软考中级网络工程师 第6章 网络安全 备考总结

软考中级网络工程师 第6章 网络安全 备考讲义

(基于《网络工程师教程(第6版)》+历年真题考点整理)


一、考情速览

  • 重要程度:★★★★(高频高分章节,新大纲下分值逐年提升)
  • 考查分值:上午选择题8-10分,下午案例分析常结合组网拓扑考查10~15分(防火墙规则、安全设备部署)
  • 考查形式:以概念辨析、技术对比、场景应用类题型为主,无复杂计算
  • 核心必考点:对称/非对称加密算法对比、数字签名与PKI体系、防火墙技术与DMZ部署、主动/被动攻击区分、常见网络攻击类型与防护、IDS/IPS区别、IPSec/SSL安全协议、访问控制模型
  • 备考定位:本章技术名词密集、概念易混淆,是记忆+理解型考点的代表;原理理解为主,结合场景记忆适用场景,是通过刷题可以快速提分的章节。

二、核心知识点精讲

6.1 网络安全基础

1. 网络安全核心目标(五大属性,高频考点)
属性 含义
保密性 信息不泄露给未授权用户,仅授权方可访问
完整性 信息在传输/存储过程中不被篡改、破坏、丢失
可用性 授权用户可随时正常访问资源,服务不中断
不可否认性 发送方无法否认已发送的信息,接收方无法否认已接收
可控性 可对信息的传播、访问权限进行管控与审计
2. 安全攻击分类(必考辨析题)

按攻击性质分为被动攻击和主动攻击两类:

  • 被动攻击 :不对数据进行修改,仅窃取、监听信息,难以检测,重在预防
    • 典型类型:报文窃听、流量分析、电磁泄露
  • 主动攻击 :篡改、伪造、破坏数据,或中断服务,可通过防护手段检测与阻断
    • 典型类型:数据篡改、伪造报文、重放攻击、拒绝服务攻击、SQL注入
3. 安全防护体系

网络安全防护遵循纵深防御原则,从物理层、网络层、系统层、应用层、数据层、管理层多层防护,单一设备无法实现完整安全。

6.2 加密技术

加密是实现数据保密性的核心技术,分为对称加密、非对称加密两大类,信息摘要用于保障数据完整性。

1. 对称加密(私钥加密)
  • 原理:加密与解密使用同一把密钥,密钥必须保密
  • 优点:加密速度快、算法简单、适合大数据量加密
  • 缺点:密钥分发困难,密钥管理成本高,无法实现数字签名
  • 典型算法:
    • DES:经典对称算法,56位有效密钥,64位分组,安全性不足已逐步淘汰
    • 3DES:三重DES,使用两把或三把密钥对数据加密三次,密钥长度112/168位,安全性高于DES
    • AES:高级加密标准,支持128/192/256位密钥,当前主流对称加密算法,效率高安全性强
    • IDEA、RC4、Blowfish
2. 非对称加密(公钥加密)
  • 原理:密钥成对出现,分为公钥(公开)私钥(仅持有者保密);公钥加密私钥解密,或私钥签名公钥验证
  • 优点:密钥分发简单,无需提前共享密钥,可实现数字签名
  • 缺点:加密速度慢、算法复杂,不适合大数据量加密
  • 典型算法:
    • RSA:基于大数分解难题,最经典的非对称算法,可用于加密和数字签名
    • ECC(椭圆曲线加密):基于椭圆曲线离散对数,相同安全强度下密钥长度远短于RSA,适合移动、物联网设备
    • DSA:仅用于数字签名,不用于数据加密
3. 信息摘要(哈希函数)
  • 作用:保障数据完整性,而非加密
  • 原理:将任意长度的输入数据转换为固定长度的摘要输出,具备三个核心特性:
    1. 不可逆:无法通过摘要反推原始数据
    2. 定长输出:无论输入多大,输出长度固定
    3. 输入敏感:原始数据哪怕修改1位,摘要值都会发生巨大变化
  • 典型算法:
    • MD5:输出128位摘要,曾广泛应用,现已被证实存在碰撞风险
    • SHA-1:输出160位摘要,安全性高于MD5,同样存在安全隐患
    • SHA-256/SHA-512:SHA-2系列,输出256/512位摘要,当前主流安全摘要算法

