# 一、物理与网络通信安全

# 1. 物理与环境安全

# 1.1 物理安全的重要性

  • 战略地位:信息系统安全战略的重要组成部分,需同时关注大环境(区域安全)和小环境(设备运行环境)
  • 风险特征
    • 环境风险具有不确定性(如自然灾害)
    • 人类活动具有不可预知性(如人为破坏)
  • 典型问题分类
    • 天灾:地震、雷击、暴雨、泥石流等自然灾害
    • 人祸:治安事件、交通影响、经营性设施风险等

# 1.2 物理安全面临的问题

# 场地选择

层面要点
区域层面必须避开自然灾害高发区(如地震带)
环境层面远离危险源(加油站、化工厂等);避免人流密集区;注意治安环境

案例:2015 年天津滨海新区爆炸事故中,距爆炸点几公里的超算中心被迫关停

# 抗震及承重

  • 抗震等级
    • 特殊设防类:国家级电信枢纽
    • 重点设防类:省级中心
    • 标准设防类:市级中心
  • 承重要点
    • 设计标准:需考虑偶然事件(如设备集中摆放)
    • 时间因素:建筑有效使用年限
    • 使用因素:正常维护条件下的承重能力

# 火灾防护(三级防护)

层级措施
预防防火设计、阻燃材料
检测感烟 / 感温 / 感光探测器(机房需 ≥ 2 种)
抑制水系统(仅限周边防护,严禁机房内部使用);气体灭火(二氧化碳、七氟丙烷等,机房专用)

考试重点:A 类机房禁止使用自动喷水系统

# 防水与供电

  • 防水要点
    • 选址避免低洼区域
    • 配备水浸探测器
    • 案例:2012 年北京暴雨导致地下配电房被淹

  • 供电保障
    • 双路供电 + 发电机 + UPS 三重保障
    • 应急处理:关闭非关键设备延长供电时间

# 电磁与雷电防护

  • 电磁防护
    • 屏蔽措施:屏蔽线、屏蔽机柜、屏蔽机房
    • Tempest 技术:防止电磁信号还原
  • 雷电防护
    • 直击雷:避雷针、法拉第笼
    • 感应雷:电涌保护器
  • 静电防护:防静电地板、防静电服

# 1.3 设施安全

# 安全区域与边界防护

  • 区域划分原则:按业务重要性分级保护;核心区域(如机房)需独立物理隔离
  • 边界防护措施
    • 门:电子锁 + 门禁系统
    • 窗:铁栅栏防护
    • 通风口:特殊防护设计
  • 典型案例:保洁人员误接网线导致广播风暴

# 审计及监控

  • 技术手段
    • 出入记录:登记簿 + 电子门禁日志
    • 视频监控:闭路电视系统
    • 入侵检测:红外微波双鉴探头
  • 管理要求
    • 人防 + 技防结合
    • 重点防范非法物理接触

# 1.4 传输安全

类型说明
有线传输同轴电缆、双绞线、光纤;防护:深埋 / 套管物理保护 + 明显标识
无线传输核心风险:开放信道易被监听;关键措施:强加密保障数据安全

# 2. OSI 通信模型

# 2.1 OSI 模型

  • 分层结构:应用层、表示层、会话层、传输层、网络层、数据链路层、物理层(七层)
  • 设计目的:解决异构网络互联问题(如 AppleTalk、IBM 等不同技术标准的网络互通)
  • 协议分层
    • 高层协议:处理用户服务(会话层、表示层、应用层)
    • 底层协议:处理信息传输(物理层、数据链路层、网络层、传输层)
  • 分层优势
    • 各层独立修改不影响其他层
    • 降低系统复杂性
    • 促进标准化工作

# 2.2 OSI 模型通信过程

  • 封装过程:发送方从应用层到物理层逐层添加协议头,每层添加本层特有的标识信息(如 HTTP 头、TCP 头等)
  • 解封装过程:接收方从物理层到应用层逐层去除协议头,每层解析本层的标识信息
  • 通信特点:物理层是唯一可见的传输介质(如网线);无线传输时物理层不可见

