六、网络安全与二层可靠性(第98-120题)
98. 关于网络安全,错误的是( )。
A. 防火墙可以防止所有网络攻击 B. 加密技术保护数据保密性 C. 入侵检测系统可检测异常行为 D. 数字签名可保证完整性与真实性
答案:A解析:① 考点定位 网络安全设备与技术的边界——防火墙能力的正确认知。
② 知识精讲 网络安全是“纵深防御”体系,单一设备无法覆盖所有攻击:
- 防火墙:按规则过滤进出网络的流量(网络层包过滤、应用层代理过滤),但不能防止所有攻击——尤其防不住内部威胁、社会工程攻击、已放行端口的应用层漏洞(如 SQL 注入走 80/443 端口)。
- 加密技术:保护数据的保密性(防止窃听),如 AES/RSA。
- IDS(入侵检测系统):检测网络中的异常行为并告警(旁路部署)。
- 数字签名:保证消息的完整性(防篡改)与发送者真实性(身份认证)。
关键认知:没有任何单一安全设备能防止所有攻击。纵深防御需要防火墙+IDS/IPS+加密+认证+审计+安全意识培训等多层组合。
设计动机: 网络安全必须是纵深防御,因为攻击面跨越边界、主机、应用与人。防火墙做边界访问控制,但对「已放行端口上的应用漏洞」「内部人员」「钓鱼」无能为力;加密解决窃听,不解决可用性;IDS 检测告警,IPS 才阻断;数字签名解决完整性与不可否认,不提供机密性。把任何单一手段说成「能防住所有攻击」都是错误项高频来源。安全目标常用 CIA:机密性、完整性、可用性,再加认证/不可否认等。工程上还要考虑最小权限、分区分域、审计与应急响应。
③ 本题解析 选项 A“防火墙可以防止所有网络攻击”夸大了防火墙能力,是错误描述。本题选 A。
④ 选项逐项辨析
- A 防火墙可以防止所有网络攻击:错误——防火墙有边界局限性,无法防内部攻击、应用层漏洞等。
- B 加密技术保护数据保密性:正确——加密的核心功能就是保密性。
- C 入侵检测系统可检测异常行为:正确——IDS 的核心功能就是检测与告警。
- D 数字签名可保证完整性与真实性:正确——签名提供完整性和身份认证。
常见误解来源: 把「可用性」排除在安全目标外;CIA 含机密、完整、可用,另常加鉴别。
⑤ 易混对比
| 手段 | 主要能力 | 明确盲区 |
|---|---|---|
| 防火墙 | 边界过滤五元组/L7 规则 | 内部威胁、已放行业务漏洞 |
| IDS | 检测异常并告警 | 不自动阻断 |
| IPS/ WAF | 检测并阻断 | 误杀、性能、0day |
| 对称/非对称加密 | 机密性(及密钥交换) | 不防服务中断 |
| 数字签名/证书 | 完整性、身份、不可否认 | 不提供加密保密 |
| 备份/冗余 | 可用性 | 不防数据被窃 |
⑥ 拓展延伸工程实践: 企业安全架构常「分区 + 零信任 + 监控 + 备份」。攻防演练验证的不是单设备,而是检测响应链路(能否看见、能否处置)。面试追问:①「防火墙能防 SQL 注入吗?」——普通包过滤难防,需 WAF/应用加固。②「安全四大目标?」——CIA + 认证/不可否认等。
⑦ 真题变式 “防火墙的主要局限是什么?”→不能防止内部攻击和已放行端口的应用层漏洞。“纵深防御的核心思想是什么?”→不依赖单一设备,多层防御。“IDS 和 IPS 的区别?”→IDS 旁路检测告警,IPS 在线阻断。
⑧ 记忆锚点 “防火墙≠万能盾牌”。纵深防御:防火墙+IDS+加密+签名+认证,各有盲区。
⑨ 知识关联:主库题群:第98题(本题安全总论)、第103-105题(威胁与攻击类型)、第106-109题(防火墙/IDS/VPN/DMZ)构成安全基础簇。与补题:无直接选择题补题(网管补-16 FCAPS 与安全管理相关)。与面试20题:面试第11-13题(HTTPS/证书/HTTP与HTTPS,对应加密与认证)。面试追问:①「为什么说防火墙不是万能的?」——防不住内部与应用层已放行漏洞。②「如何评价安全体系?」——多层防御、可检测可响应,而非单点设备。
99. 关于对称加密与非对称加密,正确的是( )。
A. 对称加密用一对密钥,非对称用一个密钥 B. 对称加密慢,非对称快 C. 对称加密加解密使用相同密钥 D. 非对称加密不能用于数字签名
答案:C解析:① 考点定位 对称加密与非对称加密的区别——找出正确描述。
② 知识精讲 两种加密体制对比:
| 对比项 | 对称加密 | 非对称加密 |
|---|---|---|
| 密钥 | 同一把密钥(加解密相同) | 一对密钥(公钥+私钥) |
| 速度 | 快(算法简单,硬件加速) | 慢(大数模幂运算) |
| 密钥分发 | 困难(需安全传递密钥) | 容易(公钥公开,私钥保密) |
| 典型用途 | 加密大量数据 | 密钥交换、数字签名 |
| 典型算法 | DES, 3DES, AES, RC4 | RSA, ECC, ElGamal |
- 对称加密:加解密使用同一把密钥,速度快,适合加密大量数据。但密钥分发困难——双方必须先安全地共享密钥。
- 非对称加密:使用公钥+私钥一对密钥,公钥加密→私钥解密(或私钥签名→公钥验证),速度慢但解决了密钥分发问题。
实际系统采用混合加密:非对称加密协商会话密钥,对称加密传输正文(如 HTTPS:RSA/ECC 交换 AES 密钥,AES 加密正文)。
设计动机: 对称加密加解密用同一密钥,运算快,适合加密大量数据,但密钥分发困难(如何安全地把密钥给对方?);非对称加密用公钥/私钥对,公钥可公开,私钥保密,解决分发与数字签名问题,但大数运算慢,不适合直接加密长报文。因此真实系统(HTTPS、PGP)采用混合加密:非对称(或 ECDHE)安全协商会话密钥,再用对称算法加密数据流。国密对应:SM4 对称、SM2 非对称、SM3 哈希。理解「慢但解决分发」与「快但难分发」的互补,是密码学题的总钥匙。
③ 本题解析 选项 C“对称加密加解密使用相同密钥”是正确描述。本题选 C。
④ 选项逐项辨析
- A 对称加密用一对密钥,非对称用一个密钥:说反了——对称是一把,非对称是一对,错误。
- B 对称加密慢,非对称快:说反了——对称快、非对称慢,错误。
- C 对称加密加解密使用相同密钥:正确定义,正确。
- D 非对称加密不能用于数字签名:错误——数字签名正是非对称加密的典型用途。
常见误解来源: 以为非对称加密一定比对称安全所以全面取代;实际混合使用,非对称管密钥交换/签名。
⑤ 易混对比
| 对比项 | 对称加密 | 非对称加密 |
|---|---|---|
| 密钥 | 加解密相同 | 公钥加密/验签,私钥解密/签名 |
| 速度 | 快 | 慢(约 3~4 个数量级) |
| 密钥分发 | 难 | 易(公钥公开) |
| 典型算法 | AES、3DES、DES、SM4 | RSA、ECC、SM2 |
| 典型用途 | 数据加密、会话密钥 | 密钥交换、签名、证书 |
| HTTPS | 握手后的应用数据 | 握手认证/密钥协商 |
⑥ 拓展延伸工程实践: TLS1.3 主流是 ECDHE + AES-GCM;只配 RSA 密钥交换时前向保密弱。密钥托管/HSM 保护私钥。面试追问:①「为何 HTTPS 用混合加密?」——非对称解决密钥协商与身份,对称保证吞吐。②「对称加密常见算法?」——AES/SM4;非对称 RSA/ECC/SM2。
⑦ 真题变式 “对称加密的优势是什么?”→速度快,适合大量数据加密。“非对称加密的优势是什么?”→解决密钥分发问题,可用于数字签名。“HTTPS 用什么加密方式?”→混合加密(非对称换密钥+对称加密正文)。
⑧ 记忆锚点 “对称快同一钥、非对称慢一对钥”。混合加密取长补短:非对称换密钥、对称传正文。
⑨ 知识关联:主库题群:第99题(本题对称/非对称)、第100题(非对称算法识别)、第113题(对称一般更快)、第114-116题(TLS/证书)、第149题(AES 与 SHA)构成密码学簇。与补题:无直接补题。与面试20题:面试第11题(HTTPS 握手与混合加密)、第12题(浏览器校验证书)。面试追问:①「密钥分发难题谁解决?」——非对称或可信信使/KDC。②「哈希是加密吗?」——不是,单向摘要,用于完整性。
100. 属于非对称加密算法的是( )。
A. DES B. AES C. 3DES D. RSA
答案:D解析:① 考点定位 加密算法分类——识别非对称加密算法。
② 知识精讲 加密算法按密钥体制分类:
| 体制 | 算法 | 原理 |
|---|---|---|
| 对称加密 | DES, 3DES, AES, RC4, Blowfish, SM1, SM4 | 加解密同一密钥 |
| 非对称加密 | RSA, ECC, ElGamal, DSA, SM2 | 公钥/私钥对 |
| 哈希算法 | MD5, SHA-1, SHA-256, SM3 | 不可逆摘要 |
- DES:最早的对称加密标准,密钥 56 位(已不安全)。
- 3DES:三重 DES,密钥 168 位,过渡方案。
- AES:当前对称加密标准,密钥 128/192/256 位,速度快安全性高。
- RSA:最经典的非对称加密算法,基于大整数分解难题,广泛用于密钥交换和数字签名。
- 国密算法:SM1/SM4(对称)、SM2(非对称)、SM3(哈希)——国央企笔试可能考。
算法归类与像什么就选什么的陷阱: 非对称算法的识别特征是公钥/私钥成对:公钥加密私钥解(或反之签名)。RSA、ECC、ElGamal、DSA/ECDSA、国密 SM2 都属此类;对称算法则是加解密同一密钥(AES、DES、3DES、ChaCha20、SM4);哈希(MD5、SHA-2、SM3)无密钥、输出定长、不可逆,既不是对称也不是非对称加密。笔试常把哈希混进加密算法选项,或把 AES 当非对称。记忆锚点:RSA 的 R 是公钥体制代表;AES 的 A 是对称代表;SHA 的 S 是摘要代表。国央企可能考国密:SM2 非对称、SM4 对称、SM3 哈希。
设计动机: 识别算法类型要建立「三列表」:对称(DES/3DES/AES/RC4/SM4)、非对称(RSA/ECC/DSA/ElGamal/SM2)、哈希(MD5/SHA-1/SHA-256/SM3)。非对称的数学基础是陷门单向函数:RSA 依赖大整数分解,ECC 依赖椭圆曲线离散对数。公钥可公开分发,故适合做密钥交换与签名;私钥必须保密,泄露即身份崩塌。国密体系在政企与金融笔试中高频:SM2 非对称、SM4 对称、SM3 杂凑。考试陷阱:把 MD5 当加密算法、把 AES 当非对称、把 Base64 当加密(它只是编码)。
③ 本题解析 RSA 是非对称加密算法,对应选项 D。
④ 选项逐项辨析
- A DES:对称加密算法(密钥 56 位),错误。
- B AES:对称加密算法(当前标准),错误。
- C 3DES:对称加密算法(三重 DES),错误。
- D RSA:非对称加密算法(公钥/私钥对),正确。
常见误解来源: 把 AES 当非对称、或把 SHA 当加密算法。AES 对称,SHA 哈希,RSA 非对称。
⑤ 易混对比
| 类别 | 代表算法 | 安全假设/特点 | 用途 |
|---|---|---|---|
| 对称 | DES/3DES/AES/SM4 | 密钥保密 | 批量加密 |
| 非对称 | RSA/ECC/DSA/SM2 | 分解或离散对数难 | 密钥交换、签名 |
| 哈希 | MD5/SHA/SM3 | 抗碰撞/单向 | 完整性、口令存储 |
| 编码(非加密) | Base64/Hex | 无密钥 | 传输编码 |
⑥ 拓展延伸工程实践: 证书公钥常用 RSA 2048 或 ECDSA P-256;旧系统 DES 已不安全应升级 AES-GCM。扫描器会标记 MD5/SHA-1 签名过时。面试追问:①「RSA 基于什么难题?」——大整数分解。②「ECC 优势?」——同安全强度下密钥更短、计算更快。