高频应用场景:文件完整性校验、数字签名、口令存储

6.3 身份认证与数字签名

1. 身份认证方式
  • 单因素认证:仅依靠一种凭据,如用户名+密码,安全性最低
  • 双因素/多因素认证:结合两种及以上不同类型凭据,安全性更高
  • 常见认证手段:
    • 所知:密码、口令、验证码
    • 所有:U盾、智能卡、动态令牌
    • 特征:指纹、人脸、虹膜等生物特征
    • 行为:击键习惯、签名笔迹
2. 数字签名(核心原理考点)
  • 核心作用:身份认证、数据完整性、不可否认性,不保证保密性
  • 实现流程:
    1. 发送方对原始数据生成信息摘要
    2. 发送方用自身私钥对摘要进行加密,得到数字签名
    3. 将原始数据+数字签名一同发送给接收方
    4. 接收方用发送方的公钥解密签名,得到原始摘要
    5. 接收方对收到的原始数据重新计算摘要,与解密得到的摘要对比,一致则验证通过
  • 核心逻辑:私钥仅本人持有,能用对应公钥验证通过的签名,必然是私钥持有者发出,因此实现不可否认。
3. PKI与数字证书
  • PKI(公钥基础设施):是实现公钥管理的完整体系,解决公钥信任问题
  • 核心组成:
    • CA(证书认证中心):PKI的核心,负责颁发、吊销、管理数字证书,是信任锚点
    • RA(注册机构):负责用户身份审核,辅助CA完成证书发放
    • 证书库:存储已颁发的数字证书
    • 密钥管理中心:负责密钥的生成、备份、恢复
  • 数字证书:由CA签发,包含用户身份信息、用户公钥、CA签名、有效期等内容,用于证明公钥与身份的绑定关系。验证证书时,通过CA的公钥验证证书上的CA签名,即可确认证书合法性。

6.4 防火墙技术

防火墙是部署在网络边界的访问控制设备,是网络安全防护的核心设施,也是下午案例分析高频考点。

1. 核心功能与局限性
  • 核心功能:访问控制、网络地址转换(NAT)、日志审计、VPN支持、攻击防护
  • 固有局限性:
    • 无法防范内部网络的攻击
    • 无法防范绕过防火墙的攻击
    • 无法防范病毒、木马等恶意代码传播
    • 无法防范新型未知漏洞攻击
2. 防火墙技术分类(按实现原理)
技术类型 工作层级 核心逻辑 优点 缺点
包过滤防火墙 网络层/传输层 根据IP地址、端口、协议类型过滤报文 速度快、成本低、透明性好 安全性低,无法识别应用层内容
状态检测防火墙 网络层/传输层 基于连接状态表检测,仅放行合法连接的回应报文 性能好、安全性高于包过滤 对应用层内容识别能力有限
应用代理防火墙(网关) 应用层 代理所有应用连接,内外网无直接连接 安全性极高,可深度识别应用内容 性能差、配置复杂,支持的应用有限

说明:当前主流商用防火墙多为状态检测+应用层深度检测结合的下一代防火墙(NGFW)。

3. 防火墙工作模式
  • 路由模式:防火墙接口配置IP地址,相当于三层设备,用于不同网段的边界部署,是最常用模式
  • 透明模式:防火墙接口无IP,相当于二层网桥,串接在现有网络中,无需修改网络拓扑
  • 混合模式:部分接口工作在路由模式,部分工作在透明模式,适用于复杂网络
4. 安全区域与DMZ(场景应用高频考点)

防火墙通常将网络划分为三个安全区域,安全级别从高到低:

  1. 信任区域(Trust):内部局域网,安全级别最高
  2. 非信任区域(Untrust):互联网等外部网络,安全级别最低
  3. DMZ(非军事区/隔离区):介于内外网之间的缓冲区,安全级别中等
  • DMZ部署原则 :对外提供服务的公共服务器(Web、FTP、邮件服务器)部署在DMZ区
    • 外网用户可访问DMZ的服务器,但无法直接访问内网
    • DMZ的服务器受严格限制,不可随意访问内网核心资源
    • 内网用户可访问DMZ和外网
5. 访问控制规则(ACL)
  • 匹配原则:自上而下逐条匹配,命中即停止,不再继续向下匹配
  • 默认规则:通常为默认拒绝,未明确允许的流量全部阻断
  • 配置原则:精确规则放前面,宽泛规则放后面;拒绝规则放前面,允许规则放后面

6.5 入侵检测与防御系统

1. IDS(入侵检测系统)
  • 核心作用:发现并告警入侵行为,属于检测审计类设备
  • 部署方式:旁路并联部署,不串接在链路中,仅镜像流量分析,故障不影响网络
  • 检测方法:
    • 误用检测(特征检测):基于已知攻击特征库匹配,准确率高,无法检测未知攻击
    • 异常检测:基于正常行为基线,偏离基线则判定为异常,可检测未知攻击,误报率高
  • 分类:
    • NIDS(网络型入侵检测):部署在网络关键节点,检测全网流量
    • HIDS(主机型入侵检测):安装在服务器上,检测单主机的行为与日志
2. IPS(入侵防御系统)
  • 核心作用:实时检测并主动阻断入侵行为,属于防护类设备
  • 部署方式:串行部署在网络链路中,所有流量必须经过IPS检测与转发,故障会中断网络
  • 核心区别于IDS:IPS具备主动阻断能力,IDS仅告警不阻断;IPS串接、IDS并接。

