导图社区 CISSP-4-通信与网络安全
CISSP-信息系统安全专业认证思维导图,主要内容有网络基本概念、开放互联网参考模型OSI、TCP/IP模型、 传输类型、局域网技术、网络和安全设备、远程访问技术。
编辑于2021-11-10 12:03:27通信与网络安全
网络基本概念
协议
决定系统如何在网络中通信的规则标准集
对等层之间通信要遵守一定的规则,如 通信内容,通信方式,这个规则称为协议。
分层
将网络互联任务、协议和服务分为不同的层
每一层都有自己的职责;每一层都有特定的功能, 并且由那一层内工作的服务和协议来实现
每一层都有一个特殊的 接口,允许与其他三层交互
与上层的接口通信
与下层的接口通信
与目标包地址接口 中的相同曾通信
封装
解封装
开放互联网参考模型 OSI
 1.每一层都为上一层提供服务并为其上一层提供一个访问接口。 2.不同主机相同层称为对等层。 3.对等层之间通信要遵守一定的规则,如通信内容,通信方式,这个规则称为协议。 4.主机上运行的多个协议的集合称为协议栈.主机之间利用其接收和发送数据。
应用层,7层
与用户最为接近的地方
提供文件传输、消息交换、终端会话 以及执行应用程序的网络请求
包括:SMTP、HTTP、LPD、FTP、 TELNET、TFTP、SFTP、RIP(底层用UDP)、BGP(底层用TCP)、SIP(会话初始协议)
表示层,6层
将信息变为所遵循OSI模型的计算机都能理解的格式
表示层关心数据的格式和语法,处理数据压缩和加密
典型的格式有:ASCII、ASN。JPEG、MPEG等。
会话层,5层
负责连个应用程序之间建立连接
管理主机之间的会话进程,负责建立、 管理、终止进程间的会话。
典型的协议有: NETBIOS、 PPTP(底层用TCP)、 L2TP(底层用UDP)、 RPC等。
传输层,4层
传输层提供了端对端数据传输服务, 并且在两台通信计算机之间建立连接
会话层建立应用程序连接,传输层建立计算机系统之间的连接
典型的协议有:tcp、udp、spx等。
数据单位为段(TCP 段segment, UDP 数据报 datagram)
网络层,3层
负责对子网间的数据包进行路由选择。 实现拥塞控制、网际互连等功能。
数据单位为数据包(包/分组 packet)
典型的协议有:ipx、ip、icmp、igmp,IPsec等。
数据链路层,2层
数据链路层在不可靠的物理介质上提供可靠的传输。
作用有:物理地址寻址、数据的成帧、流量的控制、数据的检错、重发等。
典型的协议:SDLC、PPP、STP、帧中继、ARP/RARP等。
数据单位为帧(frame)
物理层,1层
规定了激活、维持、关闭通信端点之间的机械特性、 电气特性、功能特性以及过程特性
数据单位为比特(bit)
典型规范代表:EIA/TIA RS-232,RJ-45
TCP/IP模型

TCP: 可靠的面向连接的协议
UDP: 非面向连接的协议
IPv4和IPv6分别为32位地址和128位地址
套接字:由报头信息有源地址和目的地址 里都还有源端口和目的端口 (常用协议的端口号: FTP:20/21 SSH : 22 Telnet : 23 SMTP : 25 HTTP : 80 )
传输类型
模拟Vs数字
模拟信号,即信号的波幅、频率、相位 是连续变化的,传输速率低
数字信号: 即信号是不连续的脉冲, 不易失真,传输速率高
异步Vs同步
宽带和基带
将数字或模拟信号直接加到电缆中进行传输,信号不经过调制, 使用电缆的整个信道,以太网属于基带网络
将多路不同的信号通过调制到不同的“载波”频率上加载到电缆上, 即整个电缆的带宽被划分到不同的信道,如同时支持话音、图像 和数据传输,有线电视就是基于宽带的网络
局域网技术
网络拓扑

环形网络
总线型网络
星型网络
网状性拓扑
传输介质
局域网实现类型
以太网
由IEEE802.3标准定义
物理上星型,逻辑上总线
使用广播域和冲突域
采用CSMA/CD介质访问控制技术
Ethernet/IEEE802.3(同轴电缆上10Mbps), FastEthernet双绞线上(100Mbps), GigabitEthernet(光纤或双绞线上1Gbps)
