CompTIA SY0-701: 网络安全与架构 — 学习指南
属于 CompTIA Security+ SY0-701 — 学习指南. 使用经过验证的答案练习: CompTIA 考试中心, 或参加限时模拟考试: ExamRoll.io.
网络安全架构是一门学科,旨在通过合理安排设备、控制措施和流量,来遏制、监控和阻止恶意活动,同时确保合法的业务通信不受阻碍。它结合了以规则形式表达的策略、以分段形式表达的结构边界,以及以隧道形式表达的加密保护——所有这些都通过主机和端口级别的加固得到增强。
防火墙规则和访问控制列表
防火墙规则,无论是写在有状态设备上还是作为路由器 ACL,都会根据一个五元组来评估流量:源地址、目标地址、源端口、目标端口和协议。规则是自上而下处理的,第一个匹配的规则即生效。这个顺序至关重要。如果将一条允许 any any 流量的规则放在一条特定的拒绝规则之上,那么该拒绝规则就毫无意义了。同样,每个精心设计的规则集都以 隐式拒绝 告终——这是一条不成文的包罗万象的规则,它会丢弃任何未被明确允许的流量。
考虑一个限制出站 DNS 的策略,只允许位于 10.50.10.25 的指定内部解析器查询 UDP/53 端口上的外部服务器:
access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny udp any any eq 53
access-list OUTBOUND permit ip any any
顺序至关重要:特定的允许规则在宽泛的拒绝规则之前,这样其他主机就无法访问外部 DNS。要阻止一个已知的恶意入站源,例如 10.1.4.9,相应的入站规则很简单:
access-list INBOUND deny ip host 10.1.4.9 any
将其放在入站列表的顶部,可以确保在任何允许语句匹配之前就丢弃该地址的流量。
防火墙可以配置为 故障开放 (fail-open)(如果设备发生故障则允许流量)或 故障关闭 (fail-closed)(拒绝所有流量)。故障开放保留了可用性但牺牲了安全性;故障关闭则相反。这种选择必须经过深思熟虑,取决于该网段是优先考虑正常运行时间(如生产车间)还是机密性(如支付处理区域)。
分段、VLAN 和地理位置控制
分段将一个扁平网络划分为更小的广播域和信任域。VLAN 在共享交换机上强制执行第二层隔离,而路由子网和防火墙则强制执行第三层边界。一个典型的企业会将用户工作站、服务器、VoIP 电话、访客 Wi-Fi、物联网设备和管理接口分离到不同的 VLAN 中,每个 VLAN 都由 VLAN 间的 ACL 来管理。分段限制了横向移动:如果勒索软件在用户 VLAN 中爆发,它无法立即转向数据库 VLAN,除非穿过经过过滤的边界。
IP 地理位置 在逻辑上扩展了分段。如果企业只在北美运营,防火墙规则或地理 IP 源可以丢弃来自其他地区的连接,从而大大缩小暴力破解和侦察流量的攻击面。地理位置不能替代身份验证——攻击者会使用 VPN 和代理——但它是一种有效的粗略过滤器。
边界设备:NGFW、IDS/IPS 和 WAF
下一代防火墙 (NGFW) 扩展了传统的有状态检测,增加了应用感知、用户身份集成、TLS 解密和威胁情报源。传统防火墙看到的是“到 8.8.8.8 的 TCP/443 流量”,而 NGFW 看到的是“用户 jsmith 正在使用 Dropbox 上传一个被归类为 PII 的文件”。
入侵检测系统 (IDS) 和 入侵防御系统 (IPS) 根据签名和行为基线分析流量。关键区别在于:IDS 是 带外 的、被动的——通常由 SPAN 端口或网络分路器提供流量——并且只能发出警报。IPS 是 在线 的,位于流量路径中,可以实时丢弃、重置或隔离恶意流。在需要防御的地方部署 IDS,会导致攻击可见但无法缓解;部署 IPS 而不进行仔细调优,则有阻止合法流量的风险。应根据任务来选择:监控和取证需要 IDS,主动执行需要 IPS。
Web 应用防火墙 (WAF) 在第七层运行,专门理解 HTTP/HTTPS 语义。它解析请求以检测 SQL 注入、跨站脚本和应用逻辑滥用。WAF 不是通用的 IPS:它专门保护 Web 应用程序,并直接放置在 Web 服务器前面,或嵌入到反向代理或 CDN 中。反之,IPS 覆盖更广泛的协议,但缺乏捕获隐藏在 POST 请求体中的精心构造的 UNION SELECT 负载所需的深度应用上下文。
负载均衡器和内容过滤
负载均衡器 使用轮询、最少连接或加权哈希等算法将客户端连接分配到后端服务器池中。除了性能之外,它们还实现了弹性可用性:添加或替换后端服务器只需更新服务器池,对客户端来说是无感知的。这使得当需求是以最小的运营工作量来增加或替换容量时,负载均衡器成为首选解决方案。现代负载均衡器还负责终止 TLS、执行健康检查,并与 WAF 和 DDoS 清洗服务集成。
内容过滤器 和安全 Web 网关检查出站用户流量,阻止对恶意软件、网络钓鱼或违反策略的内容等类别的访问,并通常强制执行 DNS 层过滤作为额外的防线。
VPN 与加密隧道
虚拟专用网络 (VPN) 为穿越不受信任网络的流量提供机密性和完整性。IPsec 在第 3 层运行,可以保护任何 IP 流量;它使用 IKE (Internet Key Exchange) 进行协商,并使用 AH (Authentication Header,仅提供完整性) 或 ESP (Encapsulating Security Payload,提供完整性和机密性)。SSL/TLS VPN 在第 4-7 层运行,通常通过 Web 浏览器或轻量级客户端实现,并且比 IPsec 更容易穿透 NAT 和防火墙进行部署。WireGuard 是一种现代、代码库极简的 VPN 协议,使用 Curve25519 进行密钥交换,使用 ChaCha20-Poly1305 进行加密,在许多场景下提供比 OpenVPN 或 IPsec 好得多的性能。
分离隧道 (Split tunneling) 仅将发往公司内部的流量通过 VPN 路由,而互联网流量则从本地出口。这减少了 VPN 的带宽负载,但也意味着面向互联网的威胁会绕过公司的安全控制。全隧道 (Full-tunnel) VPN 将所有流量都通过公司网关路由,从而能够进行内容过滤和 DLP 检查,但代价是更高的延迟和带宽消耗。
实践场景:通过扁平化网络进行横向移动
一家专业服务公司将所有工作站、服务器和打印机都运行在同一个 /16 子网中,没有任何内部分段。当攻击者通过一名初级分析师工作站上的钓鱼邮件获得初始访问权限后,他们使用 nmap 发现了 847 个可达主机,识别出一台未打补丁的 Windows Server 2012 R2 文件服务器,利用 MS17-010 (EternalBlue) 漏洞获得了 SYSTEM 权限,然后利用这个立足点访问了域控制器。整个横向移动阶段耗时不到四小时。如果网络进行了分段——例如,将工作站和服务器置于不同的 VLAN 中,并设置 VLAN 间防火墙规则,仅允许必要的协议通信——那么该分析师的工作站将无法访问文件服务器的 SMB/445 端口,攻击链在第一个跳板处就会被切断。
← 威胁、攻击与漏洞 · 所有领域 · 安全运营、监控与检测 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →