版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
江苏省高等教育自学考试04751计算机网络安全高频考点重点汇总(划书版)指定教材:《网络安全技术及应用实践教程》(第4版)
贾铁军、何道敬主编,机械工业出版社,2022年适用专业:网络工程专业(专升本)编院:南京航空航天大学(2025年)考试说明与复习指导1.考试方式:闭卷、笔试,考试时间150分钟;百分制评分,60分及格。2.能力层次比例:识记约30%,领会约40%,应用约30%。3.难度比例:易∶较易∶较难∶难=2∶3∶3∶2。4.题型:单项选择题、判断改错题、简答题、论述题。5.考核章节:第1~10章;第11章(电子商务安全)、第12章(网络安全新技术)、第13章(课程设计)不做考核要求。6.标记说明:【客观题】=单选/判断改错高频出处;【主观题】=简答/论述高频出处;★★★=必考重点;★★=高频重点;★=一般掌握。
第1章网络安全概述【大纲要求】识记:网络安全相关概念、目标和特征;PDRR模型和IPDRRR模型;网络安全面临主要威胁的种类。重点:网络安全和网络安全技术的基本概念。一、网络安全的基本概念【客观题】网络安全的定义:网络系统的硬件、软件及其数据受到保护,不因偶然或恶意原因而遭到破坏、更改、泄露,确保系统连续、可靠、正常地运行,网络服务不中断。★★★【客观题】网络安全的本质:是网络上信息的安全,即网络中存储和传输信息的保密性、完整性、可用性、可控性和不可否认性(真实性)。★★★【客观题】网络安全五大基本特征(目标):①保密性(Confidentiality)——信息不泄露给非授权者;②完整性(Integrity)——数据未经授权不能被改变;③可用性(Availability)——合法用户可正常访问;④可控性(Controllability)——对信息传播及内容具有控制能力;⑤不可否认性(Non-repudiation)——通信双方不能否认已发生的操作。★★★【单选/判断高频】"数据未经授权不能进行改变的特性"=完整性;"信息不被泄露给未授权实体"=保密性;"合法用户能正常使用"=可用性。【客观题】网络安全包括的领域:物理安全、网络安全、系统安全、应用安全、管理安全五个层次。★★【客观题】网络安全涉及的内容:实体安全(物理安全)、运行安全、系统安全、应用安全、管理安全。实体安全是整个安全的前提。★★二、网络安全技术概述【客观题】网络安全技术:是用于防范网络安全威胁、保护网络系统和数据安全的各种技术、方法和措施的总称。★★【重点·识记】PDRR模型:由美国国防部提出,包含四个环节——Protection(防护)、Detection(检测)、Response(响应)、Recovery(恢复)。是经典的网络安全模型,强调防护、检测、响应和恢复的动态循环。★★★①防护(P):采用加密、认证、防火墙、访问控制等手段预防攻击;②检测(D):通过入侵检测、漏洞扫描等发现安全威胁;③响应(R):对安全事件做出应急响应和处理;④恢复(R):系统受损后恢复到正常状态。【重点·识记】IPDRRR模型:在PDRR基础上增加了Identification(识别)环节,即识别—防护—检测—响应—恢复,形成更完整的安全保障闭环。★★★【客观题】PDRR模型中最核心/首要环节是"防护";IPDRRR比PDRR多了"识别"环节。★★三、网络安全威胁【客观题】网络安全威胁的定义:指某主体对资源的机密性、完整性、可用性等造成危害的潜在可能性。★★【重点·识记】网络安全面临的主要威胁种类:①非授权访问;②信息泄露或丢失;③破坏数据完整性;④拒绝服务攻击(DoS);⑤利用网络传播病毒;⑥通信线路被窃听或篡改;⑦身份假冒或伪造;⑧后门和木马程序;⑨社会工程学攻击。★★★【单选高频】威胁来源可分为:自然威胁(自然灾害、电磁干扰等)和人为威胁(恶意攻击、过失失误等)。【判断高频】人为攻击又分为被动攻击(窃听、流量分析,不修改数据)和主动攻击(篡改、伪造、拒绝服务,修改或破坏数据)。【客观题】被动攻击特点:偷听或监视传输,不修改信息,难以检测,重点在于预防(加密);主动攻击特点:修改数据流或创建虚假数据流,可以检测,重点在于防护与恢复。★★【主观题】简述网络安全威胁的发展态势:①网络安全威胁范围和规模不断扩大;②攻击手段日趋复杂和隐蔽;③针对基础设施和关键行业的攻击增多;④物联网、云计算、移动互联网带来新威胁;⑤有组织的网络犯罪和APT攻击增加;⑥供应链安全威胁凸显。★★━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━第2章网络安全技术基础【大纲要求】识记:网络安全技术基础知识、TCP/IP层次安全及常用技术。领会:IPv6优势特点及安全机制、VPN关键技术、无线网络安全和802.1x认证。应用:IEEE802.1x认证过程。一、网络协议安全概述【客观题】TCP/IP层次安全:TCP/IP协议簇分为四层——网络接口层、网际层(IP层)、传输层(TCP/UDP)、应用层。每层都有相应的安全协议和技术。★★★【客观题】各层安全技术:①网络接口层——PPP、CHAP、VLAN、物理隔离;②网际层——IPSec(AH/ESP)、包过滤;③传输层——SSL/TLS、SSH;④应用层——HTTPS、PGP、S/MIME、SET、Kerberos。★★★【单选高频】IPSec工作在网络层;SSL/TLS工作在传输层;HTTPS/PGP工作在应用层。【客观题】TCP/IP协议本身的安全缺陷:①IP地址可伪造(IP欺骗);②TCP序列号可预测(会话劫持);③缺乏认证机制;④明文传输(如Telnet、FTP、HTTP);⑤ICMP可被利用进行探测和攻击。★★【客观题】常用网络安全命令:ping(连通性测试)、ipconfig/ifconfig(网络配置)、netstat(查看连接和端口)、tracert/traceroute(路由跟踪)、nslookup(DNS查询)、arp(ARP缓存)。★二、IPv6安全【重点·领会】IPv6的优势与特点:①地址空间巨大(128位地址,解决IPv4地址枯竭);②简化报文头部(固定40字节基本首部,提高路由效率);③内置IPSec支持(原生集成认证和加密);④即插即用(自动配置地址);⑤支持QoS(流标签字段);⑥更好的移动性支持(移动IPv6);⑦可扩展性强(扩展首部机制)。★★★【重点·领会】IPv6相比IPv4在网络安全上的变化:①IPv6将IPSec作为标准集成,提供端到端加密和认证;②取消了NAT,实现端到端透明,但也使端到端攻击更直接;③ARP被NDP(邻居发现协议)替代,NDP使用SEND(安全邻居发现)防护;④广播改为组播,减少广播风暴风险;⑤地址数量巨大使端口扫描难度增加;⑥IPv6自身仍面临新威胁(如扩展首部攻击、隧道攻击、NDP欺骗等)。★★★【客观题】IPv6安全机制:IPSec(包括AH认证首部和ESP封装安全载荷)、加密编址、安全邻居发现(SEND)、IPv6防火墙等。★★AH(认证首部):提供数据源认证、数据完整性和抗重放保护,但不加密。ESP(封装安全载荷):提供数据加密,也可提供认证和完整性保护。【客观题】移动IPv6特性:移动节点在不同链路间移动时保持IP地址不变(家乡地址),通信不中断;使用转交地址和家乡代理实现;MIPv6内置路由优化,比MIPv4更高效。★★三、虚拟专用网(VPN)技术【重点·领会】VPN基本概念:通过公用网络(通常是Internet)建立一个临时的、安全的、经过加密的逻辑网络连接,是对企业内部网的扩展。它使远程用户和分支机构可以安全地访问内部网络资源。★★★【客观题】VPN的技术特点:①安全性高(加密和认证);②成本低(利用公网而非专线);③可扩展性好;④支持移动办公;⑤服务质量保证(QoS);⑥管理方便。★★【重点·领会】VPN关键技术:①隧道技术(封装技术)——将数据封装在新的报文头中传输,包括PPTP、L2TP、IPSec、SSLVPN等;②加密技术——保证数据机密性;③密钥管理技术——安全地生成和分发密钥(如IKE);④身份认证技术——验证通信双方身份;⑤访问控制——限制用户访问权限。