令牌环
IEEE802.5标准
逻辑环,通常物理星型连接
每个节点都要再生信号
负载带宽可预测,4Mbps或16Mbps
FDDI
令牌传递网络,采用连个相反的环路, 主环顺时针,副环逆时针,使用主动监控和信标
速度可达100mbps
典型用在LAN/WAN的骨干上
CDDI(铜缆分布式数据接口)工作在UTP上
介质访问技术
令牌传递
令牌环和FDDI技术采用
拥有令牌计算机具有通信的权利
CSMA
冲突域和广播域 广播域可以跨网段,而冲突域只是发生的同一个网段的。 以太网中,冲突域是由hub组织的。一个hub就是一个冲突域。交换机的每个端口都是一个冲突域。 网段,又叫潜在冲突域。(不是俗称子网的网段) 冲突域:在同一个冲突域中的每一个节点都能收到所有被发送的帧 广播域:网络中能接收任一设备发出的广播帧的所有设备的集合 冲突域是基于第一层(物理层) 而广播域是机于第二层(数据链路层) 广播域就是说如果站点发出一个广播信号后能接收到这个信号的范围。通常来说一个局域网就是一个广播域。(用路由器连接的除外) 冲突域:一个站点向另一个站点发出信号。除目的站点外,有多少站点能收到这个信号。这些站点就构成一个冲突域。(因为不是自己的东西来了。当然大家要生气起点冲突嘛)。 HUB 所有端口都在同一个广播域,冲突域内。 Swith所有端口都在同一个广播域内,而每一个端口就是一个冲突域。
CSMA/CD
带有冲突检测的载波侦听多路访问
在太网使用
CSMA/CA
带有冲突避免的载波侦听多路访问
在无线网络中使用,如802.11
冲突域
广播域
轮询
主要用于大型机系统环境中
布线
概念
数据吞吐率是经过压缩和编码之后 实际通过线缆的数据量
带宽可以视为管道
数据吞吐率则是通过管道的实际数据量
同轴电缆
同轴电缆有个铜芯,外面围绕着屏蔽层和地线
同轴电缆更抗电磁干扰
50欧姆线缆用户传送数字信号
75欧姆线缆用户传送告诉数字信号和模拟信号
同轴电缆能利用基带方法或带宽方法
双绞线
屏蔽双绞线,STP和非屏蔽双绞线,UTP
双绞线具有缠绕的铜线,缠绕是为了避免无线电频率干扰(串扰)
双绞线存在信号的衰减
UTP是最不安全的网络互联线缆
光纤 (安全性最高) ( 比较 FC SAN和 IP SAN) (通过检测光的衰减-是判断是否遭到窃听的方法之一)
多模光纤:中短距离
单模光纤:长距离
布线问题
噪声
衰减
串扰
线缆的阻燃率
传输方法
单播
广播
组播
任播
局域网协议
地址解析协议,ARP
完成IP和MAC地址的解析
ARP表中毒
动态主机配置协议,DHCP
RARP-->BOOTP-->DHCP
Internet控制消息协议,ICMP
路由协议 (路由协议可以分为动态和静态。 动态路由协议能够发现路线并构建一个自己的路由表, 而静态路由表要求管理员手动配置路由器的路由表。)
单独网络成为自治系统AS
距离向量
RIP
IGRP
链路状态 (建立了网络的拓扑数据库)
OSPF
路由器连接不同AS所使用的外部路由协议,通常被称为外联网关协议BGP
网络和安全设备
网络互连设备

中继器和集线器
工作在物理层
功能是接受并放大信号,将信号发送到所有端口
多个设备连接在同一个网段中增加了冲突和争用
网桥和交换机
数据链路层设备
交换机结合了集线器和网桥的技术
VLAN (逻辑网络分段)
减少冲突
提高了网络安全性
交换机收到数据的物理地址信息,如果找到目的端口直接 发送给目的端口,无法确定端口则发给所有的端口
路由器
网络层设备
路由器将网络分割为不同的冲突域和广播域
网关
应用层设备
连接不同类型的网络,执行协议和格式的翻译
PBX
控制模拟和数字信号的数字交换设备
pbx的内部安全管理问题,例如窃听、话费等这些问题
CDN
CDN的全称是Content Delivery Network,即内容分发网络。其基本思路是尽可能避开互联网上有可能影响数据传输速度和稳定性的瓶颈和环节,使内容传输的更快、更稳定。通过在网络各处放置节点服务器所构成的在现有的互联网基础之上的一层智能虚拟网络,CDN系统能够实时地根据网络流量和各节点的连接、负载状况以及到用户的距离和响应时间等综合信息将用户的请求重新导向离用户最近的服务节点上。其目的是使用户可就近取得所需内容,解决 Internet网络拥挤的状况,提高用户访问网站的响应速度。
