软考中级网络工程师 第6章 网络安全 备考讲义
(基于《网络工程师教程(第6版)》+历年真题考点整理)
一、考情速览
- 重要程度:★★★★(高频高分章节,新大纲下分值逐年提升)
- 考查分值:上午选择题8-10分,下午案例分析常结合组网拓扑考查10~15分(防火墙规则、安全设备部署)
- 考查形式:以概念辨析、技术对比、场景应用类题型为主,无复杂计算
- 核心必考点:对称/非对称加密算法对比、数字签名与PKI体系、防火墙技术与DMZ部署、主动/被动攻击区分、常见网络攻击类型与防护、IDS/IPS区别、IPSec/SSL安全协议、访问控制模型
- 备考定位:本章技术名词密集、概念易混淆,是记忆+理解型考点的代表;原理理解为主,结合场景记忆适用场景,是通过刷题可以快速提分的章节。
二、核心知识点精讲
6.1 网络安全基础
1. 网络安全核心目标(五大属性,高频考点)
| 属性 | 含义 |
|---|---|
| 保密性 | 信息不泄露给未授权用户,仅授权方可访问 |
| 完整性 | 信息在传输/存储过程中不被篡改、破坏、丢失 |
| 可用性 | 授权用户可随时正常访问资源,服务不中断 |
| 不可否认性 | 发送方无法否认已发送的信息,接收方无法否认已接收 |
| 可控性 | 可对信息的传播、访问权限进行管控与审计 |
2. 安全攻击分类(必考辨析题)
按攻击性质分为被动攻击和主动攻击两类:
- 被动攻击 :不对数据进行修改,仅窃取、监听信息,难以检测,重在预防
- 典型类型:报文窃听、流量分析、电磁泄露
- 主动攻击 :篡改、伪造、破坏数据,或中断服务,可通过防护手段检测与阻断
- 典型类型:数据篡改、伪造报文、重放攻击、拒绝服务攻击、SQL注入
3. 安全防护体系
网络安全防护遵循纵深防御原则,从物理层、网络层、系统层、应用层、数据层、管理层多层防护,单一设备无法实现完整安全。
6.2 加密技术
加密是实现数据保密性的核心技术,分为对称加密、非对称加密两大类,信息摘要用于保障数据完整性。
1. 对称加密(私钥加密)
- 原理:加密与解密使用同一把密钥,密钥必须保密
- 优点:加密速度快、算法简单、适合大数据量加密
- 缺点:密钥分发困难,密钥管理成本高,无法实现数字签名
- 典型算法:
- DES:经典对称算法,56位有效密钥,64位分组,安全性不足已逐步淘汰
- 3DES:三重DES,使用两把或三把密钥对数据加密三次,密钥长度112/168位,安全性高于DES
- AES:高级加密标准,支持128/192/256位密钥,当前主流对称加密算法,效率高安全性强
- IDEA、RC4、Blowfish
2. 非对称加密(公钥加密)
- 原理:密钥成对出现,分为公钥(公开)和私钥(仅持有者保密);公钥加密私钥解密,或私钥签名公钥验证
- 优点:密钥分发简单,无需提前共享密钥,可实现数字签名
- 缺点:加密速度慢、算法复杂,不适合大数据量加密
- 典型算法:
- RSA:基于大数分解难题,最经典的非对称算法,可用于加密和数字签名
- ECC(椭圆曲线加密):基于椭圆曲线离散对数,相同安全强度下密钥长度远短于RSA,适合移动、物联网设备
- DSA:仅用于数字签名,不用于数据加密

3. 信息摘要(哈希函数)
- 作用:保障数据完整性,而非加密
- 原理:将任意长度的输入数据转换为固定长度的摘要输出,具备三个核心特性:
- 不可逆:无法通过摘要反推原始数据
- 定长输出:无论输入多大,输出长度固定
- 输入敏感:原始数据哪怕修改1位,摘要值都会发生巨大变化
- 典型算法:
- MD5:输出128位摘要,曾广泛应用,现已被证实存在碰撞风险
- SHA-1:输出160位摘要,安全性高于MD5,同样存在安全隐患
- SHA-256/SHA-512:SHA-2系列,输出256/512位摘要,当前主流安全摘要算法
高频应用场景:文件完整性校验、数字签名、口令存储
6.3 身份认证与数字签名
1. 身份认证方式
