当前位置: 首页 > news >正文

【CISP】物理环境与网络通信安全

物理环境与网络通信安全

1. 物理与环境安全(底层基础)

保护信息系统的“身体”安全,是网络安全的基石。

  • 场地与环境

    • 选址避开自然灾害(地震、洪水)和危险因素(化工厂)。
    • 考虑消防、交通、治安等周边因素。
  • 基础设施防护

    • 抗震与承重:遵循国标,考虑建筑设计、有效期和使用维护。
    • 防火:预防(阻燃材料)+ 检测(感烟、感温、感光、可燃气体)+ 抑制(气体灭火,少用水)。
    • 防水:远离水浸威胁,部署水浸探测器,制定应急流程。
    • 供电:双路供电、发电机、UPS 保障连续性。
    • 电磁防护:屏蔽线/机柜/机房,信号干扰,TEMPEST 技术防信息泄漏。
    • 雷击及静电:避雷针、法拉第笼、电涌保护器,防静电服与放电措施。
  • 设施与传输安全

    • 安全区域:通过门禁、监控(闭路电视)、非法闯入探测(红外微波、玻璃破碎)及安保人员建立物理边界。
    • 有线传输(同轴电缆、双绞线、光纤):风险为非法接入和破坏,防护为深埋、套管、标识。
    • 无线传输:风险为开放信道,防护依赖加密。

2. 通信模型(OSI 与 TCP/IP)

理解网络如何工作,才能知道如何保护它。

OSI 七层模型

  • 分层结构:物理层 → 数据链路层 → 网络层 → 传输层 → 会话层 → 表示层 → 应用层。
  • 价值:分层带来模块化、标准化,数据通过封装(发送)与分用(接收)传输。
  • 安全体系:定义了五类安全服务(鉴别、访问控制、完整性、保密性、抗抵赖)和八种安全机制(加密、签名、访问控制、数据完整性、鉴别交换、业务流填充、路由控制、公正)。

TCP/IP 四层模型

层级主要协议/机制典型安全问题
网络接口层ARP、RARPARP 欺骗、嗅探、物理损坏、MAC 泛洪
互联网层IP(IPv4/IPv6)IP 欺骗、分片攻击(Teardrop)、死亡之 Ping、伪造数据包
传输层TCP(面向连接)、UDP(无连接)SYN Flood、UDP Flood、会话劫持、Smurf 攻击
应用层DNS、HTTP、FTP、SMTP 等DNS 欺骗、钓鱼、跨站脚本、Cookie 欺骗、暴力破解、数据篡改

3. 无线通信安全

无线信号天生开放,安全核心在于加密和认证。

  • Wi-Fi 安全

    • WEP:脆弱(弱密钥、无防篡改、无抗重放)。
    • WPA2(802.11i):主流标准,四阶段运行(发现 AP、认证、密钥管理、安全传输)。
    • WAPI(中国标准):双向三鉴别(服务器、AP、终端),高强度加密算法。
  • 蓝牙安全

    • 威胁:保密性(PIN 弱点)、完整性(中间人)、可用性(DoS)、非授权连接。
    • 防护:选用具备抵抗能力的设备,建立企业使用管理要求。
  • RFID 安全

    • 威胁:针对标签(窃取/复制)、读写器(DoS/恶意代码)、信道(干扰/嗅探)。
    • 防护:重要标签支持 Kill/休眠,高安全加密,资金类应用采用在线核查。

4. 典型网络攻击与防范

知己知彼,了解常见攻击手法的原理。

欺骗攻击(Spoofing)

  • ARP 欺骗:利用无状态协议篡改 IP-MAC 映射,实现中间人攻击。
  • IP 欺骗:伪造源 IP 地址,常用于绕过认证或发起反射攻击。
  • DNS 欺骗:将域名解析导向恶意 IP,导致用户访问钓鱼网站。

拒绝服务攻击(DoS/DDoS)

  • 原理:耗尽目标资源(带宽、连接数、CPU/内存)。

  • 常见类型

    • SYN Flood:利用 TCP 三次握手漏洞,大量半连接耗尽连接队列。
    • UDP Flood:高速无连接流量冲击网络带宽。
    • Teardrop:构造错误 IP 分片,导致重组时系统崩溃。
    • DDoS:分布式攻击,多台傀儡机同时发起,更难防御。
  • 防御策略

