> For the complete documentation index, see [llms.txt](https://firmianay.gitbook.io/cissp-notes/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://firmianay.gitbook.io/cissp-notes/d4_communication_and_network_security.md).

# 域4：通訊和網路安全

* [域4：通訊和網路安全](#域4通訊和網路安全)
  * [D4-1：OSI和TCP/IP模型](#d4-1osi和tcpip模型)
    * [一、模型對比](#一模型對比)
    * [二、封裝/解封裝](#二封裝解封裝)
    * [三、分析網路流量](#三分析網路流量)
    * [四、常見應用層協議](#四常見應用層協議)
    * [五、傳輸層協議](#五傳輸層協議)
    * [六、域名系統](#六域名系統)
    * [七、IP網路](#七ip網路)
    * [八、ARP](#八arp)
    * [九、安全通訊協議](#九安全通訊協議)
    * [十、多層協議](#十多層協議)
    * [十一、微隔離](#十一微隔離)
  * [D4-2：無線網路](#d4-2無線網路)
    * [一、無線網路標準](#一無線網路標準)
    * [二、無線部署模式](#二無線部署模式)
    * [三、保護SSID](#三保護ssid)
    * [四、無線通道](#四無線通道)
    * [五、實地調查](#五實地調查)
    * [六、無線安全標準](#六無線安全標準)
    * [七、無線安全機制](#七無線安全機制)
    * [八、通用Wi-Fi安全程式](#八通用wi-fi安全程式)
    * [九、無線天線管理](#九無線天線管理)
    * [十、無線通訊](#十無線通訊)
    * [十一、無線攻擊](#十一無線攻擊)
  * [D4-3：其他通訊協議](#d4-3其他通訊協議)
    * [一、光保真技術（LiFi）](#一光保真技術lifi)
    * [二、衛星通訊（Satellite communications）](#二衛星通訊satellite-communications)
    * [三、窄帶無線（Narrow-band wireless）](#三窄帶無線narrow-band-wireless)
    * [四、紫蜂（Zigbee）](#四紫蜂zigbee)
    * [五、蜂窩網路（cellular network）](#五蜂窩網路cellular-network)
    * [六、內容分發網路（CDN）](#六內容分發網路cdn)
  * [D4-4：安全網路元件](#d4-4安全網路元件)
    * [一、網路架構](#一網路架構)
    * [二、通用網路裝置](#二通用網路裝置)
    * [三、網路准入控制（NAC）](#三網路准入控制nac)
    * [四、防火牆](#四防火牆)
    * [五、終端安全](#五終端安全)
  * [D4-5：網工技術](#d4-5網工技術)
    * [一、傳輸介質](#一傳輸介質)
    * [二、網路拓撲](#二網路拓撲)
    * [三、乙太網](#三乙太網)
    * [四、乙太網技術子集](#四乙太網技術子集)
  * [D4-6：安全通訊和網路攻擊](#d4-6安全通訊和網路攻擊)
    * [一、協議安全機制](#一協議安全機制)
    * [二、安全語音通訊](#二安全語音通訊)
    * [三、遠端訪問安全管理](#三遠端訪問安全管理)
    * [四、多媒體協作](#四多媒體協作)
    * [五、負載均衡](#五負載均衡)
    * [六、管理郵件安全](#六管理郵件安全)
    * [七、虛擬專用網](#七虛擬專用網)
    * [八、交換機和虛擬區域網](#八交換機和虛擬區域網)
    * [九、網路地址轉換](#九網路地址轉換)
    * [十、第三方連線](#十第三方連線)
    * [十一、交換技術](#十一交換技術)
    * [十二、廣域網技術](#十二廣域網技術)
    * [十三、光纖鏈路](#十三光纖鏈路)
    * [十四、安全控制特徵](#十四安全控制特徵)
    * [十五、阻止和緩解網路攻擊](#十五阻止和緩解網路攻擊)

## D4-1：OSI和TCP/IP模型

網路模型被設計出來的目的是統一網路通訊協議標準。

### 一、模型對比

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-3133eaabe53415951087a71233b925433a4a2812%2F4_models.png?alt=media)

### 二、封裝/解封裝

1. 封裝（encapsulation）

傳送資料時，從高層到底層進行封裝，每經過一層都會加個頭部或尾部，最後在物理層變成位元流進行傳輸。

1. 解封裝（deencapsulation）

接收到位元流後，從低層到高層進行解封裝，每經過一層都會拆個頭部或尾部，最後在應用層檢視到訊息內容。

1. 封裝與解封裝的機制可以參考多層信封送信和收信或俄羅斯套娃。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-d7e525647b6acb45bff93a458d278c382a920538%2F4_tcpip.png?alt=media)

### 三、分析網路流量

網路流量分析是網路管理的基本能力，檢查網路流量內容的工具被稱為協議分析器（protocol analyzer），也稱為嗅探器（sniffer）、網路評估器（network evaluator）、網路分析器（network analyzer）、流量監視器（traffic monitor）或包捕獲實用程式（packet-capturing utility）。協議分析器通常將NIC置於混雜模式（promiscuous mode），以檢視和捕獲本地網段上的所有乙太網幀。

### 四、常見應用層協議

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-4a79631f1b6577567ea8466d43451d2bfcffd350%2F4_protocol.png?alt=media)

### 五、傳輸層協議

傳輸層透過埠進行通訊，IP與埠號的組合稱為套接字（socket）。

1. 埠型別

* 知名/服務埠（well-known/service ports）：0-1023
* 已註冊軟體埠（registered software ports）：1024-49151
* 隨機埠（random ports）：49152-65535

1. TCP握手機制

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-7f4859e690a328e836a801c9acb458ac70d436ec%2F4_handshake.png?alt=media)

1. UDP不靠譜

UDP沒有三次握手機制，就是使勁傳資料，沒收到就再重新傳，因此傳輸速度快，適用於傳輸不重要的資料。

1. 報文頭部

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-a3fb1900804061fa0aba52024d8d71c71eea9cb3%2F4_pcap.png?alt=media)

### 六、域名系統

域名系統使用DNS協議解決域名與IP地址的對映關係（域名可比IP地址好記多了，如密碼短語），就如ARP協議解決IP與MAC的對映關係一樣。

1. 報文格式

DNS執行在TCP和UDP的53埠，TCP用於區域傳輸和響應超過512位元組的情形，UDP用於常規DNS查詢。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-ef8a7882bce7df48e51248d11b2406834b062659%2F4_dns1.png?alt=media)

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-ef8a7882bce7df48e51248d11b2406834b062659%2F4_dns2.png?alt=media)

