前言

为了帮大家零基础快速入门、高效备战赛事、弯道超车提升实力,我整理了一套全套网络安全专属学习资料。
内含:零基础入门教程、各模块核心笔记、历年真题+详细WP、刷题题库、常用攻防工具包、参赛备考指南,全程干货无废话,直接上手就能学、练、刷。
想要系统学好网络安全、提升求职竞争力的,直接领取这份资料,告别盲目自学,稳步进阶网安实战能力。

一、网络安全概览

1. 网络安全==网络空间安全Cyberspace security(cyber security)

2. 网络安全领域包含信息安全,计算机安全,操作系统安全,软件安全(代码审计),数据安全,通信安全,网络安全(network security)等,包括人身安全(人员安全),物理安全,也在此范畴之内。

3. 网络安全相关的职业有:安全运维(安全产品,查看日志信息,配置操作,升级管理等等),安全运营(包含一部分呢安全运维的工作,同时安全分析,风险管理),安全服务,安全研究等。

4. 网络安全本质上是攻防对抗,网络安全遵循短板效应,系统的整体安全水平取决于最薄弱的环节,而非最强的防护点。

5. 网络安全学习路径建议:

  • 核心理念:重实践,理论结合实操。

  • 基础知识栈:网络基础、协议分析、操作系统(Windows/Linux/Android)、密码学基础、数据库基础。

  • 编程能力:掌握至少一门语言(Python/Go/C++),理解语法、函数、数据结构。

  • 进阶方向:Web安全、逆向工程 (Reverse)、移动安全、数据安全、AI安全、Misc(杂项)。


二、网络(network)基础

网络实际上是一个平台,由两部分组成:

  • 节点 (Nodes):PC、手机、服务器、路由器、交换机、防火墙等。

  • 介质 (Media):双绞线、光纤、无线信号(WiFi) 等。

运营商ISP(互联网的服务提供商)运营商负责建设骨干网链路

1. IP地址

1)版本:IPv4(主流)、IPv6(未来趋势)

  • IPv4:32位,点分十进制,地址枯竭,依赖NAT。

  • IPv6:128位,十六进制表示,原生支持IPsec,无状态地址自动配置(SLAAC)。

2)表示:点分十进制(如 192.168.1.1),特殊地址 127.0.0.1 (本地回环)。

3)地址分类:

  • 公有IP:互联网唯一标识,全球可路由。

  • 私有IP:局域网 (LAN) 内部使用,不可在互联网直接路由(A/B/C类私有地址段)。

2.子网划分 (VLSM):

子网掩码 (Mask):区分网络位与主机位。子网掩码就是让网络位全是“1”,主机位全是“0”。

【例】:如何配置一个/30(30位)子网掩码的IP地址?

IP地址一共是 32位(bit)。

/30 表示前面的网络位占了30个“1”,剩下的 2位就是主机位(填“0”)。

/30 的二进制表示为30个连续的1:11111111.11111111.11111111.11111100,转换为十进制即为 255.255.255.252。

地址构成:一个/30子网共有4个IP地址。其中:

网络地址(主机位全0):标识这个子网本身,不可分配给设备。

可用主机地址(2个):可以分配给网络设备(如路由器接口)的地址。

广播地址(主机位全1):用于向该子网内所有设备发送消息,不可分配给设备。

假设子网是 192.168.1.0/30,那么网络地址(192.168.1.0),可用IP地址为:

192.168.1.1和192.168.1.2

广播地址:192.168.1.3

每4个地址构成一个/30子网,所以下一个子网就从 192.168.1.4 开始。

3.网络设备与层级

  • 集线器 (Hub):物理层设备,已淘汰,共享带宽,无寻址能力。

  • 网桥 (Bridge):数据链路层,早期用于连接两个网段。

  • 交换机 (Switch):数据链路层核心设备,基于MAC转发。

  • 路由器 (Router):网络层设备,基于IP路由,隔离广播域。


三、网络模型与协议

OSI、TCP/IP 模型对比

OSI:

1)它是一个理论性的通信框架。它的作用是制定一套“标准答案”,把网络通信拆分成7个独立的层级。目的是让所有厂商(如微软、思科、IBM)都按照这个标准来设计设备,从而实现“天下大同”的互联互通。虽然它没被完全实现,但它是目前所有网络工程师学习排错和底层原理的通用语言。

2)七层:物理、数据链路、网络、传输、会话、表示、应用

TCP/IP:

1)它是一个实际运行的网络协议栈。它的作用是在真实的互联网上,把数据从一台电脑可靠、高效地送到另一台电脑。它是互联网(Internet)能够运转的“地基”,所有我们日常用的HTTP(网页)、FTP(下载)、邮件,都建立在TCP/IP这套规则之上。

2)四(五)层:物理、数据链路、网络、传输、应用

区别:OSI是先写好完美的教科书,再去教别人怎么联网(先有标准,后有实操)。TCP/IP是大家先把网连起来凑合用,用顺手了才回头补写了一份使用说明书(先有实操,后有标准)。互联网能跑通就行,管你完不完美。

OSI模型:

7.应用层

6.表示层

5.会话层

4.传输层

3.网络层

2.数据链路层

1.物理层

TCP/IP模型:

5.应用层

---------------------------

4.传输层

封装端口(port)(TCP...)

3.网络层

封装IP

2.数据链路层

物理编址(MAC地址,厂家自定义好的)MAC寻址

1.物理层

网线、光纤、网络适配器、Adeapter(网卡)

路由器、交换机通讯节点:接口interface


四、核心协议深度解析

1. ARP (地址解析协议)

  • 作用:IP → MAC映射,仅限二层广播域。

  • 流程:已知对方的ip去请求MAC,同一网段就是一个二层网络(广播域),基于流量出发请求ARP

  • 免费ARP:设备周期性的向外发送arp信息(自动)

  • 安全风险:无认证机制,易受ARP欺骗/中间人攻击。

IP地址是逻辑地址,用于跨网段路由;MAC地址是物理地址,用于同一广播域内的实际交付。ARP就是这两套寻址体系之间的翻译官。

2. ICMP (互联网控制报文协议)

  • Ping:Type 8 (Echo Request) / Type 0 (Echo Reply)。

  • Traceroute:利用TTL递增 + Time Exceeded (Type 11) 探测路径。

3. 网关:电脑配网关实际上电脑生成了一条默认路由0.0.0.0/0(表示所有地址)

4. TTL:生存时间,防环机制,每跳减1,归零丢弃并返回超时消息。(一跳为一次路由转发)

5. DHCP (动态主机配置协议):自动获取IP地址

6.TCP vs UDP

  • TCP:面向连接、可靠传输、流量/拥塞控制、三次握手四次挥手。

  • UDP:无连接、不可靠、低延迟、支持广播/组播。


五、交换技术与VLAN

1. 交换机转发机制

  • MAC表学习:只看源,不看目。交换机通过检查进入端口的每一个数据帧的源MAC地址来构建和更新MAC地址表(CAM表),是实现二层交换机高效单播转发的基础。

  • 转发决策:1)命中 → 单播转发;2)未命中/广播/组播 → 泛洪(除接收口外所有同VLAN端口)

  • 环路风险:冗余链路可能导致广播风暴。

  • STP (生成树协议):通过阻塞冗余端口逻辑上消除环路,同时保留物理冗余。

2. VLAN(虚拟局域网)

  • 定义:在物理交换机上逻辑划分多个隔离的广播域。,一个VLAN = 一个子网 = 一个广播域。

  • 标准:IEEE 802.1Q(通用,4字节Tag);ISL(Cisco私有,已弃用)。

  • Native VLAN:Trunk上不打标签的VLAN,默认为VLAN 1,两端必须一致,否则引发VLAN跳跃攻击风险。

3. 接口类型详解

(1)Access接口

  • Access 接口是交换机上最基础的端口模式,其设计初衷是为了连接不支持 VLAN 标签的普通终端设备(如 PC、打印机、摄像头等)。它的核心职责是在交换机内部的“带标世界”与终端设备的“无标世界”之间进行无缝转换。

