# 一、物理与网络通信安全
# 1. 物理与环境安全
# 1.1 物理安全的重要性
- 战略地位:信息系统安全战略的重要组成部分,需同时关注大环境(区域安全)和小环境(设备运行环境)
- 风险特征:
- 环境风险具有不确定性(如自然灾害)
- 人类活动具有不可预知性(如人为破坏)
- 典型问题分类:
- 天灾:地震、雷击、暴雨、泥石流等自然灾害
- 人祸:治安事件、交通影响、经营性设施风险等
# 1.2 物理安全面临的问题
# 场地选择
| 层面 | 要点 |
|---|---|
| 区域层面 | 必须避开自然灾害高发区(如地震带) |
| 环境层面 | 远离危险源(加油站、化工厂等);避免人流密集区;注意治安环境 |
案例:2015 年天津滨海新区爆炸事故中,距爆炸点几公里的超算中心被迫关停
# 抗震及承重
- 抗震等级:
- 特殊设防类:国家级电信枢纽
- 重点设防类:省级中心
- 标准设防类:市级中心
- 承重要点:
- 设计标准:需考虑偶然事件(如设备集中摆放)
- 时间因素:建筑有效使用年限
- 使用因素:正常维护条件下的承重能力
# 火灾防护(三级防护)
| 层级 | 措施 |
|---|---|
| 预防 | 防火设计、阻燃材料 |
| 检测 | 感烟 / 感温 / 感光探测器(机房需 ≥ 2 种) |
| 抑制 | 水系统(仅限周边防护,严禁机房内部使用);气体灭火(二氧化碳、七氟丙烷等,机房专用) |
考试重点:A 类机房禁止使用自动喷水系统
# 防水与供电
- 防水要点:
- 选址避免低洼区域
- 配备水浸探测器
案例:2012 年北京暴雨导致地下配电房被淹
- 供电保障:
- 双路供电 + 发电机 + UPS 三重保障
- 应急处理:关闭非关键设备延长供电时间
# 电磁与雷电防护
- 电磁防护:
- 屏蔽措施:屏蔽线、屏蔽机柜、屏蔽机房
- Tempest 技术:防止电磁信号还原
- 雷电防护:
- 直击雷:避雷针、法拉第笼
- 感应雷:电涌保护器
- 静电防护:防静电地板、防静电服
# 1.3 设施安全
# 安全区域与边界防护
- 区域划分原则:按业务重要性分级保护;核心区域(如机房)需独立物理隔离
- 边界防护措施:
- 门:电子锁 + 门禁系统
- 窗:铁栅栏防护
- 通风口:特殊防护设计
典型案例:保洁人员误接网线导致广播风暴
# 审计及监控
- 技术手段:
- 出入记录:登记簿 + 电子门禁日志
- 视频监控:闭路电视系统
- 入侵检测:红外微波双鉴探头
- 管理要求:
- 人防 + 技防结合
- 重点防范非法物理接触
# 1.4 传输安全
| 类型 | 说明 |
|---|---|
| 有线传输 | 同轴电缆、双绞线、光纤;防护:深埋 / 套管物理保护 + 明显标识 |
| 无线传输 | 核心风险:开放信道易被监听;关键措施:强加密保障数据安全 |
# 2. OSI 通信模型
# 2.1 OSI 模型
- 分层结构:应用层、表示层、会话层、传输层、网络层、数据链路层、物理层(七层)
- 设计目的:解决异构网络互联问题(如 AppleTalk、IBM 等不同技术标准的网络互通)
- 协议分层:
- 高层协议:处理用户服务(会话层、表示层、应用层)
- 底层协议:处理信息传输(物理层、数据链路层、网络层、传输层)
- 分层优势:
- 各层独立修改不影响其他层
- 降低系统复杂性
- 促进标准化工作
# 2.2 OSI 模型通信过程
- 封装过程:发送方从应用层到物理层逐层添加协议头,每层添加本层特有的标识信息(如 HTTP 头、TCP 头等)
