计算机网络

计算机网络

第 一 章 概述

本章的重要概念

  • 计算机网络(可简称为网络)把许多计算机连接在一起,而互联网则把许多网络连接在一起,是网络的网络。Internet 第是世界上最大的互联网。
  • 以小写字母 i 开始的 internet (互联网或互连网)是通用名词,它泛指由多个计算机网络互连而成的网络。在这些网络之间的通信协议(即通信规则)可以是任意的。
  • 以大写字母 I 开始的 Internet (因特网)是专用名词,它指当前全球最大的、开放的、由众多网络相互连接而成的特定计算机网络,它采用 TCP/IP 协议族作为通信规则,且其前身是美国的 APPANET。
  • 因特网现在采用存储转发的分组交换技术,以及三层因特网服务提供者(ISP)结构。
  • 因特网按工作方式可划分为边缘部分与核心部分。主机在网络的边缘部分,其作用是进行信息处理。路由器在网络的核心部分,其作用是按存储转发方式进行分组交换。
  • 计算机通信是计算机中的进程(即运行着的程序)之间的通信。计算机网络采用的通信方式是客户-服务器方式和对等连接方式(P2P方式)。
  • 客户和服务器都是指通信中所涉及的两个应用进程。客户是服务请求方,服务器是服务提供方。
  • 按作用范围的不同,计算机网络分为广域网 WAN、城域网 MAN、局域网 LAN 和 个人局域网 PAN。
  • 计算机网络最常用的性能指标是:速率、带宽、吞吐量、时延(发送时延、传播时延、处理时延、排队时延)、时延带宽积、往返时间和信道(或网络)利用率。
  • 网络协议即协议,是为进行网络中的数据交换而建立的规则。计算机网络的各层及其协议的集合,称为网络的体系结构。
  • 五层协议的体系结构由应用层、运输层、网络层(或网际层)、数据链路层和物理层组成。运输层最重要的协议是传输控制协议 TCP 和用户数据报协议 UDP, 而网络层最重要的协议是网际协议 IP。

第 二 章 物理层

本章的重要概念

  • 物理层的主要任务就是确定与传输媒体的接口有关的一些特性,如机械特性、电气特性、功能特性和过程特性。
  • 一个数据通信系统可划分为三大部分,即源系统、传输系统和目的系统。源系统包括源点(或源站、信源)和发送器,目的系统包括接收器和终点(或目的站、或信宿)。
  • 通信的目的是传送消息,如语音、文字、图像、视频等都是消息。数据是运送消息的实体。信号则是数据的电气或电磁的表现。
  • 根据信号中代表消息的参数的取值方式不同,信号可分为模拟信号(或连续信号)和数字信号(或离散信号)。代表数字信号不同离散数值的基本波形称为码元。
  • 根据双方信息交互方式的不同,通信可以划分为单向通信(或单工通信)、双向交替通信(或半双工通信)和双向同时通信(或全双工通信)。
  • 来自信源的信号叫做基带信号。信号要在信道上传输就要经过调制。调制有基带调制和带通调制之分。最基本的带通调制方法有调幅、调频和调相。还有更复杂的调制方法,如正交振幅调制。
  • 要提高数据在信道上的传输速率,可以使用更好的传输媒体,或使用先进的调制技术。但数据传输速率不可能总是被任意地提高。
  • 传输媒体可分为两大类,即导引型传输媒体(双绞线、同轴电缆或光纤)和非导引型传输媒体(无线或红外或大气激光)。
  • 常用的信道复用技术有频分复用、时分复用、统计时分复用、码分复用和波分复用(光的频分复用)。
  • 最初在数字传输系统中使用的传输标准是脉冲编码调制 PCM。现在高速的数字传输系统使用同步光纤网 SONET(美国标准)或同步数字系列 SDH (国际标准)。
  • 用户到因特网的带宽接入方法有非对称数字用户线 ADSL(用数字技术对现有的模拟电话用户线进行改造)、光纤同轴混合网 HFC(在有线电视网的基础上开发的)和 FTTx(即光纤到…)。
  • 为了有效地利用光纤资源,在光纤干线和用户之间广泛使用无缘光网络 PON。无源光网络无须配备电源,其长期运营成本和管理成本都很低。最流行的无源光网络是以太网无源光网络 EPON 和吉比特无源光网络 GPON。

