网络规划设计师 | 开源课程 | 专栏
ONEP软考智能体专属增值服务:涵盖软考AI工具全版本教程、软考课堂干货、论文解读、高项考点精讲与视频课程,提供全流程备考增值支持。
本篇内容摘要

网络规划设计师第5章网络安全速通:安全策略、威胁体系、防火墙 IDS/IPS VPN 与加密签名,讲清网络怎么防,配类比口诀攻案例。本速通把安全设备与防护链一次理顺,安全章不再混淆。

教材速通
2026-08-02T08:07:56+00:00
☆
▶

speedrun5|第5章 网络安全

ONEPSOFT | 软考学习知识库


speedrun5|第5章 网络安全

一、章节定位

一句话概括:本章讲【信息安全策略/制度 → 网络安全威胁与体系 → 恶意软件与黑客攻击防治 → 防火墙与访问控制 → IDS/IPS → VPN → 加密与数字签名 → 安全应用协议 (SSL/HTTPS) → 安全审计】,是网络规划里 " 防御 " 的一面。这部分先吃透最基础的概念——先把 " 为什么要防、靠什么防、几类设备和手段怎么分工 " 这张地图建立起来,再记具体配置。

  • 题型覆盖:综合知识【✓】 | 案例分析【✓】 | 论文【✓】
  • 重要性等级:【5 星】——安全每年必考,防火墙/IDS-IPS/VPN/加密/审计都是高频选择 + 案例点,论文安全部署也可引用。
  • 教材出处:【第 5 章 / 网络安全】

二、本章在讲什么(系统性阐述)

先想清一个最基础的问题:网络为什么需要安全?因为网络是 " 开放互通 " 的——数据在线上跑,别人可以想办法搭上去偷看、篡改、搞瘫。所以安全的根本目标就三件事:保密(不让别人看)、完整(不让别人改)、可用(别把我的网搞瘫)。

教材分三层展开。第一层是 " 管起来 "——5.1 安全管理策略与制度,讲 " 人 + 制度 " 层面的防护(物理安全、网络安全、系统安全、数据加密、组织管理五类策略;三条管理原则)。第二层是 " 识别敌情 "——5.2 威胁与体系(被动/主动攻击、OSI 八机制对五服务)、5.3 病毒木马与黑客攻击手法(DDoS、ARP 欺骗、端口扫描)。第三层是 " 武器库 "——5.4 防火墙(门口保安)、5.5 IDS/IPS(监控/拦截)、5.6 VPN(加密隧道)、5.7 加密与数字签名(给数据上锁)、5.8 SSL/HTTPS(上网加密)、5.9 安全审计(事后查账)。类比盖楼:先定安保制度(5.1)、识别小偷手段(5.2/5.3),再装门禁、监控、保险柜、巡更(5.4-5.9)。

三、教材原文精摘(原封不动,逐子章节全覆盖)

下列段落直接摘自官方教材,未做改写,是本章各子章节最核心的原文。先读原文,再结合下方讲解理解。

【5.1 安全管理策略和制度 原文】:" 信息安全策略是信息安全管理的重要组成部分。在制定信息安全策略时必须遵循三个原则:严格的法律、法规是保障信息系统安全的坚强后盾;先进的网络安全技术与安全产品是信息安全的根本保证;先进严格的安全管理是确保信息安全策略实施的基础。"" 物理安全是指在物理介质层次上对存储和传输的网络信息进行安全保护,是网络信息安全的基本保障。"" 网络安全最大的威胁不是来自外部,而是内部人员对网络安全知识的缺乏。"" 信息安全有三条基本的管理原则:从不单独工作、限制使用期限和责任分散。"

【5.2 网络安全威胁与网络安全体系 原文】:" 网络安全威胁有以下几类。1. 网络攻击类:(1) 被动攻击:窃听、流量分析。(2) 主动攻击:假冒、重放、数据完整性破坏、拒绝服务、数据泄露。(3) 内部人员攻击。2. 网络安全漏洞类:网络设备、终端、操作系统、数据库、信息系统等都存在安全漏洞。""ISO 在 OSI 网络 7 层体系结构上确立了网络安全体系结构,Y 轴表示网络 7 层模型,X 轴对应的 8 种安全机制,Z 轴对应的 5 种安全服务。"(1) 加密机制:对应数据保密性服务(DES、RSA)。(2) 数字签名机制:对应认证服务(RSA、DSA)。(3) 访问控制机制:对应访问控制服务。(4) 数据完整性机制:对应数据完整性服务(MD5、SHA)。

【5.3 恶意软件、黑客攻击及防治 原文】:" 计算机病毒的特征:传染性、程序性、破坏性、隐蔽性、潜伏性、可触发性和不可预见性。分类:1) 网络蠕虫病毒;2) 特洛伊木马病毒;3) 宏病毒。"" 拒绝服务攻击与防御(SYN Flood 等)"" 欺骗攻击与防御:ARP 欺骗、DNS 欺骗、IP 欺骗。"" 端口扫描:全 TCP 连接、半打开式扫描 (SYN)、FIN 扫描、第三方扫描。"

【5.4 防火墙及访问控制技术 原文】:" 防火墙是设置在两个或多个网络之间的安全阻隔……按软硬形式分硬件/软件/嵌入式;按技术分包过滤型、应用层网关、代理服务型;经典体系结构:双重宿主主机、被屏蔽主机、被屏蔽子网。"" 分布式防火墙:产生背景(60% 攻击来自内部);结构含网络防火墙、主机防火墙、中心管理系统。"" 访问控制三要素:主体、客体、控制策略。实现技术包括认证、控制策略实现、审计。ACL 分标准 ACL 和扩展 ACL。模型发展:HRU、Take-Grant、DAC、MAC、RBAC。"

【5.5 IDS 与 IPS 的原理及应用 原文】:"IDS 定义:主动保护自己使网络免遭非法攻击;作用:对内部/外部/误操作实时防护;组成:探测器、分析器、响应单元、事件数据库;实现技术:HIDS、NIDS、混合型;异常检测与误用检测。""IPS 概述:提供主动实时防护,串接式部署(与 IDS 区别);原理:嵌入式运行、深入分析、特征库、高效处理;问题:单点故障、性能瓶颈、误报漏报、规则库更新。"

【5.6 VPN 技术 原文】:"VPN 是指利用公共网络建立私有专用网络,数据通过加密隧道传播。""IPSec 体系结构:AH(认证头)、ESP(封装安全载荷)、IKE、DOI、SAD、SPD。AH 提供数据源认证、完整性、抗重放;ESP 提供保密、认证等。实施模式:传输模式、隧道模式。""GRE 通用路由封装,对网络层协议数据报封装。""MPLS VPN 基于 MPLS 的 VPN,使用 RD 和 VPN-IP 地址。""SSL VPN 基于 SSL/TLS 远程访问,无需专用客户端。"

【5.7 加密和数字签名 原文】:" 对称加密(DES、3DES、AES、SM4、RC4、ZUC、SM7)、非对称加密(RSA、ECC、SM2)、高级加密(IBE/SM9、ABE、同态加密、后量子加密)。"" 数字签名:基于消息摘要的签名(Alice 对 Hash 值签名);国产商用密码数字签名算法(SM2、SM9)。"

【5.8 网络安全应用协议 原文】:"SSL 协议:记录协议、告警协议、握手协议;提供数据加密、服务器认证、消息完整性。""HTTPS 基于 SSL 的 HTTP,使用证书和会话密钥,RFC 2818 描述 TLS 应用。"

【5.9 安全审计 原文】:" 安全审计内容:自动响应、数据生成、分析、浏览、事件选择、存储。功能:监视反常行为、收集主机/应用数据、实时报警、网络控制、维护查询、规则制定。"" 审计工具分类:行为、内容、主机、数据库审计。"

逐段讲解(紧贴上面原文,一段一解):

  • 针对 5.1:安全不光靠设备,更要靠 " 人 + 制度 "。物理安全=机房防雷/防火/UPS(像给楼做抗震);网络/系统/数据加密/组织管理是四道防线。先记住最基础的管理常识:" 威胁最大来自内部、木桶效应、三条管理原则(不单独工作/限期限/责任分散)"。
  • 针对 5.2:攻击分被动(偷看,不破坏)和主动(假冒/重放/DoS/篡改)。OSI 安全体系是 "8 机制×5 服务 " 的矩阵,重点记 5 种服务:保密、认证、完整、访问控制、抗抵赖。
  • 针对 5.3:病毒三特征先记 " 传染/隐蔽/破坏 ";木马是伪装工具、蠕虫是自传播;黑客靠 SYN Flood 搞瘫(DoS)、ARP 欺骗乱改网关、端口扫描探弱点。
  • 针对 5.4:防火墙=门口保安,按 " 包过滤/应用网关/代理 " 三类技术;经典三结构(双宿主/屏蔽主机/屏蔽子网)。分布式防火墙针对 "60% 攻击来自内部 "。访问控制三要素=主体 (谁) 客体 (什么) 策略 (怎么限);ACL 标准只查源 IP、扩展查更多;RBAC 按角色授权最常用。
  • 针对 5.5:IDS 旁路 " 看 "、IPS 串接 " 拦 "——这是根本区别。IPS 串接有单点故障风险(见文末突破提醒)。HIDS 看主机、NIDS 看网络。
  • 针对 5.6:VPN=在公网上挖一条加密 " 私管 "。IPSec 的 AH 只认证不加密、ESP 既加密又认证;传输模式保护端到端、隧道模式保护整条路径。SSL VPN 免装客户端最方便。
  • 针对 5.7:对称加密一把钥匙加解密(快,AES/SM4),非对称两把钥匙(公钥加密、私钥解密,RSA/SM2)。数字签名=用私钥对 Hash 值签名,证明 " 是我发的、没被改 "。
  • 针对 5.8:SSL 是加密传输层协议(握手/记录/告警三子协议);HTTPS=HTTP+SSL,网站小绿锁就是它。
  • 针对 5.9:审计=事后查账,把谁、何时、干了啥记下来;分行为/内容/主机/数据库四类工具。

四、核心知识树

第 5 章 网络安全

├── 安全管理策略与制度

│ ├── 五类策略 (物理/网络/系统/数据加密/组织管理)

│ └── 三条管理原则 (不单独工作/限期限/责任分散)

├── 威胁与体系

│ ├── 被动攻击 (窃听/流量分析)

│ ├── 主动攻击 (假冒/重放/DoS/篡改)

│ └── OSI 安全体系 (8 机制↔5 服务)

├── 恶意软件与黑客

│ ├── 病毒 (蠕虫/木马/宏)

│ └── 攻击 (DoS/SYN Flood/欺骗/端口扫描)

├── 防火墙与访问控制

│ ├── 三类技术 (包过滤/应用网关/代理)

│ ├── 三结构 (双宿主/屏蔽主机/屏蔽子网)

│ └── 访问控制 (三要素/RBAC/ACL)

├── IDS 与 IPS

│ ├── IDS 旁路 (探测器/分析器/响应/数据库)

│ └── IPS 串接 (特征/协议分析/抗 DDoS)

├── VPN

│ ├── IPSec(AH/ESP/传输/隧道)

│ ├── GRE / MPLS VPN

│ └── SSL VPN

├── 加密与数字签名

│ ├── 对称 (DES/AES/SM4)

│ ├── 非对称 (RSA/ECC/SM2)

│ └── 数字签名 (消息摘要/SM9)

├── 安全应用协议

│ ├── SSL(握手/记录/告警)

│ └── HTTPS

└── 安全审计

├── 内容(响应/生成/分析/存储)

└── 工具(行为/内容/主机/数据库)

五、知识脑图总结

思维导图(结构化呈现)

  • 第5章 网络安全
    • 安全管理与制度
      • 五类策略
      • 三条原则
    • 威胁与体系
      • 被动攻击
      • 主动攻击
      • OSI八机制五服务
    • 恶意软件黑客
      • 病毒蠕虫木马
      • DoS欺骗扫描
    • 防火墙访问控制
      • 包过滤代理
      • 三结构
      • RBAC_ACL
    • IDS与IPS
      • IDS旁路
      • IPS串接
    • VPN
      • IPSec
      • GRE_MPLS
      • SSL_VPN
    • 加密签名
      • 对称非对称
      • 数字签名
    • 安全协议审计
      • SSL_HTTPS
      • 审计工具

六、关键概念速解

概念教材定义(原文关键词)大白话速解考试怎么考
被动攻击" 窃听、流量分析 "偷看不破坏,难发现选择:被动 vs 主动区分
主动攻击" 假冒、重放、DoS、数据泄露 "篡改/搞瘫,破坏性选择:属于哪类攻击
防火墙" 两个或多个网络之间的安全阻隔 "门口保安,按规则放行/拦选择/案例:部署位置
IDS" 旁路/探测器/分析器/响应/数据库 "监控探头,只报警不拦选择:IDS vs IPS
IPS" 串接式部署…主动实时防护 "串在路上的拦截器选择/案例:Fail-Open
IPSec AH" 数据源认证、完整性、抗重放 "只验身份不加密选择:AH vs ESP
IPSec ESP" 保密、认证 "既加密又认证选择:ESP 功能
对称加密"DES、3DES、AES、SM4"一把钥匙,快选择:算法归类
非对称加密"RSA、ECC、SM2"两把钥匙,慢但安全选择:算法归类
数字签名" 对 Hash 值签名 "私钥签名证身份防抵赖选择:签名原理
SSL/HTTPS" 记录/告警/握手协议 "上网加密小绿锁选择:HTTPS 基础

七、记忆口诀 & 类比

  • 口诀:「保密完整可用」→ 安全三目标(CIA)。「被偷看、主破坏」→ 被动攻击(偷看)vs 主动攻击(破坏)。「门卫 IDS 看、IPS 拦」→ 防火墙门卫、IDS 旁路看、IPS 串接拦。
  • 类比(土木工程视角,帮没底子的建立直觉):防火墙就像工地大门的保安——只放有证的人进,没证的拦住(包过滤=看工牌,代理=代领代送)。IDS 像工地里的监控探头:它看着、报警,但不拦车;IPS 像门口的自动道闸:串在入口,发现可疑车直接落杆拦下(所以 IPS 故障不能乱落杆,见文末突破提醒)。VPN 像在公共马路上挖的一条只属于你公司的加密管道/专车:外面人看不清里面运的啥。加密就像把图纸装进带锁的文件箱:对称加密是你和合作方共用一把钥匙(快但钥匙要安全送达),非对称加密是你给对方一把 " 公开锁 "+ 自己留 " 私钥匙 "(别人能锁不能开)。数字签名像在文件上盖你的私章 + 防伪码:别人能验证是你签的、且没被改过。安全审计像工地的门禁刷卡记录:事后查谁几点进了哪间库房。

八、易混淆点对比

易混项 A易混项 B核心区别
被动攻击主动攻击被动只窃听/流量分析不破坏;主动假冒/重放/DoS/篡改,有破坏性
IDSIPSIDS 旁路监听、只报警不拦截;IPS 串接部署、实时拦截但有单点故障
防火墙IDS/IPS防火墙基于规则放行/阻断(门卫);IDS/IPS 基于特征检测威胁
AHESPAH 只认证/完整/抗重放,不加密;ESP 既加密又认证
对称加密非对称加密对称一把钥匙快;非对称公私钥对,慢但解决密钥分发
标准 ACL扩展 ACL标准只匹配源 IP;扩展可匹配源/目的 IP、端口、协议

九、与其他章节的关联

  • 上游 / 前置:第 1 章 FCAPS 的 " 安全管理 (S)"、第 2 章 IP/协议是安全设备部署基础。
  • 下游 / 依赖:第 9 章 网络安全部署案例直接落地本章(防火墙/VPN/IDS 部署);第 8 章 8.3 安全设备故障分析。
  • 联动考点:VPN(IPSec) 与第 2 章 IP、第 7 章 园区网远程接入;加密/CA 与等保 (第 6 章);审计与 FCAPS 安全域。

