网络安全攻击与防护

了解常见攻击原理与对应防御手段,是网络工程师的基本功。

常见攻击类型

1. 扫描与探测

攻击原理防御
端口扫描逐个探测开放端口防火墙策略、IPS 检测、限制源
漏洞扫描探测系统/服务漏洞及时补丁、最小化暴露面

2. DoS / DDoS

  • SYN Flood:发送大量 SYN 不完成握手,耗尽连接表
  • UDP Flood / ICMP Flood:大量报文耗尽带宽/CPU
  • CC 攻击:HTTP 层高频请求耗尽应用资源
  • 放大攻击:利用反射源(NTP/DNS)放大流量

防御:防火墙会话限制、SYN Cookie、流量清洗(Anti-DDoS)、CDN 分流、黑洞路由。

3. 二层攻击(局域网常见)

攻击原理防御
ARP 欺骗伪造网关 ARP,中间人截获DAI、端口安全、静态 ARP
DHCP 饿死大量伪造 DISCOVER 耗尽地址池DHCP Snooping 限速
伪造 DHCP 服务器下发恶意网关/DNSDHCP Snooping 信任口
MAC 泛洪伪造大量源 MAC 撑爆 MAC 表端口安全、MAC 学习限制
VLAN 跳跃双 Tag 攻击跨越 VLAN关闭不需要的 Trunk、显式 PVID

4. 应用层与中间人攻击

  • 中间人 MITM:篡改/监听通信,配合 HTTPS 证书校验防御
  • DNS 劫持/污染:伪造解析结果,使用 DNSSEC/DoH
  • 暴力破解:弱口令枚举,账号锁定/多因素认证
  • 恶意代码:病毒、蠕虫、木马、勒索软件,终端防护 + 补丁

华为设备防护配置

端口安全

[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] port-security enable
[Huawei-GigabitEthernet0/0/1] port-security max-mac-num 1
[Huawei-GigabitEthernet0/0/1] port-security mac-address sticky
[Huawei-GigabitEthernet0/0/1] port-security protect-action shutdown

DHCP Snooping

[Huawei] dhcp snooping enable
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] dhcp snooping trusted       // 上联口设信任
[Huawei-GigabitEthernet0/0/1] dhcp snooping max-user-number 10
[Huawei-GigabitEthernet0/0/1] dhcp snooping rate-limit 100

DAI(动态 ARP 检测)

[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] arp anti-attack check user-bind enable
[Huawei] arp speed-limit source-mac 5

DAI 依赖 DHCP Snooping 绑定表校验 ARP 报文。

防火墙 IPS/防病毒

  • 开启入侵防御(IPS)特征库与防病毒模块
  • 安全策略关联配置文件(profile),阻断恶意流量

纵深防御体系

边界:防火墙 + IPS + Anti-DDoS
区域:安全域隔离 + DMZ
接入:802.1X + 端口安全 + DHCP Snooping
主机:终端防护 + 补丁 + 最小权限
数据:加密 + 备份 + 访问审计

应急响应思路

  1. 断:隔离受感染主机/网段
  2. 查:查看日志、流量、会话定位攻击源
  3. 堵:封禁攻击源、修复漏洞、加固配置
  4. 复:恢复业务、持续监控
  5. 记:复盘并更新防御策略

🔗 相关笔记:02.03_ARP与DHCP 04.03_AAA与认证 04.04_防火墙基础