
简介这份《网络安全技术》PDF文档面向备考信息安全、网络攻防类课程与认证考试的学习者系统整理了网络安全核心知识点的选择题、填空题与简答题并附有作答答案可用于自测、复习与查漏补缺。内容覆盖社会工程学攻击、不可否认性、协议与服务脆弱性、嗅探器防御、防火墙风险策略、黑客攻击流程、扫描器与缓冲区溢出原理、IP欺骗步骤、对称与非对称密码算法、身份鉴别、Kerberos、IPSec、恶意代码及防火墙拓扑等高频考点题目与解析结合便于对照理解。资源包共1个PDF文件约205KB轻量易读适合打印或移动端随时翻阅。目前已有714人学习下载适合需要集中刷题、梳理知识框架的初学者与应试者使用。1. 网络安全技术复习笔记从 60 道真题里拆出可落地的知识框架很多人复习网络安全习惯从教材第一章顺着翻翻到加密算法那一节就开始犯困最后考试靠蒙、工作靠猜。我手上这份《网络安全技术.pdf》不是教材而是一套带答案的题库型复习资料覆盖了从社会工程学到防火墙、从对称加密到入侵检测的完整考点。它的价值不在于“押题”而在于把散落在各章节里的知识点用题目串成了一条线——你做完一遍基本能摸清网络安全这门课到底在考什么、实际工作中哪些概念是高频出现的。这份资料适合两类人一是准备考试、需要快速过一遍核心考点的学生二是刚入行、想用最短时间把安全基础概念补齐的运维或开发。接下来我不按题号顺序讲而是按知识模块拆开把每道题背后的原理和实际场景对应起来。2. 身份认证与密码学基础从口令到非对称加密的选型逻辑2.1 认证机制的分类与典型考题拆解身份认证是安全服务里最基础的一环资料里涉及认证的题目至少有七八道集中在口令认证、公钥认证和 Kerberos 三个方向。先看一道容易混淆的题“下面哪个不属于口令认证”选项里给了可重复口令认证、一次性口令认证、安全套接层认证、挑战应答口令认证答案是安全套接层认证。这里的关键区分点是口令认证的核心是“你知道什么”而 SSL 认证属于公钥认证体系靠的是证书和密钥对不是口令。实际工作中很多内部系统还在用可重复口令认证风险在于口令一旦泄露就是永久性的一次性口令认证比如 TOTP和挑战应答认证则通过时间因子或随机数来降低重放风险。另一道题问“公钥认证不包括哪一项”选项有 SSL 认证、Kerberos 认证、安全 RPC 认证、MD5 认证答案是 MD5 认证。MD5 是哈希算法不是认证协议它只能用来验证数据完整性不能完成身份鉴别。这个区分在面试里经常被问到——很多人把哈希和认证混为一谈。Kerberos 的设计目标不包括授权这道题的考点在于 Kerberos 只负责认证和票据分发授权是应用系统自己做的事。Kerberos 使用一个集中式的专钥密码功能核心是 KDC密钥分发中心这在资料里也有对应题目。注意口令认证和公钥认证不是互斥的实际系统里经常组合使用比如先用口令登录再用证书做二次验证。2.2 对称与非对称加密的边界与参数密码学部分的题目集中在算法分类、密钥长度和使用场景上。资料里有一道题问“以下哪个算法不是对称密码算法”选项是 DES、RSA、AES、RC2答案是 RSA。RSA 是非对称算法基于大数分解难题DES、AES、RC2 都是对称算法。DES 的有效密钥长度是 56 比特这个数字经常被记成 64但 64 位里有一位是奇偶校验位实际有效密钥就是 56 位。AES 支持 128、192、256 位密钥RC2 是可变密钥长度的对称算法。非对称加密的使用场景资料里有一道很典型的题“A 想要使用非对称密码系统向 B 发送秘密消息A 应该使用哪个密钥来加密消息”答案是 B 的公钥。逻辑很直接用接收方的公钥加密只有接收方的私钥能解密。反过来如果 A 要签名就用 A 的私钥加密摘要B 用 A 的公钥验证。资料里还有一道题问“Joe 收到 Grace 签了名的信息Joe 该使用哪个密钥来验证签名”答案是 Grace 的公钥。这两道题放在一起看就能把非对称加密的加密和签名两个方向彻底理清。非对称密钥容易遭受中间人攻击这是资料里明确考到的。原因在于公钥分发过程中攻击者可以替换公钥而通信双方无法察觉。解决办法是引入证书认证机构CA这也是为什么资料里有一道题问“哪种情况最适合使用非对称密钥系统”答案是证书认证机构。CA 用自身的私钥对公钥进行签名通信双方通过验证 CA 的签名来确认公钥的真实性。# 用 openssl 生成一对 RSA 密钥并查看密钥长度 openssl genrsa -out private.pem 2048 openssl rsa -in private.pem -text -noout | head -5 # 输出中会显示 Private-Key: (2048 bit)这就是非对称密钥的实际长度上面这段命令是我平时验证密钥参数时最常用的方式。