★★★【单选高频】第二层隧道协议:PPTP(点到点隧道协议)、L2TP(第二层隧道协议);第三层隧道协议:IPSec;介于传输层与应用层之间:SSL/TLSVPN。PPTP使用TCP1723端口;L2TP使用UDP1701端口;IPSec的IKE使用UDP500端口。【客观题】VPN的实用解决方案:①远程访问VPN(AccessVPN)——移动用户通过公网远程接入内网;②内联网VPN(IntranetVPN)——企业各分支机构互联;③外联网VPN(ExtranetVPN)——企业与合作伙伴/客户安全互联。★★【主观题】简述IPSecVPN的工作模式:①传输模式(TransportMode)——只对IP报文的数据部分(传输层段)进行加密/认证,IP首部不变,适用于主机到主机通信;②隧道模式(TunnelMode)——对整个原始IP报文进行加密/认证并封装新的IP首部,适用于网关到网关(站点到站点)通信。★★★四、无线网络安全【客观题】无线网络面临的安全威胁:①窃听(无线信号广播易被截获);②非法接入(未经授权连接AP);③中间人攻击;④MAC地址欺骗;⑤无线钓鱼(伪造AP/EvilTwin);⑥拒绝服务攻击(射频干扰);⑦WEP加密弱点。★★【重点·领会】无线网络接入点(AP)安全措施:①修改默认SSID并禁止SSID广播;②启用强加密(WPA2/WPA3,禁用WEP);③启用MAC地址过滤;④修改默认管理员密码;⑤定期更新固件;⑥使用802.1x认证;⑦将无线网络与内部网络隔离(DMZ或VLAN);⑧定期进行站点审查(检测非法AP/RogueAP)。★★★【重点·应用】IEEE802.1x认证过程(必考★★★):802.1x是基于端口的网络访问控制协议,有三个角色:①客户端(Supplicant):请求接入网络的用户设备;②认证者(Authenticator):接入点AP或交换机,控制端口的开放/关闭;③认证服务器(AuthenticationServer):通常是RADIUS服务器,负责验证用户身份。认证过程:(1)客户端发起连接请求(EAPoL-Start);(2)认证者要求客户端提供身份标识(EAP-Request/Identity);(3)客户端发送用户名等身份信息(EAP-Response/Identity);(4)认证者将身份信息封装后转发给RADIUS服务器;(5)RADIUS服务器与客户端通过认证者交换EAP报文进行认证(如EAP-TLS、PEAP等);(6)认证成功,RADIUS服务器发送Access-Accept,认证者开放端口;认证失败则发送Access-Reject,端口保持关闭。【客观题】EAP(可扩展认证协议)是802.1x的核心认证协议;EAPoL(EAPoverLAN)用于客户端与认证者之间;RADIUS协议用于认证者与认证服务器之间。★★【客观题】无线加密协议演进:WEP(有线等效保密,存在严重漏洞,RC4加密)→WPA(临时密钥完整性协议TKIP)→WPA2(AES-CCMP加密,安全性高)→WPA3(最新标准,增强防护)。★★第3章网络安全体系与管理【大纲要求】识记:ISO网络安全体系结构、TCP/IP网络安全体系结构、网络安全法律法规、安全评估准则。领会:ISO安全机制和安全服务、TCP/IP安全管理体系结构、网络安全保障体系。一、ISO网络安全体系结构【重点·识记】ISO7498-2(GB/T9387.2)安全体系结构:是OSI安全体系结构标准,定义了安全服务、安全机制和安全管理的框架,是理解网络安全体系的基础。★★★【重点·领会】五大类安全服务(SecurityServices):★★★①鉴别服务(Authentication):对等实体鉴别和数据源发鉴别,确认通信双方身份真实可靠;②访问控制服务(AccessControl):防止未授权使用资源,控制用户对系统资源的访问权限;③数据保密性服务(Confidentiality):防止数据泄露或暴露给未授权实体,包括连接保密性、无连接保密性、选择字段保密性和业务流保密性;④数据完整性服务(Integrity):防止数据在传输过程中被篡改、插入、删除或重放,保证数据接收与发送一致;⑤抗否认服务(Non-repudiation):防止发送方否认发送过数据(源发证明)或接收方否认接收过数据(交付证明)。【重点·领会】八大类安全机制(SecurityMechanisms):★★★①加密机制:对数据进行加密变换,提供保密性,也可用于鉴别和完整性保护;②数字签名机制:发送方用私钥签名,接收方用公钥验证,提供鉴别、完整性和抗否认;③访问控制机制:通过权限控制、口令、安全标签等限制对资源的访问;④数据完整性机制:通过校验和、哈希、序列号等保证数据未被篡改;⑤鉴别交换机制:通过口令、密码技术、实体特征等实现身份鉴别;⑥业务流填充机制:发送填充数据掩盖真实业务流特征,防止流量分析;⑦路由控制机制:根据安全策略选择或绕过特定路由,避免不安全路径;⑧公证机制:由可信第三方(公证机构)提供通信真实性的证明。【客观题】安全服务与安全机制的关系:安全服务由安全机制实现,一种服务可由多种机制支持,一种机制也可服务于多种服务。如:保密性服务主要由加密机制实现;抗否认服务主要由数字签名和公证机制实现。★★二、TCP/IP网络安全体系结构【重点·识记】TCP/IP网络安全体系结构:在TCP/IP四层模型基础上,每层部署相应安全协议和机制。网络接口层安全、网际层安全(IPSec)、传输层安全(SSL/TLS)、应用层安全。★★【重点·领会】TCP/IP网络安全管理体系结构:包含三个方面——①安全管理(策略、制度、人员);②安全技术和产品(防火墙、IDS、加密、认证等);③安全服务和机制(鉴别、访问控制、保密性、完整性、抗否认)。形成管理—技术—服务三位一体的体系。★★【客观题】网络安全保障体系:是一个动态的、闭环的安全保障系统,通常包括安全策略、安全组织、安全技术、安全运作四个维度,体现"管理与技术并重、防护与检测结合"的思想。★★三、网络安全法律法规【客观题】国外重要法律法规:①美国《计算机欺诈和滥用法案》(CFAA);②美国《电子通信隐私法》(ECPA);③欧盟《通用数据保护条例》(GDPR,2018年生效);④《布达佩斯网络犯罪公约》。★【客观题】我国重要法律法规:①《中华人民共和国网络安全法》(2017年6月1日施行,我国网络安全领域首部基础性法律);②《中华人民共和国数据安全法》(2021年9月1日施行);③《中华人民共和国个人信息保护法》(2021年11月1日施行);④《中华人民共和国密码法》(2020年1月1日施行);⑤《中华人民共和国计算机信息系统安全保护条例》;⑥《网络安全审查办法》。★★【客观题】等级保护制度(等保):我国网络安全等级保护制度将信息系统安全保护等级分为五级:第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)、第五级(专控保护级)。★★四、网络安全评估准则和方法【客观题】国际评估准则:①TCSEC(橘皮书,美国可信计算机系统评估准则)——将安全等级分为D、C1、C2、B1、B2、B3、A1七级;②ITSEC(欧洲信息技术安全评估准则);③CC(CommonCriteria,通用准则,ISO/IEC15408)——将评估保证级EAL分为EAL1~EAL7七级。★★【单选高频】TCSEC中C2级是受控访问保护(如WindowsNT);B1级是标记安全保护;A1级最高(验证设计)。【客观题】我国评估准则:GB/T18336(等同采用CC准则),将安全保护等级划分为五级,与等保对应。★【客观题】网络安全测评方法:安全扫描(漏洞扫描器)、渗透测试(模拟黑客攻击)、安全审计(日志分析)、风险评估(资产—威胁—脆弱性分析)、配置检查。