Skip to content

六、网络安全与二层可靠性(第98-120题) ​

98. 关于网络安全,错误的是( )。 ​

A. 防火墙可以防止所有网络攻击 B. 加密技术保护数据保密性 C. 入侵检测系统可检测异常行为 D. 数字签名可保证完整性与真实性

答案:A解析:① 考点定位 网络安全设备与技术的边界——防火墙能力的正确认知。

② 知识精讲 网络安全是“纵深防御”体系,单一设备无法覆盖所有攻击:

  • 防火墙:按规则过滤进出网络的流量(网络层包过滤、应用层代理过滤),但不能防止所有攻击——尤其防不住内部威胁、社会工程攻击、已放行端口的应用层漏洞(如 SQL 注入走 80/443 端口)。
  • 加密技术:保护数据的保密性(防止窃听),如 AES/RSA。
  • IDS(入侵检测系统):检测网络中的异常行为并告警(旁路部署)。
  • 数字签名:保证消息的完整性(防篡改)与发送者真实性(身份认证)。

关键认知:没有任何单一安全设备能防止所有攻击。纵深防御需要防火墙+IDS/IPS+加密+认证+审计+安全意识培训等多层组合。

设计动机: 网络安全必须是纵深防御,因为攻击面跨越边界、主机、应用与人。防火墙做边界访问控制,但对「已放行端口上的应用漏洞」「内部人员」「钓鱼」无能为力;加密解决窃听,不解决可用性;IDS 检测告警,IPS 才阻断;数字签名解决完整性与不可否认,不提供机密性。把任何单一手段说成「能防住所有攻击」都是错误项高频来源。安全目标常用 CIA:机密性、完整性、可用性,再加认证/不可否认等。工程上还要考虑最小权限、分区分域、审计与应急响应。

③ 本题解析 选项 A“防火墙可以防止所有网络攻击”夸大了防火墙能力,是错误描述。本题选 A。

④ 选项逐项辨析

  • A 防火墙可以防止所有网络攻击:错误——防火墙有边界局限性,无法防内部攻击、应用层漏洞等。
  • B 加密技术保护数据保密性:正确——加密的核心功能就是保密性。
  • C 入侵检测系统可检测异常行为:正确——IDS 的核心功能就是检测与告警。
  • D 数字签名可保证完整性与真实性:正确——签名提供完整性和身份认证。

常见误解来源: 把「可用性」排除在安全目标外;CIA 含机密、完整、可用,另常加鉴别。

⑤ 易混对比

手段主要能力明确盲区
防火墙边界过滤五元组/L7 规则内部威胁、已放行业务漏洞
IDS检测异常并告警不自动阻断
IPS/ WAF检测并阻断误杀、性能、0day
对称/非对称加密机密性(及密钥交换)不防服务中断
数字签名/证书完整性、身份、不可否认不提供加密保密
备份/冗余可用性不防数据被窃

⑥ 拓展延伸工程实践: 企业安全架构常「分区 + 零信任 + 监控 + 备份」。攻防演练验证的不是单设备,而是检测响应链路(能否看见、能否处置)。面试追问:①「防火墙能防 SQL 注入吗?」——普通包过滤难防,需 WAF/应用加固。②「安全四大目标?」——CIA + 认证/不可否认等。

⑦ 真题变式 “防火墙的主要局限是什么?”→不能防止内部攻击和已放行端口的应用层漏洞。“纵深防御的核心思想是什么?”→不依赖单一设备,多层防御。“IDS 和 IPS 的区别?”→IDS 旁路检测告警,IPS 在线阻断。

⑧ 记忆锚点 “防火墙≠万能盾牌”。纵深防御:防火墙+IDS+加密+签名+认证,各有盲区。

⑨ 知识关联:主库题群:第98题(本题安全总论)、第103-105题(威胁与攻击类型)、第106-109题(防火墙/IDS/VPN/DMZ)构成安全基础簇。与补题:无直接选择题补题(网管补-16 FCAPS 与安全管理相关)。与面试20题:面试第11-13题(HTTPS/证书/HTTP与HTTPS,对应加密与认证)。面试追问:①「为什么说防火墙不是万能的?」——防不住内部与应用层已放行漏洞。②「如何评价安全体系?」——多层防御、可检测可响应,而非单点设备。


99. 关于对称加密与非对称加密,正确的是( )。 ​

A. 对称加密用一对密钥,非对称用一个密钥 B. 对称加密慢,非对称快 C. 对称加密加解密使用相同密钥 D. 非对称加密不能用于数字签名

答案:C解析:① 考点定位 对称加密与非对称加密的区别——找出正确描述。

② 知识精讲 两种加密体制对比:

对比项对称加密非对称加密
密钥同一把密钥(加解密相同)一对密钥(公钥+私钥)
速度快(算法简单,硬件加速)慢(大数模幂运算)
密钥分发困难(需安全传递密钥)容易(公钥公开,私钥保密)
典型用途加密大量数据密钥交换、数字签名
典型算法DES, 3DES, AES, RC4RSA, ECC, ElGamal
  • 对称加密:加解密使用同一把密钥,速度快,适合加密大量数据。但密钥分发困难——双方必须先安全地共享密钥。
  • 非对称加密:使用公钥+私钥一对密钥,公钥加密→私钥解密(或私钥签名→公钥验证),速度慢但解决了密钥分发问题。

实际系统采用混合加密:非对称加密协商会话密钥,对称加密传输正文(如 HTTPS:RSA/ECC 交换 AES 密钥,AES 加密正文)。

设计动机: 对称加密加解密用同一密钥,运算快,适合加密大量数据,但密钥分发困难(如何安全地把密钥给对方?);非对称加密用公钥/私钥对,公钥可公开,私钥保密,解决分发与数字签名问题,但大数运算慢,不适合直接加密长报文。因此真实系统(HTTPS、PGP)采用混合加密:非对称(或 ECDHE)安全协商会话密钥,再用对称算法加密数据流。国密对应:SM4 对称、SM2 非对称、SM3 哈希。理解「慢但解决分发」与「快但难分发」的互补,是密码学题的总钥匙。

③ 本题解析 选项 C“对称加密加解密使用相同密钥”是正确描述。本题选 C。

④ 选项逐项辨析

  • A 对称加密用一对密钥,非对称用一个密钥:说反了——对称是一把,非对称是一对,错误。
  • B 对称加密慢,非对称快:说反了——对称快、非对称慢,错误。
  • C 对称加密加解密使用相同密钥:正确定义,正确。
  • D 非对称加密不能用于数字签名:错误——数字签名正是非对称加密的典型用途。

常见误解来源: 以为非对称加密一定比对称安全所以全面取代;实际混合使用,非对称管密钥交换/签名。

⑤ 易混对比

对比项对称加密非对称加密
密钥加解密相同公钥加密/验签,私钥解密/签名
速度快慢(约 3~4 个数量级)
密钥分发难易(公钥公开)
典型算法AES、3DES、DES、SM4RSA、ECC、SM2
典型用途数据加密、会话密钥密钥交换、签名、证书
HTTPS握手后的应用数据握手认证/密钥协商

⑥ 拓展延伸工程实践: TLS1.3 主流是 ECDHE + AES-GCM;只配 RSA 密钥交换时前向保密弱。密钥托管/HSM 保护私钥。面试追问:①「为何 HTTPS 用混合加密?」——非对称解决密钥协商与身份,对称保证吞吐。②「对称加密常见算法?」——AES/SM4;非对称 RSA/ECC/SM2。

⑦ 真题变式 “对称加密的优势是什么?”→速度快,适合大量数据加密。“非对称加密的优势是什么?”→解决密钥分发问题,可用于数字签名。“HTTPS 用什么加密方式?”→混合加密(非对称换密钥+对称加密正文)。

⑧ 记忆锚点 “对称快同一钥、非对称慢一对钥”。混合加密取长补短:非对称换密钥、对称传正文。

⑨ 知识关联:主库题群:第99题(本题对称/非对称)、第100题(非对称算法识别)、第113题(对称一般更快)、第114-116题(TLS/证书)、第149题(AES 与 SHA)构成密码学簇。与补题:无直接补题。与面试20题:面试第11题(HTTPS 握手与混合加密)、第12题(浏览器校验证书)。面试追问:①「密钥分发难题谁解决?」——非对称或可信信使/KDC。②「哈希是加密吗?」——不是,单向摘要,用于完整性。


100. 属于非对称加密算法的是( )。 ​

A. DES B. AES C. 3DES D. RSA

答案:D解析:① 考点定位 加密算法分类——识别非对称加密算法。

② 知识精讲 加密算法按密钥体制分类:

体制算法原理
对称加密DES, 3DES, AES, RC4, Blowfish, SM1, SM4加解密同一密钥
非对称加密RSA, ECC, ElGamal, DSA, SM2公钥/私钥对
哈希算法MD5, SHA-1, SHA-256, SM3不可逆摘要
  • DES:最早的对称加密标准,密钥 56 位(已不安全)。
  • 3DES:三重 DES,密钥 168 位,过渡方案。
  • AES:当前对称加密标准,密钥 128/192/256 位,速度快安全性高。
  • RSA:最经典的非对称加密算法,基于大整数分解难题,广泛用于密钥交换和数字签名。
  • 国密算法:SM1/SM4(对称)、SM2(非对称)、SM3(哈希)——国央企笔试可能考。

算法归类与像什么就选什么的陷阱: 非对称算法的识别特征是公钥/私钥成对:公钥加密私钥解(或反之签名)。RSA、ECC、ElGamal、DSA/ECDSA、国密 SM2 都属此类;对称算法则是加解密同一密钥(AES、DES、3DES、ChaCha20、SM4);哈希(MD5、SHA-2、SM3)无密钥、输出定长、不可逆,既不是对称也不是非对称加密。笔试常把哈希混进加密算法选项,或把 AES 当非对称。记忆锚点:RSA 的 R 是公钥体制代表;AES 的 A 是对称代表;SHA 的 S 是摘要代表。国央企可能考国密:SM2 非对称、SM4 对称、SM3 哈希。

设计动机: 识别算法类型要建立「三列表」:对称(DES/3DES/AES/RC4/SM4)、非对称(RSA/ECC/DSA/ElGamal/SM2)、哈希(MD5/SHA-1/SHA-256/SM3)。非对称的数学基础是陷门单向函数:RSA 依赖大整数分解,ECC 依赖椭圆曲线离散对数。公钥可公开分发,故适合做密钥交换与签名;私钥必须保密,泄露即身份崩塌。国密体系在政企与金融笔试中高频:SM2 非对称、SM4 对称、SM3 杂凑。考试陷阱:把 MD5 当加密算法、把 AES 当非对称、把 Base64 当加密(它只是编码)。

③ 本题解析 RSA 是非对称加密算法,对应选项 D。

④ 选项逐项辨析

  • A DES:对称加密算法(密钥 56 位),错误。
  • B AES:对称加密算法(当前标准),错误。
  • C 3DES:对称加密算法(三重 DES),错误。
  • D RSA:非对称加密算法(公钥/私钥对),正确。

常见误解来源: 把 AES 当非对称、或把 SHA 当加密算法。AES 对称,SHA 哈希,RSA 非对称。

⑤ 易混对比

类别代表算法安全假设/特点用途
对称DES/3DES/AES/SM4密钥保密批量加密
非对称RSA/ECC/DSA/SM2分解或离散对数难密钥交换、签名
哈希MD5/SHA/SM3抗碰撞/单向完整性、口令存储
编码(非加密)Base64/Hex无密钥传输编码

⑥ 拓展延伸工程实践: 证书公钥常用 RSA 2048 或 ECDSA P-256;旧系统 DES 已不安全应升级 AES-GCM。扫描器会标记 MD5/SHA-1 签名过时。面试追问:①「RSA 基于什么难题?」——大整数分解。②「ECC 优势?」——同安全强度下密钥更短、计算更快。

