TLS 的 ALPN 扩展起什么作用,它和 HTTP/2 的协商有什么关系?
围绕“TLS 的 ALPN 扩展起什么作用,它和 HTTP/2 的协商有什么关系”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确握手期间协商应用层协议(h2/http1.1)避免额外往返的机制。
计算机网络 · DNS 与 TLS面试题第 1 页,显示第 1–48 题,共找到 48 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“TLS 的 ALPN 扩展起什么作用,它和 HTTP/2 的协商有什么关系”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确握手期间协商应用层协议(h2/http1.1)避免额外往返的机制。
围绕“ALPN 和 SNI 都是 TLS ClientHello 的扩展,它们解决的问题有何本质区别”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分 SNI 选证书、ALPN 选协议这两个不同职责。
围绕“证书透明(Certificate Transparency)是什么,它如何帮助发现被错误签发的证书”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释公开可审计日志与浏览器要求 SCT 的机制。
本文解释DNS中A和CNAME在数据含义、查询过程和记录共存上的差异,并分析根域名不能使用CNAME的协议原因。提供实际场景对比,帮助判断何时用A、何时用CNAME,以及根域的特殊约束。
围绕“DNS 的 CAA 记录起什么作用,它如何降低证书被错误签发的风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明域名持有者限定可签发 CA 的机制及 CA 签发前强制检查的要求。
本题讲清 DNS 缓存的三个层级:浏览器内存缓存、操作系统缓存、递归解析器缓存的查询顺序、各自作用与 TTL 失效边界,并给出改 DNS 不生效时的逐层排查方法。
围绕“DNS 如何配合 CDN 实现按地理位置返回不同 IP,这种调度有什么局限”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释权威服务器基于来源 IP 返回就近节点的机制及用户用公共 DNS 导致调度不准的问题。
围绕“怀疑 DNS 被劫持或污染时,如何用 dig 等工具定位问题出在哪一环”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出对比公共解析器与本地解析器结果、追踪权威应答的诊断步骤。
围绕“网页加载中 DNS 查询会带来多少延迟,前端可以用哪些手段减少解析开销”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 dns-prefetch 与 preconnect 的适用场景和差异。
围绕“DNS 的否定缓存(negative caching)是什么,为什么查询不存在的域名也会被缓存”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释 NXDOMAIN/NODATA 响应如何被 SOA 记录的 TTL 控制缓存。
围绕“DNS over HTTPS(DoH)解决了什么问题,它和传统 DNS 查询在链路上有何不同”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 DoH 将 DNS 查询封装进 HTTPS 以防窃听与篡改,并指出其绕过本地解析策略的争议,不对比 DoT 的端口细节。
本文解释 DNS 记录修改后不会立即生效的真正原因是各级缓存 TTL 未过期,而非“全球传播”需要时间;给出提前降低 TTL、等待旧缓存过期、再变更记录的具体操作方法,并讨论 TTL 过短带来的查询压力与边界条件。
本题要求讲清 DNS 解析从本地缓存到根、顶级域、权威服务器的完整查询链路,并准确区分递归查询与迭代查询在责任划分上的本质差异,含工程场景与失败边界。
围绕“什么是 Split-horizon DNS(内外网分离解析),企业内网为什么要用它”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确同一域名对内对外返回不同结果的设计动机与安全考量。
围绕“DNS 的 MX 记录和 SRV 记录分别解决什么问题,与 A 记录的定位方式有何不同”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明按服务类型定位主机与端口、优先级的机制。
围绕“DNS 记录中的 TTL 起什么作用,TTL 设置过长或过短分别带来什么问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 TTL 如何决定缓存有效期,并给出变更 IP 前调低 TTL 的实战策略。
围绕“DNS 查询什么时候用 UDP、什么时候会切换到 TCP”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 512 字节截断与 TC 标志触发 TCP 重试的机制。
围绕“HSTS 解决了什么问题,max-age、includeSubDomains 和 preload 各自有什么作用”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释强制 HTTPS 防 SSL 剥离及首次访问前的 preload 弥补方案。
围绕“把站点从 HTTP 迁移到 HTTPS 时,301 重定向和 HSTS 应如何配合设计,迁错会有什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出全站 301、证书覆盖所有子域、谨慎开启 preload 不可逆性的决策顺序。
围绕“线上出现间歇性 TLS 握手失败,如何用 openssl s_client 和抓包定位是证书、协议版本还是 SNI ”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出查看握手阶段 alert、指定 -servername、强制协议版本对比的诊断路径。
围绕“用户首次访问一个 HTTPS 站点时,从输入域名到加密连接建立,DNS 与 TLS 各自发生在哪个阶段”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按时间线串起 DNS 解析、TCP 建连、TLS 握手(含 SNI/ALPN)、发送请求的顺序,不深入任一环节内部细节(另有专题)。
围绕“HTTPS 页面加载 HTTP 资源的混合内容问题是什么,浏览器对主动与被动混合内容分别如何处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分脚本等主动内容被阻止与图片被动内容被降级/升级的策略。
围绕“明文 SNI 会泄露用户访问的域名,ECH(Encrypted Client Hello)如何缓解这个问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 ClientHello 敏感部分加密的思路及对外层 SNI 的依赖。