★━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━第4章黑客攻防与检测防御【大纲要求】识记:黑客概念、攻击目的和过程、网络攻击防范措施。领会:端口扫描、网络监听、社会工程学、密码破解、缓冲区溢出、拒绝服务、木马、网络欺骗攻防;入侵检测和防御系统基本原理。应用:入侵检测系统原理及功能。一、黑客概述【客观题】黑客(Hacker)概念:原指对计算机系统和网络有深入理解、热衷于探索程序设计和网络技术的人;现常指利用计算机技术非法侵入他人系统、窃取或破坏数据的人(Cracker骇客)。★★【客观题】黑客攻击的目的:①窃取信息/情报;②获取超级用户权限(root);③篡改/破坏数据;④拒绝服务;⑤利用目标系统作为跳板攻击其他系统;⑥炫耀技术/政治目的/经济利益。★★【重点·识记】黑客攻击的一般过程(五步):★★★①隐藏行踪(隐藏IP位置):通过跳板机、代理服务器、VPN等隐藏真实IP;②踩点(信息收集):收集目标的网络结构、域名、IP范围、操作系统、开放端口等信息;③漏洞探测与扫描:使用端口扫描、漏洞扫描工具发现目标系统的安全弱点;④实施攻击:利用发现的漏洞获取访问权限、提升权限、安装后门;⑤巩固访问与清除痕迹:安装后门/木马维持长期访问,清除日志和操作记录掩盖入侵痕迹。二、常用黑客攻防技术【重点·领会】端口扫描攻防:★★★原理:通过向目标主机发送探测报文,根据响应判断端口开放状态和服务类型。常见扫描类型:①全连接扫描(TCPConnect扫描,完成三次握手,最准确但易被记录);②半开扫描(SYN扫描,只发SYN包,不完成三次握手,隐蔽性强);③FIN扫描(发FIN包,绕过某些防火墙);④UDP扫描;⑤NULL扫描(无标志位);⑥XMAS扫描(FIN+URG+PSH标志位全置1)。常用工具:Nmap(最著名的端口扫描工具)、SuperScan、X-Scan等。防御措施:关闭不必要端口和服务、配置防火墙过滤探测包、使用入侵检测系统、修改服务默认端口、及时打补丁。【重点·领会】网络监听(嗅探)攻防:★★★原理:利用网卡的混杂模式(PromiscuousMode),接收网络中所有经过的数据帧,从而捕获他人通信内容(如用户名、密码)。在共享式网络(集线器环境)中可监听所有流量;在交换式网络中需通过ARP欺骗等手段实现。常用工具:Wireshark(最流行的网络协议分析器)、SnifferPro、tcpdump、Cain&Abel。防御措施:使用交换机代替集线器(限制广播域)、采用加密传输(SSH代替Telnet、HTTPS代替HTTP、SSL/TLS)、静态ARP绑定、启用端口安全、网络分段。【重点·领会】社会工程学攻防:★★★定义:利用人的弱点(轻信、疏忽、好奇、恐惧等心理),通过欺骗手段获取机密信息的攻击方式。它不依赖技术漏洞,而是利用"人是安全链中最薄弱环节"这一事实。常见形式:钓鱼邮件/网站、假冒身份电话(pretexting)、尾随进入限制区域、诱饵攻击(感染病毒的U盘)、假冒技术支持、dumpsterdiving(翻垃圾找信息)、身份冒充。防御措施:加强安全意识培训、建立身份验证制度、严格信息分类和访问控制、部署反钓鱼技术(邮件过滤、网站证书检测)、多因素认证。【重点·领会】密码破解攻防:★★破解方式:①暴力攻击(穷举所有可能组合);②字典攻击(使用常用密码字典);③彩虹表攻击(预计算哈希链,时间换空间);④社会工程学猜测;⑤网络钓鱼骗取密码;⑥键盘记录器;⑦中间人攻击截获。防御措施:使用强密码(足够长度、混合字符)、定期更换密码、密码加盐(Salt)存储、使用慢哈希算法(bcrypt/scrypt/PBKDF2)、账户锁定策略、多因素认证、禁止明文传输。【重点·领会】缓冲区溢出攻防:★★原理:程序向缓冲区写入超过其长度的数据,覆盖相邻内存空间(如函数返回地址),攻击者可注入并执行恶意代码(Shellcode)。是最经典、危害最大的软件漏洞之一。防御措施:编写安全代码(边界检查、使用安全函数如strncpy代替strcpy)、编译器保护(栈保护Canary/GS、DEP/NX数据执行保护、ASLR地址空间布局随机化)、及时打补丁。【重点·领会】拒绝服务攻击(DoS)攻防:★★★DoS(DenialofService):通过发送大量无效请求或利用协议缺陷,耗尽目标系统资源(带宽、CPU、内存、连接数),使合法用户无法正常访问。DDoS(分布式拒绝服务):控制大量僵尸主机(肉鸡)同时向目标发起攻击,危害更大、更难防御。常见DoS攻击方式:①SYNFlood(发送大量SYN包不完成三次握手,耗尽半连接队列);②UDPFlood;③ICMPFlood(PingofDeath/Smurf);④HTTPFlood;⑤CC攻击;⑥DNS放大攻击;⑦Land攻击(源地址=目标地址);⑧Teardrop(分片重叠)。防御措施:SYNCookie、限流/限速、黑洞路由、Anycast、DDoS清洗服务、负载均衡、防火墙规则、及时更新协议补丁。【重点·领会】特洛伊木马攻防:★★★定义:伪装成正常有用程序的恶意软件,表面上执行正常功能,暗中执行未经授权的操作(窃取信息、远程控制、下载其他恶意程序)。特点:隐蔽性、欺骗性、非自我复制(与病毒区别)、客户端/服务器架构(攻击者通过客户端控制被感染的服务器端)。常见木马:远程控制木马(如冰河、灰鸽子、PoisonIvy)、密码窃取木马、下载者木马、勒索木马、银行木马(Zeus)。传播方式:邮件附件、软件下载、漏洞利用、U盘自动运行、网页挂马。防御措施:不运行来历不明软件、及时更新系统和软件、安装杀毒软件并开启实时监控、使用防火墙监控异常连接、关闭不必要端口和服务、定期检查系统进程和启动项。【重点·领会】网络欺骗攻防:★★类型:①IP欺骗(伪造源IP地址);②ARP欺骗(发送伪造ARP报文,篡改目标ARP缓存,实现中间人攻击或断网);③DNS欺骗(篡改DNS响应,将域名解析到恶意IP);④Web欺骗(钓鱼网站);⑤电子邮件欺骗(伪造发件人);⑥DHCP欺骗(伪造DHCP服务器分配恶意配置)。防御措施:数据包过滤(禁止内网源地址从外部进入)、静态ARP/DNS绑定、加密和认证(DNSSEC、HTTPS/SSL)、入侵检测、交换机端口安全、DHCPSnooping。【客观题】网络攻击的防范措施:①及时修补系统和软件漏洞;②关闭不必要服务和端口;③使用强密码和认证机制;④安装防火墙和杀毒软件;⑤定期数据备份;⑥加密敏感数据;⑦安全意识培训;⑧部署入侵检测/防御系统;⑨网络分段和访问控制;⑩建立安全策略和应急响应预案。★★三、入侵检测与防御系统【重点·应用】入侵检测系统(IDS)原理及功能(必考★★★):定义:入侵检测系统是通过对计算机网络或系统中的若干关键点收集信息并进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象,并做出响应的安全技术。IDS功能:①监控、分析用户和系统的活动;②审计系统配置和漏洞;③评估关键系统和数据文件的完整性;④识别已知攻击的行为模式并报警;⑤统计分析异常行为;⑥对操作系统进行审计跟踪管理;⑦实时报警和自动响应。IDS分类:①基于数据源/部署位置:HIDS(主机型IDS,监控单台主机的日志、进程、文件等)和NIDS(网络型IDS,监控网络流量,如Snort);②基于检测方法:误用检测(特征检测/Signature-based,匹配已知攻击特征,准确率高但无法检测未知攻击)和异常检测(Anomaly-based,建立正常行为基线,偏离基线即报警,可检测未知攻击但误报率高)。IDS体系结构:事件产生器(数据源采集)、事件分析器(核心分析引擎)、响应单元(报警/阻断)、事件数据库(存储事件和规则)。【重点·领会】入侵防御系统(IPS):是IDS的发展和延伸,不仅能检测入侵,还能实时阻断攻击,采用在线(In-line)部署方式,直接嵌入网络流量路径中。IDS是被动监听(旁路部署),IPS是主动防御(在线部署)。★★IPS类型:NIPS(网络型入侵防御系统)和HIPS(主机型入侵防御系统)。【客观题】常见IDS/IPS产品:Snort(开源NIDS)、Suricata、天融信、启明星辰、CiscoIPS、McAfeeNSP等。★【主观题】比较IDS与防火墙的区别:①防火墙是被动防御,只检查进出网络的流量,不能检测内部攻击;IDS是主动检测,可发现穿透防火墙的攻击和内部攻击;②防火墙部署在网络边界,IDS可部署在网络各关键点;③防火墙基于规则过滤,IDS基于特征和行为分析;④实际安全防护中两者互补,防火墙防外,IDS查内,形成纵深防御。★★第5章密码与加密技术【大纲要求】识记:密码学基本概念和术语、密码体制分类、数据及网络加密方式、密码破译与密钥管理、信息隐藏和量子密码。领会:密码系统基本原理、非对称密码体制、单向加密体制、WEP加密。应用:置换密码、对称密码体制。一、密码学基本概念【重点·识记】密码学(Cryptology):研究信息系统安全保密的科学,包括密码编码学(Cryptography,研究如何加密信息)和密码分析学(Cryptanalysis,研究如何破译密码)两个分支。★★★【重点·识记】基本术语:★★★①明文(Plaintext):加密前的原始信息,记为M或P;②密文(Ciphertext):加密后的不可读信息,记为C;③加密(Encryption):将明文变换为密文的过程,记为C=E(M);④解密(Decryption):将密文还原为明文的过程,记为M=D(C);⑤密钥(Key):控制加密和解密算法操作的数据,分为加密密钥K1和解密密钥K2;⑥密码体制:完成加密和解密的算法方案,由明文空间、密文空间、密钥空间、加密算法和解密算法五部分组成。【客观题】柯克霍夫原则(Kerckhoffs'sPrinciple):密码系统的安全性应依赖于密钥的保密,而不是依赖于算法的保密。即算法可以公开,只要密钥安全,系统就是安全的。★★二、密码体制分类【重点·识记】密码体制分类:★★★(1)对称密码体制(单钥/私钥密码体制):加密密钥和解密密钥相同或可相互推导。优点:加密解密速度快、效率高,适合大量数据加密;缺点:密钥分发困难(需安全信道传递密钥)、密钥管理量大(n个用户需n(n-1)/2个密钥)、无法实现数字签名。典型算法:DES(56位密钥,已不安全)、3DES(112/168位)、AES(128/192/256位,当前最主流)、IDEA、Blowfish、RC4/RC5。(2)非对称密码体制(公钥密码体制):加密密钥(公钥)和解密密钥(私钥)不同,公钥公开,私钥保密,且从公钥无法推导出私钥。优点:密钥分发简单(公钥可公开)、密钥管理量小(n个用户只需n对密钥)、可实现数字签名和身份认证;缺点:加密解密速度慢,不适合大量数据加密。典型算法:RSA(基于大整数分解难题)、ECC(椭圆曲线密码,密钥短安全性高)、ElGamal(基于离散对数难题)、Diffie-Hellman密钥交换。(3)混合密码体制:用非对称密码加密和传递对称密码的会话密钥,再用对称密码加密实际数据。结合两者优点,是实际应用中的主流方式(如SSL/TLS、PGP)。【重点·应用】古典密码——置换密码(必考★★★):置换密码(换位密码):不改变明文字符本身,只改变明文字符的排列位置/顺序。列置换密码:将明文按固定行数(密钥长度)逐行写入矩阵,再按密钥指定的列顺序读出得到密文。例:密钥为"3142"(4列),明文"ATTACKPOSTPONEDUNTILAM"按行写入4列矩阵,再按列2→列1→列4→列3的顺序读出即为密文。替代密码(替换密码):与置换不同,替代密码是将明文字符替换为其他字符(如凯撒密码每个字母后移3位)。【重点·应用】对称密码体制——DES/AES(必考★★★):DES(数据加密标准):分组密码,分组长度64位,有效密钥长度56位(另有8位奇偶校验),采用16轮Feistel网络结构。已被破解,不再安全。3DES(三重DES):用两个或三个密钥对数据进行三次DES加密(加密—解密—加密),有效密钥长度112或168位,是DES的过渡替代方案。AES(高级加密标准):分组密码,分组长度128位,密钥长度支持128/192/256位,对应轮数10/12/14轮,采用SPN(代换—置换网络)结构,安全性高、效率好,是目前最广泛使用的对称加密算法。分组密码工作模式:ECB(电子密码本,最简单,相同明文产生相同密文,不安全)、CBC(密码分组链接,每块与前一块密文异或,需IV初始化向量,最常用)、CFB(密码反馈)、OFB(输出反馈)、CTR(计数器模式,可并行)。三、密码系统基本原理【重点·领会】公钥密码体制原理(RSA):★★★RSA算法基础:基于大整数因子分解的数学难题——将两个大素数相乘容易,但从乘积反推两个素因子极其困难。RSA密钥生成过程:①选取两个大素数p和q;②计算n=p×q(n的长度即密钥长度);③计算欧拉函数φ(n)=(p-1)(q-1);④选取公钥指数e,满足1<e<φ(n)且e与φ(n)互质;⑤计算私钥指数d,使e×d≡1modφ(n)(即d是e的模逆元);⑥公钥为(e,n),私钥为(d,n)。加密:C=M^emodn(用接收方公钥e加密);解密:M=C^dmodn(用接收方私钥d解密)。数字签名:用发送方私钥签名S=M^dmodn,用发送方公钥验证M=S^emodn。【客观题】Diffie-Hellman密钥交换:是第一个公钥算法,用于在不安全信道上安全协商共享密钥,基于离散对数难题,但本身不提供加密或认证。★★四、单向加密体制(哈希函数)【重点·领会】单向散列函数(哈希函数/HashFunction):将任意长度的输入消息压缩为固定长度的输出摘要(散列值/消息摘要),记为h=H(M)。★★★特性:①单向性(抗原像性)——从h无法反推出M;②弱抗碰撞性(抗第二原像)——给定M1,难以找到M2使H(M1)=H(M2);③强抗碰撞性——难以找到任意两个不同消息M1和M2使H(M1)=H(M2);④定长输出;⑤雪崩效应——输入微小变化导致输出巨大变化。常见算法:MD5(输出128位,已被破解,不推荐用于安全场景)、SHA-1(输出160位,已被破解)、SHA-256/SHA-512(SHA-2系列,目前安全)、SM3(国产哈希算法,输出256位)。应用:文件完整性校验、数字签名(先哈希再签名提高效率)、口令存储(加盐哈希)、区块链。【客观题】消息认证码(MAC):使用密钥对消息生成固定长度的认证码,同时验证消息完整性和真实性。HMAC是基于哈希函数的MAC(如HMAC-SHA256)。★★五、数据及网络加密方式【重点·识记】数据加密方式:★★★①链路加密(LinkEncryption):在数据链路层对每条通信链路独立加密,报文头和数据全部加密,相邻节点间解密再加密。优点:对用户透明、覆盖整个报文;缺点:每个节点都暴露明文,节点安全要求高。②节点加密(NodeEncryption):类似链路加密,但在节点处不直接明文,而是在节点的安全模块中解密再加密。仍对报文头解密。③端到端加密(End-to-EndEncryption):在源端主机加密、目的端主机解密,中间节点全程不解密。优点:数据在传输全程密文,安全性高;缺点:报文头(含路由信息)不能加密,易受流量分析攻击。【客观题】实际应用中常将链路加密与端到端加密结合使用:链路加密保护协议头部信息,端到端加密保护数据内容。★六、密码破译与密钥管理【客观题】密码分析(破译)方法分类:①唯密文攻击(最难,只有密文);②已知明文攻击(有部分明文-密文对);③选择明文攻击(可选择明文加密);④选择密文攻击(可选择密文解密)。攻击者能力依次增强。★★【客观题】密钥管理生命周期:密钥生成→密钥分发/分配→密钥存储→密钥使用/更新→密钥备份/恢复→密钥吊销/销毁。★★【客观题】密钥分配中心(KDC):第三方可信机构,负责为通信双方分配会话密钥。Kerberos协议就是基于KDC的认证协议。★【客观题】PKI(公钥基础设施):用证书管理公钥的体系,包括CA(证书颁发机构)、RA(注册机构)、证书库、证书吊销列表(CRL)等。CA是PKI的核心。★★七、其他加密技术【重点·领会】WEP加密技术:★★WEP(WiredEquivalentPrivacy,有线等效保密):IEEE802.11无线网络早期加密标准,使用RC4流密码算法。WEP安全缺陷:①密钥长度过短(64位/128位,实际有效40/104位);②IV(初始化向量)只有24位且明文传输,容易重复导致密钥流重用;③CRC32校验不具备密码学安全性,可被篡改;④缺乏密钥管理机制,同一网络所有用户共享密钥;⑤认证机制简单,易被伪造。结论:WEP已被证明极不安全,可在几分钟内被破解,已被WPA/WPA2/WPA3取代。【客观题】信息隐藏技术:将秘密信息隐藏在其他载体信息(如图像、音频、视频、文本)中,使第三方难以发现秘密信息的存在。与加密不同,加密是隐藏信息内容,信息隐藏是隐藏信息的存在。主要技术包括隐写术(Steganography)、数字水印、隐通道。★【客观题】量子密码:基于量子力学原理(如海森堡测不准原理、量子不可克隆定理)实现的密码技术,最典型的是量子密钥分发(QKD),如BB84协议。理论上可实现无条件安全的密钥分发,任何窃听都会被发现。★第6章身份认证与访问控制【大纲要求】识记:身份认证基本概念、访问控制基本概念、网络安全审计。领会:身份认证常用方式、访问控制实现方法和模型、认证服务与访问控制系统、数字签名方法和功能。应用:数字签名的签名和验证过程。一、身份认证技术【重点·识记】身份认证(Authentication)概念:是验证通信实体身份是否真实有效的过程,即确认"你是谁"。它是网络安全的第一道防线,是访问控制和审计的基础。★★★【重点·领会】身份认证的常用方式(三类依据):★★★①基于用户所知(Somethingyouknow):口令/密码、PIN码、安全问题。最常用但易被窃取或猜测。②基于用户所有(Somethingyouhave):身份证、IC卡、USBKey、动态口令牌、手机验证码。安全性较高但可能丢失。③基于用户特征(Somethingyouare):生物特征认证,包括指纹、虹膜、人脸、声纹、掌纹、DNA等。安全性高但存在隐私和误识别问题。多因素认证(MFA):组合两种或以上认证因素,安全性大大增强。如"密码+手机验证码"(双因素认证)。【客观题】常用身份认证协议:①Kerberos(基于对称密钥的第三方认证协议,使用票据Ticket,涉及KDC、AS、TGS);②CHAP(挑战握手认证协议,PPP中使用);③RADIUS(远程认证拨号用户服务,常用的AAA协议);④TACACS+;⑤LDAP;⑥SAML(用于单点登录SSO);⑦OAuth(开放授权);⑧OpenIDConnect。★★【单选高频】Kerberos使用对称密码体制,核心是KDC(密钥分发中心),包含AS(认证服务器)和TGS(票据授予服务器)。【客观题】一次性口令(OTP):每次登录使用不同的口令,防止重放攻击。分为时间同步(如GoogleAuthenticator)、事件同步(S/KEY)和挑战/响应三种方式。★【客观题】数字证书:由CA(证书颁发机构)签发的电子文档,绑定公钥与持有者身份信息,遵循X.509标准,包含版本号、序列号、签名算法、颁发者、有效期、主体信息、主体公钥、CA签名等字段。★★二、数字签名技术【重点·领会】数字签名概念:是附加在数据单元上的一些数据,或是对数据单元所作的密码变换。它使用发送方的私钥进行签名,接收方用发送方的公钥进行验证,用于确认消息来源的真实性、保证数据完整性和防止发送方否认。★★★【重点·领会】数字签名的功能(三大安全功能):①报文鉴别(身份认证)——证明消息确实由声称的发送方发出;②保证数据完整性——消息在传输中未被篡改;③不可否认性(抗否认)——发送方事后不能否认发送过该消息。★★★【重点·应用】数字签名的签名和验证过程(必考★★★):签名过程(发送方A):①对原始消息M使用单向散列函数计算消息摘要H=Hash(M);②发送方A用自己的私钥SKA对消息摘要进行加密(签名),得到数字签名S=E_SKA(H);③将原始消息M和数字签名S一起发送给接收方B。验证过程(接收方B):①接收方B收到消息M'和签名S后,用同样的散列函数对M'计算新的摘要H'=Hash(M');②用发送方A的公钥PKA对数字签名S进行解密,得到原始摘要H=D_PKA(S);③比较H'和H:若两者相同,则验证通过,说明消息确实来自A且未被篡改;若不同,则验证失败,消息可能被篡改或来源不可信。注意:数字签名不提供保密性(消息明文传输),若需保密应先用接收方公钥加密消息。实际中常先签名再加密。【客观题】数字签名算法:RSA签名、DSA(数字签名算法,只能签名不能加密)、ECDSA(椭圆曲线数字签名算法)、国密SM2签名算法。★★【客观题】直接用私钥加密消息本身(而非摘要)速度极慢,因此实际数字签名都是"先哈希再签名"。★三、访问控制技术【重点·识记】访问控制(AccessControl)概念:在身份认证基础上,对用户/进程访问系统资源的权限进行控制,确保用户只能访问其被授权的资源,即"你能做什么"。三要素:主体(Subject,发起访问的用户/进程)、客体(Object,被访问的资源)、安全策略(规则)。★★★【重点·领会】访问控制的实现方法:★★★①自主访问控制(DAC,DiscretionaryAccessControl):资源所有者可以自主决定将访问权限授予其他用户。基于访问控制矩阵/ACL实现。优点:灵活;缺点:权限分散、安全性较低,权限传递可能导致失控。典型:UNIX/Linux文件权限。②强制访问控制(MAC,MandatoryAccessControl):由系统(管理员)强制实施统一的访问控制策略,用户不能改变自己或他人的权限。通过安全标签(密级)实现,主体和客体都分配安全标签,系统按规则比较决定是否允许访问。优点:安全性高;缺点:不灵活、管理开销大。典型:军事/政府系统、SELinux。MAC常用模型:BLP(Bell-LaPadula,保密性模型,"不上读、不下写")和Biba(完整性模型,"不下读、不上写")。③基于角色的访问控制(RBAC,Role-BasedAccessControl):将权限分配给角色,用户通过担任角色获得权限。角色与组织岗位对应,便于管理,是目前应用最广泛的模型。核心概念:用户、角色、权限、会话。支持最小权限原则和职责分离。④基于属性的访问控制(ABAC):根据主体、客体、环境属性和策略动态决定访问权限,灵活但复杂。【重点·领会】访问控制矩阵模型:用矩阵描述主体对客体的访问权限,行表示主体,列表示客体,矩阵元素表示权限(读、写、执行等)。实际实现中按列存储为访问控制列表(ACL),按行存储为能力表(CapabilityList/C-List)。★★【单选高频】ACL(访问控制列表)是面向客体的权限管理;能力表是面向主体的权限管理。【客观题】认证服务与访问控制系统:通常包括认证模块(验证身份)、授权模块(分配权限)、审计模块(记录操作),即AAA框架——Authentication(认证)、Authorization(授权)、Accounting(审计/计费)。RADIUS和TACACS+是典型的AAA协议。★★四、网络安全审计【重点·识记】网络安全审计概念:在网络系统中,对用户的操作行为和系统事件进行记录、分析和审查的过程,用于事后追查、取证、发现异常行为和评估安全状况。★★【客观题】安全审计的功能:①记录和跟踪用户活动;②记录系统事件(登录、权限变更等);③检测和报告违规行为;④提供事后调查和取证依据;⑤评估安全策略有效性;⑥威慑潜在攻击者。★【客观题】审计日志应包含:事件时间、用户ID、事件类型、操作结果、源IP地址等。日志应防篡改、定期备份、异地存储。★【客观题】审计与入侵检测的区别:审计侧重事后记录和分析,IDS侧重实时检测和报警;两者互补。★━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━第7章计算机及手机病毒防范【大纲要求】识记:病毒基本概念和发展阶段、病毒特点和种类、病毒检测清除和防范。