← 目录

第11章 · 安全网络架构

5 / 5
🌐 Domain 4 · 通信与网络安全

安全网络架构与组件

Secure Network Architecture and Components
这一章从OSI 七层模型讲起,逐层讲解网络设备和协议,重点是 TCP/IP 协议栈、DNS 原理与攻击、ARP 欺骗,以及常见网络攻击(SYN 泛洪、Smurf 等)。讲师说这一章偏"接地气",很多安全人都是从网络转型的。
Domain 4 通信与网络安全总览
Domain 4 通信与网络安全总览点击查看高清画报
① OSI 七层模型 ② 网络设备 ③ 以太网与帧 ④ IP 与子网 ⑤ TCP/UDP ⑥ DNS ⑦ 网络攻击 ⑧ 安全协议与设备
📶
OSI 七层模型速记
OSI 七层模型速记点击查看高清画报

① OSI 七层模型(必考)

从物理层到应用层

OSI 模型把网络通信分成 7 层,每一层只关心自己的事。数据从上往下封装(加报头),到对端从下往上解封装

#关键词对应协议/设备
7应用层用户看到的东西HTTP、FTP、SMTP、DNS
6表示层编码/压缩/加密SSL/TLS、JPEG、ASCII
5会话层建立/维护会话NetBIOS、RPC
4传输层端口 + 可靠/不可靠传输TCP(可靠)、UDP(快)
3网络层IP 地址 + 路由IP、ICMP、路由器
2数据链路层MAC 地址 + 帧交换机、ARP、以太网
1物理层比特流 / 光电信号网线、光纤、集线器
💡 小白白话

OSI 就像快递:你写信(应用层)→装进信封写地址(传输/网络层)→贴标签放到传送带(数据链路层)→实际在路上跑(物理层)。到了对面,再一层层拆开,最终还原成你写的信。

📝 考试怎么考
  • 每一层的数据单元名:应用到传输→段(Segment),网络→包(Packet),链路→帧(Frame),物理→比特(Bit)。
  • 路由器工作在第3层(网络层),交换机在第2层(数据链路层),集线器在第1层
🔧
物理安全要求画报
物理安全要求画报点击查看高清画报

② 网络设备

集线器 / 交换机 / 路由器
设备原理安全
集线器 HubL1广播——收到的信号发给所有端口❌ 能嗅探全部流量
交换机 SwitchL2学习 MAC 地址,只发给目标端口✅ 隔离了流量
路由器 RouterL3根据 IP 地址选路✅ 隔离广播域
💡 小白白话

集线器像大喇叭:对着所有人喊(谁都能听到,不安全)。交换机像前台:知道张三坐 3 号位,直接把信送到 3 号(别人听不到)。路由器像邮局:知道不同地址该走哪条路。

★ VLAN 虚拟局域网

VLAN 在交换机上逻辑隔离不同部门的流量,无需物理拆分。好处:减小广播域、增强安全。跨 VLAN 通信必须经过路由器(或三层交换)。

📦

③ 以太网与帧结构

MAC 地址是身份证

以太网帧结构:帧报头(含源/目标 MAC 地址)+ 数据 + FCS 校验。MAC 地址 48 位,前 24 位是厂商编号(OUI),后 24 位是设备编号。

★ 帧的转发方式
  • 存储转发 Store-and-Forward:收完整帧→校验→转发(最可靠,延迟高)。
  • 直通转发 Cut-Through:只读目标 MAC 就转发(最快,不校验)。
  • 无碎片转发 Fragment-Free:读前 64 字节再转发(折中)。
📝 ARP 协议
  • ARP = 知道 IP 地址,问对方 MAC 地址(广播问"谁是 192.168.1.1?")。
  • ARP 欺骗:攻击者假冒回应 → 绑定错误的 IP-MAC → 中间人攻击。
  • 防御:静态 ARP 绑定、DAI(动态 ARP 检测)。
🔢

④ IP 地址与子网

IPv4 / 子网掩码 / IPv6
类别范围私有地址
A 类1.0.0.0 – 126.x.x.x10.0.0.0/8
B 类128.0.0.0 – 191.x.x.x172.16.0.0/12
C 类192.0.0.0 – 223.x.x.x192.168.0.0/16
★ 子网掩码

