返回目录 上一章:安全网络架构与组件
OSG10 Chapter 12 · CISSP 手机画报精读

第12章 安全通信与网络攻击

左侧为英文原文摘录、中文直译、小白解释和考点提醒;右侧为对应画报。手机打开时画报会先显示,并且可以点开看大图。

10 个主题区 72 张四格精读卡 10 张高对比画报 单 HTML · 图片已内嵌
主题 01

本章总览:安全通信与攻击防护

第 12 章把通信安全、远程访问、邮件、VPN、运营商连接和攻击防护串起来,核心目标是让数据在传输中保持机密性、完整性、可用性与身份可信。

通信安全目标

英文原文摘录

Communication security protects transported data.

中文直译

通信安全保护传输中的数据。

小白解释

它不只是加密,还要检测、预防和纠正传输错误。

考点提醒

看到 communications security,要同时想 confidentiality 和 integrity。

安全通道

英文原文摘录

Secure channels follow the design.

中文直译

安全通道应按设计实施。

小白解释

语音、视频、远程访问、数据通信和第三方连接都要按风险选择控制。

考点提醒

安全通道不是统一答案,要看业务和威胁模型。

性能也是安全

英文原文摘录

QoS protects availability.

中文直译

QoS 保护可用性。

小白解释

带宽、延迟、抖动、吞吐、丢包、SNR 都会影响关键通信可用性。

考点提醒

CIA 中的 A 经常通过 QoS、容量和故障处理体现。

协议安全机制

英文原文摘录

Protocols add security services.

中文直译

协议会叠加安全服务。

小白解释

TCP/IP 本身有缺陷,因此需要认证、加密、完整性、访问控制和隧道机制。

考点提醒

IPSec、TLS、SSH、EAP、802.1X 都属于常见安全机制。

攻击面

英文原文摘录

Network attacks target communications.

中文直译

网络攻击会针对通信过程。

小白解释

DDoS、窃听、冒充、重放、篡改、欺骗、ARP/DNS 投毒都在本章范围。

考点提醒

答题时先判断攻击破坏 CIA 哪个属性,再选对策。

主题 02

PPP、PAP、CHAP、EAP 与 802.1X

通信认证从 PPP 开始,延伸到 PAP、CHAP、EAP、802.1X 和大量 EAP 方法。考试重点是明文、挑战响应、框架、证书和端口准入。

PPP

英文原文摘录

PPP encapsulates IP over point-to-point links.

中文直译

PPP 在点对点链路上传输 IP。

小白解释

PPP 提供链路配置、错误检测、地址管理、全双工和认证选项。

考点提醒

PPP 是数据链路层协议,替代了更弱的 SLIP。

SLIP

英文原文摘录

SLIP offered no authentication.

中文直译

SLIP 不提供认证。

小白解释

SLIP 还缺少错误检测,只支持半双工,现代场景基本是旧知识点。

考点提醒

SLIP 弱,PPP 强;看到替代关系要选 PPP。

PAP

英文原文摘录

PAP transmits credentials in cleartext.

中文直译

PAP 明文传输凭据。

小白解释

它只是把用户名和密码送过去,没有加密保护。

考点提醒

PAP 几乎总是不安全答案。

CHAP

英文原文摘录

CHAP uses challenge-response.

中文直译

CHAP 使用挑战响应。

小白解释

服务器发随机挑战,客户端用密码哈希计算响应,可降低重放风险。

考点提醒

CHAP 基于 MD5,已不算现代强安全。

EAP

英文原文摘录

EAP is an authentication framework.

中文直译

EAP 是认证框架。

小白解释

EAP 允许智能卡、令牌、生物识别、证书等多种认证方法。

考点提醒

EAP 不是单一协议,要看具体 EAP 方法是否加密。

EAP-TLS

英文原文摘录

EAP-TLS uses certificates.

中文直译

EAP-TLS 使用证书。

小白解释

客户端和服务器都有证书时,可实现强双向证书认证。

考点提醒

企业无线强认证题常优先 EAP-TLS。

PEAP / EAP-TTLS

英文原文摘录

Tunneled EAP protects authentication.

中文直译

隧道化 EAP 保护认证过程。

小白解释

PEAP 把 EAP 放进 TLS 隧道;EAP-TTLS 先建类似 VPN 的隧道再认证。

考点提醒

保护用户名不明文传输是 EAP-TTLS 常见考点。

802.1X

英文原文摘录

802.1X is port-based access control.

中文直译

802.1X 是基于端口的访问控制。

小白解释

这里的端口指网络链路,不只是 RJ-45;可用于 WAP、交换机、VPN 网关等。

考点提醒

802.1X 不是无线技术本身,而是认证接入技术。

主题 03

端口安全、QoS 与可观测性

端口安全有三层含义:物理端口、TCP/UDP 服务端口和认证端口。QoS 则用性能指标保障关键通信可用。

物理端口安全

英文原文摘录

Port security can mean physical control.

中文直译

端口安全可以指物理控制。

小白解释

墙口、交换机端口、配线架、布线间都要防止未授权设备接入。

考点提醒

不用的墙口和交换机端口应该禁用或断开。

服务端口

英文原文摘录

Open ports expose active services.

中文直译

开放端口暴露活动服务。

小白解释

服务监听 TCP/UDP 端口后,攻击者可通过扫描发现它。

考点提醒

防火墙、IDS、IPS 可检测或阻断端口扫描。

认证端口

英文原文摘录

Ports can require authentication.

中文直译

端口可要求认证。

小白解释

802.1X 让客户端认证后才能通过端口通信。

考点提醒

端口认证可发生在交换机、路由器、无线或智能配线架。

QoS

英文原文摘录

QoS manages communication performance.

中文直译

QoS 管理通信性能。

小白解释

QoS 让关键业务在拥塞时仍有可用性,尤其是语音和视频。

考点提醒

QoS 是 availability 控制,不只是网络优化。

性能指标

英文原文摘录

Metrics include latency, jitter, and throughput.

中文直译

指标包括延迟、抖动和吞吐量。

小白解释

带宽是容量,吞吐是实际成功传输量,抖动是延迟变化。

考点提醒

VoIP 对 jitter 和 packet loss 特别敏感。

流量整形

英文原文摘录

Traffic can be throttled or reshaped.

中文直译

流量可以被限速或整形。

小白解释

可按协议、IP 或业务优先级控制最大使用量和传输顺序。

考点提醒

throttling 是限速,shaping 是重新安排流量形态。

可观测性

英文原文摘录

Observability helps detect network issues.

中文直译

可观测性帮助发现网络问题。

小白解释

指标、日志、流量、容量和故障事件让管理员知道网络是否健康。

考点提醒

监控不是事后看图,而是支撑故障检测和容量管理。

主题 04

安全语音通信、PSTN、PBX 与 VoIP

语音通信已经从传统电话走向 IP 网络。只要语音跑在 IT 基础设施上,就必须按网络安全方式管理认证、加密、完整性和可用性。

Telephony

英文原文摘录

Telephony includes PSTN, PBX, cellular, and VoIP.

中文直译

电话技术包括 PSTN、PBX、蜂窝和 VoIP。

小白解释

传统电话和 IP 电话都属于语音通信安全范围。

考点提醒

不要把 voice security 只理解为网络电话。

PSTN / PBX 风险

英文原文摘录

Voice can be intercepted or tapped.

中文直译

语音可能被拦截或搭线窃听。

小白解释

PBX 和 PSTN 仍可能受到物理搭线、窃听、滥用和配置问题影响。

考点提醒

组织外的电话链路常涉及运营商责任边界。

VoIP

英文原文摘录

VoIP encapsulates audio into IP packets.

中文直译

VoIP 将音频封装进 IP 包。

小白解释

VoIP 把语音变成网络流量,因此也继承网络攻击面。

考点提醒

VoIP 需要 QoS、分段、加密和补丁管理。

语音机密性

英文原文摘录

Encryption protects voice in transit.

中文直译

加密保护传输中的语音。

小白解释

可用 SRTP 加密媒体流,用 TLS 保护信令。

考点提醒

SRTP 保护语音内容,SIP over TLS 保护信令。

语音钓鱼

英文原文摘录

Voice systems support social attacks.

中文直译

语音系统会支持社工攻击。

小白解释

来电伪造、语音邮箱滥用、假客服和语音钓鱼都可能绕过技术控制。

考点提醒

vishing 是 voice phishing。

防护组合

英文原文摘录

Voice security needs layered controls.

中文直译

语音安全需要分层控制。

小白解释

物理安全、强密码、禁用未用功能、VLAN、QoS、日志和供应商管理一起用。

考点提醒

单靠加密不能解决默认口令和 PBX 配置问题。

主题 05

远程访问、远程办公与管理功能

远程访问让用户、管理员和第三方在远处进入资源。它的核心风险来自不可信网络、终端不可控、身份验证不足和权限过大。

三种形态

英文原文摘录

Remote access has multiple forms.

中文直译

远程访问有多种形式。

小白解释

可以只访问特定服务,也可以远程控制桌面,或像远程节点一样接入网络。

考点提醒

service-specific、remote control、remote node 要会区分。

远程终端风险

英文原文摘录

Remote systems may be less secure.

