软考中级网络工程师 第6章 网络安全 备考总结 软考中级网络工程师 第6章 网络安全 备考讲义基于《网络工程师教程第6版》历年真题考点整理一、考情速览重要程度★★★★高频高分章节新大纲下分值逐年提升考查分值上午选择题8-10分下午案例分析常结合组网拓扑考查10~15分防火墙规则、安全设备部署考查形式以概念辨析、技术对比、场景应用类题型为主无复杂计算核心必考点对称/非对称加密算法对比、数字签名与PKI体系、防火墙技术与DMZ部署、主动/被动攻击区分、常见网络攻击类型与防护、IDS/IPS区别、IPSec/SSL安全协议、访问控制模型备考定位本章技术名词密集、概念易混淆是记忆理解型考点的代表原理理解为主结合场景记忆适用场景是通过刷题可以快速提分的章节。二、核心知识点精讲6.1 网络安全基础1. 网络安全核心目标五大属性高频考点属性含义保密性信息不泄露给未授权用户仅授权方可访问完整性信息在传输/存储过程中不被篡改、破坏、丢失可用性授权用户可随时正常访问资源服务不中断不可否认性发送方无法否认已发送的信息接收方无法否认已接收可控性可对信息的传播、访问权限进行管控与审计2. 安全攻击分类必考辨析题按攻击性质分为被动攻击和主动攻击两类被动攻击不对数据进行修改仅窃取、监听信息难以检测重在预防典型类型报文窃听、流量分析、电磁泄露主动攻击篡改、伪造、破坏数据或中断服务可通过防护手段检测与阻断典型类型数据篡改、伪造报文、重放攻击、拒绝服务攻击、SQL注入3. 安全防护体系网络安全防护遵循纵深防御原则从物理层、网络层、系统层、应用层、数据层、管理层多层防护单一设备无法实现完整安全。6.2 加密技术加密是实现数据保密性的核心技术分为对称加密、非对称加密两大类信息摘要用于保障数据完整性。1. 对称加密私钥加密原理加密与解密使用同一把密钥密钥必须保密优点加密速度快、算法简单、适合大数据量加密缺点密钥分发困难密钥管理成本高无法实现数字签名典型算法DES经典对称算法56位有效密钥64位分组安全性不足已逐步淘汰3DES三重DES使用两把或三把密钥对数据加密三次密钥长度112/168位安全性高于DESAES高级加密标准支持128/192/256位密钥当前主流对称加密算法效率高安全性强IDEA、RC4、Blowfish2. 非对称加密公钥加密原理密钥成对出现分为公钥公开和私钥仅持有者保密公钥加密私钥解密或私钥签名公钥验证优点密钥分发简单无需提前共享密钥可实现数字签名缺点加密速度慢、算法复杂不适合大数据量加密典型算法RSA基于大数分解难题最经典的非对称算法可用于加密和数字签名ECC椭圆曲线加密基于椭圆曲线离散对数相同安全强度下密钥长度远短于RSA适合移动、物联网设备DSA仅用于数字签名不用于数据加密3. 信息摘要哈希函数作用保障数据完整性而非加密原理将任意长度的输入数据转换为固定长度的摘要输出具备三个核心特性不可逆无法通过摘要反推原始数据定长输出无论输入多大输出长度固定输入敏感原始数据哪怕修改1位摘要值都会发生巨大变化典型算法MD5输出128位摘要曾广泛应用现已被证实存在碰撞风险SHA-1输出160位摘要安全性高于MD5同样存在安全隐患SHA-256/SHA-512SHA-2系列输出256/512位摘要当前主流安全摘要算法高频应用场景文件完整性校验、数字签名、口令存储6.3 身份认证与数字签名1. 身份认证方式单因素认证仅依靠一种凭据如用户名密码安全性最低双因素/多因素认证结合两种及以上不同类型凭据安全性更高常见认证手段所知密码、口令、验证码所有U盾、智能卡、动态令牌特征指纹、人脸、虹膜等生物特征行为击键习惯、签名笔迹2. 数字签名核心原理考点核心作用身份认证、数据完整性、不可否认性不保证保密性实现流程发送方对原始数据生成信息摘要发送方用自身私钥对摘要进行加密得到数字签名将原始数据数字签名一同发送给接收方接收方用发送方的公钥解密签名得到原始摘要接收方对收到的原始数据重新计算摘要与解密得到的摘要对比一致则验证通过核心逻辑私钥仅本人持有能用对应公钥验证通过的签名必然是私钥持有者发出因此实现不可否认。