| Learning Objective | Essential Knowledge |
|---|---|
3.1.A |
|
3.1.B |
|
3.1.C |
|
保护网络
AP 网络安全 · 第 3 主题
3.1
网络漏洞与攻击
大纲
来源:美国大学理事会 AP 课程与考试说明
一个网络连接设备,以便它们能共享数据——而每个连接都是一个可能的入口。你必须知道经典的网络攻击和它们背后的诡计。
- 地址解析投毒(ARP poisoning)——地址解析协议(ARP)(address resolution protocol)把 IP 地址与硬件 物理地址(MAC 地址)(MAC addresses)配对。一个对手发送假的 ARP 消息,以便本该发给目标的流量转而流向对手。这是一个中间人攻击(on-path attack)(也叫 man-in-the-middle):对手秘密地坐在两方之间,读甚至更改他们的消息。
- 物理地址泛洪(MAC flooding)——用假的 MAC 地址淹没一个交换机(switch)迫使它进入广播模式,所以对手能捕获所有流量。这是窃听(eavesdropping)的一种形式。
- 域名投毒(DNS poisoning)——在一个域名系统(DNS)(domain name system)服务器上植入一个假记录,把用户重定向到一个恶意网站以窃取凭据(凭据收集(credential harvesting))。
- Smurf 攻击(Smurf attack)——用瞄准广播地址的 ICMP 请求淹没一个网络,所以每个设备都回复受害者。它是一个拒绝服务(DoS)(denial of service)攻击;当许多机器同时攻击时它变成一个分布式拒绝服务(DDoS)(distributed denial of service)。
对手利用弱的网络来淹没、映射或伪造设备。一个没有端口安全的物理数据端口让一个攻击者能插入;一个开放的端口让他们能安装一个完全绕过防火墙的非法接入点(rogue access point)。我们按影响和漏洞利用需要多少技能给网络风险评级。
为了在对手之前先找到弱点,组织运行一个自动漏洞扫描器(automated vulnerability scanner):一个把网络、设备和应用对照一个已知漏洞数据库检查的工具,然后生成一份报告,列出找到的每一个漏洞、它有多严重,以及一个推荐的缓解措施(mitigation)。优先修复最严重的项目是管理网络风险的核心部分。
Identify the network attack from its evidence
Each network attack leaves a distinct trace: ARP poisoning = one IP with two MACs; MAC flooding = a surge of new MACs; DNS poisoning = misdirected web traffic; smurf/DoS = a flood that blocks legitimate traffic.
| 英文 | 中文 | 拼音 |
|---|---|---|
| ARP poisoning | 地址解析投毒 | dì zhǐ jiě xī tóu dú |
| address resolution protocol (ARP) | 地址解析协议 | dì zhǐ jiě xī xié yì |
| MAC addresses | 物理地址 | wù lǐ dì zhǐ |
| on-path attack | 中间人攻击 | zhōng jiān rén gōng jī |
| MAC flooding | 物理地址泛洪 | wù lǐ dì zhǐ fàn hóng |
| switch | 交换机 | jiāo huàn jī |
| eavesdropping | 窃听 | qiè tīng |
| DNS poisoning | 域名投毒 | yù míng tóu dú |
| domain name system (DNS) | 域名系统 | yù míng xì tǒng |
| credential harvesting | 凭据收集 | píng jù shōu jí |
| denial of service (DoS) | 拒绝服务 | jù jué fú wù |
| distributed denial of service (DDoS) | 分布式拒绝服务 | fēn bù shì jù jué fú wù |
| rogue access point | 非法接入点 | fēi fǎ jiē rù diǎn |
| automated vulnerability scanner | 自动漏洞扫描器 | zì dòng lòu dòng sǎo miáo qì |
| mitigation | 缓解措施 | huǎn jiě cuò shī |
3.2
保护网络:管理性控制与无线安全