⑦ 真题变式 “AES 属于什么加密体制?“→对称加密。”国密算法 SM2 属于什么?“→非对称加密。”MD5 属于什么?“→哈希算法(不可逆摘要)。
⑧ 记忆锚点 “DES/AES/3DES 对称,RSA/ECC 非对称”。国密:SM2 非对称、SM4 对称、SM3 哈希。
⑨ 知识关联:主库题群:第99-100题(加密体制与算法)、第101-102题(签名)、第113题(性能)、第149题(AES vs SHA)构成算法识别簇。与补题:无直接补题。与面试20题:面试第11题(TLS 中的 RSA/ECDHE/AES)。面试追问:①「选一个非对称算法?」——RSA/ECC/SM2。②「SHA-256 能解密吗?」——不能,哈希非加密。
101. 数字签名使用( )。
A. 发送方私钥签名 B. 接收方公钥加密 C. 发送方公钥签名 D. 对方共享密钥
答案:A解析:① 考点定位 数字签名使用的密钥——发送方私钥签名。
② 知识精讲 数字签名原理:
- 发送方用自己的私钥对消息的哈希摘要进行加密(签名)。
- 发送方将消息原文+签名一起发给接收方。
- 接收方用发送方的公钥验证签名(解密签名得到摘要,与自己对消息原文计算的摘要比对)。
由于私钥只有发送方拥有,签名能提供三大保障:
- 完整性:消息被篡改则摘要不匹配,签名验证失败。
- 身份认证:只有持有私钥的人才能生成有效签名。
- 不可否认性:发送方无法抵赖(私钥唯一性)。
注意:数字签名不提供保密性——消息原文可以是明文,任何持有公钥的人都能验证签名,也都能看到消息内容。
设计动机: 数字签名要回答「消息是否完整、是否来自声称的发送方、发送方能否抵赖」。机制:发送方对消息做哈希,再用自己的私钥加密摘要得到签名;接收方用发送方公钥验签并与本地摘要比对。私钥唯一持有→不可伪造→身份认证与不可否认;摘要绑定原文→完整性。注意与加密方向相反:加密给对方保密用对方公钥;签名证明自己用自己私钥。完整系统还依赖证书把公钥与身份绑定,防公钥被冒充。
证书链衔接: 单有公钥不足以证明「这把公钥属于谁」,因此实际系统用证书绑定身份与公钥,根证书预置在信任库。验签时先沿 CA 链确认公钥可信,再用该公钥验证业务签名。私钥保护(HSM/KMS、不落盘)与证书吊销(CRL/OCSP)是生产签名体系的必备环节;私钥泄露等于身份可被伪造。
常见误选来源: 把签名密钥方向与加密方向记反(误以为用公钥签名)。口诀锁死:「签私验公,加公解私」。面试若问「能否用对方私钥签名」——逻辑不通,私钥不可合法持有他人密钥。
③ 本题解析 数字签名使用发送方私钥签名,对应选项 A。
④ 选项逐项辨析
- A 发送方私钥签名:正确——发送方用自己的私钥对消息摘要签名。
- B 接收方公钥加密:这是加密消息给接收方的方式(公钥加密),不是签名,错误。
- C 发送方公钥签名:错误——公钥是公开的,任何人都能获取,无法证明身份。
- D 对方共享密钥:这是对称加密的思路,无法实现不可否认性(双方都有密钥),错误。
常见误解来源: 以为签名用接收方公钥;签名用发送方私钥,验签用发送方公钥。
⑤ 易混对比
| 操作 | 使用密钥 | 目的 | 能否抵赖 |
|---|---|---|---|
| 数字签名 | 发送方私钥签名 | 完整性+身份+不可否认 | 否 |
| 验签 | 发送方公钥 | 验证签名 | — |
| 保密传输 | 接收方公钥加密 | 机密性 | — |
| 解密 | 接收方私钥 | 读取明文 | — |
⑥ 拓展延伸工程实践: 代码发布用 GPG/代码签名证书;HTTPS 证书链本身也含签名验证。JWT 的 RS256/ES256 即非对称签名。面试追问:①「签名用公钥还是私钥?」——发送方私钥签名,接收方用对方公钥验证。②「先签名还是先加密?」——常见「先签名后加密」,验签前需先解密。
⑦ 真题变式 “验证数字签名用什么密钥?”→发送方的公钥。“加密消息给接收方用什么密钥?”→接收方的公钥。“数字签名能提供什么保障?”→完整性、身份认证、不可否认性。
⑧ 记忆锚点 “签名用自己私钥、验证用对方公钥”。与加密方向相反:加密用对方公钥、解密用自己私钥。
⑨ 知识关联:主库题群:第101题(本题签名密钥方向)、第102题(签名不能保密)、第116题(数字证书)、第99-100题(算法)构成签名簇。与补题:无直接补题。与面试20题:面试第12题(浏览器校验证书中的签名链)。面试追问:①「数字签名提供机密性吗?」——不提供。②「私钥丢了会怎样?」——签名可被伪造,身份体系失效,须吊销证书。
102. 数字签名不能直接实现的功能是( )。
A. 验证消息完整性 B. 验证发送者身份 C. 防止发送者抵赖 D. 对消息内容加密(保密性)
答案:D解析:① 考点定位 数字签名的功能边界——不能直接实现什么。
② 知识精讲 数字签名能实现三大功能:
- 验证消息完整性:签名基于消息摘要(哈希值),消息被篡改则摘要不匹配,签名验证失败。
- 验证发送者身份:私钥唯一性——只有持有私钥的人才能生成有效签名。
- 防止发送者抵赖(不可否认性):发送方无法否认“不是我签的”,因为只有他拥有私钥。
数字签名不能直接实现的功能:
- 对消息内容加密(保密性):签名通常附加在明文消息旁,消息本身不加密。任何持有发送方公钥的人都能验证签名,也都能看到消息内容。保密性必须由加密算法单独提供。
设计动机: 数字签名的核心承诺是完整性、身份认证、不可否认,不包含机密性。签名通常与原文一起传输,任何持有发送方公钥的人都能验签并阅读原文。若业务既要「证明是你发的」又要「别人看不懂」,必须再叠加加密:用接收方公钥加密(消息+签名),或使用数字信封(对称密钥加密数据 + 非对称传递密钥)。考试高频陷阱:把「签名」误当成「加密」,或以为签名能防窃听。口诀:签名管「谁发的、改没改、不能赖」;加密管「别人看不懂」。
与哈希/MAC 的边界: 签名基于哈希摘要,但哈希本身无密钥,不能认证发送方;MAC 有密钥,能认证与完整性,但不提供不可否认(共享密钥双方都可生成)。因此:要不可否认用数字签名;仅需双方完整性可用 MAC/HMAC;要机密性必须另加加密。三者职责考试常交叉设错。
真题陷阱: 选项常写「数字签名可以加密原文保证机密」——错误。签名过程虽对摘要做了非对称运算,但原文通常明文或另经加密发送;签名本身的目标函数是认证与完整性,不是保密。
③ 本题解析 数字签名不能直接实现“对消息内容加密(保密性)”,对应选项 D。
④ 选项逐项辨析
- A 验证消息完整性:签名基于消息摘要,篡改即验证失败,是签名的核心功能,正确(非答案)。
- B 验证发送者身份:私钥唯一性保证只有发送方能签名,是签名的核心功能,正确(非答案)。
- C 防止发送者抵赖:不可否认性是签名的核心功能,正确(非答案)。
- D 对消息内容加密(保密性):不是签名的功能——签名不加密消息,只认证和防篡改,是本题答案。
常见误解来源: 以为数字签名直接提供机密性;签名重在鉴别、完整性、不可否认。
⑤ 易混对比
| 功能 | 谁提供 | 机制 | 签名能否直接给 |
|---|---|---|---|
| 完整性 | 签名/MAC/哈希 | 摘要比对 | ✅ |
| 身份认证 | 签名/证书 | 私钥唯一性 | ✅ |
| 不可否认 | 签名 | 私钥不可伪造 | ✅ |
| 机密性 | 加密 | 密钥加密明文 | ❌ 不能 |
| 可用性 | 冗余/防护 | 非密码学 | ❌ |
⑥ 拓展延伸工程实践: 软件包分发可「签名 + 可选加密」;邮件 S/MIME/PGP 同时支持签名与加密。API 网关验签不等于请求体加密,敏感字段仍要 TLS。面试追问:①「签名能防止第三方读消息吗?」——不能。②「如何既签名又保密?」——先签名后用对方公钥加密。
⑦ 真题变式 “数字签名能提供哪些保障?”→完整性、身份认证、不可否认性。“数字签名不能提供什么?”→保密性。“如何同时实现保密性和认证?”→先签名后加密,或使用数字信封。
⑧ 记忆锚点 “签名=完整+认证+不可否认;保密=加密”。两者分离记忆,各司其职。
⑨ 知识关联:主库题群:第101题(签名原理)、第102题(本题:签名不提供保密)、第103-105题(威胁模型)、第116题(证书)构成安全属性题群。与补题:无直接补题。与面试20题:面试第11-13题(HTTPS 混合加密与证书)。面试追问:①「数字签名三大功能?」——完整性、认证、不可否认。②「为何还要 HTTPS?」——在签名之外补机密性与服务器认证。
103. 网络中的基本安全威胁包括截获、中断、篡改和( )。
A. 重放 B. 伪造 C. 拒绝服务 D. 流量分析
答案:B解析:① 考点定位 网络安全四大基本威胁——截获、中断、篡改、伪造。
② 知识精讲 谢希仁教材定义的网络四大基本安全威胁:
| 威胁 | 含义 | 破坏的安全性质 | 类型 |
|---|---|---|---|
| 截获 | 攻击者窃听网络数据 | 保密性 | 被动攻击 |
| 中断 | 破坏系统/网络使其不可用 | 可用性 | 主动攻击 |
| 篡改 | 修改传输中的数据 | 完整性 | 主动攻击 |
| 伪造 | 在网络中插入伪造信息 | 真实性 | 主动攻击 |
对应的安全服务四大性质:保密性、可用性、完整性、真实性。
注意:重放攻击、拒绝服务(DoS)、流量分析等是具体的攻击手段,属于四大基本威胁的衍生实现,而非并列的基本威胁分类。例如:
- DoS 是“中断”威胁的具体实现。
- 重放是“伪造”的衍生。
- 流量分析是“截获”的衍生。
设计动机: 谢希仁教材将基本安全威胁概括为四类:截获(被动,破坏保密性)、中断(主动,破坏可用性)、篡改(主动,破坏完整性)、伪造(主动,破坏真实性/认证)。这是威胁分类框架,不是具体攻击工具名。与之对应的安全服务:加密抗截获;访问控制与冗余抗中断;消息认证码/签名抗篡改;认证与证书抗伪造。考试常把具体手段(重放、DoS)与基本威胁混排,解题时先问「是否改数据/是否改系统状态/是否只是偷看」,再映射到四类。
与攻击步骤对照: 现实攻击往往是复合链:先截获/侦察,再伪造身份接入,然后篡改或中断。教材四类威胁提供的是分类坐标系,不是互斥的单一事件。答题时先锁定「题干描述改变了什么」:只读=截获;服务停=中断;数据变=篡改;身份假=伪造。
③ 本题解析 四大基本威胁是截获、中断、篡改和伪造,对应选项 B。
④ 选项逐项辨析
- A 重放:具体攻击手段(属于伪造/篡改的衍生),不是四大基本威胁之一,错误。
- B 伪造:四大基本威胁之一(插入伪造信息),正确。
- C 拒绝服务:具体攻击手段(属于“中断”的实现),不是并列分类,错误。
- D 流量分析:具体攻击手段(属于“截获”的衍生),不是并列分类,错误。
常见误解来源: 四大威胁记不全或把「伪造」漏掉;标准四类:截获、中断、篡改、伪造。
⑤ 易混对比
| 基本威胁 | 破坏性质 | 攻击类型 | 具体例子 | 对策 |
|---|---|---|---|---|
| 截获 | 保密性 | 被动 | 窃听、流量分析 | 加密 |
| 中断 | 可用性 | 主动 | DoS、断线 | 冗余、清洗 |
| 篡改 | 完整性 | 主动 | 改包、中间人改写 | MAC/AEAD/签名 |
| 伪造 | 真实性 | 主动 | 冒充、重放 | 认证、时间戳、nonce |
⑥ 拓展延伸工程实践: 威胁建模(STRIDE)与四类威胁可对照:Spoofing≈伪造,Tampering≈篡改,Repudiation/信息泄露/DoS 扩展了教材框架。面试追问:①「四大威胁与 CIA 如何对应?」——截获-机密性;中断-可用性;篡改-完整性;伪造-认证。②「HTTPS 缓解哪些?」——窃听、篡改、(证书)冒充。