    • 管理:业务连续性计划,与运营商/公安/专家团队协调。
    • 技术:部署防火墙、抗 DoS 设备,增强带宽,进行系统加固和资源控制。
    • 监测:构建应急响应和监测体系,及时发现异常。

5. 网络安全防护技术

通过专用设备构筑边界和纵深防御。

  • 边界安全

    • 防火墙:核心功能为控制(过滤流量)、隔离(内外网分离)、记录(日志审计)。技术类型包括静态包过滤、应用代理、状态检测;部署方式有单防火墙(无/有 DMZ)和双防火墙。
    • 网闸(安全隔离与信息交换系统):通过“物理隔离 + 协议隔离”断开内外网会话,兼具多重安全防护。
    • 其他设备:IPS(入侵防御)、防病毒网关、UTM(统一威胁管理)等。
  • 检测与审计

    • 入侵检测系统(IDS):主动发现并报告未授权或违规行为,是防火墙的重要补充。分为网络型(NIDS)主机型(HIDS),检测技术有误用检测和异常检测。
  • 接入管理

    • 虚拟专用网络(VPN):利用隧道技术(二层隧道如 L2TP,三层如 IPSec,或 SSL)在公网上建立加密专用通道,实现远程安全接入。核心依赖密码技术。

一句话概括

本课程完整覆盖了从物理环境网络协议、从攻击手法防御设备的全链路安全知识,强调分层协同的纵深防御体系是保障信息系统稳定运行的关键。

如果需要在聊天中直接呈现(而非代码块),我可以去掉 ` ```markdown ` 标记,但那样可能不利于复制。您可以根据需要自行选择。如有其他修改要求,请告诉我。
http://www.jsqmd.com/news/1284836/

相关文章:

  • 基于MaixPy与K210的嵌入式人脸识别:从硬件加速到Python实战
  • RISC-V处理器设计实战:从流水线架构到FPGA验证全流程解析
  • Cocos Creator小游戏包体优化:分包与纹理压缩实战指南
  • 动漫资源文件名解析与管理实践
  • HuggingFace AutoModelForCausalLM实战:权重绑定与模型加载优化
  • STM32按键扫描实战:从GPIO配置到状态机与RTOS驱动设计
  • AI论文写作工具评测与学术伦理指南
  • (2026最新)镇江本地漏水检测维修公司靠谱推荐:正规防水补漏上门维修-墙面/屋顶/外墙/暗管漏水检测精准定位 - 即刻修防水
  • Unlock Music音频解密工具:让加密音乐重获自由的终极指南
  • League Akari:英雄联盟玩家的终极智能工具箱 - 免费自动化助手完整指南
  • 运维人的出路在哪里?特别是在35岁之后
  • 课题 9 STP 二层环路避免技术
  • JAVA毕业设计-前后端分离的摄影服务预约与跟拍管理系统 基于 B/S 架构的光迹摄影预约服务平台(源码+LW+部署文档+全bao+远程调试+代码讲解等)
  • 单体项目拆分成微服务项目—远程调用问题
  • 网络学习系列之二:交换机、集线器、广播域与交换技术详解
  • AI品牌视觉设计不是工具选择题,而是战略卡点(附2024全球TOP10品牌AI视觉成熟度评估矩阵)
  • STM32F4 ADC从原理到实战:配置、优化与调试全解析
  • TV Bro电视浏览器:终极免费开源方案,大屏上网新体验
  • 地震检波器组合特性分析:从空间滤波原理到Python仿真实践
  • 字符串索引查找:多语言实现与避坑指南
  • Klipper双Z轴等高校准:解决3D打印第一层不平整的终极方案
  • 51单片机入门实战:Proteus仿真光控灯项目全流程解析
  • 复盘:2024年9月至今一年半二级市场全景复盘:所有涨跌本质,都是流动性的定价游戏 / 降息普涨周期 VS 存量K型分化周期
  • Web 应用中“敏感信息泄露“的常见位置?
  • LLM与知识库融合:RAG架构与实战优化
  • 测试1111111111111111111111
  • 17天金融量化入门 - Day8
  • MATLAB大型方程组求解:LU、QR与Cholesky分解原理与工程实战
  • 同一个产品,为什么你的CPM比别人高3倍?不是受众问题,是主页权重
  • NMAP实战:运维工程师内网排查必备工具