  • 接收方向(入站):当 Access 端口收到一个来自终端的无标签数据帧时,交换机会自动为其打上该端口预设的 PVID(Port Default VLAN ID)标签。这个动作对终端完全透明,终端无需做任何配置。如果收到的是带标签帧,且标签 VLAN ID 与 PVID 不一致,则直接丢弃;若一致,部分厂商设备会接受并剥离标签处理,但标准做法建议 Access 口只接收无标签帧。

  • 发送方向(出站):当交换机需要将数据帧从 Access 端口发送给终端时,会检查帧的 VLAN ID 是否等于该端口的 PVID。如果相等,则剥离标签后以标准以太网帧发出;如果不相等,则直接丢弃,绝不会将其他 VLAN 的流量泄露给该终端。

  • 安全与配置要点:Access 端口必须明确绑定到一个业务 VLAN。对于未使用的物理端口,应将其划入隔离 VLAN 并执行 shutdown,防止非法接入。同时建议开启端口安全,限制学习 MAC 地址数量,防御 MAC 泛洪攻击。

(2)Trunk接口

  • Trunk 接口用于网络设备之间(交换机-交换机、交换机-路由器、交换机-服务器)的互联,允许在单条物理链路上承载多个 VLAN 的流量,是实现跨交换机 VLAN 通信的基础。

  • 标签处理机制:Trunk 端口维护一个“允许通过的 VLAN 列表”。发送数据时,只有属于该列表内的 VLAN 帧才会被转发出去。对于列表中的 VLAN,除 Native VLAN 外,所有帧都携带 802.1Q 标签传输;接收时,根据标签中的 VLAN ID 将帧归类到对应 VLAN。

  • Native VLAN(本征 VLAN):这是 Trunk 上一个特殊概念。属于 Native VLAN 的帧在 Trunk 链路上不打标签传输。默认情况下 Native VLAN 为 VLAN 1。链路两端的 Native VLAN 必须严格一致,否则会导致 VLAN 跳跃攻击风险及通信故障。生产环境中务必将 Native VLAN 修改为一个非业务的专用 VLAN ID。

  • 安全加固:严禁使用默认的 allow all 配置,必须显式指定允许的 VLAN 列表,遵循最小权限原则。这不仅能减少不必要的广播泛洪,还能有效防止攻击者通过未授权 VLAN 横向移动。

(3)子接口

  • 子接口并非物理接口,而是在路由器或三层交换机的物理接口上创建的逻辑虚拟接口。它是实现“单臂路由”方案的核心组件,用于在不增加物理接口的情况下完成多个 VLAN 间的路由转发。

  • Dot1q 封装与终结:每个子接口都需要通过 encapsulation dot1q  命令绑定一个特定的 VLAN ID。当路由器从 Trunk 链路收到带标签帧时,会根据标签中的 VLAN ID 匹配对应的子接口;匹配成功后,剥离 VLAN 标签,将原始 IP 包交给三层路由引擎处理。反之,路由引擎发出的数据包也会根据出子接口的封装配置,重新打上对应的 VLAN 标签后再从物理接口发出。

  • 网关角色:每个子接口配置的 IP 地址即为对应 VLAN 内主机的默认网关。例如,G0/0.10 配置 192.168.10.1/24,则 VLAN 10 内所有主机的网关指向该地址。

  • 性能瓶颈与适用场景:由于所有 VLAN 间的流量都必须经过同一条物理链路并由路由器 CPU 进行软件处理,单臂路由存在明显的带宽和处理性能瓶颈。它仅适用于小型网络、实验环境或流量极低的边缘场景。在企业级生产网络中,应优先使用三层交换机的 SVI 接口实现硬件级线速 VLAN 间路由。

(4)三者协作关系总结

在实际网络部署中,这三种接口类型通常协同工作:Access 接口负责将终端设备接入各自的 VLAN;Trunk 接口负责在交换机之间传递多 VLAN 流量,扩展广播域范围;子接口(或三层交换机 SVI)则作为各 VLAN 的网关,打通不同广播域之间的三层通信路径。理解它们各自的标签处理规则,是排查 VLAN 通信故障和设计安全二层架构的前提。