# 2.3 OSI 模型安全体系构成

  • 发展背景:1988 年 ISO 7498-2 标准补充原有 OSI 模型的安全缺陷
  • 五类安全服务
    1. 鉴别服务
    2. 访问控制服务
    3. 数据完整性服务
    4. 数据保密性服务
    5. 抗抵赖服务
  • 八种安全机制
    1. 加密
    2. 数字签名
    3. 访问控制
    4. 数据完整性
    5. 鉴别交换
    6. 业务流填充
    7. 路由控制
    8. 公证
  • 服务与机制关系:网状调用关系 —— 一个安全服务可能调用多个安全机制,一个安全机制可能服务于多个安全服务

# 3. TCP/IP 模型

# 3.1 协议结构及安全问题

  • 与 OSI 模型关系:OSI 是理论模型,TCP/IP 是实际应用标准(起源于 ARPANET)
  • 安全特点:继承了部分 OSI 安全体系,存在特有的安全缺陷

# 3.2 TCP/IP 协议结构

# 分层架构

对应 OSI 层
应用层应用层、表示层、会话层
传输层传输层
互联网络层网络层
网络接口层物理层、数据链路层

核心特点:相比 OSI 七层模型更简化,实际应用中四层或五层结构都常见

# 网络接口层

主要协议

协议功能
ARP 协议地址解析协议,实现 IP 地址 → MAC 地址的转换
RARP 协议反向地址解析协议,实现 MAC 地址 → IP 地址的转换

安全问题

  • 物理层问题
    • 损坏:自然灾害、动物破坏、设备老化、误操作
    • 干扰:大功率电器 / 电源线路 / 电磁辐射
    • 电磁泄漏:传输线路电磁泄漏
  • 数据链路层问题
    • ARP 欺骗:伪造 ARP 响应包进行地址欺骗
    • 嗅探:二层协议明文通信易被监听(如 Wireshark 工具可捕获)
    • 拒绝服务
      • MAC flooding:伪造大量 MAC 地址耗尽交换机存储空间
      • ARP flooding:发送大量 ARP 广播包耗尽处理器资源

# 互联网络层

IP 协议

  • 核心特性:无连接、不可靠的服务;IPv4 是目前主流,IPv6 正在推广
  • 报文结构
    • 版本 / 包头长度 / 服务类型 / 数据包长度
    • 标识 / 标记 / 偏移量
    • 生存时间(TTL)/ 协议类型 / 校验和
    • 源 IP 地址 / 目的 IP 地址
    • 可选项 / 用户数据

其他协议

协议功能
ICMP 协议互联网控制报文协议(如 ping 命令)
IGMP 协议互联网组管理协议(用于视频会议等组播场景)

# 传输层

协议特性
TCP 协议面向连接的可靠传输
UDP 协议无连接的不可靠传输

安全风险:TCP 协议缺陷常被用于网络攻击

# 应用层

  • 协议多样性:HTTP(网页浏览)、FTP(文件传输)、SMTP(邮件发送)
  • 安全特点:各协议安全问题需单独解决,无法通过统一修补实现

# 3.3 典型攻击案例

# MAC Flooding

  • 攻击原理:伪造大量 MAC 地址使交换机转发表溢出
  • 攻击工具:macof 命令可快速实施
  • 后果:交换机降级为集线器模式,导致网络嗅探

# ARP 欺骗

  • 实施过程
    1. 攻击者发送伪造 ARP 响应
    2. 目标主机更新错误 ARP 缓存
    3. 流量被重定向到攻击者
  • 防御措施:静态 ARP 绑定、ARP 防护软件

# ARP Flooding

  • 攻击表现:交换机 CPU 利用率达 99%
  • 持续时间:持续攻击 2~3 分钟即可瘫痪网络
  • 影响范围:整个网段的通信中断

# 3.4 网络互联层核心协议

# IP 协议概述

  • 协议地位:IP 是 TCP/IP 协议族中最核心的协议
  • 服务特性:提供无连接不可靠的服务
  • 版本演进:目前广泛使用 IPv4,正在向 IPv6 过渡

# IP 协议包头结构

字段位数说明
版本4标识 IP 协议版本(IPv4 或 IPv6)
包头长度4表示 IP 包头长度(以 32 位字为单位)
服务类型8用于 QoS 服务质量控制
数据包长度16表示整个 IP 数据报的总长度(含包头和数据)

