基于网络安全的计算机网络基础知识简述(二)
·
引言:分层模型——通信的基石与攻防的战场
网络通信模型的核心思想是分层与封装。通过将复杂的通信过程分解为多个层次,每一层专注于实现特定的功能,并通过标准的接口与相邻层交互。这种设计极大地简化了网络协议的设计、实现和排错,并提高了系统的兼容性和可扩展性。
从网络安全的角度看,每一层都可能成为攻击者的目标,同时也对应着不同的防御策略。理解模型分层,就是理解网络攻击路径与防御纵深的基础。
一、主流网络通信模型
1. OSI 七层参考模型(理论标准)
这是一个理想化的模型,定义了从物理连接到应用程序的完整框架。
| 层级 | 名称 | 核心功能 | 网络安全视角 |
|---|---|---|---|
| 第1层 | 物理层 | 传输原始比特流,定义电气、机械、接口等物理特性。 | 物理安全是关键。攻击包括线缆窃听、信号干扰、设备破坏。防御手段:机房访问控制、电磁屏蔽。 |
| 第2层 | 数据链路层 | 在直接相连的节点间进行“帧”的传输,MAC地址寻址,差错控制(如以太网协议)。 | 局域网攻击高发区。如MAC地址欺骗、ARP欺骗、MAC洪泛攻击。防御:端口安全、动态ARP检测。 |
| 第3层 | 网络层 | 实现不同网络间的逻辑寻址(IP地址)和路径选择(路由)。核心协议:IP。 | 网络层攻击的核心。如IP欺骗、ICMP重定向攻击、路由协议攻击。防御:入站/出站过滤、路由认证。 |
| 第4层 | 传输层 | 提供端到端的连接服务,负责数据分段、流量控制、可靠性保证。核心协议:TCP、UDP。 | 拒绝服务(DoS) 和会话劫持的主战场。如SYN Flood、TCP序列号预测。防御:状态防火墙、入侵防御系统。 |
| 第5层 | 会话层 | 建立、管理和终止应用程序之间的会话。 | 功能已大多合并到现代协议栈的应用层中。相关的会话固定、会话劫持攻击在现代Web安全中讨论。 |
| 第6层 | 表示层 | 负责数据格式转换、加密解密、压缩解压缩。 | 数据安全层。加密算法弱点(如弱密钥)、SSL/TLS协议漏洞(如心脏出血)、数据编码漏洞(如XXE)。 |
| 第7层 | 应用层 | 为应用程序提供网络服务接口,是用户与网络的交互界面。如HTTP、FTP、SMTP。 | 应用层攻击最复杂多样。如SQL注入、跨站脚本、文件包含、API滥用。防御:WAF、安全编码、输入验证。 |
2. TCP/IP 四层模型(实际应用标准)
这是互联网事实上的标准,更侧重于协议实践。
| TCP/IP 层级 | 对应 OSI 层级 | 核心协议/技术 | 网络安全关联 |
|---|---|---|---|
| 网络接口层 | 物理层 + 数据链路层 | 以太网、Wi-Fi、ARP | 见OSI中L1、L2的安全问题。ARP欺骗是内网渗透的常用手段。 |
| 网络层 | 网络层 | IP、ICMP、路由协议 | IP碎片攻击、Ping of Death、路由欺骗。是追踪攻击源和实现访问控制的关键层。 |
| 传输层 | 传输层 | TCP、UDP | 传输层的安全直接决定连接的可控性和可靠性。是防火墙策略配置的主要依据之一。 |
| 应用层 | 会话层 + 表示层 + 应用层 | HTTP、HTTPS、DNS、FTP、SMTP | 绝大多数面向用户的攻击发生在此层。是Web应用防火墙的主要工作层面。 |
二、传输层核心协议:TCP与UDP的安全剖析
TCP (传输控制协议)
- 特性:面向连接、可靠、有序、有流量控制和拥塞控制。
- 安全优势:状态化的连接便于跟踪和管理,为实施基于会话的安全策略(如状态检测防火墙)提供了基础。
- 安全弱点:
- 连接建立阶段:三次握手过程易受SYN Flood攻击。
- 连接维护阶段:序列号可能被预测,导致TCP会话劫持。