六、路由和三层通信

1.路由本质:决定数据包从源到目的地的最佳路径。

2.网关 (Gateway):主机的默认路由 (0.0.0.0/0),指向本地路由器接口,用于访问非本网段流量。

3.路由表查看:Windows使用 route print,Linux使用 ip route 或 netstat -rn。

4.跨VLAN通信:必须经过三层设备(路由器或三层交换机),因为二层广播域隔离。

5.注:路由器访问:!!!表示通...表示不通

6. 三层网络架构

外联

汇聚层(核心)

接入层


七、Cisco常用命令:

(1)状态查看与验证(Show 命令)

show running-config

查看当前内存中的完整运行配置。可加接口名或关键字过滤,如 show run | include vlan。

show ip interface brief

快速查看所有三层接口的IP地址、物理状态(up/down)和协议状态,是排查连通性问题的第一步。

show vlan brief

查看VLAN划分情况及端口成员关系,确认Access/Trunk归属是否正确。

show interfaces trunk

专门查看Trunk端口的封装类型、Native VLAN及允许通过的VLAN列表。

show mac address-table

查看交换机MAC地址表,验证终端是否被正确学习及所在端口。

show arp / show ip arp

查看ARP缓存表,确认IP与MAC的映射关系是否正常。

show ip route

查看路由表,包括直连、静态及动态路由条目,是排查跨网段通信故障的核心。

(2)基础配置模式切换

enable

从用户模式进入特权模式。

configure terminal

从特权模式进入全局配置模式。

interface 

进入指定接口配置模式,如 int g0/1。

vlan

进入VLAN数据库配置模式。

line vty 0 15

进入远程登录线路配置模式。

exit / end

逐级退出或直接返回特权模式。

(3)接口与VLAN配置

  • Access口配置

switchport mode access + switchport access vlan

  • Trunk口配置

switchport trunk encapsulation dot1q(部分平台需要)+ switchport mode trunk + switchport trunk allowed vlan

  • Native VLAN修改

switchport trunk native vlan

  • SVI网关配置

interface vlan → ip address → no shutdown

  • 子接口配置

interface g0/0. → encapsulation dot1q → ip address

  • 接口描述,强烈建议为每个端口添加用途说明,便于后期维护

description

(4)路由与安全加固

静态路由

ip route

默认路由

ip route 0.0.0.0 0.0.0.0

(5)高效操作技巧补充

  • Tab补全:输入命令前几个字母后按Tab键自动补全,避免拼写错误。

  • 问号帮助:在任何模式下输入 ? 可查看当前可用的所有命令;输入部分命令后加空格再输 ? 可查看后续参数选项。

  • 快捷键:Ctrl+A 跳到行首,Ctrl+E 跳到行尾,Ctrl+U 删除整行,Esc+B/F 逐词后退/前进。


八、操作系统与安全基线

1. 权限与账户模型

Windows:

System32 > Administrators > Common Users;支持组策略 (Group Policy)。

Linux:Root > Admin (sudo) > Normal User;文件权限 rwx (读/写/执行)。

AAA框架:

  • Authentication (认证):你是谁?(用户名+密码/证书)

  • Authorization (授权):你能做什么?(权限控制 Permit/Deny)

  • Accounting (计费/审计):你做了什么?(日志记录、溯源追责)

2. 关键服务与协议

  • AD (Active Directory):Windows域控,集中管理用户与资源。

  • LDAP:轻量级目录访问协议,AD的底层通信协议之一。

  • RADIUS:远程认证拨入用户服务,常用于WiFi/VPN认证。

  • 常见服务搭建实践:DNS, FTP, Web (Apache/IIS), Database (MySQL)。

3. 安全审计

  • 日志 (Logging):所有安全分析的基石。需关注登录日志、操作日志、系统错误日志。

  • 文件类型识别:不依赖后缀名,应通过文件头 (Magic Number) 判断真实类型,防止恶意文件伪装。

九、网络安全资料合集大礼包

如果你想了解更多关于网络安全行业最新资讯,以及最新网安教程工具资源合集等可以直接保存图片VX扫描下方图片二维码!获取最新的学习资源以及大厂工具等等!

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