前置知识: 计算机基础

网络安全

6 minIntermediate2026/6/14

网络安全:网络攻击与防御、防火墙、入侵检测、VPN与安全协议

1. 网络安全概述

1.1 安全威胁分

威胁说明示例
窃听截获通信内容网络嗅探
篡改修改通信内容中间人攻击
伪造假冒身份发送消息IP 欺骗
拒绝服务使服务不可用DDoS
重放重复发送有效消息重放攻击

1.2 安全服务

  • 机密性:数据加密
  • 完整性:消息认证码/数字签名
  • 认证:身份验证
  • 访问控制:权限管理
  • 不可否认:数字签名

2. 网络攻击技术

2.1 DDoS 攻击

攻击类型

目标层方法
SYN Flood传输层大量半开连接耗尽资源
UDP Flood传输层大量 UDP 包消耗带宽
HTTP Flood应用层大量 HTTP 请求
DNS 放大应用层利用 DNS 服务器放大流量

SYN Flood 原理

攻击者发送大量 SYN 包但不完成三次握手,服务器维护大量半开连接:

半开连接数连接表满拒绝合法连接\text{半开连接数} \to \text{连接表满} \to \text{拒绝合法连接}

防御

  • SYN Cookie:不在连接表中保存半开连接
  • 限速:限制每秒 SYN 数
  • 黑洞路由:过滤攻击流量

2.2 中间人攻击(MITM)

攻击者截获并可能修改双方通信:

Alice ←→ 攻击者 ←→ Bob
  (以为在和Bob)  (以为在和Alice)

防御:TLS、证书固定、端到端加密。

2.3 DNS 欺骗

篡改 DNS 响应,将域名解析到恶意 IP。

防御:DNSSEC、DNS over HTTPS (DoH)、DNS over TLS (DoT)。

2.4 ARP 欺骗

发送伪造的 ARP 响应,将目标 IP 绑定到攻击者 MAC。

防御:静态 ARP 绑定、ARP 监控、端口安全。

3. 防火墙

3.1 防火墙

工作层特点
包过滤网络层基于 IP/端口过滤,速度快
状态检测网络层+传输层跟踪连接状态
应用层网关应用层深度包检测,速度慢
下一代防火墙多层集成 IPS、AV 等功能

3.2 包过滤规则

规则  源IP          目的IP        协议  源端口  目的端口  动作
1     192.168.1.*   10.0.0.1     TCP   *       80      允许
2     *             10.0.0.1     TCP   *       22      拒绝
3     *             *            *     *       *       拒绝

规则按顺序匹配,第一个匹配的规则决定动作。

3.3 网络地址转换(NAT)

NAT 隐藏内部网络结构,提供一定安全性:

  • 静态 NAT:一对一映射
  • 动态 NAT:地址池映射
  • NAPT/PAT:端口多路复用

4. 入侵检测与防御

4.1 入侵检测系统(IDS)

方法优点缺点
NIDS网络流量分析覆盖面广无法检测加密流量
HIDS主机日志分析检测精确覆盖面窄

4.2 检测方法

误用检测(签名匹配)

  • 维护已知攻击特征库
  • 准确率高,但无法检测未知攻击
  • 似杀毒软件

异常检测(行为分析)

  • 建立正常行为基线
  • 偏离基线的行为视为异常
  • 可检测未知攻击,但误报率高

4.3 入侵防御系统(IPS)

IPS 在 IDS 基础上增加了主动阻断能力:

  • 内联部署(IDS 通常旁路部署)
  • 检测到攻击时自动阻断
  • 风险:误报可能导致合法流量被阻断

5. VPN 技术

5.1 VPN

说明适用场景
远程访问 VPN单用户连接远程办公
站点到站点 VPN网络间连接分支机构互联
SSL VPN基于 Web无需客户端

5.2 IPsec

IPsec 提供 IP 层的安全服务:

AH(认证头):提供完整性和认证,不加密。

ESP(封装安全载荷):提供加密、完整性和认证。

两种模式

模式保护范围开销
传输模式仅载荷
隧道模式整个原始 IP 包

IKE(密钥交换)

  • IKE Phase 1:建立 ISAKMP SA(主模式/积极模式)
  • IKE Phase 2:建立 IPsec SA(快速模式)

5.3 WireGuard

现代 VPN 协议,特点:

  • 代码量小(~4000 行)
  • 使用现代密码学(ChaCha20、Poly1305、Curve25519)
  • 快速握手(1-RTT)
  • 无需手动管理 SA

6. 安全协议

6.1 TLS 1.3

TLS 1.3 简化了握手流程:

Client → Server: ClientHello + Key Share
Server → Client: ServerHello + Key Share + Certificate + Finished
Client → Server: Finished

1-RTT 握手(TLS 1.2 需要 2-RTT)。

0-RTT 模式:使用预共享密钥(PSK),但有重放攻击风险。

6.2 SSH

安全远程登录协议:

  • 传输层协议:密钥交换、加密、MAC
  • 认证协议:公钥认证、密码认证
  • 连接协议:多路复用、端口转发

6.3 802.1X

网络接入认证:

客户端(Supplicant) ←EAPOL→ 认证器(Authenticator) ←RADIUS→ 认证服务器

7. 零信任安全

7.1 零信任原则

  • 永不信任,始终验证
  • 最小权限原则
  • 微分
  • 持续验证

7.2 零信任架构

用户/设备 → 零信任代理 → 策略决策点(PDP) → 策略执行点(PEP) → 资源

核心组件:

  • PEP:策略执行点,拦截所有请求
  • PDP:策略决策点,基于上下文评估访问权限
  • 信任评估:持续评估用户、设备、环境的风险