子网掩码把 IP 分成网络部分 + 主机部分。网络部分相同的 IP 在同一子网,可以直接通信;不同子网必须走路由器。

★ 特殊通信方式
  • 单播 Unicast:一对一。
  • 组播 Multicast:一对多(只有加入了组播组的设备才收到)。
  • 广播 Broadcast:一对所有(同一广播域内全收)。
  • 任播 Anycast(IPv6):发给最近的一台。
🔄

⑤ TCP 与 UDP

可靠 vs 快速
TCPUDP
连接面向连接(三次握手)无连接
可靠性✅ 确认重传❌ 不保证送达
速度较慢
场景HTTP、FTP、邮件DNS 查询、视频流、VoIP
💡 TCP 三次握手(小白白话)

:"我想跟你说话"(SYN)→ :"好的我听到了,你能听到我吗?"(SYN-ACK)→ :"能听到"(ACK)→ 连接建立。

📝 常用端口(必考)
  • HTTP=80,HTTPS=443,FTP=21,SSH=22
  • SMTP=25,DNS=53,DHCP=67/68,POP3=110
  • IMAP=143,SNMP=161,RDP=3389
🌍

⑥ DNS 域名系统

互联网的电话簿

DNS 把域名(www.google.com)翻译成 IP 地址。查询流程:递归查询(本地 DNS 帮你一路问到底)或迭代查询(本地 DNS 只告诉你"去问谁")。

📝 DNS 攻击类型
  • DNS 缓存中毒:篡改 DNS 服务器缓存,把正确域名指向恶意 IP。
  • DNS 劫持:修改 DNS 设置,劫持流量。
  • 误植域名攻击 Typosquatting:注册类似域名(如 googIe.com 用大写 I 代替 l),等你打错域名时中招。
  • 同形词攻击 Homograph:用外语字符伪造域名(а 是西里尔字母的 a),肉眼看一样但是不同域名。
  • 防御:DNSSEC 对 DNS 响应做数字签名验证。
⚔️

⑦ 常见网络攻击

SYN 泛洪 / Smurf / 嗅探…
攻击原理
SYN 泛洪发海量 SYN 不完成握手,耗尽服务器半开连接资源L4
Smurf 攻击伪造源 IP 发 ICMP 广播→大量回复涌向受害者L3
ARP 欺骗伪造 ARP 应答 → 中间人L2
嗅探 Sniffing在集线器/镜像口抓包窃听L2
圣诞树扫描设置 FIN+URG+PSH 标志探测端口L4
点击劫持隐藏层覆盖在合法页面上,用户点的其实是恶意按钮L7
💡 SYN 泛洪白话

你打电话过去,对方接了说"你好",你不说话就挂了,然后疯狂重拨。对方的线路全被你占了,真正的来电打不进去——这就是 SYN 泛洪的 DoS 原理。

★ 防御措施
  • SYN Cookie:不立即分配资源,用加密 cookie 验证后再建连。
  • 防火墙 + IDS/IPS:检测异常流量。
  • 科来抓包分析:讲师用科来(网络分析工具)演示帧捕获、协议分析。
🛡️
防火墙类型画报
防火墙类型画报点击查看高清画报

⑧ 安全协议与网络设备

VPN / 防火墙 / 蜜罐
技术说明
IPsec VPN网络层加密,适合站点到站点(Site-to-Site)
SSL VPN应用层加密,适合远程接入(浏览器即可)
防火墙默认"防外不防内",规则基于 IP/端口/协议
蜜罐 Honeypot故意暴露的诱饵系统,引诱攻击者 → 收集攻击信息
📝 高频考点
  • IPsec 两种模式:传输模式(只加密数据)vs 隧道模式(加密整个包,含 IP 头)。
  • SSL VPN 不需要装客户端(浏览器就行),IPsec 需要专门客户端。
  • DHCP:自动分配 IP 地址。DHCP 饥饿攻击=发大量请求耗尽 IP 池。
  • ICMP:Ping 用的协议。Smurf 攻击利用 ICMP 广播放大。
💡 蜜罐白话

蜜罐就像在银行放了一个假金库,里面没真钱,但有摄像头和传感器。小偷进去偷→被全程录像→安保了解了小偷的手法。

CISSP 视频精读系列 · 第11章 安全网络架构与组件
基于视频课转录稿整理,为帮助理解的通俗讲解,备考请以官方教材与最新考纲为准
可双指缩放,横向拖动查看细节