genrsa生成私钥2048是密钥长度实际工作中建议不低于 2048 位。openssl rsa -text可以查看密钥的详细参数包括模数、指数等。如果你在排查证书问题时发现密钥长度只有 1024 位那就该考虑更换了。对称加密和非对称加密的选型逻辑资料里有一道题问“非对称密码算法可能会遇到什么问题”答案是“速度较慢可能会受到中间人攻击”。非对称加密的计算开销远大于对称加密所以实际系统中通常用非对称加密来交换对称密钥然后用对称密钥来加密数据。这就是 TLS 握手的基本思路握手阶段用 RSA 或 ECDHE 交换密钥数据传输阶段用 AES 或 ChaCha20 加密。3. 网络协议与服务脆弱性从三次握手到端口号的实际排查3.1 三次握手的细节与 SYN 攻击的关联资料里有一道简述题要求写出三次握手过程这不仅是考试重点也是理解很多攻击方式的基础。第一次握手客户端发送 SYN 包synj到服务器进入 SYN_SEND 状态等待服务器确认。第二次握手服务器收到 SYN 包确认客户的 SYNackj1同时自己也发送一个 SYN 包synk即 SYNACK 包此时服务器进入 SYN_RECV 状态。第三次握手客户端收到 SYNACK 包向服务器发送确认包 ACKackk1此包发送完毕客户端和服务器进入 ESTABLISHED 状态完成三次握手。这个过程中有一个关键点服务器在第二次握手后就会分配资源比如连接队列但此时连接还没有完全建立。SYN 洪水攻击就是利用这一点攻击者发送大量 SYN 包但不完成第三次握手导致服务器的半连接队列被占满正常用户无法建立连接。实际排查时可以用netstat查看 SYN_RECV 状态的连接数量# 统计当前处于 SYN_RECV 状态的连接数 netstat -an | grep SYN_RECV | wc -l # 如果这个数字持续偏高比如超过 500说明可能正在遭受 SYN 洪水攻击 # 可以调整内核参数来缓解 sysctl -w net.ipv4.tcp_syncookies1 sysctl -w net.ipv4.tcp_max_syn_backlog2048tcp_syncookies1开启 SYN Cookie 机制服务器不再为半连接分配完整资源而是通过加密方式生成序列号等客户端确认后再分配资源。tcp_max_syn_backlog调整半连接队列的最大长度。这两个参数是我在服务器上遇到 SYN 洪水时的第一道防线。3.2 端口号与服务识别的常见坑资料里有多道关于端口号的题目这些数字在实际工作中几乎每天都会用到。Telnet 默认端口是 23FTP 是 21Windows 远程桌面是 3389Windows 端口 9 提供丢弃服务Discard收到什么就丢弃什么。这些端口号看起来是死记硬背的内容但在排查网络问题时非常关键。比如你发现服务器上 3389 端口对外开放那就意味着远程桌面服务可能暴露在公网上这是一个高风险配置。# 查看本机监听的端口和对应的服务 ss -tlnp # 输出示例 # State Recv-Q Send-Q Local Address:Port Peer Address:Port Process # LISTEN 0 128 0.0.0.0:22 0.0.0.0:* users:((sshd,pid1234,fd3)) # LISTEN 0 128 0.0.0.0:3389 0.0.0.0:* users:((xrdp,pid5678,fd5))ss -tlnp是我最常用的端口排查命令-t看 TCP-l看监听状态-n不解析服务名-p显示进程。如果看到 3389 监听在0.0.0.0说明所有网络接口都能访问应该改成只监听内网地址或者用防火墙限制来源 IP。资料里还有一道题问“网络中的服务器主要有哪两个主要通信协议都使用什么来识别高层的服务”答案是 UDP、TCP、端口号。TCP 和 UDP 是传输层的两个核心协议TCP 面向连接、可靠传输UDP 无连接、不保证可靠性。端口号用来区分同一台主机上的不同服务范围是 0 到 65535其中 0 到 1023 是知名端口1024 到 49151 是注册端口49152 到 65535 是动态端口。3.3 协议脆弱性的典型表现资料里有一道题问“下列哪项属于网络协议和服务的脆弱性”答案是“www 服务、pop、ftp、dns 服务漏洞”。这些应用层协议在设计之初往往没有充分考虑安全性。FTP 的账号密码是明文传输的DNS 查询默认不加密POP3 也是明文。实际工作中如果还在用 FTP 传输敏感文件建议换成 SFTP 或 FTPS。DNS 查询可以用 DoH 或 DoT 来加密但要注意这可能会影响内网 DNS 解析。