领会:病毒构成、传播、触发和生存;木马病毒和蠕虫病毒。一、病毒基本概念【重点·识记】计算机病毒定义:《中华人民共和国计算机信息系统安全保护条例》定义:"计算机病毒是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。"★★★【重点·识记】计算机病毒的主要特点:①传染性(自我复制,最根本特征);②破坏性;③隐蔽性(潜伏、伪装);④潜伏性(可长期隐藏,条件满足才发作);⑤可触发性(满足特定条件激活);⑥寄生性(依附于其他程序/文件);⑦衍生性(可产生变种)。★★★【单选高频】传染性/自我复制是计算机病毒最本质、最根本的特征,是病毒区别于其他恶意程序的关键。【客观题】病毒发展阶段:①原始病毒阶段(DOS引导区病毒、文件型病毒);②复合型病毒阶段;③网络病毒阶段(蠕虫、邮件病毒);④综合型病毒阶段(结合木马、蠕虫、后门等技术);⑤高级威胁阶段(APT、勒索软件、多态/变形病毒)。★二、病毒种类【重点·识记】病毒分类:★★★按感染对象分:①引导型病毒(感染硬盘主引导记录MBR或引导扇区,如大麻病毒、小球病毒);②文件型病毒(感染可执行文件.exe/.com,如CIH病毒);③混合型病毒(同时感染引导区和文件);④宏病毒(感染Office文档中的宏,用VBA编写,如Melissa);⑤脚本病毒(用VBScript/JavaScript编写,如VBS.LoveLetter);⑥蠕虫病毒;⑦木马病毒;⑧勒索病毒。按破坏程度分:良性病毒(玩笑、显示信息,不破坏数据)和恶性病毒(删除/破坏数据、格式化硬盘)。按攻击平台分:DOS病毒、Windows病毒、Linux病毒、手机病毒(Android病毒为主)、跨平台病毒。【重点·领会】木马病毒(TrojanHorse):★★★定义:伪装成合法程序的恶意代码,表面提供正常功能,暗中执行恶意操作。与病毒的区别:木马不自我复制(无传染性),而病毒以传染为根本特征;木马通常采用客户端/服务器模式,攻击者远程控制被感染主机。木马的功能:远程控制、文件管理、屏幕监控、键盘记录、密码窃取、注册表操作、摄像头控制、下载并执行其他恶意程序。常见木马:灰鸽子、冰河、PoisonIvy、Zeus(网银木马)、Emotet。【重点·领会】蠕虫病毒(Worm):★★★定义:一种能够利用系统漏洞通过网络进行自我传播的恶意程序,不需要寄生在其他文件中,是独立的程序。与病毒的区别:①蠕虫是独立程序,病毒寄生在宿主程序中;②蠕虫主要通过网络主动扫描和传播,病毒主要通过文件复制传播;③蠕虫传播速度极快、范围广,主要危害是消耗网络带宽和系统资源;④蠕虫不需要用户干预即可自动传播,病毒通常需要用户执行被感染文件。常见蠕虫:Morris蠕虫(第一个网络蠕虫,1988年)、CodeRed(红色代码)、SQLSlammer、WannaCry(勒索蠕虫,2017年利用永恒之蓝MS17-010漏洞)、Conficker。三、病毒的构成、传播、触发和生存【重点·领会】病毒的构成(基本模块):★★★①感染模块(传播模块):负责将病毒代码复制到其他宿主程序或系统中,实现传染,是病毒最核心的模块;②触发模块(条件判断模块):检查预定触发条件是否满足(如特定日期、操作次数等),决定是否执行破坏模块;③破坏模块(表现模块):执行病毒的恶意行为,如删除文件、格式化硬盘、显示信息等,是病毒的核心意图所在;④引导模块(安装模块):在病毒运行时将病毒引入内存并完成初始化,使病毒处于活动状态。【重点·领会】病毒的传播途径:①移动存储介质(U盘、移动硬盘);②电子邮件(附件、链接);③网络下载(软件、文件);④网页挂马(利用浏览器漏洞);⑤网络共享和局域网传播;⑥即时通讯工具(QQ、微信传文件);⑦系统漏洞(蠕虫式主动传播);⑧蓝牙/短信(手机病毒)。★★【重点·领会】病毒的触发条件:①日期/时间触发(如黑色星期五、CIH每月26日发作);②操作次数触发;③键盘输入触发;④感染文件数触发;⑤特定文件/程序运行触发;⑥组合条件触发。★★【重点·领会】病毒的生存技术(反检测/隐蔽手段):①隐藏文件属性和注册表启动项;②挂钩系统API(Hook),篡改文件查询结果使自身不可见;③加壳/加密(多态病毒每次感染产生不同加密形态);④变形技术(每次复制改变代码形态);⑤Rootkit技术(深入操作系统内核隐藏进程、文件、端口);⑥反调试/反虚拟机技术;⑦驻留内存。★★四、病毒的检测、清除和防范【重点·识记】病毒检测方法:★★★①特征代码法(特征码扫描):提取已知病毒的特征字节串,扫描文件中是否包含。最常用、准确,但不能检测未知病毒,需要频繁更新病毒库。②校验和法:计算文件校验和(哈希值)并保存,定期比较,文件被修改则报警。可发现未知病毒,但误报率高。③行为监测法(行为分析法):监测程序行为是否异常(如修改MBR、自我复制、修改注册表启动项等),可发现未知病毒,但可能误报。④软件模拟法(虚拟机/沙箱技术):在虚拟环境中运行可疑程序,观察其行为,用于检测多态/变形病毒。⑤启发式扫描:综合运用代码分析、行为规则等判断文件是否疑似病毒。⑥主动防御/实时监控:在程序运行时实时监控其行为。【客观题】病毒清除原则:①先隔离后清除;②优先使用正版杀毒软件清除;③清除前备份重要数据;④无法清除时删除被感染文件或重装系统;⑤清除后全面扫描并修补漏洞。★【重点·识记】病毒防范措施:★★★①安装正版杀毒软件并及时更新病毒库,开启实时防护;②及时安装操作系统和应用软件安全补丁;③不打开来历不明的邮件附件和链接,不运行来历不明的软件;④关闭不必要的服务和端口,启用防火墙;⑤使用U盘等移动介质前先杀毒,关闭自动播放功能;⑥定期备份重要数据(离线备份/异地备份);⑦禁用不必要的Office宏功能;⑧提高安全意识,养成良好上网习惯;⑨手机用户只从官方应用商店下载APP,注意APP权限管理;⑩对勒索病毒特别注意:定期离线备份、不点击可疑链接、及时修补漏洞(如永恒之蓝)。【客观题】手机病毒特点:①通过短信、彩信、蓝牙、WiFi、应用下载传播;②主要攻击Android平台(开放性高);③恶意行为包括恶意扣费、隐私窃取、远程控制、诱骗欺诈、系统破坏;④防范措施:从正规渠道下载应用、检查APP权限、安装手机安全软件、及时更新系统、不随意Root/越狱。★━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━第8章防火墙技术及应用【大纲要求】识记:防火墙基本概念、特点、主要缺陷和常用类型。领会:包过滤型防火墙和应用代理型防火墙、防火墙阻止SYNFlood攻击。应用:防火墙的主要应用。一、防火墙基本概念【重点·识记】防火墙定义:设置在不同网络(如可信的内部网络和不可信的外部网络)或网络安全域之间的一系列由软件和硬件设备组合而成的安全防护系统的总称。它依据特定的安全策略,对进出网络的数据流进行允许、拒绝或监测,从而实现对网络的安全保护。★★★【重点·识记】防火墙的基本特点:①位于网络边界,是内外网通信的唯一出入口;②基于安全策略工作(默认拒绝或默认允许);③只能防范经过防火墙的攻击,不能防范不经过防火墙的攻击(如内部攻击、拨号接入);④本身具有较强的抗攻击能力;⑤是一种被动防御技术,基于已知威胁,不能防范全新未知威胁;⑥不能防范病毒和木马(除非集成相应功能);⑦不能防范内部人员的恶意行为或误操作;⑧不能防范数据驱动型攻击(如恶意邮件附件)。★★★【判断/单选高频】防火墙不能防范:①内部攻击(最大局限);②不经过防火墙的攻击;③全新未知威胁;④病毒(传统防火墙);⑤社会工程学攻击。【客观题】防火墙常用类型(按技术分):包过滤型防火墙、应用代理型防火墙、状态检测型防火墙、下一代防火墙(NGFW)。按形态分:硬件防火墙、软件防火墙。★★二、包过滤型防火墙【重点·领会】包过滤防火墙原理:工作在OSI网络层和传输层(IP层和TCP/UDP层),根据预设的过滤规则(访问控制列表ACL)对每个IP数据包的头部信息进行检查,决定允许通过还是丢弃。