网络安全从入门到精通,自学网络安全看这一篇就够了!
前言
为了帮大家零基础快速入门、高效备战赛事、弯道超车提升实力,我整理了一套全套网络安全专属学习资料。
内含:零基础入门教程、各模块核心笔记、历年真题+详细WP、刷题题库、常用攻防工具包、参赛备考指南,全程干货无废话,直接上手就能学、练、刷。
想要系统学好网络安全、提升求职竞争力的,直接领取这份资料,告别盲目自学,稳步进阶网安实战能力。
一、网络安全概览
1. 网络安全==网络空间安全Cyberspace security(cyber security)
2. 网络安全领域包含信息安全,计算机安全,操作系统安全,软件安全(代码审计),数据安全,通信安全,网络安全(network security)等,包括人身安全(人员安全),物理安全,也在此范畴之内。
3. 网络安全相关的职业有:安全运维(安全产品,查看日志信息,配置操作,升级管理等等),安全运营(包含一部分呢安全运维的工作,同时安全分析,风险管理),安全服务,安全研究等。
4. 网络安全本质上是攻防对抗,网络安全遵循短板效应,系统的整体安全水平取决于最薄弱的环节,而非最强的防护点。
5. 网络安全学习路径建议:
-
核心理念:重实践,理论结合实操。
-
基础知识栈:网络基础、协议分析、操作系统(Windows/Linux/Android)、密码学基础、数据库基础。
-
编程能力:掌握至少一门语言(Python/Go/C++),理解语法、函数、数据结构。
-
进阶方向:Web安全、逆向工程 (Reverse)、移动安全、数据安全、AI安全、Misc(杂项)。
二、网络(network)基础
网络实际上是一个平台,由两部分组成:
-
节点 (Nodes):PC、手机、服务器、路由器、交换机、防火墙等。
-
介质 (Media):双绞线、光纤、无线信号(WiFi) 等。
运营商ISP(互联网的服务提供商)运营商负责建设骨干网链路
1. IP地址
1)版本:IPv4(主流)、IPv6(未来趋势)
-
IPv4:32位,点分十进制,地址枯竭,依赖NAT。
-
IPv6:128位,十六进制表示,原生支持IPsec,无状态地址自动配置(SLAAC)。
2)表示:点分十进制(如 192.168.1.1),特殊地址 127.0.0.1 (本地回环)。
3)地址分类:
-
公有IP:互联网唯一标识,全球可路由。
-
私有IP:局域网 (LAN) 内部使用,不可在互联网直接路由(A/B/C类私有地址段)。
2.子网划分 (VLSM):
子网掩码 (Mask):区分网络位与主机位。子网掩码就是让网络位全是“1”,主机位全是“0”。
【例】:如何配置一个/30(30位)子网掩码的IP地址?
IP地址一共是 32位(bit)。
/30 表示前面的网络位占了30个“1”,剩下的 2位就是主机位(填“0”)。
/30 的二进制表示为30个连续的1:11111111.11111111.11111111.11111100,转换为十进制即为 255.255.255.252。
地址构成:一个/30子网共有4个IP地址。其中:
网络地址(主机位全0):标识这个子网本身,不可分配给设备。
可用主机地址(2个):可以分配给网络设备(如路由器接口)的地址。
广播地址(主机位全1):用于向该子网内所有设备发送消息,不可分配给设备。
假设子网是 192.168.1.0/30,那么网络地址(192.168.1.0),可用IP地址为:
192.168.1.1和192.168.1.2
广播地址:192.168.1.3
每4个地址构成一个/30子网,所以下一个子网就从 192.168.1.4 开始。
3.网络设备与层级
-
集线器 (Hub):物理层设备,已淘汰,共享带宽,无寻址能力。
-
网桥 (Bridge):数据链路层,早期用于连接两个网段。
-
交换机 (Switch):数据链路层核心设备,基于MAC转发。
-
路由器 (Router):网络层设备,基于IP路由,隔离广播域。
三、网络模型与协议
OSI、TCP/IP 模型对比
OSI:
1)它是一个理论性的通信框架。它的作用是制定一套“标准答案”,把网络通信拆分成7个独立的层级。目的是让所有厂商(如微软、思科、IBM)都按照这个标准来设计设备,从而实现“天下大同”的互联互通。虽然它没被完全实现,但它是目前所有网络工程师学习排错和底层原理的通用语言。