提示排查协议脆弱性时先用nmap做一次服务识别看看目标主机开了哪些端口、跑了什么服务再针对具体服务查已知漏洞。4. 防火墙与入侵检测包过滤、DMZ 和 IDS 规则的实际配置4.1 防火墙的拓扑结构与包过滤原理资料里关于防火墙的题目非常多从拓扑结构到过滤原理都有涉及。包过滤防火墙工作在网络层主要过滤的信息包括源 IP 地址、目的 IP 地址、TCP 源端口和目的端口但不包括时间。这个考点在实际配置 iptables 或 firewalld 时非常直观——你写的每条规则都是基于 IP 和端口的组合。# 用 iptables 配置一条基本的包过滤规则 iptables -A INPUT -s 192.168.1.0/24 -p tcp --dport 22 -j ACCEPT iptables -A INPUT -p tcp --dport 22 -j DROP # 第一条规则允许 192.168.1.0/24 网段访问 22 端口 # 第二条规则拒绝其他所有来源访问 22 端口-s指定源地址-p指定协议--dport指定目的端口-j指定动作。这两条规则合在一起就是“只允许内网访问 SSH”。注意规则的顺序很重要iptables 是从上往下匹配的一旦匹配到就执行动作不再继续往下看。资料里有一道题问“防火墙能够做什么”答案是“防范通过它的恶意连接”。防火墙不是万能的它不能防范恶意的知情者不能防备新的网络安全问题也不能完全防止传送已被病毒感染的软件和文件。另一道题问“部署防火墙就解决了网络安全问题”这个说法是否正确答案是错误。防火墙只是边界防护的一环内部威胁、应用层漏洞、社会工程学攻击都不是防火墙能解决的。DMZ 区的概念在资料里也有涉及。DMZ 是一个真正可信的网络部分吗不是。DMZ 网络访问控制策略决定允许或禁止进入 DMZ 通信允许外部用户访问 DMZ 系统上合适的服务。实际部署中DMZ 通常放对外提供服务的服务器比如 Web 服务器、邮件服务器而核心数据库和内部办公系统放在内网通过防火墙策略限制 DMZ 到内网的访问。4.2 IDS 的检测类型与规则配置入侵检测系统IDS的题目集中在检测类型、误报漏报和规则目的上。资料里有一道题问“对于有特征的入侵行为哪种类型的入侵检测更适用”答案是误用检测。误用检测基于已知攻击特征库匹配到了就报警异常检测基于正常行为基线偏离基线就报警。误用检测的误报率低但只能检测已知攻击异常检测能发现未知攻击但误报率高。IDS 规则的目的是“告诉 IDS 哪些包需要被检测并在包中检测什么内容”。以 Snort 规则为例# Snort 规则示例检测 HTTP 请求中的特定模式 alert tcp $EXTERNAL_NET any - $HOME_NET 80 \ (msg:Possible SQL Injection Attempt; \ content:union select; nocase; \ sid:1000001; rev:1;) # alert 表示报警动作 # tcp 表示协议 # $EXTERNAL_NET any - $HOME_NET 80 表示从外部网络任意端口到内部网络 80 端口 # content:union select 表示在包内容中匹配这个字符串 # nocase 表示不区分大小写 # sid 是规则唯一标识rev 是版本号这条规则的作用是检测 HTTP 请求中是否包含“union select”这个 SQL 注入的典型特征。content是核心匹配字段nocase让匹配不区分大小写sid和rev用于规则管理。实际部署时规则库需要定期更新否则新出现的攻击特征无法被识别。资料里还有一道题问“哪种 IDS 可以检测特定网段的所有流量”答案是“基于网络的 IDS”。基于主机的 IDSHIDS只能检测单台主机上的活动基于网络的 IDSNIDS可以监控整个网段的流量。选择 IDS 时需要考虑价格、配置与维护所需的知识与人力、互联网类型、组织的安全策略这些因素都是实际选型时要权衡的。注意IDS 和 IPS 的区别在于IDS 只报警不阻断IPS 会直接阻断流量。生产环境中IPS 的误报可能导致正常业务中断所以很多团队先用 IDS 观察一段时间确认规则准确后再切换到 IPS。5. 恶意代码与系统安全加固从病毒分类到注册表防护5.1 恶意代码的类型与攻击过程资料里有一道题问“以下哪一项不属于恶意代码”选项是病毒、特洛伊木马、系统漏洞、蠕虫答案是系统漏洞。系统漏洞是系统本身的缺陷不是恶意代码。病毒、木马、蠕虫都是恶意代码的具体类型。病毒需要宿主程序木马伪装成正常软件蠕虫可以自我复制和传播。