【CISSP备考笔记】第4章:通信与网络安全

第四章:通信与网络安全

4.1 通信

​ 通信是数据在系统之间的电子传输,协议是归档计算机在网络上如何通信的一组规则。

4.2 开放系统互连参考模型

  • OSI模型

    • 应用层 协议:SMTP/HTTP/LPD/FTP/TELNET/TFTP

    • 表示层 数据表示处理,并不考虑数据的含义,而只关心数据的格式和语法,协议:ASCII/JPG/PNG等

    • 会话层 协议

                  结构化查询语言(SQL)
                  网络基本输入输出系统(NetBIOS)
                  远程过程调用(RPC)
                  密码身份验证协议(PAP)
                  点对点隧道协议(PPTP)
              会话层协议提供进程之间的通信通道
              工作模式:单工模式/半双工模式/全双工模式
              会话层协议控制应用程序到应用程序的通信,传输层协议控制计算机到计算机的通信
      
      
    • 传输层
      传输层提供了端对端数据传输服务,并且在两台通信计算机之间建立了一个逻辑连接

                   协议
                       传输控制协议(TCP)
                       用户数据报协议(UDP)
                       序列包交互(SPX)
                       安全套接字层(SSL)
      
      
    • 网络层
      协议

                           网际协议(IP)
                           网际控制消息协议(ICMP)
                           互联网组管理协议(IGMP)
                           路由信息协议(RIP)
                           开放最短路径优先协议(OSPF)
                           网际数据包交换(IPX)
                           边际网关协议(BGP)
      
      
    • 数据链路层

                  协议
                      地址解析协议(ARP)和逆向地址解析协议(RARP)
                      点对点协议(PPP)
                      串行线路网际协议(SLIP)
                      ATM/L2TP/FDDI/以太网(802.3)和令牌环(802.5)、无线以太网(802.11)
                  逻辑链路控制层(LLC):负责控制数据流和检测错误,紧靠网络层
                  介质访问控制层(MAC):紧靠物理层
      
      
    • 物理层

                  控制同步/数据传送速率/线路噪声/介质访问
      
      
    • 设备类型与OSI层

         路由器--网络层
         网桥和开关--数据链路层
        中继器--物理层
      
      
    • 多层协议
      分布式网络协议3(DNP3),用于SCADA系统的通信协议

       控制器区域网络总线
      
      

→点击获取网络安全资料·攻略←
200多本网络安全系列电子书
网络安全标准题库资料
项目源码
网络安全基础入门、Linux、web安全、攻防方面的视频
网络安全学习路线图

4.3 TCP/IP模型

  • TCP

                     TCP:面向连接的协议 UDP:无连接协议
    
    

    ​ TCP握手中典型DoS:SYN flood ,最有效的缓解技术:SYN缓存
    ​ TCP会话劫持:TCP序列号预测,接管TCP连接

    ​ 通用端口:0~1023 注册端口:1024~49151 动态端口:49152~65535

    ​ 应用层(数据/消息)—传输层(分片/数据报文 segment/datagram)—网络层(数据包/分组)—数据链路层(帧)

  • IP

    ​ 提供寻址和路由功能,IPv4 32位,IPV6 128位 mac 48位

    ​ 虚拟专用网络(VPN)提供网络层保护,MACSee提供数据链路层保护

4.4 传输类型

​ 数据传输方式
​ 数字信号:二进制值表示电脉冲,远距离传输更可靠。
​ 模拟信号:振幅和频率度量

​ 传输控制机制
​ 同步:通过由时钟脉冲启动的时间序列来同步数据传输。
​ 异步:使用开始和停止位进行通信。

​ 传输通道
​ 基带:使用整个通信通道进行传输,一次只允许传输一个信号。
​ 宽带:将一个通信通道分为若干不同且独立的通道,运载多个信号。

4.5 线缆

​ 带宽指采用的最高频率范围,数据吞吐速率值是实际通过线缆的数据流。

​ 同轴电缆,用作传输无限射频信号,比双绞线抗电磁干扰。
​ 双绞线,便宜,容易使用,最不安全的网络互联线缆
​ 光缆,传输速率高,信号传送更远,更安全,价格昂贵

