网络安全攻击与防护
了解常见攻击原理与对应防御手段,是网络工程师的基本功。
常见攻击类型
1. 扫描与探测
| 攻击 | 原理 | 防御 |
|---|---|---|
| 端口扫描 | 逐个探测开放端口 | 防火墙策略、IPS 检测、限制源 |
| 漏洞扫描 | 探测系统/服务漏洞 | 及时补丁、最小化暴露面 |
2. DoS / DDoS
- SYN Flood:发送大量 SYN 不完成握手,耗尽连接表
- UDP Flood / ICMP Flood:大量报文耗尽带宽/CPU
- CC 攻击:HTTP 层高频请求耗尽应用资源
- 放大攻击:利用反射源(NTP/DNS)放大流量
防御:防火墙会话限制、SYN Cookie、流量清洗(Anti-DDoS)、CDN 分流、黑洞路由。
3. 二层攻击(局域网常见)
| 攻击 | 原理 | 防御 |
|---|---|---|
| ARP 欺骗 | 伪造网关 ARP,中间人截获 | DAI、端口安全、静态 ARP |
| DHCP 饿死 | 大量伪造 DISCOVER 耗尽地址池 | DHCP Snooping 限速 |
| 伪造 DHCP 服务器 | 下发恶意网关/DNS | DHCP Snooping 信任口 |
| MAC 泛洪 | 伪造大量源 MAC 撑爆 MAC 表 | 端口安全、MAC 学习限制 |
| VLAN 跳跃 | 双 Tag 攻击跨越 VLAN | 关闭不需要的 Trunk、显式 PVID |
4. 应用层与中间人攻击
- 中间人 MITM:篡改/监听通信,配合 HTTPS 证书校验防御
- DNS 劫持/污染:伪造解析结果,使用 DNSSEC/DoH
- 暴力破解:弱口令枚举,账号锁定/多因素认证
- 恶意代码:病毒、蠕虫、木马、勒索软件,终端防护 + 补丁
华为设备防护配置
端口安全
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] port-security enable
[Huawei-GigabitEthernet0/0/1] port-security max-mac-num 1
[Huawei-GigabitEthernet0/0/1] port-security mac-address sticky
[Huawei-GigabitEthernet0/0/1] port-security protect-action shutdownDHCP Snooping
[Huawei] dhcp snooping enable
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] dhcp snooping trusted // 上联口设信任
[Huawei-GigabitEthernet0/0/1] dhcp snooping max-user-number 10
[Huawei-GigabitEthernet0/0/1] dhcp snooping rate-limit 100DAI(动态 ARP 检测)
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] arp anti-attack check user-bind enable
[Huawei] arp speed-limit source-mac 5DAI 依赖 DHCP Snooping 绑定表校验 ARP 报文。
防火墙 IPS/防病毒
- 开启入侵防御(IPS)特征库与防病毒模块
- 安全策略关联配置文件(
profile),阻断恶意流量
纵深防御体系
边界:防火墙 + IPS + Anti-DDoS
区域:安全域隔离 + DMZ
接入:802.1X + 端口安全 + DHCP Snooping
主机:终端防护 + 补丁 + 最小权限
数据:加密 + 备份 + 访问审计
应急响应思路
- 断:隔离受感染主机/网段
- 查:查看日志、流量、会话定位攻击源
- 堵:封禁攻击源、修复漏洞、加固配置
- 复:恢复业务、持续监控
- 记:复盘并更新防御策略