第 三 章 数据链路层

本章的重要概念

  • 链路是从一个结点到相邻结点的一段物理线路,数据链路则是在链路的基础上增加了一些必要的硬件(如网络适配器)和软件(如协议的实现)。
  • 数据链路层使用的信道主要有点对点信道和广播信道两种。
  • 数据链路层传送的协议数据单元是帧。数据链路层的三个基本问题则是:封装成帧,透明传输和差错检测。
  • 循环冗余检验 CRC 是一种检错方法,而帧检验序列 FCS 是添加在数据后面的冗余码。
  • 点对点协议 PPP 是数据链路层使用的最多的一种协议,它的特点是:简单;只检测差错,而不是纠正差错;不使用序号,也不进行流量控制;可同时支持多种网络层协议。
  • PPPoE 是为宽带上网的主机使用的链路层协议。
  • 局域网的优点是:具有广播功能,从一个站点可根据方便地访问全网;便于系统的扩展和逐渐地演变;提高了系统的可靠性、可用性和生存性。
  • 共享通信媒体资源的方法有二:一是静态划分信道(各种复用技术),而是动态媒体借入控制,又称为多点接入(随机接入或受控接入)。
  • IEEE 802 委员会曾把局域网的数据链路层拆成两个子层,即逻辑链路控制(LLC)子层(与传输媒体无关)和媒体接入控制(MAC)子层(与传输媒体有关)。但现在 LLC 子层已成为历史。
  • 计算机与外界局域网的通信要通过通信适配器,它又称为网络接口卡或网卡。计算机的硬件地址就在适配器的 ROM 中。
  • 以太网采用的协议是具有冲突检测的载波监听多点接入 CSMA/CD。协议的要点是:发送前先监听,边发送边监听,一旦发现总线上出现了碰撞,就立即停止发送。然后按照退避算法等待一段随机时间后再次发送。因此,每一个站在自己发送数据之后的一小段时间内,存在着遭遇碰撞的可能性。以太网上各站点都平等地争用以太网信道。
  • 目前的以太网基本上都是使用集线器的双绞线以太网。这种以太网在物理上是星形网,但在逻辑上则是总线形网。集线器工作在物理层,它的每个接口仅仅简单地转发比特,不进行碰撞检测。
  • 以太网的硬件地址,即 MAC 地址实际上就是适配器地址或适配器标识符,与主机所在地点无关。源地址和目的地址都是 48 位长。
  • 以太网的适配器具有过滤功能,它只接收单波帧,或广播帧,或多播帧。
  • 使用集线器可以在物理层扩展以太网(扩展后的以太网仍然是一个网络)。
  • 使用网桥可以在数据链路层扩展以太网(扩展后的以太网仍然是一个网络)。网桥在转发帧时,不改变帧的源地址。网桥的优点是:对帧进行转发和过滤,增大吞吐量;扩大了网络物理范围;提高了可靠性;可互连不同的物理层、不同 MAC 子层和不同速率的以太网。网桥的缺点是:增加了时延;可能会产生广播风暴。
  • 交换式集线器常称为以太网交换机或二层交换机(工作在数据链路层)。它就是一个多接口的网桥,而每个接口都是直接与某台单主机或另一个集线器相连,且工作在双全工方式。以太网交换机能同时连通许多对的接口,使每一对相互通信的主机都能想独占通新媒体那样,无碰撞的传输数据。
  • 高速以太网有 100 Mb/s 的快速以太网,吉比特以太网和 10 Gb/s 的10 吉比特以太网。最近还发展到 100 吉比特以太网。在宽带接入技术中,也常使用以太网进行接入。