3. PKI与数字证书PKI公钥基础设施是实现公钥管理的完整体系解决公钥信任问题核心组成CA证书认证中心PKI的核心负责颁发、吊销、管理数字证书是信任锚点RA注册机构负责用户身份审核辅助CA完成证书发放证书库存储已颁发的数字证书密钥管理中心负责密钥的生成、备份、恢复数字证书由CA签发包含用户身份信息、用户公钥、CA签名、有效期等内容用于证明公钥与身份的绑定关系。验证证书时通过CA的公钥验证证书上的CA签名即可确认证书合法性。6.4 防火墙技术防火墙是部署在网络边界的访问控制设备是网络安全防护的核心设施也是下午案例分析高频考点。1. 核心功能与局限性核心功能访问控制、网络地址转换NAT、日志审计、VPN支持、攻击防护固有局限性无法防范内部网络的攻击无法防范绕过防火墙的攻击无法防范病毒、木马等恶意代码传播无法防范新型未知漏洞攻击2. 防火墙技术分类按实现原理技术类型工作层级核心逻辑优点缺点包过滤防火墙网络层/传输层根据IP地址、端口、协议类型过滤报文速度快、成本低、透明性好安全性低无法识别应用层内容状态检测防火墙网络层/传输层基于连接状态表检测仅放行合法连接的回应报文性能好、安全性高于包过滤对应用层内容识别能力有限应用代理防火墙网关应用层代理所有应用连接内外网无直接连接安全性极高可深度识别应用内容性能差、配置复杂支持的应用有限说明当前主流商用防火墙多为状态检测应用层深度检测结合的下一代防火墙NGFW。3. 防火墙工作模式路由模式防火墙接口配置IP地址相当于三层设备用于不同网段的边界部署是最常用模式透明模式防火墙接口无IP相当于二层网桥串接在现有网络中无需修改网络拓扑混合模式部分接口工作在路由模式部分工作在透明模式适用于复杂网络4. 安全区域与DMZ场景应用高频考点防火墙通常将网络划分为三个安全区域安全级别从高到低信任区域Trust内部局域网安全级别最高非信任区域Untrust互联网等外部网络安全级别最低DMZ非军事区/隔离区介于内外网之间的缓冲区安全级别中等DMZ部署原则对外提供服务的公共服务器Web、FTP、邮件服务器部署在DMZ区外网用户可访问DMZ的服务器但无法直接访问内网DMZ的服务器受严格限制不可随意访问内网核心资源内网用户可访问DMZ和外网5. 访问控制规则ACL匹配原则自上而下逐条匹配命中即停止不再继续向下匹配默认规则通常为默认拒绝未明确允许的流量全部阻断配置原则精确规则放前面宽泛规则放后面拒绝规则放前面允许规则放后面6.5 入侵检测与防御系统1. IDS入侵检测系统核心作用发现并告警入侵行为属于检测审计类设备部署方式旁路并联部署不串接在链路中仅镜像流量分析故障不影响网络检测方法误用检测特征检测基于已知攻击特征库匹配准确率高无法检测未知攻击异常检测基于正常行为基线偏离基线则判定为异常可检测未知攻击误报率高分类NIDS网络型入侵检测部署在网络关键节点检测全网流量HIDS主机型入侵检测安装在服务器上检测单主机的行为与日志2. IPS入侵防御系统核心作用实时检测并主动阻断入侵行为属于防护类设备部署方式串行部署在网络链路中所有流量必须经过IPS检测与转发故障会中断网络核心区别于IDSIPS具备主动阻断能力IDS仅告警不阻断IPS串接、IDS并接。6.6 常见网络攻击与防护1. 拒绝服务类攻击DoS拒绝服务通过大量请求耗尽目标资源导致正常用户无法访问DDoS分布式拒绝服务控制大量肉鸡同时发起攻击流量巨大防护难度高防护方式流量清洗、防火墙限流、CDN调度、异常流量识别2. 欺骗类攻击ARP欺骗伪造ARP报文篡改目标主机的ARP缓存实现流量劫持、中间人攻击防护静态ARP绑定、ARP网关防护、DAI动态ARP检测DNS欺骗篡改DNS解析结果将用户引导至恶意网站防护DNSSEC、本地DNS缓存加固、可信DNS服务器3. 应用层攻击SQL注入在输入框注入恶意SQL语句窃取、篡改数据库数据防护预编译语句、输入校验、WAFWeb应用防火墙XSS跨站脚本攻击在网页注入恶意脚本窃取用户Cookie、冒充用户操作防护输入输出过滤、Cookie设置HttpOnly、WAF钓鱼攻击伪造官方网站/邮件诱骗用户输入账号密码防护安全意识培训、邮件网关过滤、域名防伪造4. 