⑦ 真题变式 “AES 属于什么加密体制?“→对称加密。”国密算法 SM2 属于什么?“→非对称加密。”MD5 属于什么?“→哈希算法(不可逆摘要)。

⑧ 记忆锚点 “DES/AES/3DES 对称,RSA/ECC 非对称”。国密:SM2 非对称、SM4 对称、SM3 哈希。

⑨ 知识关联:主库题群:第99-100题(加密体制与算法)、第101-102题(签名)、第113题(性能)、第149题(AES vs SHA)构成算法识别簇。与补题:无直接补题。与面试20题:面试第11题(TLS 中的 RSA/ECDHE/AES)。面试追问:①「选一个非对称算法?」——RSA/ECC/SM2。②「SHA-256 能解密吗?」——不能,哈希非加密。


101. 数字签名使用( )。 ​

A. 发送方私钥签名 B. 接收方公钥加密 C. 发送方公钥签名 D. 对方共享密钥

答案:A解析:① 考点定位 数字签名使用的密钥——发送方私钥签名。

② 知识精讲 数字签名原理:

  1. 发送方用自己的私钥对消息的哈希摘要进行加密(签名)。
  2. 发送方将消息原文+签名一起发给接收方。
  3. 接收方用发送方的公钥验证签名(解密签名得到摘要,与自己对消息原文计算的摘要比对)。

由于私钥只有发送方拥有,签名能提供三大保障:

  • 完整性:消息被篡改则摘要不匹配,签名验证失败。
  • 身份认证:只有持有私钥的人才能生成有效签名。
  • 不可否认性:发送方无法抵赖(私钥唯一性)。

注意:数字签名不提供保密性——消息原文可以是明文,任何持有公钥的人都能验证签名,也都能看到消息内容。

设计动机: 数字签名要回答「消息是否完整、是否来自声称的发送方、发送方能否抵赖」。机制:发送方对消息做哈希,再用自己的私钥加密摘要得到签名;接收方用发送方公钥验签并与本地摘要比对。私钥唯一持有→不可伪造→身份认证与不可否认;摘要绑定原文→完整性。注意与加密方向相反:加密给对方保密用对方公钥;签名证明自己用自己私钥。完整系统还依赖证书把公钥与身份绑定,防公钥被冒充。

证书链衔接: 单有公钥不足以证明「这把公钥属于谁」,因此实际系统用证书绑定身份与公钥,根证书预置在信任库。验签时先沿 CA 链确认公钥可信,再用该公钥验证业务签名。私钥保护(HSM/KMS、不落盘)与证书吊销(CRL/OCSP)是生产签名体系的必备环节;私钥泄露等于身份可被伪造。

常见误选来源: 把签名密钥方向与加密方向记反(误以为用公钥签名)。口诀锁死:「签私验公,加公解私」。面试若问「能否用对方私钥签名」——逻辑不通,私钥不可合法持有他人密钥。

③ 本题解析 数字签名使用发送方私钥签名,对应选项 A。

④ 选项逐项辨析

  • A 发送方私钥签名:正确——发送方用自己的私钥对消息摘要签名。
  • B 接收方公钥加密:这是加密消息给接收方的方式(公钥加密),不是签名,错误。
  • C 发送方公钥签名:错误——公钥是公开的,任何人都能获取,无法证明身份。
  • D 对方共享密钥:这是对称加密的思路,无法实现不可否认性(双方都有密钥),错误。

常见误解来源: 以为签名用接收方公钥;签名用发送方私钥,验签用发送方公钥。

⑤ 易混对比

操作使用密钥目的能否抵赖
数字签名发送方私钥签名完整性+身份+不可否认否
验签发送方公钥验证签名—
保密传输接收方公钥加密机密性—
解密接收方私钥读取明文—

⑥ 拓展延伸工程实践: 代码发布用 GPG/代码签名证书;HTTPS 证书链本身也含签名验证。JWT 的 RS256/ES256 即非对称签名。面试追问:①「签名用公钥还是私钥?」——发送方私钥签名,接收方用对方公钥验证。②「先签名还是先加密?」——常见「先签名后加密」,验签前需先解密。

⑦ 真题变式 “验证数字签名用什么密钥?”→发送方的公钥。“加密消息给接收方用什么密钥?”→接收方的公钥。“数字签名能提供什么保障?”→完整性、身份认证、不可否认性。

⑧ 记忆锚点 “签名用自己私钥、验证用对方公钥”。与加密方向相反:加密用对方公钥、解密用自己私钥。

⑨ 知识关联:主库题群:第101题(本题签名密钥方向)、第102题(签名不能保密)、第116题(数字证书)、第99-100题(算法)构成签名簇。与补题:无直接补题。与面试20题:面试第12题(浏览器校验证书中的签名链)。面试追问:①「数字签名提供机密性吗?」——不提供。②「私钥丢了会怎样?」——签名可被伪造,身份体系失效,须吊销证书。


102. 数字签名不能直接实现的功能是( )。 ​

A. 验证消息完整性 B. 验证发送者身份 C. 防止发送者抵赖 D. 对消息内容加密(保密性)

答案:D解析:① 考点定位 数字签名的功能边界——不能直接实现什么。

② 知识精讲 数字签名能实现三大功能:

  1. 验证消息完整性:签名基于消息摘要(哈希值),消息被篡改则摘要不匹配,签名验证失败。
  2. 验证发送者身份:私钥唯一性——只有持有私钥的人才能生成有效签名。
  3. 防止发送者抵赖(不可否认性):发送方无法否认“不是我签的”,因为只有他拥有私钥。

数字签名不能直接实现的功能:

  • 对消息内容加密(保密性):签名通常附加在明文消息旁,消息本身不加密。任何持有发送方公钥的人都能验证签名,也都能看到消息内容。保密性必须由加密算法单独提供。

设计动机: 数字签名的核心承诺是完整性、身份认证、不可否认,不包含机密性。签名通常与原文一起传输,任何持有发送方公钥的人都能验签并阅读原文。若业务既要「证明是你发的」又要「别人看不懂」,必须再叠加加密:用接收方公钥加密(消息+签名),或使用数字信封(对称密钥加密数据 + 非对称传递密钥)。考试高频陷阱:把「签名」误当成「加密」,或以为签名能防窃听。口诀:签名管「谁发的、改没改、不能赖」;加密管「别人看不懂」。

与哈希/MAC 的边界: 签名基于哈希摘要,但哈希本身无密钥,不能认证发送方;MAC 有密钥,能认证与完整性,但不提供不可否认(共享密钥双方都可生成)。因此:要不可否认用数字签名;仅需双方完整性可用 MAC/HMAC;要机密性必须另加加密。三者职责考试常交叉设错。

真题陷阱: 选项常写「数字签名可以加密原文保证机密」——错误。签名过程虽对摘要做了非对称运算,但原文通常明文或另经加密发送;签名本身的目标函数是认证与完整性,不是保密。

③ 本题解析 数字签名不能直接实现“对消息内容加密(保密性)”,对应选项 D。

④ 选项逐项辨析

  • A 验证消息完整性:签名基于消息摘要,篡改即验证失败,是签名的核心功能,正确(非答案)。
  • B 验证发送者身份:私钥唯一性保证只有发送方能签名,是签名的核心功能,正确(非答案)。
  • C 防止发送者抵赖:不可否认性是签名的核心功能,正确(非答案)。
  • D 对消息内容加密(保密性):不是签名的功能——签名不加密消息,只认证和防篡改,是本题答案。

常见误解来源: 以为数字签名直接提供机密性;签名重在鉴别、完整性、不可否认。

⑤ 易混对比

功能谁提供机制签名能否直接给
完整性签名/MAC/哈希摘要比对✅
身份认证签名/证书私钥唯一性✅
不可否认签名私钥不可伪造✅
机密性加密密钥加密明文❌ 不能
可用性冗余/防护非密码学❌

⑥ 拓展延伸工程实践: 软件包分发可「签名 + 可选加密」;邮件 S/MIME/PGP 同时支持签名与加密。API 网关验签不等于请求体加密,敏感字段仍要 TLS。面试追问:①「签名能防止第三方读消息吗?」——不能。②「如何既签名又保密?」——先签名后用对方公钥加密。

⑦ 真题变式 “数字签名能提供哪些保障?”→完整性、身份认证、不可否认性。“数字签名不能提供什么?”→保密性。“如何同时实现保密性和认证?”→先签名后加密,或使用数字信封。

⑧ 记忆锚点 “签名=完整+认证+不可否认;保密=加密”。两者分离记忆,各司其职。

⑨ 知识关联:主库题群:第101题(签名原理)、第102题(本题:签名不提供保密)、第103-105题(威胁模型)、第116题(证书)构成安全属性题群。与补题:无直接补题。与面试20题:面试第11-13题(HTTPS 混合加密与证书)。面试追问:①「数字签名三大功能?」——完整性、认证、不可否认。②「为何还要 HTTPS?」——在签名之外补机密性与服务器认证。


103. 网络中的基本安全威胁包括截获、中断、篡改和( )。 ​

A. 重放 B. 伪造 C. 拒绝服务 D. 流量分析

答案:B解析:① 考点定位 网络安全四大基本威胁——截获、中断、篡改、伪造。

② 知识精讲 谢希仁教材定义的网络四大基本安全威胁:

威胁含义破坏的安全性质类型
截获攻击者窃听网络数据保密性被动攻击
中断破坏系统/网络使其不可用可用性主动攻击
篡改修改传输中的数据完整性主动攻击
伪造在网络中插入伪造信息真实性主动攻击

对应的安全服务四大性质:保密性、可用性、完整性、真实性。

注意:重放攻击、拒绝服务(DoS)、流量分析等是具体的攻击手段,属于四大基本威胁的衍生实现,而非并列的基本威胁分类。例如:

  • DoS 是“中断”威胁的具体实现。
  • 重放是“伪造”的衍生。
  • 流量分析是“截获”的衍生。

设计动机: 谢希仁教材将基本安全威胁概括为四类:截获(被动,破坏保密性)、中断(主动,破坏可用性)、篡改(主动,破坏完整性)、伪造(主动,破坏真实性/认证)。这是威胁分类框架,不是具体攻击工具名。与之对应的安全服务:加密抗截获;访问控制与冗余抗中断;消息认证码/签名抗篡改;认证与证书抗伪造。考试常把具体手段(重放、DoS)与基本威胁混排,解题时先问「是否改数据/是否改系统状态/是否只是偷看」,再映射到四类。

与攻击步骤对照: 现实攻击往往是复合链:先截获/侦察,再伪造身份接入,然后篡改或中断。教材四类威胁提供的是分类坐标系,不是互斥的单一事件。答题时先锁定「题干描述改变了什么」:只读=截获;服务停=中断;数据变=篡改;身份假=伪造。

③ 本题解析 四大基本威胁是截获、中断、篡改和伪造,对应选项 B。

④ 选项逐项辨析

  • A 重放:具体攻击手段(属于伪造/篡改的衍生),不是四大基本威胁之一,错误。
  • B 伪造:四大基本威胁之一(插入伪造信息),正确。
  • C 拒绝服务:具体攻击手段(属于“中断”的实现),不是并列分类,错误。
  • D 流量分析:具体攻击手段(属于“截获”的衍生),不是并列分类,错误。

常见误解来源: 四大威胁记不全或把「伪造」漏掉;标准四类:截获、中断、篡改、伪造。

⑤ 易混对比

基本威胁破坏性质攻击类型具体例子对策
截获保密性被动窃听、流量分析加密
中断可用性主动DoS、断线冗余、清洗
篡改完整性主动改包、中间人改写MAC/AEAD/签名
伪造真实性主动冒充、重放认证、时间戳、nonce

⑥ 拓展延伸工程实践: 威胁建模(STRIDE)与四类威胁可对照:Spoofing≈伪造,Tampering≈篡改,Repudiation/信息泄露/DoS 扩展了教材框架。面试追问:①「四大威胁与 CIA 如何对应?」——截获-机密性;中断-可用性;篡改-完整性;伪造-认证。②「HTTPS 缓解哪些?」——窃听、篡改、(证书)冒充。

⑦ 真题变式 “被动攻击包括哪些?”→截获(窃听、流量分析)。“主动攻击包括哪些?”→中断、篡改、伪造(及重放、DoS 等衍生)。“四大基本威胁对应破坏什么安全性质?”→保密性、可用性、完整性、真实性。