# 关键字段详解

服务类型

  • 功能:指定数据包传输优先级和服务质量要求
  • 选项类型:最大带宽 / 最高可靠性 / 最低成本
  • 设置规则:只能选择一种服务类型,对应位设置为 1

生存期(TTL)

  • 作用机制:每经过一个路由器减 1,归零时丢弃数据包
  • 典型值:
    • Linux 系统默认 64
    • Windows 系统默认 128
    • 部分网络设备可能设置 255
  • 防护意义:防止数据包在网络中无限循环

分片控制字段

字段位数说明
标识字段16唯一标识主机发送的 IP 数据包
标记字段3MF 位(More Fragments):1 表示还有后续分片;DF 位(Don't Fragment):禁止分片标志
片偏移13表示当前分片在原数据包中的位置(以 8 字节为单位)

# 分片机制详解

  • 分片场景:当数据包超过 MTU(最大传输单元)时必须分片
  • 重组原理
    • 接收方根据标识字段识别属于同一数据包的分片
    • 通过片偏移确定分片顺序
    • 当 MF=0 的分片到达时开始重组
  • 示例:2500 字节数据包分片
    • 分片 1:0~999 字节(MF=1,偏移 = 0)
    • 分片 2:1000~1999 字节(MF=1,偏移 = 1000)
    • 分片 3:2000~2499 字节(MF=0,偏移 = 2000)

# 3.5 网络互联层安全问题

# 拒绝服务攻击

  • 分片攻击(Teardrop):构造重叠或异常的分片偏移值,导致目标系统重组失败引发崩溃
  • 死亡之 Ping:发送超大 ICMP 请求包;变种为分布式拒绝服务(DDoS)攻击

# 欺骗类攻击

  • IP 源地址欺骗:伪造数据包源 IP 字段;防护难点在于 IP 协议本身不验证源地址真实性
  • 路由欺骗:利用路由器仅检查目标 IP 的特性;典型应用为反射放大攻击

# 其他安全威胁

  • 窃听风险:IP 数据包明文传输,可使用网络嗅探器(Wireshark 等)
  • 数据包伪造:直接构造非法 IP 数据包;防护措施为防火墙、入侵检测系统

# 3.6 传输层协议

# TCP 协议

  • 面向连接:通信前需三次握手建立连接,通信后需四次挥手断开连接
  • 可靠性保证
    • 数据分块:将大数据分割为编号的数据块传输
    • 确认机制:接收方对每个数据块发送确认(ACK)
    • 超时重传:未收到 ACK 时发送方会重传
    • 校验和:16 位校验和保证数据完整性
    • 流量控制:通过 16 位窗口大小调节传输速率
  • 头部关键字段
    • 端口号:16 位源端口 + 16 位目的端口(类比:建筑门牌号 + 房间号)
    • 序列号:32 位标识数据块编号
    • 控制标志
      • SYN:同步 / 建立连接请求
      • ACK:确认响应
      • FIN:断开连接请求
      • RST:连接重置
      • URG:紧急数据标识(配合 16 位紧急指针使用)

# UDP 协议

  • 无连接:无需建立连接即可发送数据
  • 不可靠:不保证数据顺序和可达性
  • 高效性:头部仅 8 字节(TCP 至少 20 字节),无确认 / 重传等机制开销
  • 适用场景:适合短消息传输(如 DNS 查询)
  • 头部字段:16 位源端口 + 16 位目的端口;16 位长度 + 16 位校验和

# 传输层安全问题

  • 拒绝服务攻击
    • SYN Flood:伪造大量 SYN 请求耗尽服务器资源
    • UDP Flood:发送大量 UDP 数据包占用带宽
  • 欺骗攻击:TCP 会话劫持 —— 伪造身份接管合法会话
  • 窃听攻击:嗅探明文传输的数据
  • 伪造攻击:构造恶意数据包欺骗系统
  • 防御要点:配置合理的半连接超时时间;启用 SYN Cookie 防护;部署流量清洗设备