第 四 章 网络层

本章重要概念

  • TCP/IP 体系中的网路层向上只提供简单灵活的、无连接的、尽最大努力交付的数据报服务。网络层不提供服务质量的承诺,不保证分组交付的时限,所传送的分组可能出错、丢失、重复和失序。进程之间的通信的可靠性由运输层负责。
  • IP 网是虚拟的,因为从网络层上看,IP 网好像是一个统一的、抽象的网络(实际上是异构的)。IP 层抽象的互联网屏蔽了下层网络很复杂的细节,使我们能够使用统一的、抽象的 IP 地址处理主机之间的通信问题。
  • 在互联网上的交付有两种:在本网络上的直接交付(不经过路由器)和其他网络的间接交付(经过至少一个路由器,但最后一次一定是直接交付)。
  • 一个 IP 地址在整个因特网范围内唯一的。分类 IP 地址包括 A 类、B 类和 C 类地址(单播地址),以及 D 类地址(多播地址)。E 类地址未使用。
  • 分类的 IP 地址由网络号字段(指明网络)和主机号字段(指明主机)组成。网络号字段最前面的类别位指明 IP 地址的类别。
  • IP 地址是一种分等级的地址结构。IP 地址管理机构在分配 IP 地址时只分配网络号,而主机号则由得到该网络号的单位自行分配。路由器仅根据目的主机所连接的网络号转发分组
  • IP 地址标志一台主机(或路由器)和一条链路的接口。多归属主机同时连接到两个或更多的网络上。这样的主机同时具有两个或更多的 IP 地址,其网络号必须是不同的。由于一个路由器至少应当连接到两个网络,因此一个路由器至少应当有两个不同的 IP 地址。
  • 按照因特网的观点,用转发器或网桥连接起来的若干个局域网仍为一个网络。所有分配到网络号的网络(不管是范围很小的局域网,还是可能覆盖很大地理范围的广域网)都是平等的。
  • 物理地址(即硬件地址)是数据链路层和物理层使用的地址,而 IP 地址是网络层和以上各层使用的地址,是一种逻辑地址(用软件实现的),在数据链路层看不见数据报的 IP 地址。
  • IP 数据报分为首部和数据两部分,首部的前一部分是固定长度,共 20 字节,是所有 IP 数据报必须具有的(源地址、目的地址】总长度等重要字段都在固定首部中)。一些长度可变的可选字段放在固定首部的后面。
  • IP 首部中的生存时间字段给出了 IP 数据报在因特网中所能经过的最大路由器数,可防止 IP 数据报在互联网中无限制的兜圈子。
  • 地址解析协议 ARP 把 IP 地址解析为硬件地址,它解决同一个局域网上的主机或路由器的 IP 地址和硬件地址的映射问题。ARP 的告诉缓存可以大大减少网络上的通信量。
  • 在因特网中,我们无法仅根据硬件地址寻找到在某个网络上的某台主机。因此,从 IP 地址到硬件地址的解析是非常必要的。
  • 无分类域间路由选择 CIDR 是解决目前 IP 地址紧缺的一个好方法。CIDR 记法把 IP 地址后面加上斜线 “/”,然后写上前缀所占的位数。前缀(或网络前缀)用来指名网络,前缀后面的部分是后缀,用来指明主机。CIDR 把前缀都相同的连续的 IP 地址组成一个 “CIDR 地址块”。IP 地址的分配都以 CIDR 地址块为单位。
