CompTIA SY0-701: 網路安全與架構 — 學習指南

屬於 CompTIA Security+ SY0-701 — 學習指南. 使用經過驗證的解答練習: CompTIA 考試中心, 或參加限時模擬考試: ExamRoll.io.

網路安全架構是一門學問,旨在安排設備、控制措施和流量,以便在不影響合法業務通訊的情況下,圍堵、監控和阻擋惡意活動。它結合了以規則表達的政策、以區隔表達的結構性邊界,以及以通道表達的加密保護——所有這些都透過主機和連接埠層級的強化來加固。

防火牆規則與存取控制清單

防火牆規則,無論是寫在狀態感知設備上還是作為路由器 ACL,都會根據一個五元組 (five-tuple) 來評估流量:來源位址、目的地位址、來源連接埠、目的連接埠和協定。規則由上到下處理,第一個符合的規則即生效。這個順序至關重要。一條允許 any any 流量的規則若放在一條特定的拒絕規則之上,會使該拒絕規則變得毫無意義。同樣地,每個設計良好的規則集都以 隱性拒絕 (implicit deny) 結尾——這是一條不成文的「全捕獲」規則,會丟棄任何未被明確允許的流量。

考慮一個限制對外 DNS 的政策,只允許位於 10.50.10.25 的指定內部解析器可以查詢外部伺服器的 UDP/53 連接埠:

access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny   udp any any eq 53
access-list OUTBOUND permit ip  any any

順序至關重要:特定的允許規則在廣泛的拒絕規則之前,這樣其他主機就無法連線到外部 DNS。要阻擋一個已知的惡意傳入來源,例如 10.1.4.9,對應的傳入規則很直接:

access-list INBOUND deny ip host 10.1.4.9 any

將其放在傳入清單的最頂端,可以確保在任何允許敘述符合之前,該位址的流量就被丟棄。

防火牆可以設定為 故障時開啟 (fail-open) (如果設備故障則允許流量) 或 故障時關閉 (fail-closed) (拒絕所有流量)。Fail-open 保留了可用性但犧牲了安全性;fail-closed 則相反。這個選擇必須經過深思熟慮,取決於該區段是優先考慮正常運行時間(例如製造業廠房)還是機密性(例如支付處理環境)。

區隔、VLAN 與地理位置控制

區隔 (Segmentation) 將一個扁平的網路劃分成較小的廣播域和信任域。VLANs 在共用交換器上實施第二層 (Layer 2) 的隔離,而路由子網路和防火牆則實施第三層 (Layer 3) 的邊界。一個典型的企業會將使用者工作站、伺服器、VoIP 電話、訪客 Wi-Fi、物聯網 (IoT) 設備和管理介面分到不同的 VLAN 中,每個 VLAN 都由 VLAN 間的 ACL 來管理。區隔限制了橫向移動:如果勒索軟體在使用者 VLAN 中引爆,它無法在不穿越被過濾的邊界的情況下,立即轉移到資料庫 VLAN。

IP 地理位置 (IP geolocation) 在邏輯上擴展了區隔。如果業務只在北美運營,防火牆規則或地理 IP 資訊源可以丟棄來自其他地區的連線,從而大幅縮小暴力破解和偵察流量的攻擊面。地理位置不能替代身份驗證——攻擊者會使用 VPN 和代理伺服器——但它是一個有效的粗略過濾器。

邊界設備:NGFW、IDS/IPS 與 WAF

次世代防火牆 (next-generation firewall, NGFW) 擴展了傳統的狀態感知檢測,增加了應用程式感知、使用者身份整合、TLS 解密和威脅情報資訊源等功能。傳統防火牆看到的是「TCP/443 到 8.8.8.8」,而 NGFW 看到的是「使用者 jsmith 正在使用 Dropbox 上傳一個被歸類為 PII 的檔案」。