# 3.7 应用层协议

  • 定义与作用:定义了运行在不同端系统上的应用程序进程如何相互传递报文
  • 典型协议
    • DNS:域名解析服务
    • SMTP / POP3:电子邮件传输协议
    • FTP:文件传输协议
    • HTTP:网页浏览协议(当前应用层使用最广泛的协议)
  • HTTP 协议缺陷
    • 明文传输 —— 数据未加密,存在安全隐患
    • 短连接 —— 每次请求需要重新建立连接
    • 身份认证缺失 —— 缺乏长期有效的身份确认机制

# 应用层协议安全问题

  • 拒绝服务:通过超长 URL 等方式使服务不可用
  • 欺骗攻击:跨站脚本攻击(XSS)、钓鱼式攻击、Cookie 欺骗
  • 窃听攻击:导致数据泄露
  • 伪造攻击:应用数据被篡改
  • 暴力破解:针对应用认证口令的穷举攻击
  • 改进需求:针对 TCP/IP 协议层的这些安全问题需要进行修补和改进

# 4. 基于 TCP/IP 协议簇的安全架构

  • 分层保护机制:协议栈各层通过不同安全协议实现信息保护的机密性、完整性和不可否认性
  • 核心功能
    • 链路层:隧道加密(PPTP / L2TP)
    • 网络层:IPSec 的 AH / ESP 协议
    • 传输层:SSL / TLS 加密
    • 应用层:PGP / S-MIME 等邮件加密协议

# 4.1 安全协议的主要功能

  • 双重保障
    • 机密性:防止数据被窃听(如 ESP 加密)
    • 完整性:防止数据被篡改(如 AH 校验)
  • 扩展属性
    • 认证性:通过共享口令验证身份
    • 抗抵赖:采用非对称加密实现

# 4.2 链路层的安全协议

  • 典型协议:PPTP、L2F、L2TP
  • 工作方式:建立加密隧道传输数据,防止网络嗅探
  • 特点:仅处理链路层帧加密,不涉及高层数据

# 4.3 网络层的安全协议(IPSec 协议族)

协议功能
AH 协议认证头协议,校验 IP 包头完整性;对源 / 目的地址进行哈希
ESP 协议封装安全载荷,加密传输数据;支持端到端加密(如 AES)

# 4.4 传输层的安全协议(SSL / TLS)

  • 工作流程:应用层数据 → SSL 加密 → 传输层 → SSL 解密 → 应用层
  • 典型应用:HTTPS(HTTP + SSL)
  • TCP 保护重点:防御 SYN Flood 等攻击;保障三次握手安全

# 4.5 应用层的安全协议

# 电子邮件安全协议

协议特点局限
PGP 协议早期协议,仅加密文本正文不支持附件加密
S/MIME 协议支持多媒体加密(如图片)完整邮件安全解决方案

# 其他应用协议

  • SSH:替代 Telnet 的加密远程登录
  • HTTPS:Web 安全传输标准(端口 443)

# 知识小结(一)

知识点核心内容考试重点 / 易混淆点难度
物理安全保障信息系统可用性,包括场地选择、抗震承重、防火防水等机房建设标准分类(特殊 / 重点 / 标准设防类)★★☆☆☆
网络通信安全OSI 七层模型与 TCP/IP 四层模型对应关系TCP/IP 各层协议功能区分(ARP/IP/ICMP/TCP/UDP)★★★☆☆
OSI 安全体系5 类安全服务与 8 种安全机制的网状调用关系服务与机制的多对多关联特性★★★★☆
IP 协议安全IP 包头结构(标记位 / 偏移量关键字段)分片攻击原理(伪造异常分片包)★★★★☆
TCP 协议安全三次握手 / 四次挥手流程SYN 洪水攻击(半开连接耗尽资源)★★★★☆
加密协议应用IPSec(AH 完整性校验 / ESP 加密)、SSL/TLS 传输加密HTTPS = HTTP + SSL 的实现原理★★★☆☆
邮件安全协议PGP(文本加密)vs S/MIME(全内容加密)共同局限(不防垃圾邮件)★★☆☆☆
典型攻击类型拒绝服务(MAC 泛洪 / ARP 泛洪)、欺骗(IP/TCP)、嗅探(明文协议)二层攻击与三层攻击的区分★★★☆☆

