云计算百科
云计算领域专业知识百科平台

新手勇闯网络安全 | 网络通信基础(二)

上一篇我们搞懂了网络分层模型、TCP 连接和 IP 地址。这一篇深入应用层和网络层的核心协议——DNS、ICMP、DHCP、FTP、SMB、HTTP/HTTPS,每一个都附带真实攻击案例和防御方法。看完你就能明白:为什么公共 Wi-Fi 下登录 HTTP 网站等于裸奔,为什么 445 端口开着可能被勒索病毒加密全盘。


一、DNS 协议:互联网的"电话簿"

1.1 域名是什么?

IP 地址(如 203.0.113.50)由数字组成,难以记忆。域名(如 www.baidu.com)是 IP 地址的人性化别名,由字母、数字、符号组成,方便用户访问网络资源。

DNS(Domain Name System,域名系统) 工作在应用层,核心作用是将域名解析为 IP 地址(正向解析),也支持 IP 反查域名(反向解析)。

通俗理解:互联网的"电话簿"——你输入名字(域名),它帮你找到对应的电话号码(IP)。

1.2 域名层级结构

域名采用"层级结构",从右到左层级越高,最顶层为根域,每个层级用"点"分隔。以 www.baidu.com 为例:

层级示例说明
根域 .(通常省略) 最顶层,全球 13 组根服务器,由 ICANN 管理
顶级域(TLD) .com 通用顶级域(.com/.org/.edu/.gov)或国家顶级域(.cn/.us/.jp)
二级域 baidu 企业/个人向注册商申请的核心域名,具有唯一性
子域名 www 二级域下自定义,如 mail、news,可无限层级

注:“二级域名 + 顶级域名”(如 baidu.com)也常称为主域名。我国的国家顶级域是 .cn,由 CNNIC 管理。

1.3 DNS 四类服务器

DNS 采用分布式架构,全球没有唯一的总服务器,依靠层级分明的四类服务器协同解析:

服务器作用一句话
根服务器 不解析具体域名,只返回顶级域服务器地址 顶层入口,只指路不带路
顶级域服务器 管理同一后缀域名,定位权威服务器 按后缀分类管理
权威服务器 存放域名与 IP 的真实映射关系 最终答案的来源
本地 DNS 服务器 直接面向用户,由运营商/公共 DNS 提供 用户的"翻译官"

1.4 DNS 缓存机制

DNS 缓存是独立于四层解析架构之外的临时存储机制,把过往"域名到 IP"的解析结果临时保存,下次访问直接复用,大幅加快解析速度。

两级缓存:

  • 用户本机缓存:电脑/手机操作系统自带 DNS 缓存;还可手动配置本地静态域名映射,即 hosts 文件(Windows 路径:C:\\Windows\\System32\\drivers\\etc\\hosts)
  • 本地 DNS 服务器缓存:运营商 DNS、公共 DNS 服务器都自带缓存

缓存优先级:hosts 文件 > 本机系统 DNS 缓存 > 本地 DNS 服务器缓存

注意:本地静态域名映射(hosts 文件)优先级最高。攻击者篡改 hosts 文件可以直接把你导向钓鱼网站。

1.5 完整解析流程

以用户在浏览器输入 www.server.com 为例:

  • 浏览器先查自身缓存,没有就问操作系统缓存,再查 hosts 文件
  • 都没有,就向本地 DNS 服务器发起查询请求
  • 本地 DNS 查自身缓存,没有就问根服务器:“www.server.com 的 IP 是多少?”
  • 根服务器说:“后缀是 .com,你去问 .com 顶级域服务器”,返回顶级域服务器地址
  • 本地 DNS 问顶级域服务器,对方返回负责 server.com 的权威服务器地址
  • 本地 DNS 问权威服务器,得到真实 IP 地址
  • 本地 DNS 将 IP 返回客户端,同时缓存结果
  • 客户端用 IP 访问目标网站
  • 整个过程就像找人问路——只指路不带路,层层递进。DNS 解析过程缺乏严格的身份认证,这正是 DNS 劫持和污染的攻击根源。

    1.6 安全风险

    攻击类型原理后果
    DNS 劫持 篡改本地 DNS 缓存/路由器 DNS 设置,将域名解析到恶意 IP 用户访问虚假网站,泄露账号密码
    DNS 污染 在网络链路中发送虚假 DNS 响应包,比正常响应更早到达 用户被引导到钓鱼网站,难以察觉

    防御方法:

    • 使用公共安全 DNS:阿里 DNS(223.5.5.5)、谷歌 DNS(8.8.8.8)
    • 清除本地 DNS 缓存:ipconfig /flushdns(Windows)
    • 检查路由器 DNS 设置,修改默认账号密码
    • 开启加密 DNS:DoH(DNS over HTTPS)或 DoT(DNS over TLS)

    二、ICMP 协议:网络的"体检报告"

    ICMP(Internet Control Message Protocol,互联网控制消息协议) 工作在网络层,不传输应用数据,仅用于反馈网络通信状态(连通性、错误提示)。

    通俗理解:网络的"体检报告",告诉你连不连得上、哪里出问题了。

    2.1 核心功能

    功能命令作用
    连通性检测 ping 目标 判断目标是否可达,查看延迟和丢包率
    路由追踪 tracert(Windows)/ traceroute(Linux) 追踪数据从本机到目标的转发路径
    错误提示 自动返回 目标不可达、端口不可达、TTL 超时等

    2.2 安全风险:ICMP 洪水攻击

    攻击者向目标发送大量 ICMP Echo Request(ping 包),占用目标 CPU 和带宽,导致拒绝服务(DoS)。

    通俗比喻:疯狂敲门,让门卫忙不过来接待正常客人。

    部分服务器(如百度、淘宝)会禁用 ICMP 响应(禁止 ping),防止被扫描攻击。ping 不通不代表设备不能正常通信。

    防御方法:限制 ICMP 报文速率、禁用不必要的 ICMP 类型、防火墙过滤外部 ping 请求。


    三、DHCP 协议:自动分配"网络身份"

    DHCP(Dynamic Host Configuration Protocol,动态主机配置协议) 工作在应用层,基于 UDP 传输。核心作用是为内网设备自动分配 IP 地址、子网掩码、网关、DNS 等网络参数。

    通俗理解:自动分配"网络身份"的系统,设备连 Wi-Fi 后自动获取 IP,不用手动配置。

    3.1 端口(必记)

    角色端口
    DHCP 服务器 UDP 67
    DHCP 客户端 UDP 68

    3.2 DORA 四步握手

    极简口诀:D 找、O 给、R 要、A 成。

    新设备刚开机没有 IP,无法单播通信,所以前两步全部使用广播(255.255.255.255)。

    步骤名称方向含义
    1 Discover 客户端 -> 广播 “有没有 DHCP 服务器?我需要 IP!”
    2 Offer 服务器 -> 广播 “我可以给你这个 IP,要不要?”
    3 Request 客户端 -> 广播 “我确定用你提供的 IP!”
    4 ACK 服务器 -> 广播 “确认完成,给你全部网络参数!”

    3.3 租期机制与网络排查

    IP 不是永久分配,而是"租借"模式。租期 50% 时续租,87.5% 续租失败则重新申请,到期回收。

    下图展示了 DHCP 租约分配、常用命令和无法上网时的三步排查流程:

    DHCP 租约与网络排查流程

    排查三步详解:

  • ipconfig 查看当前 IP

    • 如果是 169.254.x.x(APIPA 自动私有地址),说明未获取到有效 IP,检查网线或 DHCP 服务
    • 如果是 192.168.x.x 等正常地址,进入第二步
  • ipconfig /release + ipconfig /renew

    • /release:主动归还 IP,立即断网
    • /renew:重新申请 IP,获取新租约
  • 判断是否成功

    • 成功 -> 网络恢复
    • 失败/卡住 -> DHCP 无响应,检查 DHCP 服务或 IP 冲突
  • 3.4 安全风险

    攻击类型原理后果
    DHCP 饥饿攻击 伪造大量 MAC 地址疯狂申请 IP,耗尽地址池 正常用户无法获取 IP,断网
    伪造 DHCP 服务器 内网搭建假 DHCP 服务器,优先回复,下发虚假网关和 DNS 全网流量被劫持、账号密码被抓

    防御方案:交换机开启 DHCP Snooping(只信任合法 DHCP 端口)、核心设备静态绑定 IP-MAC、限制地址池最大租赁数量。


    四、FTP 协议:明文传输的"快递系统"