6.6 常见网络攻击与防护

1. 拒绝服务类攻击
  • DoS(拒绝服务):通过大量请求耗尽目标资源,导致正常用户无法访问
  • DDoS(分布式拒绝服务):控制大量肉鸡同时发起攻击,流量巨大,防护难度高
  • 防护方式:流量清洗、防火墙限流、CDN调度、异常流量识别
2. 欺骗类攻击
  • ARP欺骗 :伪造ARP报文,篡改目标主机的ARP缓存,实现流量劫持、中间人攻击
    • 防护:静态ARP绑定、ARP网关防护、DAI动态ARP检测
  • DNS欺骗 :篡改DNS解析结果,将用户引导至恶意网站
    • 防护:DNSSEC、本地DNS缓存加固、可信DNS服务器
3. 应用层攻击
  • SQL注入 :在输入框注入恶意SQL语句,窃取、篡改数据库数据
    • 防护:预编译语句、输入校验、WAF(Web应用防火墙)
  • XSS(跨站脚本攻击) :在网页注入恶意脚本,窃取用户Cookie、冒充用户操作
    • 防护:输入输出过滤、Cookie设置HttpOnly、WAF
  • 钓鱼攻击 :伪造官方网站/邮件,诱骗用户输入账号密码
    • 防护:安全意识培训、邮件网关过滤、域名防伪造
4. 恶意代码
类型 核心特点 传播方式
计算机病毒 必须依附宿主文件,需要用户触发执行 文件拷贝、邮件附件
蠕虫 独立程序,无需宿主,可自我复制主动传播 系统漏洞、网络传播
木马 伪装成正常程序,窃取信息、远程控制,不自我复制 诱骗下载、捆绑软件
勒索病毒 加密用户文件,索要赎金 漏洞攻击、钓鱼邮件
5. 其他常见攻击
  • 端口扫描:探测目标开放端口与服务,作为攻击前的信息收集
  • 漏洞扫描:检测目标系统存在的安全漏洞
  • 社会工程学:利用人性弱点骗取信息,如钓鱼电话、伪装客服,不属于技术攻击

6.7 安全协议与VPN

1. IPSec协议
  • 工作层级:网络层,为IP数据包提供安全保护
  • 两个核心协议:
    • AH(认证头) :提供数据源认证、数据完整性、防重放攻击,不加密,仅做认证
    • ESP(封装安全载荷):提供数据加密,同时支持完整性认证,是实际应用主流
  • 两种工作模式:
    • 传输模式:不改变原IP头,仅加密IP数据部分,适合端到端的主机通信
    • 隧道模式:新增外层IP头,整个原始IP数据包都被加密封装,适合站点到站点的VPN组网
2. SSL/TLS协议
  • 工作层级:传输层与应用层之间,为应用层协议提供安全加密通道
  • 典型应用:HTTPS = HTTP + TLS,实现网页加密传输
  • 特点:无需安装客户端,浏览器原生支持,部署简单
  • SSL VPN:基于SSL协议的远程访问VPN,适合移动用户远程访问内网资源
3. 常见安全应用协议
  • SSH:替代Telnet,实现加密的远程登录,默认端口22
  • SFTP:基于SSH的文件传输,替代明文的FTP
  • HTTPS:加密的网页访问,默认端口443
4. VPN技术分类与场景
  • IPSec VPN:网络层VPN,适合企业分支机构与总部之间的站点到站点互联
  • SSL VPN:应用层VPN,适合员工远程办公、移动办公接入
  • MPLS VPN:运营商提供的二层/三层VPN,适合多分支企业组网

6.8 其他安全技术

1. 访问控制模型
  • DAC(自主访问控制) :资源所有者可自主决定谁有权限访问,灵活性高,安全性较低
    • 典型场景:Windows文件共享权限设置
  • MAC(强制访问控制) :系统为所有资源和用户分配安全标签,按标签匹配权限,用户无法修改
    • 典型场景:军工、政府等高安全等级系统
  • RBAC(基于角色的访问控制) :按角色分配权限,用户归属角色则继承对应权限
    • 优点:权限管理灵活,便于批量授权,是企业系统的主流访问控制模型
2. 安全审计与测试
  • 安全审计:记录、分析用户操作日志,用于事后追溯与合规检查
  • 漏洞扫描:自动化检测系统、设备的已知漏洞,属于被动检测
  • 渗透测试:模拟黑客攻击手法,主动探测系统安全弱点,评估真实风险