⑦ 真题变式 “被动攻击包括哪些?”→截获(窃听、流量分析)。“主动攻击包括哪些?”→中断、篡改、伪造(及重放、DoS 等衍生)。“四大基本威胁对应破坏什么安全性质?”→保密性、可用性、完整性、真实性。
⑧ 记忆锚点 “截获中断篡改伪造=四威胁”对应“保密可用完整真实=四性质”。重放、DoS、流量分析是具体手段,不是基本分类。
⑨ 知识关联:主库题群:第98题(安全总论)、第103题(本题四大威胁+伪造)、第104题(被动攻击)、第105题(中间人)构成威胁题群。与补题:无直接补题。与面试20题:面试第13题(HTTP 的窃听/篡改/冒充)。面试追问:①「四大威胁是哪四个?」——截获、中断、篡改、伪造。②「属于被动攻击的是?」——截获(窃听/流量分析)。
104. 下列属于被动攻击的是( )。
A. 篡改 B. 伪造 C. 流量分析/窃听 D. DoS
答案:C解析:① 考点定位 被动攻击与主动攻击的区分——识别被动攻击。
② 知识精讲 攻击分为两大类:
- 被动攻击:攻击者只监听/观察不修改数据,包括窃听和流量分析。特点是不改变数据/系统状态,因此难以检测(数据没变,接收方不知道被监听了),只能靠加密来预防。
- 主动攻击:攻击者修改数据或影响系统,包括篡改、伪造、重放、DoS 等。特点是破坏性强、容易察觉但难全面预防,需综合防火墙/IDS/加密/认证等手段防御。
判据:攻击过程中是否改变了数据或系统状态——不改=被动,改了=主动。
设计动机: 被动攻击的判据是不改变数据与系统状态,只监听观察,因此难以被通信双方直接察觉,防御重点在预防(加密),而非检测。典型被动攻击:窃听(读内容)、流量分析(即使加密,也可从包长、时间、端点推断行为)。主动攻击则修改或干扰:篡改、伪造、重放、DoS,特点易造成可见破坏,需检测+响应+预防并重。考试秒杀:题干出现「分析流量模式、窃听、截获」多为被动;出现「修改、伪造、中断、重放、拒绝服务」多为主动。
元数据与合规: 即使业务载荷全部加密,被动观察者仍可从包长、时序、通信双方推断行为模式(谁在何时访问何服务)。政企环境因此关注:全链路加密、减少特征明显的明文协议、日志脱敏、访问最小化。等保与安全审查中「传输保密性」对应的就是抗截获能力,而不是「有没有防火墙」。
判题秒杀: 题干只要出现「分析流量特征、窃听、截获、未修改数据」→被动;出现「修改、伪造、重放、拒绝服务、中断」→主动。无需纠结攻击者技术水平,只看是否改变数据/系统状态。
③ 本题解析 流量分析/窃听属于被动攻击,对应选项 C。
④ 选项逐项辨析
- A 篡改:主动修改数据,改变了系统状态,属于主动攻击,错误。
- B 伪造:主动插入伪造信息,改变了系统状态,属于主动攻击,错误。
- C 流量分析/窃听:只监听不修改,数据不变,属于被动攻击,正确。
- D DoS:主动发起攻击流量使服务不可用,改变了系统状态,属于主动攻击,错误。
常见误解来源: 把篡改/伪造当被动攻击;被动主要是截获/监听。
⑤ 易混对比
| 维度 | 被动攻击 | 主动攻击 |
|---|---|---|
| 行为 | 只监听/观察 | 修改、伪造、干扰 |
| 系统状态 | 不变 | 改变 |
| 可检测性 | 难 | 相对易 |
| 防御重心 | 加密预防 | 认证+完整性+检测响应 |
| 典型 | 窃听、流量分析 | 篡改、伪造、重放、DoS |
| 对应威胁 | 截获 | 中断/篡改/伪造 |
⑥ 拓展延伸工程实践: VPN/Tor 用填充与流量整形降低流量分析价值;企业内网东西向加密(mTLS)防被动窃听。面试追问:①「被动攻击为何难检测?」——不改数据,收发双方无直接异常。②「加密后还有被动风险吗?」——有,流量分析仍可能泄露元数据。
⑦ 真题变式 “以下哪个是主动攻击?A. 窃听 B. 流量分析 C. 篡改 D. 截获”→C(篡改是主动攻击)。“被动攻击为什么难以检测?”→因为不改变数据,接收方无法察觉被监听。“被动攻击如何预防?”→加密通信内容。
⑧ 记忆锚点 “被动=偷看(加密防)、主动=动手(综合防)”。判据:是否改变数据/系统状态。
⑨ 知识关联:主库题群:第103题(四大威胁)、第104题(本题被动=流量分析/窃听)、第105题(中间人,主动)构成攻击分类簇。与补题:无直接补题。与面试20题:面试第13题(HTTP 明文下的窃听)。面试追问:①「属于被动攻击的是?」——流量分析/窃听。②「被动与主动防御策略差异?」——被动靠加密;主动靠加密+完整性+认证+IDS/IPS。
105. 下列攻击属于中间人攻击的是( )。
A. DDoS B. ARP欺骗 C. SQL注入 D. 暴力破解
答案:B解析:① 考点定位 攻击类型识别——哪种属于中间人攻击。
② 知识精讲 中间人攻击(Man-in-the-Middle, MITM):攻击者“夹在”通信双方之间,冒充双方进行通信,可以窃听、篡改甚至劫持流量。
ARP 欺骗是典型的中间人攻击:攻击者在同一局域网内发送伪造的 ARP 应答,将网关(或目标主机)的 IP 映射到攻击者的 MAC 地址。受害主机误以为攻击者就是网关,将流量发给攻击者;攻击者再转发给真正的网关。这样双方的流量都经过攻击者中转,攻击者可以窃听、篡改甚至劫持会话。
其他选项不是中间人攻击:
- DDoS:拒绝服务攻击(瘫痪服务),不是“夹在中间”。
- SQL 注入:Web 应用层攻击(篡改数据库查询),不是中间人模式。
- 暴力破解:密码攻击(枚举口令),不是中间人模式。
设计动机: 中间人攻击(MITM)是攻击者插入通信双方之间,对 A 冒充 B、对 B 冒充 A,使双方以为在直连,实际流量经过攻击者。典型场景:ARP 欺骗、假 WiFi 热点、伪造证书、SSL 剥离。MITM 同时可窃听与篡改,属于主动攻击。防御依赖端到端认证与加密:HTTPS 证书校验(防假服务器)、HSTS(防降级)、公钥/证书锁定、SSH 主机指纹、VPN 隧道。选择题中「透明转发并篡改/冒充双方」几乎就是 MITM 的定义。
协议层对应: 链路层 ARP 欺骗、网络层路由劫持/DNS 劫持、应用层假证书与钓鱼页面,都可构成 MITM。防御要分层:二层 DAI/端口安全;三层 RPKI/路由过滤;应用层证书透明 CT、HSTS、公钥锁定。用户教育(不忽略证书告警)与企业强制策略缺一不可。
③ 本题解析 ARP 欺骗属于中间人攻击,对应选项 B。
④ 选项逐项辨析
- A DDoS:分布式拒绝服务攻击,目标是瘫痪服务而非中转通信,错误。
- B ARP欺骗:典型中间人攻击——伪造 ARP 映射使流量经过攻击者,正确。
- C SQL注入:Web 应用层攻击,篡改数据库查询,不是中间人模式,错误。
- D 暴力破解:密码攻击,枚举尝试口令,不是中间人模式,错误。
常见误解来源: 把单纯窃听当中间人;中间人要能双向冒充/转发并可能篡改。
⑤ 易混对比
| 攻击 | 插入点 | 主要危害 | 关键防御 |
|---|---|---|---|
| 中间人 MITM | 通信路径中 | 窃听+篡改+冒充 | 证书校验、HSTS、锁定 |
| 纯窃听 | 旁路镜像 | 机密性 | 加密 |
| ARP 欺骗 | 局域网 2.5 层 | 引导流量到攻击者 | 动态 ARP 检测、静态绑定 |
| DNS 劫持 | 名字解析 | 把域名指到假 IP | DoH/DoT、HTTPDNS |
| SSL 剥离 | 降级 HTTPS | 强迫明文 | HSTS |
⑥ 拓展延伸工程实践: 公共 WiFi 下强制 HTTPS;抓包教学实验常用 mitmproxy 演示证书告警。内网可启用 DAI 与 802.1X。面试追问:①「HTTPS 如何防 MITM?」——服务器证书由可信 CA 签发且主机名匹配,攻击者无合法私钥。②「用户忽略证书警告会怎样?」——等于主动接受 MITM。
⑦ 真题变式 “ARP 欺骗的原理是什么?“→伪造 ARP 应答使流量经过攻击者。”如何防御 ARP 欺骗?“→静态 ARP 绑定、DAI、DHCP Snooping。”DNS 欺骗是否属于中间人攻击?“→是(域名劫持后流量经过攻击者)。
⑧ 记忆锚点 ”中间人=流量过我的手“。ARP 欺骗是局域网中间人攻击的经典形式。防御四件套:静态绑定/DAI/DHCP Snooping/802.1X。
⑨ 知识关联:主库题群:第104题(被动)、第105题(本题中间人)、第110题(ARP 欺骗)、第114-116题(TLS/证书)构成「认证与路径安全」簇。与补题:补-09(VLAN/二层隔离,缩小欺骗面)。与面试20题:面试第11-13题(HTTPS/证书/区别)。面试追问:①「中间人攻击属于主动还是被动?」——主动(可篡改与冒充)。②「证书校验失败该不该继续?」——生产环境必须中断连接。
106. 关于防火墙,错误的是( )。
A. 可检查进出内部网的流量 B. 可在应用层做代理过滤 C. 可在网络层按包过滤 D. 能阻止来自内部网络的攻击
答案:D解析:① 考点定位 防火墙的能力与局限——找出错误描述。
② 知识精讲 防火墙是内外网之间的安全屏障,能力包括:
- 检查进出内部网的流量:控制南北向流量(外网↔内网)。
- 网络层包过滤:按 IP 地址、端口号、协议过滤数据包(无状态包过滤)。
- 应用层代理过滤:理解 HTTP/FTP 等协议做深度检测(应用层网关/代理防火墙)。
- 状态检测:跟踪连接状态,基于会话上下文过滤。
防火墙的局限:
- 默认不防内部攻击:来自内部网络的攻击、内部主机之间的横向移动,防火墙通常无法阻止——因为它只守”南北向“边界(外↔内),不覆盖”东西向“流量(内↔内)。
- 不防已放行端口的漏洞攻击:如 SQL 注入走 80/443 端口,防火墙允许通过。
- 不防社会工程攻击:钓鱼邮件等绕过技术防线。
设计动机: 防火墙按策略允许/拒绝流量,部署在信任与非信任边界,类型有包过滤、状态检测、应用网关/代理、下一代防火墙(含 IPS/应用识别)。它擅长收敛暴露面、做分区隔离,但不能替代终端安全、身份治理与应用安全。常见错误表述:防火墙能防住所有攻击、防火墙能杀毒、防火墙配置后永远安全、防火墙能防内部违规。正确心智:防火墙是策略执行点,策略质量决定效果;默认拒绝、最小权限、日志审计同样重要。
策略生命周期: 防火墙规则会随业务膨胀成「僵尸规则」,需定期回收;变更要可审计、可回滚。多云环境安全组镜像与漂移检测是运维难点。下一代防火墙可识别应用(L7),但加密流量占比升高后,往往需 TLS 解密或结合 EDR/身份才能持续有效。
③ 本题解析 选项 D”能阻止来自内部网络的攻击“错误——内部攻击正是防火墙的盲区。本题选 D。
④ 选项逐项辨析
- A 可检查进出内部网的流量:防火墙的基本能力,正确。
- B 可在应用层做代理过滤:应用层防火墙/代理防火墙的能力,正确。
- C 可在网络层按包过滤:包过滤防火墙的基本能力,正确。
- D 能阻止来自内部网络的攻击:错误——防火墙守边界不守内部,内部攻击是盲区。
常见误解来源: 以为防火墙能防一切内网攻击或加密隧道内恶意载荷。
⑤ 易混对比
| 说法 | 正误 | 原因 |
|---|---|---|
| 防火墙可按规则过滤进出流量 | ✅ | 核心功能 |
| 防火墙能防所有攻击 | ❌ | 内部威胁/应用漏洞可绕过 |
| 状态检测防火墙跟踪连接状态 | ✅ | 比静态包过滤更安全 |
| 防火墙可完全代替 IDS/杀软 | ❌ | 职责不同 |
| 规则越宽松越稳定 | ❌ | 违背最小权限,风险更高 |
⑥ 拓展延伸工程实践: 变更防火墙策略需工单与回滚方案;定期审计「any any」类宽规则。云上安全组/NACL 与主机 iptables 多层叠加。面试追问:①「防火墙与 IDS 区别?」——防火墙执行阻断策略;IDS 检测告警。②「为什么有防火墙仍被黑?」——应用层漏洞、钓鱼、内部账号、错误暴露。