中文直译

远程系统可能安全性较弱。

小白解释

家庭设备、公共 Wi-Fi、丢失设备和缺补丁系统都可能成为入口。

考点提醒

先验证用户,也要验证设备状态。

策略先行

英文原文摘录

Plan a remote access policy.

中文直译

应规划远程访问策略。

小白解释

策略要规定谁能远程、用什么设备、怎么认证、能访问什么、如何审计。

考点提醒

管理类题优先选策略、标准和流程。

传输保护

英文原文摘录

VPN and TLS protect transmission.

中文直译

VPN 和 TLS 保护传输。

小白解释

远程访问应使用合适的加密协议组合,避免敏感数据裸奔。

考点提醒

VPN/TLS 是远程访问常见安全通道。

强认证

英文原文摘录

Remote users should be stringently authenticated.

中文直译

远程用户应被严格认证。

小白解释

MFA、证书、设备合规和上下文条件能降低凭据被盗风险。

考点提醒

远程访问通常比内网本地访问需要更强认证。

远程管理

英文原文摘录

Remote access supports administration.

中文直译

远程访问支持管理功能。

小白解释

管理员可远程做监控、配置、故障排查和安全管理,但必须限制来源和记录操作。

考点提醒

管理平面建议跳板机、带外管理、最小权限和审计。

用户支持

英文原文摘录

Remote users need assistance.

中文直译

远程用户需要支持。

小白解释

远程支持流程要防止假支持、过度授权和屏幕共享泄露。

考点提醒

便利性不能压过最小权限和身份确认。

主题 06

多媒体协作、负载均衡与 TLS 卸载

视频会议、远程协作和负载均衡支撑现代办公。它们同时带来会议权限、供应商、加密边界、可观测性和可用性问题。

多媒体协作

英文原文摘录

Collaboration uses multimedia technologies.

中文直译

协作使用多媒体技术。

小白解释

视频、语音、聊天、白板、屏幕共享和文件共享都可能进入业务流程。

考点提醒

协作工具要看访问控制、加密、记录和供应商风险。

远程会议风险

英文原文摘录

Meetings can expose sensitive information.

中文直译

会议可能暴露敏感信息。

小白解释

会议链接外泄、录制泄露、屏幕共享失误和权限过宽都很常见。

考点提醒

等候室、会议密码、主持人控制和录制审批是常见控制。

网络可观测性

英文原文摘录

Observability reveals network behavior.

中文直译

可观测性揭示网络行为。

小白解释

通过指标、日志、追踪和流量分析发现容量、延迟和故障问题。

考点提醒

可观测性支撑 fault detection、capacity management。

负载均衡

英文原文摘录

Load balancers distribute service requests.

中文直译

负载均衡器分发服务请求。

小白解释

它做健康检查、请求分配、故障切换和容量扩展。

考点提醒

负载均衡提高可用性,但也要保护自身。

VIP

英文原文摘录

Load balancers use virtual IP addresses.

中文直译

负载均衡器使用虚拟 IP。

小白解释

用户访问 VIP,后端真实服务器由负载均衡器选择。

考点提醒

VIP 常是 SSL/TLS 终止点。

TLS Offloading

英文原文摘录

TLS offloading removes encryption at the balancer.

中文直译

TLS 卸载在负载均衡处解除加密。

小白解释

这样减轻后端服务器负担,但解密后的后端链路也要保护。

考点提醒

卸载后不能默认后端流量仍然安全。

透明性

英文原文摘录

Transparent controls are unseen by users.

中文直译

透明控制对用户不可见。

小白解释

越透明,用户越不容易绕过,也越少感知性能影响。

考点提醒

透明性强调不打扰用户同时保持控制有效。

主题 07

邮件安全、S/MIME、SPF、DKIM、DMARC

邮件是最常见互联网服务之一,也是恶意代码、钓鱼和身份伪造的高频入口。邮件安全要同时做加密、签名、过滤、认证和保留。

邮件协议

英文原文摘录

Email uses SMTP, POP3, and IMAP.

中文直译

邮件使用 SMTP、POP3 和 IMAP。

小白解释

SMTP 发信,POP3/IMAP 访问邮箱;实际部署要配合 TLS。

考点提醒

SMTP 25,POP3 110,IMAP 143 是基础端口。

邮件默认不安全

英文原文摘录

Email is insecure unless secured.

中文直译

邮件若不加保护就是不安全的。

小白解释

发件人可伪造,内容可被转发、归档、泄露或携带恶意附件。

考点提醒

邮件安全必须叠加多种控制。

S/MIME

英文原文摘录

S/MIME protects email with encryption and signatures.