​ 布线问题:噪声、衰减、串扰、线缆的阻燃率

4.6 网络互连基础
网络拓扑
环形拓扑:链路组合闭合回路
总线型拓扑:线型和树型,一根线缆跨越整个网络,线缆成为单点故障。
星型拓扑:所有节点连接到一台集中式设备,每个节点到设备都有专用链路。
网状型拓扑:每个节点都与其他节点相连,提供冗余。
介质访问技术
介质共享
令牌传递:只有拥有令牌的计算机才能将数据帧放在网线上,被令牌环和FDDI技术采用。
载波监听: CSMA/CD和CSMA/CA
轮询:主设备询问每个设备
以太网使用CSMA/CD、令牌环和FDDI使用令牌、wi-fi使用CSMA/CA、大型主机介质访问技术使用轮询
传输方法
单播:一对一
多播:一对多
广播:一对所有
网络协议和服务
地址解析协议(ARP):ARP表中毒、RARP和BOOTP用于(无盘工作站)
动态主机配置协议(DHCP):基于UDP的协议,DHCP snooping 窥探
网际控制消息协议(ICMP)
ping/tracetroute
攻击:数据包插入ICMP进行通信
简单网络管理协议(SNMP)
SNMP v1 v2明文嗅探 v3 加密、只读 public、读写 private,端口(161和162)

​ 域名服务(DNS)
​ 域传送同步主从DNS服务器信息
​ 缓解DNS威胁
​ 毒害DNS缓存表、HOSTS文件操纵
​ DNSSEC(DNS Security):应用PKI和数字签名,验证消息来源。
​ 防止HOSTS文件入侵最有效技术:实施一个主机型IDS
​ 域名注册问题。域抢占和恶意抢注
​ 电子邮件服务
​ 简单邮件传输协议(SMTP)
​ 邮局协议(POP)/互联网消息访问协议(IMAP)
​ 电子邮件伪装,使用发件人策略框架(SPF)
​ 网络地址转换(NAT)
​ 透明的路由选择和地址转化,隐藏内部地址
​ 基本类型
​ 静态映射
​ 动态映射
​ 端口地址转换(PAT)
​ 路由协议
​ 动态路由和静态路由

​ 4.7 网络互连设备

​ 中继器
​ 工作在物理层,中继和放大电信号,转发冲突和广播信息
​ 集线器是一种多端口的中继器
​ 网桥
​ 工作在数据链路层,根据MAC地址过滤数据帧
​ 隔离冲突域,不能隔离广播域,考虑广播风暴问题
​ 路由器
​ 工作在网络层,根据IP地址过滤数据包
​ 分割冲突域和广播域
​ 交换机
​ 工作在数据链路层
​ 交换机所有端口各单独有一个冲突域,默认都在同一个广播域里,通过划分vlan可以划分不同广播域
​ vlan跳跃攻击
​ 网关
​ 应用层,翻译不同网络之间使用的不同协议
​ 电子邮件网关/语音和介质网关
​ 专用交换机(PBX):用户公司所有的专用电话交换机

​ 防火墙
​ 用于限制从另一个网络对特定网络的访问
​ 防火墙类型
​ 包过滤防火墙:第一代防火墙,性能高/速度快
​ 状态检测防火墙:跟踪记录通讯会话
​ 代理防火墙:检查出入口流量,电路级代理(会话层,socks)和应用层代理
​ 动态包过滤防火墙:允许任何类型的流量流出,并只允许相应流量流入
​ 内核代理防火墙:第五代防火墙,基于代理的防火墙
​ 下一代防火墙:采用了基于特征的IPS引擎,云引擎

第一代:包过滤
第二代:代理:电路代理和应用代理
第三代:状态检测
第四代:动态包过滤

​ 防火墙的架构:双宿防火墙、被屏蔽主机(在路由器后面)、被屏蔽子网(两个物理防火墙创建了一个DMZ区)

​ 代理服务器
​ 转发代理、开放代理、匿名代理、和反向代理(负载均衡)

​ 蜜罐(honeypot)
​ 用于试图引诱攻击者
​ 统一威胁管理(UTM)
​ 在单一网络设备上提供多个功能,整体上识别网络安全状况
​ 内容分发网络(CDN)
​ 内容优化,抵御DDoS攻击
​ 软件定义网络(SDN)
​ 集中设备的配置和控制