恶意代码类型核心特点传播方式计算机病毒必须依附宿主文件需要用户触发执行文件拷贝、邮件附件蠕虫独立程序无需宿主可自我复制主动传播系统漏洞、网络传播木马伪装成正常程序窃取信息、远程控制不自我复制诱骗下载、捆绑软件勒索病毒加密用户文件索要赎金漏洞攻击、钓鱼邮件5. 其他常见攻击端口扫描探测目标开放端口与服务作为攻击前的信息收集漏洞扫描检测目标系统存在的安全漏洞社会工程学利用人性弱点骗取信息如钓鱼电话、伪装客服不属于技术攻击6.7 安全协议与VPN1. IPSec协议工作层级网络层为IP数据包提供安全保护两个核心协议AH认证头提供数据源认证、数据完整性、防重放攻击不加密仅做认证ESP封装安全载荷提供数据加密同时支持完整性认证是实际应用主流两种工作模式传输模式不改变原IP头仅加密IP数据部分适合端到端的主机通信隧道模式新增外层IP头整个原始IP数据包都被加密封装适合站点到站点的VPN组网2. SSL/TLS协议工作层级传输层与应用层之间为应用层协议提供安全加密通道典型应用HTTPS HTTP TLS实现网页加密传输特点无需安装客户端浏览器原生支持部署简单SSL VPN基于SSL协议的远程访问VPN适合移动用户远程访问内网资源3. 常见安全应用协议SSH替代Telnet实现加密的远程登录默认端口22SFTP基于SSH的文件传输替代明文的FTPHTTPS加密的网页访问默认端口4434. VPN技术分类与场景IPSec VPN网络层VPN适合企业分支机构与总部之间的站点到站点互联SSL VPN应用层VPN适合员工远程办公、移动办公接入MPLS VPN运营商提供的二层/三层VPN适合多分支企业组网隧道协议将原始数据包内层封装在一个新数据包外层中传输。常见协议族二层隧道PPTP、L2TP常用于远程接入支持非IP协议。三层隧道IPsec最主流工作在网络层、GRE通用路由封装。应用层隧道SSL/TLS如OpenVPN基于浏览器穿越防火墙能力强。加密封装过程以IPsec为例传输模式仅加密IP包的数据部分IP头不变常用于主机到主机。隧道模式加密整个原始IP包并添加新的IP头常用于网关到网关。密钥交换通过IKE互联网密钥交换协议在不安全的网络上安全地协商加密算法和密钥。按连接模式通常分为两大类理解这一点就能明白不同配置的用途类别全称典型场景通俗理解远程访问VPNRemote Access VPN移动员工出差从外网接入公司内网“单点入网”像一根虚拟网线把个人电脑拉回办公室站点到站点VPNSite-to-Site VPN连接公司总部与分支机构的网络“网网互联”让两个局域网在逻辑上变成一个大局域网——Intranet VPN企业内部VPN总部与分部的内网互通上述的基础形式——Extranet VPN外联网VPN企业与合作伙伴、供应商的网络对接在可控范围内开放部分内网资源对比维度IPsec VPNSSL/TLS VPNL2TP/IPsecMPLS VPN技术定位用户自建型企业自运维用户自建型轻量级用户自建型增强型拨号运营商提供型企业购买服务工作层级网络层第3层应用层第7层数据链路层第2层2.5层介于2、3层之间核心协议AH、ESP、IKETLS/SSL基于TCP 443端口L2TP IPsec (ESP)LDP、BGP、MP-BGP安全性极高强制加密和完整性校验高端到端加密安全性可靠高依赖IPsec的加密能力高逻辑隔离安全由运营商保证主要应用场景站点到站点互联、企业远程接入基于Web的远程接入无客户端、移动办公远程拨号接入较旧的Windows环境大规模企业广域网、总部-分支互联NAT穿越能力较差AH不支持ESP需开启NAT-T天生支持基于TCP无NAT问题支持经过NAT-T封装无影响用户流量在运营商内部标签转发与用户端NAT无关配置复杂度高策略、密钥、ACL配置繁琐低服务端配置客户端几乎零配置中等需配置L2TP和IPsec双重参数高需配置VRF、RD、RT及复杂的路由策略用户感知/透明性对上层应用透明用户无感知对特定应用Web透明需浏览器或轻客户端对上层应用透明类似于拨号网络用户端完全无感知对用户而言如同二层/三层专线传输性能中等加解密有性能损耗较高SSL硬件加速成熟但基于TCP可能受拥塞影响中等双重封装开销较大极高基于标签高速转发效率接近物理专线价格/成本设备及运维成本较低一次性投入设备及运维成本低通常已集成在防火墙上设备及运维成本较低高长期向运营商按带宽和SLA付费补充说明几点关键区别工作层级的本质意义IPsec和MPLS是“司机”它们工作在底层对邮件、网页、视频等所有应用一视同仁地处理。