  • CIDR 的 32 位地址掩码(或子网掩码)由一串 1 和一串 0 组成,而 1 的个数就是前缀的长度。只要把 IP 地址和地址掩码逐位进行 “逻辑与(AND)”运算,就很容易得出网络地址。A 类地址的默认地址掩码是 255.0.0.0 。B 类地址的默认地址掩码是 255.255.0.0 。C 类地址的默认地址掩码是 255.255.255.0 。
  • 路由聚合(把许多前缀相同的地址用一个来代替)有利于减少路由表中的项目,减少路由器之间的路由选择信息的交换,从而提高了整个因特网的性能。
  • “转发” 和 “路由选择” 有区别。“转发” 是单个路由器的动作。“路由选择” 是许多路由器共同协作的过程,这些路由器 相互交换信息,目的是生成路由表,再从路由表导出转发表。若采用自适应路由选择算法,则当网络拓扑变化时,路由表和转发表都能够自动更新。在许多情况下,可以不考虑转发表和路由表的区别,而都使用路由表这一名词。
  • 自治系统(AS)就是在单一的技术管理下的一组路由器。一个自治系统对其他自治系统表现出的是一个单一的和一致的路由选择策略。
  • 路由选择协议有两大类:内部网关协议(或自治系统内部的路由选择协议),如 RIP 和 OSPF;外部网关协议(或自治系统之间的路由选择协议),如 BGP-4。
  • RIP 是分布式的基于距离向量的路由选择协议,只适用于小型互联网。RIP 按固定的时间间隔与相邻路由器交换信息。交换信息是自己当前的路由表,即到达本自治系统中所有网络的(最短)距离,以及到每个网络应经过的下一跳路由器。
  • OSPF 是分布式的链路状态协议,适用于大型互联网。OSPF 只在链路状态发生变化时,才用向本自治系统中的所有路由器,用洪泛法发送与本路由器相邻的所有路由器的链路状态信息。“链路状态” 指明本路由器都和哪些路由器相邻,以及该链路的 “度量”。“度量” 可表示费用、距离、时延、带宽等,可统称为 “代价”。所有的路由器最终都能建立一个全网的拓扑结构图。
  • BGP-4 是不同 AS 的路由器之间交换路由信息的协议,是一种路径向量路由选择协议。BGP 力求寻找一条能够到达目的网络(可达)且比较好的路由(不兜圈子),而并非要寻找一条最佳路由。
  • 网际控制报文协议 ICMP 是 IP 层的协议。ICMP 报文作为 IP 数据报的数据,加上首部后组成 IP 数据报发送出去。使用 ICMP 并不是实现了可靠传输。ICMP 允许主机或路由器报告差错情况和提供有关异常情况的报告。ICMP 报文的种类有两种,即 ICMP 差错报告报文和 ICMP 询问报文。
  • ICMP 的一个重要应用就是分组网间探测 PING,用来测试两台主机之间的连通性。PING 使用了 ICMP 回送请求与回送回答报文。
  • 与单播相比,在一对多的通信中, IP 多播可大大节约网络资源。IP 多播使用 D 类 IP 地址。IP 多播需要使用网际组织管理协议 IGMP 和多播路由选择协议。
  • 虚拟专用网 VPN 利用公用的因特网作为本机构各专用网之间的通信载体。VPN 内部使用因特网的专用地址。一个 VPN 至少要有一个路由器具有合法的全球 IP 地址,这样才能和本系统的另一个 VPN 通过因特网进行通信。所有通过因特网传送的数据都必须加密。
  • 使用网络地址转换 NAT 技术,可以在专用网络内部使用专用 IP 地址,而仅在连接到因特网的路由器使用全球 IP 地址。这样就大大节约了宝贵的 IP 地址。

