软考网络工程师|第 6 章 应用层安全协议、防火墙完整备考笔记

一、SSL/TLS 与 HTTPS★★★★★

1 SSL/TLS 基础定义

SSL 为网景早期协议,TLS 是 IETF 标准化版本;工作在传输层,HTTPS=HTTP+SSL/TLS,默认端口 44,HTTP 端口 80。

SSL 三大子协议:握手协议、记录协议、警告协议;握手协议负责密钥协商

2 HTTPS 完整交互流程

1 客户端发起 HTTPS 连接请求;

2 服务器下发 CA 签发公钥数字证书;

3 客户端使用 CA 公钥校验证书签名,验证服务器合法性;

4 客户端生成随机会话种子,使用服务器公钥加密发送;

5 服务器使用自身私钥解密获取随机数;

6 两端基于随机数协商生成统一对称会话密钥;

7 后续业务数据全部用对称密钥加密传输。

3 三类算法分工

  • 非对称算法(RSA/ECC/DH):证书身份校验、协商会话密钥,不传输大数据;
  • 对称算法(AES/3DES/DES):加密网页、文件等业务数据,速度快无膨胀;
  • 哈希算法(MD5/SHA):校验数据完整性,检测报文篡改。

4 证书安全风险

证书过期 / 吊销时浏览器弹出安全警告;强行访问易遭受中间人攻击,黑客伪造公钥窃取会话密钥。

二、SET 电子支付协议★★★

全称安全电子交易协议,面向信用卡线上支付场景,覆盖用户、商家、银行三方。

配套密码套件:对称 DES、非对称 RSA、哈希 SHA;核心保障支付机密、交易完整、身份合法、可追溯。

三、PGP 邮件安全套件★★★

面向电子邮件完整安全工具,三大功能:数据加密、数字签名、完整性校验;

  • 加密算法:IDEA(对称);
  • 签名认证:RSA;
  • 完整性校验:MD5; 仅安全相关功能为考点,文件压缩不纳入考试范围。

四、S/MIME 邮件安全扩展★★★

M 仅提供多媒体邮件(图片 / 附件),无安全能力;S/MIME 在 MIME 基础增加安全机制:

  • MD5 生成消息摘要;
  • RSA 实现数字签名;
  • 3DES 加密邮件正文。

五、Kerberos 身份认证协议★★★★

1 核心组件

KDC 密钥分发中心(内置 AS 认证服务器、TGS 票据授权服务器)、应用业务服务器。

2 三段认证流程

1 用户向 AS 提交账号密码,获取初始 TGT 票据;

2 用户携带 TGT 向 TGS 申请业务访问票据;

3 持业务票据访问目标应用服务器。

3 关键考点

1 防重放手段:报文附加时间戳;

2 加密方式:全程对称加密;

3 与 PKI 区分:Kerberos 依靠票据 Ticket,PKI 依靠数字证书。

六、防火墙核心技术★★★★

1 基础定位

隔离可信内网与不可信互联网,或内网不同安全分区;

教材标准基础防火墙仅支持五元组包过滤,不具备应用层病毒查杀、垃圾邮件过滤功能。

五元组过滤依据:源 IP、目的 IP、源端口、目的端口、传输协议;不解析应用层负载内容

2 防火墙三种工作模式

1 路由模式:接口配置 IP,三层转发,配置静态 / 动态路由;

2 透明模式:接口无 IP,二层转发,不改动原有网络拓扑;

3 混合模式:部分接口路由、部分透明。

3 四大默认安全区域(安全优先级数值越大越可信)

区域名称 安全等级 代表网络
Local 100 防火墙本机设备
Trust 85 企业内部办公内网
DMZ 50 对外公共服务器区
Untrust 5 互联网外网

自定义区域优先级可自行设置,排序规则:数值高 > 数值低。

4 流量方向区分

  • Inbound:低安全区 → 高安全区(如 Untrust→Trust);
  • Outbound:高安全区 → 低安全区(如 Trust→Untrust)。

5 防火墙核心功能

访问控制 ACL、NAT 地址转换、静态 / RIP/OSPF 路由、VLAN、链路聚合、流量监控。

6 典型故障与处置

故障现象:内网互通,但无法访问外网

排查点:未配置源 NAT、外网出向安全策略未放行、默认路由缺失。

故障现象:单终端 TCP 连接数高达数万

成因:DoS 攻击、木马病毒;

处置:断开故障主机、ACL 限制单设备最大并发连接。

7 高频配置考点

OSPF 协议号 89,跨 Trust 与 Local 区域需放通协议号 89 的流量。

七、本章综合重难点速查表

知识点模块 核心结论 高频易错点 考试星级
HTTPS 流程 公钥加密随机数,对称加密业务数据 公钥加密网页内容 ★★★★★
SSL 子协议 握手协议协商密钥 记录协议负责密钥协商 ★★★
SET 协议 信用卡三方支付专用 用于邮件加密 ★★
PGP/SMIME PGP:IDEA 加密;S/MIME 依托 MIME MIME 具备加密功能 ★★★
Kerberos KDC 含 AS/TGS,时间戳防重放 使用数字证书认证 ★★★★
防火墙过滤 五元组,不检测应用负载 可过滤网页关键字 ★★★
安全区域优先级 Local>Trust>DMZ>Untrust DMZ 优先级高于 Trust ★★★★
工作模式 透明模式无 IP 透明模式需要配置网关 IP ★★
外网不通故障 缺少 NAT 或出向策略 内网路由配置错误 ★★
相关推荐
小马过河R1 小时前
AI Coding应用上线安全实践指南
人工智能·安全·安全架构·engineering·ai coding·harness
M158227690551 小时前
SG-CANFiber-120 (S) 环网 CAN 光纤中继器,解决工业 CAN 远距离通信难题
网络
小小龙学IT1 小时前
Day 26-27 项目实战:从零构建一个高并发聊天室(epoll + 线程池)
linux·服务器·c语言·开发语言·网络
灵析表格2 小时前
灵析表格手机号处理函数深度分析报告
前端·网络·json·wps·灵析表格·excel公式盒子
chanmama88882 小时前
品牌全域洞察怎么做?蝉妈妈拆解竞品策略
大数据·网络·人工智能·经验分享·社交电子
智海深蓝2 小时前
智慧渔业海上养殖数字孪生实践方向与难点拆解分析
java·前端·网络
雨声不在2 小时前
vm.mmap_rnd_bits 引发 ASAN CPU 100% 问题解析
linux·服务器·网络
Fnetlink12 小时前
Fnet 云网安 260807
服务器·网络·人工智能·安全·网络安全
XR1234567882 小时前
学校图书馆网络改造,方案谁更优?
网络·数据库·php