- 解封装过程:接收方从物理层到应用层逐层去除协议头,每层解析本层的标识信息
- 通信特点:物理层是唯一可见的传输介质(如网线);无线传输时物理层不可见
# 2.3 OSI 模型安全体系构成
- 发展背景:1988 年 ISO 7498-2 标准补充原有 OSI 模型的安全缺陷
- 五类安全服务:
- 鉴别服务
- 访问控制服务
- 数据完整性服务
- 数据保密性服务
- 抗抵赖服务
- 八种安全机制:
- 加密
- 数字签名
- 访问控制
- 数据完整性
- 鉴别交换
- 业务流填充
- 路由控制
- 公证
- 服务与机制关系:网状调用关系 —— 一个安全服务可能调用多个安全机制,一个安全机制可能服务于多个安全服务
# 3. TCP/IP 模型
# 3.1 协议结构及安全问题
- 与 OSI 模型关系:OSI 是理论模型,TCP/IP 是实际应用标准(起源于 ARPANET)
- 安全特点:继承了部分 OSI 安全体系,存在特有的安全缺陷
# 3.2 TCP/IP 协议结构
# 分层架构
| 层 | 对应 OSI 层 |
|---|---|
| 应用层 | 应用层、表示层、会话层 |
| 传输层 | 传输层 |
| 互联网络层 | 网络层 |
| 网络接口层 | 物理层、数据链路层 |
核心特点:相比 OSI 七层模型更简化,实际应用中四层或五层结构都常见
# 网络接口层
主要协议
| 协议 | 功能 |
|---|---|
| ARP 协议 | 地址解析协议,实现 IP 地址 → MAC 地址的转换 |
| RARP 协议 | 反向地址解析协议,实现 MAC 地址 → IP 地址的转换 |
安全问题
- 物理层问题:
- 损坏:自然灾害、动物破坏、设备老化、误操作
- 干扰:大功率电器 / 电源线路 / 电磁辐射
- 电磁泄漏:传输线路电磁泄漏
- 数据链路层问题:
- ARP 欺骗:伪造 ARP 响应包进行地址欺骗
- 嗅探:二层协议明文通信易被监听(如 Wireshark 工具可捕获)
- 拒绝服务:
- MAC flooding:伪造大量 MAC 地址耗尽交换机存储空间
- ARP flooding:发送大量 ARP 广播包耗尽处理器资源
# 互联网络层
IP 协议
- 核心特性:无连接、不可靠的服务;IPv4 是目前主流,IPv6 正在推广
- 报文结构:
- 版本 / 包头长度 / 服务类型 / 数据包长度
- 标识 / 标记 / 偏移量
- 生存时间(TTL)/ 协议类型 / 校验和
- 源 IP 地址 / 目的 IP 地址
- 可选项 / 用户数据
其他协议
| 协议 | 功能 |
|---|---|
| ICMP 协议 | 互联网控制报文协议(如 ping 命令) |
| IGMP 协议 | 互联网组管理协议(用于视频会议等组播场景) |
# 传输层
| 协议 | 特性 |
|---|---|
| TCP 协议 | 面向连接的可靠传输 |
| UDP 协议 | 无连接的不可靠传输 |
安全风险:TCP 协议缺陷常被用于网络攻击
# 应用层
- 协议多样性:HTTP(网页浏览)、FTP(文件传输)、SMTP(邮件发送)
- 安全特点:各协议安全问题需单独解决,无法通过统一修补实现
# 3.3 典型攻击案例
# MAC Flooding
- 攻击原理:伪造大量 MAC 地址使交换机转发表溢出
- 攻击工具:macof 命令可快速实施
- 后果:交换机降级为集线器模式,导致网络嗅探
# ARP 欺骗
- 实施过程:
- 攻击者发送伪造 ARP 响应
- 目标主机更新错误 ARP 缓存