围绕“TLS 中的 SNI 是什么,没有 SNI 会导致一台服务器托管多个 HTTPS 站点时出现什么问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释 ClientHello 中携带域名使服务器在握手前选择正确证书,及旧客户端无 SNI 的兼容问题。
围绕“SSL 剥离攻击是如何实现的,为什么仅靠 301 跳转到 HTTPS 不足以防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释攻击者拦截首个 HTTP 请求代理降级的过程,并指出 HSTS 才是根治手段。
围绕“TLS 1.3 的 0-RTT 恢复为什么可能遭受重放攻击,什么请求适合用 0-RTT 发送”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释 early data 无法防重放的原因及仅限幂等请求的决策。
围绕“TLS 1.3 中基于 PSK 的会话恢复是如何实现的,相比 Session Ticket 有何变化”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 ticket 即 PSK、通过 NewSessionTicket 下发及与 0-RTT 的关系。
围绕“TLS 1.3 相比 TLS 1.2 在握手流程和安全性上做了哪些关键改进”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确握手轮次从 2-RTT 降为 1-RTT、移除不安全算法、前向保密强制化。
围绕“如何用 ACME 协议(如 Let's Encrypt)实现证书自动签发与续期,DNS-01 和 HTTP-01 挑”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比两种质询的验证方式及通配符证书只能用 DNS-01 的限制。
围绕“TLS 证书链是什么,浏览器如何从服务器证书验证到受信任的根证书”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明中间证书逐级签名到根 CA 的信任路径及服务器漏发中间证书的后果。
围绕“访问 https://example.com 时证书签发给 www.example.com 会怎样,证书中哪些字段参”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 SAN 优先于 CN 的现代校验规则及通配符证书的匹配范围。
围绕“证书私钥泄露后如何吊销证书,CRL 和 OCSP 各自有什么缺点”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比吊销列表下载开销与 OCSP 在线查询的隐私、可用性问题,并提 OCSP stapling。
围绕“浏览器提示证书不受信任可能有哪几类原因,如何分别排查”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分过期、域名不匹配、链不完整、自签名、系统时间错误等类别及对应检查方法。
围绕“配置 HTTPS 服务器时如何选择 TLS 密码套件,哪些历史算法必须禁用”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出禁用 RC4、3DES、静态 RSA、SHA-1 等的判断依据及优先 AEAD 套件的原则,不逐一列举全部套件。
围绕“DV、OV、EV 证书在验证强度和浏览器展示上有什么区别,技术上安全性相同吗”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须指出三者加密强度相同、差别在身份审核深度。
围绕“TLS 的前向保密(PFS)是什么,为什么 ECDHE 密钥交换能提供而静态 RSA 密钥交换不能”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释临时密钥使长期私钥泄露不影响历史会话。
围绕“一次新建 HTTPS 连接比 HTTP 连接多几次 RTT,有哪些手段可以降低 TLS 握手延迟”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须量化 TCP+TLS 的往返开销并给出会话恢复、TLS 1.3、HTTP/2 复用、CDN 就近终结等方案。
围绕“TLS 握手的主要步骤是什么,客户端和服务器各自完成了哪些事”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖完整回答要覆盖证书交换、密钥协商、算法协商到会话密钥生成的主流程,不限定 1.2 或 1.3 但需指出二者差异入口。
围绕“HTTPS 如何防止中间人攻击,攻击者伪造证书为什么通常骗不过浏览器”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 CA 信任体系与签名校验如何阻断伪造身份,以及用户忽略警告后的风险边界。
围绕“什么是双向 TLS(mTLS),哪些场景需要客户端也提供证书”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明握手增加客户端证书验证的流程及服务间调用的典型用途。
围绕“OCSP Stapling 解决了什么问题,它是如何工作的”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确由服务器周期性获取并随握手附带吊销状态、避免客户端直连 CA 的机制。
围绕“自签名证书和 CA 签发证书的区别是什么,生产环境为什么不能用自签名证书”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确信任锚来源不同导致客户端无法验证身份,并给出内网私有 CA 的合理替代。
围绕“TLS 会话恢复有哪些方式,Session ID 和 Session Ticket 有什么区别”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比服务端存储状态与客户端持票两种方案的可扩展性差异。
围绕“多台服务器共用 TLS Session Ticket 时,会话票据密钥应该如何管理,长期不轮换有什么风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确票据密钥泄露会破坏历史会话前向保密性及集群共享密钥的运维方案。
围绕“TLS 为什么握手阶段用非对称加密、数据传输阶段用对称加密”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确性能与密钥分发难题的权衡以及握手如何安全协商出会话密钥。
围绕“在负载均衡器上终结 TLS 与端到端 TLS 各有什么利弊,后端明文流量如何处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须权衡卸载证书管理与性能、内网信任边界及重新加密回源的选择。
围绕“为什么 TLS 1.0/1.1 被主流浏览器弃用,服务端关闭旧版本时需要评估什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确旧版本弱算法与攻击面问题及老客户端兼容性评估方法。
围绕“通配符证书能覆盖哪些子域名,*.example.com 能不能匹配 a.b.example.com”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确通配符只匹配单级子域名且不含裸域名的规则。