软考网络工程师|第 6 章 应用层安全协议、防火墙完整备考笔记

一、SSL/TLS 与 HTTPS★★★★★

1 SSL/TLS 基础定义

SSL 为网景早期协议,TLS 是 IETF 标准化版本;工作在传输层,HTTPS=HTTP+SSL/TLS,默认端口 44,HTTP 端口 80。

SSL 三大子协议:握手协议、记录协议、警告协议;握手协议负责密钥协商

2 HTTPS 完整交互流程

1 客户端发起 HTTPS 连接请求;

2 服务器下发 CA 签发公钥数字证书;

3 客户端使用 CA 公钥校验证书签名,验证服务器合法性;

4 客户端生成随机会话种子,使用服务器公钥加密发送;

5 服务器使用自身私钥解密获取随机数;

6 两端基于随机数协商生成统一对称会话密钥;

7 后续业务数据全部用对称密钥加密传输。

3 三类算法分工

  • 非对称算法(RSA/ECC/DH):证书身份校验、协商会话密钥,不传输大数据;
  • 对称算法(AES/3DES/DES):加密网页、文件等业务数据,速度快无膨胀;
  • 哈希算法(MD5/SHA):校验数据完整性,检测报文篡改。

4 证书安全风险

证书过期 / 吊销时浏览器弹出安全警告;强行访问易遭受中间人攻击,黑客伪造公钥窃取会话密钥。

二、SET 电子支付协议★★★

全称安全电子交易协议,面向信用卡线上支付场景,覆盖用户、商家、银行三方。

配套密码套件:对称 DES、非对称 RSA、哈希 SHA;核心保障支付机密、交易完整、身份合法、可追溯。

三、PGP 邮件安全套件★★★

面向电子邮件完整安全工具,三大功能:数据加密、数字签名、完整性校验;

  • 加密算法:IDEA(对称);
  • 签名认证:RSA;
  • 完整性校验:MD5; 仅安全相关功能为考点,文件压缩不纳入考试范围。

四、S/MIME 邮件安全扩展★★★

M 仅提供多媒体邮件(图片 / 附件),无安全能力;S/MIME 在 MIME 基础增加安全机制:

  • MD5 生成消息摘要;
  • RSA 实现数字签名;
  • 3DES 加密邮件正文。

五、Kerberos 身份认证协议★★★★

1 核心组件

KDC 密钥分发中心(内置 AS 认证服务器、TGS 票据授权服务器)、应用业务服务器。

2 三段认证流程

1 用户向 AS 提交账号密码,获取初始 TGT 票据;

2 用户携带 TGT 向 TGS 申请业务访问票据;

3 持业务票据访问目标应用服务器。

3 关键考点

1 防重放手段:报文附加时间戳;

2 加密方式:全程对称加密;

3 与 PKI 区分:Kerberos 依靠票据 Ticket,PKI 依靠数字证书。

六、防火墙核心技术★★★★

1 基础定位

隔离可信内网与不可信互联网,或内网不同安全分区;

教材标准基础防火墙仅支持五元组包过滤,不具备应用层病毒查杀、垃圾邮件过滤功能。

五元组过滤依据:源 IP、目的 IP、源端口、目的端口、传输协议;不解析应用层负载内容

2 防火墙三种工作模式

1 路由模式:接口配置 IP,三层转发,配置静态 / 动态路由;

2 透明模式:接口无 IP,二层转发,不改动原有网络拓扑;

3 混合模式:部分接口路由、部分透明。

3 四大默认安全区域(安全优先级数值越大越可信)

区域名称 安全等级 代表网络
Local 100 防火墙本机设备
Trust 85 企业内部办公内网
DMZ 50 对外公共服务器区
Untrust 5 互联网外网

自定义区域优先级可自行设置,排序规则:数值高 > 数值低。

4 流量方向区分

  • Inbound:低安全区 → 高安全区(如 Untrust→Trust);
  • Outbound:高安全区 → 低安全区(如 Trust→Untrust)。

5 防火墙核心功能

访问控制 ACL、NAT 地址转换、静态 / RIP/OSPF 路由、VLAN、链路聚合、流量监控。

6 典型故障与处置

故障现象:内网互通,但无法访问外网

排查点:未配置源 NAT、外网出向安全策略未放行、默认路由缺失。

故障现象:单终端 TCP 连接数高达数万

成因:DoS 攻击、木马病毒;

处置:断开故障主机、ACL 限制单设备最大并发连接。

7 高频配置考点

OSPF 协议号 89,跨 Trust 与 Local 区域需放通协议号 89 的流量。

七、本章综合重难点速查表

知识点模块 核心结论 高频易错点 考试星级
HTTPS 流程 公钥加密随机数,对称加密业务数据 公钥加密网页内容 ★★★★★
SSL 子协议 握手协议协商密钥 记录协议负责密钥协商 ★★★
SET 协议 信用卡三方支付专用 用于邮件加密 ★★
PGP/SMIME PGP:IDEA 加密;S/MIME 依托 MIME MIME 具备加密功能 ★★★
Kerberos KDC 含 AS/TGS,时间戳防重放 使用数字证书认证 ★★★★
防火墙过滤 五元组,不检测应用负载 可过滤网页关键字 ★★★
安全区域优先级 Local>Trust>DMZ>Untrust DMZ 优先级高于 Trust ★★★★
工作模式 透明模式无 IP 透明模式需要配置网关 IP ★★
外网不通故障 缺少 NAT 或出向策略 内网路由配置错误 ★★
相关推荐
Nontee3 小时前
MySQL 插入冲突了怎么办?两种处理方式入门笔记
数据库·笔记·mysql
OpenCloudOS3 小时前
从快速响应到问题发现:一次backport挖出全新漏洞CVE-2026-76641
服务器·网络·安全
张文君3 小时前
ubuntu26.04从ext4改成mdadm的raid1+lvm启动
linux·运维·网络
德迅云安全-上官3 小时前
游戏攻防反套路:德迅云安全游戏盾如何破解黑产的“低成本精准打击”
网络·安全·游戏
黎阳之光3 小时前
打破堆场感知黑盒:黎阳之光视频孪生,构建港口码头网格化透明管控新体系
大数据·人工智能·算法·安全·数字孪生
2401_868534783 小时前
服务器实战
网络·beautifulsoup
浔溺4 小时前
al+大数据每日学习笔记26
笔记·学习
ouynagda4 小时前
Linux 进程管理详解:从概念到实践
linux·运维·网络
老当益壮梁奶奶4 小时前
Linux软件编程学习笔记(七):线程分离与线程间通信详解
linux·c语言·c++·笔记·学习
sel_95 小时前
【多轮对话论文导读(三)】多轮对话与Agent论文阅读笔记:用户模拟、轨迹生成与长期记忆
论文阅读·人工智能·笔记·深度学习·算法·机器学习