大学计算机网络《网络安全》教学课件_第1页
大学计算机网络《网络安全》教学课件_第2页
大学计算机网络《网络安全》教学课件_第3页
大学计算机网络《网络安全》教学课件_第4页
大学计算机网络《网络安全》教学课件_第5页
已阅读5页,还剩26页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

大学·计算机网络大学计算机网络《网络安全》教学课件威胁·密码·认证·协议·防护授课时间:2026年课程导览01安全威胁与体系基本概念、威胁分类与安全模型02密码学技术基础对称与非对称密码体制核心算法03认证签名与密钥消息认证、数字签名与密钥管理04协议与系统安全协议安全、身份认证与访问控制05防护体系与前沿纵深防御体系与安全趋势展望安全威胁与体系认清威胁是防护的起点从安全概念到威胁分类,建立网络安全整体认知01数据保护的三道防线网络安全的核心是保护网络系统中的硬件、软件与数据保护网络系统硬件、软件和数据资源,防止因偶然或恶意原因遭破坏、更改、泄露,确保系统持续可靠运行。CIA三元组CIA三元组保密性只有授权用户才能访问信息完整性数据在存储或传输中不被篡改、破坏或丢失可用性授权用户可在需要时访问并使用信息延伸与辨析延伸属性可控性、可审查性概念辨析信息安全是涵盖全部信息形态的大类,网络安全是其互联网环境下的落地分支,数据安全则聚焦数据全生命周期。攻击面扩大带来的挑战万物互联时代,网络安全的攻击面被无限放大攻击面的扩大,让网络安全防线面临四重前所未有的挑战攻击入口与门槛2项攻击目标扩展从电脑扩展到手机、智能电视、联网摄像头、工厂控制系统攻击门槛大幅降低DDoS

等攻击已服务化,花费少量费用即可让目标网站瘫痪数据与数据库风险2项数据泄露高发酒店、平台后台一旦被入侵,海量用户姓名、身份证号等信息可能被窃取并在黑市打包出售数据库攻击占比显著上升据VerizonBusiness报告,数据库入侵在安全事件中占比高达

75%主动攻击与被动攻击之辨按是否干扰系统正常运行,网络攻击分为两大类类别特点典型手段防护重点被动攻击不干扰网络信息系统正常工作侦听、截获、窃取、破译、流量分析、电磁泄露难以检测,重在

预防主动攻击以各种方式有选择地破坏信息添加、修改、删除、伪造、重放、冒充、病毒、拒绝服务难以预防,重在

检测区分两类攻击是理解安全机制设计逻辑的基础恶意软件的六大类型认清恶意软件家族,才能对症下药辨析:漏洞是难以预知的软硬件缺陷,后门则是人为故意设置的访问口令,两者本质不同。传播传染型2类计算机病毒寄生宿主文件,触发时传染,防治关键在摘除病毒代码网络蠕虫独立程序个体,利用漏洞传播,防治关键在及时打补丁隐蔽破坏型2类特洛伊木马表面无害,暗中执行未授权操作,监视活动或安装后门勒索软件加密文件索要赎金,防范靠定期备份、最小权限与终端防护网络攻击型2类后门程序打开秘密访问通道,绕过系统安全策略DDoS攻击程序攻击并禁用目标服务器,使合法用户无法获得正常服务安全服务与安全机制安全服务靠安全机制来落地实现五类安全服务5类认证访问控制数据保密性数据完整性不可否认性八种特定安全机制8种加密数字签名访问控制数据完整性认证交换流量填充路由控制公证服务与机制的关系服务与机制为多对多关系一种安全服务可由多种机制协同实现,一种机制也可支撑多项服务。网络安全基本模型通信双方在开放网络中,依托安全机制建立可信的安全通道。学习重点在于区分主动攻击与被动攻击。密码学技术基础密码是安全防护的基石对称与非对称密码体制的原理与算法02密码体制的基本分类现代密码体制分为单钥与双钥两大体系体制类型密钥特征优势不足单钥对称加解密使用同一密钥加密速度快密钥分发与管理困难双钥非对称公钥私钥配对使用安全性高加解密速度较慢香农提出