- 单因素认证:仅依靠一种凭据,如用户名+密码,安全性最低
- 双因素/多因素认证:结合两种及以上不同类型凭据,安全性更高
- 常见认证手段:
- 所知:密码、口令、验证码
- 所有:U盾、智能卡、动态令牌
- 特征:指纹、人脸、虹膜等生物特征
- 行为:击键习惯、签名笔迹
2. 数字签名(核心原理考点)
- 核心作用:身份认证、数据完整性、不可否认性,不保证保密性
- 实现流程:
- 发送方对原始数据生成信息摘要
- 发送方用自身私钥对摘要进行加密,得到数字签名
- 将原始数据+数字签名一同发送给接收方
- 接收方用发送方的公钥解密签名,得到原始摘要
- 接收方对收到的原始数据重新计算摘要,与解密得到的摘要对比,一致则验证通过
- 核心逻辑:私钥仅本人持有,能用对应公钥验证通过的签名,必然是私钥持有者发出,因此实现不可否认。
3. PKI与数字证书
- PKI(公钥基础设施):是实现公钥管理的完整体系,解决公钥信任问题
- 核心组成:
- CA(证书认证中心):PKI的核心,负责颁发、吊销、管理数字证书,是信任锚点
- RA(注册机构):负责用户身份审核,辅助CA完成证书发放
- 证书库:存储已颁发的数字证书
- 密钥管理中心:负责密钥的生成、备份、恢复
- 数字证书:由CA签发,包含用户身份信息、用户公钥、CA签名、有效期等内容,用于证明公钥与身份的绑定关系。验证证书时,通过CA的公钥验证证书上的CA签名,即可确认证书合法性。
6.4 防火墙技术
防火墙是部署在网络边界的访问控制设备,是网络安全防护的核心设施,也是下午案例分析高频考点。
1. 核心功能与局限性
- 核心功能:访问控制、网络地址转换(NAT)、日志审计、VPN支持、攻击防护
- 固有局限性:
- 无法防范内部网络的攻击
- 无法防范绕过防火墙的攻击
- 无法防范病毒、木马等恶意代码传播
- 无法防范新型未知漏洞攻击
2. 防火墙技术分类(按实现原理)
| 技术类型 | 工作层级 | 核心逻辑 | 优点 | 缺点 |
|---|---|---|---|---|
| 包过滤防火墙 | 网络层/传输层 | 根据IP地址、端口、协议类型过滤报文 | 速度快、成本低、透明性好 | 安全性低,无法识别应用层内容 |
| 状态检测防火墙 | 网络层/传输层 | 基于连接状态表检测,仅放行合法连接的回应报文 | 性能好、安全性高于包过滤 | 对应用层内容识别能力有限 |
| 应用代理防火墙(网关) | 应用层 | 代理所有应用连接,内外网无直接连接 | 安全性极高,可深度识别应用内容 | 性能差、配置复杂,支持的应用有限 |
说明:当前主流商用防火墙多为状态检测+应用层深度检测结合的下一代防火墙(NGFW)。
3. 防火墙工作模式
- 路由模式:防火墙接口配置IP地址,相当于三层设备,用于不同网段的边界部署,是最常用模式
- 透明模式:防火墙接口无IP,相当于二层网桥,串接在现有网络中,无需修改网络拓扑
- 混合模式:部分接口工作在路由模式,部分工作在透明模式,适用于复杂网络
4. 安全区域与DMZ(场景应用高频考点)
防火墙通常将网络划分为三个安全区域,安全级别从高到低:
- 信任区域(Trust):内部局域网,安全级别最高
- 非信任区域(Untrust):互联网等外部网络,安全级别最低
- DMZ(非军事区/隔离区):介于内外网之间的缓冲区,安全级别中等
- DMZ部署原则 :对外提供服务的公共服务器(Web、FTP、邮件服务器)部署在DMZ区
- 外网用户可访问DMZ的服务器,但无法直接访问内网
- DMZ的服务器受严格限制,不可随意访问内网核心资源
- 内网用户可访问DMZ和外网
5. 访问控制规则(ACL)
- 匹配原则:自上而下逐条匹配,命中即停止,不再继续向下匹配
- 默认规则:通常为默认拒绝,未明确允许的流量全部阻断
- 配置原则:精确规则放前面,宽泛规则放后面;拒绝规则放前面,允许规则放后面
6.5 入侵检测与防御系统
1. IDS(入侵检测系统)
- 核心作用:发现并告警入侵行为,属于检测审计类设备
- 部署方式:旁路并联部署,不串接在链路中,仅镜像流量分析,故障不影响网络
- 检测方法:
- 误用检测(特征检测):基于已知攻击特征库匹配,准确率高,无法检测未知攻击
- 异常检测:基于正常行为基线,偏离基线则判定为异常,可检测未知攻击,误报率高
- 分类:
- NIDS(网络型入侵检测):部署在网络关键节点,检测全网流量
- HIDS(主机型入侵检测):安装在服务器上,检测单主机的行为与日志
2. IPS(入侵防御系统)
- 核心作用:实时检测并主动阻断入侵行为,属于防护类设备
- 部署方式:串行部署在网络链路中,所有流量必须经过IPS检测与转发,故障会中断网络
- 核心区别于IDS:IPS具备主动阻断能力,IDS仅告警不阻断;IPS串接、IDS并接。
6.6 常见网络攻击与防护
1. 拒绝服务类攻击
- DoS(拒绝服务):通过大量请求耗尽目标资源,导致正常用户无法访问
- DDoS(分布式拒绝服务):控制大量肉鸡同时发起攻击,流量巨大,防护难度高
- 防护方式:流量清洗、防火墙限流、CDN调度、异常流量识别
2. 欺骗类攻击
- ARP欺骗 :伪造ARP报文,篡改目标主机的ARP缓存,实现流量劫持、中间人攻击
- 防护:静态ARP绑定、ARP网关防护、DAI动态ARP检测
- DNS欺骗 :篡改DNS解析结果,将用户引导至恶意网站
- 防护:DNSSEC、本地DNS缓存加固、可信DNS服务器
3. 应用层攻击
- SQL注入 :在输入框注入恶意SQL语句,窃取、篡改数据库数据
- 防护:预编译语句、输入校验、WAF(Web应用防火墙)
- XSS(跨站脚本攻击) :在网页注入恶意脚本,窃取用户Cookie、冒充用户操作
- 防护:输入输出过滤、Cookie设置HttpOnly、WAF
- 钓鱼攻击 :伪造官方网站/邮件,诱骗用户输入账号密码
- 防护:安全意识培训、邮件网关过滤、域名防伪造
4. 恶意代码
| 类型 | 核心特点 | 传播方式 |
|---|---|---|
| 计算机病毒 | 必须依附宿主文件,需要用户触发执行 | 文件拷贝、邮件附件 |
| 蠕虫 | 独立程序,无需宿主,可自我复制主动传播 | 系统漏洞、网络传播 |
| 木马 | 伪装成正常程序,窃取信息、远程控制,不自我复制 | 诱骗下载、捆绑软件 |
| 勒索病毒 | 加密用户文件,索要赎金 | 漏洞攻击、钓鱼邮件 |
5. 其他常见攻击
- 端口扫描:探测目标开放端口与服务,作为攻击前的信息收集
- 漏洞扫描:检测目标系统存在的安全漏洞
- 社会工程学:利用人性弱点骗取信息,如钓鱼电话、伪装客服,不属于技术攻击
6.7 安全协议与VPN
1. IPSec协议
- 工作层级:网络层,为IP数据包提供安全保护
- 两个核心协议:
- AH(认证头) :提供数据源认证、数据完整性、防重放攻击,不加密,仅做认证
- ESP(封装安全载荷):提供数据加密,同时支持完整性认证,是实际应用主流
- 两种工作模式:
- 传输模式:不改变原IP头,仅加密IP数据部分,适合端到端的主机通信
- 隧道模式:新增外层IP头,整个原始IP数据包都被加密封装,适合站点到站点的VPN组网
2. SSL/TLS协议
- 工作层级:传输层与应用层之间,为应用层协议提供安全加密通道
- 典型应用:HTTPS = HTTP + TLS,实现网页加密传输
- 特点:无需安装客户端,浏览器原生支持,部署简单
- SSL VPN:基于SSL协议的远程访问VPN,适合移动用户远程访问内网资源
3. 常见安全应用协议
- SSH:替代Telnet,实现加密的远程登录,默认端口22
- SFTP:基于SSH的文件传输,替代明文的FTP
- HTTPS:加密的网页访问,默认端口443
4. VPN技术分类与场景
- IPSec VPN:网络层VPN,适合企业分支机构与总部之间的站点到站点互联
