安全目标 | 含义 |
|---|---|
机密性 | 只有通信双方能读取数据(通过加密实现) |
报文完整性 | 确保报文未被篡改 |
身份认证 | 验证对方身份 |
访问控制 | 限制未授权用户访问资源 |
可用性 | 服务对授权用户始终可用 |
协议版本 | 描述 | 漏洞 |
|---|---|---|
ap1.0 | “我是Alice” | 可被假冒 |
ap2.0 | 携带IP地址 | IP可伪造 |
ap3.0 | 发送密码 | 可被重放 |
ap4.0 | 使用Nonce和对称密钥加密 | 安全但需要共享密钥 |
ap5.0 | 使用Nonce与公钥加密 | 避免共享密钥,但存在中间人攻击 |
机制 | 描述 |
|---|---|
KDC | 密钥分发中心,给通信双方分发对称密钥 |
CA | 证书认证中心,颁发含公钥的可信数字证书 |
信任树 | 根CA签发证书给下级CA,建立链式信任关系 |
攻击方式 | 描述 | 防御方法 |
|---|---|---|
窃听 | 捕获未加密报文 | 使用加密 |
重放攻击 | 捕获合法数据后重新发送 | 使用Nonce、时间戳 |
IP欺骗 | 冒充他人IP地址 | 入口过滤、入侵检测 |
DoS/DDoS攻击 | 用大量数据报淹没目标主机 | 流量监控、IP黑名单、源追踪 |
分组嗅探 | 在共享网络中监听数据帧 | 使用交换网络、检测混杂模式 |
核心技术 | 说明 |
|---|---|
加密算法 | DES、AES、RSA |
认证机制 | Nonce、防重放攻击、数字签名 |
报文完整性 | 哈希算法、MAC、数字签名 |
密钥管理 | KDC、CA、证书链 |
网络安全措施 | 防火墙、IDS、ACL、分组过滤 |
实践协议 | SSL、IPsec、PGP、802.11i |
攻击防御 | 窃听、重放、IP欺骗、DoS及其防范措施 |
用户Alice登录某银行网站时,攻击者Trudy在她与服务器之间插入中间节点,成功劫持数据。
在某高校局域网中,攻击者Trudy通过ARP欺骗,让所有数据流经其主机,从而监听了同学Alice的账户信息。
某政府官网在国庆前夕遭到大规模分布式拒绝服务(DDoS)攻击,短时间内无法访问。
案例编号 | 主要威胁类型 | 技术知识点 | 推荐防护措施 |
|---|---|---|---|
案例一 | 中间人攻击 | RSA、数字证书、ap5.0 | 启用HTTPS验证机制、验证证书链 |
案例二 | 分组嗅探、ARP欺骗 | ARP协议、WEP/WPA、交换机 | HTTPS、交换网络、禁用混杂模式 |
案例三 | 拒绝服务攻击(DDoS) | TCP三次握手、SYN flood、防火墙 | SYN Cookies、流量牵引、接入防护网关设备等 |
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。