三、高频易混考点辨析

1. 对称加密 vs 非对称加密

维度 对称加密 非对称加密
密钥数量 单密钥,加解密同一把 密钥对,公钥+私钥
密钥分发 困难,需安全通道传递 简单,公钥可公开
加密速度 快,适合大数据量 慢,适合小数据量
核心用途 数据保密性加密 密钥交换、数字签名
代表算法 AES、DES、3DES RSA、ECC、DSA

2. 数据加密 vs 数字签名

  • 数据加密:接收方保密,公钥加密、私钥解密,实现保密性
  • 数字签名:发送方不可否认,私钥签名、公钥验证,实现完整性、身份认证、不可否认

3. IDS vs IPS

维度 IDS IPS
核心作用 检测告警 检测+主动阻断
部署方式 旁路并联 串行串接
故障影响 不影响网络连通 故障会导致网络中断
定位 审计检测类设备 主动防护类设备

4. AH协议 vs ESP协议

  • AH:仅认证、不加密,支持防重放
  • ESP:可加密、可认证,功能更全面,实际应用更广泛

四、经典真题示例

  1. 以下算法中,属于非对称加密算法的是( )

    A. AES B. RSA C. MD5 D. 3DES

    答案:B

    解析:AES、3DES是对称加密算法;MD5是信息摘要算法;RSA是经典非对称加密算法。

  2. 关于数字签名的作用,描述正确的是( )

    A. 保证数据的保密性,防止被窃听

    B. 实现身份认证与不可否认性

    C. 对数据进行加密传输

    D. 提升数据传输速度

    答案:B

    解析:数字签名的核心作用是身份认证、完整性校验和不可否认,不具备加密保密功能。

  3. 以下关于DMZ区域的部署原则,正确的是( )

    A. 核心数据库服务器应部署在DMZ

    B. 对外Web服务器应部署在DMZ

    C. 内网办公终端应部署在DMZ

    D. DMZ区域的服务器可自由访问内网

    答案:B

    解析:对外提供服务的公共服务器部署在DMZ,核心数据库和内网终端部署在信任区域;DMZ服务器需严格限制对内网的访问。

  4. 以下属于被动攻击的是( )

    A. DDoS攻击 B. SQL注入 C. 流量分析 D. ARP欺骗

    答案:C

    解析:被动攻击不修改数据,仅窃取监听,流量分析属于被动攻击;其余选项均为主动攻击。


五、备考建议

  1. 必拿分点:加密算法分类、数字签名原理、主动/被动攻击区分、IDS/IPS区别、访问控制模型,这些考点重复率极高,记忆即可得分。
  2. 重点理解场景:防火墙DMZ部署、安全协议适用场景、常见攻击的防护手段,多结合组网场景记忆,应对下午案例分析的部署题。
  3. 易混点专项区分:加密与签名、对称与非对称、AH与ESP,用对比表格集中记忆,避免概念混淆。
  4. 时间投入:总学习时长控制在5~6小时,3小时精读核心原理与技术对比,2小时刷真题巩固,1小时梳理下午防火墙相关考点。
相关推荐
云老大-阿里云国际站代理商2 小时前
腾讯云国际站代理商:CVM 跨地域网络抖动排查,深度分析 TCP 重传与 MTU 问题
网络·tcp/ip·腾讯云
m0_527034332 小时前
异步任务审核系统设计:消息队列、超时重试与失败补偿
java·大数据·开发语言
向上的车轮2 小时前
软考「系统规划与管理师(第2版)」「系统科学与哲学方法论」
软考·软考系规·系统科学与哲学方法论
只说证事2 小时前
大数据专业考研还是考证比较好
大数据·考研
砚凝霜2 小时前
软考网络工程师|第 9 章 网络诊断命令 + 故障工具 + 故障排查完整笔记
网络·笔记
用户3610588626122 小时前
Spark 核心之 Spark-SortShufflebypass 原理深度剖析
大数据·spark
数据知道3 小时前
XXE 漏洞深度实战:XML 外部实体攻击与 OOB 带外
xml·网络·安全·网络安全
深圳海导科技3 小时前
海导科技navynav|GNSS测绘电台:在“复杂遮挡环境”的稳定方案
网络·科技
huainingning3 小时前
US226交换机首台web配置后第二台web无法登录问题解决方法
网络