- 流量被重定向到攻击者
- 防御措施:静态 ARP 绑定、ARP 防护软件
# ARP Flooding
- 攻击表现:交换机 CPU 利用率达 99%
- 持续时间:持续攻击 2~3 分钟即可瘫痪网络
- 影响范围:整个网段的通信中断
# 3.4 网络互联层核心协议
# IP 协议概述
- 协议地位:IP 是 TCP/IP 协议族中最核心的协议
- 服务特性:提供无连接不可靠的服务
- 版本演进:目前广泛使用 IPv4,正在向 IPv6 过渡
# IP 协议包头结构
| 字段 | 位数 | 说明 |
|---|---|---|
| 版本 | 4 | 标识 IP 协议版本(IPv4 或 IPv6) |
| 包头长度 | 4 | 表示 IP 包头长度(以 32 位字为单位) |
| 服务类型 | 8 | 用于 QoS 服务质量控制 |
| 数据包长度 | 16 | 表示整个 IP 数据报的总长度(含包头和数据) |
# 关键字段详解
服务类型
- 功能:指定数据包传输优先级和服务质量要求
- 选项类型:最大带宽 / 最高可靠性 / 最低成本
- 设置规则:只能选择一种服务类型,对应位设置为 1
生存期(TTL)
- 作用机制:每经过一个路由器减 1,归零时丢弃数据包
- 典型值:
- Linux 系统默认 64
- Windows 系统默认 128
- 部分网络设备可能设置 255
- 防护意义:防止数据包在网络中无限循环
分片控制字段
| 字段 | 位数 | 说明 |
|---|---|---|
| 标识字段 | 16 | 唯一标识主机发送的 IP 数据包 |
| 标记字段 | 3 | MF 位(More Fragments):1 表示还有后续分片;DF 位(Don't Fragment):禁止分片标志 |
| 片偏移 | 13 | 表示当前分片在原数据包中的位置(以 8 字节为单位) |
# 分片机制详解
- 分片场景:当数据包超过 MTU(最大传输单元)时必须分片
- 重组原理:
- 接收方根据标识字段识别属于同一数据包的分片
- 通过片偏移确定分片顺序
- 当 MF=0 的分片到达时开始重组
- 示例:2500 字节数据包分片
- 分片 1:0~999 字节(MF=1,偏移 = 0)
- 分片 2:1000~1999 字节(MF=1,偏移 = 1000)
- 分片 3:2000~2499 字节(MF=0,偏移 = 2000)
# 3.5 网络互联层安全问题
# 拒绝服务攻击
- 分片攻击(Teardrop):构造重叠或异常的分片偏移值,导致目标系统重组失败引发崩溃
- 死亡之 Ping:发送超大 ICMP 请求包;变种为分布式拒绝服务(DDoS)攻击
# 欺骗类攻击
- IP 源地址欺骗:伪造数据包源 IP 字段;防护难点在于 IP 协议本身不验证源地址真实性
- 路由欺骗:利用路由器仅检查目标 IP 的特性;典型应用为反射放大攻击
# 其他安全威胁
- 窃听风险:IP 数据包明文传输,可使用网络嗅探器(Wireshark 等)
- 数据包伪造:直接构造非法 IP 数据包;防护措施为防火墙、入侵检测系统
# 3.6 传输层协议
# TCP 协议
- 面向连接:通信前需三次握手建立连接,通信后需四次挥手断开连接
- 可靠性保证:
- 数据分块:将大数据分割为编号的数据块传输
- 确认机制:接收方对每个数据块发送确认(ACK)
- 超时重传:未收到 ACK 时发送方会重传
- 校验和:16 位校验和保证数据完整性
- 流量控制:通过 16 位窗口大小调节传输速率
- 头部关键字段:
- 端口号:16 位源端口 + 16 位目的端口(类比:建筑门牌号 + 房间号)
- 序列号:32 位标识数据块编号
- 控制标志:
- SYN:同步 / 建立连接请求
- ACK:确认响应
- FIN:断开连接请求
- RST:连接重置
- URG:紧急数据标识(配合 16 位紧急指针使用)
# UDP 协议
- 无连接:无需建立连接即可发送数据
- 不可靠:不保证数据顺序和可达性
- 高效性:头部仅 8 字节(TCP 至少 20 字节),无确认 / 重传等机制开销
- 适用场景:适合短消息传输(如 DNS 查询)
- 头部字段:16 位源端口 + 16 位目的端口;16 位长度 + 16 位校验和
# 传输层安全问题
- 拒绝服务攻击:
- SYN Flood:伪造大量 SYN 请求耗尽服务器资源
- UDP Flood:发送大量 UDP 数据包占用带宽
- 欺骗攻击:TCP 会话劫持 —— 伪造身份接管合法会话
- 窃听攻击:嗅探明文传输的数据
- 伪造攻击:构造恶意数据包欺骗系统
- 防御要点:配置合理的半连接超时时间;启用 SYN Cookie 防护;部署流量清洗设备
# 3.7 应用层协议
- 定义与作用:定义了运行在不同端系统上的应用程序进程如何相互传递报文
- 典型协议:
- DNS:域名解析服务
- SMTP / POP3:电子邮件传输协议
- FTP:文件传输协议
- HTTP:网页浏览协议(当前应用层使用最广泛的协议)
- HTTP 协议缺陷:
- 明文传输 —— 数据未加密,存在安全隐患
- 短连接 —— 每次请求需要重新建立连接
- 身份认证缺失 —— 缺乏长期有效的身份确认机制
# 应用层协议安全问题
- 拒绝服务:通过超长 URL 等方式使服务不可用
- 欺骗攻击:跨站脚本攻击(XSS)、钓鱼式攻击、Cookie 欺骗
- 窃听攻击:导致数据泄露
- 伪造攻击:应用数据被篡改
- 暴力破解:针对应用认证口令的穷举攻击
- 改进需求:针对 TCP/IP 协议层的这些安全问题需要进行修补和改进
# 4. 基于 TCP/IP 协议簇的安全架构
- 分层保护机制:协议栈各层通过不同安全协议实现信息保护的机密性、完整性和不可否认性
- 核心功能:
- 链路层:隧道加密(PPTP / L2TP)
- 网络层:IPSec 的 AH / ESP 协议
- 传输层:SSL / TLS 加密
- 应用层:PGP / S-MIME 等邮件加密协议
# 4.1 安全协议的主要功能
- 双重保障:
- 机密性:防止数据被窃听(如 ESP 加密)
- 完整性:防止数据被篡改(如 AH 校验)
- 扩展属性:
- 认证性:通过共享口令验证身份
- 抗抵赖:采用非对称加密实现
# 4.2 链路层的安全协议
- 典型协议:PPTP、L2F、L2TP
- 工作方式:建立加密隧道传输数据,防止网络嗅探
- 特点:仅处理链路层帧加密,不涉及高层数据
# 4.3 网络层的安全协议(IPSec 协议族)
| 协议 | 功能 |
|---|---|
| AH 协议 | 认证头协议,校验 IP 包头完整性;对源 / 目的地址进行哈希 |
| ESP 协议 | 封装安全载荷,加密传输数据;支持端到端加密(如 AES) |
# 4.4 传输层的安全协议(SSL / TLS)
- 工作流程:应用层数据 → SSL 加密 → 传输层 → SSL 解密 → 应用层
- 典型应用:HTTPS(HTTP + SSL)
- TCP 保护重点:防御 SYN Flood 等攻击;保障三次握手安全
# 4.5 应用层的安全协议
# 电子邮件安全协议
| 协议 | 特点 | 局限 |
|---|---|---|
| PGP 协议 | 早期协议,仅加密文本正文 | 不支持附件加密 |
| S/MIME 协议 | 支持多媒体加密(如图片) | 完整邮件安全解决方案 |
# 其他应用协议
- SSH:替代 Telnet 的加密远程登录
- HTTPS:Web 安全传输标准(端口 443)
# 知识小结(一)
| 知识点 | 核心内容 | 考试重点 / 易混淆点 | 难度 |
|---|---|---|---|
| 物理安全保障 | 信息系统可用性,包括场地选择、抗震承重、防火防水等 | 机房建设标准分类(特殊 / 重点 / 标准设防类) | ★★☆☆☆ |
| 网络通信安全 | OSI 七层模型与 TCP/IP 四层模型对应关系 | TCP/IP 各层协议功能区分(ARP/IP/ICMP/TCP/UDP) | ★★★☆☆ |
| OSI 安全体系 | 5 类安全服务与 8 种安全机制的网状调用关系 | 服务与机制的多对多关联特性 | ★★★★☆ |
| IP 协议安全 | IP 包头结构(标记位 / 偏移量关键字段) | 分片攻击原理(伪造异常分片包) | ★★★★☆ |
| TCP 协议安全 | 三次握手 / 四次挥手流程 | SYN 洪水攻击(半开连接耗尽资源) | ★★★★☆ |
| 加密协议应用 | IPSec(AH 完整性校验 / ESP 加密)、SSL/TLS 传输加密 | HTTPS = HTTP + SSL 的实现原理 | ★★★☆☆ |
| 邮件安全协议 | PGP(文本加密)vs S/MIME(全内容加密) | 共同局限(不防垃圾邮件) | ★★☆☆☆ |
| 典型攻击类型 | 拒绝服务(MAC 泛洪 / ARP 泛洪)、欺骗(IP/TCP)、嗅探(明文协议) | 二层攻击与三层攻击的区分 | ★★★☆☆ |
# 二、无线通信安全
# 1. 无线局域网安全
# 1.1 无线局域网安全协议
# WEP(有线等效保密)
- 核心功能:
- 传输加密:防止开放信道中的信息被嗅探
- 接入认证:包含开放式认证(无密码)和共享密钥认证(口令验证)
- 开放式认证缺陷:
- SSID 可伪造(如伪造 "北京西站热点")
- 无 MAC/IP 地址保护机制
- 共享密钥认证问题:
- 存在弱密钥漏洞
- 无法防止数据篡改
- 缺乏抗重放攻击机制(攻击者可捕获合法数据包重复使用)
# WPA / WPA2
- 协议演进:WPA 基于 802.11i 草案,WPA2 基于 802.11i 正式标准;由 IEEE 802.11 委员会(专门负责无线局域网标准)制定
- 四阶段流程:
- 发现 AP 阶段:设备互相广播探测
- 802.1x 认证阶段:采用用户名 + 密码认证(需后端认证服务器)
- 密钥管理阶段:通过 DH 等算法协商对称加密密钥
- 安全传输阶段:使用 AES 等算法加密数据传输
- 家用路由器实现(WPA-PSK):
- 采用 WPA-PSK 简化版(预共享密钥模式)
- 密码直接存储在路由器,无需认证服务器
- 组密钥更新周期可设置(最小 30 秒)
# 802.11i 运行四阶段(角色划分)
| 角色 | 说明 |
|---|---|
| Supplicant | 客户端 |
| Authenticator | 热点 AP |
| Authentication Server | 认证服务器 |
密钥特点:PSK 密码仅用于身份验证;实际传输加密使用动态生成的对称密钥
# WAPI(中国自主标准)
- 组成模块:
- WAI:身份鉴别模块(基于证书)
- WPI:传输保护模块
- 三重鉴别:客户端(STA)、热点(AP)、认证服务器(AS)之间双向证书验证
- 架构特点:采用 PKI 架构,各实体需预装数字证书
- 接入流程:客户端需向 AP 和 AS 同时出示证书,无证书设备完全无法接入
# 1.2 无线局域网应用安全策略
- 管理措施:
- 避免在无线网络传输高敏感信息
- 制定明确的无线网络使用规范
- 技术措施:
- 访客网络隔离:为访客建立独立热点,与生产网络物理 / 逻辑隔离
- 定期更换加密密钥
- 禁用老旧协议(如 WEP)
# 2. 蓝牙通信安全
- 现状:蓝牙技术已逐渐被淘汰,目前主要应用于车载音响等特定场景
- 配对机制:采用固定 PIN 码(如 450 或 000000)进行设备配对
- 安全隐患:
- 默认 PIN 码过于简单
- 同一 PIN 码可被多设备使用
- 容易导致未授权访问和数据泄露
# 3. RFID 通信安全
# 3.1 RFID 进场通讯协议的三个角色
| 角色 | 说明 |
|---|---|
| 标签 | 存储数据的电子标识 |
| 读写器 | 读取 / 写入标签数据的设备 |
| 通信信道 | 数据传输媒介 |
# 3.2 RFID 的应用
- 高速公路 ETC 收费系统
- 地下停车场管理系统
- 地铁闸机系统(升级版)
# 3.3 NFC 与 RFID 的关系
- 技术演进:NFC 是 RFID 的升级版本
- 角色简化:
- 手机刷卡时:手机 = 标签,闸机 = 读写器
- 充值场景时:手机 = 读写器,公交卡 = 标签
- 应用特点:支持双向通信和动态角色切换
# 3.4 RFID 的防范措施
| 措施 | 机制 | 防护效果 | 适用场景 |
|---|---|---|---|
| 休眠功能 | 写入休眠指令后阻止后续写入 | 防止伪造读写器篡改数据 | 门禁系统等重要场合(可唤醒) |
| Kill 功能 | 发送销毁指令永久禁用标签 | 完全擦除数据,禁止所有读写操作 | 需要作废的重要标签(不可逆) |
选择建议:根据数据敏感程度选择适当方案
# 三、典型网络攻击与防范
# 1. 欺骗攻击
# 1.1 数据链路层 —— 地址解析协议(ARP)
# ARP 过程一(请求与响应)
- 工作原理:当主机 A(10.10.0.1)需要与主机 B(10.10.0.3)通信时,若 ARP 缓存中无对应条目,会广播 ARP 请求询问目标 MAC 地址
- 响应机制:目标主机收到广播后单播回复 MAC 地址(如 00-10-7b-e7-fa-ef),源主机将 IP-MAC 映射存入缓存
- 协议特点:无状态协议,任何主机无需请求即可主动发送 ARP 应答
# ARP 过程二(缓存机制)
- 缓存机制:成功解析后,主机会将 IP-MAC 映射(如 10.10.0.3 = 00-0d-56-09-fb-d1)存储至 ARP 缓存表
- 安全隐患:缓存条目缺乏验证机制,攻击者可伪造 ARP 应答包篡改缓存
# ARP 欺骗实现
- 攻击方式:攻击者(如 13 号主机)伪造 ARP 响应,声称自己是合法主机(如 11 号主机)并提供虚假 MAC 地址(cc:cc:cc:cc:cc)
- 中间人攻击:受害主机(12 号)会将发往 11 号主机的流量误发至攻击者,实现流量劫持
- 危害性:可窃取敏感数据、篡改通信内容,且难以被普通用户察觉
# 1.2 DNS 欺骗
- 攻击原理:攻击者伪造 DNS 响应(如将 www.cisp.org.cn 解析为 2.2.2.2 而非真实 1.1.1.1),利用 DNS 服务器缓存机制传播虚假记录