2)七层:物理、数据链路、网络、传输、会话、表示、应用
TCP/IP:
1)它是一个实际运行的网络协议栈。它的作用是在真实的互联网上,把数据从一台电脑可靠、高效地送到另一台电脑。它是互联网(Internet)能够运转的“地基”,所有我们日常用的HTTP(网页)、FTP(下载)、邮件,都建立在TCP/IP这套规则之上。
2)四(五)层:物理、数据链路、网络、传输、应用
区别:OSI是先写好完美的教科书,再去教别人怎么联网(先有标准,后有实操)。TCP/IP是大家先把网连起来凑合用,用顺手了才回头补写了一份使用说明书(先有实操,后有标准)。互联网能跑通就行,管你完不完美。
OSI模型:
7.应用层 |
6.表示层 |
5.会话层 |
4.传输层 |
3.网络层 |
2.数据链路层 |
1.物理层 |
TCP/IP模型:
5.应用层 |
--------------------------- |
4.传输层 |
封装端口(port)(TCP...) |
3.网络层 |
封装IP |
2.数据链路层 |
物理编址(MAC地址,厂家自定义好的)MAC寻址 |
1.物理层 |
网线、光纤、网络适配器、Adeapter(网卡)路由器、交换机通讯节点:接口interface |
四、核心协议深度解析
1. ARP (地址解析协议)
-
作用:IP → MAC映射,仅限二层广播域。
-
流程:已知对方的ip去请求MAC,同一网段就是一个二层网络(广播域),基于流量出发请求ARP
-
免费ARP:设备周期性的向外发送arp信息(自动)
-
安全风险:无认证机制,易受ARP欺骗/中间人攻击。
IP地址是逻辑地址,用于跨网段路由;MAC地址是物理地址,用于同一广播域内的实际交付。ARP就是这两套寻址体系之间的翻译官。
2. ICMP (互联网控制报文协议)
-
Ping:Type 8 (Echo Request) / Type 0 (Echo Reply)。
-
Traceroute:利用TTL递增 + Time Exceeded (Type 11) 探测路径。
3. 网关:电脑配网关实际上电脑生成了一条默认路由0.0.0.0/0(表示所有地址)
4. TTL:生存时间,防环机制,每跳减1,归零丢弃并返回超时消息。(一跳为一次路由转发)
5. DHCP (动态主机配置协议):自动获取IP地址
6.TCP vs UDP
-
TCP:面向连接、可靠传输、流量/拥塞控制、三次握手四次挥手。
-
UDP:无连接、不可靠、低延迟、支持广播/组播。
五、交换技术与VLAN
1. 交换机转发机制
-
MAC表学习:只看源,不看目。交换机通过检查进入端口的每一个数据帧的源MAC地址来构建和更新MAC地址表(CAM表),是实现二层交换机高效单播转发的基础。
-
转发决策:1)命中 → 单播转发;2)未命中/广播/组播 → 泛洪(除接收口外所有同VLAN端口)
-
环路风险:冗余链路可能导致广播风暴。
-
STP (生成树协议):通过阻塞冗余端口逻辑上消除环路,同时保留物理冗余。
2. VLAN(虚拟局域网)
-
定义:在物理交换机上逻辑划分多个隔离的广播域。,一个VLAN = 一个子网 = 一个广播域。
-
标准:IEEE 802.1Q(通用,4字节Tag);ISL(Cisco私有,已弃用)。
-
Native VLAN:Trunk上不打标签的VLAN,默认为VLAN 1,两端必须一致,否则引发VLAN跳跃攻击风险。
3. 接口类型详解
(1)Access接口
-
Access 接口是交换机上最基础的端口模式,其设计初衷是为了连接不支持 VLAN 标签的普通终端设备(如 PC、打印机、摄像头等)。它的核心职责是在交换机内部的“带标世界”与终端设备的“无标世界”之间进行无缝转换。
-
接收方向(入站):当 Access 端口收到一个来自终端的无标签数据帧时,交换机会自动为其打上该端口预设的 PVID(Port Default VLAN ID)标签。这个动作对终端完全透明,终端无需做任何配置。如果收到的是带标签帧,且标签 VLAN ID 与 PVID 不一致,则直接丢弃;若一致,部分厂商设备会接受并剥离标签处理,但标准做法建议 Access 口只接收无标签帧。
-