内容分发网络
一个经策略性部署的整体系统,包括分布式存储、 负载均衡、网络请求的重定向和内容管理4个要件
SDN
传统IT架构中的网络,根据业务需求部署上线以后,如果业务需求发生变动,重新修改相应网络设备(路由器、交换机、防火墙)上的配置是一件非常繁琐的事情。在互联网/移动互联网瞬息万变的业务环境下,网络的高稳定与高性能还不足以满足业务需求,灵活性和敏捷性反而更为关键。SDN所做的事是将网络设备上的控制权分离出来,由集中的控制器管理,无须依赖底层网络设备(路由器、交换机、防火墙),屏蔽了来自底层网络设备的差异。而控制权是完全开放的,用户可以自定义任何想实现的网络路由和传输规则策略,从而更加灵活和智能。 进行SDN改造后,无需对网络中每个节点的路由器反复进行配置,网络中的设备本身就是自动化连通的。只需要在使用时定义好简单的网络规则即可。如果你不喜欢路由器自身内置的协议,可以通过编程的方式对其进行修改,以实现更好的数据交换性能。
软件定义网络
将网络设备上的控制权分离出来,由集中的控制器管理, 无须依赖底层网络设备(路由器、交换机、防火墙),屏蔽了来自底层网络设备的差异
地址转换协议,NAT (NAT不仅能解决了lP地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐藏并保护网络内部的计算机,在路由器、防火墙上实施)
静态映射
动态映射
端口映射
安全设备
防火墙
 
包过滤防火墙 (第一代)
工作在网络层
难以防范对上层协议的攻击
应用代理防火墙 (第二代)
工作在应用层
监视应用协议,并且以自身的名义转发, 通信双方没有直接的路由
第二代防火墙
电路级网关防火墙
工作在会话层
包过滤和应用代理的混合体
状态检测防火墙 (第三代)
所谓的“状态检测”是指 检测TCP传输的连接状态或是UDP传输的虚连接状态(UDP是无连接的,所以状态检测防火墙会为UDP建立一个虚连接)。 状态检测防火墙会维护一个连接表,为每个TCP连接或UDP虚连接建立一条会话记录,这条会话记录包含此连接的源地址、源端口、目标地址、目标端口、连接时间等信息,对于TCP连接,它还应该会包含序列号和标志位等信息。 当后续数据包到达时,状态检测引擎就会把它的相关信息与状态表中的会话记录进行比较,如果信息匹配,就直接允许数据包通过,如果信息不匹配,数据包就会被丢弃或连接被拒绝,并且每个会话还有一个超时值,过了这个时间,相应会话记录就会被从状态表中删除掉。这是状态检测防火墙的主要工作原理。
工作在网络层、传输层、应用层
维护一个状态表,以跟踪记录每个通信通道
为跟踪UDP或TCP的包
第三代防火墙
动态包过滤防火墙 (第四代)
ACL是动态的,连接结束后销毁
第四代防火墙
内核代理防火墙 (第五代)
第五代防火墙
评估数据包,防火墙会建立动态的、 定制的TCP/IP协议栈
防火墙体系结构
双宿防火墙
被屏蔽主机
被屏蔽子网(形成DMZ 安全性高)
UTM统一威胁管理
NGFW下一代防火墙
SIEM 安全事件管理
远程访问技术
AAA服务, Authentication 验证, Authorization 授权, Accounting 问责/Auditing 审计)
RADIUS
Remote Authentication Dial In User Service,远程用户拨号认证系统,
使用UDP协议
TACACS
Terminal Access Controller Access-Control System,终端访问控制器访问控制系统
使用UDP协议
TACACS+
双因素密码认证 (允许使用动态密码)
使用TCP协议
diameter
身份认证协议 Autherntication
密码身份验证协议,PAP
使用明文格式发送用户名和密码。 (不安全)
PAP认证过程非常简单,二次握手机制
被认证方为发起方,可以做无限次的尝试(暴力破解)