SSL VPN是“门卫”工作在应用层能精细控制“谁可以访问哪一个具体的OA系统或财务网页”。NAT穿越的来由IPsec的AH协议因为会校验整个IP头一旦被NAT修改就无法通过而SSL VPN基于TCP连接NAT只是转换IP和端口不影响其通信。MPLS VPN的真正成本它“昂贵”的不是协议本身而是运营商为保证其**服务质量QoS和服务等级协议SLA**所投入的骨干网络基础设施。L2TP/IPsec的特殊性它的主要优势是隧道协议本身工作在二层因此可以承载非IP协议如古老的IPX/SPX但在当今全IP网络中这个优势已不明显配置又比SSL复杂所以逐渐被边缘化。6.8 其他安全技术1. 访问控制模型DAC自主访问控制资源所有者可自主决定谁有权限访问灵活性高安全性较低典型场景Windows文件共享权限设置MAC强制访问控制系统为所有资源和用户分配安全标签按标签匹配权限用户无法修改典型场景军工、政府等高安全等级系统RBAC基于角色的访问控制按角色分配权限用户归属角色则继承对应权限优点权限管理灵活便于批量授权是企业系统的主流访问控制模型2. 安全审计与测试安全审计记录、分析用户操作日志用于事后追溯与合规检查漏洞扫描自动化检测系统、设备的已知漏洞属于被动检测渗透测试模拟黑客攻击手法主动探测系统安全弱点评估真实风险三、高频易混考点辨析1. 对称加密 vs 非对称加密维度对称加密非对称加密密钥数量单密钥加解密同一把密钥对公钥私钥密钥分发困难需安全通道传递简单公钥可公开加密速度快适合大数据量慢适合小数据量核心用途数据保密性加密密钥交换、数字签名代表算法AES、DES、3DESRSA、ECC、DSA2. 数据加密 vs 数字签名数据加密接收方保密公钥加密、私钥解密实现保密性数字签名发送方不可否认私钥签名、公钥验证实现完整性、身份认证、不可否认3. IDS vs IPS维度IDSIPS核心作用检测告警检测主动阻断部署方式旁路并联串行串接故障影响不影响网络连通故障会导致网络中断定位审计检测类设备主动防护类设备4. AH协议 vs ESP协议AH仅认证、不加密支持防重放ESP可加密、可认证功能更全面实际应用更广泛四、经典真题示例以下算法中属于非对称加密算法的是 A. AES B. RSA C. MD5 D. 3DES答案B解析AES、3DES是对称加密算法MD5是信息摘要算法RSA是经典非对称加密算法。关于数字签名的作用描述正确的是 A. 保证数据的保密性防止被窃听B. 实现身份认证与不可否认性C. 对数据进行加密传输D. 提升数据传输速度答案B解析数字签名的核心作用是身份认证、完整性校验和不可否认不具备加密保密功能。以下关于DMZ区域的部署原则正确的是 A. 核心数据库服务器应部署在DMZB. 对外Web服务器应部署在DMZC. 内网办公终端应部署在DMZD. DMZ区域的服务器可自由访问内网答案B解析对外提供服务的公共服务器部署在DMZ核心数据库和内网终端部署在信任区域DMZ服务器需严格限制对内网的访问。以下属于被动攻击的是 A. DDoS攻击 B. SQL注入 C. 流量分析 D. ARP欺骗答案C解析被动攻击不修改数据仅窃取监听流量分析属于被动攻击其余选项均为主动攻击。五、备考建议必拿分点加密算法分类、数字签名原理、主动/被动攻击区分、IDS/IPS区别、访问控制模型这些考点重复率极高记忆即可得分。重点理解场景防火墙DMZ部署、安全协议适用场景、常见攻击的防护手段多结合组网场景记忆应对下午案例分析的部署题。易混点专项区分加密与签名、对称与非对称、AH与ESP用对比表格集中记忆避免概念混淆。时间投入总学习时长控制在5~6小时3小时精读核心原理与技术对比2小时刷真题巩固1小时梳理下午防火墙相关考点。