上一篇我们搞懂了网络分层模型、TCP 连接和 IP 地址。这一篇深入应用层和网络层的核心协议——DNS、ICMP、DHCP、FTP、SMB、HTTP/HTTPS,每一个都附带真实攻击案例和防御方法。看完你就能明白:为什么公共 Wi-Fi 下登录 HTTP 网站等于裸奔,为什么 445 端口开着可能被勒索病毒加密全盘。
一、DNS 协议:互联网的"电话簿"
1.1 域名是什么?
IP 地址(如 203.0.113.50)由数字组成,难以记忆。域名(如 www.baidu.com)是 IP 地址的人性化别名,由字母、数字、符号组成,方便用户访问网络资源。
DNS(Domain Name System,域名系统) 工作在应用层,核心作用是将域名解析为 IP 地址(正向解析),也支持 IP 反查域名(反向解析)。
通俗理解:互联网的"电话簿"——你输入名字(域名),它帮你找到对应的电话号码(IP)。
1.2 域名层级结构
域名采用"层级结构",从右到左层级越高,最顶层为根域,每个层级用"点"分隔。以 www.baidu.com 为例:
| 根域 | .(通常省略) | 最顶层,全球 13 组根服务器,由 ICANN 管理 |
| 顶级域(TLD) | .com | 通用顶级域(.com/.org/.edu/.gov)或国家顶级域(.cn/.us/.jp) |
| 二级域 | baidu | 企业/个人向注册商申请的核心域名,具有唯一性 |
| 子域名 | www | 二级域下自定义,如 mail、news,可无限层级 |
注:“二级域名 + 顶级域名”(如 baidu.com)也常称为主域名。我国的国家顶级域是 .cn,由 CNNIC 管理。
1.3 DNS 四类服务器
DNS 采用分布式架构,全球没有唯一的总服务器,依靠层级分明的四类服务器协同解析:
| 根服务器 | 不解析具体域名,只返回顶级域服务器地址 | 顶层入口,只指路不带路 |
| 顶级域服务器 | 管理同一后缀域名,定位权威服务器 | 按后缀分类管理 |
| 权威服务器 | 存放域名与 IP 的真实映射关系 | 最终答案的来源 |
| 本地 DNS 服务器 | 直接面向用户,由运营商/公共 DNS 提供 | 用户的"翻译官" |
1.4 DNS 缓存机制
DNS 缓存是独立于四层解析架构之外的临时存储机制,把过往"域名到 IP"的解析结果临时保存,下次访问直接复用,大幅加快解析速度。
两级缓存:
- 用户本机缓存:电脑/手机操作系统自带 DNS 缓存;还可手动配置本地静态域名映射,即 hosts 文件(Windows 路径:C:\\Windows\\System32\\drivers\\etc\\hosts)
- 本地 DNS 服务器缓存:运营商 DNS、公共 DNS 服务器都自带缓存
缓存优先级:hosts 文件 > 本机系统 DNS 缓存 > 本地 DNS 服务器缓存
注意:本地静态域名映射(hosts 文件)优先级最高。攻击者篡改 hosts 文件可以直接把你导向钓鱼网站。
1.5 完整解析流程
以用户在浏览器输入 www.server.com 为例:
整个过程就像找人问路——只指路不带路,层层递进。DNS 解析过程缺乏严格的身份认证,这正是 DNS 劫持和污染的攻击根源。
1.6 安全风险
| DNS 劫持 | 篡改本地 DNS 缓存/路由器 DNS 设置,将域名解析到恶意 IP | 用户访问虚假网站,泄露账号密码 |
| DNS 污染 | 在网络链路中发送虚假 DNS 响应包,比正常响应更早到达 | 用户被引导到钓鱼网站,难以察觉 |
防御方法:
- 使用公共安全 DNS:阿里 DNS(223.5.5.5)、谷歌 DNS(8.8.8.8)
- 清除本地 DNS 缓存:ipconfig /flushdns(Windows)
- 检查路由器 DNS 设置,修改默认账号密码
- 开启加密 DNS:DoH(DNS over HTTPS)或 DoT(DNS over TLS)
二、ICMP 协议:网络的"体检报告"
ICMP(Internet Control Message Protocol,互联网控制消息协议) 工作在网络层,不传输应用数据,仅用于反馈网络通信状态(连通性、错误提示)。
通俗理解:网络的"体检报告",告诉你连不连得上、哪里出问题了。
2.1 核心功能
| 连通性检测 | ping 目标 | 判断目标是否可达,查看延迟和丢包率 |
| 路由追踪 | tracert(Windows)/ traceroute(Linux) | 追踪数据从本机到目标的转发路径 |
| 错误提示 | 自动返回 | 目标不可达、端口不可达、TTL 超时等 |
2.2 安全风险:ICMP 洪水攻击
攻击者向目标发送大量 ICMP Echo Request(ping 包),占用目标 CPU 和带宽,导致拒绝服务(DoS)。
通俗比喻:疯狂敲门,让门卫忙不过来接待正常客人。
部分服务器(如百度、淘宝)会禁用 ICMP 响应(禁止 ping),防止被扫描攻击。ping 不通不代表设备不能正常通信。
防御方法:限制 ICMP 报文速率、禁用不必要的 ICMP 类型、防火墙过滤外部 ping 请求。
三、DHCP 协议:自动分配"网络身份"
DHCP(Dynamic Host Configuration Protocol,动态主机配置协议) 工作在应用层,基于 UDP 传输。核心作用是为内网设备自动分配 IP 地址、子网掩码、网关、DNS 等网络参数。
通俗理解:自动分配"网络身份"的系统,设备连 Wi-Fi 后自动获取 IP,不用手动配置。
3.1 端口(必记)
| DHCP 服务器 | UDP 67 |
| DHCP 客户端 | UDP 68 |
3.2 DORA 四步握手
极简口诀:D 找、O 给、R 要、A 成。
新设备刚开机没有 IP,无法单播通信,所以前两步全部使用广播(255.255.255.255)。
| 1 | Discover | 客户端 -> 广播 | “有没有 DHCP 服务器?我需要 IP!” |
| 2 | Offer | 服务器 -> 广播 | “我可以给你这个 IP,要不要?” |
| 3 | Request | 客户端 -> 广播 | “我确定用你提供的 IP!” |
| 4 | ACK | 服务器 -> 广播 | “确认完成,给你全部网络参数!” |
3.3 租期机制与网络排查
IP 不是永久分配,而是"租借"模式。租期 50% 时续租,87.5% 续租失败则重新申请,到期回收。
下图展示了 DHCP 租约分配、常用命令和无法上网时的三步排查流程:

排查三步详解:
ipconfig 查看当前 IP
- 如果是 169.254.x.x(APIPA 自动私有地址),说明未获取到有效 IP,检查网线或 DHCP 服务
- 如果是 192.168.x.x 等正常地址,进入第二步
ipconfig /release + ipconfig /renew
- /release:主动归还 IP,立即断网
- /renew:重新申请 IP,获取新租约
判断是否成功
- 成功 -> 网络恢复
- 失败/卡住 -> DHCP 无响应,检查 DHCP 服务或 IP 冲突
3.4 安全风险
| DHCP 饥饿攻击 | 伪造大量 MAC 地址疯狂申请 IP,耗尽地址池 | 正常用户无法获取 IP,断网 |
| 伪造 DHCP 服务器 | 内网搭建假 DHCP 服务器,优先回复,下发虚假网关和 DNS | 全网流量被劫持、账号密码被抓 |
防御方案:交换机开启 DHCP Snooping(只信任合法 DHCP 端口)、核心设备静态绑定 IP-MAC、限制地址池最大租赁数量。
四、FTP 协议:明文传输的"快递系统"
FTP(File Transfer Protocol,文件传输协议) 工作在应用层,基于 TCP,采用双端口机制,专门用于文件上传、下载、删除等操作。
通俗理解:互联网的"快递系统",专门搬运文件。
4.1 双端口机制
| 21 | 控制连接(传输指令:登录、切换目录、下载命令) | 持久连接 |
| 20 | 数据连接(传输文件本体) | 临时连接,传完即断 |
21 端口传命令,20 端口传文件,分工明确,不能混用。
4.2 两种工作模式
| 主动模式(PORT) | 客户端 -> 服务器 20 端口 | 客户端防火墙易拦截 |
| 被动模式(PASV) | 客户端 -> 服务器随机高端端口 | 适配现代网络环境,默认使用 |
4.3 安全风险
FTP 的核心问题:全程明文传输,账号、密码、文件内容均无加密,抓包即可直接窃取。
| 明文抓包泄露 | 抓包工具直接截取账号密码和文件数据 |
| 暴力破解 | 针对 21 端口批量爆破账号密码 |
| 恶意文件上传 | 利用上传漏洞植入木马、病毒 |
4.4 安全替代方案
| FTPS | FTP + SSL/TLS 加密 |
| SFTP | 基于 SSH 加密传输,默认端口 22,安全性更高 |
通俗理解:给 FTP 加个保险箱。
五、SMB 协议:Windows 共享的"高危入口"
SMB(Server Message Block,服务器消息块协议) 工作在应用层,主打 Windows 局域网生态,用于文件共享、打印机共享、进程间通信。
通俗理解:Windows 电脑之间"共享文件夹"的底层协议。
默认端口:TCP 445(现代版本),早期版本使用 139。
5.1 安全风险
| 永恒之蓝漏洞 | 针对 445 端口,远程代码执行,无需账号密码 |
| 端口扫描攻击 | 445 端口暴露公网,被扫描探测、暴力破解 |
| 局域网横向渗透 | 控制一台内网电脑后,利用 SMB 漏洞渗透整个内网 |
5.2 永恒之蓝(MS17-010)
SMB 协议的高危远程代码执行漏洞,攻击者无需账号密码即可通过 445 端口入侵电脑,植入勒索病毒。
通俗理解:Windows 的一个"超级漏洞",攻击者不需要密码就能直接控制你的电脑。
5.3 真实案例:WannaCry 勒索病毒全球爆发
2017 年 5 月,WannaCry 勒索病毒利用 SMB 协议的永恒之蓝漏洞(MS17-010)全球爆发,72 小时内感染 150 多个国家、30 多万台电脑,加密文件并索要比特币赎金。英国 NHS 医疗系统瘫痪,大量手术被迫取消。
攻击链条:445 端口暴露 -> 扫描发现 SMB 漏洞 -> 利用永恒之蓝执行远程代码 -> 植入勒索病毒 -> 加密文件 -> 索要赎金
核心教训:关闭不必要的端口和服务,及时更新系统补丁。
5.4 防御方法
- 关闭 SMB 1.0 老旧版本
- 防火墙封禁 445 和 139 端口,严禁对公网开放
- 定期更新系统补丁
- 关闭不必要的文件共享
虽然永恒之蓝主要影响旧系统,但 SMB 协议持续存在新漏洞,任何时候都要保持补丁更新。
六、HTTP 与 HTTPS:明信片 vs 加密信封
6.1 基本概念
HTTP(HyperText Transfer Protocol,超文本传输协议) 工作在应用层,基于 TCP,是网页浏览、接口请求的核心协议。默认端口 80。
通俗理解:浏览器和网站之间的"明信片"——内容全部可见,谁都能看。
HTTPS:HTTP + SSL/TLS 加密,是 HTTP 的安全升级版。默认端口 443。
通俗理解:浏览器和网站之间的"加密信封"——内容加密,只有收发双方能看。
6.2 核心对比
| 默认端口 | 80 | 443 |
| 传输方式 | 明文裸奔,无加密 | SSL/TLS 加密,抓包只能看到乱码 |
| 身份认证 | 无 | 通过数字证书验证网站真实身份 |
| 数据完整性 | 无保障,可被篡改 | 传输过程无法篡改 |
| 安全性 | 极低,易被抓包、劫持 | 高,防窃听、防篡改、防钓鱼 |
HTTPS 不只是 HTTP 加了个 S,而是通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护。
6.3 HTTP 常用请求方法
| GET | 从服务器获取数据 | 参数暴露在 URL 中 |
| POST | 向服务器提交数据(登录、注册) | 参数在请求体中 |
| PUT/DELETE | 文件修改、删除 | 接口开发常用 |
| HEAD | 只获取响应头,不获取页面内容 | 检查资源是否存在 |
6.4 HTTP 安全风险
| 明文抓包 | 中间人通过 Wireshark 直接抓取账号密码 |
| HTTP 劫持 | 运营商/攻击者篡改页面内容,插入广告、跳转钓鱼站 |
| 中间人攻击 | 无状态无身份校验,易遭遇中间人攻击 |
真实案例:某网站使用 HTTP 协议传输登录信息,用户通过公共 Wi-Fi 登录时,攻击者在同一网络内使用 Wireshark 抓包,直接从 HTTP 报文中提取到账号和明文密码。
根本原因:HTTP 全程明文传输,无任何加密。任何处于同一网络的人,都可以通过抓包工具看到传输内容。
解决方案:网站升级为 HTTPS,所有登录、支付页面强制使用 HTTPS 加密传输。
七、Wireshark 抓包实战:穿透网络黑盒
Wireshark 是一款开源抓包工具,也被称为网络嗅探器,用于分析网络流量和数据包。它能将抽象的网络理论转化为可观测、可分析的实战技能。
7.1 两种过滤器
| 生效时机 | 抓包开始前,决定"录不录" | 抓包结束后,决定"显不显" |
| 流量处理逻辑 | 不符合条件直接丢弃,不写入文件 | 全部抓取并保存,仅在界面上隐藏 |
| 核心适用场景 | 高负载网络环境,减少日志体积 | 日常故障排查、协议分析、流量学习 |
常用示例:
- 抓包过滤器:tcp port 80(只抓 HTTP)、host 192.168.1.100(只抓目标 IP)
- 显示过滤器:http(只看 HTTP 包)、ip.src == 192.168.1.100(按源 IP 过滤)
7.2 明文协议抓包演示
捕获 FTP 明文账号密码:
- 场景:使用标准 FTP 客户端连接并登录服务器
- 操作:在 Wireshark 设置显示过滤器为 ftp 进行筛选
- 结果:在 USER 和 PASS 命令对应的数据包中,账号密码清晰可见
捕获 Telnet 明文操作数据:
- 场景:通过 Telnet 协议远程登录服务器进行管理操作
- 操作:设置过滤器为 tcp.port == 23 追踪 TCP 流
- 结果:登录凭据及后续输入的所有操作命令,全程以明文形式传输
这就是为什么 FTP、Telnet 等明文协议在安全领域被强烈弃用——抓包工具下,你的密码就是一行明文。
八、知识小结
| DNS | 域名到 IP 的解析系统,四类服务器协同工作 | 互联网的"电话簿" |
| DNS 解析流程 | 缓存 -> 本地 -> 根 -> 顶级 -> 权威 -> 返回 | 层层递进,只指路不带路 |
| DNS 劫持 | 篡改 DNS 缓存/路由器设置,引导到恶意 IP | 电话簿被改了,打给了骗子 |
| DNS 污染 | 网络链路中抢先发送虚假解析响应 | 比真话先到的假话 |
| ICMP | 网络连通性检测,ping/tracert | 网络的"体检报告" |
| DHCP | 自动分配 IP/网关/DNS,端口 67/68 | D 找、O 给、R 要、A 成 |
| FTP | 文件传输,双端口 21(控制)/20(数据) | 明文传文件,密码裸奔 |
| FTPS/SFTP | FTP 的加密替代方案 | 给 FTP 加个保险箱 |
| SMB | Windows 文件共享,445 端口 | 共享文件夹的底层协议 |
| 永恒之蓝 | SMB 的高危 RCE 漏洞(MS17-010) | 无密码就能控制你的电脑 |
| HTTP | 明文传输,端口 80,无加密 | 明信片,谁都能看 |
| HTTPS | SSL/TLS 加密,端口 443,有证书验证 | 加密信封,只有收发双方能看 |
九、易错点辨析
| “DNS 只有一台总服务器” | DNS 是分布式架构,分为根、顶级域、权威、本地 DNS 四类服务器协同工作 |
| “ping 不通就是网络断了” | 很多服务器会禁用 ICMP 响应来提高安全性,ping 不通不代表设备不能通信 |
| “FTP 两个端口随便用哪个” | 21 端口传命令,20 端口传文件,分工明确,不能混用 |
| “HTTPS 只是 HTTP 加上 S” | HTTPS 通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护 |
| “SMB 漏洞只影响旧系统” | SMB 协议持续存在新漏洞,任何时候都要保持补丁更新 |
| “DHCP 分配 IP 是永久的” | DHCP 是租借模式,有租期限制,到期需续租,否则 IP 被回收 |
网硕互联帮助中心


评论前必须登录!
注册