网络安全 / 入侵与防御知识地图 (Network Security)
⚠️ 前提声明:本篇是防御视角的知识地图——搞清楚攻击者会打哪些点,本质是为了知道自己该守哪些点。所有安全测试都必须在你拥有或已获书面授权的系统上进行;未授权访问他人系统在法律上属于违法行为。学习请用合法靶场(见第 8 节),本文只讲原理与防御,不提供攻击操作步骤。
1. 定义
网络安全 (Network Security / Cybersecurity) 研究如何保护系统、网络和数据免受未授权访问、篡改、破坏。“网络入侵”是攻击方视角,“防御加固”是防守方视角,两者是同一套知识的正反面。
- 红队 (Red Team):模拟攻击,找漏洞(渗透测试 Pentest)。
- 蓝队 (Blue Team):防御、监控、响应。
- 紫队 (Purple Team):红蓝协作,攻防联动。
一句话概括:攻击者只需找到一个漏洞,防御者却要守住所有入口——这种”不对称”就是安全难做的根本原因。
类比:安全像守一座城堡。攻击者绕着城墙找一处没锁的窗、没补的墙缝就能进;守方却要把每一扇门窗都检查加固。所以防御讲究”纵深防御”(多层设防)和”最小权限”(每扇门只开必要的缝)。
2. 攻击的一般流程(杀伤链 Kill Chain)
理解攻击按什么顺序进行,才知道在哪一环能拦住它:
1. 侦察 (Reconnaissance) 摸清目标:有哪些IP/域名/端口/服务/人员
▼
2. 武器化+投递 (Delivery) 准备并送达攻击载荷(钓鱼邮件、恶意链接…)
▼
3. 利用 (Exploitation) 利用漏洞获得初步执行能力
▼
4. 安装/植入 (Installation) 留下后门,建立立足点
▼
5. 命令控制 (C2) 远程操控被入侵的机器
▼
6. 行动 (Actions) 提权、横向移动、窃取数据、持久化
防御思路:每一环都是拦截机会。 侦察阶段可减少信息暴露、投递阶段靠邮件网关/WAF、利用阶段靠打补丁、后续阶段靠权限隔离和监控告警。防不住第一环,还能在后面几环发现和阻断。
3. 侦察 / 信息收集(攻击第一步)
攻击永远从”摸清目标长什么样”开始,这也是你网络笔记的直接延伸:
| 手段 | 在收集什么 | 关联笔记 |
|---|---|---|
| 端口扫描 | 哪些端口开着、跑什么服务(nmap) | tcp-udp.md:靠 SYN/RST 响应判断端口开闭 |
| 服务指纹识别 | 服务的软件和版本(好查已知漏洞) | server.md:一台机器多个服务 |
| DNS / 子域名收集 | 有哪些域名、指向哪些 IP | dns-binding.md |
| 目录/接口枚举 | 网站有哪些隐藏路径、API | http.md:路径与方法 |
| OSINT(公开情报) | 从公开渠道搜集人员、邮箱、泄露数据 | — |
防御:关闭不必要的端口和服务(减少攻击面)、隐藏版本号、DNS 信息最小化、及时清理暴露在公网的测试接口。
server.md第 11 节”服务器开着就是攻击面”讲的就是这个。
4. Web 安全(最大的一块,和 http/server 直接挂钩)
绝大多数入侵从 Web 入口发生。核心漏洞(对照 OWASP Top 10):
| 漏洞 | 原理(一句话) | 根因 | 防御要点 |
|---|---|---|---|
| SQL 注入 | 用户输入被拼进 SQL 当代码执行 | 未区分”代码”和”数据” | 参数化查询/预编译、ORM、输入校验 |
| XSS(跨站脚本) | 恶意 JS 被注入页面,在别人浏览器执行 | 输出未转义 | 输出编码、CSP、HttpOnly Cookie |
| CSRF(跨站请求伪造) | 借你的登录态替你发请求 | 请求无法证明”是你本人想做” | CSRF Token、SameSite Cookie、校验来源 |
| 命令注入 | 用户输入被拼进系统命令执行 | 同 SQL 注入,代码/数据混淆 | 避免拼接命令、白名单、用安全 API |
| 越权访问 | 改个 ID 就能看/改别人数据 | 只认证”你是谁”没做”你能不能” | 每次操作校验授权(对象级权限) |
| 认证/会话缺陷 | 弱密码、会话固定、Token 可伪造 | 认证机制不严 | 强密码策略、会话安全、JWT 正确签名校验 |
| SSRF | 诱导服务器去访问内网/敏感地址 | 服务器代客户端发请求未做限制 | 限制服务器可访问的目标、禁内网段 |
| 文件上传 / 路径穿越 | 上传恶意文件或用 ../ 读越界文件 | 未校验文件类型/路径 | 校验类型、隔离存储、规范化路径 |
| 不安全反序列化 | 反序列化恶意数据触发代码执行 | 信任了不可信的序列化数据 | 不反序列化不可信数据、用安全格式 |
贯穿始终的一条主线:大部分 Web 漏洞的根源都是”把不可信的用户输入当成了可信的代码/指令”。 SQL 注入、命令注入、XSS 全是这个母题的变体。所以防御的第一原则是:永远不要信任用户输入(校验 + 转义 + 参数化)。
呼应
http.md的坑:“GET 请求也能改数据”会被 CSRF 利用;明文放 URL 会泄露——都是这里的具体案例。
5. 系统 / 主机与密码学
拿到初步立足点后,攻击者会往”更深”走:
- 提权 (Privilege Escalation):从普通用户变 root/管理员。防御靠最小权限、及时打补丁。