- 连接资源:维护连接状态消耗系统资源,易成为耗尽攻击的目标。
UDP (用户数据报协议)
- 特性:无连接、不可靠、高效、低延迟。
- 安全优势:无状态特性使其本身不易遭受基于连接状态的耗尽攻击。
- 安全弱点:
- 无验证机制:数据包易于伪造,来源不可信,易受UDP Flood攻击和反射/放大攻击。
- 服务暴露:许多UDP服务(如DNS、NTP、SNMP)若配置不当,可被用作反射攻击的放大器。
TCP vs UDP 核心对比(安全视角)
| 特性 | TCP | UDP | 安全影响 |
|---|---|---|---|
| 连接方式 | 面向连接(三次握手) | 无连接 | TCP握手过程可被洪水攻击;UDP无握手,直接可打。 |
| 可靠性 | 可靠(确认+重传) | 不可靠 | TCP的重传机制可被利用进行资源消耗;UDP丢包不影响攻击流量。 |
| 状态 | 维护连接状态 | 无状态 | TCP状态表是DoS目标;UDP无状态,防火墙策略更难精细化。 |
| 速度/开销 | 慢,开销大 | 快,开销小 | UDP更易发起高包量洪水攻击。 |
| 典型应用场景 | HTTP、HTTPS、SSH、FTP | DNS、VoIP、视频流、TFTP | 攻击常针对服务的默认端口和协议弱点。 |
三、网络安全贯穿模型:经典攻击与防御示例
1. 传输层攻击示例:SYN Flood (DoS攻击)
-
攻击原理:利用TCP三次握手缺陷。攻击者发送大量伪造源IP的SYN包,服务器回复SYN-ACK后等待对方ACK,从而占用大量“半连接”队列资源,致使正常用户无法建立连接。
-
模拟命令(仅用于授权测试):
# 使用hping3工具发起SYN Flood hping3 -S --flood -p <目标端口> --rand-source <目标IP> -
防御措施:
- 启用SYN Cookie:在连接完全建立前,不在服务器端分配资源。
- 配置防火墙/IPS:限制单个IP的半连接速率。
- 增加最大半连接数:临时缓解。
- 使用云防护服务:流量清洗。
2. 网络层攻击示例:ICMP Flood (DoS/DDoS攻击)
-
攻击原理:向目标发送海量ICMP回显请求(Ping)包,消耗目标带宽和系统处理资源,使其无法处理正常流量。
-
模拟命令(仅用于授权测试):
# 持续高速Ping,发送大数据包 ping -f -l 65500 <目标IP> -
防御措施:
- 在边界路由器/防火墙上过滤或限速ICMP流量。
- 配置系统忽略广播或特定类型的ICMP请求。
- 使用DDoS防护设备或服务。
3. 应用层/传输层组合攻击:UDP Flood (DoS攻击)
-
攻击原理:向目标主机的任意或特定UDP端口发送大量垃圾UDP数据包。目标系统需要检查端口并回复ICMP“目标不可达”报文,消耗资源。
-
模拟命令(仅用于授权测试):
# 使用nping工具对目标53端口(DNS)发起UDP Flood nping --udp --flood -p 53 <目标IP> -
防御措施:
- 关闭不必要的UDP服务端口。
- 在防火墙上对UDP流量实施速率限制。
- 启用流量整形和异常流量检测。
- 利用反射/放大攻击的原理,关键是要保护互联网上可被利用的开放式UDP服务(如DNS解析器)。
4. 应用层攻击示例:HTTP Flood (DDoS攻击)
- 原理:模拟大量正常HTTP请求(GET或POST),消耗服务器应用层资源(CPU、内存、数据库连接),这种攻击更“智能”,难以通过简单的速率限制区分。
- 防御措施:
- 部署Web应用防火墙,识别恶意爬虫和攻击工具特征。
- 实施人机验证,如验证码。
- 使用CDN,分散流量并提供缓存。
更多推荐



所有评论(0)