# 二、无线通信安全

# 1. 无线局域网安全

# 1.1 无线局域网安全协议

# WEP(有线等效保密)

  • 核心功能
    • 传输加密:防止开放信道中的信息被嗅探
    • 接入认证:包含开放式认证(无密码)和共享密钥认证(口令验证)
  • 开放式认证缺陷
    • SSID 可伪造(如伪造 "北京西站热点")
    • 无 MAC/IP 地址保护机制
  • 共享密钥认证问题
    • 存在弱密钥漏洞
    • 无法防止数据篡改
    • 缺乏抗重放攻击机制(攻击者可捕获合法数据包重复使用)

# WPA / WPA2

  • 协议演进:WPA 基于 802.11i 草案,WPA2 基于 802.11i 正式标准;由 IEEE 802.11 委员会(专门负责无线局域网标准)制定
  • 四阶段流程
    1. 发现 AP 阶段:设备互相广播探测
    2. 802.1x 认证阶段:采用用户名 + 密码认证(需后端认证服务器)
    3. 密钥管理阶段:通过 DH 等算法协商对称加密密钥
    4. 安全传输阶段:使用 AES 等算法加密数据传输
  • 家用路由器实现(WPA-PSK)
    • 采用 WPA-PSK 简化版(预共享密钥模式)
    • 密码直接存储在路由器,无需认证服务器
    • 组密钥更新周期可设置(最小 30 秒)

# 802.11i 运行四阶段(角色划分)

角色说明
Supplicant客户端
Authenticator热点 AP
Authentication Server认证服务器

密钥特点:PSK 密码仅用于身份验证;实际传输加密使用动态生成的对称密钥

# WAPI(中国自主标准)

  • 组成模块
    • WAI:身份鉴别模块(基于证书)
    • WPI:传输保护模块
  • 三重鉴别:客户端(STA)、热点(AP)、认证服务器(AS)之间双向证书验证
  • 架构特点:采用 PKI 架构,各实体需预装数字证书
  • 接入流程:客户端需向 AP 和 AS 同时出示证书,无证书设备完全无法接入

# 1.2 无线局域网应用安全策略

  • 管理措施
    • 避免在无线网络传输高敏感信息
    • 制定明确的无线网络使用规范
  • 技术措施
    • 访客网络隔离:为访客建立独立热点,与生产网络物理 / 逻辑隔离
    • 定期更换加密密钥
    • 禁用老旧协议(如 WEP)

# 2. 蓝牙通信安全

  • 现状:蓝牙技术已逐渐被淘汰,目前主要应用于车载音响等特定场景
  • 配对机制:采用固定 PIN 码(如 450 或 000000)进行设备配对
  • 安全隐患
    • 默认 PIN 码过于简单
    • 同一 PIN 码可被多设备使用
    • 容易导致未授权访问和数据泄露

# 3. RFID 通信安全

# 3.1 RFID 进场通讯协议的三个角色

角色说明
标签存储数据的电子标识
读写器读取 / 写入标签数据的设备
通信信道数据传输媒介

# 3.2 RFID 的应用

  • 高速公路 ETC 收费系统
  • 地下停车场管理系统
  • 地铁闸机系统(升级版)

# 3.3 NFC 与 RFID 的关系

  • 技术演进:NFC 是 RFID 的升级版本
  • 角色简化
    • 手机刷卡时:手机 = 标签,闸机 = 读写器
    • 充值场景时:手机 = 读写器,公交卡 = 标签
  • 应用特点:支持双向通信和动态角色切换

# 3.4 RFID 的防范措施

措施机制防护效果适用场景
休眠功能写入休眠指令后阻止后续写入防止伪造读写器篡改数据门禁系统等重要场合(可唤醒)
Kill 功能发送销毁指令永久禁用标签完全擦除数据,禁止所有读写操作需要作废的重要标签(不可逆)

选择建议:根据数据敏感程度选择适当方案


# 三、典型网络攻击与防范

# 1. 欺骗攻击

# 1.1 数据链路层 —— 地址解析协议(ARP)

# ARP 过程一(请求与响应)

  • 工作原理:当主机 A(10.10.0.1)需要与主机 B(10.10.0.3)通信时,若 ARP 缓存中无对应条目,会广播 ARP 请求询问目标 MAC 地址
  • 响应机制:目标主机收到广播后单播回复 MAC 地址(如 00-10-7b-e7-fa-ef),源主机将 IP-MAC 映射存入缓存
  • 协议特点:无状态协议,任何主机无需请求即可主动发送 ARP 应答