⑦ 真题变式 ”防火墙的主要局限是什么?“→不能防止内部网络攻击。”防火墙能防住哪些攻击?“→边界流量过滤(包过滤、应用层代理)。”如何弥补防火墙内部盲区?“→零信任+微隔离。
⑧ 记忆锚点 ”防火墙防外不防内“。守边界(南北向),不守内部(东西向)。现代用零信任补足。
⑨ 知识关联:主库题群:第98题(安全总论)、第106题(本题防火墙)、第107题(IDS/IPS)、第108-109题(VPN/DMZ)构成「安全设备与架构」簇。与补题:补-16(网络管理 FCAPS,含安全管理)。与面试20题:面试第13题(HTTP/HTTPS 安全边界)。面试追问:①「防火墙工作主要在哪层?」——L3/L4 为主,NGFW 可到 L7。②「DMZ 放什么?」——对外服务,与内网隔离。
107. 关于IDS与IPS,正确的是( )。
A. IDS在线串联,可直接阻断 B. IPS旁路部署,只能报警 C. IDS一般旁路部署,主要检测报警;IPS在线部署,可阻断 D. 两者功能完全相同
答案:C解析:① 考点定位 IDS 与 IPS 的部署方式和职责区别。
② 知识精讲 IDS vs IPS 对比:
| 对比项 | IDS(入侵检测系统) | IPS(入侵防御系统) |
|---|---|---|
| 部署方式 | 旁路(端口镜像/分光) | 在线串联 |
| 行动能力 | 只检测并告警 | 能实时阻断 |
| 业务影响 | 不影响(只看副本) | 引入时延、单点风险 |
| 发现时机 | 攻击已发生 | 攻击进行中即可阻断 |
- IDS:旁路部署(通过端口镜像获取流量副本),只检测并告警,不阻断流量。类比”摄像头“——能看到并报警,但不能直接阻止。
- IPS:在线串联部署在链路中,能实时阻断恶意流量。类比”保安“——不仅看还能直接拦。
设计动机: IDS(入侵检测系统)像摄像头:旁路分析流量/主机日志,发现异常告警,不直接改变转发路径;IPS(入侵防御系统)像闸机:串接在路径中,命中策略可阻断。部署形态决定能力与风险:IDS 故障不影响业务但有延迟暴露;IPS 可拦截攻击但误报会中断业务,需要谨慎调优。选购与面试常见结论:检测能力(签名+异常)与响应方式(告警/阻断)要匹配场景;云上还有 CWAF/NTA/EDR 协同。
检测技术: 签名检测对已知攻击准,异常检测(基线/机器学习)对未知威胁更敏感但误报多。现代 SOC 将 IDS/IPS 告警与日志、EDR、威胁情报关联,形成检测响应闭环。云上常见云原生 WAF + 主机 HIDS + 网络 NDR 组合,而不是单点 IPS。
选型口诀: 「看见用 IDS,拦住用 IPS;旁路告警不挡路,串接阻断怕误杀。」面试若问部署顺序,通常先旁路观察基线,再逐步开启阻断规则,避免一上线就打断业务。
③ 本题解析 IDS 一般旁路部署主要检测报警,IPS 在线部署可阻断,对应选项 C。
④ 选项逐项辨析
- A IDS在线串联,可直接阻断:把 IDS 说成了 IPS 的部署和职责,错误。
- B IPS旁路部署,只能报警:把 IPS 说成了 IDS 的部署和职责,错误。
- C IDS一般旁路部署,主要检测报警;IPS在线部署,可阻断:正确描述了两者的区别。
- D 两者功能完全相同:错误——部署方式和行动能力完全不同。
常见误解来源: 以为 IDS 能自动阻断;IDS 检测告警,IPS 才在线阻断。
⑤ 易混对比
| 对比项 | IDS | IPS |
|---|---|---|
| 部署 | 旁路(监听) | 串接(inline) |
| 动作 | 检测+告警 | 检测+可阻断 |
| 对业务影响 | 低 | 误报可导致中断 |
| 延迟 | 通常不增加路径延迟 | 增加路径处理 |
| 适用 | 可视化、审计 | 需要自动处置的边界 |
⑥ 拓展延伸工程实践: 先旁路 IDS 观察基线,再逐步开启 IPS 阻断规则;误报库要与业务窗口联动。面试追问:①「IDS 和 IPS 最大区别?」——是否串接并阻断。②「为何不能一上来就开严格 IPS?」——误报会把正常业务打断。
⑦ 真题变式 “IDS 的部署方式是什么?“→旁路部署(端口镜像)。”IPS 能做什么 IDS 做不了的事?“→实时阻断恶意流量。”IDS 类比什么?“→摄像头(看+报警不直接拦)。
⑧ 记忆锚点 “IDS 旁路看、IPS 串联拦”。IDS=摄像头,IPS=保安。
⑨ 知识关联:主库题群:第106题(防火墙)、第107题(本题 IDS/IPS)、第98题(纵深防御)构成检测响应簇。与补题:补-16(网管中的安全管理功能域)。与面试20题:无 1:1 选择题对应;面试安全追问常扩展。面试追问:①「只部署防火墙够吗?」——不够,还需检测与终端防护。②「IPS 误报怎么办?」——白名单、阈值、先告警后阻断。
108. 关于VPN,错误的是( )。
A. 可在公共网络建立安全专用通道 B. 有远程访问VPN与站点到站点VPN C. 只能使用IPsec协议 D. 可提高通信安全性
答案:C解析:① 考点定位 VPN 的概念与实现协议——找出错误描述。
② 知识精讲 VPN(Virtual Private Network,虚拟专用网络):
- 核心功能:在公共网络(互联网)之上建立加密的安全专用通道,使远程用户/分支机构能安全地访问内部网络。
- 分类:①远程访问 VPN(员工从外网接入内网,如 SSL VPN);②站点到站点 VPN(分支机构互联,如 IPsec VPN)。
- 实现协议(不止 IPsec 一种):
- IPsec:网络层 VPN 标准,加密认证整个 IP 包。
- SSL/TLS VPN:应用层/传输层 VPN,通过浏览器即可接入。
- L2TP:二层隧道协议,常与 IPsec 配合(L2TP/IPSec)。
- OpenVPN:基于 OpenSSL 的开源 VPN。
- WireGuard:新一代高速 VPN 协议,代码精简。
- PPTP:早期协议,已被认为不安全。
设计动机: VPN(虚拟专用网)在公共网络上建立逻辑专用通道,核心价值是远程安全接入与站点互联。技术路线:IPsec(网络层,站点到站点/远程)、SSL/TLS VPN(应用/会话层,常用于浏览器/客户端接入)、MPLS VPN(运营商骨干隔离)。加密与认证保护传输,隧道封装扩展私网路由。常见错误:VPN 能防住所有攻击、VPN 等于匿名、VPN 可不做身份认证、任何 VPN 都零信任。注意 VPN 保护的是「链路上的传输」,不自动等于终端安全或应用安全。
选型维度: 远程办公重体验与细粒度授权,ZTNA/SSL VPN 更合适;站点互联重稳定吞吐,IPsec/专线更常见。性能优化关注加解密卸载、MTU/分片、路由优化。安全上仍要 MFA、设备准入与访问日志,避免「进了 VPN 就等于进了内网」的城堡思维。
③ 本题解析 选项 C“只能使用 IPsec 协议”以偏概全,VPN 有多种实现协议。本题选 C。
④ 选项逐项辨析
- A 可在公共网络建立安全专用通道:VPN 的核心功能,正确。
- B 有远程访问VPN与站点到站点VPN:VPN 的两大分类,正确。
- C 只能使用IPsec协议:错误——VPN 实现协议包括 IPsec、SSL/TLS、L2TP、OpenVPN、WireGuard 等,不只 IPsec。
- D 可提高通信安全性:VPN 的核心价值,正确。
常见误解来源: 以为 VPN 一定加密(有些隧道只封装);或以为 VPN 在应用层。IPsec 常在网络层,SSL VPN 在传输/应用之间。
⑤ 易混对比
| 说法 | 正误 | 说明 |
|---|---|---|
| VPN 可在公网建立加密专用通道 | ✅ | 基本定义 |
| VPN 一开就绝对安全 | ❌ | 终端失陷/钓鱼仍可泄密 |
| IPsec 常用于站点互联 | ✅ | 网络层隧道 |
| SSL VPN 便于远程接入 | ✅ | 端口/应用灵活 |
| VPN 可替代所有防火墙策略 | ❌ | 仍需访问控制与分域 |
⑥ 拓展延伸工程实践: 企业零信任常以 VPN 为起点再叠加设备姿态、应用级授权;IPsec 需关注 IKE 协商与 NAT-T。面试追问:①「IPsec 与 SSL VPN 区别?」——层次不同,站点互联 vs 远程接入习惯场景不同。②「VPN 加密了还能被入侵吗?」——能,隧道内仍有恶意流量。
⑦ 真题变式 “VPN 的两大分类是什么?“→远程访问 VPN 和站点到站点 VPN。”SSL VPN 的优势是什么?“→通过浏览器即可接入,无需安装客户端。”IPsec VPN 适合什么场景?“→站点到站点互联(分支机构互联)。
⑧ 记忆锚点 “VPN 协议全家桶”:IPsec、SSL VPN、L2TP、OpenVPN、WireGuard。不只是 IPsec。
⑨ 知识关联:主库题群:第106-109题(防火墙/IDS/VPN/DMZ)、第108题(本题 VPN 辨析)、第112题(零信任)构成远程接入与架构簇。与补题:无直接补题。与面试20题:面试第13题(HTTPS 与安全通道思想类似)。面试追问:①「VPN 解决什么?」——公网上保密与认证的专用互联。②「为何零信任还要质疑 VPN?」——默认内网/隧道可信会被横向移动利用。
109. DMZ(非军事区)位于( )。
A. 内部网络深处 B. 与网络无关的独立存储 C. 只存在于无线网络 D. 内部网络与外部网络之间
答案:D解析:① 考点定位 DMZ(非军事区)在网络架构中的位置。
② 知识精讲 DMZ(Demilitarized Zone,非军事区) 位于内部网络与外部网络之间,是放置对外服务主机(Web 服务器、邮件服务器、DNS 服务器等)的缓冲区。
三区模型:外网 — DMZ — 内网
部署方式:通常内外两侧各一台防火墙(或防火墙三接口模式),对外部开放 DMZ 服务,但对内网严加保护。安全原则:即使 DMZ 主机被攻破,也不应直接触及核心内网——DMZ 主机不应直接访问核心数据库,内网访问 DMZ 也应受控。
DMZ 的安全逻辑与常见误区: DMZ 不是更安全的内网,而是缓冲与隔离区:对公网暴露必要的服务,同时保证 DMZ 被打穿不等于内网失守。因此策略上通常:外网到 DMZ 放行 Web/443、Mail/25;DMZ 到内网默认拒绝或严格白名单;内网到 DMZ 受控。误区一:把数据库、域控放进 DMZ——错误,核心资产必须留在内网。误区二:以为有 DMZ 就不用打补丁——DMZ 主机是攻击面最大的资产,更要加固。误区三:把 DMZ 和外网混为一谈。零信任架构(见第 112 题)进一步质疑内网默认可信,但经典三区模型仍是多数企业边界设计的起点。考试问 DMZ 位于哪,选内外网之间。
设计动机: DMZ(非军事区/隔离区)是介于外部不可信网络与内部可信网络之间的缓冲区,放置需对外发布的服务(Web、邮件、DNS 等)。好处:即使 DMZ 服务器被攻破,攻击者仍面对进入内网的另一道控制,降低核心数据直接暴露风险。典型三区架构:互联网 — 边界防火墙 — DMZ — 内部防火墙 — 内网。错误项常见:DMZ 在内网中心、DMZ 等于内网、DMZ 无需防火墙。云上对应:公网子网/堡垒机/对外 ALB 与私有子网分离。
数据流向设计: DMZ 主机若需查内网数据库,应经应用层网关或 API 代理,而不是数据库端口直接暴露到 DMZ。堡垒机、跳板与运维通道应独立管理区。云上对应安全组分层:公网 LB → 应用子网 → 数据子网,安全组引用避免 any-any。
③ 本题解析 DMZ 位于内部网络与外部网络之间,对应选项 D。
④ 选项逐项辨析
- A 内部网络深处:把对外服务器放在核心内网违背安全设计——外部可直接攻击核心,错误。