1. 域名分類

全限定域名（fully qualified domain names，FQDNs）有三個組成部分：

* 頂級域名（top-level domain，TLD）：com、org、edu、mil、gov、net、int（最初的）；info、museum、telephone、mobi、biz等（行業）；cn、us、fr、uk（國家/地區）。
* 註冊域名（registered domain name）：google、baidu、sina等，一般是公司或組織申請。
* 子域名或主機名（subdomain or hostname）：www、mail、ftp等，一般用於表示提供的服務；支援多級子域名，如www\.server1.google.com。

每一個註冊域名都有一個指定的權威名稱伺服器，管理該域名的原始區域檔案（對映關係的詳細記錄），可透過區域傳遞給到輔助權威名稱伺服器只讀副本（只能用，不能改）。

1. DNS解析優先順序

* 本地hosts檔案
* 本地dns快取
* 本地DNS服務嘗試解析，本地區域檔案有則權威解析，本地快取有則非權威解析
* 從根到註冊域名遞迴或迭代，最終得到結果

1. 域名系統安全擴充套件（DNSSEC）

為每個DNS伺服器提供數字證書，用於身份驗證，並提供加密會話，解決DNS伺服器濫用問題。

1. DNS over HTTPS（DoH）

針對客戶端的安全協議，在客戶端與DNS伺服器間建立加密會話以保護DNS查詢和響應。DoH的升級版是Oblivious DoH (ODoH)，在客戶端與DNS伺服器間新增DNS代理，為DNS查詢提供匿名性和隱私。

1. DNS投毒

偽造客戶端使用的DNS資訊致使客戶端訪問了非預期系統的行為。

* 惡意DNS伺服器：可以監聽客戶端的DNS查詢，偽造含正確QID的虛假DNS響應包給客戶端。
* DNS快取中毒：攻擊DNS伺服器並將不正確的資訊放入其區域檔案或快取，導致客戶端直接解析到虛假IP。
* DNS域欺騙（pharming）：透過修改系統上的本地主機檔案或透過中毒或欺騙DNS解析來發生，可以理解是攻擊的集合。
* 改動Hosts檔案：篡改主機的hosts中DNS記錄來實現攻擊。
* 破壞IP配置：篡改主機的IP配置或DHCP配置來實現攻擊。
* DNS查詢欺騙：與惡意DNS伺服器一樣，只不過該攻擊主機發起。
* 使用代理偽造：虛假代理伺服器來實現篡改，針對web通訊。

1. 域名劫持

域名劫持（domain hijacking）或域名盜竊（domain theft）是指未經有效所有者授權而更改域名註冊的惡意行為。這可以透過竊取所有者的登入憑據、使用XSRF、劫持會話、使用路徑/MitM攻擊或利用域註冊器系統中的漏洞來實現。防止域名劫持的最佳防禦措施是在登入域註冊器時使用強多因素身份驗證，並設定域名自動續費，並在續費日期前一週再次檢查付款方式。

* 誤植佔用（Typosquatting）：通常註冊與合法域名類似的域名來實現攻擊，如googel.com、gooogle.com、googles.com、googe.edu等。
* 同形異義（Homograph）攻擊：利用字符集的相似性來註冊肉眼看來合法的虛假國際域名，如<https://www.apple.com> (拉丁文)和<https://www.аррӏе.com> (西裡爾字母)。
* URL劫持（URL hijacking）攻擊：指的是顯示連結或廣告的行為，該連結或廣告看起來像知名產品、服務或網站的連結或廣告，但單擊後會將使用者重定向到其他位置、服務或產品，如百度推廣。
* 點選劫持（Click hijacking）攻擊：一種將使用者在網頁上的點選或選擇重定向到另一個通常是惡意的目標而不是預期和期望的位置的方法，如透明框劫持。

### 七、IP網路

1. IPv4和IPv6

IPv4是最流行的版本，32位定址，如192.168.1.1；IPv6是逐步推廣的版本，128位定址，如240e:428:4831:77b4:bcdb:1b9f:1744:bf22，目的是解決IPv4地址不足的問題。IPv6引發的安全問題：

* 攻擊者得到了大量源地址用於攻擊，導致基於IP的過濾效果降低。
* 安全產品的支援問題可能導致IPv6成為新的隱蔽通道。
* 幹掉NAT後可能導致隱私洩漏。

IPv4和IPv6同時使用的方法：

* 雙棧：同時執行，互不干擾。
* 隧道：使用一個協議，再用隧道封裝另外一個協議。
* NAT-PT：可使IPv4和IPv6互相轉換，類似NAT轉換內外部地址。

1. IP分類

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-cfefab1e0d79bf866dc18b03284b8d8e0454b505%2F4_ip.png?alt=media)

* 黑洞網路（blackhole network）：A的0段地址，該段地址的流量都將被路由丟棄。
* 迴環地址（loopback address）：A的127段地址，該段地址用於測試協議棧是否被正確安裝和配置，通常僅用127.0.0.1。
* 可變長子網掩碼和無類域間路由（VLSM/CIDR）：可靈活配置子網大小，如192.168.1.0/30。

1. ICMP

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-2336c2356453d4ebbb89cd5c4d9b4fec1378f331%2F4_icmp.png?alt=media)

常用於ping、traceroute等網管工具，確定網路或特定鏈路的執行狀況，利用該協議的攻擊方法有有ping of death（超大包）、Smurf（廣播反射）、icmp flood（流量型DoS）等。

1. IGMP

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-5aa0323cee370ff0a6a675f7f9104cc829032c3e%2F4_igmp.png?alt=media)

允許系統支援組播。

### 八、ARP

ARP用與將IP地址解析為MAC地址，使用快取和廣播來執行其功能，是一個二層協議。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-b87e229a1340e4dcbf570bc4162954c3fd6d080f%2F4_arp.png?alt=media)

1. 工作原理

檢查本地ARP快取，有目的MAC直接轉發，沒有則傳送ARP請求；如果是一個子網，則目的MAC為全F；如果不在一個子網，則目的MAC為預設路由的MAC（重複以上過程）；收到ARP響應後正常通訊。

1. ARP攻擊

* ARP欺騙：攻擊者篡改ARP響應包，將目的IP的MAC篡改。
* ARP快取投毒：ARP欺騙引起客戶端ARP快取中毒，實質上是一個攻擊。
* 免費ARP：客戶端直接傳送IP-MAC對映關係到子網內，通常用於IP變化或故障切換時更新記錄。
* 靜態ARP：客戶端手工建立靜態ARP記錄，進而造成對映關係錯誤。

1. ARP攻擊防禦

* 啟用交換機或安全裝置的埠安全功能。
* 建立靜態ARP記錄，不是靈活的方法。

### 九、安全通訊協議

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-e6640dd2ab8c3afaa82acb4384e12125b04623b9%2F4_secure_protocol.png?alt=media)

### 十、多層協議

1. 正常封裝 \[MAC\[IP\[TCP\[HTTP]]]]