​ 4.8 内联网与外联网
​ 基于web的技术
​ 4.9 城域网(MAN)
​ 用于将LAN连接到LAN,将LAN连接到WAN/互联网和其他电信电缆网

4.10 广域网(WAN)

专用链路:两个目标之间建立单条链路,价格昂贵
帧中继:工作在数据链路层,数据包交换技术
X.25:使用载波交换的交换技术,用户费用基于所使用的带宽,数据包交换技术。
异步传输模式(ATM):信元交换方法,第一种提供真正QoS的协议

电路交换:面向连接的虚拟链路,通常运载面向语音的数据。
数据包交换:数据包可沿许多不同的动态路径到达同一个目的地,通常运载面向数据的数据。

同步数据链路控制(SDLC):提供轮询介质访问技术
高级数据链路控制(HDLC):面向位的链路层协议
点对点协议(PPP):为点对点连接进行装帧和封装的数据链路协议
高速串行接口(HSSI):将多路复用器和路由器联系到高速通信服务的接口

4.11 远程连接

拨号连接:调制解调器连接互联网,战争拨号。模拟信号
综合业务数字网(ISDN):数字信号
数字用户线路(DSL)
线缆调制解调器:共享相同的介质,网络嗅探。

虚拟专用网(VPN):​

点对点隧道协议(PPTP):使用通用路由封装和TCP来封装PPP数据包,并通过IP网络延伸PPP连接。PPP有效载荷用 Miscrosoft的点对单加密(MPPE)进行加密,MPPE使用了对称算法RC4,容易被破解。用于系统与系统通信,不能用于支持多个用户同时连接的网关到网关的连接。在数据链路层工作,只能通过ip网络传输。

第二层隧道协议(L2TP):PPTP和Cisco的第二层转发(L2F)协议的功能结合在一起,能在多种网络中传输。不提供任何加密功能。

互联网协议安全(IPSec):工作在网络层,用于保护IP流量,常用与网关之间的连接,能同时处理多个vpn连接。只支持ip网络。隧道模式保护数据包的有效载荷和首部信息,传输模式只保护有效载荷。

身份验证首部(AH),提供数据完整性、数据源验证和免受重放攻击的保护。
封装安全有效载荷(ESP),提供机密性,数据源验证和数据完整性。
互联网安全连接和密钥管理协议(ISAKMP):提供安全连接创建和密钥交换的框架。
互联网密钥交换(IKE),提供验证的密钥材料和ISAKMP一起使用。

传输层安全VPN(TLS):工作在会话层,主要用于保护http流量,提供细粒化的访问控制和配置。

身份验证协议:

密码身份验证协议(PAP):最不安全的身份验证方法之一,以明文形式发生凭证,容易被网络嗅探者截获,不推荐使用。
挑战握手身份验证协议(CHAP):不发生密码,采用挑战/响应机制进行身份验证,不易遭受中间人攻击。
可扩展身份验证协议(EAP):身份验证框架,可以与各种技术和协议一起使用。

EAP-TLS,客户端和服务器彼此使用数字证书进行身份验证
EAP-TTLS,服务器必须使用数字证书来验证客户端的身份。客户端可以使用其他方式来验证服务器。

4.12 无线网络

无线通信技术:信号频率越高,信号运载的数据越多,传输距离越短。CSMA/CA(冲突避免)技术。

扩频类型:通过在大量频率上扩散数据来实现数据传输。

调频扩频(FHSS)、直接序列扩频(DSSS)、正交频分多路复用(OFDM)

IEEE标准 802.11

WEP协议使用RC4算法,流对称密码,被认为是不安全的。
两种身份验证方式:开放系统身份验证(OSA)和共享密钥身份验证(SKA)。OSA只需要无线设备的SSID值,SKA明文传输,容易被嗅探。
三个主要缺陷:应用静态加密密钥、初始化向量使用效率低、缺乏数据包完整性保证。
存在的问题包括:身份验证不完整,静态WEP密钥能够被攻击轻易截获,ICV重复使用且不能提供必要的随机性,缺乏数据完整性。

