在负载均衡器上终结 TLS 与端到端 TLS 各有什么利弊,后端明文流量如何处理?
围绕“在负载均衡器上终结 TLS 与端到端 TLS 各有什么利弊,后端明文流量如何处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须权衡卸载证书管理与性能、内网信任边界及重新加密回源的选择。
网络协议专题面试题第 3 页,显示第 101–111 题,共找到 111 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“在负载均衡器上终结 TLS 与端到端 TLS 各有什么利弊,后端明文流量如何处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须权衡卸载证书管理与性能、内网信任边界及重新加密回源的选择。
围绕“为什么 TLS 1.0/1.1 被主流浏览器弃用,服务端关闭旧版本时需要评估什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确旧版本弱算法与攻击面问题及老客户端兼容性评估方法。
围绕“通配符证书能覆盖哪些子域名,*.example.com 能不能匹配 a.b.example.com”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确通配符只匹配单级子域名且不含裸域名的规则。
围绕“Node.js IPC 中 send(message, sendHandle) 传递句柄能实现什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出可把 TCP server/socket 句柄传给子进程让多个进程共享监听或接管连接。
围绕“进程间通信选择 Node.js 内置 IPC 还是本地 TCP/Unix Socket,依据是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出内置 IPC 零配置但仅限 fork 的子进程关系、跨语言跨机器需走标准网络协议。
围绕“在部署时,Nitro 如何处理来自反向代理的 HTTPS 请求?是否需要在 Nitro 内部启用 TLS”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 TLS 由反向代理处理,Nitro 不需开启内置证书。
围绕“为什么启用 TLS 后 sendfile 零拷贝通常失效,内核有什么补救机制”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释用户态加密要求数据进用户态,并引出 kTLS 使加密在内核完成。
围绕“线程局部存储 TLS 解决什么问题,__thread 变量的生命周期如何”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明每线程独立副本避免共享竞态及随线程创建销毁的生命周期。
围绕“本机通信选 Unix domain socket 还是 TCP loopback,性能与功能差在哪”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较协议栈开销、文件描述符传递与权限控制。
围绕“用 DNS 轮询做负载均衡有哪些固有局限,为什么大型系统还要保留它”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 TTL 缓存导致的故障摘除延迟和权重不可控,以及 DNS 在机房级调度和最终兜底中的价值。
围绕“用 IP 黑名单过滤 SSRF 目标为什么会被 DNS 重绑定、进制转换、重定向绕过”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释解析时机与请求时机不一致及非常规 IP 表示导致的黑名单失效。