⑧ 记忆锚点 “截获中断篡改伪造=四威胁”对应“保密可用完整真实=四性质”。重放、DoS、流量分析是具体手段,不是基本分类。

⑨ 知识关联:主库题群:第98题(安全总论)、第103题(本题四大威胁+伪造)、第104题(被动攻击)、第105题(中间人)构成威胁题群。与补题:无直接补题。与面试20题:面试第13题(HTTP 的窃听/篡改/冒充)。面试追问:①「四大威胁是哪四个?」——截获、中断、篡改、伪造。②「属于被动攻击的是?」——截获(窃听/流量分析)。


104. 下列属于被动攻击的是( )。 ​

A. 篡改 B. 伪造 C. 流量分析/窃听 D. DoS

答案:C解析:① 考点定位 被动攻击与主动攻击的区分——识别被动攻击。

② 知识精讲 攻击分为两大类:

  • 被动攻击:攻击者只监听/观察不修改数据,包括窃听和流量分析。特点是不改变数据/系统状态,因此难以检测(数据没变,接收方不知道被监听了),只能靠加密来预防。
  • 主动攻击:攻击者修改数据或影响系统,包括篡改、伪造、重放、DoS 等。特点是破坏性强、容易察觉但难全面预防,需综合防火墙/IDS/加密/认证等手段防御。

判据:攻击过程中是否改变了数据或系统状态——不改=被动,改了=主动。

设计动机: 被动攻击的判据是不改变数据与系统状态,只监听观察,因此难以被通信双方直接察觉,防御重点在预防(加密),而非检测。典型被动攻击:窃听(读内容)、流量分析(即使加密,也可从包长、时间、端点推断行为)。主动攻击则修改或干扰:篡改、伪造、重放、DoS,特点易造成可见破坏,需检测+响应+预防并重。考试秒杀:题干出现「分析流量模式、窃听、截获」多为被动;出现「修改、伪造、中断、重放、拒绝服务」多为主动。

元数据与合规: 即使业务载荷全部加密,被动观察者仍可从包长、时序、通信双方推断行为模式(谁在何时访问何服务)。政企环境因此关注:全链路加密、减少特征明显的明文协议、日志脱敏、访问最小化。等保与安全审查中「传输保密性」对应的就是抗截获能力,而不是「有没有防火墙」。

判题秒杀: 题干只要出现「分析流量特征、窃听、截获、未修改数据」→被动;出现「修改、伪造、重放、拒绝服务、中断」→主动。无需纠结攻击者技术水平,只看是否改变数据/系统状态。

③ 本题解析 流量分析/窃听属于被动攻击,对应选项 C。

④ 选项逐项辨析

  • A 篡改:主动修改数据,改变了系统状态,属于主动攻击,错误。
  • B 伪造:主动插入伪造信息,改变了系统状态,属于主动攻击,错误。
  • C 流量分析/窃听:只监听不修改,数据不变,属于被动攻击,正确。
  • D DoS:主动发起攻击流量使服务不可用,改变了系统状态,属于主动攻击,错误。

常见误解来源: 把篡改/伪造当被动攻击;被动主要是截获/监听。

⑤ 易混对比

维度被动攻击主动攻击
行为只监听/观察修改、伪造、干扰
系统状态不变改变
可检测性难相对易
防御重心加密预防认证+完整性+检测响应
典型窃听、流量分析篡改、伪造、重放、DoS
对应威胁截获中断/篡改/伪造

⑥ 拓展延伸工程实践: VPN/Tor 用填充与流量整形降低流量分析价值;企业内网东西向加密(mTLS)防被动窃听。面试追问:①「被动攻击为何难检测?」——不改数据,收发双方无直接异常。②「加密后还有被动风险吗?」——有,流量分析仍可能泄露元数据。

⑦ 真题变式 “以下哪个是主动攻击?A. 窃听 B. 流量分析 C. 篡改 D. 截获”→C(篡改是主动攻击)。“被动攻击为什么难以检测?”→因为不改变数据,接收方无法察觉被监听。“被动攻击如何预防?”→加密通信内容。

⑧ 记忆锚点 “被动=偷看(加密防)、主动=动手(综合防)”。判据:是否改变数据/系统状态。

⑨ 知识关联:主库题群:第103题(四大威胁)、第104题(本题被动=流量分析/窃听)、第105题(中间人,主动)构成攻击分类簇。与补题:无直接补题。与面试20题:面试第13题(HTTP 明文下的窃听)。面试追问:①「属于被动攻击的是?」——流量分析/窃听。②「被动与主动防御策略差异?」——被动靠加密;主动靠加密+完整性+认证+IDS/IPS。


105. 下列攻击属于中间人攻击的是( )。 ​

A. DDoS B. ARP欺骗 C. SQL注入 D. 暴力破解

答案:B解析:① 考点定位 攻击类型识别——哪种属于中间人攻击。

② 知识精讲 中间人攻击(Man-in-the-Middle, MITM):攻击者“夹在”通信双方之间,冒充双方进行通信,可以窃听、篡改甚至劫持流量。

ARP 欺骗是典型的中间人攻击:攻击者在同一局域网内发送伪造的 ARP 应答,将网关(或目标主机)的 IP 映射到攻击者的 MAC 地址。受害主机误以为攻击者就是网关,将流量发给攻击者;攻击者再转发给真正的网关。这样双方的流量都经过攻击者中转,攻击者可以窃听、篡改甚至劫持会话。

其他选项不是中间人攻击:

  • DDoS:拒绝服务攻击(瘫痪服务),不是“夹在中间”。
  • SQL 注入:Web 应用层攻击(篡改数据库查询),不是中间人模式。
  • 暴力破解:密码攻击(枚举口令),不是中间人模式。

设计动机: 中间人攻击(MITM)是攻击者插入通信双方之间,对 A 冒充 B、对 B 冒充 A,使双方以为在直连,实际流量经过攻击者。典型场景:ARP 欺骗、假 WiFi 热点、伪造证书、SSL 剥离。MITM 同时可窃听与篡改,属于主动攻击。防御依赖端到端认证与加密:HTTPS 证书校验(防假服务器)、HSTS(防降级)、公钥/证书锁定、SSH 主机指纹、VPN 隧道。选择题中「透明转发并篡改/冒充双方」几乎就是 MITM 的定义。

协议层对应: 链路层 ARP 欺骗、网络层路由劫持/DNS 劫持、应用层假证书与钓鱼页面,都可构成 MITM。防御要分层:二层 DAI/端口安全;三层 RPKI/路由过滤;应用层证书透明 CT、HSTS、公钥锁定。用户教育(不忽略证书告警)与企业强制策略缺一不可。

③ 本题解析 ARP 欺骗属于中间人攻击,对应选项 B。

④ 选项逐项辨析

  • A DDoS:分布式拒绝服务攻击,目标是瘫痪服务而非中转通信,错误。
  • B ARP欺骗:典型中间人攻击——伪造 ARP 映射使流量经过攻击者,正确。
  • C SQL注入:Web 应用层攻击,篡改数据库查询,不是中间人模式,错误。
  • D 暴力破解:密码攻击,枚举尝试口令,不是中间人模式,错误。

常见误解来源: 把单纯窃听当中间人;中间人要能双向冒充/转发并可能篡改。

⑤ 易混对比

攻击插入点主要危害关键防御
中间人 MITM通信路径中窃听+篡改+冒充证书校验、HSTS、锁定
纯窃听旁路镜像机密性加密
ARP 欺骗局域网 2.5 层引导流量到攻击者动态 ARP 检测、静态绑定
DNS 劫持名字解析把域名指到假 IPDoH/DoT、HTTPDNS
SSL 剥离降级 HTTPS强迫明文HSTS

⑥ 拓展延伸工程实践: 公共 WiFi 下强制 HTTPS;抓包教学实验常用 mitmproxy 演示证书告警。内网可启用 DAI 与 802.1X。面试追问:①「HTTPS 如何防 MITM?」——服务器证书由可信 CA 签发且主机名匹配,攻击者无合法私钥。②「用户忽略证书警告会怎样?」——等于主动接受 MITM。

⑦ 真题变式 “ARP 欺骗的原理是什么?“→伪造 ARP 应答使流量经过攻击者。”如何防御 ARP 欺骗?“→静态 ARP 绑定、DAI、DHCP Snooping。”DNS 欺骗是否属于中间人攻击?“→是(域名劫持后流量经过攻击者)。

⑧ 记忆锚点 ”中间人=流量过我的手“。ARP 欺骗是局域网中间人攻击的经典形式。防御四件套:静态绑定/DAI/DHCP Snooping/802.1X。

⑨ 知识关联:主库题群:第104题(被动)、第105题(本题中间人)、第110题(ARP 欺骗)、第114-116题(TLS/证书)构成「认证与路径安全」簇。与补题:补-09(VLAN/二层隔离,缩小欺骗面)。与面试20题:面试第11-13题(HTTPS/证书/区别)。面试追问:①「中间人攻击属于主动还是被动?」——主动(可篡改与冒充)。②「证书校验失败该不该继续?」——生产环境必须中断连接。


106. 关于防火墙,错误的是( )。 ​

A. 可检查进出内部网的流量 B. 可在应用层做代理过滤 C. 可在网络层按包过滤 D. 能阻止来自内部网络的攻击

答案:D解析:① 考点定位 防火墙的能力与局限——找出错误描述。

② 知识精讲 防火墙是内外网之间的安全屏障,能力包括:

  • 检查进出内部网的流量:控制南北向流量(外网↔内网)。
  • 网络层包过滤:按 IP 地址、端口号、协议过滤数据包(无状态包过滤)。
  • 应用层代理过滤:理解 HTTP/FTP 等协议做深度检测(应用层网关/代理防火墙)。
  • 状态检测:跟踪连接状态,基于会话上下文过滤。

防火墙的局限:

  • 默认不防内部攻击:来自内部网络的攻击、内部主机之间的横向移动,防火墙通常无法阻止——因为它只守”南北向“边界(外↔内),不覆盖”东西向“流量(内↔内)。
  • 不防已放行端口的漏洞攻击:如 SQL 注入走 80/443 端口,防火墙允许通过。
  • 不防社会工程攻击:钓鱼邮件等绕过技术防线。

设计动机: 防火墙按策略允许/拒绝流量,部署在信任与非信任边界,类型有包过滤、状态检测、应用网关/代理、下一代防火墙(含 IPS/应用识别)。它擅长收敛暴露面、做分区隔离,但不能替代终端安全、身份治理与应用安全。常见错误表述:防火墙能防住所有攻击、防火墙能杀毒、防火墙配置后永远安全、防火墙能防内部违规。正确心智:防火墙是策略执行点,策略质量决定效果;默认拒绝、最小权限、日志审计同样重要。

策略生命周期: 防火墙规则会随业务膨胀成「僵尸规则」,需定期回收;变更要可审计、可回滚。多云环境安全组镜像与漂移检测是运维难点。下一代防火墙可识别应用(L7),但加密流量占比升高后,往往需 TLS 解密或结合 EDR/身份才能持续有效。

③ 本题解析 选项 D”能阻止来自内部网络的攻击“错误——内部攻击正是防火墙的盲区。本题选 D。

④ 选项逐项辨析

  • A 可检查进出内部网的流量:防火墙的基本能力,正确。
  • B 可在应用层做代理过滤:应用层防火墙/代理防火墙的能力,正确。
  • C 可在网络层按包过滤:包过滤防火墙的基本能力,正确。
  • D 能阻止来自内部网络的攻击:错误——防火墙守边界不守内部,内部攻击是盲区。

常见误解来源: 以为防火墙能防一切内网攻击或加密隧道内恶意载荷。

⑤ 易混对比

说法正误原因
防火墙可按规则过滤进出流量✅核心功能
防火墙能防所有攻击❌内部威胁/应用漏洞可绕过
状态检测防火墙跟踪连接状态✅比静态包过滤更安全
防火墙可完全代替 IDS/杀软❌职责不同
规则越宽松越稳定❌违背最小权限,风险更高