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-b01dbc2efb1c92091541df046baf9815f1c545d5%2F4_encapsulation1.png?alt=media)

1. 應用層封裝 \[MAC\[IP\[TCP\[TLS\[HTTP]]]]]

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-363f5eb9d929e53ec6e1919b5a856675eb55741c%2F4_encapsulation2.png?alt=media)

1. 網路&應用層封裝 \[MAC\[MPLS\[IP\[TCP\[HTTP]]]]]

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-f63dc76a5b1c001a38e8e2511f99b0e21ec7b1a5%2F4_encapsulation3.png?alt=media)

1. VLAN跳躍

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-40b26022c7eb2f502350b49cdd890a4bda45a1d5%2F4_vlan.png?alt=media)

利用多層封裝實現跨VLAN間傳輸。

1. 多層協議優點

* 可在更高層使用各種協議。
* 加密可包含在各個層中。
* 支援複雜網路結構中的靈活性和彈性。

1. 多層協議缺點

* 允許隱蔽通道。
* 可以繞過過濾器。
* 邏輯上強加的網段邊界可超越。

1. 融合協議（converged protocols）

將專有協議與標準協議結合，實現使用TCP/IP網路基礎來支援專有協議。

* 儲存區域網路（SAN）：用於將各種儲存裝置整合和管理到一個整合的網路可訪問儲存容器中，將資料儲存訊號封裝或聚合到TCP/IP通訊中，增強網路儲存裝置讀寫能力。
* 乙太網光纖通道（FCoE）：網路儲存解決方案（SAN或NAS），可替代光纖部署，以乙太網封裝光纖通道通訊，但需要10Gbps乙太網才能支援，IP光纖通道（FCIP）擴充套件了其能力，不再需要特定的網路速度。
* 多協議標籤交換（MPLS）：基於路徑標籤進行轉發，用於VPN通道。
* Internet小型計算機系統介面（iSCSI）：被視為FCoE的低成本替代方案。

1. 網路電話（VoIP）

VoIP是一種隧道機制，將音訊、影片和其他資料封裝到IP資料包中，以支援語音呼叫和多媒體協作，是一種融合協議。針對VoIP的攻擊：

* 攻擊者可以偽造來電顯示，實現vishing（VoIP網路釣魚）或網際網路垃圾電話攻擊（Spam over Internet Telephony，SPIT）。
* 呼叫管理器系統和VoIP電話本身可能容易受到主機作業系統攻擊和DoS攻擊。
* 攻擊者可能透過欺騙呼叫管理器或端點連線協商和/或響應來執行MitM/路徑攻擊。
* 與桌面和伺服器系統相連的同一個交換機上部署VoIP電話kennel引發VALN跳躍和VoIP跳躍。
* 未加密的VoIP通訊可能會被監聽造成資訊洩漏。

安全實時傳輸協議或安全RTP（Secure Real-Time Transport Protocol，SRTP）是對許多VoIP通訊中使用的實時傳輸協議（RTP）的安全改進。SRTP旨在透過強健的加密和可靠的身份驗證，將拒絕服務、路徑攻擊和其他VoIP攻擊的風險降至最低。RTP或SRTP在會話啟動協議（SIP）建立端點之間的通訊鏈路後接管。

1. 軟體定義網路（SDN）

SDN將基礎設施層（即資料平面和轉發平面，硬體及相關配置）與控制層（資料傳輸管理的網路服務）分離。控制平面使用協議來決定向何處傳送流量，而資料平面包含決定是否轉發流量的規則。SDN取代了傳統組網方案，透過SDN控制器對不同廠商的網路裝置進行統一管理，靈活、便利、具有成本效益。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-995bb3f1aa1e9244b6aa8458408d260ef28a7f95%2F4_SDN.png?alt=media)

* 虛擬SAN：由於傳統SAN的硬體複雜、成本高，可透過虛擬化網路建立SAN。
* 軟體定義儲存（SDS）：一種策略驅動的儲存管理和資源調配解決方案，獨立於實際的底層儲存硬體。
* 軟體定義廣域網（SDWAN）：可用於管理遠端資料中心、遠端位置和跨WAN鏈路的雲服務之間的連線和控制服務。

### 十一、微隔離

1. 網路分段的示例

* 基於交換機VLAN、路由器或防火牆等建立網段。
* 建立帶外路徑（out-of-band pathway）：為了為流量建立一個單獨和獨特的網路結構，否則會干擾生產網路，或者如果將其放置在生產網路上，其本身可能會面臨風險，如SAN、VoIP、備份資料、補丁分發、管理操作等。

1. 網路分段的優點

* 提高網路效能
* 減少通訊問題
* 提高安全性

1. 微隔離（microsegmentation）

微隔離將內部網路劃分為多個子區域，可能小到單個裝置，例如高價值伺服器或甚至客戶端。每個區域透過內部分段防火牆（ISFW）、子網、VLAN或其他虛擬網路解決方案與其他區域分開。區域之間的任何通訊都經過過濾，可能需要進行身份驗證、會話加密、訪問控制等。

1. 虛擬可擴充套件區域網（VXLAN）

VXLAN可使VLAN跨子網和地理距離進行擴充套件，可用於實現微隔離。

## D4-2：無線網路

### 一、無線網路標準

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-9228bc2981e7420cf75e423e44454ccb067e5198%2F4_wireless.png?alt=media)

### 二、無線部署模式

Wi-Fi可以在ad hoc模式（也稱為點對點Wi-Fi）或基礎設施模式下部署，ad hoc模式不需要無線接入點（WAP），基礎設施模式需要WAP。

1. ad hoc模式

* ad hoc模式：兩個終端互接，僅支援WEP。
* Wi-Fi Direct模式：ad hoc模式升級版，支援WPA2和WPA3。

1. 基礎設施模式

* 獨立模式：一個WAP連線客戶端，但不連線有線網路。
* 有線擴充套件模式：一個WAP連線客戶端，且連線有線網路。
* 企業擴充套件模式：多個WAP連線客戶端，且連線有線網路，WAP使用同一個擴充套件服務集標識（ESSID）實現漫遊。
* 網橋模式：使用無線連線連線兩個有線網路。

### 三、保護SSID

服務集識別符號（SSID），用於區分不同無線網路。

1. 獨立服務集識別符號（ISSID）

由Wi-Fi Direct模式或ad hoc模式使用。

1. 基本服務集識別符號（BSSID）

BSSID是基站的MAC地址，用於區分支援ESSID的多個基站。

1. 擴充套件服務集識別符號（ESSID）

ESSID是使用WAP時無線網路的名稱。

禁用SSID可使其不進行廣播，但仍可以使用無線工具探測到，因此不是真正的安全機制，應採用WPA2或WPA3加強安全性。

### 四、無線通道

在無線訊號的指定頻率中細分通訊路徑就是通道（channels）。當同一區域有多個WAP時（使用2.4GHz），使用同一個通道可能會影響無線網路速度，應根據WAP物理部署位置進行通道規劃。5GHz可以避免這種通道重疊和干擾問題，但其傳輸距離沒有2.4GHz遠，6GHz亦是如此。