- SSL VPN:应用层VPN,适合员工远程办公、移动办公接入
- MPLS VPN:运营商提供的二层/三层VPN,适合多分支企业组网
6.8 其他安全技术
1. 访问控制模型
- DAC(自主访问控制) :资源所有者可自主决定谁有权限访问,灵活性高,安全性较低
- 典型场景:Windows文件共享权限设置
- MAC(强制访问控制) :系统为所有资源和用户分配安全标签,按标签匹配权限,用户无法修改
- 典型场景:军工、政府等高安全等级系统
- RBAC(基于角色的访问控制) :按角色分配权限,用户归属角色则继承对应权限
- 优点:权限管理灵活,便于批量授权,是企业系统的主流访问控制模型
2. 安全审计与测试
- 安全审计:记录、分析用户操作日志,用于事后追溯与合规检查
- 漏洞扫描:自动化检测系统、设备的已知漏洞,属于被动检测
- 渗透测试:模拟黑客攻击手法,主动探测系统安全弱点,评估真实风险
三、高频易混考点辨析
1. 对称加密 vs 非对称加密
| 维度 | 对称加密 | 非对称加密 |
|---|---|---|
| 密钥数量 | 单密钥,加解密同一把 | 密钥对,公钥+私钥 |
| 密钥分发 | 困难,需安全通道传递 | 简单,公钥可公开 |
| 加密速度 | 快,适合大数据量 | 慢,适合小数据量 |
| 核心用途 | 数据保密性加密 | 密钥交换、数字签名 |
| 代表算法 | AES、DES、3DES | RSA、ECC、DSA |
2. 数据加密 vs 数字签名
- 数据加密:接收方保密,公钥加密、私钥解密,实现保密性
- 数字签名:发送方不可否认,私钥签名、公钥验证,实现完整性、身份认证、不可否认
3. IDS vs IPS
| 维度 | IDS | IPS |
|---|---|---|
| 核心作用 | 检测告警 | 检测+主动阻断 |
| 部署方式 | 旁路并联 | 串行串接 |
| 故障影响 | 不影响网络连通 | 故障会导致网络中断 |
| 定位 | 审计检测类设备 | 主动防护类设备 |
4. AH协议 vs ESP协议
- AH:仅认证、不加密,支持防重放
- ESP:可加密、可认证,功能更全面,实际应用更广泛
四、经典真题示例
-
以下算法中,属于非对称加密算法的是( )
A. AES B. RSA C. MD5 D. 3DES
答案:B
解析:AES、3DES是对称加密算法;MD5是信息摘要算法;RSA是经典非对称加密算法。
-
关于数字签名的作用,描述正确的是( )
A. 保证数据的保密性,防止被窃听
B. 实现身份认证与不可否认性
C. 对数据进行加密传输
D. 提升数据传输速度
答案:B
解析:数字签名的核心作用是身份认证、完整性校验和不可否认,不具备加密保密功能。
-
以下关于DMZ区域的部署原则,正确的是( )
A. 核心数据库服务器应部署在DMZ
B. 对外Web服务器应部署在DMZ
C. 内网办公终端应部署在DMZ
D. DMZ区域的服务器可自由访问内网
答案:B
解析:对外提供服务的公共服务器部署在DMZ,核心数据库和内网终端部署在信任区域;DMZ服务器需严格限制对内网的访问。
-
以下属于被动攻击的是( )
A. DDoS攻击 B. SQL注入 C. 流量分析 D. ARP欺骗
答案:C
解析:被动攻击不修改数据,仅窃取监听,流量分析属于被动攻击;其余选项均为主动攻击。
五、备考建议
- 必拿分点:加密算法分类、数字签名原理、主动/被动攻击区分、IDS/IPS区别、访问控制模型,这些考点重复率极高,记忆即可得分。
- 重点理解场景:防火墙DMZ部署、安全协议适用场景、常见攻击的防护手段,多结合组网场景记忆,应对下午案例分析的部署题。
- 易混点专项区分:加密与签名、对称与非对称、AH与ESP,用对比表格集中记忆,避免概念混淆。
- 时间投入:总学习时长控制在5~6小时,3小时精读核心原理与技术对比,2小时刷真题巩固,1小时梳理下午防火墙相关考点。