跳到主要内容
极客日志极客日志面向AI+效率的开发者社区
首页博客我的书AI学习GitHub 精选镜像AI 生图工具UI配色美学关于
搜索内容 / 工具 / 仓库 / 镜像...⌘K搜索
注册
博客列表
编程语言算法

网络安全基础核心知识点梳理与防护策略

网络安全是信息安全在互联环境下的具体表现,核心在于保障信息的机密性、完整性和可用性。文章系统梳理了网络安全的基本属性、风险分析方法、安全策略类型及 OSI 模型下的安全服务与机制。内容涵盖常见攻击手段如 IP 欺骗、DNS 劫持、DDoS 及 ARP 攻击的原理与防御,并解答了防火墙、木马、蠕虫病毒等基础概念。此外,提供了上网安全建议、加密技术原理及数字签名流程,并包含安全编码实践示例,旨在帮助读者建立系统的网络安全认知框架,掌握基础防护技能。

BackendPro发布于 2025/2/7更新于 2026/9/469 浏览
网络安全基础核心知识点梳理与防护策略

前言

提到网络安全,一般人们将其视为信息安全的一个分支。信息安全是一个更为广义的概念,指防止对知识、事实、数据或能力进行非授权使用、误用、篡改或拒绝使用所采取的措施。简单来说,信息安全旨在保护敏感重要的信息不被非法访问获取,以及防止其被用于进一步的非法活动。

网络安全具体表现在多台计算机实现自主互联的环境下的信息安全问题,主要表现为:自主计算机安全、互联的安全(涉及实现互联的设备、通信链路、网络软件、网络协议)以及各种网络应用和服务的安全。

典型的网络安全问题

  1. IP 安全:主要的攻击方式包括被动攻击的网络窃听,主动攻击的 IP 欺骗(报文伪造、篡改)和路由攻击(中间人攻击)。
  2. DNS 安全:修改 DNS 的映射表,误导用户的访问流量,导致用户访问到错误的网站。
  3. DoS/DDoS 攻击:单一攻击源发起的拒绝服务攻击(DoS),主要是占用网络资源,强迫目标崩溃;现在更为流行的是分布式拒绝服务攻击(DDoS),由多个攻击源协同发起。

网络安全的三个基本属性

网络安全的核心建立在以下三个基本属性之上,有时还包括可审性:

1. 机密性 (Confidentiality)

机密性又叫保密性,主要是指控制信息的流出,即保证信息与信息不被非授权者所获取与使用。主要防范措施是密码技术,如加密算法的应用。

2. 完整性 (Integrity)

完整性是指信息的可靠性,即信息不会被伪造、篡改。主要防范措施是校验与认证技术,确保数据在传输和存储过程中未被修改,是保证系统可以正常使用的关键。

3. 可用性 (Availability)

可用性是指授权用户在需要时能够访问和使用信息及资源。主要防范措施包括灾备系统、冗余设计和抗拒绝服务攻击能力。

4. 可审性 (Auditability)

可审性是指记录并分析系统中的安全事件,以便追踪责任和改进安全策略。

网络安全的层次化措施

网络安全的措施一般按照网络的 TCP/IP 或者 OSI 模型归类到各个层次上进行:

  • 数据链路层:负责建立点到点通信,安全措施包括 MAC 地址过滤等。
  • 网络层:负责路由寻径,安全措施包括 IPsec 协议等。
  • 传输层:负责建立端到端的通信信道,安全措施包括 TLS/SSL 加密等。

最早的安全问题发生在计算机平台,后来逐渐进入网络层次。计算机安全中主要由主体控制客体的访问权限,网络中则包含更加复杂的安全问题。随着网络应用的飞速发展,电子政务、电子商务、电子理财迅速普及,这些都为应对安全威胁提出了严峻挑战。

密码学在网络安全中的应用

密码学在网络安全领域中的应用主要是机密性和身份认证:

  • 对称密码体制:如 DES、AES。特点是加解密速度快,适合大量数据传输。
  • 非对称密码体制:如 RSA。特点是安全性高,但计算资源占用较多。

一般的做法是结合两者优势:利用 RSA 保护 DES 密钥,利用 DES 负责信息的实际传输。原因在于 DES 实现快捷,而 RSA 相比占用更多的计算资源,且主要用于密钥交换和数字签名。

风险分析

风险分析的主要任务是对需要保护的资产及其受到的潜在威胁进行鉴别。步骤如下:

  1. 资产确定:包括物理资源(工作站、服务器及各种设备等)、知识资源(数据库、财务信息等)以及时间和信誉资源。
  2. 威胁分析:分析潜在的攻击源,如内部的员工、外部的敌对者、恶意软件等。
  3. 策略制定:针对以上分析指定折中的安全策略。因为安全措施与系统性能往往成反比,需要在安全性和效率之间找到平衡。

风险被定义为漏洞与威胁的结合。漏洞指攻击者能够实现攻击的途径;威胁则指实现攻击的具体行为。对于风险来说,二者缺一不可。

安全策略类型

安全策略可以分为许多类型,以确保全方位的保护:

  • 信息策略:如识别敏感信息、信息分类、敏感信息标记/存储/传输/销毁。
  • 系统和网络安全策略:用户身份识别与身份鉴别、访问控制、审计、网络连接、加密等。
  • 计算机用户策略:计算机所有权、信息所有权、计算机许可使用权等。
  • Internet 使用策略:邮件策略(内部邮件与外部邮件的区分及过滤)。
  • 用户管理程序:新员工程序、工作调动的员工程序、离职员工程序。
  • 系统管理程序:软件更新、漏洞扫描、策略检查、登录检查、常规监控等。
  • 事故响应程序:响应、授权、文档、程序的测试。
  • 配置管理程序:系统初始状态、变更的控制程序。

网络信息安全服务与机制

根据保护的对象,网络信息安全服务可分为:机密性、完整性、可用性、可审性。

  • 机密性:主要利用密码学技术加密文件实现。
  • 完整性:主要利用验证码/Hash 技术实现。
  • 可用性:主要通过灾备来保障。

身份鉴别

网络环境下的身份鉴别依托于密码学,一种可以使用口令技术,另一种则是依托物理形式的鉴别,如身份卡等。更为安全的是实施多因子的身份认证,不只使用一种方式。

数字签名可以用来保证信息的完整性。例如 RSA 可用于数字签名:若 A 向 B 发送信息 m,则先用自己的保密密钥(私钥)对 m 加密,然后用 B 的公钥第二次加密,发送给 B 后,B 先用自己的私钥解密一次,再用 A 的公钥解密即可验证来源和完整性。

Kerberos 使用对称密码算法来实现通过可信第三方密钥分发中心的认证服务,已经成为工业界的事实标准。

安全体系结构

设计一个安全体系,需要注意以下几个关键的问题:主体与客体、可信计算基 (TCB)、安全边界、基准监控器与安全内核、安全域、最小特权、资源隔离与分层、数据隐蔽与抽象等。这些内容更是操作系统安全设计的原则。

OSI 模型下的安全服务与机制

网络体系主要依托于 OSI 模型建立,提供了 5 类安全服务:

  1. 鉴别:对等实体的身份鉴别、数据原发鉴别。
  2. 访问控制。
  3. 数据机密性。
  4. 数据完整性。
  5. 抗否认:这里要注意发送方和接收方均不能否认。

OSI 安全体系结构的安全机制包括:

  • 特定的安全机制:加密机制、数字签名机制、访问控制机制、数据完整性机制、鉴别交换机制、通信业务填充机制、路由选择控制机制与公证机制。
  • 普遍性安全机制:可信功能度、安全标记、事件检测、安全审计与跟踪、安全恢复。

常见网络安全问答与防御

1. 上网前可以做哪些事情来确保上网安全?

首先,安装个人防火墙,利用隐私控制特性,选择哪些信息需要保密,防止不慎发送到不安全的网站,同时防止网站服务器在不察觉的情况下跟踪电子邮件地址和其他个人信息。 其次,及时安装系统和其它软件的补丁和更新。基本上越早更新,风险越小。防火墙的数据也要记得及时更新。

2. 如何防止黑客攻击?

首先,使用个人防火墙防病毒程序以防黑客攻击和检查黑客程序(一个连接外部服务器并将你的信息传递出去的软件)。个人防火墙能够保护计算机和个人数据免受黑客入侵,防止应用程序自动连接到网站并向网站发送信息。 其次,在不需要文件和打印共享时,关闭这些功能。文件和打印共享有时是非常有用的功能,但这个特性也会将计算机暴露给寻找安全漏洞的黑客。一旦进入计算机,黑客就能够窃取个人信息。

3. 如何防止电脑中毒?

首先,不要打开来自陌生人的电子邮件附件或打开即时通讯软件传来的文件。这些文件可能包含特洛伊木马程序,该程序使得黑客能够访问文档,甚至控制外设。还应当安装一个防病毒程序保护免受病毒、特洛伊木马程序和蠕虫侵害。

4. 浏览网页时如何确保信息安全?

