ONEPSOFT | 软考学习知识库
speedrun5|第5章 网络安全
一、章节定位
一句话概括:本章讲【信息安全策略/制度 → 网络安全威胁与体系 → 恶意软件与黑客攻击防治 → 防火墙与访问控制 → IDS/IPS → VPN → 加密与数字签名 → 安全应用协议 (SSL/HTTPS) → 安全审计】,是网络规划里 " 防御 " 的一面。这部分先吃透最基础的概念——先把 " 为什么要防、靠什么防、几类设备和手段怎么分工 " 这张地图建立起来,再记具体配置。
二、本章在讲什么(系统性阐述)
先想清一个最基础的问题:网络为什么需要安全?因为网络是 " 开放互通 " 的——数据在线上跑,别人可以想办法搭上去偷看、篡改、搞瘫。所以安全的根本目标就三件事:保密(不让别人看)、完整(不让别人改)、可用(别把我的网搞瘫)。
教材分三层展开。第一层是 " 管起来 "——5.1 安全管理策略与制度,讲 " 人 + 制度 " 层面的防护(物理安全、网络安全、系统安全、数据加密、组织管理五类策略;三条管理原则)。第二层是 " 识别敌情 "——5.2 威胁与体系(被动/主动攻击、OSI 八机制对五服务)、5.3 病毒木马与黑客攻击手法(DDoS、ARP 欺骗、端口扫描)。第三层是 " 武器库 "——5.4 防火墙(门口保安)、5.5 IDS/IPS(监控/拦截)、5.6 VPN(加密隧道)、5.7 加密与数字签名(给数据上锁)、5.8 SSL/HTTPS(上网加密)、5.9 安全审计(事后查账)。类比盖楼:先定安保制度(5.1)、识别小偷手段(5.2/5.3),再装门禁、监控、保险柜、巡更(5.4-5.9)。
三、教材原文精摘(原封不动,逐子章节全覆盖)
下列段落直接摘自官方教材,未做改写,是本章各子章节最核心的原文。先读原文,再结合下方讲解理解。
【5.1 安全管理策略和制度 原文】:" 信息安全策略是信息安全管理的重要组成部分。在制定信息安全策略时必须遵循三个原则:严格的法律、法规是保障信息系统安全的坚强后盾;先进的网络安全技术与安全产品是信息安全的根本保证;先进严格的安全管理是确保信息安全策略实施的基础。"" 物理安全是指在物理介质层次上对存储和传输的网络信息进行安全保护,是网络信息安全的基本保障。"" 网络安全最大的威胁不是来自外部,而是内部人员对网络安全知识的缺乏。"" 信息安全有三条基本的管理原则:从不单独工作、限制使用期限和责任分散。"
【5.2 网络安全威胁与网络安全体系 原文】:" 网络安全威胁有以下几类。1. 网络攻击类:(1) 被动攻击:窃听、流量分析。(2) 主动攻击:假冒、重放、数据完整性破坏、拒绝服务、数据泄露。(3) 内部人员攻击。2. 网络安全漏洞类:网络设备、终端、操作系统、数据库、信息系统等都存在安全漏洞。""ISO 在 OSI 网络 7 层体系结构上确立了网络安全体系结构,Y 轴表示网络 7 层模型,X 轴对应的 8 种安全机制,Z 轴对应的 5 种安全服务。"(1) 加密机制:对应数据保密性服务(DES、RSA)。(2) 数字签名机制:对应认证服务(RSA、DSA)。(3) 访问控制机制:对应访问控制服务。(4) 数据完整性机制:对应数据完整性服务(MD5、SHA)。
【5.3 恶意软件、黑客攻击及防治 原文】:" 计算机病毒的特征:传染性、程序性、破坏性、隐蔽性、潜伏性、可触发性和不可预见性。分类:1) 网络蠕虫病毒;2) 特洛伊木马病毒;3) 宏病毒。"" 拒绝服务攻击与防御(SYN Flood 等)"" 欺骗攻击与防御:ARP 欺骗、DNS 欺骗、IP 欺骗。"" 端口扫描:全 TCP 连接、半打开式扫描 (SYN)、FIN 扫描、第三方扫描。"
【5.4 防火墙及访问控制技术 原文】:" 防火墙是设置在两个或多个网络之间的安全阻隔……按软硬形式分硬件/软件/嵌入式;按技术分包过滤型、应用层网关、代理服务型;经典体系结构:双重宿主主机、被屏蔽主机、被屏蔽子网。"" 分布式防火墙:产生背景(60% 攻击来自内部);结构含网络防火墙、主机防火墙、中心管理系统。"" 访问控制三要素:主体、客体、控制策略。实现技术包括认证、控制策略实现、审计。ACL 分标准 ACL 和扩展 ACL。模型发展:HRU、Take-Grant、DAC、MAC、RBAC。"
【5.5 IDS 与 IPS 的原理及应用 原文】:"IDS 定义:主动保护自己使网络免遭非法攻击;作用:对内部/外部/误操作实时防护;组成:探测器、分析器、响应单元、事件数据库;实现技术:HIDS、NIDS、混合型;异常检测与误用检测。""IPS 概述:提供主动实时防护,串接式部署(与 IDS 区别);原理:嵌入式运行、深入分析、特征库、高效处理;问题:单点故障、性能瓶颈、误报漏报、规则库更新。"
【5.6 VPN 技术 原文】:"VPN 是指利用公共网络建立私有专用网络,数据通过加密隧道传播。""IPSec 体系结构:AH(认证头)、ESP(封装安全载荷)、IKE、DOI、SAD、SPD。AH 提供数据源认证、完整性、抗重放;ESP 提供保密、认证等。实施模式:传输模式、隧道模式。""GRE 通用路由封装,对网络层协议数据报封装。""MPLS VPN 基于 MPLS 的 VPN,使用 RD 和 VPN-IP 地址。""SSL VPN 基于 SSL/TLS 远程访问,无需专用客户端。"
