网络安全 / 入侵与防御知识地图 (Network Security)

⚠️ 前提声明:本篇是防御视角的知识地图——搞清楚攻击者会打哪些点,本质是为了知道自己该守哪些点。所有安全测试都必须在你拥有或已获书面授权的系统上进行;未授权访问他人系统在法律上属于违法行为。学习请用合法靶场(见第 8 节),本文只讲原理与防御,不提供攻击操作步骤。

1. 定义

网络安全 (Network Security / Cybersecurity) 研究如何保护系统、网络和数据免受未授权访问、篡改、破坏。“网络入侵”是攻击方视角,“防御加固”是防守方视角,两者是同一套知识的正反面。

  • 红队 (Red Team):模拟攻击,找漏洞(渗透测试 Pentest)。
  • 蓝队 (Blue Team):防御、监控、响应。
  • 紫队 (Purple Team):红蓝协作,攻防联动。

一句话概括:攻击者只需找到一个漏洞,防御者却要守住所有入口——这种”不对称”就是安全难做的根本原因。

类比:安全像守一座城堡。攻击者绕着城墙找一处没锁的窗、没补的墙缝就能进;守方却要把每一扇门窗都检查加固。所以防御讲究”纵深防御”(多层设防)和”最小权限”(每扇门只开必要的缝)。

2. 攻击的一般流程(杀伤链 Kill Chain)

理解攻击按什么顺序进行,才知道在哪一环能拦住它:

1. 侦察 (Reconnaissance)   摸清目标:有哪些IP/域名/端口/服务/人员
        ▼
2. 武器化+投递 (Delivery)  准备并送达攻击载荷(钓鱼邮件、恶意链接…)
        ▼
3. 利用 (Exploitation)     利用漏洞获得初步执行能力
        ▼
4. 安装/植入 (Installation) 留下后门,建立立足点
        ▼
5. 命令控制 (C2)           远程操控被入侵的机器
        ▼
6. 行动 (Actions)          提权、横向移动、窃取数据、持久化

防御思路:每一环都是拦截机会。 侦察阶段可减少信息暴露、投递阶段靠邮件网关/WAF、利用阶段靠打补丁、后续阶段靠权限隔离和监控告警。防不住第一环,还能在后面几环发现和阻断。

3. 侦察 / 信息收集(攻击第一步)

攻击永远从”摸清目标长什么样”开始,这也是你网络笔记的直接延伸:

手段在收集什么关联笔记
端口扫描哪些端口开着、跑什么服务(nmap)tcp-udp.md:靠 SYN/RST 响应判断端口开闭
服务指纹识别服务的软件和版本(好查已知漏洞)server.md:一台机器多个服务
DNS / 子域名收集有哪些域名、指向哪些 IPdns-binding.md
目录/接口枚举网站有哪些隐藏路径、APIhttp.md:路径与方法
OSINT(公开情报)从公开渠道搜集人员、邮箱、泄露数据

防御:关闭不必要的端口和服务(减少攻击面)、隐藏版本号、DNS 信息最小化、及时清理暴露在公网的测试接口。server.md 第 11 节”服务器开着就是攻击面”讲的就是这个。

4. Web 安全(最大的一块,和 http/server 直接挂钩)

绝大多数入侵从 Web 入口发生。核心漏洞(对照 OWASP Top 10):

漏洞原理(一句话)根因防御要点
SQL 注入用户输入被拼进 SQL 当代码执行未区分”代码”和”数据”参数化查询/预编译、ORM、输入校验
XSS(跨站脚本)恶意 JS 被注入页面,在别人浏览器执行输出未转义输出编码、CSP、HttpOnly Cookie
CSRF(跨站请求伪造)借你的登录态替你发请求请求无法证明”是你本人想做”CSRF Token、SameSite Cookie、校验来源
命令注入用户输入被拼进系统命令执行同 SQL 注入,代码/数据混淆避免拼接命令、白名单、用安全 API
越权访问改个 ID 就能看/改别人数据只认证”你是谁”没做”你能不能”每次操作校验授权(对象级权限)
认证/会话缺陷弱密码、会话固定、Token 可伪造认证机制不严强密码策略、会话安全、JWT 正确签名校验
SSRF诱导服务器去访问内网/敏感地址服务器代客户端发请求未做限制限制服务器可访问的目标、禁内网段
文件上传 / 路径穿越上传恶意文件或用 ../ 读越界文件未校验文件类型/路径校验类型、隔离存储、规范化路径
不安全反序列化反序列化恶意数据触发代码执行信任了不可信的序列化数据不反序列化不可信数据、用安全格式

贯穿始终的一条主线:大部分 Web 漏洞的根源都是”把不可信的用户输入当成了可信的代码/指令”。 SQL 注入、命令注入、XSS 全是这个母题的变体。所以防御的第一原则是:永远不要信任用户输入(校验 + 转义 + 参数化)。

呼应 http.md 的坑:“GET 请求也能改数据”会被 CSRF 利用;明文放 URL 会泄露——都是这里的具体案例。

5. 系统 / 主机与密码学

拿到初步立足点后,攻击者会往”更深”走:

  • 提权 (Privilege Escalation):从普通用户变 root/管理员。防御靠最小权限、及时打补丁。
  • 横向移动 (Lateral Movement):从一台机器攻进内网其他机器。防御靠网络分段、隔离。
  • 持久化 (Persistence):留后门保证下次还能进。防御靠完整性监控、日志审计。
  • 密码学基础(呼应 http.md 的 TLS):
    • 哈希 + 加盐 (salt):密码不能明文存,要哈希;加盐防彩虹表。用 bcrypt/argon2 而非 MD5。
    • 对称 vs 非对称加密:对称快(AES)、非对称安全但慢(RSA),TLS 里两者配合用。
    • 密码破解原理:暴力破解、字典攻击、彩虹表——防御靠强密码 + 慢哈希 + 限速 + 多因素认证(MFA)。

6. 网络层攻防

攻击原理关联/防御
中间人 (MITM)攻击者插在通信双方之间偷听/篡改HTTPS/TLS 能防(见 http.md);公共 WiFi 高危
ARP 欺骗伪造 ARP 应答劫持局域网流量静态 ARP、动态检测
DNS 劫持 / 投毒篡改解析结果把你导向恶意站DNSSEC、DoH/DoT(见 dns-binding.md
DDoS / DoS海量流量/请求打垮服务限流、CDN 清洗、流量调度
流量嗅探抓包分析明文数据加密传输;Wireshark 是分析工具也是学习利器

7. 防御方(蓝队)核心手段

  • 纵深防御 (Defense in Depth):多层设防,一层被破还有下一层。
  • 最小权限 (Least Privilege):每个账号/服务只给完成任务所需的最小权限。
  • 防火墙 / 安全组:控制哪些端口/IP 能通信(呼应 server.md:只开必要端口)。
  • WAF(Web 应用防火墙):挡 SQL 注入、XSS 等常见 Web 攻击。
  • IDS / IPS(入侵检测/防御系统):发现/阻断可疑流量。
  • 日志审计与告警 (SIEM):留痕 + 异常告警,事后能追溯、事中能发现。
  • 及时打补丁:绝大多数入侵利用的是已知已有补丁的旧漏洞。
  • 零信任 (Zero Trust):默认不信任任何人/设备,每次访问都验证。

8. 怎么合法学习(重要)

安全必须在授权环境里练,专门有一批合法靶场:

平台特点
DVWA本地可搭的漏洞靶场,Web 安全入门经典(可用 Docker,见 ../docker/docker.md
PortSwigger Web Security Academy免费、系统、权威,Web 安全首选教材
OWASP Top 10Web 十大风险清单,安全必读的地图
HackTheBox / TryHackMe在线靶机,从入门到进阶
CTF 比赛夺旗赛,用趣味题目练攻防技巧

建议路径:网络基础(你已在补) → OWASP Top 10 + 本地 DVWA → PortSwigger Academy 系统学 → HackTheBox/CTF 练手。

9. 常见坑 / 误区

  • ❌ “会攻击才叫懂安全” → 防御同等重要,且现实中蓝队岗位更多;理解攻击是为了更好地防
  • ❌ “在别人网站上试试注入没关系” → 未授权测试即违法,哪怕只是”看看”。只在授权系统/靶场练
  • ❌ “有了 HTTPS/防火墙就安全了” → 它们只覆盖一部分;XSS、弱密码、逻辑漏洞照样能进。安全是体系不是单点
  • ❌ “内网很安全不用防” → 横向移动专打内网;零信任的前提就是”内网也不可信”
  • ❌ “用户输入我校验了前端就行” → 前端校验能被绕过,服务端必须再校验一遍(前端校验只为体验)
  • ❌ “小网站没人攻击” → 大量攻击是自动化扫描无差别扫全网,不挑大小
  • ❌ “被入侵一定有明显现象” → 高级入侵会尽量隐蔽和持久化,靠日志审计/异常检测才能发现
  • ❌ “把攻击面藏起来(改端口/隐藏版本)就安全了” → 这叫”安全靠隐蔽”,只能拖延不能替代真正的加固

10. 延伸阅读 / 关联概念

  • 服务器原理 — 攻击面从暴露的服务来,端口/防火墙/鉴权;见 server.md
  • HTTP / HTTPS — Web 安全和 TLS 的宿主,XSS/CSRF/注入的舞台;见 http.md
  • TCP / UDP — 端口扫描、SYN 洪水、RST 的原理;见 tcp-udp.md
  • Socket — 抓包、原始 socket、连接层面的攻击理解;见 socket.md
  • DNS 解析绑定 — DNS 劫持/投毒与 DNSSEC、DoH;见 dns-binding.md
  • ping — ICMP 也可被用于探测/放大攻击;见 ping.md
  • Docker — 本地搭靶场、隔离测试环境的利器;见 ../docker/docker.md
  • AI Agent 安全 — 提示词注入是注入类漏洞的 AI 版;AI 时代的攻防新场景;见 ../ai-agent-guide/agent_security.md
  • OWASP Top 10 — Web 安全权威清单,必读
  • CIA 三要素 — 保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),安全的目标框架