⑥ 拓展延伸工程实践: 变更防火墙策略需工单与回滚方案;定期审计「any any」类宽规则。云上安全组/NACL 与主机 iptables 多层叠加。面试追问:①「防火墙与 IDS 区别?」——防火墙执行阻断策略;IDS 检测告警。②「为什么有防火墙仍被黑?」——应用层漏洞、钓鱼、内部账号、错误暴露。

⑦ 真题变式 ”防火墙的主要局限是什么?“→不能防止内部网络攻击。”防火墙能防住哪些攻击?“→边界流量过滤(包过滤、应用层代理)。”如何弥补防火墙内部盲区?“→零信任+微隔离。

⑧ 记忆锚点 ”防火墙防外不防内“。守边界(南北向),不守内部(东西向)。现代用零信任补足。

⑨ 知识关联:主库题群:第98题(安全总论)、第106题(本题防火墙)、第107题(IDS/IPS)、第108-109题(VPN/DMZ)构成「安全设备与架构」簇。与补题:补-16(网络管理 FCAPS,含安全管理)。与面试20题:面试第13题(HTTP/HTTPS 安全边界)。面试追问:①「防火墙工作主要在哪层?」——L3/L4 为主,NGFW 可到 L7。②「DMZ 放什么?」——对外服务,与内网隔离。


107. 关于IDS与IPS,正确的是( )。 ​

A. IDS在线串联,可直接阻断 B. IPS旁路部署,只能报警 C. IDS一般旁路部署,主要检测报警;IPS在线部署,可阻断 D. 两者功能完全相同

答案:C解析:① 考点定位 IDS 与 IPS 的部署方式和职责区别。

② 知识精讲 IDS vs IPS 对比:

对比项IDS(入侵检测系统)IPS(入侵防御系统)
部署方式旁路(端口镜像/分光)在线串联
行动能力只检测并告警能实时阻断
业务影响不影响(只看副本)引入时延、单点风险
发现时机攻击已发生攻击进行中即可阻断
  • IDS:旁路部署(通过端口镜像获取流量副本),只检测并告警,不阻断流量。类比”摄像头“——能看到并报警,但不能直接阻止。
  • IPS:在线串联部署在链路中,能实时阻断恶意流量。类比”保安“——不仅看还能直接拦。

设计动机: IDS(入侵检测系统)像摄像头:旁路分析流量/主机日志,发现异常告警,不直接改变转发路径;IPS(入侵防御系统)像闸机:串接在路径中,命中策略可阻断。部署形态决定能力与风险:IDS 故障不影响业务但有延迟暴露;IPS 可拦截攻击但误报会中断业务,需要谨慎调优。选购与面试常见结论:检测能力(签名+异常)与响应方式(告警/阻断)要匹配场景;云上还有 CWAF/NTA/EDR 协同。

检测技术: 签名检测对已知攻击准,异常检测(基线/机器学习)对未知威胁更敏感但误报多。现代 SOC 将 IDS/IPS 告警与日志、EDR、威胁情报关联,形成检测响应闭环。云上常见云原生 WAF + 主机 HIDS + 网络 NDR 组合,而不是单点 IPS。

选型口诀: 「看见用 IDS,拦住用 IPS;旁路告警不挡路,串接阻断怕误杀。」面试若问部署顺序,通常先旁路观察基线,再逐步开启阻断规则,避免一上线就打断业务。

③ 本题解析 IDS 一般旁路部署主要检测报警,IPS 在线部署可阻断,对应选项 C。

④ 选项逐项辨析

  • A IDS在线串联,可直接阻断:把 IDS 说成了 IPS 的部署和职责,错误。
  • B IPS旁路部署,只能报警:把 IPS 说成了 IDS 的部署和职责,错误。
  • C IDS一般旁路部署,主要检测报警;IPS在线部署,可阻断:正确描述了两者的区别。
  • D 两者功能完全相同:错误——部署方式和行动能力完全不同。

常见误解来源: 以为 IDS 能自动阻断;IDS 检测告警,IPS 才在线阻断。

⑤ 易混对比

对比项IDSIPS
部署旁路(监听)串接(inline)
动作检测+告警检测+可阻断
对业务影响低误报可导致中断
延迟通常不增加路径延迟增加路径处理
适用可视化、审计需要自动处置的边界

⑥ 拓展延伸工程实践: 先旁路 IDS 观察基线,再逐步开启 IPS 阻断规则;误报库要与业务窗口联动。面试追问:①「IDS 和 IPS 最大区别?」——是否串接并阻断。②「为何不能一上来就开严格 IPS?」——误报会把正常业务打断。

⑦ 真题变式 “IDS 的部署方式是什么?“→旁路部署(端口镜像)。”IPS 能做什么 IDS 做不了的事?“→实时阻断恶意流量。”IDS 类比什么?“→摄像头(看+报警不直接拦)。

⑧ 记忆锚点 “IDS 旁路看、IPS 串联拦”。IDS=摄像头,IPS=保安。

⑨ 知识关联:主库题群:第106题(防火墙)、第107题(本题 IDS/IPS)、第98题(纵深防御)构成检测响应簇。与补题:补-16(网管中的安全管理功能域)。与面试20题:无 1:1 选择题对应;面试安全追问常扩展。面试追问:①「只部署防火墙够吗?」——不够,还需检测与终端防护。②「IPS 误报怎么办?」——白名单、阈值、先告警后阻断。


108. 关于VPN,错误的是( )。 ​

A. 可在公共网络建立安全专用通道 B. 有远程访问VPN与站点到站点VPN C. 只能使用IPsec协议 D. 可提高通信安全性

答案:C解析:① 考点定位 VPN 的概念与实现协议——找出错误描述。

② 知识精讲 VPN(Virtual Private Network,虚拟专用网络):

  • 核心功能:在公共网络(互联网)之上建立加密的安全专用通道,使远程用户/分支机构能安全地访问内部网络。
  • 分类:①远程访问 VPN(员工从外网接入内网,如 SSL VPN);②站点到站点 VPN(分支机构互联,如 IPsec VPN)。
  • 实现协议(不止 IPsec 一种):
    • IPsec:网络层 VPN 标准,加密认证整个 IP 包。
    • SSL/TLS VPN:应用层/传输层 VPN,通过浏览器即可接入。
    • L2TP:二层隧道协议,常与 IPsec 配合(L2TP/IPSec)。
    • OpenVPN:基于 OpenSSL 的开源 VPN。
    • WireGuard:新一代高速 VPN 协议,代码精简。
    • PPTP:早期协议,已被认为不安全。

设计动机: VPN(虚拟专用网)在公共网络上建立逻辑专用通道,核心价值是远程安全接入与站点互联。技术路线:IPsec(网络层,站点到站点/远程)、SSL/TLS VPN(应用/会话层,常用于浏览器/客户端接入)、MPLS VPN(运营商骨干隔离)。加密与认证保护传输,隧道封装扩展私网路由。常见错误:VPN 能防住所有攻击、VPN 等于匿名、VPN 可不做身份认证、任何 VPN 都零信任。注意 VPN 保护的是「链路上的传输」,不自动等于终端安全或应用安全。

选型维度: 远程办公重体验与细粒度授权,ZTNA/SSL VPN 更合适;站点互联重稳定吞吐,IPsec/专线更常见。性能优化关注加解密卸载、MTU/分片、路由优化。安全上仍要 MFA、设备准入与访问日志,避免「进了 VPN 就等于进了内网」的城堡思维。

③ 本题解析 选项 C“只能使用 IPsec 协议”以偏概全,VPN 有多种实现协议。本题选 C。

④ 选项逐项辨析

  • A 可在公共网络建立安全专用通道:VPN 的核心功能,正确。
  • B 有远程访问VPN与站点到站点VPN:VPN 的两大分类,正确。
  • C 只能使用IPsec协议:错误——VPN 实现协议包括 IPsec、SSL/TLS、L2TP、OpenVPN、WireGuard 等,不只 IPsec。
  • D 可提高通信安全性:VPN 的核心价值,正确。

常见误解来源: 以为 VPN 一定加密(有些隧道只封装);或以为 VPN 在应用层。IPsec 常在网络层,SSL VPN 在传输/应用之间。

⑤ 易混对比

说法正误说明
VPN 可在公网建立加密专用通道✅基本定义
VPN 一开就绝对安全❌终端失陷/钓鱼仍可泄密
IPsec 常用于站点互联✅网络层隧道
SSL VPN 便于远程接入✅端口/应用灵活
VPN 可替代所有防火墙策略❌仍需访问控制与分域

⑥ 拓展延伸工程实践: 企业零信任常以 VPN 为起点再叠加设备姿态、应用级授权;IPsec 需关注 IKE 协商与 NAT-T。面试追问:①「IPsec 与 SSL VPN 区别?」——层次不同,站点互联 vs 远程接入习惯场景不同。②「VPN 加密了还能被入侵吗?」——能,隧道内仍有恶意流量。

⑦ 真题变式 “VPN 的两大分类是什么?“→远程访问 VPN 和站点到站点 VPN。”SSL VPN 的优势是什么?“→通过浏览器即可接入,无需安装客户端。”IPsec VPN 适合什么场景?“→站点到站点互联(分支机构互联)。

⑧ 记忆锚点 “VPN 协议全家桶”:IPsec、SSL VPN、L2TP、OpenVPN、WireGuard。不只是 IPsec。

⑨ 知识关联:主库题群:第106-109题(防火墙/IDS/VPN/DMZ)、第108题(本题 VPN 辨析)、第112题(零信任)构成远程接入与架构簇。与补题:无直接补题。与面试20题:面试第13题(HTTPS 与安全通道思想类似)。面试追问:①「VPN 解决什么?」——公网上保密与认证的专用互联。②「为何零信任还要质疑 VPN?」——默认内网/隧道可信会被横向移动利用。


109. DMZ(非军事区)位于( )。 ​

A. 内部网络深处 B. 与网络无关的独立存储 C. 只存在于无线网络 D. 内部网络与外部网络之间

答案:D解析:① 考点定位 DMZ(非军事区)在网络架构中的位置。

② 知识精讲 DMZ(Demilitarized Zone,非军事区) 位于内部网络与外部网络之间,是放置对外服务主机(Web 服务器、邮件服务器、DNS 服务器等)的缓冲区。

三区模型:外网 — DMZ — 内网

部署方式:通常内外两侧各一台防火墙(或防火墙三接口模式),对外部开放 DMZ 服务,但对内网严加保护。安全原则:即使 DMZ 主机被攻破,也不应直接触及核心内网——DMZ 主机不应直接访问核心数据库,内网访问 DMZ 也应受控。

DMZ 的安全逻辑与常见误区: DMZ 不是更安全的内网,而是缓冲与隔离区:对公网暴露必要的服务,同时保证 DMZ 被打穿不等于内网失守。因此策略上通常:外网到 DMZ 放行 Web/443、Mail/25;DMZ 到内网默认拒绝或严格白名单;内网到 DMZ 受控。误区一:把数据库、域控放进 DMZ——错误,核心资产必须留在内网。误区二:以为有 DMZ 就不用打补丁——DMZ 主机是攻击面最大的资产,更要加固。误区三:把 DMZ 和外网混为一谈。零信任架构(见第 112 题)进一步质疑内网默认可信,但经典三区模型仍是多数企业边界设计的起点。考试问 DMZ 位于哪,选内外网之间。

设计动机: DMZ(非军事区/隔离区)是介于外部不可信网络与内部可信网络之间的缓冲区,放置需对外发布的服务(Web、邮件、DNS 等)。好处:即使 DMZ 服务器被攻破,攻击者仍面对进入内网的另一道控制,降低核心数据直接暴露风险。典型三区架构:互联网 — 边界防火墙 — DMZ — 内部防火墙 — 内网。错误项常见:DMZ 在内网中心、DMZ 等于内网、DMZ 无需防火墙。云上对应:公网子网/堡垒机/对外 ALB 与私有子网分离。

数据流向设计: DMZ 主机若需查内网数据库,应经应用层网关或 API 代理,而不是数据库端口直接暴露到 DMZ。堡垒机、跳板与运维通道应独立管理区。云上对应安全组分层:公网 LB → 应用子网 → 数据子网,安全组引用避免 any-any。

