↑↓ 选择 · Enter 打开 · Esc 关闭

标签:#05-第五篇章-网络安全技术

第250篇:一次完整的企业网安全渗透测试案例

渗透测试(Penetration Testing)是模拟真实攻击者对目标系统进行的安全评估活动。与安全扫描不同,安全扫描只发现"已知漏洞",而渗透测试关注的是"漏洞是否可被利用"以及"利用后能到达什么位置"。 阅读全文 →

第249篇:安全基线检查清单

安全基线(Security Baseline)是一组最低限度的安全配置要求,定义了网络设备在上线前必须满足的安全标准。没有基线的网络安全建设如同没有标准的建筑工程——每台设备的配置因人而异,安全隐患无法系统性排查,合规审计无从下手。 阅读全文 →

第248篇:禁用不安全协议:Telnet、SNMPv1/v2

在网络安全加固中,禁用不安全协议是最基础也是最有效的一项措施。Telnet 和 SNMPv1/v2c 作为早期网络管理协议,采用明文传输数据,密码、配置、设备状态等敏感信息在网络中"裸奔"。任何能够进行网络嗅探的攻击者,都可以轻松截获... 阅读全文 →

第247篇:网络设备密码恢复与安全加固

网络设备密码遗忘是每个运维人员都可能遇到的"噩梦"场景。当远程管理地址未知、AAA 服务器不可达、Console 密码遗忘时,如何恢复对设备的控制权,同时确保恢复过程本身不引入新的安全风险? 阅读全文 →

第246篇:安全策略变更管理流程

在网络安全运维中,80% 以上的安全事件与配置变更相关。一次未经充分评估的防火墙策略变更可能导致业务中断;一条错误的 ACL 规则可能打开不该开放的安全缺口;一次匆忙的策略调整可能违反合规要求。 阅读全文 →

第245篇:无线入侵检测(WIDS/WIPS)

即使部署了 WPA3 加密和 802.1X 认证,无线网络仍面临来自无线介质本身的独特威胁。攻击者可以在不连接有线网络的情况下,在 WiFi 信号覆盖范围内发起各类无线层攻击:部署 Rogue AP(非法接入点)、伪造 Evil Tw... 阅读全文 →

第244篇:无线网络安全:WPA2/WPA3/802.1X

无线网络的开放性使其天然面临比有线网络更严峻的安全挑战。攻击者不需要物理接触网络线缆,即可在信号覆盖范围内截获、注入甚至劫持无线通信。从早期的 WEP 到 WPA、WPA2,再到当前的 WPA3,无线网络加密认证技术经历了持续演进。 阅读全文 →

第243篇:企业内网威胁狩猎基础

在传统安全运营中,安全团队主要依赖 SIEM 告警和终端安全产品的事件通知来响应安全事件。然而,这种方式存在两个致命缺陷: 阅读全文 →

第242篇:蜜罐与诱捕技术在现网的应用

传统网络安全防御依赖防火墙、IDS/IPS、防病毒等被动防护设备,它们部署在攻击路径上,等待攻击到来后进行拦截。然而,被动防御存在固有缺陷:规则库永远滞后于新攻击、海量正常流量中难以发现精准攻击、内部威胁难以察觉。 阅读全文 →

第241篇:等保三级 VLAN 隔离的合规实现

等保三级(信息安全等级保护第三级)明确要求"应对网络进行分区,不同安全区域之间应采取隔离措施"。在第240篇安全域划分中,我们已经明确了DMZ、Trust、管理区、用户接入区等安全域的概念。本文将深入探讨如何基于 VLAN 技术落地等... 阅读全文 →

第240篇:安全域划分与边界防护策略

第239篇介绍了等保三级对网络架构的整体要求,其中核心之一就是安全域(Security Zone)的划分。安全域划分是网络安全设计的基石,将网络按照信任级别、业务类型和安全需求划分为不同的逻辑区域,在区域边界部署安全防护设备,实施差异... 阅读全文 →

第239篇:等保 2.0 三级网络架构要求

网络安全等级保护2.0(简称"等保2.0")是中国网络安全领域最核心的法规标准体系。2019年12月1日,《网络安全等级保护基本要求》(GB/T 22239-2019)正式实施,覆盖了传统IT系统、云计算、移动互联、物联网和工业控制等... 阅读全文 →