扩散与混淆

两大设计原则:扩散使明文统计特性消散于密文,混淆使密文与密钥的关系复杂化,二者共同构成密码算法安全性的基石。单钥体制与DES算法单钥密码体制是数据加密的基础按密钥使用方式,单钥体制分为流密码与分组密码两大类单钥密码体制加密与解密共享同一密钥,又称对称密码。流密码密钥流与明文逐位运算,核心是密钥流的构造与设计,古典密码是其思想源头。分组密码将明文划分为固定长度的分组,逐组加密。DES数据加密标准采用

Feistel结构,分组长度

64位,密钥长度

56位;通过多轮替换与置换实现混淆与扩散。涉及

P盒与S盒的构造、轮密钥的生成算法。多重DES:为提升安全性,使用多个密钥进行多次加密。AES新一代分组密码AES是取代DES的新一代分组密码标准理解

AES有限域运算,掌握

欧几里得算法1步骤01分组规格与结构分组长度

128位密钥长度可选

128、192、256位采用

SPN结构,核心运算涉及有限域运算2步骤02四项核心运算字节替换(S盒)行移位列混合轮密钥加📘学习难点:理解

AES有限域运算,熟练掌握

欧几里得算法国密延伸:中国商用密码算法

SM4

同样采用分组结构,是国密体系的重要组成部分分组密码的五大工作模式工作模式决定分组密码的实际安全性与适用场景ECB电子密码本模式分组独立加密对每个明文分组独立进行加密相同明文产生相同密文明文模式容易被暴露安全性较弱一般不推荐用于长数据加密CBC密码分组链接模式前一分组密文参与后一分组加密通过链式依赖增强安全性可隐蔽明文模式有效掩盖明文中的重复结构CFB密码反馈模式将分组密码转化为流密码使用按字节或位逐段处理数据CFB/OFB/CTR

均以反馈或计数器机制生成密钥流OFBCTR计数器生成密钥流支持并行处理双钥体制与RSA算法双钥体制以数学难题构筑安全屏障数学难题基础大合数分解、离散对数问题,是公钥密码安全性的根本来源双钥密码体制:公钥可公开用于加密或验证,私钥保密用于解密或签名Diffie-Hellman密钥交换密钥交换基于离散对数问题密钥协商实现安全的密钥协商RSA密码体系密码体系安全性依赖大合数分解的困难性应用最广是应用最广的公钥算法ElGamal与ECC离散对数数学基础同样基于离散对数问题短密钥同等级ECC以更短密钥提供同等安全性SM2涵盖中国商用密码算法SM2认证签名与密钥验证真伪,守护信任消息认证、数字签名与密钥分配管理03散列函数与消息认证消息认证是验证数据完整性与来源的关键单向散列函数2项固定长度摘要任意长度消息映射为固定长度摘要单向性与抗碰撞性具备单向性与抗碰撞性消息认证码MAC2项共享密钥认证码用共享密钥生成认证码完整性与来源验证验证消息完整性与来源HMAC2项基于散列函数构建基于散列函数构建的消息认证码安全协议应用广泛应用于安全协议常用散列算法:MD5、SHA系列生日攻击碰撞概率弱单向强单向数字签名的原理与体制数字签名是电子世界的手写签名与印章理原理与区别原理用私钥对消息摘要签名,用公钥验证,确保完整性与不可否认性签名私钥签名、公钥验证加密公钥加密、私钥解密制签名体制与扩展体制RSA签名、ElGamal签名、Schnorr签名、DSS数字签名标准、SM2签名(国密算法)扩展双重签名、盲签名与电子现金密钥分配与管理之道密钥管理是密码系统真正落地的关键环节密钥分配是单钥体制的核心难题,对称与非对称体制在管理上各有侧重。密钥生命周期管理:生成→存储→使用→更新→销毁,环环相扣。密钥一旦泄露,再强的算法也形同虚设。对称密钥管理密钥分配是单钥体制的核心难题单钥体制非对称密钥管理公钥可公开,但须保证公钥的真实性与完整性公钥体制密钥分配方式人工分配适用于小规模、高安全需求场景KDC分配借助密钥分配中心集中管理公钥方式分配基于公钥密码体制实现密钥分发公钥基础设施PKI体系PKI为公钥密码应用提供可信的信任基础设施核心组成PKI体系的基础组件数字证书证明网络实体身份,绑定公钥与持有者信息认证中心

