一、引言:以太网广播,安全隐患的源头

目前主流局域网大多基于广播式以太网,任意两个节点间的通信数据包,不仅被通信双方网卡接收,也会被同一以太网内的所有网卡截取。这意味着,黑客只要接入网络中的任一节点进行侦听,就能捕获该网段上的全部数据包,解包分析后窃取关键信息 —— 这是以太网固有的安全隐患。

事实上,Internet 上许多免费的攻防工具(如 SATAN、ISS、NETCAT 等),都把以太网侦听作为最基本的手段。

二、局域网安全方案

1. 网络分段

网络分段通常被视为控制广播风暴的基本手段,同时也是保障网络安全的重要措施,其核心目的是将非法用户与敏感网络资源相互隔离,防止非法侦听。分段可分为物理分段逻辑分段两种。

当前海关局域网多采用 “以交换机为中心、路由器为边界” 的格局。应重点挖掘中心交换机的访问控制与三层交换功能,综合运用物理、逻辑两种分段方式。例如,海关系统中常见的 DEC MultiSwitch 900 的入侵检测功能,本质就是基于 MAC 地址的访问控制,即基于数据链路层的物理分段。

2. 用交换式集线器替代共享式集线器

中心交换机完成分段后,以太网侦听风险依然存在 —— 因为用户往往通过分支集线器(通常是共享式)接入。此时用户与主机的通信数据(单播包)仍可能被同一集线器上的其他用户侦听。

尤其危险的是 TELNET 场景:TELNET 本身缺乏加密,用户键入的每个字符(含用户名、密码)都会明文发送,给黑客留下可乘之机。

因此应以交换式集线器替代共享式集线器,让单播包仅在两个节点间传送,从而防止非法侦听。但需注意,交换式集线器只能控制单播包,无法控制广播包与多播包。所幸广播、多播包中的关键信息远少于单播包。

3. VLAN 划分

为克服广播问题,还可采用 VLAN(虚拟局域网) 技术,将以太网通信变为点到点通信,阻止大部分基于网络侦听的入侵。

现有 VLAN 技术主要有三种:基于交换机端口、基于节点 MAC 地址、基于应用协议。

  • 基于端口的 VLAN:灵活性稍欠,但技术成熟、效果显著,应用最广;
  • 基于 MAC 地址的 VLAN:为移动计算提供了可能,但潜藏 MAC 欺诈攻击隐患;
  • 基于协议的 VLAN:理论上理想,实际应用尚不成熟。

部署建议:

  • 集中式网络:将所有主机系统集中到一个 VLAN,不允许用户节点接入,保护敏感主机资源;
  • 分布式网络:按机构或部门划分 VLAN,各部门服务器与用户节点相互隔离、互不侵扰。

VLAN 内部通过交换实现连接,VLAN 之间通过路由互联。目前多数交换机(含 DEC MultiSwitch 900)支持 RIP、OSPF 两种国际标准路由协议;若需 EIGRP 或 IS-IS 等特殊协议,可用外接多以太网口路由器替代交换机实现 VLAN 间路由,但转发效率会有所下降。

补充提示:无论交换式集线器还是 VLAN 交换机,都以交换技术为核心,能有效控制广播、防范黑客,却会干扰基于广播原理的入侵监控与协议分析技术。因此,若内网存在此类监控 / 分析设备,必须选用带 SPAN(Switch Port Analyzer) 功能的交换机,将全部或部分交换端口的数据包映射到指定端口,供监控或分析设备使用。例如,厦门海关外部网设计便选用了具备 SPAN 功能的 Cisco Catalyst 系列交换机,兼顾交换收益与原有 Sniffer 分析仪的使用。

三、广域网安全

广域网大多借助公网传输,数据被截取和利用的可能性远高于局域网。若没有专用软件控制,仅凭免费的 “包检测” 工具,就能轻易截取并破译通信数据。因此,广域网传输必须满足四个安全目标:

  1. 隐私性—— 除收发双方外,他人无法知悉内容;
  2. 真实性—— 传输过程中不被篡改;
  3. 非伪装性—— 发送方确知接收方身份真实可靠;
  4. 不可抵赖性—— 发送方无法否认自己的发送行为。

为实现上述目标,广域网常采用以下三种安全方案。

1. 加密技术

加密型安全的思路,是不依赖网络数据通道本身的安全性,而是通过加密数据来保障网络可靠。数据加密技术可分为三类:对称加密、非对称加密、不可逆加密。

  • 对称 / 非对称加密适用于常规数据传输;
  • 不可逆加密不存在密钥保管与分发问题,适合分布式网络系统,但计算量可观,通常用于数据量有限的场景 —— 计算机系统的口令即采用此类算法。

近年来,随系统性能提升,不可逆加密应用渐增,如 RSA 公司的 MD5 与美国国家标准局的 SHS。以 Cisco 路由器的两种口令加密方式为例:Enable Secret 采用 MD5 哈希算法,目前尚无有效破解方法(字典攻击除外);而 Enable Password 采用极脆弱的算法(仅将口令与常数做 XOR 运算),已有至少两款破解软件。建议直接禁用 Enable Password。

2. VPN 技术

VPN(虚拟专网)的核心是隧道技术:将企业专网数据加密封装后,透过虚拟公网隧道传输,防止敏感数据被窃。VPN 可建立在 Internet、IP、帧中继或 ATM 网络上,使企业通过公网获得近似专用内网的安全性、可靠性、可管理性,同时大幅降低建设周期与成本,并为移动办公提供可能,因此一经推出便迅速普及。

注意事项:目前 VPN 的许多核心协议(如 L2TP、IPSec)尚未形成通用标准,不同服务商、设备之间互操作性堪忧。企业在 VPN 选型时,务必审慎评估服务商与设备兼容性。

3. 身份认证技术

对拨号访问总部内网的用户,公共电话网传输风险更高,必须严格管控。常见做法是采用身份认证技术,验证拨号用户身份并记录完整登录日志。较常用的方案包括 Cisco 的 TACACS+ 以及业界标准的 RADIUS

四、总结

局域网安全的核心痛点,源于以太网广播机制带来的数据包嗅探风险。通过网络分段、交换设备替换、VLAN 划分,可有效隔离广播域、减少内网侦听威胁;而广域网依托公网传输,数据泄露、篡改、身份伪造风险更高,需依靠加密、VPN 隧道与强身份认证,保障传输的机密性、完整性与不可抵赖性。

实际网络建设中,内网防护与广域网安全不可割裂 —— 内网隔离加固是基础,公网加密与接入校验是外层防护,多层组合才能构建完整的安全体系。同时,在设备选型阶段需提前考虑协议兼容性、日志审计与流量监控需求,兼顾安全防护与运维监测能力。


最后

网络安全需要学习那些知识

网络安全零基础入门学习路线&规划

初级
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)

2、渗透测试基础(一周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础(一周)
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)

4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)

在这里插入图片描述

恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k

到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?

想要入坑黑客&网络安全的朋友,给大家准备了一份:282G全网最全的网络安全资料包免费领取!

img

7、脚本编程(初级/中级/高级)
在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.

零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。

8、超级黑客
这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。
在这里插入图片描述

网络安全工程师企业级学习路线

在这里插入图片描述

视频配套资料&国内外网安书籍、文档&工具
当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。

在这里插入图片描述

一些我自己买的、其他平台白嫖不到的视频教程:

要学习网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费

img

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