采用匿名方式浏览。登录网站时会产生一种叫 cookie(即临时文件,可以保存浏览痕迹)的信息存储器,许多网站会利用 cookie 跟踪互联网上的活动。可以在浏览器参数选项中选择关闭计算机接收 cookie 的选项。

5. 网上购物时如何确保信息安全?

确定采用的是安全的连接方式。可以通过查看浏览器窗口角上的闭锁图标是否关闭来确定连接是否安全。在进行任何交易或发送信息之前阅读网站的隐私保护政策。在线时不要向任何人透露个人信息和密码。

核心概念解析

什么是网络安全?

网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭到破坏、更改、泄露,系统可以连续可靠正常地运行,网络服务不被中断。

什么是计算机病毒?

计算机病毒 (Computer Virus) 是指编制者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并且能够自我复制的一组计算机指令或者程序代码。

什么是木马?

木马是一种带有恶意性质的远程控制软件。一般分为客户端 (client) 和服务器端 (server)。客户端就是本地使用的各种命令的控制台,服务器端则是要给别人运行,只有运行过服务器端的计算机才能够完全受控。木马不会像病毒那样去感染文件。

什么是防火墙?它是如何确保网络安全的?

使用防火墙 (Firewall) 是一种确保网络安全的方法。防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。它是不同网络或网络安全域之间信息的惟一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务,实现网络和信息安全的基础设施。

什么是后门?为什么会存在后门?

后门 (Back Door) 是指一种绕过安全性控制而获取对程序或系统访问权的方法。在软件的开发阶段,程序员常会在软件内创建后门以便可以修改程序中的缺陷。如果后门被其他人知道,或是在发布软件之前没有删除,那么它就成了安全隐患。

什么叫入侵检测?

入侵检测是防火墙的合理补充,帮助系统对付网络攻击,扩展系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高信息安全基础结构的完整性。它从计算机网络系统中的若干关键点收集信息,并分析这些信息,检查网络中是否有违反安全策略的行为和遭到袭击的迹象。

什么叫数据包监测?它有什么作用?

数据包监测可以被认为是一根窃听电话线在计算机网络中的等价物。当某人在'监听'网络时,他们实际上是在阅读和解释网络上传送的数据包。如果你需要在互联网上通过计算机发送一封电子邮件或请求下载一个网页,这些操作都会使数据通过你和数据目的地之间的许多计算机。这些传输信息时经过的计算机都能够看到你发送的数据,而数据包监测工具就允许某人截获数据并且查看它。

什么是 NIDS?

NIDS 是 Network Intrusion Detection System 的缩写,即网络入侵检测系统,主要用于检测 Hacker 或 Cracker 通过网络进行的入侵行为。NIDS 的运行方式有两种,一种是在目标主机上运行以监测其本身的通信信息,另一种是在一台单独的机器上运行以监测所有网络设备的通信信息,比如 Hub、路由器。

什么叫 SYN 包?

TCP 连接的第一个包,非常小的一种数据包。SYN 攻击包括大量此类的包,由于这些包看上去来自实际不存在的站点,因此无法有效进行处理。

加密技术是指什么?

加密技术是最常用的安全保密手段,利用技术手段把重要的数据变为乱码 (加密) 传送,到达目的地后再用相同或不同的手段还原(解密)。 加密技术包括两个元素:

  • 算法:是将普通的信息或者可以理解的信息与一串数字 (密钥) 结合,产生不可理解的密文的步骤。
  • 密钥:是用来对数据进行编码和解密的一种算法。 在安全保密中,可通过适当的钥加密技术和管理机制来保证网络的信息通信安全。

什么叫蠕虫病毒?

蠕虫病毒 (Worm) 源自第一种在网络上传播的病毒。1988 年,康奈尔大学研究生罗伯特·莫里斯 (Robert Morris) 通过网络发送了一种专为攻击 UNIX 系统缺陷、名为'蠕虫'(Worm) 的病毒。蠕虫造成了 6000 个系统瘫痪,估计损失为 200 万到 6000 万美元。由于这只蠕虫的诞生,在网上还专门成立了计算机应急小组 (CERT)。现在蠕虫病毒家族已经壮大到成千上万种,并且这千万种蠕虫病毒大都出自黑客之手。

什么是操作系统型病毒?它有什么危害?

这种病毒会用它自己的程序加入操作系统或者取代部分操作系统进行工作,具有很强的破坏力,会导致整个系统瘫痪。而且由于感染了操作系统,这种病毒在运行时,会用自己的程序片断取代操作系统的合法程序模块。根据病毒自身的特点和被替代的操作系统中合法程序模块在操作系统中运行的地位与作用,以及病毒取代操作系统的取代方式等,对操作系统进行破坏。同时,这种病毒对系统中文件的感染性也很强。

莫里斯蠕虫是指什么?它有什么特点?

它的编写者是美国康乃尔大学一年级研究生罗特·莫里斯。这个程序只有 99 行,利用了 Unix 系统中的缺点,用 Finger 命令查联机用户名单,然后破译用户口令,用 Mail 系统复制、传播本身的源程序,再编译生成代码。 最初的网络蠕虫设计目的是当网络空闲时,程序就在计算机间'游荡'而不带来任何损害。当有机器负荷过重时,该程序可以从空闲计算机'借取资源'而达到网络的负载平衡。而莫里斯蠕虫不是'借取资源',而是'耗尽所有资源'。

什么是 DDoS?它会导致什么后果?

DDoS 也就是分布式拒绝服务攻击。它使用与普通的拒绝服务攻击同样的方法,但是发起攻击的源是多个。 通常攻击者使用下载的工具渗透无保护的主机,当获得该主机的适当的访问权限后,攻击者在主机中安装软件的服务或进程(以下简称代理)。这些代理保持睡眠状态,直到从它们的主控端得到指令,对指定的目标发起拒绝服务攻击。随着危害力极强的黑客工具的广泛传播使用,分布式拒绝服务攻击可以同时对一个目标发起几千个攻击。单个的拒绝服务攻击的威力也许对带宽较宽的站点没有影响,而分布于全球的几千个攻击将会产生致命的后果。

局域网内部的 ARP 攻击是指什么?

ARP 协议的基本功能就是通过目标设备的 IP 地址,查询目标设备的 MAC 地址,以保证通信的进行。 基于 ARP 协议的这一工作特性,黑客向对方计算机不断发送有欺诈性质的 ARP 数据包,数据包内包含有与当前设备重复的 Mac 地址,使对方在回应报文时,由于简单的地址重复错误而导致不能进行正常的网络通信。 一般情况下,受到 ARP 攻击的计算机会出现两种现象:

  1. 不断弹出'本机的 XXX 段硬件地址与网络中的 XXX 段地址冲突'的对话框。
  2. 计算机不能正常上网,出现网络中断的症状。因为这种攻击是利用 ARP 请求报文进行'欺骗'的,所以防火墙会误以为是正常的请求数据包,不予拦截。因此普通的防火墙很难抵挡这种攻击。

什么叫欺骗攻击?它有哪些攻击方式?

网络欺骗的技术主要有:HONEYPOT 和分布式 HONEYPOT、欺骗空间技术等。 主要方式有:IP 欺骗、ARP 欺骗、DNS 欺骗、Web 欺骗、电子邮件欺骗、源路由欺骗(通过指定路由,以假冒身份与其他主机进行合法通信或发送假报文,使受攻击主机出现错误动作)、地址欺骗(包括伪造源地址和伪造中间站点)等。

安全编码实践示例

为了增强系统的安全性,开发者应在代码层面实施防护措施。以下是一个使用 Python 进行密码哈希存储的简单示例,展示了如何避免明文存储密码:

import hashlib
import os

def hash_password(password):
    # 生成随机盐值
    salt = os.urandom(32)
    # 使用 PBKDF2-HMAC-SHA256 进行哈希
    pwd_hash = hashlib.pbkdf2_hmac(
        'sha256',
        password.encode('utf-8'),
        salt,
        100000  # 迭代次数
    )
    return salt + pwd_hash

def verify_password(stored_password, provided_password):
    salt = stored_password[:32]
    stored_hash = stored_password[32:]
    new_hash = hashlib.pbkdf2_hmac(
        'sha256',
        provided_password.encode('utf-8'),
        salt,
        100000
    )
    return new_hash == stored_hash

此示例展示了现代密码存储的最佳实践,即使用加盐哈希和多次迭代,以防止彩虹表攻击和暴力破解。

总结

网络安全是一个持续演进的过程,需要技术、管理和意识的共同配合。通过理解 CIA 三要素、掌握常见的攻击原理、实施有效的安全策略以及遵循安全编码规范,我们可以显著降低安全风险。建议定期更新系统补丁、使用强密码、启用多因素认证,并保持对最新安全威胁的关注。

