网络安全基础知识(概念笔记)
什么是网络安全
定义:采取技术、管理手段,保护网络环境里的硬件、系统、数据、服务,避免被入侵、篡改、窃取、破坏、勒索、拒绝服务。
防护目标:保密性(数据不能被偷看)、完整性(数据不能被篡改)、可用性(服务正常运行)。
覆盖范围:服务器、电脑、网络设备、账号、端口、文件、日志、边界防火墙等
操作系统安全简短总结
防护对象:Windows、Linux 等操作系统,抵御非法登录、操控、数据窃取与销毁。
核心地位:设备与服务器底层核心载体,系统沦陷则上层防护全部失效。
落地手段:账号口令管控、端口服务收敛、权限配置、日志审计、漏洞修复等系统加固操作
操作系统安全等级
TCSEC(橙皮书,经典旧标准,考证常考)
等级从低到高:
D < C1 < C2 < B1 < B2 < B3 < A1
CC 通用准则(现在国际现行新标准)
分级:EAL1~EAL7,数字越大安全性越高。企业、政务等项目测评普遍使用 CC 标准。
一. 系统加固
定义:对操作系统(Windows/Linux)进行一系列安全配置,消除系统默认漏洞、弱配置,降低被攻击风险。
加固就是给系统打补丁、关闭危险功能、修改不安全默认设置。
典型加固项:打系统补丁、禁用多余账号、修改默认密码、关闭无用服务 / 端口、限制文件权限、开启日志、禁止远程弱密码登录。
系统加固体系>>>>
系统加固通用框架
. 服务与端口收敛
服务:系统后台运行程序(ssh 远程、web 网站、数据库、打印服务等)
端口:服务对外通信的 “出入口”,攻击者优先扫描开放端口寻找漏洞。
端口 / 服务收敛(核心思想:最小开放原则)
只保留业务必须使用的服务与端口,删掉 / 关闭一切没用的。
多余开放端口 = 多一扇攻击大门。
Linux 服务与端口收敛
停止、禁用业务不需要的系统服务(telnet、rpc、ftp 等老旧危险服务)
关闭监听在公网的多余端口
使用防火墙(firewalld/iptables)限制端口访问来源 IP
示例:服务器只跑网站,仅开放 80/443、远程 22 端口,其余全部封禁
Windows 服务与端口收敛
Windows 默认自带大量无用系统服务(打印、远程注册表、NetBIOS 等)
禁用高危闲置服务:RemoteRegistry、Telnet、SSDP 等
关闭多余监听端口(135、139、445 高危端口最常见,勒索病毒重点利用)
通过 Windows 防火墙入站规则,限制端口访问
⚠️ 445 端口公网强烈建议封禁
常见高危端口
端口是程序网络通信出入口;高危端口就是容易被黑客扫描、利用发起攻击的端口
| 端口 | 用途 | // |
|---|---|---|
| 135、139、445 | Windows 文件 / 共享服务 | 永恒之蓝勒索病毒主要利用,公网必须关闭 |
| 3389 | RDP Windows 远程桌面 | 大量暴力破解、漏洞攻击 |
| 22 | SSH(Linux 远程登录 | 持续遭受密码爆破 |
| 23 | Telnet 远程登录 | 明文传输账号密码,不建议使用 |
| 21 | FTP 文件传输 | 传统 FTP 明文传输数据 |
| 3306 | MySQL 数据库 | 数据库泄露、暴力破解风险 |
| 6379 | Redis 缓存 | 极易出现未授权访问漏洞 |
. 文件权限管理
控制哪些用户 / 账号能读取、修改、删除服务器上的文件。
核心原则:最小权限原则,不给多余权限。
Linux:r (读) w (写) x (执行) 权限、属主 / 属组控制,禁止重要文件全局可写(777 高危权限)
Windows:NTFS 权限,区分管理员、普通用户读写权限,严控系统目录、配置文件、密钥文件
风险案例:网站配置文件权限过宽,黑客上传脚本读取数据库账号密码。
. 系统日志审计
系统、服务运行时会自动记录日志:登录记录、命令操作、文件修改、远程连接、程序启动、报错信息。
审计 =持续收集、查看、分析日志:
发现异常:陌生 IP 远程登录、半夜管理员账号登录、大量失败密码尝试
·入侵溯源:被黑之后依靠日志查出攻击时间、攻击 IP、黑客做了哪些操作
·Linux 日志:/var/log/secure、auth.log;Windows 日志:事件查看器(安全日志、系统日志)
账号与身份安全>>>>
通过管控系统账号,确认访问者身份,只允许合法人员登录系统,阻止非法人员登入。
- windows账户安全
(对 Windows 系统账号进行规范管理,防止账号被盗、非法登录。)
核心措施:
禁用来宾账户 Guest
重命名默认管理员 Administrator
清理长期闲置无用账号
配置登录失败锁定策略
日常不直接使用管理员账号操作 - Linux安全
(规范 Linux 系统账号分配与登录权限,限制高权限账号暴露风险。)
核心措施:
禁止 root 直接 SSH 远程登录
清理无效、废弃账号
使用 sudo 分配权限,避免多人共用 root
业务账号禁止配置可登录 shell - 系统口令安全:口令就是账号登录密码
制定严格密码策略,防范弱口令、暴力破解带来的账号泄露风险。
加固要点:
设置强密码(大小写、数字、符号、足够长度)
杜绝弱口令、空密码
定期更换密码,禁止重复密码
开启登录失败锁定,抵御暴力破解
网络层面安全 >>>>
五. 设备与网络控制
针对整个网络层面的边界管控,不只单台服务器:
- 网络设备:防火墙、交换机、路由器、AP、摄像头等网络硬件安全管理(修改设备默认密码、关闭 web 弱管理端口)
- 访问控制
划分网段:办公电脑网段和服务器网段隔离
ACL 访问策略:限制网段之间互相访问
准入控制:陌生设备不能随意接入内网 - 功能:阻止内网横向渗透(黑客攻陷一台电脑后向内网其他服务器扩散)
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐
所有评论(0)