    FTP(File Transfer Protocol,文件传输协议) 工作在应用层,基于 TCP,采用双端口机制,专门用于文件上传、下载、删除等操作。

    通俗理解:互联网的"快递系统",专门搬运文件。

    4.1 双端口机制

    端口用途连接类型
    21 控制连接(传输指令:登录、切换目录、下载命令) 持久连接
    20 数据连接(传输文件本体) 临时连接,传完即断

    21 端口传命令,20 端口传文件,分工明确,不能混用。

    4.2 两种工作模式

    模式数据连接发起方特点
    主动模式(PORT) 客户端 -> 服务器 20 端口 客户端防火墙易拦截
    被动模式(PASV) 客户端 -> 服务器随机高端端口 适配现代网络环境,默认使用

    4.3 安全风险

    FTP 的核心问题:全程明文传输,账号、密码、文件内容均无加密,抓包即可直接窃取。

    风险说明
    明文抓包泄露 抓包工具直接截取账号密码和文件数据
    暴力破解 针对 21 端口批量爆破账号密码
    恶意文件上传 利用上传漏洞植入木马、病毒

    4.4 安全替代方案

    协议特点
    FTPS FTP + SSL/TLS 加密
    SFTP 基于 SSH 加密传输,默认端口 22,安全性更高

    通俗理解:给 FTP 加个保险箱。


    五、SMB 协议:Windows 共享的"高危入口"

    SMB(Server Message Block,服务器消息块协议) 工作在应用层,主打 Windows 局域网生态,用于文件共享、打印机共享、进程间通信。

    通俗理解:Windows 电脑之间"共享文件夹"的底层协议。

    默认端口:TCP 445(现代版本),早期版本使用 139。

    5.1 安全风险

    风险说明
    永恒之蓝漏洞 针对 445 端口,远程代码执行,无需账号密码
    端口扫描攻击 445 端口暴露公网,被扫描探测、暴力破解
    局域网横向渗透 控制一台内网电脑后,利用 SMB 漏洞渗透整个内网

    5.2 永恒之蓝(MS17-010)

    SMB 协议的高危远程代码执行漏洞,攻击者无需账号密码即可通过 445 端口入侵电脑,植入勒索病毒。

    通俗理解:Windows 的一个"超级漏洞",攻击者不需要密码就能直接控制你的电脑。

    5.3 真实案例:WannaCry 勒索病毒全球爆发

    2017 年 5 月,WannaCry 勒索病毒利用 SMB 协议的永恒之蓝漏洞(MS17-010)全球爆发,72 小时内感染 150 多个国家、30 多万台电脑,加密文件并索要比特币赎金。英国 NHS 医疗系统瘫痪,大量手术被迫取消。

    攻击链条:445 端口暴露 -> 扫描发现 SMB 漏洞 -> 利用永恒之蓝执行远程代码 -> 植入勒索病毒 -> 加密文件 -> 索要赎金

    核心教训:关闭不必要的端口和服务,及时更新系统补丁。

    5.4 防御方法

    • 关闭 SMB 1.0 老旧版本
    • 防火墙封禁 445 和 139 端口,严禁对公网开放
    • 定期更新系统补丁
    • 关闭不必要的文件共享

    虽然永恒之蓝主要影响旧系统,但 SMB 协议持续存在新漏洞,任何时候都要保持补丁更新。


    六、HTTP 与 HTTPS:明信片 vs 加密信封

    6.1 基本概念

    HTTP(HyperText Transfer Protocol,超文本传输协议) 工作在应用层,基于 TCP,是网页浏览、接口请求的核心协议。默认端口 80。

    通俗理解:浏览器和网站之间的"明信片"——内容全部可见,谁都能看。

    HTTPS:HTTP + SSL/TLS 加密,是 HTTP 的安全升级版。默认端口 443。

    通俗理解:浏览器和网站之间的"加密信封"——内容加密,只有收发双方能看。

    6.2 核心对比

    对比维度HTTPHTTPS
    默认端口 80 443
    传输方式 明文裸奔,无加密 SSL/TLS 加密,抓包只能看到乱码
    身份认证 通过数字证书验证网站真实身份
    数据完整性 无保障,可被篡改 传输过程无法篡改
    安全性 极低,易被抓包、劫持 高,防窃听、防篡改、防钓鱼

    HTTPS 不只是 HTTP 加了个 S,而是通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护。

    6.3 HTTP 常用请求方法

    方法作用特点
    GET 从服务器获取数据 参数暴露在 URL 中
    POST 向服务器提交数据(登录、注册) 参数在请求体中
    PUT/DELETE 文件修改、删除 接口开发常用
    HEAD 只获取响应头,不获取页面内容 检查资源是否存在