目录

  1. 前言
  2. 典型的网络安全问题
  3. 网络安全的三个基本属性
  4. 1. 机密性 (Confidentiality)
  5. 2. 完整性 (Integrity)
  6. 3. 可用性 (Availability)
  7. 4. 可审性 (Auditability)
  8. 网络安全的层次化措施
  9. 密码学在网络安全中的应用
  10. 风险分析
  11. 安全策略类型
  12. 网络信息安全服务与机制
  13. 身份鉴别
  14. 安全体系结构
  15. OSI 模型下的安全服务与机制
  16. 常见网络安全问答与防御
  17. 1. 上网前可以做哪些事情来确保上网安全?
  18. 2. 如何防止黑客攻击?
  19. 3. 如何防止电脑中毒?
  20. 4. 浏览网页时如何确保信息安全?
  21. 5. 网上购物时如何确保信息安全?
  22. 核心概念解析
  23. 什么是网络安全?
  24. 什么是计算机病毒?
  25. 什么是木马?
  26. 什么是防火墙?它是如何确保网络安全的?
  27. 什么是后门?为什么会存在后门?
  28. 什么叫入侵检测?
  29. 什么叫数据包监测?它有什么作用?
  30. 什么是 NIDS?
  31. 什么叫 SYN 包?
  32. 加密技术是指什么?
  33. 什么叫蠕虫病毒?
  34. 什么是操作系统型病毒?它有什么危害?
  35. 莫里斯蠕虫是指什么?它有什么特点?
  36. 什么是 DDoS?它会导致什么后果?
  37. 局域网内部的 ARP 攻击是指什么?
  38. 什么叫欺骗攻击?它有哪些攻击方式?
  39. 安全编码实践示例
  40. 总结

更多推荐文章

查看全部
  • WebGIS + 无人机 + AI:智能巡检系统架构设计
  • WebMCP:浏览器 AI 交互新范式
  • OpenClaw 多平台卸载指南(Windows/macOS/Linux/npm/pnpm)
  • VSCode 中配置与使用 Copilot MCP 实战指南
  • 基于 html2canvas 和 jsPDF 封装 Vue3 页面导出 PDF 工具
  • 揭秘黑客:成为网络安全工程师的必备技能清单
  • 红黑树进阶:手写 STL 源码实现 map 和 set
  • 流处理与 RAG 驱动的 Python 智能 ETL 框架:构建智能数据管道 (上)
  • 多版本 Java JDK 管理指南:Windows、macOS 与 Ubuntu 切换方案
  • LLaMA 系列模型论文核心要点解析
  • Clumsy 网络故障模拟工具使用指南
  • AI 绘画入门:Stable Diffusion XL 部署与使用指南
  • Java Lambda 表达式详解:核心概念与实战应用
  • 双指针算法:两数之和与三数之和
  • FPGA 开发环境搭建:Vivado 与 Vitis 2023.1 安装指南
  • 二分查找实战:山峰数组峰顶索引与寻找峰值
  • SkyWalking 与 Spring Cloud Alibaba 全链路追踪实战
  • 滑动窗口算法实战:最小长度子数组与最长无重复子串
  • Stable Diffusion 性能优化:Z-Image-Turbo 轻量化优势测评
  • C++ 仿函数详解:对象像函数一样调用

相关免费在线工具

  • 加密/解密文本

    使用加密算法(如AES、TripleDES、Rabbit或RC4)加密和解密文本明文。 在线工具,加密/解密文本在线工具,online

  • Gemini 图片去水印

    基于开源反向 Alpha 混合算法去除 Gemini/Nano Banana 图片水印,支持批量处理与下载。 在线工具,Gemini 图片去水印在线工具,online

  • Base64 字符串编码/解码

    将字符串编码和解码为其 Base64 格式表示形式即可。 在线工具,Base64 字符串编码/解码在线工具,online

  • Base64 文件转换器

    将字符串、文件或图像转换为其 Base64 表示形式。 在线工具,Base64 文件转换器在线工具,online

  • Markdown转HTML

    将 Markdown(GFM)转为 HTML 片段,浏览器内 marked 解析;与 HTML转Markdown 互为补充。 在线工具,Markdown转HTML在线工具,online

  • HTML转Markdown

    将 HTML 片段转为 GitHub Flavored Markdown,支持标题、列表、链接、代码块与表格等;浏览器内处理,可链接预填。 在线工具,HTML转Markdown在线工具,online