- B 与网络无关的独立存储:DMZ 是网络架构概念,不是独立存储,错误。
- C 只存在于无线网络:DMZ 与有线/无线无关,是通用的安全架构,错误。
- D 内部网络与外部网络之间:DMZ 的正确定义——外网与内网之间的缓冲区,正确。
常见误解来源: 把 DMZ 说成位于内网内部或就是外网;DMZ 在内外网之间。
⑤ 易混对比
| 区域 | 信任级 | 典型系统 | 访问策略要点 |
|---|---|---|---|
| 外部/互联网 | 不可信 | 公网用户 | 只允许到 DMZ 服务端口 |
| DMZ | 中 | Web/邮件/反向代理 | 严格限制回连内网 |
| 内部网络 | 高 | 数据库、OA、域控 | 默认不对外暴露 |
| 管理区 | 高 | 堡垒机、运维跳板 | 多因素认证+审计 |
⑥ 拓展延伸工程实践: 数据库尽量不出 DMZ;DMZ 主机最小化出站,防成为跳板。面试追问:①「DMZ 位于哪?」——外部网络与内部网络之间。②「为何数据库不放 DMZ?」——暴露面与数据敏感度不匹配。
⑦ 真题变式 “DMZ 中通常放置什么服务器?“→对外服务主机(Web、邮件、DNS)。”DMZ 主机被攻破后能否访问内网核心数据库?“→不能(安全设计原则)。”三区模型是什么?“→外网—DMZ—内网。
⑧ 记忆锚点 “DMZ=外网和内网之间的缓冲区,放对外服务”。三区模型“外网—DMZ—内网”。
⑨ 知识关联:主库题群:第106题(防火墙分区)、第108题(VPN)、第109题(本题 DMZ 位置)、第131题(三层网络架构)构成网络分区题群。与补题:补-10(冲突域/广播域,二层隔离基础)。与面试20题:无直接对应,属安全架构延伸。面试追问:①「DMZ 的信任级别?」——高于公网、低于内网。②「单防火墙双臂与双防火墙差异?」——双防火墙隔离更彻底,策略更清晰。
110. 关于ARP欺骗,错误的是( )。
A. 利用了ARP无状态、不验证的特性 B. 可实现中间人攻击 C. 只影响无线网络 D. 可用静态ARP绑定等方式缓解
答案:C解析:① 考点定位 ARP 欺骗攻击的原理、影响范围和防御——找出错误描述。
② 知识精讲 ARP 欺骗原理:ARP 协议是无状态、无认证的——主机无条件相信收到的 ARP 应答,不验证来源。攻击者广播虚假的“IP→MAC”映射(如把网关 IP 映射到攻击者 MAC),受害主机将流量发给攻击者而非真正的网关,实现中间人攻击(窃听/篡改/劫持通信)。
影响范围:ARP 欺骗在有线网络和无线网络上都有效——只要攻击者在同一网段(同广播域)可达即可发动,不分有线无线。
防御手段:
- 静态 ARP 绑定:手动绑定网关 IP-MAC,不接受动态更新。
- 动态 ARP 检测(DAI):交换机校验 ARP 报文合法性。
- DHCP Snooping:建立可信 IP-MAC 绑定表,DAI 依据此表过滤。
- 802.1X 端口认证:对接入设备进行身份认证。
设计动机: ARP 协议无认证:主机无条件相信 ARP 应答并更新缓存。攻击者可发送虚假 ARP,把网关 IP 映射到攻击者 MAC,使流量经过自己,实现窃听/篡改,常作为 MITM 的第一步。防御:静态绑定关键设备 ARP、动态 ARP 检测(DAI)、DHCP Snooping 信任端口、划分更小广播域。错误表述:ARP 欺骗只影响 IPv6、ARP 欺骗不能被利用来做中间人、交换机完全免疫 ARP 欺骗。注意 ARP 欺骗发生在局域网,与 DNS 劫持层次不同但危害相似。
与 DHCP Snooping: 交换机开启 DHCP Snooping 后,只有信任端口(连合法 DHCP)能下发绑定;DAI 用该绑定表校验 ARP,丢弃伪造应答。关键服务器可用静态 ARP/静态绑定。即便如此,应用层加密认证仍是最终底线——不能假设二层永远干净。
③ 本题解析 选项 C“只影响无线网络”错误——ARP 欺骗对有线和无线网络都有效。本题选 C。
④ 选项逐项辨析
- A 利用了ARP无状态、不验证的特性:ARP 欺骗的根源——无认证机制,正确。
- B 可实现中间人攻击:ARP 欺骗的典型用途——劫持流量中转,正确。
- C 只影响无线网络:错误——ARP 欺骗不分有线无线,同网段即可发动。
- D 可用静态ARP绑定等方式缓解:静态绑定是有效防御手段,正确。
常见误解来源: 以为 ARP 欺骗只影响自己;或以为静态 ARP 一定麻烦到不可用。防护常用 DAI/静态绑定。
⑤ 易混对比
| 说法 | 正误 | 说明 |
|---|---|---|
| ARP 无认证,易被欺骗 | ✅ | 协议弱点 |
| ARP 欺骗可导致网关 MAC 被冒充 | ✅ | 典型 MITM 铺垫 |
| 交换网络完全防 ARP 欺骗 | ❌ | 同广播域仍可骗 |
| 静态 ARP/DAI/DHCP Snooping 有帮助 | ✅ | 常见缓解 |
| ARP 欺骗属于应用层攻击 | ❌ | 局域网地址解析层问题 |
⑥ 拓展延伸工程实践: 云 VPC 一般屏蔽二层广播,经典校园网 ARP 攻击更常见;办公网可上 DAI。排障:arp -a 观察网关 MAC 是否异常漂移。面试追问:①「ARP 欺骗如何变成中间人?」——冒充网关 MAC 截获流量。②「根治办法?」——消除无认证 ARP 的信任,靠交换安全特性或更高层加密认证。
⑦ 真题变式 “ARP 欺骗的根源是什么?“→ARP 无状态、无认证。”ARP 欺骗能实现什么攻击?“→中间人攻击、会话劫持。”如何防御 ARP 欺骗?“→静态 ARP 绑定、DAI、DHCP Snooping。
⑧ 记忆锚点 “ARP 欺骗不分有线无线,同网段即可发动”。防御四件套:静态绑定/DAI/DHCP Snooping/802.1X。
⑨ 知识关联:主库题群:第34-36题(ARP 功能与错误项)、第105题(中间人)、第110题(本题 ARP 欺骗)构成 ARP 与二层安全簇。与补题:补-09(VLAN 缩小广播域)、补-10(冲突/广播域)。与面试20题:面试第7题(访问过程中的 ARP/网关步骤可延伸)。面试追问:①「ARP 欺骗主要危害?」——窃听、断网、MITM。②「为何 HTTPS 仍重要?」——即使二层被劫持,加密与证书可暴露并阻断篡改。
111. 关于代理服务器,正确的是( )。
A. 工作在网络层 B. 可隐藏内部客户端真实IP并可缓存内容 C. 不能缓存Web对象 D. 与NAT功能完全相同
答案:B解析:① 考点定位 代理服务器的功能与层次——与 NAT 区分。
② 知识精讲 代理服务器与 NAT 对比:
| 对比项 | 代理服务器 | NAT |
|---|---|---|
| 工作层次 | 应用层 | 网络层/传输层 |
| 协议感知 | 理解应用协议(HTTP 等) | 对应用透明 |
| 隐藏 IP | 是(代理转发,对外暴露代理 IP) | 是(改写 IP/端口) |
| 缓存能力 | 能缓存 Web 对象 | 不能 |
| 内容过滤 | 能(理解协议内容) | 不能 |
代理服务器工作在应用层,理解 HTTP 等应用协议。客户端把请求交给代理,由代理转发给目标服务器,因此对外隐藏了客户端真实 IP。代理还可以缓存 Web 对象(加速重复访问)、做内容过滤与审计。
NAT(网络地址转换)工作在网络层/传输层,改写 IP 地址与端口,对应用透明——应用无感知 NAT 的存在。NAT 不能理解应用协议内容,不能缓存,不能做内容过滤。
两者都“隐藏 IP”但机制和层次完全不同。
设计动机: 代理服务器代表客户端向服务器发起请求,可隐藏客户端 IP、做缓存加速、内容过滤与访问审计。正向代理服务于客户端侧(浏览器配置代理);反向代理服务于服务器侧(Nginx 负载均衡、WAF 前置)。与 NAT 的区别:NAT 工作在网络层改地址,代理工作在应用层理解协议。常见错误:代理一定加密流量、代理等于 VPN、反向代理只能加速。现代架构中反向代理几乎标配:TLS 卸载、路由、限流、灰度。
与网关/NAT 对照: NAT 在网络层改 IP/端口,不理解 HTTP 语义;代理在应用层可改写 URL、过滤内容、注入认证。透明代理对客户端无感知,常用于强制审计。API 网关是反向代理的超集,增加鉴权、限流、熔断与可观测性。
③ 本题解析 代理服务器可隐藏内部客户端真实 IP 并可缓存内容,对应选项 B。
④ 选项逐项辨析
- A 工作在网络层:错误——代理工作在应用层,网络层是 NAT 的层次。
- B 可隐藏内部客户端真实IP并可缓存内容:正确——代理转发隐藏 IP + 缓存 Web 对象是代理的两大核心能力。
- C 不能缓存Web对象:错误——缓存是代理的核心能力之一。
- D 与NAT功能完全相同:错误——层次、机制、能力都不同。
常见误解来源: 把正向代理与反向代理主体弄反;正向代表客户端,反向代表服务器。
⑤ 易混对比
| 类型 | 服务对象 | 典型位置 | 功能 |
|---|---|---|---|
| 正向代理 | 客户端 | 客户端网络出口 | 匿名、缓存、过滤 |
| 反向代理 | 服务器 | 站点入口 | LB、TLS 卸载、WAF |
| 透明代理 | 双方无感知 | 网关旁路 | 审计、强制策略 |
| 对比 VPN | 建立隧道 | 网络层/会话层 | 整机/子网互联 |
⑥ 拓展延伸工程实践: Nginx/Envoy 反代配置 upstream 与健康检查;企业正向代理日志合规审计。面试追问:①「正向与反向代理区别?」——代理谁:正向代表客户端,反向代表服务器。②「反向代理好处?」——统一入口、弹性扩缩、安全卸载。
⑦ 真题变式 “代理服务器工作在哪一层?”→应用层。“NAT 工作在哪一层?”→网络层/传输层。正向代理和反向代理的区别?“→正向代表用户,反向代表服务器。
⑧ 记忆锚点 ”代理=应用层、懂协议、能缓存;NAT=网络层、改地址、透明“。
⑨ 知识关联:主库题群:第111题(本题代理)、第106题(防火墙)、第130题(负载均衡)、第139题(HTTP 路径设备)构成「服务接入链路」簇。与补题:无直接补题。与面试20题:面试第7题(URL 过程可能经过代理/网关)、面试第15题(keep-alive 与代理超时)。面试追问:①「浏览器上网公司代理做什么?」——审计、缓存、过滤。②「反向代理和网关关系?」——常同一组件不同职责描述。
112. 关于零信任架构,错误的是( )。
A. 永远信任内网设备 B. 最小权限访问 C. 持续验证身份与设备状态 D. 微分段隔离
答案:A解析:① 考点定位 零信任安全架构——找出错误描述。
② 知识精讲 零信任核心原则:”永不信任,持续验证“(Never Trust, Always Verify)。
传统安全模型:城堡模型——信任内网,不信任外网,防火墙守边界。问题:一旦攻击者突破边界进入内网,就可以横向移动。
零信任模型:默认不信任任何网络位置(包括内网设备),每次访问请求都要进行:
- 身份认证:验证用户是谁。
- 权限校验:最小权限原则(只授予完成任务所需的最小权限)。
- 设备状态验证:设备是否安全(补丁、杀毒等)。
- 微分段(微隔离):将网络划分为细粒度的安全域,限制横向移动。
零信任四支柱:身份/设备/网络/应用持续验证 + 最小权限 + 微隔离。
设计动机: 零信任的核心是「永不默认信任,始终验证」:不再假设内网安全,每次访问都按身份、设备状态、上下文动态授权,强调最小权限与微隔离。它否定的是「防火墙内=可信」的城堡模型,但并不否定防火墙、VPN 等现有控制,而是把它们纳入持续评估体系。常见错误:零信任等于不用防火墙、零信任只要密码复杂、零信任一次性认证永久有效、零信任只针对外部黑客。落地要素:身份治理、设备合规、加密、微分段、持续监测。
技术组件: 零信任落地常见 IdP + MFA、设备合规检查、ZTNA 应用代理、微隔离、持续会话风险评估。与传统 VPN 对比:VPN 是「进入网络边界」,零信任是「直达具体应用且按次授权」。迁移路径通常从高敏系统试点,而非一步替换全部网络。
③ 本题解析 选项 A”永远信任内网设备“与零信任”永不信任“完全相反,是错误描述。本题选 A。
④ 选项逐项辨析
- A 永远信任内网设备:错误——这是传统城堡模型的思路,零信任的核心是”永不信任任何位置“。
- B 最小权限访问:零信任的核心原则——只授予最小权限,正确。
- C 持续验证身份与设备状态:零信任的核心——每次访问都验证,正确。
- D 微分段隔离:零信任的技术手段——细粒度安全域限制横向移动,正确。
常见误解来源: 以为零信任就是「不用防火墙」;零信任是持续验证、最小权限,可与边界设备共存。
⑤ 易混对比
| 说法 | 正误 | 理由 |
|---|---|---|
| 零信任默认不信任内网流量 | ✅ | 核心原则 |
| 零信任取消一切边界设备 | ❌ | 是增强验证而非删除控制 |
| 访问需持续验证与最小权限 | ✅ | 动态授权 |
| 零信任=更强的边界防火墙 | ❌ | 重点在身份与资源级策略 |
| 一次登录永不复验 | ❌ | 违背持续评估 |
⑥ 拓展延伸工程实践: 落地常从远程办公与高危系统试点:MFA + 设备姿态 + 应用级代理(ZTNA)替代大而全 VPN。面试追问:①「零信任和传统边界安全最大差别?」——信任基点从网络位置转到身份与实时风险。②「零信任是否还需要分区?」——需要,微隔离是实现手段之一。
⑦ 真题变式 ”零信任的核心原则是什么?“→永不信任,持续验证。”零信任如何处理内网设备?“→不信任内网设备,每次访问都验证。”微分段的作用是什么?“→限制横向移动。
⑧ 记忆锚点 ”永不信任,持续验证“。零信任四支柱:身份/设备/网络/应用持续验证 + 最小权限 + 微隔离。
⑨ 知识关联:主库题群:第106-112题(安全设备与架构)、第112题(本题零信任)、第108题(VPN 局限)构成现代安全架构簇。与补题:补-16(安全管理职能)。与面试20题:面试第12/13题(证书与 HTTPS 认证思想与零信任「持续验证」相通)。面试追问:①「零信任的关键假设?」——内网不可默认可信。②「如何验证「始终验证」?」——短时效令牌、持续风险评估、异常重认证。
113. 对称加密相比非对称加密,一般( )。
A. 更慢 B. 密钥管理更简单,n 方两两通信只需 1 把密钥 C. 更适合加密大量数据 D. 密钥更长
答案:C解析:① 考点定位 对称加密与非对称加密的性能对比——对称加密的优势。
② 知识精讲 对称加密相比非对称加密的性能特点:
| 对比项 | 对称加密 | 非对称加密 |
|---|---|---|
| 速度 | 快(算法简单,硬件加速) | 慢(大数模幂运算) |
| 适合场景 | 加密大量数据 | 密钥交换、数字签名 |
| 密钥长度 | 短(AES-128/256) | 长(RSA-2048+) |
| 密钥管理 | 复杂(n方两两通信需 n(n-1)/2 把密钥) | 简单(每人一对公私钥) |
对称加密的最大优势是速度快,更适合加密大量数据(如 HTTPS 正文传输用 AES)。
密钥管理问题:n 方两两对称通信需要管理 n(n-1)/2 把密钥。例如 10 人两两通信需要 45 把密钥,100 人需要 4950 把——密钥量随人数平方增长,管理困难。这正是实际系统采用混合加密(非对称分发对称密钥)的原因。
设计动机: 对称加密算法结构以位运算/轻量轮函数为主,软硬件加速成熟,加解密吞吐高;非对称依赖大数模幂或椭圆曲线点乘,计算重、能耗高,因此「对称比非对称快」是工程共识。该差异直接导致混合加密设计:握手用非对称解决密钥分发与认证,数据面用对称保证性能。注意「一般」二字:实现差、密钥过长或硬件差时会有例外,但笔试按教材结论选「对称更快」。哈希通常比两者都快,用于完整性而非保密。
实现因素: 性能还受密钥长度、模式(CBC/GCM)、填充、软硬实现影响。AES-GCM 带完整性且可硬件加速;RSA 解密慢于签名/验签场景各异。压测应测真实数据面,而不是只看算法论文复杂度。
③ 本题解析 对称加密更适合加密大量数据,对应选项 C。
④ 选项逐项辨析
- A 更慢:说反了——对称加密更快(算法简单),错误。
- B 密钥管理更简单,n方两两通信只需1把密钥:错误——n 方两两对称通信需 n(n-1)/2 把密钥,管理复杂。
- C 更适合加密大量数据:正确——对称加密速度快,适合加密大量数据。
- D 密钥更长:错误——非对称加密密钥更长(RSA 2048 vs AES 256)。
常见误解来源: 以为对称加密更慢;对称通常快 2-3 个数量级。
⑤ 易混对比
| 对比项 | 对称加密 | 非对称加密 |
|---|---|---|
| 相对速度 | 快 | 慢 |
| 计算负载 | 低 | 高 |
| 适合数据量 | 大文件/流 | 小数据(密钥、摘要签名) |
| HTTPS 中角色 | 会话数据加密 | 认证与密钥协商 |
| 代表 | AES/SM4 | RSA/ECC/SM2 |
⑥ 拓展延伸工程实践: 高并发网关优先 AES-NI;证书算法选择会影响握手 CPU(ECDHE vs RSA)。面试追问:①「为何还用非对称?」——解决密钥分发与签名,速度可接受因为用量小。②「性能差多少?」——数量级差异,取决于实现与硬件。
⑦ 真题变式 ”对称加密的密钥管理有什么问题?“→n 方两两通信需 n(n-1)/2 把密钥,管理困难。”为什么 HTTPS 用混合加密?“→非对称解决密钥分发,对称保证传输效率。”AES 和 RSA 谁更快?“→AES(对称)更快。
⑧ 记忆锚点 ”对称快管大量数据、非对称慢管密钥交换“。n(n-1)/2 是对称密钥管理的爆炸公式。
⑨ 知识关联:主库题群:第99-100题(体制与算法)、第113题(本题速度对比)、第114-115题(TLS)、第149题(AES vs SHA)构成性能与算法簇。与补题:无直接补题。与面试20题:面试第11题(混合加密动机)。面试追问:①「对称相对非对称?」——一般更快。②「TLS 为何不全程非对称?」——吞吐无法承受,只需握手时非对称。
114. SSL/TLS工作在( )。
A. 传输层与应用层之间 B. 网络层与传输层之间 C. 物理层 D. 数据链路层
答案:A解析:① 考点定位 SSL/TLS 协议在协议栈中的层次位置。
② 知识精讲 SSL/TLS 位于传输层与应用层之间(TCP 之上、HTTP 之下),常被形象地称为”会话层“角色。
HTTPS 协议栈层次:
应用层: HTTP(超文本传输)
安全层: TLS(加密/认证/完整性) ← 在这里
传输层: TCP(可靠传输)
网络层: IP(寻址路由)TLS 对上层隐藏加密细节(HTTP 不感知加密),对下层利用 TCP 的可靠传输。HTTPS = HTTP over TLS。
DTLS(Datagram TLS)是面向 UDP 场景的 TLS 变体,用于无连接场景的安全通信。
为什么 TLS 夹在中间很关键: TLS 设计成对上的 HTTP 与对下的 TCP 都近似透明:HTTP 只需把明文交给 TLS,不感知加密;TCP 仍提供可靠有序字节流。这样 HTTPS 几乎是插拔式升级。TLS 记录层负责分片、加密、完整性;握手层负责版本/套件协商、证书认证、密钥协商。位置记忆:应用层之下、传输层之上——有的教材说介于二者之间或应用层安全协议,本质相同。DTLS 把类似能力搬到 UDP,用于 VoIP、WebRTC;HTTP/3 的 QUIC 则把 TLS 1.3 内置进 UDP 传输。考试若问 SSL/TLS 工作在( )层,标准答案是传输层与应用层之间(或会话层位置),不要选纯网络层或纯数据链路层。
设计动机: SSL/TLS 为应用层协议提供安全通道,经典教材定位是「工作在传输层与应用层之间」(可理解为会话层/安全层):在 TCP 之上为 HTTP 等提供加密、完整性与服务器认证,形成 HTTPS。TLS 握手完成证书校验与密钥协商,记录层对应用数据做加密。注意 HTTP/3 的 QUIC 把 TLS1.3 融入传输层,运行在 UDP 上,分层描述与传统 TCP+TLS 不同,但选择题按「TLS 在传输层之上、应用层之下」掌握。端口:HTTPS 默认 443。
协议演进: SSL 2.0/3.0 已废弃;TLS1.2 仍常见,TLS1.3 更快更安全(禁弱套件、前向保密默认)。浏览器锁死过时版本,服务器应禁 TLS1.0/1.1 与弱密码套件。中间设备若只支持旧 TLS,会成为兼容性与安全的双重瓶颈。
③ 本题解析 SSL/TLS 工作在传输层与应用层之间,对应选项 A。
④ 选项逐项辨析
- A 传输层与应用层之间:正确——TLS 位于 TCP 之上、HTTP 之下。
- B 网络层与传输层之间:无此标准分层位置,错误。
- C 物理层:物理层传比特流,与 TLS 无关,错误。
- D 数据链路层:数据链路层管帧传输,与 TLS 无关,错误。
常见误解来源: 把 TLS 说成纯应用层或纯传输层协议;经典表述是介于传输层与应用层之间。
⑤ 易混对比
| 协议/层 | 位置 | 作用 |
|---|---|---|
| HTTP | 应用层 | 业务语义 |
| TLS/SSL | 传输层之上(之间) | 加密/认证/完整性 |
| TCP | 传输层 | 可靠字节流 |
| IP | 网络层 | 寻址转发 |
| HTTP/3+QUIC | UDP 上集成 TLS | 新型栈 |
⑥ 拓展延伸工程实践: 抓包未解密只能看到 TLS 记录;服务器配置证书链与协议版本(禁 TLS1.0/1.1)。面试追问:①「TLS 工作在哪?」——传输层与应用层之间。②「HTTPS 默认端口?」——443。
⑦ 真题变式 “HTTPS 的协议栈层次?“→HTTP → TLS → TCP → IP。”IPsec 工作在哪一层?“→网络层。”DTLS 是什么?“→面向 UDP 的 TLS 变体。
⑧ 记忆锚点 “TLS 夹在传输层与应用层之间”。协议栈 HTTP→TLS→TCP→IP。
⑨ 知识关联:主库题群:第74题(443)、第90-92题(HTTPS 流程与 HTTP 演进)、第114题(本题 TLS 层次)、第115-116题(握手目的/证书)构成 TLS 簇。与补题:无直接补题。与面试20题:面试第11题(HTTPS 握手)、第13题(HTTP vs HTTPS)。面试追问:①「SSL 与 TLS 关系?」——SSL 为前代,现多用 TLS,口语仍混称。②「TLS 能否脱离 TCP?」——HTTP/3 用 QUIC/UDP 携带 TLS1.3。
115. TLS握手的主要目的不包括( )。
A. 协商加密算法与密码套件 B. 验证服务器身份(证书) C. 交换后续通信使用的会话密钥 D. 直接用非对称算法加密全部HTTP正文
答案:D解析:① 考点定位 TLS 握手的主要目的——找出不属于握手目的的选项。
② 知识精讲 TLS 握手完成三大核心任务:
- 协商加密算法与密码套件:双方确认 TLS 版本、密钥交换算法(如 ECDHE)、对称加密算法(如 AES)、哈希算法(如 SHA-256)。
- 验证服务器身份:客户端校验服务器证书链(服务器发送证书,客户端用内置根 CA 验证),确认对方可信。
- 安全交换会话密钥:通过非对称加密/密钥交换算法协商出后续通信使用的对称会话密钥。
握手之后:正文数据全部用对称加密(如 AES)传输——效率高。不是直接用非对称算法加密全部 HTTP 正文——非对称加密太慢,不适合加密大量数据。