中文直译

S/MIME 用加密和签名保护邮件。

小白解释

它可提供机密性、完整性、认证和不可否认性。

考点提醒

S/MIME 依赖证书和 PKI。

SPF

英文原文摘录

SPF validates sending servers.

中文直译

SPF 验证发信服务器。

小白解释

域名所有者在 DNS 中声明哪些服务器可以代表该域发信。

考点提醒

SPF 主要防伪造来源服务器,不等于加密内容。

DKIM

英文原文摘录

DKIM signs email for domain validation.

中文直译

DKIM 为邮件添加域签名。

小白解释

接收方用 DNS 中的公钥验证邮件是否被域签名并未被篡改。

考点提醒

DKIM 关注签名和完整性。

DMARC

英文原文摘录

DMARC uses DNS-based email policy.

中文直译

DMARC 使用基于 DNS 的邮件策略。

小白解释

它结合 SPF/DKIM 结果,告诉接收方如何处理失败邮件。

考点提醒

DMARC 策略常见 none、quarantine、reject。

STARTTLS

英文原文摘录

STARTTLS upgrades SMTP to TLS.

中文直译

STARTTLS 将 SMTP 升级到 TLS。

小白解释

它是 SMTP 命令,目标支持 TLS 时建立加密信道,否则可能退回明文。

考点提醒

STARTTLS 常用 TCP 587。

过滤与保留

英文原文摘录

Filtering and retention support email security.

中文直译

过滤和保留支撑邮件安全。

小白解释

反垃圾、信誉服务、附件沙箱、DLP、备份和保留策略都很重要。

考点提醒

邮件归档可能涉及法律发现和隐私。

主题 08

VPN、IPSec 模式与常见协议

VPN 是跨不可信网络建立通信通道的典型手段。它可保护通信链路,但隧道前后和终端本身仍需要控制。

VPN 定义

英文原文摘录

A VPN crosses an untrusted network.

中文直译

VPN 跨越不可信网络。

小白解释

它在两个实体之间建立通道,可提供访问控制、认证、机密性和完整性。

考点提醒

VPN 常用加密,但加密不是“叫 VPN”的唯一条件。

VPN Concentrator

英文原文摘录

Concentrators support many VPN connections.

中文直译

VPN 集中器支持大量 VPN 连接。

小白解释

它也可称 VPN server、gateway、firewall、proxy 或 appliance。

考点提醒

远程访问 VPN 常见专用网关或集中器。

封装

英文原文摘录

VPN traffic is encapsulated.

中文直译

VPN 流量会被封装。

小白解释

正常 LAN 流量被包进 VPN 协议,就像放进安全信封。

考点提醒

中间设备可能看不到加密隧道内部载荷。

传输模式

英文原文摘录

Transport mode ends at individual hosts.

中文直译

传输模式终止在单个主机。

小白解释

它更像主机到主机,通常保护负载,不封装整个原始 IP 包。

考点提醒

transport mode 常与端到端主机通信相关。

隧道模式

英文原文摘录

Tunnel mode terminates at VPN devices.

中文直译

隧道模式终止在 VPN 设备。

小白解释

它封装整个原始包,适合站点到站点和远程访问。

考点提醒

site-to-site VPN 通常想到 tunnel mode。

Split Tunnel

英文原文摘录

Split tunneling accesses VPN and Internet directly.

中文直译

分隧道同时访问 VPN 和互联网。

小白解释

客户端一边连公司,一边直连互联网,可能打开进入组织网络的路径。

考点提醒

split tunnel 风险高;full tunnel 更集中可控但负载更大。

VPN 协议

英文原文摘录

VPNs use PPTP, L2TP, SSH, TLS, and IPSec.

中文直译

VPN 可使用 PPTP、L2TP、SSH、TLS 和 IPSec。

小白解释

PPTP 已过时,L2TP 常配 IPSec,OpenVPN 基于 TLS,SSH 可做主机到主机。

考点提醒

现代题不要推荐 PPTP。

IPSec

英文原文摘录

IPSec secures IP traffic.

中文直译

IPSec 保护 IP 流量。

小白解释

IPSec 是一组协议,包含 AH、ESP、IKE、SA、ISAKMP 等。

考点提醒

ESP 提供机密性和完整性,AH 不提供加密。

检测位置

英文原文摘录

Security tools need decrypted traffic.