发送方向(出站):当交换机需要将数据帧从 Access 端口发送给终端时,会检查帧的 VLAN ID 是否等于该端口的 PVID。如果相等,则剥离标签后以标准以太网帧发出;如果不相等,则直接丢弃,绝不会将其他 VLAN 的流量泄露给该终端。
-
安全与配置要点:Access 端口必须明确绑定到一个业务 VLAN。对于未使用的物理端口,应将其划入隔离 VLAN 并执行 shutdown,防止非法接入。同时建议开启端口安全,限制学习 MAC 地址数量,防御 MAC 泛洪攻击。
(2)Trunk接口
-
Trunk 接口用于网络设备之间(交换机-交换机、交换机-路由器、交换机-服务器)的互联,允许在单条物理链路上承载多个 VLAN 的流量,是实现跨交换机 VLAN 通信的基础。
-
标签处理机制:Trunk 端口维护一个“允许通过的 VLAN 列表”。发送数据时,只有属于该列表内的 VLAN 帧才会被转发出去。对于列表中的 VLAN,除 Native VLAN 外,所有帧都携带 802.1Q 标签传输;接收时,根据标签中的 VLAN ID 将帧归类到对应 VLAN。
-
Native VLAN(本征 VLAN):这是 Trunk 上一个特殊概念。属于 Native VLAN 的帧在 Trunk 链路上不打标签传输。默认情况下 Native VLAN 为 VLAN 1。链路两端的 Native VLAN 必须严格一致,否则会导致 VLAN 跳跃攻击风险及通信故障。生产环境中务必将 Native VLAN 修改为一个非业务的专用 VLAN ID。
-
安全加固:严禁使用默认的 allow all 配置,必须显式指定允许的 VLAN 列表,遵循最小权限原则。这不仅能减少不必要的广播泛洪,还能有效防止攻击者通过未授权 VLAN 横向移动。
(3)子接口
-
子接口并非物理接口,而是在路由器或三层交换机的物理接口上创建的逻辑虚拟接口。它是实现“单臂路由”方案的核心组件,用于在不增加物理接口的情况下完成多个 VLAN 间的路由转发。
-
Dot1q 封装与终结:每个子接口都需要通过 encapsulation dot1q 命令绑定一个特定的 VLAN ID。当路由器从 Trunk 链路收到带标签帧时,会根据标签中的 VLAN ID 匹配对应的子接口;匹配成功后,剥离 VLAN 标签,将原始 IP 包交给三层路由引擎处理。反之,路由引擎发出的数据包也会根据出子接口的封装配置,重新打上对应的 VLAN 标签后再从物理接口发出。
-
网关角色:每个子接口配置的 IP 地址即为对应 VLAN 内主机的默认网关。例如,G0/0.10 配置 192.168.10.1/24,则 VLAN 10 内所有主机的网关指向该地址。
-
性能瓶颈与适用场景:由于所有 VLAN 间的流量都必须经过同一条物理链路并由路由器 CPU 进行软件处理,单臂路由存在明显的带宽和处理性能瓶颈。它仅适用于小型网络、实验环境或流量极低的边缘场景。在企业级生产网络中,应优先使用三层交换机的 SVI 接口实现硬件级线速 VLAN 间路由。
(4)三者协作关系总结
在实际网络部署中,这三种接口类型通常协同工作:Access 接口负责将终端设备接入各自的 VLAN;Trunk 接口负责在交换机之间传递多 VLAN 流量,扩展广播域范围;子接口(或三层交换机 SVI)则作为各 VLAN 的网关,打通不同广播域之间的三层通信路径。理解它们各自的标签处理规则,是排查 VLAN 通信故障和设计安全二层架构的前提。
六、路由和三层通信
1.路由本质:决定数据包从源到目的地的最佳路径。
2.网关 (Gateway):主机的默认路由 (0.0.0.0/0),指向本地路由器接口,用于访问非本网段流量。
3.路由表查看:Windows使用 route print,Linux使用 ip route 或 netstat -rn。
4.跨VLAN通信:必须经过三层设备(路由器或三层交换机),因为二层广播域隔离。
5.注:路由器访问:!!!表示通...表示不通
6. 三层网络架构
外联 |
汇聚层(核心) |
接入层 |
七、Cisco常用命令:
(1)状态查看与验证(Show 命令)
show running-config
查看当前内存中的完整运行配置。可加接口名或关键字过滤,如 show run | include vlan。