设计动机: TLS 握手的主要目的包括:协商协议版本与密码套件、服务器身份认证(证书)、安全地协商会话密钥(前向保密场景用 ECDHE)、建立加密与完整性参数。「不包括」的选项常设置成「直接传输全部业务数据」「保证应用层无 SQL 注入」「压缩所有 HTML」等——握手阶段还不传业务数据,更不负责应用层业务安全。理解「握手建立信任与密钥,记录层才加密数据」的分工,可秒辨干扰项。
失败模式: 证书域名不匹配、证书过期、链不完整、系统信任库缺根、协议/套件不协商,都会导致握手失败。运维应监控证书到期与链完整性;开发环境忽略证书错误不能带到生产。握手成功只说明「信道与身份可信」,不保证业务接口无漏洞。
③ 本题解析 选项 D“直接用非对称算法加密全部 HTTP 正文”不是 TLS 握手的目的,正文用对称加密。本题选 D。
④ 选项逐项辨析
- A 协商加密算法与密码套件:握手核心任务之一,正确(非答案)。
- B 验证服务器身份(证书):握手核心任务之一,正确(非答案)。
- C 交换后续通信使用的会话密钥:握手核心任务之一,正确(非答案)。
- D 直接用非对称算法加密全部HTTP正文:不是握手目的——非对称太慢,正文用对称加密(AES),是本题答案。
常见误解来源: 以为 TLS 握手只为压缩或防病毒;核心是密钥协商、算法套件与证书认证。
⑤ 易混对比
| 握手目标 | 是否属于 | 说明 |
|---|---|---|
| 协商版本/密码套件 | ✅ | 能力匹配 |
| 服务器证书认证 | ✅ | 防冒充 |
| 协商会话密钥 | ✅ | 后续对称加密 |
| 完整传输网页内容 | ❌ | 属握手后的应用数据 |
| 防御所有 Web 漏洞 | ❌ | TLS 不解业务安全 |
| 建立 TCP 连接 | ❌ | 先于 TLS 的传输层步骤 |
⑥ 拓展延伸工程实践: TLS1.3 简化握手(1-RTT,可 0-RTT 恢复);排查证书错误看 alert 与证书链是否缺中间证书。面试追问:①「TLS 握手主要目的?」——认证与密钥协商。②「0-RTT 有风险吗?」——重放风险,敏感写操作需防护。
⑦ 真题变式 “TLS 握手后正文用什么加密?“→对称加密(AES)。”TLS 握手时用什么加密交换密钥?“→非对称加密(RSA)/ 密钥协商(ECDHE,只做前向安全的密钥协商、本身不加密数据)。”为什么不用非对称加密正文?“→非对称加密太慢。
⑧ 记忆锚点 ”握手定算法、验证书、换钥;正文走对称加密“。非对称管密钥交换,对称管正文传输。
⑨ 知识关联:主库题群:第90-91题(HTTPS 访问)、第114题(TLS 层次)、第115题(本题握手目的不包括)、第116题(数字证书)构成 TLS 握手簇。与补题:无直接补题。与面试20题:面试第11题(HTTPS 握手与混合加密)、第12题(校验证书)。面试追问:①「握手不做什么?」——不传输完整业务页面,不替代应用安全。②「证书校验失败会怎样?」——连接中断或用户明确风险提示。
116. 关于数字证书,正确的是( )。
A. 由网站自己签发即可被所有浏览器信任 B. 由受信任的CA签发,绑定公钥与身份信息 C. 证书里只有私钥 D. 证书无需校验有效期
答案:B解析:① 考点定位 数字证书与 PKI——正确描述证书的概念。
② 知识精讲 数字证书由受信任的证书颁发机构(CA, Certificate Authority) 签发,内容包含:
- 持有者的公钥(不是私钥——私钥绝不放入证书)
- 持有者身份信息(域名、组织名等)
- 有效期(起止时间)
- CA 的数字签名(用 CA 的私钥签发)
信任链:浏览器内置了根 CA 列表(根证书)。当服务器发送证书时,浏览器沿证书链向上验证,直到到达信任的根 CA,确保证书真实可信。
证书吊销:通过 CRL(证书吊销列表) 或 OCSP(在线证书状态协议) 查询证书是否被吊销。
设计动机: 数字证书把「公钥」与「身份(域名/组织)」绑定,由可信 CA 用私钥签名,防止攻击者随意替换公钥进行中间人攻击。浏览器/系统预置根 CA,验证时沿证书链逐级验签并检查域名、有效期、吊销状态(CRL/OCSP)。常见错误:证书本身加密数据(不,它承载公钥并被签名)、任何自签证书都等同 CA 证书、证书过期仍应忽略警告、证书能防 DDoS。正确表述:证书用于身份认证与公钥分发,配合 TLS 才形成 HTTPS 安全通道。
吊销与透明: CRL 体量大,OCSP 在线查询有隐私与延迟问题,因而有 OCSP Stapling、证书透明(CT)日志防错误签发。私有 CA 在企业内网常见,但公网服务必须使用受信任公共 CA 或完整可信链。
一句话考点: 证书=公钥+身份+CA签名;它解决「公钥是谁的」,不直接等于加密算法。浏览器信任来自预置根证书与链式验签,而不是「证书看起来像真的」。
③ 本题解析 选项 B”由受信任的 CA 签发,绑定公钥与身份信息“是正确描述。本题选 B。
④ 选项逐项辨析
- A 由网站自己签发即可被所有浏览器信任:错误——自签名证书不在浏览器信任根中,会触发安全警告。
- B 由受信任的CA签发,绑定公钥与身份信息:正确——证书=CA 签发的公钥+身份+有效期。
- C 证书里只有私钥:错误——证书含公钥,私钥绝不放入证书(公钥才公开)。
- D 证书无需校验有效期:错误——有效期是证书基本要素,过期证书不可信。
常见误解来源: 以为证书由服务器自己签发即可被浏览器信任;需受信 CA 签发(自签会告警)。
⑤ 易混对比
| 说法 | 正误 | 说明 |
|---|---|---|
| 证书绑定公钥与身份并由 CA 签名 | ✅ | 核心作用 |
| 证书本身等于加密算法 | ❌ | 加密靠协议与密钥 |
| 自签证书浏览器默认信任 | ❌ | 无公共信任链 |
| 证书需校验域名与有效期 | ✅ | 握手校验内容 |
| 有证书就不会被 DDoS | ❌ | 与可用性攻击无关 |
⑥ 拓展延伸工程实践: Let's Encrypt 自动续期;大型站点配完整中间证书链;内网用私有 CA 并下发信任。面试追问:①「证书里有什么?」——主体信息、公钥、签发者、有效期、签名等。②「浏览器如何判断可信?」——信任锚+链式验签+域名/有效期/吊销检查。
⑦ 真题变式 ”数字证书由谁签发?“→受信任的 CA。”证书中包含什么密钥?“→公钥(不含私钥)。”如何检查证书是否被吊销?“→CRL 或 OCSP。”自签名证书会被浏览器信任吗?“→不会(不在信任根中)。
⑧ 记忆锚点 ”证书=CA 签发的公钥+身份+有效期“。私钥绝不放入证书。信任链:浏览器根 CA→中间 CA→服务器证书。
⑨ 知识关联:主库题群:第101-102题(签名)、第114-116题(TLS/证书)、第105题(MITM)构成身份认证簇。与补题:无直接补题。与面试20题:面试第12题(浏览器如何校验证书,核心)。面试追问:①「数字证书作用?」——可信绑定身份与公钥。②「中间证书缺失会怎样?」——部分客户端无法建立信任链而失败。
117. SYN Flood攻击主要针对TCP( )过程。
A. 数据传输 B. 三次握手 C. 四次挥手 D. ARP解析
答案:B解析:① 考点定位 SYN Flood 攻击的原理——针对 TCP 三次握手过程。
② 知识精讲 SYN Flood 是经典的 DoS(拒绝服务)攻击:
- 攻击者发送大量伪造源 IP 的 SYN 报文到目标服务器。
- 服务器为每个 SYN 分配半连接资源(进入 SYN_RCVD 状态),并回复 SYN+ACK。
- 攻击者不完成第三次握手(不回 ACK),服务器等待超时。
- 大量半连接耗尽服务器的半连接队列,导致正常用户无法建立连接。
防御手段:
- SYN Cookie:服务器不在收到 SYN 时立即分配资源,而是计算一个 Cookie(编码连接信息)放入 SYN+ACK 的序号中。只有收到第三次 ACK 时才验证 Cookie 并分配资源——伪造源 IP 的攻击者收不到 SYN+ACK 自然不会回 ACK。
- 调整半连接队列大小。
- 连接限速/速率限制。
- 流量清洗(上游过滤攻击流量)。
设计动机: SYN Flood 针对 TCP 连接建立(三次握手) 阶段:攻击者大量发 SYN(常伪造源地址)却不完成第三次握手,使服务器半连接队列与资源被占满,合法用户无法建连。这是典型的可用性攻击,利用的是 TCP 为可靠连接预留资源的设计。防御:SYN Cookie(第三次握手前不分配重资源)、调大/调小队列与超时参数、上游清洗、限速。对照:DoS 还可打 UDP/应用层,但题干出现 SYN Flood 几乎锁定「连接建立/三次握手」。
资源细节: 服务器为半连接分配 TCB/队列项,打满后新连接被拒或延迟。与「耗尽带宽的洪水」不同,SYN Flood 打的是连接状态资源。防御组合:SYN Cookie、代理前置、Anycast 分散、上游清洗;应用层还可限速与连接队列隔离。
③ 本题解析 SYN Flood 针对的是 TCP 三次握手过程,对应选项 B。
④ 选项逐项辨析
- A 数据传输:数据传输阶段没有 SYN 报文(连接已建立),错误。
- B 三次握手:攻击者利用 SYN 不完成第三次握手,耗尽半连接队列,正确。
- C 四次挥手:挥手用 FIN/ACK,与 SYN 无关,错误。
- D ARP解析:ARP 是链路层地址解析,与 TCP 无关,错误。
常见误解来源: 以为 SYN Flood 攻击四次挥手;攻击的是三次握手/半连接队列。
⑤ 易混对比
| 环节 | 是否被 SYN Flood 针对 | 说明 |
|---|---|---|
| 三次握手/连接建立 | ✅ | 半连接队列被打满 |
| 数据传输阶段 | 否(主要目标) | 但连接无法建立就无数据 |
| 四次挥手 | 否 | 不是主要攻击面 |
| DNS 解析 | 否 | 另一类攻击 |
| 应用层慢速攻击 | 否 | 如 Slowloris 另论 |
⑥ 拓展延伸工程实践: 观测 SYN_RECV 数量与 accept 队列丢弃;云厂商有 SYN 防护与代理建连。面试追问:①「SYN Flood 打在第几步?」——第一/二步之间,缺第三次 ACK。②「SYN Cookie 原理?」——把状态编码进序列号,收到合法第三步再建连。
⑦ 真题变式 “SYN Flood 攻击如何防御?”→SYN Cookie、调整半连接队列、连接限速。“SYN Cookie 的原理是什么?”→不在收到 SYN 时分配资源,收到第三次 ACK 时才验证 Cookie 分配资源。“CC 攻击和 SYN Flood 的区别?”→CC 是应用层 HTTP 请求耗尽,SYN Flood 是传输层半连接耗尽。
⑧ 记忆锚点 “SYN Flood 打三次握手、SYN Cookie 防“。攻击者发 SYN 不回 ACK,耗尽半连接队列。
⑨ 知识关联:主库题群:第60-61题(三次握手)、第117题(本题 SYN Flood→连接建立)、第63题(状态与队列)构成连接管理安全簇。与补题:补-12(为何三次握手,理解半连接资源)。与面试20题:面试第1题(三次握手追问中的 SYN Flood 与防御)。面试追问:①「攻击目标是什么?」——TCP 连接建立过程与服务器资源。②「为何叫洪水攻击?」——海量半开连接冲击队列容量。
118. 交换机收到未知目的MAC的帧时,会( )。
A. 直接丢弃 B. 只发给默认网关 C. 返回ICMP错误 D. 向除入端口外的所有端口泛洪
答案:D解析:① 考点定位 交换机收到未知目的 MAC 帧时的行为——泛洪机制。
② 知识精讲 交换机转发逻辑:
- 查 MAC 表:交换机收到帧后,先查目的 MAC 是否在 MAC 地址表中。