第 五 章 运输层

本章的重要概念

  • 运输层提供提供应用进程间的逻辑通信,也就是说,运输层的通信并不是真正在两个运输层之间直接传送数据。运输层向应用层屏蔽了下面网络的细节(如网络拓扑、所采用的路由选择协议等),它使应用进程看见的就是好像在两个运输层实体之间有一条端到端的逻辑通信信道。
  • 网络层为主机之间提供逻辑通信,而运输层为应用进程之间提供端到端的逻辑通信。
  • 运输层有两个主要的协议:TCP 和 UDP。它们都有复用和分用,以及检错的功能。当运输层采用面向连接的 TCP 协议时,尽管下面的网络层是不可靠的(只提供尽最大努力服务),但这种逻辑通信信道就相当于一条全双工通信的可靠信道。当运输层采用无连接的 UDP 协议时,这种逻辑通信信道仍然是一条不可靠信道。
  • 运输层用一个 16 位端口号来标志一个端口。端口号只具有本地意义,它只是为了标志本计算机应用层中的各个进程在和运输层交互时的层间接口。在因特网的不同计算机中,相同的端口号是没有关联的。
  • 两台计算机中的进程要互相通信,不仅要知道对方的 IP 地址(为了找到对方的计算机),而且还要知道对方的端口号(为了找到对方计算机中的应用进程)。
  • 运输层的端口号分为服务器端使用的端口号(0 ~ 1023 指派给熟知端口,1024 ~ 49151 是登记端口号)和客户端暂时使用的端口号(49152 ~ 65535)。
  • UDP 的主要特点是:(1)无连接;(2)尽最大努力交付;(3)面向报文;(4)无拥塞控制;(5)支持一对一、一对多、多对一和多对多的交互通信;(6)首部开销小(只有四个字段:源端口、目的端口、长度、检验和)。
  • TCP 的主要特点是:(1)面向连接;(2)每一条 TCP 连接只能是点对点的(一对一);(3)提供可靠交付的服务;(4)提供全双工通信;(5)面向字节流。
  • TCP 用主机的 IP 地址加上主机上的端口号作为 TCP 连接的端点。这样的端点就叫做套接字(Socket)或插口。套接字用(IP 地址:端口号)来表示。
  • 停止等待协议能够在不可靠的传输网络上实现可靠的通信。每发送完一个分组就停止发送,等待对方确认。在收到确认后再发送下一个分组。分组需要进行编号。
  • 超时重传是指只要超过了一段时间仍然没有收到确认,就重传前面发送过的的分组(认为刚才发送的分组丢失了)。因此每发送完一个分组需要设置一个超时计时器,其重传时间应比数据在分组传输的平均往返时间更长一些。这种自动重传方式常称为自动重传请求 ARQ。
  • 在停止等待协议中,若接收方收到重复分组,就丢弃该分组但同时还要发送确认。
  • 连续 ARQ 协议可提高信道利用率。发送方维持一个发送窗口,凡位于发送窗口内的分组都可连续发送出去,而不需要等待对方的确认。接收方一般采用累积确认,对按序到达的最后一个分组发送确认,表明到这个分组为止的所有分组都已正确收到了。
  • TCP 报文段首部的前 20 个字节是固定的,后面有 4N 字节是根据需要而增加的选项(N 是整数)。在一个 TCP 连接中传送的字节流中每一个字节都按顺序编号。首部中的序号字段值则指的是本报文段所发送的数据的第一个字节的序号。
  • TCP 首部中的确认号是期望收到对方下一个报文段的第一个数据字节的序号。若确认号为 N,则表明:到序号 N - 1 为止的所有数据都已正确收到。
  • TCP 首部中的窗口字段指出了现在允许对方发送的的数据量。窗口值是经常在动态变化着的。
  • TCP 使用滑动窗口机制。发送窗口里面的序号表示允许发送的序号。发送窗口后沿的后面部分表示已发送且已收到了确认,而发送窗口前沿的前面部分表示不允许发送的。发送窗口后沿的变化情况有两种可能,即不动( 没有收到新的确认)和前移(收到了新的确认)。发送窗口前沿通常是不断向前移动的。
  • 流量控制就是让发送方的发送速率不要太快,要让接收方来得及接收。
  • 在某段时间,若对网络中某一资源的需求超过了该资源所能提供的可用部分,网络的性能就要变坏。这种情况就叫做拥塞。拥塞控制就是防止过多的数据注入到网络中,这样可以使网络中的路由器或链路不致过载。
  • 流量控制是一个端到端的问题,是接收端抑制发送端发送数据的速率,以便使接收端来得及接收。拥塞控制是一个全局性的过程,涉及所有的主机、所有的路由器,以及与降低网络传输性能有关的所有因素。
  • 为了进行拥塞控制,TCP 的发送方要维持一个拥塞窗口 cwnd 的状态变量。拥塞窗口的大小取决于网络的拥塞程度,并且动态的在变化。发送方让自己的发送窗口取为拥塞窗口和接收方的接收窗口中较小的一个。
  • TCP 的拥塞控制采用了四种算法,即慢开始,拥塞避免,快重传和快恢复。在网络层,也可以使路由器采用适当的分组丢弃策略((如随机早期检测 RED),以减少网络拥塞的发生。
  • 运输连接有三个阶段,即:连接建立,数据传送和连接释放。
  • 主动发起 TCP 的连接建立的应用进程叫做客户,而被动等待建立的应用进程叫做服务器。TCP 的连接建立采用三次握手机制。服务器要确认客户的连接请求,然后客户要对服务器的确认进行确认。
  • TCP 的连接释放采用四次握手机制。任何一方都可以在数据传送结束后发出连接释放的通知,待对方确认后就进入半关闭状态。方另一方也没有数据再发送时,则发送连接释放通知,对方确认后就完全关闭了 TCP 连接。