中文直译

安全工具需要解密后的流量。

小白解释

如果 IDS/DLP 在隧道中间,只能看到加密包,无法检查内部内容。

考点提醒

检测与过滤点应放在 VPN 解密后或终端侧。

主题 09

NAT、私有地址、APIPA 与广域连接

地址转换和广域连接解决的是“怎么出去、怎么互联、怎么稳定”。本节把 NAT、私有地址、APIPA、专线、MPLS、VPN 和 SD-WAN 放在一起看。

NAT

英文原文摘录

NAT maps private and public addresses.

中文直译

NAT 映射私有地址和公网地址。

小白解释

内部主机可用私有地址,通过边界设备转换后访问外部网络。

考点提醒

NAT 不是安全控制本身,但可隐藏内部地址。

PAT

英文原文摘录

PAT maps many hosts to one address.

中文直译

PAT 将多台主机映射到一个地址。

小白解释

它通过端口区分内部会话,常见于家庭和企业出口。

考点提醒

PAT 也叫 NAT overload。

NAT-T

英文原文摘录

NAT-T supports tunneling through NAT.

中文直译

NAT-T 支持隧道穿越 NAT。

小白解释

NAT 改包头会影响 IPSec 完整性,NAT-T 让 IPSec/L2TP 更容易穿越 NAT。

考点提醒

IPSec + NAT 冲突时想到 NAT-T。

私有地址

英文原文摘录

RFC 1918 defines private IPv4 ranges.

中文直译

RFC 1918 定义私有 IPv4 范围。

小白解释

10/8、172.16/12、192.168/16 是私有地址空间。

考点提醒

私有地址不能直接在公网路由。

APIPA

英文原文摘录

APIPA assigns link-local IPv4 addresses.

中文直译

APIPA 分配链路本地 IPv4 地址。

小白解释

DHCP 失败时,主机可自动使用 169.254.0.0/16 地址。

考点提醒

看到 169.254.x.x,多半是 DHCP 问题。

Loopback

英文原文摘录

Loopback tests local networking.

中文直译

回环用于测试本机网络。

小白解释

IPv4 127/8,IPv6 ::1,流量不会真正离开本机。

考点提醒

localhost 与 loopback 常一起出现。

广域连接

英文原文摘录

WANs use leased lines, MPLS, VPNs, and SD-WAN.

中文直译

广域网使用专线、MPLS、VPN 和 SD-WAN。

小白解释

不同方案在成本、可靠性、加密、性能和运营商依赖上不同。

考点提醒

best answer 要看业务需要和 SLA。

容错

英文原文摘录

Carrier links need fault tolerance.

中文直译

运营商链路需要容错。

小白解释

双运营商、冗余线路、自动故障切换、监控和容量规划能提升可用性。

考点提醒

第三方连接要看 SLA、责任边界和故障升级流程。

主题 10

网络攻击与对策矩阵

最后一组考点把通信攻击按影响分类:有的打可用性,有的打机密性,有的打身份和完整性。对策必须对准攻击机制。

DDoS

英文原文摘录

DDoS attacks availability.

中文直译

DDoS 攻击可用性。

小白解释

大量流量或请求淹没服务,让正常用户无法访问。

考点提醒

对策包括流量清洗、限速、CDN、冗余和上游协作。

窃听

英文原文摘录

Eavesdropping exposes communications.

中文直译

窃听暴露通信内容。

小白解释

攻击者被动监听链路,获取凭据、业务数据或元数据。

考点提醒

TLS、IPSec、SSH、VPN 和物理安全是常见对策。

冒充

英文原文摘录

Impersonation fakes identity.

中文直译

冒充伪造身份。

小白解释

攻击者假装成用户、设备、服务或管理员。

考点提醒

MFA、证书、强认证和日志审计是核心。

重放

英文原文摘录

Replay reuses valid messages.

中文直译

重放重复使用合法消息。

小白解释

旧的认证消息或交易被再次发送,诱导系统接受。

考点提醒

nonce、时间戳、序列号、一次性密码可防重放。

篡改

英文原文摘录

Modification changes data in transit.

中文直译

篡改改变传输中的数据。

小白解释

攻击者修改包内容、命令或参数,破坏完整性。

考点提醒

MAC/HMAC、数字签名和完整性校验是对策。

欺骗

英文原文摘录

Spoofing forges source information.

中文直译

欺骗伪造来源信息。

小白解释

可伪造 IP、MAC、DNS、邮件来源或服务身份。

考点提醒

反欺骗过滤、ACL、uRPF 和监控可降低风险。

ARP/DNS 投毒

英文原文摘录

Poisoning corrupts resolution.

中文直译

投毒破坏解析结果。

小白解释

ARP 投毒改 IP 到 MAC 映射,DNS 投毒改名称到地址映射。

考点提醒

DAI、静态 ARP、DNSSEC、受控 DNS 和日志监控是高频对策。