一、SSL/TLS 与 HTTPS★★★★★
1 SSL/TLS 基础定义
SSL 为网景早期协议,TLS 是 IETF 标准化版本;工作在传输层,HTTPS=HTTP+SSL/TLS,默认端口 44,HTTP 端口 80。
SSL 三大子协议:握手协议、记录协议、警告协议;握手协议负责密钥协商。
2 HTTPS 完整交互流程
1 客户端发起 HTTPS 连接请求;
2 服务器下发 CA 签发公钥数字证书;
3 客户端使用 CA 公钥校验证书签名,验证服务器合法性;
4 客户端生成随机会话种子,使用服务器公钥加密发送;
5 服务器使用自身私钥解密获取随机数;
6 两端基于随机数协商生成统一对称会话密钥;
7 后续业务数据全部用对称密钥加密传输。
3 三类算法分工
- 非对称算法(RSA/ECC/DH):证书身份校验、协商会话密钥,不传输大数据;
- 对称算法(AES/3DES/DES):加密网页、文件等业务数据,速度快无膨胀;
- 哈希算法(MD5/SHA):校验数据完整性,检测报文篡改。
4 证书安全风险
证书过期 / 吊销时浏览器弹出安全警告;强行访问易遭受中间人攻击,黑客伪造公钥窃取会话密钥。
二、SET 电子支付协议★★★
全称安全电子交易协议,面向信用卡线上支付场景,覆盖用户、商家、银行三方。
配套密码套件:对称 DES、非对称 RSA、哈希 SHA;核心保障支付机密、交易完整、身份合法、可追溯。
三、PGP 邮件安全套件★★★
面向电子邮件完整安全工具,三大功能:数据加密、数字签名、完整性校验;
- 加密算法:IDEA(对称);
- 签名认证:RSA;
- 完整性校验:MD5; 仅安全相关功能为考点,文件压缩不纳入考试范围。
四、S/MIME 邮件安全扩展★★★
M 仅提供多媒体邮件(图片 / 附件),无安全能力;S/MIME 在 MIME 基础增加安全机制:
- MD5 生成消息摘要;
- RSA 实现数字签名;
- 3DES 加密邮件正文。
五、Kerberos 身份认证协议★★★★
1 核心组件
KDC 密钥分发中心(内置 AS 认证服务器、TGS 票据授权服务器)、应用业务服务器。
2 三段认证流程
1 用户向 AS 提交账号密码,获取初始 TGT 票据;
2 用户携带 TGT 向 TGS 申请业务访问票据;
3 持业务票据访问目标应用服务器。
3 关键考点
1 防重放手段:报文附加时间戳;
2 加密方式:全程对称加密;
3 与 PKI 区分:Kerberos 依靠票据 Ticket,PKI 依靠数字证书。
六、防火墙核心技术★★★★
1 基础定位
隔离可信内网与不可信互联网,或内网不同安全分区;
教材标准基础防火墙仅支持五元组包过滤,不具备应用层病毒查杀、垃圾邮件过滤功能。
五元组过滤依据:源 IP、目的 IP、源端口、目的端口、传输协议;不解析应用层负载内容。
2 防火墙三种工作模式
1 路由模式:接口配置 IP,三层转发,配置静态 / 动态路由;
2 透明模式:接口无 IP,二层转发,不改动原有网络拓扑;
3 混合模式:部分接口路由、部分透明。
3 四大默认安全区域(安全优先级数值越大越可信)
| 区域名称 | 安全等级 | 代表网络 |
|---|---|---|
| Local | 100 | 防火墙本机设备 |
| Trust | 85 | 企业内部办公内网 |
| DMZ | 50 | 对外公共服务器区 |
| Untrust | 5 | 互联网外网 |
自定义区域优先级可自行设置,排序规则:数值高 > 数值低。
4 流量方向区分
- Inbound:低安全区 → 高安全区(如 Untrust→Trust);
- Outbound:高安全区 → 低安全区(如 Trust→Untrust)。
5 防火墙核心功能
访问控制 ACL、NAT 地址转换、静态 / RIP/OSPF 路由、VLAN、链路聚合、流量监控。
6 典型故障与处置
故障现象:内网互通,但无法访问外网
排查点:未配置源 NAT、外网出向安全策略未放行、默认路由缺失。
故障现象:单终端 TCP 连接数高达数万
成因:DoS 攻击、木马病毒;
处置:断开故障主机、ACL 限制单设备最大并发连接。
7 高频配置考点
OSPF 协议号 89,跨 Trust 与 Local 区域需放通协议号 89 的流量。
七、本章综合重难点速查表
| 知识点模块 | 核心结论 | 高频易错点 | 考试星级 |
|---|---|---|---|
| HTTPS 流程 | 公钥加密随机数,对称加密业务数据 | 公钥加密网页内容 | ★★★★★ |
| SSL 子协议 | 握手协议协商密钥 | 记录协议负责密钥协商 | ★★★ |
| SET 协议 | 信用卡三方支付专用 | 用于邮件加密 | ★★ |
| PGP/SMIME | PGP:IDEA 加密;S/MIME 依托 MIME | MIME 具备加密功能 | ★★★ |
| Kerberos | KDC 含 AS/TGS,时间戳防重放 | 使用数字证书认证 | ★★★★ |
| 防火墙过滤 | 五元组,不检测应用负载 | 可过滤网页关键字 | ★★★ |
| 安全区域优先级 | Local>Trust>DMZ>Untrust | DMZ 优先级高于 Trust | ★★★★ |
| 工作模式 | 透明模式无 IP | 透明模式需要配置网关 IP | ★★ |
| 外网不通故障 | 缺少 NAT 或出向策略 | 内网路由配置错误 | ★★ |