十、考试出题方式

  • 选择题:安全三目标、被动/主动攻击区分、防火墙三类技术、IDS vs IPS、IPSec AH/ESP、对称/非对称算法归类、OSI 八机制五服务、SSL/HTTPS、审计工具分类。综合占比约 10-12%,是高分值模块。
  • 案例分析:安全设备部署位置(防火墙/IDS/IPS 串旁路)、IPSec VPN 配置、ACL 编写、与等保结合。
  • 论文:安全规划/零信任/等保 2.0 方向可引用本章概念。

专项突破提醒

不要一上来就背 "IDS/IPS/VPN" 这些缩写。下面三条帮你从零建立安全直觉:

  1. 先建立 " 安全三目标 " 的直觉,再去看所有设备:保密(不让看)、完整(不让改)、可用(别搞瘫)——这三个词是理解一切安全设备的 " 尺子 "。先想:防火墙是为了 " 控制谁能进来 "(可用 + 保密),加密是为了 " 被偷看也看不懂 "(保密),审计是为了 " 出事能追查 "(可追溯)。先把这个基础框架吃透,再去看每个设备是冲着哪个目标去的。
  2. IPS 故障时必须 Fail-Open(放行)而非 Fail-Closed(断网),否则 DDoS 时全网瘫——这是 " 安全设备不能因自身故障阻断业务 " 的基础设计原则,先记住这个原则再记配置:IPS 是 " 串接 " 在路上的拦截器(不像 IDS 只是旁路看)。那如果 IPS 自己坏了怎么办?正确做法是 Fail-Open——它坏了就放行业务流量,宁可漏防也不能把整条路堵死;如果 Fail-Closed(坏了就断网),那 DDoS 攻击一来、IPS 一过载,全网直接瘫,反而中了攻击者的下怀。这就像工地道闸坏了:宁可抬杆放行,也不能把门焊死让所有人进不来。先记住 " 安全设备不能因自身故障阻断业务 " 这个原则,再去记 IPS 的部署和配置。
  3. 对称加密 vs 非对称加密用 " 钥匙 " 类比入门:别被 RSA、AES 这些名字吓到,先理解最基础的两种 " 上锁方式 "——对称加密像你和小伙伴共用一把钥匙(快、但钥匙怎么安全送到对方手里是个难题);非对称加密像你给对方一把 " 人人都能拿的公开锁 "+ 自己留一把 " 只有你能开的私钥匙 "(别人能锁不能开,解决了钥匙分发问题,但慢)。国密的 SM4 是对称、SM2 是非对称,记住这一对就够入门。先吃透 " 两种锁 " 的差别,再去看 IPSec/SSL 为什么常把两者结合用(非对称传密钥、对称传数据)。

相关学习内容推荐......

⤴️分享
⬅️返回
1
2026-08-02T08:07:56+00:00
speedrun1|第1章 计算机网络基础
2
2026-08-02T08:07:56+00:00
speedrun2|第2章 网络互连与互联网
3
2026-08-02T08:07:56+00:00
speedrun3|第3章 网络规划与设计
4
2026-08-02T08:07:56+00:00
speedrun4|第4章 网络资源设备
5
2026-08-02T08:07:56+00:00
speedrun5|第5章 网络安全
6
2026-08-02T08:07:56+00:00
speedrun6|第6章 标准化和网络安全法规
7
2026-08-02T08:07:56+00:00
speedrun7|第7章 网络规划案例
8
2026-08-02T08:07:56+00:00
speedrun8|第8章 网络故障分析与处理案例
9
2026-08-02T08:07:56+00:00
speedrun9|第9章 网络安全部署案例
10
2026-08-02T08:07:56+00:00
speedrun10|第10章 论文写作指导
11
2026-08-02T08:07:56+00:00
speedrun11|传统综合模块
ONEPSOFT品牌标识
ONEP软考 | 开源知识库
© 2025 ONEPSOFT. All rights reserved.