黑客攻击的一般过程在资料里也有简述题踩点、扫描、查点、获取访问权、权限提升、获取攻击成果、掩盖踪迹、创建后门。这个流程在实际渗透测试中基本一致只是每个阶段的工具和方法不同。踩点阶段收集目标信息扫描阶段用 nmap 等工具探测开放端口和服务查点阶段针对具体服务查漏洞获取访问权后提权最后留后门方便下次进入。社会工程学攻击在资料里被定义为“冒充为网络的合法用户获得访问权限”。这种攻击不依赖技术漏洞而是利用人的信任。实际工作中钓鱼邮件是最常见的社会工程学攻击方式。防范手段包括安全意识培训、邮件过滤、多因素认证等。5.2 Windows 系统安全配置的实操要点资料里有多道关于 Windows 系统安全的题目。Windows 系统安装完后默认产生两个账号管理员账号和来宾账号。来宾账号默认是禁用的但有些系统在安装过程中会被启用这是一个常见的安全隐患。检查方法# 查看 Windows 本地用户账号 net user # 如果看到 Guest 账号是启用的建议禁用 net user Guest /active:no注册表中NoViewOnDrive键值用于限制访问特定驱动器。这个键值位于HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer下设置后可以隐藏指定的驱动器盘符。实际应用中这个策略常用于公共终端或 kiosk 模式防止用户访问系统盘。Windows 用户系统常见服务中注册表访问是不能关闭的。Internet 信息服务、远程登录、远程注册都可以根据需求关闭但注册表访问是系统核心功能关闭会导致系统异常。IE 的安全配置包括管理 Cookie、禁用或限制使用 Java 和 ActiveX 控件、经常清除已浏览网址这些措施在资料里被归为 IE 相关安全配置。提示Windows 安全加固的第一步是盘点账号和服务禁用不必要的账号关闭不必要的服务然后再配置注册表策略和组策略。6. 灾难恢复与安全策略从 DRP 检测到最小特权原则的落地6.1 灾难恢复计划的检测类型与设施分类资料里关于灾难恢复DRP的题目集中在检测类型和替换设施上。常见的 DRP 检测类型有清单检查、软件测试、硬件测试和桌面练习。桌面练习是最低成本的方式通过模拟场景来验证恢复流程是否可行。实际工作中我一般会先做桌面练习把关键人员聚在一起走一遍流程发现明显的问题后再做实际的切换测试。灾难恢复的三种主要替换处理设施包括热门地点、冷门地点和一般地点。热门地点是随时可用的备用设施成本最高冷门地点是空置的设施需要时再配置设备一般地点介于两者之间。选择哪种设施取决于业务对恢复时间目标RTO的要求。RTO 越短成本越高。数据管理策略不包括数据安全这是资料里的一道题。数据管理策略主要关注数据的保管时间最长保管时间和最短保管时间和数据类型的分类。数据安全是另一个维度的概念属于安全策略的范畴。6.2 安全策略的核心原则与落地方法常见的通用安全原则包括特权分离原则、最小特权原则、深度预防原则和模糊安全策略。最小特权原则的理念可以通过白名单来实现——只允许明确许可的操作其他一律拒绝。资料里有一道题问“哪种安全策略可用于最小特权原则的理念”答案是白名单。黑名单是“已知的坏东西不允许”白名单是“只有已知的好东西允许”后者的安全性更高但维护成本也更大。# 用 AppLocker 或 SELinux 实现白名单的示例以 SELinux 为例 # 查看当前 SELinux 模式 getenforce # 如果是 Enforcing 模式只有策略允许的操作才能执行 # 查看某个进程的 SELinux 上下文 ps -eZ | grep httpd # 输出示例system_u:system_r:httpd_t:s0 1234 ? 00:00:00 httpdSELinux 的 Enforcing 模式就是白名单思路的典型实现每个进程、每个文件都有安全上下文只有策略明确允许的访问才能通过。实际配置时先用 Permissive 模式观察一段时间收集所有的拒绝日志再根据日志编写策略最后切换到 Enforcing 模式。犯罪侦查的三个核心元素不包括线索材料这是资料里的一道题。三个核心元素是与案件有关的材料、案件材料的合法性、案件材料的逻辑性。这个考点在数字取证中也有对应——取证过程必须保证材料的完整性、合法性和逻辑链条的完整性。内容过滤技术的含义不包括“过滤用户的输入从而阻止用户传播非法内容”。内容过滤主要针对网络流量包括过滤互联网请求、过滤流入内容、过滤流出内容。用户输入的过滤属于应用层的数据校验不是内容过滤技术的范畴。从那以后我每次做安全加固都强制走一遍“账号盘点、服务盘点、策略配置、日志验证”的流程不跳过任何一步。希望帮到你。本文还有配套的精品资源点击获取