★★★检查的信息:源IP地址、目的IP地址、源端口号、目的端口号、协议类型(TCP/UDP/ICMP)、TCP标志位(SYN/ACK/FIN等)、数据包进出的网络接口。工作方式:逐条匹配规则,按"首次匹配"原则执行;通常最后有一条默认规则(默认拒绝或默认允许)。优点:①对用户透明,不需要修改客户端;②处理速度快、延迟小、性能高;③价格低、易实现;④不影响网络流量。缺点:①不能防范应用层攻击(不检查数据包内容);②无法识别用户身份(只基于IP/端口);③规则配置复杂,容易出错;④不能防范IP欺骗;⑤缺乏日志和审计能力;⑥无法处理动态端口协议(如FTP主动模式)。【客观题】静态包过滤:规则固定;动态包过滤(状态检测):跟踪TCP连接状态,只允许属于已建立合法连接的数据包通过,安全性更高。★★三、应用代理型防火墙【重点·领会】应用代理防火墙(应用层网关/代理服务器)原理:工作在OSI应用层,完全阻断了内部网络与外部网络的直接通信,所有连接都通过代理服务器中转。代理服务器代表内部用户向外部服务器发起请求,再将响应转发给内部用户。★★★优点:①可以检查应用层数据内容,能防范应用层攻击;②隐藏内部网络结构(NAT);③支持用户身份认证;④提供详细的日志和审计;⑤安全性高。缺点:①处理速度慢、延迟大、性能瓶颈;②对每种应用协议需要专门的代理程序(如HTTP代理、FTP代理);③对用户不透明,需要配置客户端;④不支持所有协议。【主观题】比较包过滤防火墙与应用代理防火墙:★★★①工作层次:包过滤工作在网络层/传输层;代理工作在应用层。②检查内容:包过滤只检查IP/TCP头部;代理检查整个数据包内容。③性能:包过滤速度快;代理速度慢。④安全性:包过滤安全性较低;代理安全性高。⑤用户透明性:包过滤对用户透明;代理需要客户端配置。⑥应用支持:包过滤支持所有基于IP的协议;代理需要为每种协议开发代理模块。⑦认证能力:包过滤不支持用户认证;代理支持用户级认证。四、状态检测与下一代防火墙【客观题】状态检测防火墙(动态包过滤):在包过滤基础上增加了连接状态跟踪表(状态表),跟踪每个TCP会话的状态(NEW、ESTABLISHED、RELATED等),只有属于已建立合法连接的响应包才允许通过。结合了包过滤的高性能和代理的安全性,是目前主流防火墙技术。代表:CheckPoint。★★【客观题】下一代防火墙(NGFW):除传统包过滤/状态检测外,还集成应用识别与控制、入侵防御(IPS)、用户身份识别、VPN、反病毒、URL过滤、SSL解密等功能,实现多层一体化安全防护。★五、防火墙阻止SYNFlood攻击【重点·领会】SYNFlood攻击原理:攻击者向目标服务器发送大量TCPSYN报文(伪造源IP),服务器回应SYN+ACK并分配资源等待ACK,但攻击者不回复ACK,导致服务器半连接队列被占满,无法接受新的合法连接。★★★【重点·领会】防火墙防范SYNFlood的方法:★★★①SYNCookie:服务器不立即分配半连接资源,而是根据SYN报文计算一个Cookie值作为SYN+ACK的初始序列号;只有收到正确ACK回复时才分配资源建立连接。有效防止半连接队列被耗尽。②SYN代理(SYNProxy):防火墙代替服务器与客户端完成三次握手,握手成功后再与服务器建立连接。只有合法连接才能通过。③SYN网关:防火墙收到SYN请求后主动回复SYN+ACK,验证客户端合法性后再转发给服务器。④限流/限速:限制单位时间内的SYN报文数量,超过阈值丢弃。⑤连接超时缩短:缩短半连接超时时间,加快资源释放。⑥黑名单/IP信誉:自动将发送大量SYN的IP加入黑名单。六、防火墙的主要应用【重点·应用】防火墙的主要应用场景:★★★①保护内部网络边界安全:部署在企业内网与Internet之间,隔离内外网,控制进出流量;②网络地址转换(NAT):防火墙实现NAT/PAT,隐藏内部IP地址,节省公网IP;③构建DMZ(非军事区):部署三接口防火墙,将对外服务器(Web、Mail、DNS)放置在DMZ区域,外网只能访问DMZ,不能直接访问内网;④VPN网关:防火墙集成IPSec/SSLVPN功能,支持远程安全接入;⑤内部网络分段/VLAN间访问控制:在内部不同安全域之间部署防火墙,限制横向访问;⑥内容过滤和URL过滤:控制用户访问的网站和内容;⑦日志审计和流量监控:记录网络访问日志,监控异常流量;⑧入侵防御(NGFW):集成IPS功能,实时阻断攻击。【主观题】简述DMZ的工作原理:DMZ是在内部网络和外部网络之间增设的一个缓冲区,放置公共服务器。外网可访问DMZ服务器但不能访问内网;内网可访问DMZ和外网(按策略);DMZ不能主动访问内网。即使DMZ被攻破,内网仍受保护。通常通过防火墙的三个接口(外网接口、DMZ接口、内网接口)实现。★★第9章操作系统及站点安全【大纲要求】识记:Linux操作系统安全、UNIX操作系统安全。领会:Windows操作系统安全、Web站点安全。一、Windows操作系统安全【重点·领会】Windows安全机制:★★★①身份认证:Windows使用NTLM(NTLANManager)和Kerberos协议进行身份认证。域环境使用Kerberos,工作组环境使用NTLM。SAM(安全账户管理器)数据库存储本地用户账户和密码哈希(LM/NTLM哈希)。②访问控制:Windows使用自主访问控制(DAC),每个安全对象(文件、注册表键等)都有安全描述符(SD),包含DACL(自主访问控制列表,允许/拒绝权限)和SACL(系统访问控制列表,审计配置)。用户通过SID(安全标识符)唯一标识。③用户账户控制(UAC):Vista以后引入,防止未经授权的系统更改,标准用户执行管理操作时需提权确认。④文件系统安全:NTFS支持文件级权限设置、加密文件系统(EFS)、磁盘配额等;FAT32不支持文件权限。⑤组策略(GroupPolicy):管理员可通过组策略统一配置系统安全设置(密码策略、账户锁定策略、审核策略、用户权限分配等)。⑥安全日志和审计:Windows事件查看器记录安全事件(登录、权限使用、对象访问等)。⑦Windows防火墙:内置状态检测防火墙。⑧BitLocker:整盘加密功能,保护磁盘数据不被离线读取。【客观题】Windows常见安全漏洞和威胁:①漏洞攻击(如永恒之蓝MS17-010利用SMBv1漏洞);②弱口令/口令破解;③恶意软件和病毒;④注册表被篡改;⑤不安全服务和默认共享(IPC$、C$、ADMIN$);⑥提权漏洞;⑦浏览器漏洞。★★【重点·领会】Windows安全加固措施:★★①及时安装WindowsUpdate安全补丁;②使用强密码并启用账户锁定策略;③重命名管理员账户Administrator,禁用Guest账户;④关闭不必要的服务和默认共享;⑤启用Windows防火墙;⑥使用NTFS文件系统并合理设置权限;⑦启用UAC;⑧安装杀毒软件;⑨配置安全策略和审计;⑩禁用不必要端口(如135、139、445等);⑪启用BitLocker磁盘加密。二、UNIX/Linux操作系统安全【重点·识记】Linux/UNIX安全机制:★★①身份认证:使用/etc/passwd(用户信息)和/etc/shadow(密码哈希,仅root可读)文件;PAM(可插拔认证模块)框架支持多种认证方式;root是超级用户,拥有最高权限。②文件权限:每个文件有所有者(user)、所属组(group)和其他人(other)三类权限,每类包括读(r=4)、写(w=2)、执行(x=1)权限,用chmod修改,chown修改所有者。③强制访问控制:SELinux(Security-EnhancedLinux)提供MAC支持。④防火墙:iptables/nftables(内核级包过滤)、firewalld。⑤SSH安全远程管理:替代不安全的Telnet,支持密钥认证。⑥日志系统:syslog/rsyslog记录系统日志,/var/log/目录下存储各种日志。⑦TCPWrappers:通过/etc/hosts.allow和/etc/hosts.deny控制服务访问。【客观题】Linux安全加固措施:①及时更新系统补丁(yumupdate/aptupgrade);②禁用root远程SSH登录,使用普通用户+sudo;③SSH使用密钥认证,禁用密码登录;④关闭不必要的服务和端口;⑤配置iptables/firewalld防火墙规则;⑥强密码策略和账户锁定;⑦检查SUID/SGID文件;⑧限制cron/at权限;⑨配置日志审计;⑩文件系统权限最小化;⑪启用SELinux。★★【客观题】UNIX安全特点:①简洁的设计哲学;②严格的文件权限模型;③强大的网络功能;④开放源代码(Linux)便于安全审计;⑤多用户多任务设计。主要安全问题:root权限过于集中、服务漏洞、配置不当。★三、Web站点安全【重点·领会】Web安全概念:Web站点安全是保护Web服务器和Web应用程序免受各种攻击,确保网站数据的保密性、完整性和可用性。Web应用已成为网络攻击的主要目标。★★【重点·领会】Web面临的主要安全威胁(OWASPTop10常见类型):★★★①SQL注入(SQLInjection):攻击者在输入中插入恶意SQL语句,被应用程序带入数据库执行,可窃取、篡改或删除数据库数据。防御:使用参数化查询/预编译语句(PreparedStatement)、输入验证、最小权限数据库账户、ORM框架、WAF。②跨站脚本攻击(XSS,Cross-SiteScripting):攻击者向Web页面注入恶意客户端脚本(JavaScript),其他用户浏览时执行,可窃取Cookie、会话劫持、钓鱼。分为反射型(非持久型)、存储型(持久型,危害最大)和DOM型。防御:输出编码/转义、CSP内容安全策略、HttpOnlyCookie、输入过滤。③跨站请求伪造(CSRF/XSRF):攻击者诱导已登录用户访问恶意页面,以用户身份在目标网站执行非预期操作(如转账、改密码)。防御:CSRFToken、Referer验证、SameSiteCookie、二次确认。④文件上传漏洞:Web应用允许上传文件但未严格校验类型和内容,攻击者上传WebShell获取服务器控制权。防御:白名单校验扩展名、检查文件内容/MIME类型、上传目录禁止执行、随机重命名。⑤命令注入(CommandInjection):应用将用户输入拼接到系统命令中执行,攻击者可执行任意系统命令。防御:避免调用系统命令、使用安全API、参数化、输入过滤。⑥文件包含漏洞:包括本地文件包含(LFI)和远程文件包含(RFI),可读取敏感文件或执行恶意代码。⑦会话劫持/固定攻击:窃取或固定用户SessionID冒充用户身份。防御:使用安全Cookie(Secure+HttpOnly)、登录后重新生成SessionID、设置超时。⑧不安全的直接对象引用(IDOR):通过修改URL中的对象ID访问他人数据。防御:服务端权限校验。⑨安全配置错误:默认密码、不必要服务、详细错误信息暴露、目录遍历。⑩DDoS攻击:CC攻击、HTTPFlood等使Web服务不可用。【重点·领会】Web服务器安全加固:★★①及时更新Web服务器软件(Apache/Nginx/IIS/Tomcat)和操作系统补丁;②删除默认站点、示例文档和不必要组件;③修改默认端口和默认管理员密码;④以最小权限用户运行Web服务进程;⑤配置HTTPS(SSL/TLS证书),强制加密传输;⑥配置安全HTTP头(HSTS、X-Frame-Options、X-Content-Type-Options、CSP);⑦禁用目录浏览,自定义错误页面避免信息泄露;⑧限制请求大小和频率,防CC攻击;⑨部署WAF(Web应用防火墙);⑩Web应用代码安全开发(输入验证、输出编码、参数化查询);⑪定期进行Web漏洞扫描和渗透测试;⑫日志记录和监控,定期备份网站数据。【客观题】HTTPS=HTTP+SSL/TLS,使用443端口(HTTP默认80端口)。HTTPS通过SSL/TLS证书实现服务器身份认证和传输加密。★★【客观题】WAF(Web应用防火墙):专门防护Web应用层攻击的安全设备/软件,可检测和阻断SQL注入、XSS等攻击。部署方式:透明代理、反向代理、镜像端口等。★━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━第10章数据库及数据库安全【大纲要求】识记:数据库及数据安全概念、数据库系统安全问题、可信DBMS体系结构、数据库安全防护、数据库备份和恢复。领会:数据库安全层次体系结构、数据库安全性、数据库及数据完整性、数据库并发控制、SQLServer安全机制。一、数据库安全基本概念【重点·识记】数据库安全:保护数据库系统中的数据,防止数据被故意或意外地泄露、篡改、破坏,确保数据的保密性、完整性和可用性。数据库安全涉及数据库管理系统(DBMS)安全、数据库数据安全和数据库应用安全。★★★【重点·识记】数据库系统面临的安全问题:★★★①非法用户访问(未授权登录数据库);②合法用户越权访问(权限提升、访问超出权限的数据);③SQL注入攻击(通过应用程序向数据库注入恶意SQL);④数据泄露(敏感数据被窃取,如用户信息、商业机密);⑤数据篡改(未经授权修改或删除数据);⑥数据损坏(硬件故障、软件错误、病毒导致数据丢失);⑦拒绝服务攻击(数据库服务不可用);⑧弱口令和默认账户;⑨数据库漏洞(未打补丁);⑩备份数据安全问题(备份介质丢失或被盗);⑪内部人员威胁(DBA或开发人员滥用权限)。二、数据库安全的层次体系结构【重点·领会】数据库安全层次体系结构(五个层次):★★★①物理层安全:数据库服务器和存储设备的物理安全,包括机房安全、设备防盗、防灾等。物理安全是基础。②操作系统层安全:数据库运行所在操作系统的安全,包括OS漏洞修补、文件权限、进程保护、防病毒等。③网络层安全:保护数据库网络通信安全,包括防火墙、网络隔离、传输加密(SSL/TLS)、VPN等。数据库应避免直接暴露在公网。④DBMS层安全:数据库管理系统自身的安全机制,包括身份认证、访问控制、视图、存储过程、审计、加密等,是数据库安全的核心层。⑤应用层安全:通过数据库的应用程序的安全,包括SQL注入防护、应用权限控制、输入验证等。【客观题】可信DBMS体系结构:根据TCSEC标准,可信DBMS在操作系统安全基础上提供数据库级安全。体系结构包括:①主体(用户/进程);②客体(表、视图、列、行等数据库对象);③安全策略(自主访问控制+强制访问控制);④审计机制;⑤安全标签(用于多级安全/MLS)。★★三、数据库安全性【重点·领会】数据库安全性控制措施:★★★①用户身份认证:数据库验证用户身份,方式包括口令认证、操作系统认证、证书认证、双因素认证等。②存取控制(访问控制):自主存取控制(DAC):通过GRANT(授权)和REVOKE(收
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年小学成语故事《悔不当初》反思教育语文课堂教案
- 2026年小学成语故事《翻然改图》知错能改教学设计教案
- 2026年小学成语故事《不入虎穴焉得虎子》勇气教学教案
- 税务师涉税服务相关法律章节练习与易错题集
- 临床医学检验技术基础知识考试要点与章节练习
- 中西医结合执业医师实践技能模拟试卷(含操作步骤)
- 执业药师(西药)药学专业知识一高频考点及章节练习
- 2027年加盟转让合同模板二篇
- 配电柜合同-模板
- 授权委托合同协议-1
- 二年级上册信息技术课件
- 《教师职业道德》课件
- 酒水购销合同范本6篇
- 统编版小学六年级道德与法治上册 第二单元 我 学历案设计
- 特种设备使用单位安全风险 日管控、周排查、月调度
- 沉井与气压沉箱施工规范
- 《烧(创)伤的急救复苏与麻醉管理》智慧树知到课后章节答案2023年下中国人民解放军总医院第四医学中心
- 项目二-新车交付检验课件
- 自然地理学大气圈与气候系统课件
- 养老院院全员安全生产责任清单
- 急诊与灾难医学-第十四章 多器官功能障碍综合征
评论
0/150
提交评论