第 六 章 应用层

本章重要概念

  • 应用层协议是为了解决某一类应用问题,而问题的解决又是通过位于不同主机中的多个应用进程之间的通信和协同工作来完成的。应用层规定了应用进程在通信时所遵循的协议。应用层的许多协议都是基于客户服务器方式的。客户是服务请求方,服务器是服务提供方。
  • 域名系统 DNS 是因特网使用的命名系统,用来把便于人们使用的机器名字转换为 IP 地址。DNS 是一个联机分布式数据库系统,并采用客户服务器方式。
  • 域名到 IP 地址的解析是由分布在因特网上的许多域名服务器程序(即域名服务器)共同完成的。
  • 因特网采用层次树状结构的命名方法,任何一台连接在因特网上的主机或路由器,都有一个唯一的层次结构的名字,即域名。域名中的点和点分十进制 IP 地址中的点没有关系。
  • 域名服务器分为根域名服务器、顶级域名服务器、权限域名服务器和本地域名服务器。
  • 文件传送协议 FTP 使用 TCP 可靠的运输服务。FTP 使用客户服务器方式。一个 FTP 服务器进程可同时为多个客户进程提供服务。在进行文件传输时,FTP 的客户和服务器之间要建立两个并行的 TCP 连接:控制连接和数据连接。实际用于传输文件的是数据连接。
  • 万维网 WWW 是一个大规模的、联机式的信息储藏所,可以非常方便地从因特网上的一个站点链接到另一个站点。
  • 万维网的客户程序向因特网中的服务器程序发出请求,服务器程序向客户程序送回客户所要的万维网文档。在客户程序主窗口上显示出的万维网文档称为页面。
  • 万维网使用统一资源定位符 URL 来标志万维网上的各种文档,并使每一个文档在整个因特网的范围内具有唯一的标识符 URL。
  • 万维网客户程序与服务器程序之间进行交互所使用的协议是超文本传输协议 HTTP。HTTP 使用 TCP 连接进行可靠地传送。但 HTTP 协议本身是无连接、无状态的。HTTP/1.1 协议使用了持续连接(分为非流水线方式和流水线方式)。
  • 万维网使用超文本标记语言 HTML 来显示各种万维网页面。
  • 万维网静态文档是指在文档创作完毕后就存放在万维网服务器中,在被用户浏览的过程中,内容不会改变。动态文档是指文档的内容是在浏览器访问万维网服务器时才由应用程序动态创建。
  • 活动文档技术可以使浏览器屏幕连续更新。活动文档程序可与用户直接交互,并可连续地改变屏幕的显示。
  • 在万维网中用来进行搜索的工具叫做搜索引擎。搜索引擎大体上可划分为全文检索搜索引擎和分类目录搜索引擎两大类。
  • 电子邮件是因特网上使用最多的和最受用户欢迎的的一种应用。电子邮件把邮件发送到收件人使用的邮件服务器,并放在其中的收件人邮箱中,收件人可随时上网到自己使用的邮箱服务器进行读取。相当于 “电子信箱”。
  • 一个电子邮件系统有三个主要组成构件,即:用户代理、邮件服务器,以及邮件协议(包括邮件发送协议,如 SMTP ,和邮件读取协议,如 POP3 )。用户代理和邮件服务器都要运行这两种协议。
  • 电子邮件的用户代理就是用户与电子邮件系统的接口,它向用户提供一个很友好的视窗界面来发送和接受邮件。
  • 从用户代理把邮件传送到邮件服务器,以及在邮件服务器之间的传送,都要使用 SMTP 协议。但用户代理从邮件服务器读取邮件时,则要使用 POP3 (或 IMAP)协议。
  • 基于万维网的电子邮件使用户能够利用浏览器收发电子邮件。用户浏览器和邮件服务器之间的邮件传送使用 HTTP 协议,而在邮件服务器之间邮件的传送仍然使用 SMTP 协议。
  • 简单网络管理协议 SNMP 由三部分组成,即:

    1. SNMP 本身,负责读取和改变各代理中的对象名及其状态数值。
    2. 管理信息结构 SMI,定义命名对象和定义对象类型(包括范围和长度)的通用规则,以及把对象和对象的值进行编码的基本编码规则 BER。
    3. 管理信息库 MIB,在被管理的实体中创建了命名对象,并规定了其类型。
    