- 横向移动 (Lateral Movement):从一台机器攻进内网其他机器。防御靠网络分段、隔离。
- 持久化 (Persistence):留后门保证下次还能进。防御靠完整性监控、日志审计。
- 密码学基础(呼应
http.md的 TLS):- 哈希 + 加盐 (salt):密码不能明文存,要哈希;加盐防彩虹表。用 bcrypt/argon2 而非 MD5。
- 对称 vs 非对称加密:对称快(AES)、非对称安全但慢(RSA),TLS 里两者配合用。
- 密码破解原理:暴力破解、字典攻击、彩虹表——防御靠强密码 + 慢哈希 + 限速 + 多因素认证(MFA)。
6. 网络层攻防
| 攻击 | 原理 | 关联/防御 |
|---|---|---|
| 中间人 (MITM) | 攻击者插在通信双方之间偷听/篡改 | HTTPS/TLS 能防(见 http.md);公共 WiFi 高危 |
| ARP 欺骗 | 伪造 ARP 应答劫持局域网流量 | 静态 ARP、动态检测 |
| DNS 劫持 / 投毒 | 篡改解析结果把你导向恶意站 | DNSSEC、DoH/DoT(见 dns-binding.md) |
| DDoS / DoS | 海量流量/请求打垮服务 | 限流、CDN 清洗、流量调度 |
| 流量嗅探 | 抓包分析明文数据 | 加密传输;Wireshark 是分析工具也是学习利器 |
7. 防御方(蓝队)核心手段
- 纵深防御 (Defense in Depth):多层设防,一层被破还有下一层。
- 最小权限 (Least Privilege):每个账号/服务只给完成任务所需的最小权限。
- 防火墙 / 安全组:控制哪些端口/IP 能通信(呼应
server.md:只开必要端口)。 - WAF(Web 应用防火墙):挡 SQL 注入、XSS 等常见 Web 攻击。
- IDS / IPS(入侵检测/防御系统):发现/阻断可疑流量。
- 日志审计与告警 (SIEM):留痕 + 异常告警,事后能追溯、事中能发现。
- 及时打补丁:绝大多数入侵利用的是已知且已有补丁的旧漏洞。
- 零信任 (Zero Trust):默认不信任任何人/设备,每次访问都验证。
8. 怎么合法学习(重要)
安全必须在授权环境里练,专门有一批合法靶场:
| 平台 | 特点 |
|---|---|
| DVWA | 本地可搭的漏洞靶场,Web 安全入门经典(可用 Docker,见 ../docker/docker.md) |
| PortSwigger Web Security Academy | 免费、系统、权威,Web 安全首选教材 |
| OWASP Top 10 | Web 十大风险清单,安全必读的地图 |
| HackTheBox / TryHackMe | 在线靶机,从入门到进阶 |
| CTF 比赛 | 夺旗赛,用趣味题目练攻防技巧 |
建议路径:网络基础(你已在补) → OWASP Top 10 + 本地 DVWA → PortSwigger Academy 系统学 → HackTheBox/CTF 练手。
9. 常见坑 / 误区
- ❌ “会攻击才叫懂安全” → 防御同等重要,且现实中蓝队岗位更多;理解攻击是为了更好地防
- ❌ “在别人网站上试试注入没关系” → 未授权测试即违法,哪怕只是”看看”。只在授权系统/靶场练
- ❌ “有了 HTTPS/防火墙就安全了” → 它们只覆盖一部分;XSS、弱密码、逻辑漏洞照样能进。安全是体系不是单点
- ❌ “内网很安全不用防” → 横向移动专打内网;零信任的前提就是”内网也不可信”
- ❌ “用户输入我校验了前端就行” → 前端校验能被绕过,服务端必须再校验一遍(前端校验只为体验)
- ❌ “小网站没人攻击” → 大量攻击是自动化扫描无差别扫全网,不挑大小
- ❌ “被入侵一定有明显现象” → 高级入侵会尽量隐蔽和持久化,靠日志审计/异常检测才能发现
- ❌ “把攻击面藏起来(改端口/隐藏版本)就安全了” → 这叫”安全靠隐蔽”,只能拖延不能替代真正的加固
10. 延伸阅读 / 关联概念
- 服务器原理 — 攻击面从暴露的服务来,端口/防火墙/鉴权;见
server.md - HTTP / HTTPS — Web 安全和 TLS 的宿主,XSS/CSRF/注入的舞台;见
http.md - TCP / UDP — 端口扫描、SYN 洪水、
RST的原理;见tcp-udp.md - Socket — 抓包、原始 socket、连接层面的攻击理解;见
socket.md - DNS 解析绑定 — DNS 劫持/投毒与 DNSSEC、DoH;见
dns-binding.md - ping — ICMP 也可被用于探测/放大攻击;见
ping.md - Docker — 本地搭靶场、隔离测试环境的利器;见
../docker/docker.md - AI Agent 安全 — 提示词注入是注入类漏洞的 AI 版;AI 时代的攻防新场景;见
../ai-agent-guide/agent_security.md - OWASP Top 10 — Web 安全权威清单,必读
- CIA 三要素 — 保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),安全的目标框架