IEEE标准 802.11i

​ WPA TKIP WPA2 使用AES算法和CBC-MAC

802.11b    2.4GHz频率,使用DSSS,数据传输率最高可达11Mbps
802.11g    2.4GHz频率,使用,54Mbps

802.11a    5Ghz,使用OFDM,54Mbps (美国使用,其他国家不一定用)   --->802.11h (满足欧洲无限规则的要求)
802.11n    5GHz,100Mbps
802.11ac   5Ghz,1.3Gbps,向下兼容以上协议

802.15.4   2.4GHz,ZigBee协议基于802.11.4标准,250kbps,128位对称密钥加密
蓝牙无线技术  802.15的一部分,传输速率1-3Mbps,工作范围为1-100米,2.4GHz工作,蓝牙劫持(Bluejacking)是使用蓝牙技术的设备容易遭到的一种攻击,攻击者向一台支持蓝牙的设备主动发送一条信息。 应对是设置为无法发现模式。

IEEE标准802.1X
基于端口的网络访问控制协议

卫星
移动无线通信:1G(FDMA)、2G(TDMA)、3G(CDMA)、4G(OFDM)

4.13 网络加密

链路加密
    发生在数据链路层和物理层,会加密沿某种特定通道传输的所有数据,如卫星链路、T3线路或电话线路。
    优点:所有的数据都被加密 缺点:每一跳都要解密,存在很多脆弱点
端到端加密
    发生在应用层
    优点:数据加密字段比较灵活,每个用户可以选择特定配置  缺点:数据包的头部/地址和路由信息未被加密
电子邮件加密标准
    多用途互联网邮件扩展(MIME)/安全MIME(S/MIME)
    可靠加密(PGP),主要使用RSA公钥加密来实现密钥管理,使用IDEA对称密码完成加密。
互联网安全
    HTTP/HTTPS
    安全套接字层(SSL)工作在传输层,Netscape开发,最终版本SSL3.0
    传输层安全(TLS),目前版本TLS1.2,端到端加密技术
    安全外壳(SSH)取代Telnet/FTP/rlogin/rexec/rsh,通过Diffie-Hellman交互会话密钥,这个会话密钥将在会话过程中加密和保护传送的数据。

4.14 网络攻击

拒绝服务攻击(DoS),本质是对安全三元组中的可用性进行破坏,导致服务或资源性能降低,或使合法用户无法使用。
    畸形数据包:最著名的死亡ping
    洪泛攻击:SYN洪泛
    分布式拒绝服务攻击(DDoS)
    勒索软件
嗅探:对数据机密性的攻击
DNS劫持:基于主机、网络、服务器进行劫持
偷渡下载

问题:

1、会话初始化协议(SIP)是一种广泛用于VoIP通信会话的信令协议,应用层协议。

2、TCP Segment TCP段,表示一个TCP包在传输层的单个数据单元。

3、呼叫转移是回拨系统特有的弱点。

4、帧中继和X.25属于分组交换服务。

5、SET 安全电子交易协议,需要两对非对称密钥和两个数字证书。

6、IKE在IPsec协议的作用是对等身份验证和密钥交换。

7、Smurf攻击,使用了IP欺骗和ICMP回复方法使大量网络传输充斥目标系统,引起目标系统拒绝为正常系统进行服务。

8、TLS协议是一个双层套接字层安全协议,包括TLC记录协议和TLS握手协议。

9、Teardrop攻击是一种畸形报文攻击,向被攻击者发送多个分片的IP包。


题外话

初入计算机行业的人或者大学计算机相关专业毕业生,很多因缺少实战经验,就业处处碰壁。下面我们来看两组数据:

  • 2023届全国高校毕业生预计达到1158万人,就业形势严峻;

  • 国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。

一方面是每年应届毕业生就业形势严峻,一方面是网络安全人才百万缺口。

6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。

2022届大学毕业生月收入较高的前10个专业

本科计算机类、高职自动化类专业月收入较高。2022届本科计算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科计算机类专业起薪与2021届基本持平,高职自动化类月收入增长明显,2022届反超铁道运输类专业(5295元)排在第一位。

具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技术、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技术虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。
在这里插入图片描述

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

网络安全行业特点

1、就业薪资非常高,涨薪快 2021年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。
在这里插入图片描述

(都打包成一块的了,不能一一展开,总共300多集)

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。

在这里插入图片描述

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值