show ip interface brief
快速查看所有三层接口的IP地址、物理状态(up/down)和协议状态,是排查连通性问题的第一步。
show vlan brief
查看VLAN划分情况及端口成员关系,确认Access/Trunk归属是否正确。
show interfaces trunk
专门查看Trunk端口的封装类型、Native VLAN及允许通过的VLAN列表。
show mac address-table
查看交换机MAC地址表,验证终端是否被正确学习及所在端口。
show arp / show ip arp
查看ARP缓存表,确认IP与MAC的映射关系是否正常。
show ip route
查看路由表,包括直连、静态及动态路由条目,是排查跨网段通信故障的核心。
(2)基础配置模式切换
enable
从用户模式进入特权模式。
configure terminal
从特权模式进入全局配置模式。
interface
进入指定接口配置模式,如 int g0/1。
vlan
进入VLAN数据库配置模式。
line vty 0 15
进入远程登录线路配置模式。
exit / end
逐级退出或直接返回特权模式。
(3)接口与VLAN配置
-
Access口配置
switchport mode access + switchport access vlan
-
Trunk口配置
switchport trunk encapsulation dot1q(部分平台需要)+ switchport mode trunk + switchport trunk allowed vlan
-
Native VLAN修改
switchport trunk native vlan
-
SVI网关配置
interface vlan → ip address → no shutdown
-
子接口配置
interface g0/0. → encapsulation dot1q → ip address
-
接口描述,强烈建议为每个端口添加用途说明,便于后期维护
description
(4)路由与安全加固
静态路由
ip route
默认路由
ip route 0.0.0.0 0.0.0.0
(5)高效操作技巧补充
-
Tab补全:输入命令前几个字母后按Tab键自动补全,避免拼写错误。
-
问号帮助:在任何模式下输入 ? 可查看当前可用的所有命令;输入部分命令后加空格再输 ? 可查看后续参数选项。
-
快捷键:Ctrl+A 跳到行首,Ctrl+E 跳到行尾,Ctrl+U 删除整行,Esc+B/F 逐词后退/前进。
八、操作系统与安全基线
1. 权限与账户模型
Windows:
System32 > Administrators > Common Users;支持组策略 (Group Policy)。
Linux:Root > Admin (sudo) > Normal User;文件权限 rwx (读/写/执行)。
AAA框架:
-
Authentication (认证):你是谁?(用户名+密码/证书)
-
Authorization (授权):你能做什么?(权限控制 Permit/Deny)
-
Accounting (计费/审计):你做了什么?(日志记录、溯源追责)
2. 关键服务与协议
-
AD (Active Directory):Windows域控,集中管理用户与资源。
-
LDAP:轻量级目录访问协议,AD的底层通信协议之一。
-
RADIUS:远程认证拨入用户服务,常用于WiFi/VPN认证。
-
常见服务搭建实践:DNS, FTP, Web (Apache/IIS), Database (MySQL)。
3. 安全审计
-
日志 (Logging):所有安全分析的基石。需关注登录日志、操作日志、系统错误日志。
-
文件类型识别:不依赖后缀名,应通过文件头 (Magic Number) 判断真实类型,防止恶意文件伪装。
九、网络安全资料合集大礼包
如果你想了解更多关于网络安全行业最新资讯,以及最新网安教程工具资源合集等可以直接保存图片VX扫描下方图片二维码!获取最新的学习资源以及大厂工具等等!

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐

所有评论(0)