### 五、實地調查

實地調查是調查環境中部署的無線接入點的位置、強度和範圍的過程，對於評估現有無線網路部署、規劃當前部署的擴充套件以及規劃未來部署都非常有用。

1. 無線單元（wireless cells）

物理環境中無線裝置可以連線到無線接入點的區域。

1. 熱圖（heat map）

無線訊號強度測量圖，實地調查的產物。

1. 熱點（hot spots）

訊號飽和區域。

1. 冷點（cold spots）

訊號不足區域。

### 六、無線安全標準

1. 向WAP進行身份驗證的兩種方法

* 開放系統身份驗證（SOA）：不需要身份驗證，且以明文形式傳輸所有內容，因此不提供保密或安全性。
* 共享金鑰身份驗證（SKA）：必須在網路通訊發生前進行某種形式的身份驗證。

1. SKA支援的安全標準

* 有線等效隱私（WEP）：使用預定義的RC4金鑰進行身份驗證（即預共享金鑰認證-PSK）和加密。由於共享金鑰是靜態的且RC4的缺陷，導致WEP極度不安全。
* WiFi受保護訪問（WPA）：使用RC4演算法，採用臨時金鑰完整協議（TKIP）以及輕量級可擴充套件身份驗證協議（LEAP）。WPA已不再安全，容易受到coWPAtty等工具的破解。
* WiFi受保護訪問（WPA2）：使用AES演算法，採用計數器模式密碼塊鏈訊息完整碼協議（CCMP）以及兩種身份驗證協議，分別是PSK（也稱個人-PER）和802.1X（也稱企業-ENT）。PSK使用靜態密碼，802.1X支援使用AAA服務，如RADIUS。
* WiFi受保護訪問（WPA3）：使用AES演算法，採用數器模式密碼塊鏈訊息完整碼協議（CCMP），但將ENT金鑰長度增加到192位（PER仍使用128位）。將PSK身份驗證替換為等值同時認證（SAE），仍然使用密碼，但不再加密傳送密碼，而是採用蜻蜓金鑰交換（Dragonfly Key Exchange）技術，是Diffie–Hellman的衍生物。WPA3實現了管理幀保護，加強管理操作的安全性。

1. 身份驗證機制

* 802.1X：可將其他技術和解決方案(如RADIUS、TACACS、證書、智慧卡、令牌裝置和生物識別技術)整合到無線網路中提供多因素身份驗證。
* 可擴充套件身份驗證協議（EAP）：是一個身份驗證框架，允許新的身份驗證技術與現有的無線或點對點連線技術相容。
* 輕量級可擴充套件身份驗證協議（LEAP）：TKIP替代方案，現在已不再安全，可被asleap攻擊工具攻陷。
* 受保護的可擴充套件身份驗證協議（PEAP）：單數字證書提供TLS加密。
* EAP傳輸層安全（EAP-TLS）：雙數字證書提供TLS加密。

### 七、無線安全機制

* Wi-Fi保護設定（WPS）：無線網路的安全標準，它旨在減少將新客戶端新增到無線網路的工作量，也就是Wi-Fi安全配置的載入程式。由於可以配置PIN碼來遠端啟動載入程式，因此容易遭受爆破攻擊，建議禁用WPS。
* 無線MAC過濾：基於MAC黑白名單進行過濾。
* 強制門戶（Captive Portals）：連線Wi-Fi後強制跳轉到認證頁面，最典型的就是酒店的WiFi。

### 八、通用Wi-Fi安全程式

* 更新韌體。
* 將預設管理員密碼更改為唯一且複雜的密碼。
* 啟用WPA2或者WPA3加密。
* 啟用ENT身份驗證或者啟用長且複雜密碼的PSK/SAE。
* 更改SSID
* 更改無線MAC地址
* 根據部署要求決定是否禁用SSID廣播
* 如果無線客戶端池相對較小且是靜態的，則啟用MAC過濾
* 考慮使用靜態IP地址，或者配置帶有保留的DHCP（僅適用小網路）。
* 將無線視為外部或遠端訪問，並使用防火牆將WAP與有線網路分開。
* 將無線視為攻擊者的入口點，並使用NIDS監控所有WAP到有線網路的通訊。
* 部署無線入侵檢測系統（WIDS）和無線入侵預防系統（WIPS）。
* 考慮需要在Wi-Fi鏈路上使用VPN。
* 實現一個強制門戶
* 跟蹤/記錄所有無線活動和事件。

### 九、無線天線管理

1. 天線型別

* 全向天線：向四面八方傳送和接收訊號。
* 定向天線：單一方向傳送和接收訊號，傳輸距離較全向天線遠。

1. 天線位置

* 使用中心位置
* 避免固體物理障礙
* 避免反光或其他扁平金屬表面
* 避免電氣裝置。

1. 功率水平

通常來說功率水平越高，訊號強度越強，電費越貴。

### 十、無線通訊

1. 通用無線概念

無線通訊使用無線電波在一定距離上傳輸訊號。無線電波頻譜數量是有限的，這就需要進行管理，防止頻譜間相干擾。

* 擴頻（Spread Spectrum）：通訊在多個頻率上同時發生，也就是併發通訊。
* 跳頻擴頻（FHSS）：序列通訊，但每發一段資料就改變頻率。
* 直接序列擴頻（DSSS）：同時並行使用所有可用頻率，吞吐量得到了提升。
* 正交分頻多工（OFDM）：採用數字多載波調製方案，減少干擾、提高吞吐量。

1. 藍芽（802.15）

藍芽主要用於外設配對，使用4位PIN（預設0000）來授權，因此極不安全。藍芽低功耗（Bluetooth Low Energy，BLE）是標準藍芽的低功耗衍生產品，用於物聯網、邊緣/霧裝置、移動裝置、醫療裝置和健身跟蹤器等。

* 藍芽監聽（Bluesniffing）：針對藍芽網網路資料包捕獲。
* 藍芽糾纏（Bluesmacking）：針對藍芽裝置的DoS攻擊，可以透過傳輸垃圾流量或訊號干擾來實現。
* 藍芽劫持（Bluejacking）：在未經所有者/使用者許可的情況下向支援藍芽功能的裝置傳送未經請求的訊息。
* 藍芽侵吞（Bluesnarfmg）：允許駭客在你不知情的情況下與你的藍芽裝置連線並從中提取資訊。
* 藍芽竊聽（Bluebugging）：可讓駭客遠端控制藍芽裝置的功能，如開啟麥克風。