【5.7 加密和数字签名 原文】:" 对称加密(DES、3DES、AES、SM4、RC4、ZUC、SM7)、非对称加密(RSA、ECC、SM2)、高级加密(IBE/SM9、ABE、同态加密、后量子加密)。"" 数字签名:基于消息摘要的签名(Alice 对 Hash 值签名);国产商用密码数字签名算法(SM2、SM9)。"
【5.8 网络安全应用协议 原文】:"SSL 协议:记录协议、告警协议、握手协议;提供数据加密、服务器认证、消息完整性。""HTTPS 基于 SSL 的 HTTP,使用证书和会话密钥,RFC 2818 描述 TLS 应用。"
【5.9 安全审计 原文】:" 安全审计内容:自动响应、数据生成、分析、浏览、事件选择、存储。功能:监视反常行为、收集主机/应用数据、实时报警、网络控制、维护查询、规则制定。"" 审计工具分类:行为、内容、主机、数据库审计。"
逐段讲解(紧贴上面原文,一段一解):
四、核心知识树
第 5 章 网络安全
├── 安全管理策略与制度
│ ├── 五类策略 (物理/网络/系统/数据加密/组织管理)
│ └── 三条管理原则 (不单独工作/限期限/责任分散)
├── 威胁与体系
│ ├── 被动攻击 (窃听/流量分析)
│ ├── 主动攻击 (假冒/重放/DoS/篡改)
│ └── OSI 安全体系 (8 机制↔5 服务)
├── 恶意软件与黑客
│ ├── 病毒 (蠕虫/木马/宏)
│ └── 攻击 (DoS/SYN Flood/欺骗/端口扫描)
├── 防火墙与访问控制
│ ├── 三类技术 (包过滤/应用网关/代理)
│ ├── 三结构 (双宿主/屏蔽主机/屏蔽子网)
│ └── 访问控制 (三要素/RBAC/ACL)
├── IDS 与 IPS
│ ├── IDS 旁路 (探测器/分析器/响应/数据库)
│ └── IPS 串接 (特征/协议分析/抗 DDoS)
├── VPN
│ ├── IPSec(AH/ESP/传输/隧道)
│ ├── GRE / MPLS VPN
│ └── SSL VPN
├── 加密与数字签名
│ ├── 对称 (DES/AES/SM4)
│ ├── 非对称 (RSA/ECC/SM2)
│ └── 数字签名 (消息摘要/SM9)
├── 安全应用协议
│ ├── SSL(握手/记录/告警)
│ └── HTTPS
└── 安全审计
├── 内容(响应/生成/分析/存储)
└── 工具(行为/内容/主机/数据库)
五、知识脑图总结
思维导图(结构化呈现)
六、关键概念速解
| 概念 | 教材定义(原文关键词) | 大白话速解 | 考试怎么考 |
|---|---|---|---|
| 被动攻击 | " 窃听、流量分析 " | 偷看不破坏,难发现 | 选择:被动 vs 主动区分 |
| 主动攻击 | " 假冒、重放、DoS、数据泄露 " | 篡改/搞瘫,破坏性 | 选择:属于哪类攻击 |
| 防火墙 | " 两个或多个网络之间的安全阻隔 " | 门口保安,按规则放行/拦 | 选择/案例:部署位置 |
| IDS | " 旁路/探测器/分析器/响应/数据库 " | 监控探头,只报警不拦 | 选择:IDS vs IPS |
| IPS | " 串接式部署…主动实时防护 " | 串在路上的拦截器 | 选择/案例:Fail-Open |
| IPSec AH | " 数据源认证、完整性、抗重放 " | 只验身份不加密 | 选择:AH vs ESP |
| IPSec ESP | " 保密、认证 " | 既加密又认证 | 选择:ESP 功能 |
| 对称加密 | "DES、3DES、AES、SM4" | 一把钥匙,快 | 选择:算法归类 |
| 非对称加密 | "RSA、ECC、SM2" | 两把钥匙,慢但安全 | 选择:算法归类 |
| 数字签名 | " 对 Hash 值签名 " | 私钥签名证身份防抵赖 | 选择:签名原理 |
| SSL/HTTPS | " 记录/告警/握手协议 " | 上网加密小绿锁 | 选择:HTTPS 基础 |
七、记忆口诀 & 类比
八、易混淆点对比
| 易混项 A | 易混项 B | 核心区别 |
|---|---|---|
| 被动攻击 | 主动攻击 | 被动只窃听/流量分析不破坏;主动假冒/重放/DoS/篡改,有破坏性 |
| IDS | IPS | IDS 旁路监听、只报警不拦截;IPS 串接部署、实时拦截但有单点故障 |
| 防火墙 | IDS/IPS | 防火墙基于规则放行/阻断(门卫);IDS/IPS 基于特征检测威胁 |
| AH | ESP | AH 只认证/完整/抗重放,不加密;ESP 既加密又认证 |
| 对称加密 | 非对称加密 | 对称一把钥匙快;非对称公私钥对,慢但解决密钥分发 |
| 标准 ACL | 扩展 ACL | 标准只匹配源 IP;扩展可匹配源/目的 IP、端口、协议 |
九、与其他章节的关联
十、考试出题方式
专项突破提醒
不要一上来就背 "IDS/IPS/VPN" 这些缩写。下面三条帮你从零建立安全直觉: