物理环境与网络通信安全
1. 物理与环境安全(底层基础)
保护信息系统的“身体”安全,是网络安全的基石。
场地与环境
- 选址避开自然灾害(地震、洪水)和危险因素(化工厂)。
- 考虑消防、交通、治安等周边因素。
基础设施防护
- 抗震与承重:遵循国标,考虑建筑设计、有效期和使用维护。
- 防火:预防(阻燃材料)+ 检测(感烟、感温、感光、可燃气体)+ 抑制(气体灭火,少用水)。
- 防水:远离水浸威胁,部署水浸探测器,制定应急流程。
- 供电:双路供电、发电机、UPS 保障连续性。
- 电磁防护:屏蔽线/机柜/机房,信号干扰,TEMPEST 技术防信息泄漏。
- 雷击及静电:避雷针、法拉第笼、电涌保护器,防静电服与放电措施。
设施与传输安全
- 安全区域:通过门禁、监控(闭路电视)、非法闯入探测(红外微波、玻璃破碎)及安保人员建立物理边界。
- 有线传输(同轴电缆、双绞线、光纤):风险为非法接入和破坏,防护为深埋、套管、标识。
- 无线传输:风险为开放信道,防护依赖加密。
2. 通信模型(OSI 与 TCP/IP)
理解网络如何工作,才能知道如何保护它。
OSI 七层模型
- 分层结构:物理层 → 数据链路层 → 网络层 → 传输层 → 会话层 → 表示层 → 应用层。
- 价值:分层带来模块化、标准化,数据通过封装(发送)与分用(接收)传输。
- 安全体系:定义了五类安全服务(鉴别、访问控制、完整性、保密性、抗抵赖)和八种安全机制(加密、签名、访问控制、数据完整性、鉴别交换、业务流填充、路由控制、公正)。
TCP/IP 四层模型
| 层级 | 主要协议/机制 | 典型安全问题 |
|---|---|---|
| 网络接口层 | ARP、RARP | ARP 欺骗、嗅探、物理损坏、MAC 泛洪 |
| 互联网层 | IP(IPv4/IPv6) | IP 欺骗、分片攻击(Teardrop)、死亡之 Ping、伪造数据包 |
| 传输层 | TCP(面向连接)、UDP(无连接) | SYN Flood、UDP Flood、会话劫持、Smurf 攻击 |
| 应用层 | DNS、HTTP、FTP、SMTP 等 | DNS 欺骗、钓鱼、跨站脚本、Cookie 欺骗、暴力破解、数据篡改 |
3. 无线通信安全
无线信号天生开放,安全核心在于加密和认证。
Wi-Fi 安全
- WEP:脆弱(弱密钥、无防篡改、无抗重放)。
- WPA2(802.11i):主流标准,四阶段运行(发现 AP、认证、密钥管理、安全传输)。
- WAPI(中国标准):双向三鉴别(服务器、AP、终端),高强度加密算法。
蓝牙安全
- 威胁:保密性(PIN 弱点)、完整性(中间人)、可用性(DoS)、非授权连接。
- 防护:选用具备抵抗能力的设备,建立企业使用管理要求。
RFID 安全
- 威胁:针对标签(窃取/复制)、读写器(DoS/恶意代码)、信道(干扰/嗅探)。
- 防护:重要标签支持 Kill/休眠,高安全加密,资金类应用采用在线核查。
4. 典型网络攻击与防范
知己知彼,了解常见攻击手法的原理。
欺骗攻击(Spoofing)
- ARP 欺骗:利用无状态协议篡改 IP-MAC 映射,实现中间人攻击。
- IP 欺骗:伪造源 IP 地址,常用于绕过认证或发起反射攻击。
- DNS 欺骗:将域名解析导向恶意 IP,导致用户访问钓鱼网站。
拒绝服务攻击(DoS/DDoS)
原理:耗尽目标资源(带宽、连接数、CPU/内存)。
常见类型:
- SYN Flood:利用 TCP 三次握手漏洞,大量半连接耗尽连接队列。
- UDP Flood:高速无连接流量冲击网络带宽。
- Teardrop:构造错误 IP 分片,导致重组时系统崩溃。
- DDoS:分布式攻击,多台傀儡机同时发起,更难防御。
防御策略:
- 管理:业务连续性计划,与运营商/公安/专家团队协调。
- 技术:部署防火墙、抗 DoS 设备,增强带宽,进行系统加固和资源控制。
- 监测:构建应急响应和监测体系,及时发现异常。
5. 网络安全防护技术
通过专用设备构筑边界和纵深防御。
边界安全
- 防火墙:核心功能为控制(过滤流量)、隔离(内外网分离)、记录(日志审计)。技术类型包括静态包过滤、应用代理、状态检测;部署方式有单防火墙(无/有 DMZ)和双防火墙。
- 网闸(安全隔离与信息交换系统):通过“物理隔离 + 协议隔离”断开内外网会话,兼具多重安全防护。
- 其他设备:IPS(入侵防御)、防病毒网关、UTM(统一威胁管理)等。
检测与审计
- 入侵检测系统(IDS):主动发现并报告未授权或违规行为,是防火墙的重要补充。分为网络型(NIDS)和主机型(HIDS),检测技术有误用检测和异常检测。
接入管理
- 虚拟专用网络(VPN):利用隧道技术(二层隧道如 L2TP,三层如 IPSec,或 SSL)在公网上建立加密专用通道,实现远程安全接入。核心依赖密码技术。
一句话概括
本课程完整覆盖了从物理环境到网络协议、从攻击手法到防御设备的全链路安全知识,强调分层协同的纵深防御体系是保障信息系统稳定运行的关键。
如果需要在聊天中直接呈现(而非代码块),我可以去掉 ` ```markdown ` 标记,但那样可能不利于复制。您可以根据需要自行选择。如有其他修改要求,请告诉我。