入侵偵測系統 (Intrusion Detection Systems, IDS)入侵防禦系統 (Intrusion Prevention Systems, IPS) 根據特徵碼和行為基準來分析流量。關鍵的區別在於:IDS 是 頻外 (out-of-band) 且被動的——通常由 SPAN 連接埠或網路分流器 (network tap) 提供流量——並且只能發出警報。IPS 則是 線內 (inline) 的,位於流量路徑中,可以即時丟棄、重設或隔離惡意流量。在需要預防的地方部署 IDS,會讓攻擊可見但無法緩解;部署 IPS 若未經仔細調整,則有阻擋合法流量的風險。應根據任務來選擇:監控和鑑識需要 IDS,主動執法需要 IPS。

網站應用程式防火牆 (Web Application Firewall, WAF) 在第七層 (Layer 7) 運作,並專門理解 HTTP/HTTPS 的語意。它會解析請求以偵測 SQL 注入、跨網站指令碼和應用程式邏輯濫用。WAF 不是通用的 IPS:它專門保護網站應用程式,並直接放置在 Web 伺服器前方,或嵌入在反向代理或 CDN 中。相反地,IPS 涵蓋更廣泛的協定,但缺乏捕捉隱藏在 POST 主體中、經過精心設計的 UNION SELECT 酬載所需的深度應用程式情境。

負載平衡器與內容過濾

負載平衡器 使用輪詢 (round-robin)、最少連線或加權雜湊等演算法,將用戶端連線分配到後端伺服器池中。除了效能之外,它們還能實現彈性可用性:新增或更換後端伺服器只需更新伺服器池,對用戶端來說不會有任何可見的中斷。這使得當需求是以最少的操作力氣來新增或替換容量時,負載平衡器成為首選解決方案。現代的負載平衡器還能終止 TLS、執行健康檢查,並與 WAF 和 DDoS 清理服務整合。

內容過濾器 和安全網頁閘道會檢查對外的使用者流量,阻擋對惡意軟體、釣魚網站或違反政策內容等類別的存取,並經常實施 DNS 層級的過濾,作為額外的一道防線。

VPN 與加密通道

虛擬私有網路 (Virtual Private Networks) 為穿越不受信任網路的流量提供機密性與完整性。IPsec 運作於第三層 (Layer 3),可以保護任何 IP 流量;它使用 IKE (網際網路金鑰交換) 進行協商,並使用 AH (驗證標頭,僅提供完整性) 或 ESP (封裝安全承載,提供完整性與機密性)。SSL/TLS VPNs 運作於第四層至第七層 (Layer 4–7),通常透過網頁瀏覽器或輕量級用戶端運作,比 IPsec 更容易穿透 NAT 和防火牆部署。WireGuard 是一種現代、程式碼極簡的 VPN 協定,使用 Curve25519 進行金鑰交換,並使用 ChaCha20-Poly1305 進行加密,在許多情境下,其效能明顯優於 OpenVPN 或 IPsec。

分割通道 (Split tunneling) 僅將目的地為公司內部的流量透過 VPN 傳送,而網際網路流量則由本地端出口。這可以減少 VPN 的頻寬負載,但這也意味著面向網際網路的威脅會繞過公司的安全控制。全通道 (Full-tunnel) VPN 將所有流量都路由到公司閘道,從而能夠進行內容過濾和 DLP 檢測,但代價是較高的延遲和頻寬消耗。

實務情境:透過扁平化網路進行橫向移動

一家專業服務公司將所有工作站、伺服器和印表機都放在同一個 /16 的子網路上,且沒有任何內部分段。當攻擊者透過一封釣魚郵件,在一名初階分析師的工作站上取得初始存取權限後,他們使用 nmap 發現了 847 台可連線的主機,識別出一台未修補的 Windows Server 2012 R2 檔案伺服器,利用 MS17-010 (EternalBlue) 漏洞取得 SYSTEM 權限,然後利用這個立足點來存取網域控制器。整個橫向移動階段耗時不到四小時。假如該網路有進行分段——將工作站與伺服器放在不同的 VLAN,並透過 VLAN 間的防火牆規則僅允許必要的協定——那麼該分析師的工作站將無法透過 SMB/445 連線到檔案伺服器,攻擊鏈在第一個樞紐點就會被中斷。



威脅、攻擊與弱點 · 所有領域 · 安全營運、監控與偵測

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品