只在链路建立的阶段进行PAP验证,一旦链路建立成功将不再进行验证检测。 目前在PPPOE拨号环境中用的比较常见。
挑战握手身份验证协议,CHAP
挑战-应答机制进行身份验证
CHAP 用于使用3次握手周期性的验证对端身份
在链路建立初始化时这样做,也可以在链路建立后任何时间重复验证
CHAP通过增量改变标识和“challenge-value”的值避免重放攻击。
(是一个可扩展的身份验证框架)可扩展身份验证协议,EAP
EAP-MD5
基于散列值进行弱身份验证
用户端验证
单向验证
PEAP
用了TLS
EAP-TLS
使用数字证书进行身份验证
身份认证方法
call-back (回拨)
In a callback, the host system disconnects the caller and then dials the authorized telephone number of the remote terminal in order to reestablish the connection. Synonymous with dialback.
综合业务数字网,ISDN
集成多种技术,包括电路交换,专线和数据包交换, 在单一网上实现语音、时评和数据传输服务
Basic Rate Interface,BRI基本速率接口 2B+D,即2个64Kbps数据通道+1个16Kbps控制通道
Primary Rate Interface,PRI基群速率接口 23B+D,即23个64Kbps数据通道+1个64Kbps控制通道
专用线路
安全
价格贵
数字用户线路,DSL
对称DSL,SDSL
数据以相同的速率上行和下行, 适用于双向高速传输的业务
高位率DSL,HDSL
需要两对双绞线,在常规通电话线上提供T1的速率
非对称DSL,ADSL
数据下行的速度比上行的速度更快, 适用于家庭用户
IDSL
与交换中心较远的用户使用, 128Kbps的对称速度
(VPN)
协议
点到点隧道协议,PPTP
工作在第5层会话层,为第二层服务
点对点连接
为客户/服务器连接而设计
把PPP帧封装进行隧道传输
使用MPPE加密
L2F
由cisco在L2TP之前创建
与PPTP合并形成L2TP
提供相互的身份验证
没有加密
L2TP
L2F和PPTP的混合
两台计算机之间点对点连接
工作在会话层,为第二层服务
为了提高安全与IPSEC结合
L2TP 仅定义了控制消息的加密传输方式,并不对隧道中传输中的数据加密
IPSec
能够同时处理多个连接
提供安全的身份验证和加密
工作在网络层
两种模式:隧道模式及传输模式
AH/ESP/ISAKMP/IKE等重要协议
AH (Authentication Header)
提供完整性
ESP (Encapsulating Security Payload)
提供机密性及完整性
SA (安全关联)
单向、安全关联,存储vpn参数
IKE (Internet Key Exchange)
秘钥交换协议
ISAKMP
安全连接及秘钥交换协商框架
SSL/TLS
提供应用层安全
工作在传输层
前身为TLS (TLS 1.0是SSL 3.0的后续,也被称为SSL 3.1)
易于实施和维护, - IPSEC VPN实现在网络层,比较复杂,TLS VPN实现在传输层,实现简单灵活 - 相对而言,IPSEC VPN传输效率更高,TLS VPN传输效率较低。
MPLS
(多协议标签交换)MPLS 将企业分布在不同地点的办事处及设备 通过安全可靠、高效率的虚拟专用网络连接起来, 实现数据、语音、视频传输或 其他重要网络应用, 兼具服务品质(QOS)保证。
MPLS VPN 依靠转发表和分组的 标签来创建一个安全的 VPN,而不是依靠封装和加密技术。
VPN使用隧道协议确保数据在传输中的机密性与完整性。
广域网
 
交换技术
电路交换连接 (circuit switching)
基于传统的电话网络, 是物理的、永久的连接
电话交换系统的一个示例是日常电话应用
一般会使用拨号调制解调器和ISDM, 适用于低带宽和备份应用,资源效率低
程控交换机