③ 本题解析 DMZ 位于内部网络与外部网络之间,对应选项 D。

④ 选项逐项辨析

  • A 内部网络深处:把对外服务器放在核心内网违背安全设计——外部可直接攻击核心,错误。
  • B 与网络无关的独立存储:DMZ 是网络架构概念,不是独立存储,错误。
  • C 只存在于无线网络:DMZ 与有线/无线无关,是通用的安全架构,错误。
  • D 内部网络与外部网络之间:DMZ 的正确定义——外网与内网之间的缓冲区,正确。

常见误解来源: 把 DMZ 说成位于内网内部或就是外网;DMZ 在内外网之间。

⑤ 易混对比

区域信任级典型系统访问策略要点
外部/互联网不可信公网用户只允许到 DMZ 服务端口
DMZ中Web/邮件/反向代理严格限制回连内网
内部网络高数据库、OA、域控默认不对外暴露
管理区高堡垒机、运维跳板多因素认证+审计

⑥ 拓展延伸工程实践: 数据库尽量不出 DMZ;DMZ 主机最小化出站,防成为跳板。面试追问:①「DMZ 位于哪?」——外部网络与内部网络之间。②「为何数据库不放 DMZ?」——暴露面与数据敏感度不匹配。

⑦ 真题变式 “DMZ 中通常放置什么服务器?“→对外服务主机(Web、邮件、DNS)。”DMZ 主机被攻破后能否访问内网核心数据库?“→不能(安全设计原则)。”三区模型是什么?“→外网—DMZ—内网。

⑧ 记忆锚点 “DMZ=外网和内网之间的缓冲区,放对外服务”。三区模型“外网—DMZ—内网”。

⑨ 知识关联:主库题群:第106题(防火墙分区)、第108题(VPN)、第109题(本题 DMZ 位置)、第131题(三层网络架构)构成网络分区题群。与补题:补-10(冲突域/广播域,二层隔离基础)。与面试20题:无直接对应,属安全架构延伸。面试追问:①「DMZ 的信任级别?」——高于公网、低于内网。②「单防火墙双臂与双防火墙差异?」——双防火墙隔离更彻底,策略更清晰。


110. 关于ARP欺骗,错误的是( )。 ​

A. 利用了ARP无状态、不验证的特性 B. 可实现中间人攻击 C. 只影响无线网络 D. 可用静态ARP绑定等方式缓解

答案:C解析:① 考点定位 ARP 欺骗攻击的原理、影响范围和防御——找出错误描述。

② 知识精讲 ARP 欺骗原理:ARP 协议是无状态、无认证的——主机无条件相信收到的 ARP 应答,不验证来源。攻击者广播虚假的“IP→MAC”映射(如把网关 IP 映射到攻击者 MAC),受害主机将流量发给攻击者而非真正的网关,实现中间人攻击(窃听/篡改/劫持通信)。

影响范围:ARP 欺骗在有线网络和无线网络上都有效——只要攻击者在同一网段(同广播域)可达即可发动,不分有线无线。

防御手段:

  • 静态 ARP 绑定:手动绑定网关 IP-MAC,不接受动态更新。
  • 动态 ARP 检测(DAI):交换机校验 ARP 报文合法性。
  • DHCP Snooping:建立可信 IP-MAC 绑定表,DAI 依据此表过滤。
  • 802.1X 端口认证:对接入设备进行身份认证。

设计动机: ARP 协议无认证:主机无条件相信 ARP 应答并更新缓存。攻击者可发送虚假 ARP,把网关 IP 映射到攻击者 MAC,使流量经过自己,实现窃听/篡改,常作为 MITM 的第一步。防御:静态绑定关键设备 ARP、动态 ARP 检测(DAI)、DHCP Snooping 信任端口、划分更小广播域。错误表述:ARP 欺骗只影响 IPv6、ARP 欺骗不能被利用来做中间人、交换机完全免疫 ARP 欺骗。注意 ARP 欺骗发生在局域网,与 DNS 劫持层次不同但危害相似。

与 DHCP Snooping: 交换机开启 DHCP Snooping 后,只有信任端口(连合法 DHCP)能下发绑定;DAI 用该绑定表校验 ARP,丢弃伪造应答。关键服务器可用静态 ARP/静态绑定。即便如此,应用层加密认证仍是最终底线——不能假设二层永远干净。

③ 本题解析 选项 C“只影响无线网络”错误——ARP 欺骗对有线和无线网络都有效。本题选 C。

④ 选项逐项辨析

  • A 利用了ARP无状态、不验证的特性:ARP 欺骗的根源——无认证机制,正确。
  • B 可实现中间人攻击:ARP 欺骗的典型用途——劫持流量中转,正确。
  • C 只影响无线网络:错误——ARP 欺骗不分有线无线,同网段即可发动。
  • D 可用静态ARP绑定等方式缓解:静态绑定是有效防御手段,正确。

常见误解来源: 以为 ARP 欺骗只影响自己;或以为静态 ARP 一定麻烦到不可用。防护常用 DAI/静态绑定。

⑤ 易混对比

说法正误说明
ARP 无认证,易被欺骗✅协议弱点
ARP 欺骗可导致网关 MAC 被冒充✅典型 MITM 铺垫
交换网络完全防 ARP 欺骗❌同广播域仍可骗
静态 ARP/DAI/DHCP Snooping 有帮助✅常见缓解
ARP 欺骗属于应用层攻击❌局域网地址解析层问题

⑥ 拓展延伸工程实践: 云 VPC 一般屏蔽二层广播,经典校园网 ARP 攻击更常见;办公网可上 DAI。排障:arp -a 观察网关 MAC 是否异常漂移。面试追问:①「ARP 欺骗如何变成中间人?」——冒充网关 MAC 截获流量。②「根治办法?」——消除无认证 ARP 的信任,靠交换安全特性或更高层加密认证。

⑦ 真题变式 “ARP 欺骗的根源是什么?“→ARP 无状态、无认证。”ARP 欺骗能实现什么攻击?“→中间人攻击、会话劫持。”如何防御 ARP 欺骗?“→静态 ARP 绑定、DAI、DHCP Snooping。

⑧ 记忆锚点 “ARP 欺骗不分有线无线,同网段即可发动”。防御四件套:静态绑定/DAI/DHCP Snooping/802.1X。

⑨ 知识关联:主库题群:第34-36题(ARP 功能与错误项)、第105题(中间人)、第110题(本题 ARP 欺骗)构成 ARP 与二层安全簇。与补题:补-09(VLAN 缩小广播域)、补-10(冲突/广播域)。与面试20题:面试第7题(访问过程中的 ARP/网关步骤可延伸)。面试追问:①「ARP 欺骗主要危害?」——窃听、断网、MITM。②「为何 HTTPS 仍重要?」——即使二层被劫持,加密与证书可暴露并阻断篡改。


111. 关于代理服务器,正确的是( )。 ​

A. 工作在网络层 B. 可隐藏内部客户端真实IP并可缓存内容 C. 不能缓存Web对象 D. 与NAT功能完全相同

答案:B解析:① 考点定位 代理服务器的功能与层次——与 NAT 区分。

② 知识精讲 代理服务器与 NAT 对比:

对比项代理服务器NAT
工作层次应用层网络层/传输层
协议感知理解应用协议(HTTP 等)对应用透明
隐藏 IP是(代理转发,对外暴露代理 IP)是(改写 IP/端口)
缓存能力能缓存 Web 对象不能
内容过滤能(理解协议内容)不能

代理服务器工作在应用层,理解 HTTP 等应用协议。客户端把请求交给代理,由代理转发给目标服务器,因此对外隐藏了客户端真实 IP。代理还可以缓存 Web 对象(加速重复访问)、做内容过滤与审计。

NAT(网络地址转换)工作在网络层/传输层,改写 IP 地址与端口,对应用透明——应用无感知 NAT 的存在。NAT 不能理解应用协议内容,不能缓存,不能做内容过滤。

两者都“隐藏 IP”但机制和层次完全不同。

设计动机: 代理服务器代表客户端向服务器发起请求,可隐藏客户端 IP、做缓存加速、内容过滤与访问审计。正向代理服务于客户端侧(浏览器配置代理);反向代理服务于服务器侧(Nginx 负载均衡、WAF 前置)。与 NAT 的区别:NAT 工作在网络层改地址,代理工作在应用层理解协议。常见错误:代理一定加密流量、代理等于 VPN、反向代理只能加速。现代架构中反向代理几乎标配:TLS 卸载、路由、限流、灰度。

与网关/NAT 对照: NAT 在网络层改 IP/端口,不理解 HTTP 语义;代理在应用层可改写 URL、过滤内容、注入认证。透明代理对客户端无感知,常用于强制审计。API 网关是反向代理的超集,增加鉴权、限流、熔断与可观测性。

③ 本题解析 代理服务器可隐藏内部客户端真实 IP 并可缓存内容,对应选项 B。

④ 选项逐项辨析

  • A 工作在网络层:错误——代理工作在应用层,网络层是 NAT 的层次。
  • B 可隐藏内部客户端真实IP并可缓存内容:正确——代理转发隐藏 IP + 缓存 Web 对象是代理的两大核心能力。
  • C 不能缓存Web对象:错误——缓存是代理的核心能力之一。
  • D 与NAT功能完全相同:错误——层次、机制、能力都不同。

常见误解来源: 把正向代理与反向代理主体弄反;正向代表客户端,反向代表服务器。

⑤ 易混对比

类型服务对象典型位置功能
正向代理客户端客户端网络出口匿名、缓存、过滤
反向代理服务器站点入口LB、TLS 卸载、WAF
透明代理双方无感知网关旁路审计、强制策略
对比 VPN建立隧道网络层/会话层整机/子网互联

⑥ 拓展延伸工程实践: Nginx/Envoy 反代配置 upstream 与健康检查;企业正向代理日志合规审计。面试追问:①「正向与反向代理区别?」——代理谁:正向代表客户端,反向代表服务器。②「反向代理好处?」——统一入口、弹性扩缩、安全卸载。

⑦ 真题变式 “代理服务器工作在哪一层?”→应用层。“NAT 工作在哪一层?”→网络层/传输层。正向代理和反向代理的区别?“→正向代表用户,反向代表服务器。

⑧ 记忆锚点 ”代理=应用层、懂协议、能缓存;NAT=网络层、改地址、透明“。

⑨ 知识关联:主库题群:第111题(本题代理)、第106题(防火墙)、第130题(负载均衡)、第139题(HTTP 路径设备)构成「服务接入链路」簇。与补题:无直接补题。与面试20题:面试第7题(URL 过程可能经过代理/网关)、面试第15题(keep-alive 与代理超时)。面试追问:①「浏览器上网公司代理做什么?」——审计、缓存、过滤。②「反向代理和网关关系?」——常同一组件不同职责描述。


112. 关于零信任架构,错误的是( )。 ​

A. 永远信任内网设备 B. 最小权限访问 C. 持续验证身份与设备状态 D. 微分段隔离

答案:A解析:① 考点定位 零信任安全架构——找出错误描述。

② 知识精讲 零信任核心原则:”永不信任,持续验证“(Never Trust, Always Verify)。

传统安全模型:城堡模型——信任内网,不信任外网,防火墙守边界。问题:一旦攻击者突破边界进入内网,就可以横向移动。

零信任模型:默认不信任任何网络位置(包括内网设备),每次访问请求都要进行:

  • 身份认证:验证用户是谁。
  • 权限校验:最小权限原则(只授予完成任务所需的最小权限)。
  • 设备状态验证:设备是否安全(补丁、杀毒等)。
  • 微分段(微隔离):将网络划分为细粒度的安全域,限制横向移动。

零信任四支柱:身份/设备/网络/应用持续验证 + 最小权限 + 微隔离。

设计动机: 零信任的核心是「永不默认信任,始终验证」:不再假设内网安全,每次访问都按身份、设备状态、上下文动态授权,强调最小权限与微隔离。它否定的是「防火墙内=可信」的城堡模型,但并不否定防火墙、VPN 等现有控制,而是把它们纳入持续评估体系。常见错误:零信任等于不用防火墙、零信任只要密码复杂、零信任一次性认证永久有效、零信任只针对外部黑客。落地要素:身份治理、设备合规、加密、微分段、持续监测。