第238篇:日志服务器 Syslog 与安全事件关联

第237篇介绍了防火墙日志的分类和配置方法。然而,日志的价值不在于收集,而在于分析和关联。单个防火墙的日志只能看到局部情况,只有将所有网络设备的日志集中到一个平台,才能进行跨设备、跨维度的安全事件关联分析。 阅读全文 →

第237篇:防火墙日志与审计方案

防火墙是企业网络安全的第一道防线,其日志记录了所有经过防火墙的网络流量、安全策略命中情况、攻击事件和管理操作。这些日志不仅是安全事件响应的关键证据,也是合规审计(等保、GDPR、SOX)的法定要求。 阅读全文 →

第236篇:STP 攻击:BPDU 泛洪与 TC 攻击

生成树协议(STP/RSTP/MSTP)是二层网络防环的基础,通过计算无环树形拓扑确保广播域中不存在环路。然而,STP协议本身几乎没有安全机制:任何BPDU报文都被交换机信任和处理,攻击者可以利用伪造的BPDU报文操控STP拓扑。 阅读全文 →

第235篇:VLAN Hopping 攻击与防护

VLAN(Virtual Local Area Network)将物理交换机划分为多个逻辑广播域,是二层网络隔离的基础。理论上,不同VLAN之间的通信必须经过三层设备(路由器或三层交换机),无法直接互通。 阅读全文 →

第234篇:DHCP 饿死攻击与防护

DHCP(Dynamic Host Configuration Protocol)是局域网中最基础也最重要的服务之一,负责自动分配IP地址。然而,DHCP协议在设计时几乎没有考虑安全性:所有消息以广播形式传输,客户端和服务器均不对报文... 阅读全文 →

第233篇:TCP 劫持与序列号预测攻击

TCP协议设计之初假设网络是可信的,任何能注入或修改IP报文的人都能对TCP连接施加影响。TCP劫持(TCP Hijacking)和序列号预测攻击正是利用了TCP协议的这一固有缺陷。 阅读全文 →

第232篇:HTTPS 过滤原理与挑战

在第231篇中,我们了解了SSL解密技术如何使防火墙获得对加密流量的检测能力。HTTPS过滤(HTTPS Filtering)正是基于SSL解密能力,对HTTPS流量中的URL、应用类型和内容进行精细化管控。 阅读全文 →

第231篇:SSL 解密与加密流量检测

如第230篇DLP所述,网络侧DLP需要对HTTP/HTTPS流量做深度内容检测。然而,当前互联网流量中超过95%已通过TLS加密。加密流量成为安全检测的"黑箱":恶意软件下载、数据外泄、C2通信全部隐藏在HTTPS隧道中,传统基于特... 阅读全文 →

第230篇:数据防泄漏(DLP)的网络侧实现

数据防泄漏(Data Loss Prevention, DLP)的核心目标是防止敏感数据未经授权的流出组织边界。网络侧 DLP 在数据离开网络的出口位置进行实时检测和拦截,是保护数据安全的最后一道防线。 阅读全文 →

第229篇:终端检测与响应(EDR)在网络侧联动

EDR(Endpoint Detection and Response,终端检测与响应)专注于终端层面的威胁检测和响应。然而,仅靠 EDR 无法解决网络层面的安全问题。当 EDR 检测到终端感染时,网络侧设备(防火墙、交换机、WAF)... 阅读全文 →

第228篇:安全沙箱与未知威胁检测

传统安全设备依赖特征库检测已知威胁,面对变种恶意代码和 0day 攻击时束手无策。安全沙箱(Security Sandbox)通过在隔离环境中动态执行可疑文件,观察其行为特征,从而识别未知威胁。它是纵深防御体系中对抗高级持续性威胁(A... 阅读全文 →

第227篇:下一代防火墙(NGFW)与 UTM 区别

随着网络安全威胁的复杂化,传统防火墙(Stateful Firewall)基于 IP 和端口的访问控制已无法应对应用层攻击。UTM(Unified Threat Management,统一威胁管理)和 NGFW(Next-Genera... 阅读全文 →

第226篇:终端安全准入控制

终端安全准入控制(Network Access Control, NAC)在用户认证通过后,进一步检查终端自身的安全状态(如是否安装杀毒软件、操作系统补丁是否完整、是否存在恶意软件),只有满足安全策略的终端才被允许接入网络。这是纵深防... 阅读全文 →