分组交换连接 (packet switching)
存储转发模式
多个系统共享,以分组方式传输,交换设备 对其进行路由,在目的地重组,使用效率高
传统的分组交换:帧中继,X.25,internet
信元交换连接 (cell switching)
异步传输模式(ATM)
语音和视频传输载体
数据分片大小固定位53字节的信元
专用链路
T载波是专用线路,运载语音和数据信息
T1线路最高1.544Mbps
T3线路最高45Mbps
时分多路复用技术(TDM)
T1和T3逐渐被光纤取代
CSU/DSU
通道服务单元/数据服务单元
LAN与WAN之间数字信号转换
DSU将路由器、网桥等数字信号转换为 能在电话公司的数字线路上传输的信号
CSU将网络直接连接到电话公司的线路
广域网虚电路 (Virtual circuit)
帧中继和X.25通过虚电路转发数据帧
交换虚电路像与客户事先约定可用带宽的专用线路方式工作, 永久连接,用户数据持久传输
交换式虚电路需要拨号和连接的步骤, 电路建立、数据传输、电路中断三个阶段。
帧中继
在数据链路层上工作的WAN协议
用户帧中继连接的设备主要有两类
数据终端设备,DTE
通常是客户拥有的设备,如提供公司自己的 网络和帧中继网络之间连通性的路由器和交换机
数据电路终端设备,DCE
服务提供商的设备或电信公司的设备, 他在帧中继云团中完成实际的数据传输和交换
X.25
定义了设备和网络如何建立于维护连接
交换式兆位数据服务SMDC
一种高速分组交换技术
无连接协议
同步数据链路控制,SDLC
基于使用专用租用连接以及 永久物理连接的网络
适用于大型主机远程通信, 提供轮训介质访问技术
高级数据链路控制,HDLC
面向位的链路层协议
用于同步线路上的传输
高速串行接口,HSSI
讲多路复用器和路由器联系至高速 通信服务(ATM和帧中继)的接口
工作在物理层
多服务访问技术
电话系基于电路交换、语音因为中心的网络, 即公共交换电话网络(PSTN)
7号信令系统控制建立连接,控制指令,撤销回话
会话初始化协议SIP,建立和撤销呼叫会话, 能够在TCP或UDP上工作的协议
VoIP 语音并不是通过电信运营商的传统电话网络 (语音网络)进行传输, 而是将语音转化为IP数据包, 基于IP网络传输的技术
H.323网关
ITU-T建议包括大量多美调通信服务
H323是处理视频、试试音频和数据包传输
SIP网关
VoIP安全问题及对策
法律合规
业务连续性的保障
IP电话
广域网复用技术
时分复用STDM
频分复用FDM
波分服用,WDM
密集波分复用,DWDM
无线技术
WAP
无线应用协议
基于WML无限标记语言,基于XML
WAP自己具有会话和传输协议以及 无线传输层安全(WTLS)的传输层安全协议
匿名身份验证:无线设备和服务器彼此不进行身份验证
服务器身份验证:服务器对无线设备进行身份验证
双向客户端和服务器身份验证:无线设备和服务器相互进行身份验证
802.11
802.11 a
最高达 54Mbps速率
5GHz 频率范围
802.11 b
最高达11Mbps的速率
2.4Ghz
802.11n
QoS
802.11 g
20--54Mbps
2.4GHz 频段
802.11 i
继承了可扩展身份验证协议EAP
继承了消息完整性代码,MIC
暂时密钥完整性协议,TKIP(WPA)
每个数据帧都有不同的IV值
采用标准AES高级加密标准(WPA2)
Wi-Fi联盟把這個使用 pre-shared key 的版本叫做「WPA-個人版」或「WPA2-個人版」(WPA-Personal or WPA2-Personal), 用802.1X認證的版本叫做「WPA-企業版」或「WPA2-企業版」(WPA-Enterprise or WPA2-Enterprise)。
802.1X IEEE 802.1X是IEEE制定的关于用户接入网络的认证标准。 802.1X协议在用户/设备接入网络 (可以是LAN,也可以是WLAN)之前进行验证, 运行于网络中的MAC层。
同身份验证架构和一个动态分发加密密钥的方法