1. 射頻識別（RFID）

RFID晶片含有序列號，當靠近閱讀器時供電讀取內容，然後與後端資料庫進行匹配，通訊距離可達數百米。

1. 近場通訊（NFC）

NFC是RFID的衍生技術，讀取距離很短，常用於智慧手機或裝置。

### 十一、無線攻擊

1. Wi-Fi掃描器

戰爭駕駛（war driving）是指使用檢測工具尋找無線網路訊號的人，這些訊號通常是他們無權訪問的。

1. 惡意接入點（rogue access points）

在內部或外部建立虛假WAP，用於吸引無線接入端連線。

1. 邪惡雙胞胎（evil twin）

駭客操作一個虛假接入點，該接入點將根據客戶端裝置的連線請求自動克隆接入點的身份。

1. 解除關聯（disassociation）

是無線管理幀的一種，用於切斷無線連線，可用於發動將客戶端踢下線。

1. 干擾（jamming）

透過降低有效訊雜比有意阻止或干擾通訊的無線電訊號傳輸。

1. IV濫用（IV abuse）

當IV太短、以明文交換或選擇不當時，它就會成為弱點，如WEP。

1. 重放（replay）

重新傳輸捕獲的通訊，以期獲取訪問目標系統的許可權。

## D4-3：其他通訊協議

### 一、光保真技術（LiFi）

一種利用光進行無線通訊的技術，理論傳輸速率為100 Gbps，但傳輸距離極短且造假昂貴，不被視為可靠的傳輸方式。

### 二、衛星通訊（Satellite communications）

基於在特定地點和在軌人造衛星之間傳輸無線電波，用於支援電話、電視、廣播、網際網路和軍事通訊。

### 三、窄帶無線（Narrow-band wireless）

被SCADA系統廣泛用於在電纜或傳統無線無效或不合適的距離或地理空間進行通訊。

### 四、紫蜂（Zigbee）

一種基於藍芽的物聯網裝置通訊概念，是一種低速短距離傳輸的無線網上協議。

### 五、蜂窩網路（cellular network）

蜂窩網路是許多移動裝置，特別是手機和智慧手機使用的主要通訊技術，如4G、5G。

### 六、內容分發網路（CDN）

CDN是部署在網際網路上眾多資料中心的資源服務的集合，目的是為託管內容提供低延遲、高效能和高可用性，常用於多媒體分發。

## D4-4：安全網路元件

### 一、網路架構

1. 內部網（intranets）：也就是內部區域網。
2. 外聯網（extranets）：內部網與網際網路之間的緩衝地帶。
3. 遮蔽子網（screened subnet）：舊稱為DMZ，是一種專用外聯網，專門為低信任度和未知使用者設計，用於訪問特定系統，如web前置。
4. 遮蔽主機（screened host）：是一個防火牆保護的系統，邏輯上位於網段內部，用於充當內網主機的代理。

### 二、通用網路裝置

1. 中繼器、集中器、放大器（RCA）：增強通訊訊號，連線使用相同協議的網段。
2. 集線器：連線使用相同協議的網段。
3. 調變解調器：支援PSTN線路的計算機通訊。
4. 網橋：連線使用相同協議的網段，已被交換機替代。
5. 交換機：基於MAC進行轉發，支援VLAN和VLAN間路由。
6. 路由器：基於IP進行轉發，用於連線相似的網路並控制兩者之間的流量。
7. LAN擴充套件器：一種遠端訪問、多層交換機，用於透過WAN鏈路連線遠端網路。
8. 跳轉盒（jumpbox）：跳轉伺服器，一種遠端訪問系統，用於使訪問特定系統或網路更容易或更安全。
9. 感測器（sensor）：收集資訊，然後將其傳輸回中央系統進行儲存和分析，常用於霧計算、ICS、IoT、SIEM、SOAR等。
10. 收集器（collector）：類似感測器，用於收集安全資訊。
11. 聚合器（aggregators）：一種多路複用器，大量輸入被接收、定向或傳輸到單個目的地。

### 三、網路准入控制（NAC）

透過嚴格遵守和實施安全策略來控制對環境的訪問。

1. NAC的目標

* 直接阻止/減少已知攻擊，間接阻止/減少零日攻擊。
* 在整個網路中實施安全策略。
* 使用標識執行訪問控制。

1. NAC透過兩個階段實現安全控制

* 准入前對終端進行全面檢測，包括但不限於IP、MAC、身份資訊、補丁資訊、防毒軟體等，來確定是否能夠介入到網路中。
* 准入後控制終端的網路訪問，並對其行為進行審計跟蹤。

1. NAC實現方式

* 基於代理：在每個受管系統上安裝NAC監控代理，定期檢索配置檔案，以對照本地系統檢查當前配置基線要求。
* 基於無代理：從NAC伺服器對網路系統執行埠掃描、服務查詢和漏洞掃描，以確定裝置是否經過授權且符合基線。

### 四、防火牆

防火牆是管理、控制和過濾網路流量的基本工具，典型的防火牆是基於隱式拒絕原則。

1. 防火牆典型功能

* 阻止聲稱具有內部源地址的入站資料包
* 阻止聲稱具有外部源地址的出站資料包
* 阻止源地址或目標地址列在阻止列表上的資料包
* 阻止具有來自區域網的源地址或目標地址但尚未正式分配給主機的資料包

防火牆通常不具備檢測和防禦惡意程式碼或網路攻擊的能力，但可以新增安全模組來實現，如多功能裝置（MFD）、統一威脅管理（UTM）裝置或下一代防火牆（NGFW）。

1. 防火牆的基本型別

* 靜態包過濾防火牆：基於五元組的單包過濾，也叫無狀態防火牆。
* 應用層防火牆：基於單個網際網路服務、協議或應用程式過濾流量，如web應用防火牆（WAF）。
* 電路級防火牆：基於SOCKS（會話層）進行過濾，不過濾流量內容。
* 狀態檢測防火牆：評估網路流量的狀態、會話或上下文再進行過濾，還可以執行深度資料包檢查（DPI），即對資料包的有效載荷內容進行分析。
* 下一代防火牆：安全綜合體，啥功能都有。
* 內部分段防火牆：部署在內部網路分段或公司部門之間的防火牆，用於微隔離技術實現。
* 安全web閘道器（SWG）：NGFW和WAF思想的變體和組合。