  • 系统调用接口是应用进程的控制权和操作系统的控制权进行转换的一个接口,又称为应用编程接口 API。API 就是应用程序和操作系统之间的接口。

  • 套接字是应用进程和运输层协议之间的接口,是应用进程为了获得网络通信服务而与操作系统进行交互时使用的一种机制。

第 七 章 网络安全

本章重要概念

  • 计算机网络上的通信面临的威胁可分为两大类,即被动攻击(如截获)和主动攻击(如中断、篡改、伪造)。主动攻击的类型有更改报文流、拒绝服务、伪造初始化、恶意程序(病毒、蠕虫、木马)等。
  • 计算机网络安全主要有以下一些内容:保密性、安全协议的设计和访问控制。
  • 密码编码学是密码体制的设计学,而密码分析学则是在未知密钥的情况下从密文推演出明文或密钥的技术。密码编码学与密码分析学结合起来即为密码学。
  • 如果不论截取者获得了多少密文,都无法唯一地确定出对应的明文,则这一密码体制称为无条件安全的(或理论上是不可破的)。在无任何限制的条件下,目前几乎所有实用的密码体制均是可破的。如果一个密码体制中的密码不能在一定时间内被可以使用的计算资源破译,则这一密码体制称为在计算上是安全的。
  • 对称密钥密码体制是加密密钥与解密密钥相同的密码体制(如数据加密标准 DES 和国际数据加密算法 IDEA)。这种加密的保密性仅取决与对密钥的保密,而算法是公开的。
  • 公钥密码体制(又称为公开密钥密码体制)使用不同的加密密钥与解密密钥。加密密钥(即公钥)是向公众公开的,而解密密钥(即私钥或密钥)则是需要保密的。加密算法和解密算法也都是公开的。
  • 目前最著名的公钥密码体制是 RSA 体制,它是基于数论中的大数分解问题的体制。
  • 任何加密方法的安全性取决与密钥的长度,以及攻破密文所需要的计算量,而不是简单地取决与加密的体制(公钥密码体制或传统加密体制)。
  • 数字签名必须保证能够实现以下三点功能:

    1. 报文鉴别,即接收者能够核实发送者对报文的签名;
    2. 报文的完整性,即接收者确信所能收到到数据和发送者发送的完全一样而没有被篡改过;
    3. 不可否认,即发送者事后不能抵赖对报文的签名。
    
  • 鉴别是要验证通信的对方的确是自己所要通信的对象,而不是其他的冒充者。鉴别与授权是不同的概念。

  • 报文摘要 MD 是进行报文鉴别的一种简单方法。目前广泛使用的是 MD5 。
  • 密钥管理包括:密钥的产生、分配、注入、验证和使用。密钥分配(或密钥分发)是密钥管理中最大的问题。密钥必须通过最安全的通路进行分配。目前常用的密钥分配方式是设立密钥分配中心 KDC。
  • 认证中心 CA 是一个值得信赖的机构,用来将公钥与其对应的实体(人或机器)进行绑定。每个实体都有 CA 发来的证书,里面有公钥及其拥有者的标识信息(人名或 IP 地址)。此证书被 CA 进行了数字签名。任何用户都可从可信的地方获得认证中心 CA 的公钥。
  • 在网络层使用安全协议 IPsec 支持,它包括鉴别首部协议 AH 和封装安全有效载荷协议 ESP。AH 协议提供源点鉴别和数据完整性,但不能保密。而 ESP 协议提供源点鉴别、数据完整性和保密。IPsec 支持 IPv4 和 IPv6。在 IPv6 中,AH 和 ESP 都是都是扩展首部的一部分。IPsec 数据报的工作方式有运输方式和隧道方式。
  • 运输层的安全协议有 SSL (安全套接字层)和 TLS (运输层安全)。SSL 最新的版本是 SSL 3.0 ,它是保护万维网 HTTP 通信量公认的事实上的标准。SSL 不仅被所有常用的浏览器和万维网服务器所支持,而且也是 TLS 的基础。
  • PGP 是一个完整的电子邮件安全软件包,包括加密、鉴别、电子签名和压缩等技术。PGP 并没有使用什么新的概念,它只是把现有的一些加密算法(如 RSA 公钥加密算法或 MD5 报文摘要算法)综合在一起而已。
  • 防火墙是一种特殊编程的路由器,安装在一个网点和网络的其余部分之间,目的是实施访问控制策略。防火墙里面的网络称为 “可信的网络”,而把防火墙外面的网络称为 “不可信的网络”。防火墙的功能有两个:一个是阻止(主要的),另一个是允许。
  • 防火墙技术分为:网络级防火墙,用来防止整个网络出现外来非法的入侵(属于这类的有分组过滤和授权服务器);应用级防火墙,用来进行访问控制(用应用网关或代理服务器来区分各种应用)。
  • 入侵检测系统 IDS 是在入侵已经开始,但还没有造成危害或在造成更大危害前,及时检测到入侵,以便尽快阻止入侵,把危害降低到最小。

