基本威胁与分层防御¶
从公共 Wi-Fi 的最小场景开始¶
Alice 在机场 Wi-Fi 登录银行。潜在对手可能运营伪造热点、监听同信道流量、发送伪造 ARP/DNS 响应或诱导 Alice 访问相似域名。银行服务器也可能遭受流量洪泛,Alice 的终端还可能安装恶意扩展。
没有单一措施覆盖所有风险:WPA 保护无线链路,TLS 保护浏览器到银行的应用通道,DNS 与证书验证降低错误指向,强认证保护账户,限流与冗余维护可用性,终端安全则防止明文在端点被偷走。
常见威胁¶
窃听与流量分析¶
明文协议会直接暴露内容。加密可保护内容,但对手仍可能从通信对象、时间、长度和频率推断行为。填充、代理和混合网络可减少部分元数据泄漏,却增加带宽、时延与信任点。
伪装与中间人¶
ARP 欺骗、恶意 DNS、路由劫持和伪造证书都试图把流量引向攻击者。端到端 TLS 主机名验证可使“路径被改”不必然变成“内容可读”,但用户忽略证书警告或应用关闭验证会破坏这道边界。
重放与会话劫持¶
攻击者复制一段曾经合法的消息再次发送。随机数、序号、时间窗口和服务端去重可抵抗重放。若会话 Cookie 泄漏,攻击者可能无需知道密码即可冒用登录状态;Cookie 应限制传输和脚本访问,敏感操作可要求重新认证。
拒绝服务与放大¶
攻击者用大量请求消耗带宽、连接表、CPU 或下游依赖。无连接小请求若能触发大响应,会形成反射放大:攻击者伪造受害者源地址,让服务器把大响应发给受害者。
防御包括源地址过滤、速率限制、SYN 防护、缓存、队列隔离、弹性扩容、Anycast/CDN 和上游清洗。资源总有限,因此目标通常是提高攻击成本、保护关键功能和快速恢复,而非宣称绝对不会中断。
扫描与漏洞利用¶
端口扫描只是发现暴露面,真正风险来自服务漏洞、默认口令和错误配置。关闭不需要的监听端口、及时更新、最小权限和网络分段能缩小影响。防火墙允许 443 并不代表 443 上的 Web 应用没有注入漏洞。
分层防御表¶
| 层次 | 典型风险 | 部分控制 | 控制边界 |
|---|---|---|---|
| 链路层 | 恶意接入、ARP 欺骗 | WPA、端口认证、VLAN、ARP 检查 | 不保护已解密端点 |
| 网络层 | 伪造源、路由异常 | ACL、源地址过滤、路由验证 | 不理解完整业务身份 |
| 传输与边界 | 连接耗尽、端口暴露 | 状态防火墙、限速、SYN 防护 | 允许的端口仍可有漏洞 |
| 应用与 TLS | 窃听、冒充、注入 | TLS、认证、授权、输入验证 | 无法修复受控终端或恶意业务 |
| 运维 | 密钥泄漏、配置漂移 | 密钥管理、补丁、审计、备份 | 需要持续执行而非一次部署 |
防火墙、代理与零信任¶
状态防火墙根据方向和连接状态过滤流量,反向代理可终止 TLS、认证、限流和隐藏后端。它们集中控制很方便,也可能成为瓶颈和高价值攻击目标。
传统“内网可信、外网不可信”在移动办公和云环境中越来越脆弱。零信任的直觉是每次访问都基于身份、设备状态和最小权限验证,而不是仅凭网络位置放行。但零信任不是购买某个产品,它要求可靠身份、资产清单、策略、日志和恢复能力。
可观测性与隐私的权衡¶
安全监控需要连接日志、DNS 记录、认证事件和流量指标来发现异常。日志过少无法调查,日志过多会增加隐私、存储和泄漏风险。应明确采集目的、最短保留期、访问权限和脱敏策略,并确保时钟同步,否则跨系统事件难以关联。
加密普及后,中间设备更难检查载荷,这是端到端隐私的收益,也改变了检测方式。防御可更多依赖端点遥测、握手元数据、行为基线和应用自身审计,而不是通过任意解密所有流量。
安全改进空间¶
安全是反馈过程:建模、预防、检测、响应、恢复、复盘。协议可以采用更安全默认值,软件可以自动更新和减少配置选项,组织可以演练证书轮换、密钥泄漏和 DDoS。任何控制都会失效,因此备份、降级和快速撤销同样属于安全设计。
自测
公司部署了 NAT 和边界防火墙,为什么内部主机之间仍应使用 TLS 与身份认证?
内部网络可能有被入侵设备、错误 VLAN、恶意员工或配置绕过;NAT 不是身份认证,防火墙也未必检查允许流量中的应用内容。端到端保护缩小对网络位置的信任。