1. 代理

代理伺服器是應用程式級防火牆或電路級防火牆的變體，常用於為專用網路上的客戶端提供internet訪問，同時保護客戶端的身份。

* 轉發代理：作為外部資源查詢中介的標準代理。
* 反向代理：提供與正向代理相反的功能，它處理從外部系統到內部服務的入站請求。
* 透明代理：客戶端未配置直接向代理傳送查詢，但網路仍將出站流量路由到代理。
* 非透明代理：當客戶機配置為直接向代理傳送出站查詢時，將使用非透明代理。非透明代理可以使用手工設定或使用代理自動配置（PAC）檔案設定。

1. 內容/URL過濾

* 內容過濾是基於關鍵字匹配，檢查應用程式協議有效負載的內容，也叫深度包檢查（DPI）。
* URL過濾對web訪問中的URL進行匹配和過濾。
* Web安全閘道器（WSG）是一種web內容過濾器（通常基於URL和內容關鍵字），也支援惡意軟體掃描。

### 五、終端安全

終端檢測和響應（EDR）透過代理或無代理+集中管控的模式，檢測可能比傳統防病毒程式或HIDSs檢測到的更高階的濫用行為，同時最佳化事件響應的響應時間，清除誤報，對高階威脅實施阻止，以及針對同時發生的多個威脅以及透過各種威脅向量進行保護。通常具備主機防火牆、主機入侵檢測/防禦、反惡意軟體等功能。

1. 託管檢測和響應（MDR）：側重於威脅檢測和仲裁，但不限於終端的範圍。
2. 終端保護平臺（EPP）：比EDR更加主動，核心四個功能是預測、阻止、檢測和響應。
3. 擴充套件檢測和響應（XDR）：綜合方案，通常包括EDR、MDR、EPP、NTA、NID和NIPS等功能。

託管安全服務提供商（MSSP）可以提供集中控制和管理的XDR解決方案。

## D4-5：網工技術

### 一、傳輸介質

1. 同軸電纜

過時的傳輸介質，具有抗電磁干擾（EMI）能力，支援較長距離傳輸，但需要分段終端器。

* 細網：10Base2，最長185米，速度10Mbps。
* 粗網：10Base5，最長500米，速度10Mbps。

常見問題

* 彎曲不能超過最大圓弧半徑
* 長度受限（500米）
* 必須使用分段終端器
* 必須接地

1. 基帶和寬頻電纜

網路電纜命名語法XXyyyyZZ：

* XX代表最大速度
* yyyy代表代表基帶或寬頻
* ZZ代表最遠傳輸距離或電纜技術

10Base2=最大速度10Mbps、基帶、最遠200米（實際185）。

1. 雙絞線

導線有金屬箔保護的稱為遮蔽雙絞線（STP），沒有金屬箔保護的稱為非遮蔽雙絞線（UTP）。

遮蔽雙絞線是為了解決串擾（crosstalk）問題，也就是外部電磁干擾。

常見問題

* 使用錯誤類別的雙絞線
* 長度受限（100米）
* 強幹擾環境使用STP

1. 導線

* 線纜的距離限制主要取決於使用的金屬電阻，傳輸距離越遠、訊號衰減越大。
* 可使用中繼器、放大器、集中器用以延長電纜長度，不建議使用4個以上的中繼器（5-4-3原則）。
* 光纖是目前傳輸速度和距離最遠的線纜型別。

### 二、網路拓撲

1. 環形拓撲

常用於令牌網，擁有令牌的系統才有通訊的權利，一般為單向環路，也支援雙向環路以解決單點故障問題。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-8b30bc66cf0136c963330ea440125fcfb630b440%2F4_ring.png?alt=media)

1. 匯流排拓撲

將每個系統連線到幹線上，可同時進行通訊，但會發生衝突，可採用衝突避免機制（如CSMA/CD）。

有兩種小分類：線性和樹形，區別在於分支上是否可以多接系統。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-d908cf7fe2cf76750adec5cbfc301167614cc7d7%2F4_bus.png?alt=media)

1. 星形拓撲

採用集中式連線裝置連線系統，存在單點故障問題，但佈線時可減少線纜使用，且容易識別損壞的電纜。

邏輯匯流排和邏輯環可以實現物理星形網路。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-e0e8d5c10421f362696f64537f2039f680daa512%2F4_star.png?alt=media)

1. 網狀拓撲

使用多個路徑將系統連線到其他系統，提高整體的冗餘性，但會使用更多的線纜。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-6514b9d373bd482ee77099a28b8f5a34c2316a61%2F4_mesh.png?alt=media)

### 三、乙太網

一種共享介質區域網技術，也叫廣播技術。

* 衝突域：兩個系統同時傳送資料，則該域內會發生資料衝突，交換機隔離衝突域。
* 廣播域：一個系統在該域內進行廣播，則該域內所有系統都講收到該廣播包，路由器隔離廣播域。

### 四、乙太網技術子集

1. 模擬和數字

* 模擬訊號：字面意思，模擬出來的訊號。
* 數字訊號：真實電壓脈衝，長距離衰減和干擾影響較模擬訊號小。

1. 同步和非同步

* 同步通訊：依賴時間，支援非常高的資料傳輸速率。
* 非同步通訊：依賴啟停位，適合於較少量的資料通訊。

1. 基帶和寬頻

* 基帶：只支援單個通訊通道，是數字訊號。
* 寬頻：可支援多個同步訊號，是模擬訊號。

1. 廣播、組播和單播

* 廣播：與廣播域內的所有系統進行通訊。
* 組播：與特定分組內的系統進行通訊。
* 單播：一對一進行通訊。

1. LAN介質訪問

* 載波偵聽多路訪問（CSMA）：不解決衝突，傳送沒有收到回覆，則重新傳送。
* 載波偵聽多路訪問/衝突避免（CSMA/CA）：透過授予通訊許可權來嘗試避免衝突，會推舉一個主系統分配許可權。
* 載波偵聽多路訪問/衝突檢測（CSMA/CD）：檢測到衝突後隨即等待一段時間再嘗試傳送。
* 令牌傳遞：拿到令牌的系統才可以進行通訊。
* 輪詢：標記一個主系統，依次詢問其他系統是否進行通訊。

## D4-6：安全通訊和網路攻擊

### 一、協議安全機制

1. 身份驗證協議

* 密碼身份驗證協議（PAP）：PAP以明文形式傳輸使用者名稱和密碼。
* 挑戰握手身份驗證協議（CHAP）：CHAP使用無法重播的質詢響應對話執行身份驗證，定期對會話進行重新驗證。由於CHAP基於MD5，已不再安全，替代協議是MS-CHAPv2。
* 擴充套件身份驗證協議（EAP）：一個身份驗證框架，而不是實際的協議，支援自定義身份驗證方法。
* 輕量級可擴充套件身份驗證協議（LEAP）：TKIP的替代方案，已被棄用。 透過安全隧道進行靈活身份驗證（EAP-FAST）：用以替代LEAP，已被棄用。
* EAP-MD5：使用MD5雜湊密碼，已被棄用。 EAP受保護的一次性密碼（EAP-POTP）：支援在多因素身份驗證中使用OTP令牌，用於單向和相互身份驗證。
* 受保護的可擴充套件身份驗證協議（PEAP）：將EAP封裝在TLS隧道中，單證書驗證。
* EAP傳輸層安全性（EAP-TLS）：用於保護認證流量的TLS協議的實現，雙證書驗證。
* EAP隧道傳輸層安全性（EAP-TTLS）：是EAP-TLS的擴充套件，它在身份驗證之前在終端之間建立類似VPN的隧道。
* 使用者識別模組（EAP-SIM）：基於SIM卡，實現全球行動通訊系統（GSM）網路認證移動裝置。