由三部分组成:请求者(无线设备)、身份验证者 (AP)、身份验证服务器(RADIUS) (The supplicant is a client device (such as a laptop) that wishes to attach to the LAN/WLAN. The authenticator is a network device, such as an Ethernet switch or wireless access point; and the authentication server is typically a host running software supporting the RADIUS and EAP protocols)
使用EAP认证
蓝牙,Bluetooth
蓝劫 (Bluejacking)
向一台蓝牙设备主动发起消息
bluesnarfing
扩频技术
跳频扩频,FHSS
使用FHSS算法决定使用的不同频率及其顺序
直接序列扩频,DSSS
正交频分多路复用,OFDM
无线局域网 (WLAN) 安全/两种方式无线身份验证
开放系统身份验证(OSA)
只需要提供正确SSID即可
保护WLAN安全
需要无线设备证明拥有密钥
WEP协议 (Wired Equivalent Privacy)
采用RC4加密(不安全的)
IV 初始向量 size 24bit ,容易攻破
WPA
TKIP(TKIP:Temporal Key Integrity Protocol负责处理无线安全问题的加密部分。 以解决WEP保护的网络中遇到的安全问题)
IV 128bit, 更安全
WPA2 (Wi-Fi Protected Access 2)
CCMP替代TKIP
最安全
无线的攻击
war walking/driving/chalking
AP (Access Point)
防盗、天线的功率 防 rouge AP, 未经企业许可而私自接入 企业网络中的无线路由器 (wi-fi AP)
无线通信技术
卫星通信
单向网络,如数字电视
卫星连接internet,双向传输
移动通信技术
1G
900MHz
模拟FDMA
基本电话服务
2G
1800MHz
TDMA
呼叫者ID和语音邮件
电路交换
仅文本
3G
2GHz
CDMA
2Mbps(3.5G10Mbps)
会议呼叫和低质量视频
图形和格式化文本
数据包交换
4G
40GHz和60Ghz
OFDM
远程呈现和高清视频
完整统一消息
本地IPV6
100Mbps
SIM卡 Subscriber Identity Module ( 3G/4G USIM: universal SIM )
网络互联服务和协议
域名服务,DNS
威胁
DNS缓存中毒
DNS缓存中毒攻击主要是针对递归解析方式工作 并缓存非本域的解析结果的DNS 服务器。
DNS安全
DNSSEC,加强DNS的身份验证机制
开发 DNSSEC 技术的目的之一是通过对数据进行“数字签名”来确保完整性
工控系统SCADA
数据采集和监控
ModBus,FieldBus协议
面临威胁
移动电话安全
电话具有摄像头和存储敏感信息
身份验证,可能存在伪基站
手机克隆
WLAN战争驾驶攻击
用来嗅探AP,并进行破解密码
间谍软件和广告软件
即时通信 (最大风险 信息泄露)
假冒,认证等攻击
拒绝服务攻击 (DOS)
利用tcp协议攻击
SYN Flood
攻击过程原理
tcp三次握手受到攻击
利用icmp协议攻击
ping of death
发送畸形icmp包(>64K )
smuff
发送海量广播包导致死机 (Smurf攻击通过使用将回复地址设置成受害网络的广播地址的ICMP应答请求(ping)数据包,来淹没受害主机,最终导致该网络的所有主机都对此ICMP应答请求做出答复,导致网络阻塞。)
利用upd协议攻击
fraggle
发送海量udp的echo包
teardrop
UDP包重组时重叠导致死机
分布式拒绝服务DDOS
反射器、放大器攻击
流量牵引、清洗、回传
黑洞(流量被抛弃) /下水道路由(sinkhole) (流量被牵引到某个点再做进一步分析) 应对DDOS攻击的方法