技术组件: 零信任落地常见 IdP + MFA、设备合规检查、ZTNA 应用代理、微隔离、持续会话风险评估。与传统 VPN 对比:VPN 是「进入网络边界」,零信任是「直达具体应用且按次授权」。迁移路径通常从高敏系统试点,而非一步替换全部网络。

③ 本题解析 选项 A”永远信任内网设备“与零信任”永不信任“完全相反,是错误描述。本题选 A。

④ 选项逐项辨析

  • A 永远信任内网设备:错误——这是传统城堡模型的思路,零信任的核心是”永不信任任何位置“。
  • B 最小权限访问:零信任的核心原则——只授予最小权限,正确。
  • C 持续验证身份与设备状态:零信任的核心——每次访问都验证,正确。
  • D 微分段隔离:零信任的技术手段——细粒度安全域限制横向移动,正确。

常见误解来源: 以为零信任就是「不用防火墙」;零信任是持续验证、最小权限,可与边界设备共存。

⑤ 易混对比

说法正误理由
零信任默认不信任内网流量✅核心原则
零信任取消一切边界设备❌是增强验证而非删除控制
访问需持续验证与最小权限✅动态授权
零信任=更强的边界防火墙❌重点在身份与资源级策略
一次登录永不复验❌违背持续评估

⑥ 拓展延伸工程实践: 落地常从远程办公与高危系统试点:MFA + 设备姿态 + 应用级代理(ZTNA)替代大而全 VPN。面试追问:①「零信任和传统边界安全最大差别?」——信任基点从网络位置转到身份与实时风险。②「零信任是否还需要分区?」——需要,微隔离是实现手段之一。

⑦ 真题变式 ”零信任的核心原则是什么?“→永不信任,持续验证。”零信任如何处理内网设备?“→不信任内网设备,每次访问都验证。”微分段的作用是什么?“→限制横向移动。

⑧ 记忆锚点 ”永不信任,持续验证“。零信任四支柱:身份/设备/网络/应用持续验证 + 最小权限 + 微隔离。

⑨ 知识关联:主库题群:第106-112题(安全设备与架构)、第112题(本题零信任)、第108题(VPN 局限)构成现代安全架构簇。与补题:补-16(安全管理职能)。与面试20题:面试第12/13题(证书与 HTTPS 认证思想与零信任「持续验证」相通)。面试追问:①「零信任的关键假设?」——内网不可默认可信。②「如何验证「始终验证」?」——短时效令牌、持续风险评估、异常重认证。


113. 对称加密相比非对称加密,一般( )。 ​

A. 更慢 B. 密钥管理更简单,n 方两两通信只需 1 把密钥 C. 更适合加密大量数据 D. 密钥更长

答案:C解析:① 考点定位 对称加密与非对称加密的性能对比——对称加密的优势。

② 知识精讲 对称加密相比非对称加密的性能特点:

对比项对称加密非对称加密
速度快(算法简单,硬件加速)慢(大数模幂运算)
适合场景加密大量数据密钥交换、数字签名
密钥长度短(AES-128/256)长(RSA-2048+)
密钥管理复杂(n方两两通信需 n(n-1)/2 把密钥)简单(每人一对公私钥)

对称加密的最大优势是速度快,更适合加密大量数据(如 HTTPS 正文传输用 AES)。

密钥管理问题:n 方两两对称通信需要管理 n(n-1)/2 把密钥。例如 10 人两两通信需要 45 把密钥,100 人需要 4950 把——密钥量随人数平方增长,管理困难。这正是实际系统采用混合加密(非对称分发对称密钥)的原因。

设计动机: 对称加密算法结构以位运算/轻量轮函数为主,软硬件加速成熟,加解密吞吐高;非对称依赖大数模幂或椭圆曲线点乘,计算重、能耗高,因此「对称比非对称快」是工程共识。该差异直接导致混合加密设计:握手用非对称解决密钥分发与认证,数据面用对称保证性能。注意「一般」二字:实现差、密钥过长或硬件差时会有例外,但笔试按教材结论选「对称更快」。哈希通常比两者都快,用于完整性而非保密。

实现因素: 性能还受密钥长度、模式(CBC/GCM)、填充、软硬实现影响。AES-GCM 带完整性且可硬件加速;RSA 解密慢于签名/验签场景各异。压测应测真实数据面,而不是只看算法论文复杂度。

③ 本题解析 对称加密更适合加密大量数据,对应选项 C。

④ 选项逐项辨析

  • A 更慢:说反了——对称加密更快(算法简单),错误。
  • B 密钥管理更简单,n方两两通信只需1把密钥:错误——n 方两两对称通信需 n(n-1)/2 把密钥,管理复杂。
  • C 更适合加密大量数据:正确——对称加密速度快,适合加密大量数据。
  • D 密钥更长:错误——非对称加密密钥更长(RSA 2048 vs AES 256)。

常见误解来源: 以为对称加密更慢;对称通常快 2-3 个数量级。

⑤ 易混对比

对比项对称加密非对称加密
相对速度快慢
计算负载低高
适合数据量大文件/流小数据(密钥、摘要签名)
HTTPS 中角色会话数据加密认证与密钥协商
代表AES/SM4RSA/ECC/SM2

⑥ 拓展延伸工程实践: 高并发网关优先 AES-NI;证书算法选择会影响握手 CPU(ECDHE vs RSA)。面试追问:①「为何还用非对称?」——解决密钥分发与签名,速度可接受因为用量小。②「性能差多少?」——数量级差异,取决于实现与硬件。

⑦ 真题变式 ”对称加密的密钥管理有什么问题?“→n 方两两通信需 n(n-1)/2 把密钥,管理困难。”为什么 HTTPS 用混合加密?“→非对称解决密钥分发,对称保证传输效率。”AES 和 RSA 谁更快?“→AES(对称)更快。

⑧ 记忆锚点 ”对称快管大量数据、非对称慢管密钥交换“。n(n-1)/2 是对称密钥管理的爆炸公式。

⑨ 知识关联:主库题群:第99-100题(体制与算法)、第113题(本题速度对比)、第114-115题(TLS)、第149题(AES vs SHA)构成性能与算法簇。与补题:无直接补题。与面试20题:面试第11题(混合加密动机)。面试追问:①「对称相对非对称?」——一般更快。②「TLS 为何不全程非对称?」——吞吐无法承受,只需握手时非对称。


114. SSL/TLS工作在( )。 ​

A. 传输层与应用层之间 B. 网络层与传输层之间 C. 物理层 D. 数据链路层

答案:A解析:① 考点定位 SSL/TLS 协议在协议栈中的层次位置。

② 知识精讲 SSL/TLS 位于传输层与应用层之间(TCP 之上、HTTP 之下),常被形象地称为”会话层“角色。

HTTPS 协议栈层次:

应用层:    HTTP(超文本传输)
安全层:    TLS(加密/认证/完整性)  ← 在这里
传输层:    TCP(可靠传输)
网络层:    IP(寻址路由)

TLS 对上层隐藏加密细节(HTTP 不感知加密),对下层利用 TCP 的可靠传输。HTTPS = HTTP over TLS。

DTLS(Datagram TLS)是面向 UDP 场景的 TLS 变体,用于无连接场景的安全通信。

为什么 TLS 夹在中间很关键: TLS 设计成对上的 HTTP 与对下的 TCP 都近似透明:HTTP 只需把明文交给 TLS,不感知加密;TCP 仍提供可靠有序字节流。这样 HTTPS 几乎是插拔式升级。TLS 记录层负责分片、加密、完整性;握手层负责版本/套件协商、证书认证、密钥协商。位置记忆:应用层之下、传输层之上——有的教材说介于二者之间或应用层安全协议,本质相同。DTLS 把类似能力搬到 UDP,用于 VoIP、WebRTC;HTTP/3 的 QUIC 则把 TLS 1.3 内置进 UDP 传输。考试若问 SSL/TLS 工作在( )层,标准答案是传输层与应用层之间(或会话层位置),不要选纯网络层或纯数据链路层。

设计动机: SSL/TLS 为应用层协议提供安全通道,经典教材定位是「工作在传输层与应用层之间」(可理解为会话层/安全层):在 TCP 之上为 HTTP 等提供加密、完整性与服务器认证,形成 HTTPS。TLS 握手完成证书校验与密钥协商,记录层对应用数据做加密。注意 HTTP/3 的 QUIC 把 TLS1.3 融入传输层,运行在 UDP 上,分层描述与传统 TCP+TLS 不同,但选择题按「TLS 在传输层之上、应用层之下」掌握。端口:HTTPS 默认 443。

协议演进: SSL 2.0/3.0 已废弃;TLS1.2 仍常见,TLS1.3 更快更安全(禁弱套件、前向保密默认)。浏览器锁死过时版本,服务器应禁 TLS1.0/1.1 与弱密码套件。中间设备若只支持旧 TLS,会成为兼容性与安全的双重瓶颈。

③ 本题解析 SSL/TLS 工作在传输层与应用层之间,对应选项 A。

④ 选项逐项辨析

  • A 传输层与应用层之间:正确——TLS 位于 TCP 之上、HTTP 之下。
  • B 网络层与传输层之间:无此标准分层位置,错误。
  • C 物理层:物理层传比特流,与 TLS 无关,错误。
  • D 数据链路层:数据链路层管帧传输,与 TLS 无关,错误。

常见误解来源: 把 TLS 说成纯应用层或纯传输层协议;经典表述是介于传输层与应用层之间。

⑤ 易混对比

协议/层位置作用
HTTP应用层业务语义
TLS/SSL传输层之上(之间)加密/认证/完整性
TCP传输层可靠字节流
IP网络层寻址转发
HTTP/3+QUICUDP 上集成 TLS新型栈

⑥ 拓展延伸工程实践: 抓包未解密只能看到 TLS 记录;服务器配置证书链与协议版本(禁 TLS1.0/1.1)。面试追问:①「TLS 工作在哪?」——传输层与应用层之间。②「HTTPS 默认端口?」——443。

⑦ 真题变式 “HTTPS 的协议栈层次?“→HTTP → TLS → TCP → IP。”IPsec 工作在哪一层?“→网络层。”DTLS 是什么?“→面向 UDP 的 TLS 变体。

⑧ 记忆锚点 “TLS 夹在传输层与应用层之间”。协议栈 HTTP→TLS→TCP→IP。

⑨ 知识关联:主库题群:第74题(443)、第90-92题(HTTPS 流程与 HTTP 演进)、第114题(本题 TLS 层次)、第115-116题(握手目的/证书)构成 TLS 簇。与补题:无直接补题。与面试20题:面试第11题(HTTPS 握手)、第13题(HTTP vs HTTPS)。面试追问:①「SSL 与 TLS 关系?」——SSL 为前代,现多用 TLS,口语仍混称。②「TLS 能否脱离 TCP?」——HTTP/3 用 QUIC/UDP 携带 TLS1.3。


115. TLS握手的主要目的不包括( )。 ​

A. 协商加密算法与密码套件 B. 验证服务器身份(证书) C. 交换后续通信使用的会话密钥 D. 直接用非对称算法加密全部HTTP正文

答案:D解析:① 考点定位 TLS 握手的主要目的——找出不属于握手目的的选项。

② 知识精讲 TLS 握手完成三大核心任务:

  1. 协商加密算法与密码套件:双方确认 TLS 版本、密钥交换算法(如 ECDHE)、对称加密算法(如 AES)、哈希算法(如 SHA-256)。
  2. 验证服务器身份:客户端校验服务器证书链(服务器发送证书,客户端用内置根 CA 验证),确认对方可信。
  3. 安全交换会话密钥:通过非对称加密/密钥交换算法协商出后续通信使用的对称会话密钥。

