分你不需要写得多么惊艳只要把你“按什么顺序查了什么、每个结果怎么排除、最后锁定了什么”写清楚就能拿大部分分。反过来如果上来就在服务端一通乱查或者跳过网络直接说“可能是数据库问题”即使蒙对了结论分也不会高。4.2 实战场景一客户报“网页打不开”从接到电话到解决问题我来还原一道典型的笔试场景题把答题思路完整走一遍。题目某企业客户来电说办公网所有电脑都无法访问公司官网但公司官网在其他网络下访问正常。作为技术支持你如何处理这道题看着简单但里面有陷阱。“办公网所有电脑”和“其他网络正常”这两个信息已经把问题范围从官网服务器本身缩小到了办公网出口这个方向。官网服务器如果挂了其他网络也应该访问不了。所以第一判断问题大概率出在办公网到官网之间的某一段而不是官网本身。正确的排查路径是先让客户确认是所有电脑都打不开还是部分电脑打不开。如果部分电脑能打开可能就是客户本机的DNS或代理配置问题如果全部打不开问题范围就缩小到办公网出口。在办公网内挑一台电脑ping官网域名看返回的IP是什么。如果域名解析到的是一个内网地址或者错误地址重点查办公网DNS解析。如果域名解析正常再ping官网IP。通则说明网络层通问题在HTTP层不通则说明链路被拦或者断开重点查办公网防火墙出口策略、运营商线路。让客户尝试用手机热点访问官网能打开就进一步确认是办公网出口的问题。最后一步才是登录官网服务器查状态。别忘了先确认官网服务器本身没挂。这套排查顺序的核心逻辑是“用已知信息缩小范围”每一步都回答了“如果这个环节正常问题就不在这一层”这个判断。笔试阅卷人很看重这种“排除法思维”你不需要把每一步都写得特别详细但逻辑链条必须完整。还有一个细节遇到这种情况先判断问题影响范围是“全部”还是“部分”这个优先级最高。如果你上来就在官网服务器上查日志查了半天发现办公网出口防火墙策略被人改了整个方向都是错的。判断范围是技术支持的天职笔试中也会通过“这家公司所有电脑都xxx”这类措辞来暗示你。4.3 实战场景二服务器CPU飙高如何定位异常进程这道题几乎是安全厂商技术支持笔试的保留题目因为安全设备上经常有业务进程也经常被挖矿木马盯上。回答时要体现“定位、确认、处置、加固”四个环节。第一步top看整体负载确认CPU使用率确实高看是用户态高还是内核态高。这步看似废话但能区分是业务计算密集用户态高还是系统级问题内核态高。2020年这道题的进阶考法是让你区分CPU高是业务正常峰值还是被入侵这就需要做基线对比——当前使用率和历史同时段对比如果异常飙升嫌疑就大了。第二步top -Hp pid看具体线程再用strace跟踪系统调用。如果你发现进程在疯狂发起网络连接、读写可疑路径基本可以断定是有问题的。这时别急着kill先把样本留好把网络连接方向和目标IP记录下来这些是后续分析的重要证据。第三步确认是挖矿木马后处置动作依次是断网或封禁外联IPkill进程清理定时任务、启动项、可疑文件然后排查入侵路径弱口令漏洞利用防止二次入侵。很多新手栽在“只杀进程不清理持久化”结果重启后木马又回来了。笔试里如果你能主动提到“检查crontab和rc.local等自启动项”这题的分数档次就不一样了。最后别忘了加固修改弱口令、打补丁、加防火墙策略限制对外连接、部署安全产品做监控。客户问你“以后怎么防止再发生”你答不到加固层面说明还没有形成闭环思维。4.4 场景题的答题框架与避坑清单我总结一个应对所有场景题的“万能答题路径”笔试和面试都能用先划范围是全部影响还是部分影响是个例还是批量是新增问题还是偶发问题。再定边界问题可能出现在哪个环节用排除法缩小到具体层。后查证据日志、监控、抓包、查询命令每一个判断都要有依据。再给方案临时恢复方案止血 长期修复方案根治。最后做解释把问题原因用客户能听懂的话说清楚并给出预防建议。避坑清单我总结了几条都是实际阅卷和带人时看到的常见问题别跳过“复现”。客户报的问题你如果能复现就成功了一半复现不了也要尽量让客户提供报错截图、日志片段和时间点。别在不确定原因时改配置。一上来就改防火墙策略可能把问题扩得更大。先做只读排查确认了再动。别只给结论不给依据。笔试阅卷人看的是你的思路不是结论。写了“可能是DNS问题”却不写怎么验证等于白写。别忽略“向客户解释”这一步。有些答案技术很完美完全没有对客户的沟通这在技术支持岗的卷子里就是扣分项。5. 从笔试到面试这套卷子背后的岗位晋级路线如果你已经能把前面四块内容吃透笔试这关基本稳了。但我想多聊一层为什么这套卷子要这么出以及过了笔试之后你该怎么继续准备。技术支持工程师在安全公司的职业发展大致有三条路线一条是往高级技术支持/专家方向走专注于疑难杂症成为某个产品线或者某个技术领域的“定海神针”一条是转交付/项目经理从纯技术角色转向协调资源、把控项目进度还有一条是转产品/售前因为你天天跟客户打交道最懂客户痛点转去做产品需求分析或者售前方案设计很有优势。笔试题里反复出现的“场景分析”“客户沟通”“安全意识”本质上是在筛选具备这三条路线潜力的人。从笔试到面试我建议你重点准备这几个方向第一自我介绍要突出“故障排查闭环”的经历哪怕是实验室里调通的网络、帮同学修好的电脑都可以用“问题现象→排查过程→根因→解决方案→总结预防”的结构讲出来。第二准备一个你亲自解决过的技术问题最好是跟网络或安全相关的面试官一定会让你举个例子。第三想清楚你为什么要做技术支持而不是研发或销售——“我喜欢跟人打交道但又不想丢掉技术”是一个诚实且合理的回答比说“我技术不行只能做技术支持”强一万倍。还有一点很多人忽略技术支持岗很看重“写文档”的能力。你处理完一个客户问题要写工单、写技术总结、写FAQ这份卷子里的简答题就是在变相考察你“能不能把事情的来龙去脉写清楚”。所以备考时建议你每做一道场景题都尝试用“背景→现象→排查→结论”的结构写一段完整的话而不是只列几个要点。这个习惯一旦养成笔试和面试都会受益。回到这套试卷本身2020年秋招的这场考试本质上是在用标准化题目批量筛选“能扛事”的工程师。那些基础概念扎实、排查思路清晰、有服务意识的人会在卷子里脱颖而出。而对于你来说重要的不是背下某一道题的答案而是把技术支持工程师看问题的方式内化成自己的思维习惯——所有技术问题都是有迹可循的按层次、按顺序、找证据、做验证答案自然会浮现出来。根据我个人经验备考这类试卷最忌讳的就是贪多嚼不烂。网络上能搜到的题库动辄几百道但你把前面列出的五个模块、每块挑十几个高频考点吃透性价比远高于盲目刷题。毕竟笔试只是门槛真正决定你能否拿到offer的是你能不能让人相信把客户交到你手里你能接得住。
返回列表