目录
    • 一、引言:以太网广播,安全隐患的源头
    • 二、局域网安全方案
      • 1. 网络分段
      • 2. 用交换式集线器替代共享式集线器
      • 3. VLAN 划分
    • 三、广域网安全
      • 1. 加密技术
      • 2. VPN 技术
      • 3. 身份认证技术
    • 四、总结
    • 最后
      • 网络安全需要学习那些知识
        • 网络安全零基础入门学习路线&规划
        • 网络安全工程师企业级学习路线

一、引言:以太网广播,安全隐患的源头

目前主流局域网大多基于广播式以太网,任意两个节点间的通信数据包,不仅被通信双方网卡接收,也会被同一以太网内的所有网卡截取。这意味着,黑客只要接入网络中的任一节点进行侦听,就能捕获该网段上的全部数据包,解包分析后窃取关键信息 —— 这是以太网固有的安全隐患。

事实上,Internet 上许多免费的攻防工具(如 SATAN、ISS、NETCAT 等),都把以太网侦听作为最基本的手段。

二、局域网安全方案

1. 网络分段

网络分段通常被视为控制广播风暴的基本手段,同时也是保障网络安全的重要措施,其核心目的是将非法用户与敏感网络资源相互隔离,防止非法侦听。分段可分为物理分段逻辑分段两种。

当前海关局域网多采用 “以交换机为中心、路由器为边界” 的格局。应重点挖掘中心交换机的访问控制与三层交换功能,综合运用物理、逻辑两种分段方式。例如,海关系统中常见的 DEC MultiSwitch 900 的入侵检测功能,本质就是基于 MAC 地址的访问控制,即基于数据链路层的物理分段。

2. 用交换式集线器替代共享式集线器

中心交换机完成分段后,以太网侦听风险依然存在 —— 因为用户往往通过分支集线器(通常是共享式)接入。此时用户与主机的通信数据(单播包)仍可能被同一集线器上的其他用户侦听。

尤其危险的是 TELNET 场景:TELNET 本身缺乏加密,用户键入的每个字符(含用户名、密码)都会明文发送,给黑客留下可乘之机。

因此应以交换式集线器替代共享式集线器,让单播包仅在两个节点间传送,从而防止非法侦听。但需注意,交换式集线器只能控制单播包,无法控制广播包与多播包。所幸广播、多播包中的关键信息远少于单播包。

3. VLAN 划分

为克服广播问题,还可采用 VLAN(虚拟局域网) 技术,将以太网通信变为点到点通信,阻止大部分基于网络侦听的入侵。

现有 VLAN 技术主要有三种:基于交换机端口、基于节点 MAC 地址、基于应用协议。

  • 基于端口的 VLAN:灵活性稍欠,但技术成熟、效果显著,应用最广;
  • 基于 MAC 地址的 VLAN:为移动计算提供了可能,但潜藏 MAC 欺诈攻击隐患;
  • 基于协议的 VLAN:理论上理想,实际应用尚不成熟。

部署建议:

  • 集中式网络:将所有主机系统集中到一个 VLAN,不允许用户节点接入,保护敏感主机资源;
  • 分布式网络:按机构或部门划分 VLAN,各部门服务器与用户节点相互隔离、互不侵扰。

VLAN 内部通过交换实现连接,VLAN 之间通过路由互联。目前多数交换机(含 DEC MultiSwitch 900)支持 RIP、OSPF 两种国际标准路由协议;若需 EIGRP 或 IS-IS 等特殊协议,可用外接多以太网口路由器替代交换机实现 VLAN 间路由,但转发效率会有所下降。

补充提示:无论交换式集线器还是 VLAN 交换机,都以交换技术为核心,能有效控制广播、防范黑客,却会干扰基于广播原理的入侵监控与协议分析技术。因此,若内网存在此类监控 / 分析设备,必须选用带 SPAN(Switch Port Analyzer) 功能的交换机,将全部或部分交换端口的数据包映射到指定端口,供监控或分析设备使用。例如,厦门海关外部网设计便选用了具备 SPAN 功能的 Cisco Catalyst 系列交换机,兼顾交换收益与原有 Sniffer 分析仪的使用。

三、广域网安全

广域网大多借助公网传输,数据被截取和利用的可能性远高于局域网。若没有专用软件控制,仅凭免费的 “包检测” 工具,就能轻易截取并破译通信数据。因此,广域网传输必须满足四个安全目标:

  1. 隐私性—— 除收发双方外,他人无法知悉内容;
  2. 真实性—— 传输过程中不被篡改;
  3. 非伪装性—— 发送方确知接收方身份真实可靠;
  4. 不可抵赖性—— 发送方无法否认自己的发送行为。

为实现上述目标,广域网常采用以下三种安全方案。

1. 加密技术

加密型安全的思路,是不依赖网络数据通道本身的安全性,而是通过加密数据来保障网络可靠。数据加密技术可分为三类:对称加密、非对称加密、不可逆加密。

  • 对称 / 非对称加密适用于常规数据传输;
  • 不可逆加密不存在密钥保管与分发问题,适合分布式网络系统,但计算量可观,通常用于数据量有限的场景 —— 计算机系统的口令即采用此类算法。

近年来,随系统性能提升,不可逆加密应用渐增,如 RSA 公司的 MD5 与美国国家标准局的 SHS。以 Cisco 路由器的两种口令加密方式为例:Enable Secret 采用 MD5 哈希算法,目前尚无有效破解方法(字典攻击除外);而 Enable Password 采用极脆弱的算法(仅将口令与常数做 XOR 运算),已有至少两款破解软件。建议直接禁用 Enable Password。

2. VPN 技术

VPN(虚拟专网)的核心是隧道技术:将企业专网数据加密封装后,透过虚拟公网隧道传输,防止敏感数据被窃。VPN 可建立在 Internet、IP、帧中继或 ATM 网络上,使企业通过公网获得近似专用内网的安全性、可靠性、可管理性,同时大幅降低建设周期与成本,并为移动办公提供可能,因此一经推出便迅速普及。

注意事项:目前 VPN 的许多核心协议(如 L2TP、IPSec)尚未形成通用标准,不同服务商、设备之间互操作性堪忧。企业在 VPN 选型时,务必审慎评估服务商与设备兼容性。

3. 身份认证技术

对拨号访问总部内网的用户,公共电话网传输风险更高,必须严格管控。常见做法是采用身份认证技术,验证拨号用户身份并记录完整登录日志。较常用的方案包括 Cisco 的 TACACS+ 以及业界标准的 RADIUS

四、总结

局域网安全的核心痛点,源于以太网广播机制带来的数据包嗅探风险。通过网络分段、交换设备替换、VLAN 划分,可有效隔离广播域、减少内网侦听威胁;而广域网依托公网传输,数据泄露、篡改、身份伪造风险更高,需依靠加密、VPN 隧道与强身份认证,保障传输的机密性、完整性与不可抵赖性。

实际网络建设中,内网防护与广域网安全不可割裂 —— 内网隔离加固是基础,公网加密与接入校验是外层防护,多层组合才能构建完整的安全体系。同时,在设备选型阶段需提前考虑协议兼容性、日志审计与流量监控需求,兼顾安全防护与运维监测能力。

如何系统学习网络安全/黑客?

网络安全不是「速成黑客」,而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时,那种创造的快乐远胜于电影里的炫技。装上虚拟机,从配置第一个Linux环境开始,脚踏实地从基础命令学起,相信你一定能成为一名合格的黑客。

如果你还不知道从何开始,我自己整理的282G的网络安全教程可以分享,我也是一路自学走过来的,很清楚小白前期学习的痛楚,你要是没有方向还没有好的资源,根本学不到东西!

下面是我整理的网安资源,希望能帮到你。

😝需要的话,可以V扫描下方二维码联系领取~
在这里插入图片描述

如果二维码失效,可以点击下方👇链接去拿,一样的哦

【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!

1.从0到进阶主流攻防技术视频教程(包含红蓝对抗、CTF、HW等技术点)

在这里插入图片描述
图片

2.入门必看攻防技术书籍pdf(书面上的技术书籍确实太多了,这些是我精选出来的,还有很多不在图里)

图片

3.安装包/源码

主要攻防会涉及到的工具安装包和项目源码(防止你看到这连基础的工具都还没有)
图片

4.面试试题/经验

网络安全岗位面试经验总结(谁学技术不是为了赚$呢,找个好的岗位很重要)
图片
😝需要的话,可以V扫描下方二维码联系领取~
在这里插入图片描述

因篇幅有限,资料较为敏感仅展示部分资料,添加上方即可获取👆

如果二维码失效,可以点击下方👇链接去拿,一样的哦

【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