1. 埠安全

* 物理埠安全：物理網路埠具備非授權訪問保護機制。
* 埠MAC過濾：通常由交換機埠實現客戶端MAC過濾。
* 傳輸層埠安全：非必要服務埠禁用、埠探測過濾等。

1. 服務質量

服務質量（QoS）是對網路通訊效率和效能的監督和管理，如今通常透過上網行為管理實現。

### 二、安全語音通訊

1. 公共電話交換網（PSTN）

PSTN是傳統電話通訊網路，也用於網際網路連線。

1. 網際網路語音協議（VoIP）

網際網路語音協議（VoIP）是一種將音訊封裝到IP資料包中的技術，以支援透過TCP/IP網路連線的電話呼叫。

1. 語音釣魚和飛客攻擊

* 語音釣魚（vishing）透過語音電話進行社工攻擊。
* 飛客攻擊（phreakers）通常是針對電話系統和語音服務的一種特定型別的攻擊，如撥打免費長途電話，改變電話服務功能，竊取專門服務，甚至造成服務中斷。

1. PBX欺詐和濫用

專用分支交換機（PBX）是一種部署在私人組織中的電話交換系統，用於支援多站使用少量外部PSTN線路。

採用直接撥入系統訪問（DISA）技術，提供身份驗證，可以減少外部實體對PBX的訪問，需要與其他防護措施配合使用。

### 三、遠端訪問安全管理

1. 遠端訪問和遠端辦公技術

* 特定服務：為特定服務提供遠端訪問，如僅能遠端訪問郵件。
* 遠端控制：即遠端桌面連線提供的能力。
* 抓屏/錄屏：抓屏即遠端控制，錄屏即自動化人機互動。
* 遠端節點操作：即撥號連線。

1. 遠端連線安全

* 遠端訪問使用者在被授予訪問許可權之前應該經過嚴格的身份驗證。
* 只有那些特別需要對其分配的工作任務進行遠端訪問的使用者才應被授予建立遠端連線的許可權。
* 應保護所有遠端通訊免受截獲和竊聽

1. 遠端訪問安全策略

* 遠端連線技術：對使用的特定遠端連線技術進行評估。
* 傳輸保護：通訊加密。
* 身份驗證保護：遠端連線前需要進行身份驗證。
* 遠端使用者助手：針對遠端使用者遇到的問題進行培訓和指導。

### 四、多媒體協作

1. 遠端會議

需評估遠端會議系統的安全性，如之前疫情期間崛起的Zoom視訊會議軟體被爆出資訊洩露。

1. 即時通訊

組織使用IM軟體時需要評估其安全性，如內部通訊feiQ、外部通訊企業微信等。

### 五、負載均衡

負載平衡的目的是獲得更最佳化的基礎設施利用率、最小化響應時間、最大化吞吐量、減少過載和消除瓶頸。

1. 虛擬IP

由於存在多個伺服器共同處理流量，必須協商一個虛擬IP對外提供訪問。

1. 負載永續性

客戶端建立通訊後，後續通訊也將傳送到同一個伺服器處理，被稱為永續性（persistence）。

1. AA與AS

主主（AA）模式指的是伺服器都正常執行、共同處理網路流量。

主備（AS）模式指的是一些伺服器正常執行，一些伺服器休眠，當主機宕機後備機接管。

### 六、管理郵件安全

1. 郵件安全目標

* 限制預期收件人對郵件的訪問（即隱私和機密性），以保持郵件的完整性
* 對訊息源進行身份驗證和驗證
* 提供不可抵賴
* 驗證訊息的傳遞
* 對郵件中或郵件附加的敏感內容進行分類

1. 郵件安全問題

* 使用明文協議傳輸，易被攔截和竊聽；
* 附件包含惡意程式碼；
* 缺乏源認證，易假冒郵件地址；
* 郵件服務易被DoS攻擊；
* 垃圾郵件（spamming）佔用資源。

1. 郵件安全解決方案

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-99955bea4a48fd1fa2dc891779801baad39207a5%2F4_email.png?alt=media)

### 七、虛擬專用網

虛擬專用網路（VPN）是兩個實體之間跨中間非信任網路的通訊通道。

1. 隧道技術

一種網路通訊過程，透過將協議資料包封裝另一種協議報文中，對協議資料內容進行保護，即使用多層協議。

隧道技術時一種低效通訊方式，因為訊息比原始大了很多，且隧道技術也是流量監控變得不容易實現。

1. 工作原理

VPN能夠連線兩個單獨的系統或兩個完整的網路，僅在隧道中保護流量，是專線的替代方案。

* 傳輸模式：端到端加密，加密載荷部分，但不加密報頭。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-adf68858908d3f2f03b26915430572b4054d4ab3%2F4_transport.png?alt=media)

* 隧道模式：對整個IP報文都進行加密。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-226c68ec056d95fdb2ceb26c769ee8c69802a9f3%2F4_tunnel.png?alt=media)

* 站點到站點VPN：透過internet連線兩個網路。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-ffab65092aadc4217c659df88f4ecf975413a275%2F4_lan_vpn.png?alt=media)

* 遠端訪問VPN：也稱為鏈路加密VPN，遠端客戶端透過internet連線到辦公室區域網。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-96ddfe50da0addf4af9e69134051ef7a8748f350%2F4_remote_vpn.png?alt=media)

1. 始終線上

始終線上（always-on）的VPN是指每當網路連結啟用時，嘗試自動連線到VPN服務的VPN。由於使用開放式公共網際網路連結的風險，擁有一個始終線上的VPN將確保在每次嘗試使用線上資源時建立安全連線。

1. 拆封隧洞和全隧道

* 拆封隧道（split tunnel）：允許VPN連線的客戶端，能夠同時透過VPN和internet直接訪問組織網路，被視為不安全的VPN配置。
* 全隧道（full tunnel）：所有客戶端流量透過VPN鏈路傳送到組織網路，然後任何以網際網路為目的地的流量從組織網路的代理或防火牆介面路由到網際網路。