第 九 章 无线网络和移动网络

本章的重要概念

  • 无线局域网可分为两大类。第一类是有固定基础设施的,第二类是无固定基础设施的。
  • 无线局域网的标准是 IEEE 的 802.11 系列。使用 802.11 系列协议的局域网又称为 Wi-Fi 。
  • 802.11 无线以太网标准使用星形拓扑,其中心叫做接入点 AP ,它就是基本服务集内的基站。
  • 应当弄清几种不同的接入:固定接入、移动接入、便携接入和游牧接入。
  • 802.11 无线以太网在 MAC 层使用 CSMA/CA 协议。不能使用 CSMA/CD 的原因是:在无线局域网中,并非所有的站点都能够听见对方(例如,当有障碍物出现在站点之间时),因此无法实现碰撞检测。使用 CSMA/CA 协议是为了尽量减小碰撞发生的概率。
  • 802.11 无线局域网在使用 CSMA/CA 的同时,还使用停止等待协议。
  • 802.11 标准规定,所有的站在完成发送后,必须再等待一段帧间间隔时间才能发送下一帧。帧间间隔的长短取决于该站要发送的帧的优先级。
  • 在 802.11 无线局域网的 MAC 帧首部中有一个持续期字段,用来填入在本帧结束后还要占用信道多少时间(以微秒为单位)。
  • 802.11 标准允许要发送数据的站对信道进行预约,即在发送数据帧之前先发送 RTS 帧请求发送。在收到响应允许发送的 CTS 帧后,就可发送数据帧。
  • 802.11 的 MAC 帧共有三种类型,即控制帧、数据帧和管理帧、需要注意的是,MAC 帧有四个地址字段。再有固定基础设施的无线局域网中,只使用其中的三个地址字段,即源地址、目的地址和 AP 地址。
  • 几种无线网络简介:无线个人区域网(蓝牙系统、ZigBee 和超高速 WPAN)。无线城域网 WiMAX。
  • 当计算机移动到外地时,移动 IP 技术允许该计算机仍然保留其原来的 IP 地址。移动 IP 使用了一些新概念,如永久地址,或归属地址、归属网络;被访问或外地网络;归属代理、外地代理;转交地址、同址转交地址等。
  • 移动 IP 使用了几种协议,如移动站到外地代理的协议,外地代理到归属代理的登记协议,归属代理数据报封装协议,外地代理拆封协议等。
  • 移动 IP 的路由器选择有间接路由选择和直接路由选择,后者需要使用通信者代理和锚外地代理。
  • 蜂窝移动通信网中对移动用户的路由选择需要弄清一些概念:归属位置寄存器 HLR 和来访用户位置寄存器 VLR,移动站漫游号码 MSRN,归属网络交换中心,归属 MSC,锚 MSC,被访网络的 MSC。

第 十 章 下一代因特网

本章的重要概念

  • 要解决 IP 地址耗尽的问题,最根本的办法就是采用具有更大地址空间的新版本的 IP 协议,即 IPv6.
  • IPv6 所带来的主要变化是:

    1. 更大的地址空间(采用 128 位的地址);
    2. 灵活的首部格式;
    3. 改进的选项;
    4. 支持即插即用;
    5. 支持资源的预分配;
    6. IPv6 首部改为 8 字节对齐;
    
  • IPv6 数据报在基本首部的后面允许有零个或多个扩展首部,再后面是数据。所有的扩展首部和数据合起来叫做数据报的有效的有效载荷或净负荷。

  • IPv6 数据报的目的地址可以是以下三种基本类型地址之一:单播、多播和任播。
  • IPv6 的地址使用冒号十六进制记法。
  • 向 IPv6 过渡只能采用逐步演进的办法,必须使新安装的 IPv6 系统能够向后兼容。向 IPv6 过渡可以使用双协议栈或使用隧道技术。
  • MPLS 的特点:

    1. 支持面向连接的服务质量。
    2. 支持流量工程,平衡网络负载。
    3. 有效地支持虚拟专用网 VPN。
    
  • MPLS 在入口结点给每一 IP 数据报打上固定长度的 “标记”,然后根据标记在第二层(链路层)用硬件进行转发(在标记交换路由器中进行标记对换),因而转发速率大大加快。

  • 目前 P2P 工作方式下的文件共享在因特网流量中已占据最大的份额,比万维网应用所占的比例大得多。
  • BT 是很流行的一种 BT 应用。BT 采用“最稀罕的优先”的技术,可以尽早把最稀罕的文件块收集到。此外,凡当前以最高数据率向某个对等方传送文件块的相邻对等方,该对等方就优先把所请求的文件块传送给这些相邻对等方。这样做的结果是,这些对等方相互之间都能够以令人满意的速率交换文件块。当对等方的数量很大时,采用 P2P 方式下载大文件,要比传统的客户-服务器方式快的多。
  • 2
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值