- 已知 MAC:如果 MAC 表中有记录(目的 MAC→端口映射),则定向转发到对应端口。
- 未知 MAC:如果 MAC 表中没有记录,则泛洪(Flooding)——向除入端口外的所有端口转发该帧。
- 学习响应:目标主机收到帧并响应后,交换机从响应帧的源 MAC 学习到”目的 MAC→端口“映射,后续帧改为定向转发。
泛洪保证了未知单播帧不会丢失(宁可多发也不丢),但大量泛洪会浪费带宽甚至造成广播风暴——需靠 VLAN 划分和 STP 防环等机制控制。
设计动机: 交换机基于 MAC 地址表转发。若目的 MAC 已知,则单播从对应端口转发;若未知(表中无此表项),交换机在接收端口以外的同 VLAN 端口泛洪(flood),期待目标应答后学习到地址。这是交换机自学习机制的组成部分,保证二层可达,但也可能被用于扩大攻击面(如 MAC 泛洪耗尽表项)。对比:路由器对未知目的不会广播泛洪,而是查路由表或丢弃/走默认路由。隔离广播域要靠 VLAN/三层设备,而不是二层泛洪本身。
与广播/组播: 目的 MAC 全 F 为广播,交换机向同 VLAN 端口泛洪;组播根据组播转发表。VLAN 隔离可限制泛洪范围,降低故障与攻击影响面。STP 防环与未知单播泛洪共同影响二层稳定性。
③ 本题解析 交换机收到未知目的 MAC 的帧时,向除入端口外的所有端口泛洪,对应选项 D。
④ 选项逐项辨析
- A 直接丢弃:错误——泛洪是默认行为,不丢帧。
- B 只发给默认网关:错误——交换机是二层设备,不涉及默认网关(三层概念)。
- C 返回ICMP错误:错误——ICMP 是三层协议,交换机二层转发不产生 ICMP。
- D 向除入端口外的所有端口泛洪:正确——泛洪到所有端口(除入端口),学习目标 MAC。
常见误解来源: 以为未知目的 MAC 会直接丢弃;交换机默认泛洪到除入端口外所有端口。
⑤ 易混对比
| 情况 | 交换机行为 | 目的 |
|---|---|---|
| 目的 MAC 已知 | 从对应端口单播转发 | 高效送达 |
| 目的 MAC 未知 | 泛洪到其他端口 | 寻找目标并学习 |
| 广播/目的未知组播 | 泛洪(受 VLAN 限制) | 二层发现 |
| 路由器未知路由 | 查默认/丢弃 | 不在二层泛洪 |
⑥ 拓展延伸工程实践: MAC 地址表老化与端口安全可限制非法学习;排障用 show mac address-table 看是否缺失表项。面试追问:①「未知单播会怎样?」——泛洪,而非直接丢弃。②「如何减少泛洪?」——完整学习、端口安全、缩小 VLAN、静态关键表项。
⑦ 真题变式 ”交换机收到广播帧时怎么处理?“→向除入端口外所有端口泛洪。”交换机如何学习 MAC 地址?“→从收到帧的源 MAC 学习(源 MAC→入端口映射)。”泛洪和转发的区别?“→泛洪发到所有端口,转发只发到一个端口。
⑧ 记忆锚点 ”未知单播→泛洪→学习响应→定向转发“。泛洪除入端口外所有端口,是交换机转发的临时行为。
⑨ 知识关联:主库题群:第20-22题(交换机/冲突域/速率)、第25题(VLAN)、第118题(本题未知目的泛洪)、第119-120题(STP)构成二层转发簇。与补题:补-02(以太网帧格式,目的 MAC 字段)、补-09/补-10(VLAN 与广播域)。与面试20题:无直接 1:1,属交换基础。面试追问:①「交换机如何学习 MAC?」——从帧的源 MAC 与入端口学习。②「未知单播 vs 广播差异?」——未知单播是「找不到才泛洪」,广播本就要求全网段。
119. 生成树协议STP的主要作用是( )。
A. 防止三层路由环路 B. 防止二层交换网络环路 C. 提高无线速率 D. 实现负载均衡
答案:B解析:① 考点定位 生成树协议(STP)的主要作用——防止二层环路。
② 知识精讲 冗余链路在二层交换网络中会造成三大灾难:
- 广播风暴:广播帧在环路中无限循环,网络瘫痪。
- MAC 表抖动:同一 MAC 从多个端口反复学习,MAC 表不断刷新。
- 多帧复制:目的主机通过多条路径收到重复帧。
STP(Spanning Tree Protocol,生成树协议,IEEE 802.1D) 的作用:通过阻塞冗余端口,把物理有环的交换网络修剪成无环的逻辑树,同时保留备份链路——主链路故障时备份端口自动激活(约 30-50 秒收敛)。
三层网络环路则靠 TTL(生存时间) 和路由协议的防环机制处理(如 OSPF 的 SPF 算法天然无环),与 STP 无关。
设计动机: 二层交换网络若存在物理环路,广播帧/未知单播会被反复转发形成广播风暴,并导致 MAC 表震荡。STP(生成树协议,IEEE 802.1D)通过选举根桥、计算最短路径、阻塞冗余端口,在物理拓扑上构造无环逻辑树;链路故障时激活备份路径,实现冗余且不环路。主要作用因此是「防环 + 提供备份」,而不是负载均衡或加速转发。RSTP/MSTP 是更快、多实例的演进。错误项常见:STP 用于路由选路、STP 提高带宽、STP 只与 VLAN 有关。
演进补充: RSTP(802.1w)收敛更快;MSTP 支持多 VLAN 映射多实例,负载可分担。配置错误(优先级不当)可能导致非核心设备成为根,引发次优路径甚至不稳定,生产网应配根保护与 BPDU 保护。
③ 本题解析 STP 的主要作用是防止二层交换网络环路,对应选项 B。
④ 选项逐项辨析
- A 防止三层路由环路:错误——三层环路靠 TTL 和路由协议防环,STP 管二层。
- B 防止二层交换网络环路:正确——STP 阻塞冗余端口形成无环逻辑树。
- C 提高无线速率:错误——STP 是二层交换网络协议,与无线速率无关。
- D 实现负载均衡:错误——STP 的目标是消除环路而非负载均衡(虽然 MSTP 可以做负载均衡但不是 STP 的主要作用)。
常见误解来源: 以为 STP 用来提高带宽或做负载均衡;STP 主要防二层环路(阻塞冗余端口)。
⑤ 易混对比
| 选项表述 | 正误 | 说明 |
|---|---|---|
| STP 防止二层环路/广播风暴 | ✅ | 核心目的 |
| STP 可在故障时启用备份路径 | ✅ | 冗余价值 |
| STP 用于 IP 路由选路 | ❌ | 路由是三层协议 |
| STP 主要提高转发带宽 | ❌ | 阻塞端口反而限制并行 |
| 物理成环但逻辑可无环 | ✅ | STP 阻塞冗余边 |
⑥ 拓展延伸工程实践: 多厂商环境注意根桥被抢占;数据中心用 RSTP/MLAG/TRILL/SPB 等演进方案。抓包可见 BPDU。面试追问:①「STP 解决什么?」——二层环路带来的广播风暴与表项不稳定。②「为何要冗余还要阻塞?」——冗余提高可靠性,阻塞保证当前无环,故障时再切换。
⑦ 真题变式 ”二层环路会造成什么问题?“→广播风暴、MAC 表抖动、多帧复制。”STP 的收敛时间大约多少?“→30-50 秒(STP),RSTP 约 1-2 秒。”三层如何防环?“→TTL + 路由协议防环机制。
⑧ 记忆锚点 “STP 防二层环路,靠阻塞端口成树”。三层靠 TTL 防环。RSTP/MSTP 是演进。
⑨ 知识关联:主库题群:第25题(VLAN)、第118题(交换机泛洪)、第119题(本题 STP 作用)、第120题(根桥选举)构成二层可靠性簇。与补题:补-10(冲突域/广播域,理解环路后果)。与面试20题:无直接对应,属交换进阶。面试追问:①「没有 STP 会怎样?」——广播风暴、网络瘫痪。②「根桥选举看什么?」——网桥 ID(优先级+MAC),最小者胜。
120. STP中根桥的选举规则是( )。
A. MAC地址最大 B. 端口数量最多 C. 随机选择 D. 桥优先级最小(相同比MAC最小)
答案:D解析:① 考点定位 STP 根桥(Root Bridge)的选举规则。
② 知识精讲 根桥选举规则:
- 桥 ID(Bridge ID)= 桥优先级(2 字节)+ MAC 地址(6 字节)。
- 先比优先级:数值越小越优先(默认优先级 32768,可手动调小)。
- 优先级相同则比 MAC 地址:MAC 越小越优先。
- 桥 ID 最小的交换机成为根桥。
根桥是生成树的“根节点”——所有其他交换机都计算到根桥的最短路径,并阻塞非最短路径的冗余端口。
优先级配置规则:桥优先级占 16 位,但低 12 位保留给系统 ID 扩展(PVST+ 中放 VLAN ID),因此可配置的取值必须是 4096 的倍数,合法范围是 0、4096、8192 … 直到 61440(=15×4096)为止;65535 不是 4096 的倍数,不能作为优先级取值。默认 32768(=8×4096)。
根桥选举与运维最佳实践: STP/RSTP/MSTP 都以桥 ID 最小者为根:桥 ID = 2 字节优先级 + 6 字节 MAC。默认优先级 32768,生产上应手工指定核心/汇聚为根(spanning-tree vlan x root primary 或把优先级改小,且必须是 4096 的倍数),避免某台接入交换机因 MAC 较小意外成根,导致次优路径与次优阻塞点。选举完成后,非根桥计算到根的最短路径开销,非指定端口被阻塞以打破环路。常见故障:根桥漂移引起短暂转发中断;次优根导致跨汇聚绕行。笔试点:先比优先级(小优),再比 MAC(小优);优先级可改、MAC 不可改。
设计动机: STP 需要一致的「树根」来计算路径。选举规则:比较网桥 ID(Bridge ID = 优先级 + MAC 地址),值最小者为根桥;优先级默认 32768,可配置(步长 4096),优先级相同再比 MAC。确定根后,非根桥选择根路径开销最小的端口为根端口,每网段选指定端口,其余阻塞。理解「先优先级后 MAC、都取小」是解题关键。常见错误:选最大、只比 MAC 不看优先级、把端口 ID 当作根桥依据(端口 ID 用于根端口/指定端口裁决)。
③ 本题解析 根桥选举规则是桥优先级最小(相同比 MAC 最小),对应选项 D。
④ 选项逐项辨析
- A MAC地址最大:方向反了——MAC 越小越优先,错误。
- B 端口数量最多:错误——根桥选举与端口数量无关。
- C 随机选择:错误——STP 选举是确定性算法,不是随机。
- D 桥优先级最小(相同比MAC最小):正确——先比优先级(小者优先),相同比 MAC(小者优先)。
常见误解来源: 以为优先级数值越大越优先;STP 里是越小越优先。
⑤ 易混对比
| 选举对象 | 比较字段 | 规则 |
|---|---|---|
| 根桥 | Bridge ID(优先级+MAC) | 最小 |
| 根端口 | 根路径开销/对端 Bridge ID/端口 ID | 每非根桥一个,最小路径 |
| 指定端口 | 每网段选一个 | 通往根更优者 |
| 阻塞端口 | 剩余冗余端口 | 防环 |
⑥ 拓展延伸工程实践: 生产网固定核心为根:设 priority=0 或 4096,并保护根端口。面试追问:①「根桥选举规则?」——网桥 ID 最小者胜。②「优先级相同比什么?」——比 MAC 地址,小者优先。
⑦ 真题变式 “STP 默认优先级是多少?“→32768。”优先级相同比什么?“→比 MAC 地址(小者优先)。”桥 ID 由什么组成?“→桥优先级(2 字节)+ MAC 地址(6 字节)。”优先级配置值必须是几的倍数?“→4096。
⑧ 记忆锚点 ”优先级小者优先,相同时 MAC 小者优先“。桥 ID=优先级+MAC,越小越优先。默认优先级 32768。
⑨ 知识关联:主库题群:第119题(STP 作用)、第120题(本题根桥选举)、第25题(VLAN 与多生成树)构成 STP 簇。与补题:无直接补题。与面试20题:无直接对应。面试追问:①「如何让某交换机成为根?」——降低其优先级。②「Bridge ID 组成?」——优先级字段 + 桥 MAC。