握手之后:正文数据全部用对称加密(如 AES)传输——效率高。不是直接用非对称算法加密全部 HTTP 正文——非对称加密太慢,不适合加密大量数据。

设计动机: TLS 握手的主要目的包括:协商协议版本与密码套件、服务器身份认证(证书)、安全地协商会话密钥(前向保密场景用 ECDHE)、建立加密与完整性参数。「不包括」的选项常设置成「直接传输全部业务数据」「保证应用层无 SQL 注入」「压缩所有 HTML」等——握手阶段还不传业务数据,更不负责应用层业务安全。理解「握手建立信任与密钥,记录层才加密数据」的分工,可秒辨干扰项。

失败模式: 证书域名不匹配、证书过期、链不完整、系统信任库缺根、协议/套件不协商,都会导致握手失败。运维应监控证书到期与链完整性;开发环境忽略证书错误不能带到生产。握手成功只说明「信道与身份可信」,不保证业务接口无漏洞。

③ 本题解析 选项 D“直接用非对称算法加密全部 HTTP 正文”不是 TLS 握手的目的,正文用对称加密。本题选 D。

④ 选项逐项辨析

  • A 协商加密算法与密码套件:握手核心任务之一,正确(非答案)。
  • B 验证服务器身份(证书):握手核心任务之一,正确(非答案)。
  • C 交换后续通信使用的会话密钥:握手核心任务之一,正确(非答案)。
  • D 直接用非对称算法加密全部HTTP正文:不是握手目的——非对称太慢,正文用对称加密(AES),是本题答案。

常见误解来源: 以为 TLS 握手只为压缩或防病毒;核心是密钥协商、算法套件与证书认证。

⑤ 易混对比

握手目标是否属于说明
协商版本/密码套件✅能力匹配
服务器证书认证✅防冒充
协商会话密钥✅后续对称加密
完整传输网页内容❌属握手后的应用数据
防御所有 Web 漏洞❌TLS 不解业务安全
建立 TCP 连接❌先于 TLS 的传输层步骤

⑥ 拓展延伸工程实践: TLS1.3 简化握手(1-RTT,可 0-RTT 恢复);排查证书错误看 alert 与证书链是否缺中间证书。面试追问:①「TLS 握手主要目的?」——认证与密钥协商。②「0-RTT 有风险吗?」——重放风险,敏感写操作需防护。

⑦ 真题变式 “TLS 握手后正文用什么加密?“→对称加密(AES)。”TLS 握手时用什么加密交换密钥?“→非对称加密(RSA)/ 密钥协商(ECDHE,只做前向安全的密钥协商、本身不加密数据)。”为什么不用非对称加密正文?“→非对称加密太慢。

⑧ 记忆锚点 ”握手定算法、验证书、换钥;正文走对称加密“。非对称管密钥交换,对称管正文传输。

⑨ 知识关联:主库题群:第90-91题(HTTPS 访问)、第114题(TLS 层次)、第115题(本题握手目的不包括)、第116题(数字证书)构成 TLS 握手簇。与补题:无直接补题。与面试20题:面试第11题(HTTPS 握手与混合加密)、第12题(校验证书)。面试追问:①「握手不做什么?」——不传输完整业务页面,不替代应用安全。②「证书校验失败会怎样?」——连接中断或用户明确风险提示。


116. 关于数字证书,正确的是( )。 ​

A. 由网站自己签发即可被所有浏览器信任 B. 由受信任的CA签发,绑定公钥与身份信息 C. 证书里只有私钥 D. 证书无需校验有效期

答案:B解析:① 考点定位 数字证书与 PKI——正确描述证书的概念。

② 知识精讲 数字证书由受信任的证书颁发机构(CA, Certificate Authority) 签发,内容包含:

  • 持有者的公钥(不是私钥——私钥绝不放入证书)
  • 持有者身份信息(域名、组织名等)
  • 有效期(起止时间)
  • CA 的数字签名(用 CA 的私钥签发)

信任链:浏览器内置了根 CA 列表(根证书)。当服务器发送证书时,浏览器沿证书链向上验证,直到到达信任的根 CA,确保证书真实可信。

证书吊销:通过 CRL(证书吊销列表) 或 OCSP(在线证书状态协议) 查询证书是否被吊销。

设计动机: 数字证书把「公钥」与「身份(域名/组织)」绑定,由可信 CA 用私钥签名,防止攻击者随意替换公钥进行中间人攻击。浏览器/系统预置根 CA,验证时沿证书链逐级验签并检查域名、有效期、吊销状态(CRL/OCSP)。常见错误:证书本身加密数据(不,它承载公钥并被签名)、任何自签证书都等同 CA 证书、证书过期仍应忽略警告、证书能防 DDoS。正确表述:证书用于身份认证与公钥分发,配合 TLS 才形成 HTTPS 安全通道。

吊销与透明: CRL 体量大,OCSP 在线查询有隐私与延迟问题,因而有 OCSP Stapling、证书透明(CT)日志防错误签发。私有 CA 在企业内网常见,但公网服务必须使用受信任公共 CA 或完整可信链。

一句话考点: 证书=公钥+身份+CA签名;它解决「公钥是谁的」,不直接等于加密算法。浏览器信任来自预置根证书与链式验签,而不是「证书看起来像真的」。

③ 本题解析 选项 B”由受信任的 CA 签发,绑定公钥与身份信息“是正确描述。本题选 B。

④ 选项逐项辨析

  • A 由网站自己签发即可被所有浏览器信任:错误——自签名证书不在浏览器信任根中,会触发安全警告。
  • B 由受信任的CA签发,绑定公钥与身份信息:正确——证书=CA 签发的公钥+身份+有效期。
  • C 证书里只有私钥:错误——证书含公钥,私钥绝不放入证书(公钥才公开)。
  • D 证书无需校验有效期:错误——有效期是证书基本要素,过期证书不可信。

常见误解来源: 以为证书由服务器自己签发即可被浏览器信任;需受信 CA 签发(自签会告警)。

⑤ 易混对比

说法正误说明
证书绑定公钥与身份并由 CA 签名✅核心作用
证书本身等于加密算法❌加密靠协议与密钥
自签证书浏览器默认信任❌无公共信任链
证书需校验域名与有效期✅握手校验内容
有证书就不会被 DDoS❌与可用性攻击无关

⑥ 拓展延伸工程实践: Let's Encrypt 自动续期;大型站点配完整中间证书链;内网用私有 CA 并下发信任。面试追问:①「证书里有什么?」——主体信息、公钥、签发者、有效期、签名等。②「浏览器如何判断可信?」——信任锚+链式验签+域名/有效期/吊销检查。

⑦ 真题变式 ”数字证书由谁签发?“→受信任的 CA。”证书中包含什么密钥?“→公钥(不含私钥)。”如何检查证书是否被吊销?“→CRL 或 OCSP。”自签名证书会被浏览器信任吗?“→不会(不在信任根中)。

⑧ 记忆锚点 ”证书=CA 签发的公钥+身份+有效期“。私钥绝不放入证书。信任链:浏览器根 CA→中间 CA→服务器证书。

⑨ 知识关联:主库题群:第101-102题(签名)、第114-116题(TLS/证书)、第105题(MITM)构成身份认证簇。与补题:无直接补题。与面试20题:面试第12题(浏览器如何校验证书,核心)。面试追问:①「数字证书作用?」——可信绑定身份与公钥。②「中间证书缺失会怎样?」——部分客户端无法建立信任链而失败。


117. SYN Flood攻击主要针对TCP( )过程。 ​

A. 数据传输 B. 三次握手 C. 四次挥手 D. ARP解析

答案:B解析:① 考点定位 SYN Flood 攻击的原理——针对 TCP 三次握手过程。

② 知识精讲 SYN Flood 是经典的 DoS(拒绝服务)攻击:

  1. 攻击者发送大量伪造源 IP 的 SYN 报文到目标服务器。
  2. 服务器为每个 SYN 分配半连接资源(进入 SYN_RCVD 状态),并回复 SYN+ACK。
  3. 攻击者不完成第三次握手(不回 ACK),服务器等待超时。
  4. 大量半连接耗尽服务器的半连接队列,导致正常用户无法建立连接。

防御手段:

  • SYN Cookie:服务器不在收到 SYN 时立即分配资源,而是计算一个 Cookie(编码连接信息)放入 SYN+ACK 的序号中。只有收到第三次 ACK 时才验证 Cookie 并分配资源——伪造源 IP 的攻击者收不到 SYN+ACK 自然不会回 ACK。
  • 调整半连接队列大小。
  • 连接限速/速率限制。
  • 流量清洗(上游过滤攻击流量)。

设计动机: SYN Flood 针对 TCP 连接建立(三次握手) 阶段:攻击者大量发 SYN(常伪造源地址)却不完成第三次握手,使服务器半连接队列与资源被占满,合法用户无法建连。这是典型的可用性攻击,利用的是 TCP 为可靠连接预留资源的设计。防御:SYN Cookie(第三次握手前不分配重资源)、调大/调小队列与超时参数、上游清洗、限速。对照:DoS 还可打 UDP/应用层,但题干出现 SYN Flood 几乎锁定「连接建立/三次握手」。

资源细节: 服务器为半连接分配 TCB/队列项,打满后新连接被拒或延迟。与「耗尽带宽的洪水」不同,SYN Flood 打的是连接状态资源。防御组合:SYN Cookie、代理前置、Anycast 分散、上游清洗;应用层还可限速与连接队列隔离。

③ 本题解析 SYN Flood 针对的是 TCP 三次握手过程,对应选项 B。

④ 选项逐项辨析

  • A 数据传输:数据传输阶段没有 SYN 报文(连接已建立),错误。
  • B 三次握手:攻击者利用 SYN 不完成第三次握手,耗尽半连接队列,正确。
  • C 四次挥手:挥手用 FIN/ACK,与 SYN 无关,错误。
  • D ARP解析:ARP 是链路层地址解析,与 TCP 无关,错误。

常见误解来源: 以为 SYN Flood 攻击四次挥手;攻击的是三次握手/半连接队列。

⑤ 易混对比

环节是否被 SYN Flood 针对说明
三次握手/连接建立✅半连接队列被打满
数据传输阶段否(主要目标)但连接无法建立就无数据
四次挥手否不是主要攻击面
DNS 解析否另一类攻击
应用层慢速攻击否如 Slowloris 另论

⑥ 拓展延伸工程实践: 观测 SYN_RECV 数量与 accept 队列丢弃;云厂商有 SYN 防护与代理建连。面试追问:①「SYN Flood 打在第几步?」——第一/二步之间,缺第三次 ACK。②「SYN Cookie 原理?」——把状态编码进序列号,收到合法第三步再建连。

⑦ 真题变式 “SYN Flood 攻击如何防御?”→SYN Cookie、调整半连接队列、连接限速。“SYN Cookie 的原理是什么?”→不在收到 SYN 时分配资源,收到第三次 ACK 时才验证 Cookie 分配资源。“CC 攻击和 SYN Flood 的区别?”→CC 是应用层 HTTP 请求耗尽,SYN Flood 是传输层半连接耗尽。

⑧ 记忆锚点 “SYN Flood 打三次握手、SYN Cookie 防“。攻击者发 SYN 不回 ACK,耗尽半连接队列。

⑨ 知识关联:主库题群:第60-61题(三次握手)、第117题(本题 SYN Flood→连接建立)、第63题(状态与队列)构成连接管理安全簇。与补题:补-12(为何三次握手,理解半连接资源)。与面试20题:面试第1题(三次握手追问中的 SYN Flood 与防御)。面试追问:①「攻击目标是什么?」——TCP 连接建立过程与服务器资源。②「为何叫洪水攻击?」——海量半开连接冲击队列容量。


118. 交换机收到未知目的MAC的帧时,会( )。 ​

A. 直接丢弃 B. 只发给默认网关 C. 返回ICMP错误 D. 向除入端口外的所有端口泛洪

答案:D解析:① 考点定位 交换机收到未知目的 MAC 帧时的行为——泛洪机制。

② 知识精讲 交换机转发逻辑:

  1. 查 MAC 表:交换机收到帧后,先查目的 MAC 是否在 MAC 地址表中。
  2. 已知 MAC:如果 MAC 表中有记录(目的 MAC→端口映射),则定向转发到对应端口。
  3. 未知 MAC:如果 MAC 表中没有记录,则泛洪(Flooding)——向除入端口外的所有端口转发该帧。
  4. 学习响应:目标主机收到帧并响应后,交换机从响应帧的源 MAC 学习到”目的 MAC→端口“映射,后续帧改为定向转发。

泛洪保证了未知单播帧不会丢失(宁可多发也不丢),但大量泛洪会浪费带宽甚至造成广播风暴——需靠 VLAN 划分和 STP 防环等机制控制。

设计动机: 交换机基于 MAC 地址表转发。若目的 MAC 已知,则单播从对应端口转发;若未知(表中无此表项),交换机在接收端口以外的同 VLAN 端口泛洪(flood),期待目标应答后学习到地址。这是交换机自学习机制的组成部分,保证二层可达,但也可能被用于扩大攻击面(如 MAC 泛洪耗尽表项)。对比:路由器对未知目的不会广播泛洪,而是查路由表或丢弃/走默认路由。隔离广播域要靠 VLAN/三层设备,而不是二层泛洪本身。

与广播/组播: 目的 MAC 全 F 为广播,交换机向同 VLAN 端口泛洪;组播根据组播转发表。VLAN 隔离可限制泛洪范围,降低故障与攻击影响面。STP 防环与未知单播泛洪共同影响二层稳定性。

③ 本题解析 交换机收到未知目的 MAC 的帧时,向除入端口外的所有端口泛洪,对应选项 D。

④ 选项逐项辨析

  • A 直接丢弃:错误——泛洪是默认行为,不丢帧。
  • B 只发给默认网关:错误——交换机是二层设备,不涉及默认网关(三层概念)。
  • C 返回ICMP错误:错误——ICMP 是三层协议,交换机二层转发不产生 ICMP。
  • D 向除入端口外的所有端口泛洪:正确——泛洪到所有端口(除入端口),学习目标 MAC。

常见误解来源: 以为未知目的 MAC 会直接丢弃;交换机默认泛洪到除入端口外所有端口。

⑤ 易混对比

情况交换机行为目的
目的 MAC 已知从对应端口单播转发高效送达
目的 MAC 未知泛洪到其他端口寻找目标并学习
广播/目的未知组播泛洪(受 VLAN 限制)二层发现
路由器未知路由查默认/丢弃不在二层泛洪

⑥ 拓展延伸工程实践: MAC 地址表老化与端口安全可限制非法学习;排障用 show mac address-table 看是否缺失表项。面试追问:①「未知单播会怎样?」——泛洪,而非直接丢弃。②「如何减少泛洪?」——完整学习、端口安全、缩小 VLAN、静态关键表项。

⑦ 真题变式 ”交换机收到广播帧时怎么处理?“→向除入端口外所有端口泛洪。”交换机如何学习 MAC 地址?“→从收到帧的源 MAC 学习(源 MAC→入端口映射)。”泛洪和转发的区别?“→泛洪发到所有端口,转发只发到一个端口。

⑧ 记忆锚点 ”未知单播→泛洪→学习响应→定向转发“。泛洪除入端口外所有端口,是交换机转发的临时行为。

⑨ 知识关联:主库题群:第20-22题(交换机/冲突域/速率)、第25题(VLAN)、第118题(本题未知目的泛洪)、第119-120题(STP)构成二层转发簇。与补题:补-02(以太网帧格式,目的 MAC 字段)、补-09/补-10(VLAN 与广播域)。与面试20题:无直接 1:1,属交换基础。面试追问:①「交换机如何学习 MAC?」——从帧的源 MAC 与入端口学习。②「未知单播 vs 广播差异?」——未知单播是「找不到才泛洪」,广播本就要求全网段。


119. 生成树协议STP的主要作用是( )。 ​

A. 防止三层路由环路 B. 防止二层交换网络环路 C. 提高无线速率 D. 实现负载均衡

答案:B解析:① 考点定位 生成树协议(STP)的主要作用——防止二层环路。

② 知识精讲 冗余链路在二层交换网络中会造成三大灾难:

  1. 广播风暴:广播帧在环路中无限循环,网络瘫痪。
  2. MAC 表抖动:同一 MAC 从多个端口反复学习,MAC 表不断刷新。
  3. 多帧复制:目的主机通过多条路径收到重复帧。

STP(Spanning Tree Protocol,生成树协议,IEEE 802.1D) 的作用:通过阻塞冗余端口,把物理有环的交换网络修剪成无环的逻辑树,同时保留备份链路——主链路故障时备份端口自动激活(约 30-50 秒收敛)。

三层网络环路则靠 TTL(生存时间) 和路由协议的防环机制处理(如 OSPF 的 SPF 算法天然无环),与 STP 无关。

设计动机: 二层交换网络若存在物理环路,广播帧/未知单播会被反复转发形成广播风暴,并导致 MAC 表震荡。STP(生成树协议,IEEE 802.1D)通过选举根桥、计算最短路径、阻塞冗余端口,在物理拓扑上构造无环逻辑树;链路故障时激活备份路径,实现冗余且不环路。主要作用因此是「防环 + 提供备份」,而不是负载均衡或加速转发。RSTP/MSTP 是更快、多实例的演进。错误项常见:STP 用于路由选路、STP 提高带宽、STP 只与 VLAN 有关。

演进补充: RSTP(802.1w)收敛更快;MSTP 支持多 VLAN 映射多实例,负载可分担。配置错误(优先级不当)可能导致非核心设备成为根,引发次优路径甚至不稳定,生产网应配根保护与 BPDU 保护。

③ 本题解析 STP 的主要作用是防止二层交换网络环路,对应选项 B。

④ 选项逐项辨析

  • A 防止三层路由环路:错误——三层环路靠 TTL 和路由协议防环,STP 管二层。
  • B 防止二层交换网络环路:正确——STP 阻塞冗余端口形成无环逻辑树。
  • C 提高无线速率:错误——STP 是二层交换网络协议,与无线速率无关。
  • D 实现负载均衡:错误——STP 的目标是消除环路而非负载均衡(虽然 MSTP 可以做负载均衡但不是 STP 的主要作用)。

常见误解来源: 以为 STP 用来提高带宽或做负载均衡;STP 主要防二层环路(阻塞冗余端口)。

⑤ 易混对比

选项表述正误说明
STP 防止二层环路/广播风暴✅核心目的
STP 可在故障时启用备份路径✅冗余价值
STP 用于 IP 路由选路❌路由是三层协议
STP 主要提高转发带宽❌阻塞端口反而限制并行
物理成环但逻辑可无环✅STP 阻塞冗余边

⑥ 拓展延伸工程实践: 多厂商环境注意根桥被抢占;数据中心用 RSTP/MLAG/TRILL/SPB 等演进方案。抓包可见 BPDU。面试追问:①「STP 解决什么?」——二层环路带来的广播风暴与表项不稳定。②「为何要冗余还要阻塞?」——冗余提高可靠性,阻塞保证当前无环,故障时再切换。

⑦ 真题变式 ”二层环路会造成什么问题?“→广播风暴、MAC 表抖动、多帧复制。”STP 的收敛时间大约多少?“→30-50 秒(STP),RSTP 约 1-2 秒。”三层如何防环?“→TTL + 路由协议防环机制。

⑧ 记忆锚点 “STP 防二层环路,靠阻塞端口成树”。三层靠 TTL 防环。RSTP/MSTP 是演进。

⑨ 知识关联:主库题群:第25题(VLAN)、第118题(交换机泛洪)、第119题(本题 STP 作用)、第120题(根桥选举)构成二层可靠性簇。与补题:补-10(冲突域/广播域,理解环路后果)。与面试20题:无直接对应,属交换进阶。面试追问:①「没有 STP 会怎样?」——广播风暴、网络瘫痪。②「根桥选举看什么?」——网桥 ID(优先级+MAC),最小者胜。


120. STP中根桥的选举规则是( )。 ​

A. MAC地址最大 B. 端口数量最多 C. 随机选择 D. 桥优先级最小(相同比MAC最小)

答案:D解析:① 考点定位 STP 根桥(Root Bridge)的选举规则。

② 知识精讲 根桥选举规则:

  • 桥 ID(Bridge ID)= 桥优先级(2 字节)+ MAC 地址(6 字节)。
  • 先比优先级:数值越小越优先(默认优先级 32768,可手动调小)。
  • 优先级相同则比 MAC 地址:MAC 越小越优先。
  • 桥 ID 最小的交换机成为根桥。

根桥是生成树的“根节点”——所有其他交换机都计算到根桥的最短路径,并阻塞非最短路径的冗余端口。

优先级配置规则:桥优先级占 16 位,但低 12 位保留给系统 ID 扩展(PVST+ 中放 VLAN ID),因此可配置的取值必须是 4096 的倍数,合法范围是 0、4096、8192 … 直到 61440(=15×4096)为止;65535 不是 4096 的倍数,不能作为优先级取值。默认 32768(=8×4096)。

根桥选举与运维最佳实践: STP/RSTP/MSTP 都以桥 ID 最小者为根:桥 ID = 2 字节优先级 + 6 字节 MAC。默认优先级 32768,生产上应手工指定核心/汇聚为根(spanning-tree vlan x root primary 或把优先级改小,且必须是 4096 的倍数),避免某台接入交换机因 MAC 较小意外成根,导致次优路径与次优阻塞点。选举完成后,非根桥计算到根的最短路径开销,非指定端口被阻塞以打破环路。常见故障:根桥漂移引起短暂转发中断;次优根导致跨汇聚绕行。笔试点:先比优先级(小优),再比 MAC(小优);优先级可改、MAC 不可改。

设计动机: STP 需要一致的「树根」来计算路径。选举规则:比较网桥 ID(Bridge ID = 优先级 + MAC 地址),值最小者为根桥;优先级默认 32768,可配置(步长 4096),优先级相同再比 MAC。确定根后,非根桥选择根路径开销最小的端口为根端口,每网段选指定端口,其余阻塞。理解「先优先级后 MAC、都取小」是解题关键。常见错误:选最大、只比 MAC 不看优先级、把端口 ID 当作根桥依据(端口 ID 用于根端口/指定端口裁决)。

③ 本题解析 根桥选举规则是桥优先级最小(相同比 MAC 最小),对应选项 D。

④ 选项逐项辨析

  • A MAC地址最大:方向反了——MAC 越小越优先,错误。
  • B 端口数量最多:错误——根桥选举与端口数量无关。
  • C 随机选择:错误——STP 选举是确定性算法,不是随机。
  • D 桥优先级最小(相同比MAC最小):正确——先比优先级(小者优先),相同比 MAC(小者优先)。

常见误解来源: 以为优先级数值越大越优先;STP 里是越小越优先。

⑤ 易混对比

选举对象比较字段规则
根桥Bridge ID(优先级+MAC)最小
根端口根路径开销/对端 Bridge ID/端口 ID每非根桥一个,最小路径
指定端口每网段选一个通往根更优者
阻塞端口剩余冗余端口防环

⑥ 拓展延伸工程实践: 生产网固定核心为根:设 priority=0 或 4096,并保护根端口。面试追问:①「根桥选举规则?」——网桥 ID 最小者胜。②「优先级相同比什么?」——比 MAC 地址,小者优先。

⑦ 真题变式 “STP 默认优先级是多少?“→32768。”优先级相同比什么?“→比 MAC 地址(小者优先)。”桥 ID 由什么组成?“→桥优先级(2 字节)+ MAC 地址(6 字节)。”优先级配置值必须是几的倍数?“→4096。

⑧ 记忆锚点 ”优先级小者优先,相同时 MAC 小者优先“。桥 ID=优先级+MAC,越小越优先。默认优先级 32768。

⑨ 知识关联:主库题群:第119题(STP 作用)、第120题(本题根桥选举)、第25题(VLAN 与多生成树)构成 STP 簇。与补题:无直接补题。与面试20题:无直接对应。面试追问:①「如何让某交换机成为根?」——降低其优先级。②「Bridge ID 组成?」——优先级字段 + 桥 MAC。


持续学习,持续积累。