1. 常用VPN協議

* 點到點隧道協議（PPTP）：執行在資料鏈路層，用於IP網路，埠1723，支援PAP、CHAP、EAP、MS-CHAPv2身份驗證，初始驗證未加密，過時技術。
* 二層隧道協議（L2TP）：執行在資料鏈路層，用於IP網路，埠1701，支援PAP、CHAP、EAP、MS-CHAPv2、802.1X身份驗證，本身不支援加密，依靠IPSec提供有效負載加密。
* SSH：埠22，可用於telnet的替代、加密協議（如SFTP）和VPN。SSH用於VPN僅提供傳輸模式。
* OpenVPN：基於TLS提供VPN，使用預共享密碼或證書進行身份驗證，常用於WAP。
* IP安全協議（IPSec）：僅支援工作在IP網路中，支援身份驗證和加密傳輸。
  * 身份驗證頭（AH）：提供身份驗證、完整性和不可否認性。
  * 封裝安全載荷（ESP）：提供機密性、完整性和有限的身份驗證。
  * 基於雜湊的訊息身份驗證碼（HMAC）：是主要雜湊或完整性機制。
  * IP有效負載壓縮（IPComp）：用於在ESP加密資料之前對其進行壓縮，以嘗試跟上線速傳輸。
  * Internet金鑰交換（IKE）：IPsec管理加密金鑰的機制，包括OAKLEY（金鑰生成）、SKEME（金鑰交換）和ISAKMP（協同管理）。

### 八、交換機和虛擬區域網

1. 交換機機制

* 學習：收到資料包就將源MAC與埠關聯，記錄到MAC轉發表。
* 轉發：收到資料包後基於MAC轉發表進行轉發。
* 丟棄：轉發時如果來源埠和目的埠一樣則丟棄。
* 泛洪：轉發時MAC地址無條目則複製資料包傳送到所有埠。

1. 虛擬區域網（VLAN）

交換機模擬建立多個虛擬交換機，實現網路分段。預設所有埠都屬於VLAN1，將不同埠分配不同VLAN ID實現網路分段，VLAN間無法進行通訊，但可以利用外部路由實現。VLAN管理最常用於區分使用者流量和管理流量。

1. VLAN跳躍

VLAN隔離不同網路流量的原理是利用資料包中的VLAN tag。當VLAN tag濫用時就會出現VLAN跳躍，實現跨VLAN通訊。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-45db06c4a1b4984c68d76617df1d0a598b641a3a%2F4_vlan_hopping.png?alt=media)

1. MAC洪水攻擊

MAC洪水攻擊是一種是故意濫用交換機的學習功能，使其陷入泛洪狀態，進而導致網路擁塞。

1. MAC克隆

一個廣播域內不能存在兩個相同MAC，否則出現地址衝突。透過嗅探或監聽獲取目標MAC，可實現MAC偽造、欺騙或克隆。

### 九、網路地址轉換

NAT被設計出來的主要原因在於IPv4地址不足，可將內部私網IP地址轉化為外部公網IP地址，進而可與網際網路進行通訊。NAT還有一些其他安全性：隱藏內部IP地址和網路拓撲、攔截非授權外部入網流量。

1. NAT型別

* NAT：一對一進行對映，即一個內部IP對映一個公網IP，是靜態NAT的體現。
* PAT：利用埠號實現多對一對映，即多個內部IP對映一個公網IP，是動態NAT的體現。
* NAT穿越（NAT-T）：NAT與IPSec不相容，因為NAT會改變IP頭部，透過NAT-T實現IPSec的支援。

1. 私有IP地址

私有IP地址無法在網際網路進行通訊，RFC 1918中規定的地址段如下：

* 10.0.0.0\~10.255.255.255，即10.0.0.0/8
* 172.16.0.0\~172.31.255.255，即172.16.0.0/12
* 192.168.0.0\~192.168.255.255，即192.168.0.0/16

1. 狀態NAT

NAT透過維護內部客戶端發出的請求、客戶端的內部IP地址和所聯絡的internet服務的IP地址之間的對映來執行，因此必須維護NAT狀態，就像狀態檢測防火牆的機制。

1. 自動私有IP定址（APIPA）

Windows系統在透過DHCP無法獲取IP地址時，會給自己自動配置169.254.0.1-169.254.255.254範圍的IP，在這個IP範圍內的系統是可以互相通訊的，但無法與其他段的系統通訊。

### 十、第三方連線

每當一個組織網路直接連線到另一個實體的網路時，它們的本地威脅和風險都會相互影響可，透過諒解備忘錄（MOU）和互連安全協議（ISA）提供保障。

1. 諒解備忘錄（MOU）

也叫協議備忘錄（MOA），是一種更為正式的互惠協議，但不具備法律效應。

1. 互連安全協議（ISA）

ISA是兩個組織的正式宣告，定義在兩個網路之間的通訊路徑上維護安全的期望和責任。

### 十一、交換技術

1. 電路交換（circuit switching）

用於公用電話交換網路，提供永久物理連線，也就是每次通訊獨佔線路。

1. 分組交換（packet switching）

分組交換是將訊息分段進行傳輸，不會獨佔線路。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-5c0aad5a28b23f42283a915708827ecdc9f6934a%2F4_switch.png?alt=media)

1. 虛電路（virtual circuits）

一條邏輯路徑或電路，在分組交換網路兩個特定端點之間建立。

* 永久虛電路（PVC）：類似專線，建立完成後僅供自己使用，拿起來就可以通訊。
* 交換虛電路（SVC）：每次通訊前需要協商建立虛電路，傳輸結束後也會將虛電路拆除。

### 十二、廣域網技術

WAN鏈路連線技術分類

* 專線（dedicated）：持續保留供特定客戶使用的線路，如T1、T3、D3等，大多數已被光纖解決方案替代。
* 非專線（nondedicated）：在資料傳輸發生之前需要建立連線的線路，如標準調變解調器、數字使用者線路（DSL）、綜合業務數字網（ISDN）。

### 十三、光纖鏈路

同步數字體系（SDH）和同步光網路（SONET）是光纖高速網路標準。SDH由國際電信聯盟（ITU）標準化，SONET由美國國家標準協會（ANSI）標準化。SDH和SONET都支援網狀和環形拓撲。這些光纖解決方案通常作為電信服務的主幹網實施，並向客戶訂購部分容量。

### 十四、安全控制特徵

1. 機密性：由加密技術實現。
2. 完整性：由雜湊演算法實現。
3. 透明性：安全控制是使用者無感知的。
4. 傳輸日誌記錄：側重於通訊的審計，有助於故障排除和跟蹤未經授權的通訊。
5. 傳輸錯誤糾正：一種內建於面向連線或會話的協議和服務中的功能。

### 十五、阻止和緩解網路攻擊

已分散到其他章節。