大纲
| Learning Objective | Essential Knowledge |
|---|---|
3.2.A |
|
3.2.B |
|
来源:美国大学理事会 AP 课程与考试说明
好的网络安全以设定一个最低标准的书面政策开始:一个路由器安全政策和交换机安全政策禁止本地账户并要求端口安全;一个 VPN 政策设定身份验证规则并禁止分离隧道(split tunneling);而一个无线安全政策要求强的加密和经过认证的访问。
具体对于无线网络,组织禁用信标帧以便网络更难被找到、控制信号强度以便它不泄漏到建筑之外、启用强的加密——WPA3(无线加密协议)是当前最强的,而旧的 WEP 和原始的 WPA 被破解——并使用 MAC 过滤以只允许已知的设备。
| 英文 | 中文 | 拼音 |
|---|---|---|
| split tunneling | 分离隧道 | fēn lí suì dào |
3.3
保护网络:网络分段
大纲
| Learning Objective | Essential Knowledge |
|---|---|
3.3.A |
|
3.3.B |
|
来源:美国大学理事会 AP 课程与考试说明
网络分段(network segmentation)把一个网络分成更小的、隔离的片段(子网(subnets))。若一个子网被入侵,损害被遏制并不能扩散。
一个关键的模式是屏蔽子网(screened subnet)(也叫一个 DMZ(隔离区))。它坐在公共互联网和私有内部网络之间,把一个组织面向公众的服务器放在一个较低安全的区域——与敏感的内部系统分开。

分段也能用子网划分(subnetting)(按 IP 地址)或 VLAN(虚拟局域网)(在逻辑上分开同一交换机上的设备)构建。每个分段然后能得到它自己的安全政策——较高安全和较低安全的区域。

| 英文 | 中文 | 拼音 |
|---|---|---|
| Network segmentation | 网络分段 | wǎng luò fēn duàn |
| subnets | 子网 | zi wǎng |
| screened subnet | 屏蔽子网 | píng bì zi wǎng |
3.4
保护网络:防火墙
大纲
| Learning Objective | Essential Knowledge |
|---|---|
3.4.A |
|
3.4.B |
|
3.4.C |
|
3.4.D |
|
来源:美国大学理事会 AP 课程与考试说明
一个防火墙(firewall)允许或拒绝进入或离开一个网络的流量。有几种:
- 无状态(stateless)——只在数据包头(IP、端口、协议)上过滤。
- 有状态(stateful)——也追踪每个连接的状态(state)以进行更细的控制。
- 下一代(NGFW)(next-generation)——添加像入侵防御和深度包检测这样的高级功能。
一个防火墙遵循一个访问控制列表(ACL)(access control list)——一组有序的规则。规则按顺序检查,而第一个匹配获胜,所以规则的顺序改变哪些流量通过。每条规则指定一个方向、一个过滤依据(IP、端口、服务),和一个动作(允许或拒绝)。

Worked example. 一个防火墙有规则 3:DENY TCP 443 from 192.168.*,而更下面规则 7:ALLOW TCP 443 from ALL。一个在 192.168.45.37 的用户不能到达端口 443——即使规则 7 会允许他们——因为规则 3 先匹配,而第一个匹配获胜。修复是把 ALLOW 规则移到 DENY 之上。这就是为什么规则顺序、不只是规则内容,决定哪些流量通过。
防火墙属于数据在区域之间跨越的每个点——在每个网络分段和在到公共互联网的每个网关。
| 英文 | 中文 | 拼音 |
|---|---|---|
| firewall | 防火墙 | fáng huǒ qiáng |
| Stateless | 无状态 | wú zhuàng tài |
| Stateful | 有状态 | yǒu zhuàng tài |
| access control list (ACL) | 访问控制列表 | fǎng wèn kòng zhì liè biǎo |
3.5
检测网络攻击
大纲
| Learning Objective | Essential Knowledge |
|---|---|
3.5.A |
|
3.5.B |
|
3.5.C |
|
3.5.D |
|
3.5.E |
|
来源:美国大学理事会 AP 课程与考试说明
当预防失败时,检测接管。自动化工具读记录网络活动的日志文件(log files):
- 一个网络入侵检测系统(NIDS)(network intrusion detection system)分析流量并发出警报,但不阻止;
- 一个网络入侵防御系统(NIPS)(network intrusion prevention system)也能通过关闭端口或阻止地址来停止一个攻击;
- 一个安全信息与事件管理(SIEM)(security information and event management)系统从许多来源收集数据以发现模式。
有两种检测方法。基于特征(signature-based)检测把流量与一个已知攻击特征(signatures)的数据库比较——快而误报少,但对全新的攻击视而不见。基于异常(anomaly-based)检测把流量与一个正常的基线(baseline)比较并标记任何不寻常的——它能捕捉新颖的攻击但需要更多资源并引发更多误报。一个混合方法结合两者。
检查捕获的流量(数据包捕获文件)时,分析师在源和目的 IP 地址、端口和协议里搜寻网络入侵指标(network-based indicators of compromise)。四种常见的:与已知恶意 IP 地址的连接、未授权的网络扫描(一个外部人探测你的端口)、流量中不寻常的激增或减缓,以及端口与应用不匹配的流量(例如,非网页流量经端口 80 流动)。这些补全了单个设备记录的基于主机、文件和行为的指标。
AI, thresholds, and alert fatigue
一个中型网络每天记录数百万条事件 —— 远超任何团队能读的量 —— 所以组织训练 AI 模型,把很可能是恶意的模式从正常的当中分拣出来。这些模型是概率的(probabilistic):它给出的不是是/否,而是给每条事件一个是恶意的百分比可能性。
组织随后设定一个阈值(threshold)—— 达到这个可能性就触发警报 —— 而这个选择是一个实实在在的权衡:
- 阈值设得太高,真正的攻击就会未被检测地溜过去;
- 设得太低,团队就会被误报淹没。
太多误报会造成警报疲劳(alert fatigue):响应人员对误报习以为常,以至于在调查之前就先假定一条警报是假的 —— 于是当真正的攻击终于到来时,它被挥手放过了。这正是低误报率之所以重要的原因:基于特征的检测几乎没有误报,而基于异常和混合检测则用更高的误报率换取捕捉新颖攻击的能力。

| 英文 | 中文 | 拼音 |
|---|---|---|
| log files | 日志文件 | rì zhì wén jiàn |
| network intrusion detection system (NIDS) | 网络入侵检测系统 | wǎng luò rù qīn jiǎn cè xì tǒng |
| network intrusion prevention system (NIPS) | 网络入侵防御系统 | wǎng luò rù qīn fáng yù xì tǒng |
| security information and event management (SIEM) | 安全信息与事件管理 | ān quán xìn xī yǔ shì jiàn guǎn lǐ |
| Signature-based | 基于特征 | jī yú tè zhēng |
| Anomaly-based | 基于异常 | jī yú yì cháng |
| baseline | 基线 | jī xiàn |
| network-based indicators of compromise | 网络入侵指标 | wǎng luò rù qīn zhǐ biāo |
| probabilistic | 概率的 | gài lǜ de |
| threshold | 阈值 | yù zhí |
| alert fatigue | 警报疲劳 | jǐng bào pí láo |
3.5
考试技巧
- 对于防火墙-ACL 问题,从上到下读规则并在第一个匹配处停止——一个在 Allow 之上的 Deny 规则阻止流量,即使 Allow 在更下面存在。
- 把每个攻击与它的明显迹象配对:ARP 投毒 = 一个 IP 带两个 MAC 地址;MAC 泛洪 = 新 MAC 地址的一次激增;DNS 投毒 = 网络流量的一次无法解释的下降。
- 基于特征 = 快、少误报、漏掉新攻击(更多漏报);基于异常 = 捕捉新攻击、花费更多、更多误报。记住这个权衡。
- 读数据包捕获寻找基于网络的入侵指标:已知恶意 IP、未授权扫描、流量激增/减缓,以及端口与应用不匹配的流量。
- 运行漏洞扫描器主动找出已知的弱点,并优先修复最严重的发现。
- 一个屏蔽子网 / DMZ 把面向公众的服务器放在互联网和私有网络之间——每当一个问题把公共服务与内部数据分开时命名它。
- WPA3 是强的无线加密;WEP 和原始的 WPA 不安全。
| 英文 | 中文 | 拼音 |
|---|---|---|
| WPA3 | Wi-Fi 保护接入第三代 | bǎo hù jiē rù dì sān dài |
| DMZ | 隔离区 | gé lí qū |
| VLANs | 虚拟局域网 | xū nǐ jú yù wǎng |
本主题的互动课程
逐步学习,并即时检测练习。