网络安全
网络安全:网络攻击与防御、防火墙、入侵检测、VPN与安全协议
1. 网络安全概述
1.1 安全威胁分类
| 威胁 | 说明 | 示例 |
|---|---|---|
| 窃听 | 截获通信内容 | 网络嗅探 |
| 篡改 | 修改通信内容 | 中间人攻击 |
| 伪造 | 假冒身份发送消息 | IP 欺骗 |
| 拒绝服务 | 使服务不可用 | DDoS |
| 重放 | 重复发送有效消息 | 重放攻击 |
1.2 安全服务
- 机密性:数据加密
- 完整性:消息认证码/数字签名
- 认证:身份验证
- 访问控制:权限管理
- 不可否认:数字签名
2. 网络攻击技术
2.1 DDoS 攻击
攻击类型:
| 类型 | 目标层 | 方法 |
|---|---|---|
| SYN Flood | 传输层 | 大量半开连接耗尽资源 |
| UDP Flood | 传输层 | 大量 UDP 包消耗带宽 |
| HTTP Flood | 应用层 | 大量 HTTP 请求 |
| DNS 放大 | 应用层 | 利用 DNS 服务器放大流量 |
SYN Flood 原理:
攻击者发送大量 SYN 包但不完成三次握手,服务器维护大量半开连接:
防御:
- SYN Cookie:不在连接表中保存半开连接
- 限速:限制每秒 SYN 数
- 黑洞路由:过滤攻击流量
2.2 中间人攻击(MITM)
攻击者截获并可能修改双方通信:
Alice ←→ 攻击者 ←→ Bob
(以为在和Bob) (以为在和Alice)
防御:TLS、证书固定、端到端加密。
2.3 DNS 欺骗
篡改 DNS 响应,将域名解析到恶意 IP。
防御:DNSSEC、DNS over HTTPS (DoH)、DNS over TLS (DoT)。
2.4 ARP 欺骗
发送伪造的 ARP 响应,将目标 IP 绑定到攻击者 MAC。
防御:静态 ARP 绑定、ARP 监控、端口安全。
3. 防火墙
3.1 防火墙类型
| 类型 | 工作层 | 特点 |
|---|---|---|
| 包过滤 | 网络层 | 基于 IP/端口过滤,速度快 |
| 状态检测 | 网络层+传输层 | 跟踪连接状态 |
| 应用层网关 | 应用层 | 深度包检测,速度慢 |
| 下一代防火墙 | 多层 | 集成 IPS、AV 等功能 |
3.2 包过滤规则
规则 源IP 目的IP 协议 源端口 目的端口 动作
1 192.168.1.* 10.0.0.1 TCP * 80 允许
2 * 10.0.0.1 TCP * 22 拒绝
3 * * * * * 拒绝
规则按顺序匹配,第一个匹配的规则决定动作。
3.3 网络地址转换(NAT)
NAT 隐藏内部网络结构,提供一定安全性:
- 静态 NAT:一对一映射
- 动态 NAT:地址池映射
- NAPT/PAT:端口多路复用
4. 入侵检测与防御
4.1 入侵检测系统(IDS)
| 类型 | 方法 | 优点 | 缺点 |
|---|---|---|---|
| NIDS | 网络流量分析 | 覆盖面广 | 无法检测加密流量 |
| HIDS | 主机日志分析 | 检测精确 | 覆盖面窄 |
4.2 检测方法
误用检测(签名匹配):
- 维护已知攻击特征库
- 准确率高,但无法检测未知攻击
- 类似杀毒软件
异常检测(行为分析):
- 建立正常行为基线
- 偏离基线的行为视为异常
- 可检测未知攻击,但误报率高
4.3 入侵防御系统(IPS)
IPS 在 IDS 基础上增加了主动阻断能力:
- 内联部署(IDS 通常旁路部署)
- 检测到攻击时自动阻断
- 风险:误报可能导致合法流量被阻断
5. VPN 技术
5.1 VPN 类型
| 类型 | 说明 | 适用场景 |
|---|---|---|
| 远程访问 VPN | 单用户连接 | 远程办公 |
| 站点到站点 VPN | 网络间连接 | 分支机构互联 |
| SSL VPN | 基于 Web | 无需客户端 |
5.2 IPsec
IPsec 提供 IP 层的安全服务:
AH(认证头):提供完整性和认证,不加密。
ESP(封装安全载荷):提供加密、完整性和认证。
两种模式:
| 模式 | 保护范围 | 开销 |
|---|---|---|
| 传输模式 | 仅载荷 | 小 |
| 隧道模式 | 整个原始 IP 包 | 大 |
IKE(密钥交换):
- IKE Phase 1:建立 ISAKMP SA(主模式/积极模式)
- IKE Phase 2:建立 IPsec SA(快速模式)
5.3 WireGuard
现代 VPN 协议,特点:
- 代码量小(~4000 行)
- 使用现代密码学(ChaCha20、Poly1305、Curve25519)
- 快速握手(1-RTT)
- 无需手动管理 SA
6. 安全协议
6.1 TLS 1.3
TLS 1.3 简化了握手流程:
Client → Server: ClientHello + Key Share
Server → Client: ServerHello + Key Share + Certificate + Finished
Client → Server: Finished
1-RTT 握手(TLS 1.2 需要 2-RTT)。
0-RTT 模式:使用预共享密钥(PSK),但有重放攻击风险。
6.2 SSH
安全远程登录协议:
- 传输层协议:密钥交换、加密、MAC
- 认证协议:公钥认证、密码认证
- 连接协议:多路复用、端口转发
6.3 802.1X
网络接入认证:
客户端(Supplicant) ←EAPOL→ 认证器(Authenticator) ←RADIUS→ 认证服务器
7. 零信任安全
7.1 零信任原则
- 永不信任,始终验证
- 最小权限原则
- 微分段
- 持续验证
7.2 零信任架构
用户/设备 → 零信任代理 → 策略决策点(PDP) → 策略执行点(PEP) → 资源
核心组件:
- PEP:策略执行点,拦截所有请求
- PDP:策略决策点,基于上下文评估访问权限
- 信任评估:持续评估用户、设备、环境的风险