# ARP 过程二(缓存机制)

  • 缓存机制:成功解析后,主机会将 IP-MAC 映射(如 10.10.0.3 = 00-0d-56-09-fb-d1)存储至 ARP 缓存表
  • 安全隐患:缓存条目缺乏验证机制,攻击者可伪造 ARP 应答包篡改缓存

# ARP 欺骗实现

  • 攻击方式:攻击者(如 13 号主机)伪造 ARP 响应,声称自己是合法主机(如 11 号主机)并提供虚假 MAC 地址(cc:cc:cc:cc:cc)
  • 中间人攻击:受害主机(12 号)会将发往 11 号主机的流量误发至攻击者,实现流量劫持
  • 危害性:可窃取敏感数据、篡改通信内容,且难以被普通用户察觉

# 1.2 DNS 欺骗

  • 攻击原理:攻击者伪造 DNS 响应(如将 www.cisp.org.cn 解析为 2.2.2.2 而非真实 1.1.1.1),利用 DNS 服务器缓存机制传播虚假记录
  • 钓鱼攻击关联:常配合伪造网站使用(如仿冒 icbc.com),诱导用户输入账号密码
  • 实施条件:需预测或截获 DNS 查询的 QID(查询标识符),现代 DNS 已通过随机化 QID 增强防护

# 2. 拒绝服务攻击

# 2.1 SYN Flood

  • 攻击特征:伪造虚假源 IP(如 2.2.2.2、3.3.3.3)发送大量 SYN 请求,耗尽服务器半连接队列
  • 协议缺陷:TCP 三次握手未完成时,服务器需维持半开连接状态约 75 秒
  • 放大效应:单个攻击者可伪造数百万个 IP 发起攻击,形成 "洪水" 效果

# 2.2 拒绝服务攻击的防御

  • 技术措施
    • 流量清洗:部署抗 DDoS 设备识别异常流量(如 SYN Cookie 技术)
    • 系统加固:及时更新补丁,修复 Teardrop 等分片攻击利用的协议栈漏洞
  • 管理措施
    • 协同防御:与 ISP、公安部门建立应急响应机制
    • 流量监控:在骨干网部署监测系统,提前预警大规模流量异常
  • 混合攻击防护:需同时防范 UDP Flood(带宽消耗型)和 Teardrop(系统漏洞型)等复合攻击

# 四、网络安全防护技术

# 1. 边界安全防护 —— 防火墙

  • 控制功能:在网络连接点建立安全控制点,对进出数据进行限制,部署在流量必经之路(如企业内网与骨干网之间)
  • 隔离机制:将受保护网络与不可信网络隔离,能有效阻挡来自互联网的恶意流量
  • 记录能力:对进出数据进行检查记录,但相比专业检测设备功能较弱

# 1.1 防火墙的主要技术

技术工作层级特点局限
静态包过滤网络层 / 传输层基于五元组(源 / 目标 IP、源 / 目标端口、协议)过滤;逻辑简单、处理速度快无法识别应用层内容
应用代理OSI 第七层(应用层)所有连接需通过防火墙转发;提供 NAT 地址隐藏深度检测导致吞吐量显著降低
状态检测网络层 / 传输层建立状态表记录内网发起的连接,仅放行匹配的回复数据包安全性与性能的折中,对用户透明

五元组:源 IP 地址、目标 IP 地址、源端口号、目标端口号、TCP/UDP 协议

# 1.2 防火墙的部署

  • 核心原则:必须部署在网络流量的必经路径上
  • 典型位置
    • 可信网络与不可信网络交界处(如企业内网与互联网之间)
    • 不同安全等级网络之间(如财务网与办公网)
    • 需要隔离的特定区域之间(如研发区与测试区)
  • 部署架构
    • 单防火墙无 DMZ:基础防护架构
    • 单防火墙带 DMZ:实现分区防护
    • 双防火墙:增强型防护体系