CA签发与管理数字证书注册机构

RA受理证书申请与身份审核证书库存储与分发证书及撤销信息协议与系统安全协议安全是网络通信的保障协议安全性分析、身份认证与访问控制04协议分层的安全威胁现有协议以互联互通为先,安全考量先天不足威胁贯穿网际层·传输层·应用层,根源在于协议设计之初未内嵌认证与加密网际层3项IP欺骗伪造源IP,伪装可信主机ARP攻击伪造地址解析,实施中间人窃听ICMP攻击滥用探测报文,侦察网络结构传输层2项TCP劫持攻击注入伪造报文,劫持会话连接端口扫描探测开放端口,定位攻击入口应用层3项DNS欺骗篡改域名解析,诱导访问恶意站点Web漏洞利用注入与脚本缺陷实施攻击电子邮件安全风险钓鱼邮件与恶意附件传播威胁根本原因协议设计之初未内嵌认证与加密机制,网络嗅探可在共享环境中被动截获数据包,常用协议的用途、端口号及安全性是掌握重点。身份认证的技术路径身份认证解决的是对方究竟是谁的问题认证依据三分法认证机制与演进从口令认证走向生物认证、行为认证所知口令、密码所有令牌、智能卡所是指纹、人脸等生物特征认证模型与协议挑战-响应机制是经典设计多因素身份验证MFA结合密码与指纹、手机验证码等多种因素,显著提升安全性身份与访问管理IAM控制谁可以访问哪些资源访问控制的策略与技术访问控制决定谁能对什么资源做什么操作只授予完成任务所必需的权限——《最小权限原则》基本要素与实现技术基本要素主体、客体、访问权限实现技术访问控制列表

ACL、访问控制矩阵、能力表三类访问控制策略自主访问控制DAC—主体自主决定访问权限分配强制访问控制MAC—系统按安全策略强制限权基于角色的访问控制

RBAC实用安全协议解析安全协议是密码算法在网络中的工程化落地分层部署密码算法在网络各层采用相应安全机制IPSec工作于网络层,为IP通信提供加密与认证,含AH与ESPSSL/TLS工作于传输层之上,保障Web通信安全Kerberos基于对称密钥的网络认证协议学习目标:掌握Kerberos、IPSec、SSL/TLS等安全协议的用途与原理防护体系与前沿纵深防御,面向未来防火墙、入侵检测与网络安全发展趋势05防火墙铸就边界防线防火墙是网络边界防护的第一道防线技术原理局限包过滤基于IP地址、端口等信息过滤数据包对应用层攻击无能为力代理服务面向HTTP、FTP等特定服务,隔离内外网影响性能,协议支持受限状态监视动态抽取通信状态信息做安全决策实现较为复杂类型划分:网络层防火墙、应用层防火墙、主机防火墙,通过访问控制列表与安全策略控制流量出入。防火墙体系结构与局限单一防火墙无法构建完整防线堡垒主机是经过安全强化的专用主机,承担关键防护职能堡垒主机经过安全强化的专用主机,承担关键防护职能常见防火墙布局屏蔽路由器双宿主机网关屏蔽主机网关屏蔽子网技术局限包过滤属网络层技术,对应用层内部用户攻击无能为力难以检测加密流量中的威胁需要入侵检测系统等作为补充手段入侵检测与防御系统入侵检测让隐藏的攻击无所遁形IDS实时监控、检测可疑行为并告警,让隐藏的攻击无所遁形入侵检测系统IDS实时监控监控网络或系统活动,检测可疑行为并告警检测方法分类基于签名:匹配已知攻击特征基于行为:分析异常行为模式检测方式网络检测与主机检测主动防御与诱捕入侵防御系统IPS在检测基础上主动阻断攻击蜜罐技术诱捕攻击者,收集攻击情报云安全与无线安全防护新技术场景带来新的安全课题云安全服务模式:IaaS、PaaS、SaaS多租户共享带来

隔离风险不可信云面临

访问控制挑战无线安全早期协议

WEP

存在严重漏洞蓝牙安全机制需独立防护推荐

WPA3

结合强密码策略协议演进WEPWPAWPA2WPA3安全性已破解过渡主流推荐网络安全发展趋势展望

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论