- 钓鱼攻击关联:常配合伪造网站使用(如仿冒 icbc.com),诱导用户输入账号密码
- 实施条件:需预测或截获 DNS 查询的 QID(查询标识符),现代 DNS 已通过随机化 QID 增强防护
# 2. 拒绝服务攻击
# 2.1 SYN Flood
- 攻击特征:伪造虚假源 IP(如 2.2.2.2、3.3.3.3)发送大量 SYN 请求,耗尽服务器半连接队列
- 协议缺陷:TCP 三次握手未完成时,服务器需维持半开连接状态约 75 秒
- 放大效应:单个攻击者可伪造数百万个 IP 发起攻击,形成 "洪水" 效果
# 2.2 拒绝服务攻击的防御
- 技术措施:
- 流量清洗:部署抗 DDoS 设备识别异常流量(如 SYN Cookie 技术)
- 系统加固:及时更新补丁,修复 Teardrop 等分片攻击利用的协议栈漏洞
- 管理措施:
- 协同防御:与 ISP、公安部门建立应急响应机制
- 流量监控:在骨干网部署监测系统,提前预警大规模流量异常
- 混合攻击防护:需同时防范 UDP Flood(带宽消耗型)和 Teardrop(系统漏洞型)等复合攻击
# 四、网络安全防护技术
# 1. 边界安全防护 —— 防火墙
- 控制功能:在网络连接点建立安全控制点,对进出数据进行限制,部署在流量必经之路(如企业内网与骨干网之间)
- 隔离机制:将受保护网络与不可信网络隔离,能有效阻挡来自互联网的恶意流量
- 记录能力:对进出数据进行检查记录,但相比专业检测设备功能较弱
# 1.1 防火墙的主要技术
| 技术 | 工作层级 | 特点 | 局限 |
|---|---|---|---|
| 静态包过滤 | 网络层 / 传输层 | 基于五元组(源 / 目标 IP、源 / 目标端口、协议)过滤;逻辑简单、处理速度快 | 无法识别应用层内容 |
| 应用代理 | OSI 第七层(应用层) | 所有连接需通过防火墙转发;提供 NAT 地址隐藏 | 深度检测导致吞吐量显著降低 |
| 状态检测 | 网络层 / 传输层 | 建立状态表记录内网发起的连接,仅放行匹配的回复数据包 | 安全性与性能的折中,对用户透明 |
五元组:源 IP 地址、目标 IP 地址、源端口号、目标端口号、TCP/UDP 协议
# 1.2 防火墙的部署
- 核心原则:必须部署在网络流量的必经路径上
- 典型位置:
- 可信网络与不可信网络交界处(如企业内网与互联网之间)
- 不同安全等级网络之间(如财务网与办公网)
- 需要隔离的特定区域之间(如研发区与测试区)
- 部署架构:
- 单防火墙无 DMZ:基础防护架构
- 单防火墙带 DMZ:实现分区防护
- 双防火墙:增强型防护体系
# 2. 边界安全防护 —— 网闸
- 核心特性:
- 物理隔离:通过外 / 内网处理单元交替连接实现物理通断
- 协议隔离:传输过程中断开 TCP/IP 协议栈,采用自定义协议或直接复制
- 工作流程:
- 外网连接时断开内网单元
- 深度检测外网请求内容
- 通过后切换连接状态,采用非标准协议传输
- 应用场景:专用于保护高安全级别系统(如核心数据库),但因吞吐量低不适用于常规网络
# 3. 检测与审计 —— 入侵检测
# 3.1 入侵检测系统(IDS)
- 系统定位:防火墙的重要补充,相当于安全监控的 "摄像头"
- 部署方式:
- 网络型(NIDS):旁挂核心交换机,通过镜像端口获取流量副本
- 主机型(HIDS):在各终端安装代理软件,实时上报安全数据
- 检测技术:
- 误用检测:基于特征库比对(如恶意代码指纹识别)
- 异常检测:基于行为分析(如非工作时间登录、带宽异常暴增)
- 典型特点:采用旁路部署模式,不影响正常网络流量
# 4. 接入管理 ——VPN
- 核心价值:在公网上建立虚拟专线,实现跨地域内网安全互联
- 关键技术:
- 隧道技术:支持二层(PPTP/L2TP)、三层(IPSec)、四层(SSL)隧道
- 密码技术:保障传输数据的机密性
- 实现效果:使私网地址(如 192.168.1.0)能跨越公网路由,形成 "虚拟直连" 体验
# 五、总结
# 防护体系
| 层级 | 内容 |
|---|---|
| 管理防御 | 业务连续性计划、多部门协调机制 |
| 技术防御 | 安全设备部署、带宽增强、系统加固 |
| 监测防御 | 构建监测体系与应急响应机制 |
# 关键设备
| 设备 | 作用 | 要点 |
|---|---|---|
| 防火墙 | 网络边界的第一道防线 | 必须部署在必经之路 |
| 网闸 | 高安全要求的物理隔离方案 | 物理隔离 + 协议隔离双重保障 |
| IDS | 基于特征 / 行为的威胁检测系统 | 误用检测看特征,异常检测看行为 |
| VPN | 安全的远程接入解决方案 | "P" 代表 Private(专用) |
重点记忆:
- 防火墙必须部署在必经之路,网闸实现物理 / 协议双重隔离
- IDS 检测技术中,误用检测看特征,异常检测看行为
- VPN 的 "P" 代表 Private(专用),是其核心特性
# 知识小结(二)
| 知识点 | 核心内容 | 考试重点 / 易混淆点 | 难度 |
|---|---|---|---|
| SSL/TLS 协议 | 用于网页加密,保证 HTTP 协议安全性;最初由网景公司发明,后由 IETF 接手并升级为 TLS | 起源公司(网景)、与 TLS 的关系、实际应用(HTTPS) | ⭐⭐⭐ |
| 网络协议安全 | IPSec(网络层加密)、PGP(邮件加密)、S/MIME(邮件加密)等 | 各协议的应用场景及加密层次(如 IPSec 在网络层) | ⭐⭐⭐⭐ |
| 无线局域网安全协议 | WEP(早期,安全性低)、WPA/WPA2(家用常见,支持 PSK)、WAPI(中国标准,基于证书) | WPA-PSK 与原生 WPA 的区别、WAPI 的认证机制 | ⭐⭐⭐ |
| ARP 欺骗攻击 | 伪造 MAC 地址与 IP 映射,劫持通信流量 | 攻击原理(广播欺骗)、危害(流量监听) | ⭐⭐⭐⭐ |
| DNS 欺骗攻击 | 篡改 DNS 响应,引导用户访问恶意网站 | 常与钓鱼攻击结合、防御措施(DNSSEC) | ⭐⭐⭐ |
| SYN 洪水攻击 | 利用 TCP 三次握手缺陷,伪造半开连接耗尽资源 | 攻击原理(伪造 IP 不发 ACK)、防御(SYN Cookie) | ⭐⭐⭐⭐ |
| 防火墙技术 | 静态包过滤(五元组)、应用代理(检测应用层)、状态检测(跟踪会话状态) | 状态检测的工作原理(记录内网发起会话) | ⭐⭐⭐ |
| 入侵检测系统(IDS) | 基于特征(恶意代码指纹)或异常行为(流量突变)检测 | 部署方式(旁路镜像)、与防火墙互补性 | ⭐⭐⭐⭐ |
| VPN 技术 | 虚拟专用网络,通过加密隧道连接异地内网 | P(Private)的含义、常见协议(IPsec/SSL VPN) | ⭐⭐⭐ |
| 网闸技术 | 物理隔离与协议隔离,保护高敏感系统 | 工作原理(分时开关链路)、适用场景(数据库防护) | ⭐⭐⭐⭐ |