本文是根据韩立刚老师讲计算机网络整理的笔记,如有疏漏或不当之处,欢迎指正。
7.网络安全
7.1. 一些概念
- 网络安全包含哪些方面:数据安全;应用安全:操作系统安全;网络安全:密文传输;物理安全;用户安全教育。
- 计算机通信的威胁:截获、中断、篡改、伪造。截获是被动攻击;其他是主动攻击。
举例:
1.利用CAIN工具,截获篡改。原理是利用ARP欺骗,把自己伪装成交换机;篡改域名解析结果,截获账号密码。
解决方法是 :使用 ipconfig / flushdns 命令清除DNS缓存
2.中断举例:使用DOS攻击,利用很多肉鸡ping 目标网站。还有DDoS攻击(分布式攻击)。
3.UDP炸弹:不需要建立连接。
- 计算机威胁:主要是恶意程序,包括:计算机病毒(修改电脑内容);蠕虫(消耗系统资源);木马(远程控制、盗号;偷数据;需要和外界通信);逻辑炸弹(在满足某种环境下运行的程序)
注意几点:
服务上显示已停止的服务不一定是停止了。中木马的程序和外界有联系。
检查木马程序:查看会话 netstat -n 是否有可疑会话;运行MSConfig,隐藏微软服务,是否有可疑的服务。关掉它
7.2. 加密
-
加密技术:
- 对称加密:加***和解***是同一个。效率高,可以传视频等
缺点:**不适合在网上传输;通信即需要记录共享秘钥,秘钥维护麻烦。
数据加密标准DES:加密算法一样的,加***是自己的。64位**=56**+8奇偶校验。现在可以使用128位。 - 非对称加密:加密秘钥和解密秘钥不一样,分为秘钥对:公钥和私钥。分为2种:公钥加密私钥解密 、私钥加密公钥解密。
举例:B→A发送一段内容。内容用对称秘钥加密。对称加密的私钥用A的公钥加密。A收到后用A的私钥得到对称加密的私钥,然后获取内容。A的私钥可以在网上传播。
- 对称加密:加***和解***是同一个。效率高,可以传视频等
-
数字签名:确定发送人是谁(防止抵赖),发送的内容是否发生了改变。需要第三方的证书颁发机构(CA),申请人A提供个人信息——CA提供数字证书,包含CA的私钥和公钥。A发送给别人的,包含CA的公钥和A的公钥。接收点B信任CA的公钥,先验证CA的公钥,确定之后再检查A的公钥,看看内容是否失效等。
数字签名不对内容加密,保证的是内容未修改和发送人是真实的。
CA证书颁发机构的作用:为企业和用户颁发数字证书,确认他们的身份是真实的;发布证书吊销列报表;企业和个人信任证书颁发机构。
使用和信任发证机构都需要下载相关的程序,将CA机构添加到信任列表和使用列表。
需要安装数字证书;为了安全需要保存数字证书。数字证书可以导入、导出、吊销(CRL)。客户端需要设置检查吊销的数字签名,吊销的仍可以打开——因为内容不加密。
内容不加密,只是判断内容是否发生了改变,比如说政府机关下发的文件。
7.3.计算机网络各层的安全
- 网络层: 需要应用程序支持,把数据加密之后传输,比如传密码。密码在发送前就经过加密处理,在服务器上以密文保存。加密算法
-
应用层和传输层之间:安全套接字SSL.不需要应用程序支持;应用层准备好数据给传输层,需要进行加密处理。使用了SSL会使用HTTPS协议。SSL:secure socket layer;TLS:transport layer security :运输层安全。
-
SSL加密解密的秘钥怎么处理:使用非对称加密;需要配置数字证书才能使用。
-
web有认证的公钥和私钥。web把公钥给浏览器,浏览从产生一个对称秘钥,使用web公钥加密传给web客户端。此时两边都知道了这个对称秘钥,就能使用对称秘钥进行传输了。
先用非对称加密通信对称秘钥,然后使用对称秘钥传输数据。第三方截获信息却因为不知道web的私钥不能知道对称秘钥,无法解析。 -
使用安全套接字的协议:
imaps -993
pop3s -995
smtps -465
https -443 -
SSL的三个功能:服务器鉴别:伪装的主页是无法提供有效证书的。客户端鉴别。加密的SSL会话。
-
-
网络层安全:IPsec,在底层实现,对用户来说是透明的。
- SA:安全关联,是在源主机到目标主机之间 建立的网络层的逻辑连接。能够提供安全服务。
- IP安全数据的2个协议:鉴别首部AH协议 、封装安全有效载荷ESP协议。使用AH或者ESP的IP数据报就称为安全数据报。
- AH只签名,保证数据的完整性,不对数据和地址加密;ESP既签名由又加密,既保证完整性又进行加密,使用MD5/SHA/DES等算法。
- 抓包在IP协议里面可以找到AH和ESP.
- 链路层安全:在路由器之间加密传输。比如对身份验证 使用 PPP 协议。
- 通信过程中的安全:设置密码,但要求两边需要预先设置。
- 防火墙:网络层防火墙检查数据包的来源、地址、协议、端口等;应用层的防火墙检查数据包的内容,并且可以控制流量,防止病毒攻击。
8.总结
尽量用一张图表示出信息流经的过程。希望能让你有一个大而宽泛的认知,如果想了解更多的协议细节,欢迎留言区讨论。