第225篇:访客认证与 Portal 认证流程

在企业网络中,除了正式员工通过 802.1X 认证接入外,还有大量访客(客户、合作伙伴、临时人员)需要临时接入网络。Portal 认证通过 Web 页面完成身份验证,无需在终端安装专用客户端,是访客接入最常用的认证方式。 阅读全文 →

第224篇:802.1X 认证的 EAP 协议栈

802.1X 是 IEEE 制定的基于端口的网络访问控制标准,通过 EAP(Extensible Authentication Protocol,可扩展认证协议)实现灵活的认证方式。企业园区网中,802.1X 是端口安全的核心机制,只... 阅读全文 →

第223篇:内网安全:微隔离与零信任入门

传统网络安全采用"边界防御"模型,在网络边界部署防火墙进行防护,一旦攻击者突破边界进入内网,便可自由横向移动。微隔离(Micro-Segmentation)和零信任(Zero Trust)理念从根本上改变了这一模式:不再信任内网的任何... 阅读全文 →

第222篇:带宽管理与应用限速

在共享带宽的网络环境中,某些应用或用户可能占满全部带宽,导致关键业务体验下降。带宽管理通过对不同流量分配不同的带宽资源,确保关键业务获得保障带宽,非关键业务在不影响其他流量的前提下合理利用空闲带宽。 阅读全文 →

第221篇:应用层识别与深度包检测(DPI)

传统防火墙基于 IP 地址、端口和协议进行访问控制,但随着应用加密化、端口复用和动态端口技术的普及,仅靠四元组已无法准确识别流量所属的应用。深度包检测(Deep Packet Inspection, DPI)技术通过解析报文应用层内容... 阅读全文 →

第220篇:全局白名单与黑名单策略

在前面的文章中,我们依次学习了 IPsec VPN 的各种组网模式、GRE 隧道技术、DNS 安全防护、DDoS 攻击原理与防护机制。无论是 VPN 策略、DNS 过滤还是 Anti-DDoS 防护,其底层都依赖一个核心概念:基于地址... 阅读全文 →

第219篇:Anti-DDoS 防护机制

在第218篇中,我们学习了 SYN Flood 和 ICMP Flood 这两种经典 DoS 攻击的原理和防护方法。面对日益增长的 DDoS 攻击威胁,仅靠单机防护设备已无法满足安全防护需求。现代 DDoS 攻击规模可达 Tbps 级... 阅读全文 →

第218篇:网络攻击基础:SYN Flood、ICMP Flood

在第217篇中,我们学习了 DNS 过滤与防域名劫持的安全防护技术。DNS 攻击只是网络攻击的一个侧面。在网络安全的广阔领域中,拒绝服务攻击(Denial of Service, DoS)及其分布式变体(DDoS)是最直接、最常见的攻... 阅读全文 →

第217篇:防火墙场景的 DNS 过滤与防域名劫持

前面六篇文章系统介绍了 IPsec VPN 和 GRE 隧道的各种应用场景。从本篇开始,我们将视角转向网络安全攻击防护领域。DNS(Domain Name System)是互联网的基础设施,将人类可读的域名解析为 IP 地址。然而,D... 阅读全文 →

第216篇:GRE over IPsec 实现安全隧道

在第215篇中,我们学习了 GRE 隧道的基本原理和配置方法。GRE 提供了一种灵活隧道机制,可以承载任意网络层协议。然而,GRE 本身不提供任何加密和认证能力。当 GRE 隧道跨越公网时,所有传输的数据以明文形式暴露,存在严重的泄密风险。 阅读全文 →

第215篇:GRE 隧道与 Overlay 网络

前面几篇文章系统介绍了 IPsec VPN 的各种应用场景,包括站点到站点 VPN 和远程用户接入。IPsec 提供了加密和认证的安全通道,但其本身只能封装 IP 流量,且加密后的报文无法被中间设备检查。在实际网络中,有时需要在两个站... 阅读全文 →

第214篇:L2TP over IPsec 远程拨号

前三篇 IPsec VPN 文章分别介绍了封装模式、IKE 协商模式和 Hub-Spoke 组网。这些场景均面向站点到站点的组网需求。但在企业中,大量远程办公人员(销售人员、外勤工程师、居家办公员工)需要从任意网络接入企业内网。此时,... 阅读全文 →

第213篇:分支与总部 IPsec VPN 组网

在实际企业网络中,IPsec VPN 最常见的应用场景是总部与多个分支机构之间的组网互联。前几篇文章介绍了 IPsec 的封装模式、IKE 协商机制等底层技术。当网络规模从一个站点扩展到多个站点时,如何设计 VPN 拓扑、配置路由策略... 阅读全文 →

第212篇:IPsec VPN 野蛮模式与主模式

在第210篇和第211篇中,我们系统学习了 IPsec VPN 的工作原理、IKE 密钥协商流程、安全联盟建立以及隧道模式与传输模式的区别。IKE(Internet Key Exchange)协议是 IPsec VPN 的控制面协议,... 阅读全文 →

第211篇:IPsec VPN 隧道模式与传输模式

在第210篇中,我们系统学习了 IPsec VPN 的工作原理、IKE 密钥协商流程以及安全联盟(SA)的建立机制。IPsec 通过 IKE 完成密钥协商后,实际数据的加密和传输由 ESP 或 AH 协议承担。而 ESP/AH 对原始... 阅读全文 →

第210篇:IPsec VPN 原理:IKEv1/v2 与 SA 建立

IPsec(Internet Protocol Security)VPN 是实现两个远程站点之间安全通信的行业标准技术。与 SSL VPN 面向单个远程用户的接入场景不同,IPsec VPN 主要面向站点到站点(Site-to-Sit... 阅读全文 →

第209篇:SSL VPN 远程接入方案

随着远程办公和移动办公成为常态,企业需要为分布在全球的远程用户提供安全、便捷的远程接入方案。SSL VPN(Secure Socket Layer Virtual Private Network)利用广泛支持的 SSL/TLS 加密协... 阅读全文 →

第208篇:防火墙反病毒与 URL 过滤

在企业的网络安全防护体系中,防火墙的反病毒(Anti-Virus, AV)和 URL 过滤功能是防御终端感染恶意软件和阻断用户访问危险网站的第一道屏障。传统的基于主机的反病毒软件只能保护已部署的终端,而防火墙级的反病毒和 URL 过滤... 阅读全文 →

第207篇:防火墙入侵防御(IPS)基础

随着网络安全威胁的日益复杂化,传统的基于端口和协议的访问控制已不足以应对零日漏洞利用、Web 应用攻击、蠕虫传播等高级威胁。入侵防御系统(Intrusion Prevention System, IPS)作为防火墙的高级安全功能,通过... 阅读全文 →

第206篇:防火墙的虚拟化:虚拟防火墙(VSYS)

在企业网络日益复杂化的今天,一台物理防火墙需要同时为多个部门、多个业务系统甚至多个租户提供独立的安全防护。如果为每个部门配置一台独立防火墙,不仅硬件成本高昂,运维管理也极为繁琐。 阅读全文 →

第205篇:防火墙双机热备:主备与负载分担

在企业网络中,防火墙作为安全边界的关键设备,其可用性直接关系到业务的连续性。单台防火墙一旦出现故障,将导致整个网络中断。双机热备(High Availability, HA)通过在两台防火墙之间建立冗余关系,实现了设备级的故障自动切换... 阅读全文 →

第204篇:NAT 在防火墙上的实现差异

网络地址转换(NAT)最初的设计目标是缓解 IPv4 地址短缺问题,将私有地址映射为公网地址以实现内网主机访问互联网。但随着技术的发展,NAT 在防火墙上已演变为一项综合的地址转换工具,承载了远超"地址节省"的安全和业务功能。 阅读全文 →

第203篇:状态防火墙 vs 包过滤防火墙

防火墙的技术演进经历了从简单到复杂的漫长过程。早期的包过滤防火墙(Packet Filtering Firewall)仅基于 IP 头部信息做简单匹配,而现代状态防火墙(Stateful Firewall)则能够跟踪连接的完整生命周期... 阅读全文 →

第202篇:防火墙包过滤与会话表

防火墙的安全策略决定了"什么流量应该被允许",而真正执行这个决策的底层机制是包过滤引擎和会话表。理解防火墙如何处理每一个数据包的完整生命周期,是掌握防火墙性能调优和故障排查的关键。 阅读全文 →

第201篇:防火墙安全区域与安全策略

在上一篇第200篇中,我们学习了广域网 NQA/BFD 监测技术,掌握了如何对关键链路实施毫秒级故障检测。链路连通性只是网络可靠性的基础,而真正的安全防护需要从边界开始构建。 阅读全文 →