    6.4 HTTP 安全风险

    风险说明
    明文抓包 中间人通过 Wireshark 直接抓取账号密码
    HTTP 劫持 运营商/攻击者篡改页面内容,插入广告、跳转钓鱼站
    中间人攻击 无状态无身份校验,易遭遇中间人攻击

    真实案例:某网站使用 HTTP 协议传输登录信息,用户通过公共 Wi-Fi 登录时,攻击者在同一网络内使用 Wireshark 抓包,直接从 HTTP 报文中提取到账号和明文密码。

    根本原因:HTTP 全程明文传输,无任何加密。任何处于同一网络的人,都可以通过抓包工具看到传输内容。

    解决方案:网站升级为 HTTPS,所有登录、支付页面强制使用 HTTPS 加密传输。


    七、Wireshark 抓包实战:穿透网络黑盒

    Wireshark 是一款开源抓包工具,也被称为网络嗅探器,用于分析网络流量和数据包。它能将抽象的网络理论转化为可观测、可分析的实战技能。

    7.1 两种过滤器

    对比维度抓包过滤器(Capture)显示过滤器(Display)
    生效时机 抓包开始前,决定"录不录" 抓包结束后,决定"显不显"
    流量处理逻辑 不符合条件直接丢弃,不写入文件 全部抓取并保存,仅在界面上隐藏
    核心适用场景 高负载网络环境,减少日志体积 日常故障排查、协议分析、流量学习

    常用示例:

    • 抓包过滤器:tcp port 80(只抓 HTTP)、host 192.168.1.100(只抓目标 IP)
    • 显示过滤器:http(只看 HTTP 包)、ip.src == 192.168.1.100(按源 IP 过滤)

    7.2 明文协议抓包演示

    捕获 FTP 明文账号密码:

    • 场景:使用标准 FTP 客户端连接并登录服务器
    • 操作:在 Wireshark 设置显示过滤器为 ftp 进行筛选
    • 结果:在 USER 和 PASS 命令对应的数据包中,账号密码清晰可见

    捕获 Telnet 明文操作数据:

    • 场景:通过 Telnet 协议远程登录服务器进行管理操作
    • 操作:设置过滤器为 tcp.port == 23 追踪 TCP 流
    • 结果:登录凭据及后续输入的所有操作命令,全程以明文形式传输

    这就是为什么 FTP、Telnet 等明文协议在安全领域被强烈弃用——抓包工具下,你的密码就是一行明文。


    八、知识小结

    知识模块核心内容一句话速记
    DNS 域名到 IP 的解析系统,四类服务器协同工作 互联网的"电话簿"
    DNS 解析流程 缓存 -> 本地 -> 根 -> 顶级 -> 权威 -> 返回 层层递进,只指路不带路
    DNS 劫持 篡改 DNS 缓存/路由器设置,引导到恶意 IP 电话簿被改了,打给了骗子
    DNS 污染 网络链路中抢先发送虚假解析响应 比真话先到的假话
    ICMP 网络连通性检测,ping/tracert 网络的"体检报告"
    DHCP 自动分配 IP/网关/DNS,端口 67/68 D 找、O 给、R 要、A 成
    FTP 文件传输,双端口 21(控制)/20(数据) 明文传文件,密码裸奔
    FTPS/SFTP FTP 的加密替代方案 给 FTP 加个保险箱
    SMB Windows 文件共享,445 端口 共享文件夹的底层协议
    永恒之蓝 SMB 的高危 RCE 漏洞(MS17-010) 无密码就能控制你的电脑
    HTTP 明文传输,端口 80,无加密 明信片,谁都能看
    HTTPS SSL/TLS 加密,端口 443,有证书验证 加密信封,只有收发双方能看

    九、易错点辨析

    常见错误认知正确理解
    “DNS 只有一台总服务器” DNS 是分布式架构,分为根、顶级域、权威、本地 DNS 四类服务器协同工作
    “ping 不通就是网络断了” 很多服务器会禁用 ICMP 响应来提高安全性,ping 不通不代表设备不能通信
    “FTP 两个端口随便用哪个” 21 端口传命令,20 端口传文件,分工明确,不能混用
    “HTTPS 只是 HTTP 加上 S” HTTPS 通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护
    “SMB 漏洞只影响旧系统” SMB 协议持续存在新漏洞,任何时候都要保持补丁更新
    “DHCP 分配 IP 是永久的” DHCP 是租借模式,有租期限制,到期需续租,否则 IP 被回收
    赞(0)
    未经允许不得转载:网硕互联帮助中心 » 新手勇闯网络安全 | 网络通信基础(二)
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!