跳转至

基本威胁与分层防御

从公共 Wi-Fi 的最小场景开始

Alice 在机场 Wi-Fi 登录银行。潜在对手可能运营伪造热点、监听同信道流量、发送伪造 ARP/DNS 响应或诱导 Alice 访问相似域名。银行服务器也可能遭受流量洪泛,Alice 的终端还可能安装恶意扩展。

没有单一措施覆盖所有风险:WPA 保护无线链路,TLS 保护浏览器到银行的应用通道,DNS 与证书验证降低错误指向,强认证保护账户,限流与冗余维护可用性,终端安全则防止明文在端点被偷走。

常见威胁

窃听与流量分析

明文协议会直接暴露内容。加密可保护内容,但对手仍可能从通信对象、时间、长度和频率推断行为。填充、代理和混合网络可减少部分元数据泄漏,却增加带宽、时延与信任点。

伪装与中间人

ARP 欺骗、恶意 DNS、路由劫持和伪造证书都试图把流量引向攻击者。端到端 TLS 主机名验证可使“路径被改”不必然变成“内容可读”,但用户忽略证书警告或应用关闭验证会破坏这道边界。

重放与会话劫持

攻击者复制一段曾经合法的消息再次发送。随机数、序号、时间窗口和服务端去重可抵抗重放。若会话 Cookie 泄漏,攻击者可能无需知道密码即可冒用登录状态;Cookie 应限制传输和脚本访问,敏感操作可要求重新认证。

拒绝服务与放大

攻击者用大量请求消耗带宽、连接表、CPU 或下游依赖。无连接小请求若能触发大响应,会形成反射放大:攻击者伪造受害者源地址,让服务器把大响应发给受害者。

防御包括源地址过滤、速率限制、SYN 防护、缓存、队列隔离、弹性扩容、Anycast/CDN 和上游清洗。资源总有限,因此目标通常是提高攻击成本、保护关键功能和快速恢复,而非宣称绝对不会中断。

扫描与漏洞利用

端口扫描只是发现暴露面,真正风险来自服务漏洞、默认口令和错误配置。关闭不需要的监听端口、及时更新、最小权限和网络分段能缩小影响。防火墙允许 443 并不代表 443 上的 Web 应用没有注入漏洞。

分层防御表

层次 典型风险 部分控制 控制边界
链路层 恶意接入、ARP 欺骗 WPA、端口认证、VLAN、ARP 检查 不保护已解密端点
网络层 伪造源、路由异常 ACL、源地址过滤、路由验证 不理解完整业务身份
传输与边界 连接耗尽、端口暴露 状态防火墙、限速、SYN 防护 允许的端口仍可有漏洞
应用与 TLS 窃听、冒充、注入 TLS、认证、授权、输入验证 无法修复受控终端或恶意业务
运维 密钥泄漏、配置漂移 密钥管理、补丁、审计、备份 需要持续执行而非一次部署

防火墙、代理与零信任

状态防火墙根据方向和连接状态过滤流量,反向代理可终止 TLS、认证、限流和隐藏后端。它们集中控制很方便,也可能成为瓶颈和高价值攻击目标。

传统“内网可信、外网不可信”在移动办公和云环境中越来越脆弱。零信任的直觉是每次访问都基于身份、设备状态和最小权限验证,而不是仅凭网络位置放行。但零信任不是购买某个产品,它要求可靠身份、资产清单、策略、日志和恢复能力。

可观测性与隐私的权衡

安全监控需要连接日志、DNS 记录、认证事件和流量指标来发现异常。日志过少无法调查,日志过多会增加隐私、存储和泄漏风险。应明确采集目的、最短保留期、访问权限和脱敏策略,并确保时钟同步,否则跨系统事件难以关联。

加密普及后,中间设备更难检查载荷,这是端到端隐私的收益,也改变了检测方式。防御可更多依赖端点遥测、握手元数据、行为基线和应用自身审计,而不是通过任意解密所有流量。

安全改进空间

安全是反馈过程:建模、预防、检测、响应、恢复、复盘。协议可以采用更安全默认值,软件可以自动更新和减少配置选项,组织可以演练证书轮换、密钥泄漏和 DDoS。任何控制都会失效,因此备份、降级和快速撤销同样属于安全设计。

自测

公司部署了 NAT 和边界防火墙,为什么内部主机之间仍应使用 TLS 与身份认证?

内部网络可能有被入侵设备、错误 VLAN、恶意员工或配置绕过;NAT 不是身份认证,防火墙也未必检查允许流量中的应用内容。端到端保护缩小对网络位置的信任。