# 2. 边界安全防护 —— 网闸

  • 核心特性
    • 物理隔离:通过外 / 内网处理单元交替连接实现物理通断
    • 协议隔离:传输过程中断开 TCP/IP 协议栈,采用自定义协议或直接复制
  • 工作流程
    1. 外网连接时断开内网单元
    2. 深度检测外网请求内容
    3. 通过后切换连接状态,采用非标准协议传输
  • 应用场景:专用于保护高安全级别系统(如核心数据库),但因吞吐量低不适用于常规网络

# 3. 检测与审计 —— 入侵检测

# 3.1 入侵检测系统(IDS)

  • 系统定位:防火墙的重要补充,相当于安全监控的 "摄像头"
  • 部署方式
    • 网络型(NIDS):旁挂核心交换机,通过镜像端口获取流量副本
    • 主机型(HIDS):在各终端安装代理软件,实时上报安全数据
  • 检测技术
    • 误用检测:基于特征库比对(如恶意代码指纹识别)
    • 异常检测:基于行为分析(如非工作时间登录、带宽异常暴增)
  • 典型特点:采用旁路部署模式,不影响正常网络流量

# 4. 接入管理 ——VPN

  • 核心价值:在公网上建立虚拟专线,实现跨地域内网安全互联
  • 关键技术
    • 隧道技术:支持二层(PPTP/L2TP)、三层(IPSec)、四层(SSL)隧道
    • 密码技术:保障传输数据的机密性
  • 实现效果:使私网地址(如 192.168.1.0)能跨越公网路由,形成 "虚拟直连" 体验

# 五、总结

# 防护体系

层级内容
管理防御业务连续性计划、多部门协调机制
技术防御安全设备部署、带宽增强、系统加固
监测防御构建监测体系与应急响应机制

# 关键设备

设备作用要点
防火墙网络边界的第一道防线必须部署在必经之路
网闸高安全要求的物理隔离方案物理隔离 + 协议隔离双重保障
IDS基于特征 / 行为的威胁检测系统误用检测看特征,异常检测看行为
VPN安全的远程接入解决方案"P" 代表 Private(专用)

重点记忆

  • 防火墙必须部署在必经之路,网闸实现物理 / 协议双重隔离
  • IDS 检测技术中,误用检测看特征,异常检测看行为
  • VPN 的 "P" 代表 Private(专用),是其核心特性

# 知识小结(二)

知识点核心内容考试重点 / 易混淆点难度
SSL/TLS 协议用于网页加密,保证 HTTP 协议安全性;最初由网景公司发明,后由 IETF 接手并升级为 TLS起源公司(网景)、与 TLS 的关系、实际应用(HTTPS)⭐⭐⭐
网络协议安全IPSec(网络层加密)、PGP(邮件加密)、S/MIME(邮件加密)等各协议的应用场景及加密层次(如 IPSec 在网络层)⭐⭐⭐⭐
无线局域网安全协议WEP(早期,安全性低)、WPA/WPA2(家用常见,支持 PSK)、WAPI(中国标准,基于证书)WPA-PSK 与原生 WPA 的区别、WAPI 的认证机制⭐⭐⭐
ARP 欺骗攻击伪造 MAC 地址与 IP 映射,劫持通信流量攻击原理(广播欺骗)、危害(流量监听)⭐⭐⭐⭐
DNS 欺骗攻击篡改 DNS 响应,引导用户访问恶意网站常与钓鱼攻击结合、防御措施(DNSSEC)⭐⭐⭐
SYN 洪水攻击利用 TCP 三次握手缺陷,伪造半开连接耗尽资源攻击原理(伪造 IP 不发 ACK)、防御(SYN Cookie)⭐⭐⭐⭐
防火墙技术静态包过滤(五元组)、应用代理(检测应用层)、状态检测(跟踪会话状态)状态检测的工作原理(记录内网发起会话)⭐⭐⭐
入侵检测系统(IDS)基于特征(恶意代码指纹)或异常行为(流量突变)检测部署方式(旁路镜像)、与防火墙互补性⭐⭐⭐⭐
VPN 技术虚拟专用网络,通过加密隧道连接异地内网P(Private)的含义、常见协议(IPsec/SSL VPN)⭐⭐⭐
网闸技术物理隔离与协议隔离,保护高敏感系统工作原理(分时开关链路)、适用场景(数据库防护)⭐⭐⭐⭐