VuePress 站点
首页
数学
计算机基础
Java后端
AI大模型
UI设计
首页
数学
计算机基础
Java后端
AI大模型
UI设计
  • 计算机基础
  • 计算机网络应用

    • 课程笔记:TCP三次握手建立连接
    • 课程笔记:TCP三次握手的必要性
    • 课程笔记:TCP协议缺陷与SYN Flood攻击
    • 课程笔记:TCP四次挥手释放连接
    • 课程笔记:TCP四次挥手释放连接的必要性
    • 课程笔记:TCP 报文段格式与 IP 分组
    • 课程笔记:HTTP/2 新特性——二进制分帧
    • 课程笔记:HTTP/2 新特性——多路复用
    • 课程笔记:HTTP/2 新特性——服务器推送(Server Push)
    • 课程笔记:HTTPS 简介与架构图
    • 课程笔记:HTTPS原理与传输层安全协议(TLS)
    • 课程笔记:HTTPS原理——对称加密算法
    • 课程笔记:HTTPS原理——非对称加密算法
    • 课程笔记:HTTPS 原理 —— 数字签名
    • 课程笔记:HTTPS 原理——证书与 CA
    • 课程笔记:完整的HTTPS协议通信流程
    • 课程笔记:HTTPS 协议的性能损耗
    • 课程笔记:TLS False Start 加速 HTTPS
    • 课程笔记:升级 HTTP 协议到 HTTP/2
    • 课程笔记:通过会话恢复加速 HTTPS
    • 课程笔记:OWASP 组织与十大 Web 安全漏洞
    • 课程笔记:XSS 跨站脚本攻击
    • 课程笔记:存储型XSS跨站脚本攻击
    • 课程笔记:XSS攻击窃取Cookie
    • 课程笔记:反射型XSS跨站脚本攻击
    • 课程笔记:DOM型XSS跨站脚本攻击
    • 课程笔记:植入 JS、HTML 代码攻击
    • 课程笔记:XSS攻击的防护策略
    • 课程笔记:XSS攻击的输入环节防护
    • 课程笔记:XSS 劫持 Cookie 的防护策略
    • 课程笔记:XSS 内容输出防护方案
    • 课程笔记:CSP 内容安全策略
    • 课程笔记:CSP 内容安全策略的应用方式
    • 课程笔记:CSRF 跨站请求伪造攻击原理
    • 课程笔记:CSRF 跨站点请求伪造攻击案例
    • 课程笔记:CSRF 跨站请求伪造防护方案
    • 课程笔记:OWASP CSRFTester 工具的原理与使用
    • 课程笔记:点击劫持攻击原理
    • 课程笔记:点击劫持防护方案
    • 课程笔记:URL 跳转漏洞原理与防护
    • 课程笔记:Session 认证与会话劫持
    • 课程笔记:Session固定与Session保持攻击
    • 课程笔记:注入攻击与 OWASP 靶机平台
    • 课程笔记:SQL盲注与ORM注入攻击及防护
    • 课程笔记:XML注入、代码注入、OS命令注入攻击
    • 课程笔记:文件上传漏洞与文件下载/目录浏览漏洞
    • 课程笔记:访问控制与权限访问漏洞
    • 课程笔记:DDoS 分布式拒绝服务攻击原理与防护
    • 课程笔记:CC(Challenge Collapsar)攻击与防护
    • 课程笔记:CDN 的工作原理
    • 课程笔记:CDN的网络架构和术语说明
    • 课程笔记:CDN应用场景与阿里云CDN
    • 课程笔记:如何使用阿里云CDN服务
    • 课程笔记:CDN 刷新与预热
    • 课程笔记:阿里云 CDN 回源配置
    • 课程笔记:CDN 缓存配置
    • 课程笔记:CDN 访问控制与性能优化
  • 计算机网网络

    • 📖 教材介绍与课程导言
    • 📖 1.1 信息时代的计算机网络
    • 📖 1.2 因特网概述
    • 📖 1.3 电路交换、分组交换和报文交换
    • 📖 1.4 计算机网络的定义和分类
    • 📖 1.5 计算机网络的性能指标(1)
    • 📖 1.5 计算机网络的性能指标(2)
    • 📖 1.6.1 常见的三种计算机网络体系结构
    • 📖 1.6.2 计算机网络体系结构分层的必要性
    • 📖 1.6.3 计算机网络体系结构分层思想举例
    • 📖 计算机网络体系结构中的专用术语
    • 📖 物理层概述
    • 📖 物理层下面的传输媒体
    • 📖 传输方式
    • 📖 编码与调制
    • 📖 2.5 信道的极限容量
    • 📖 2.6 信道复用技术
    • 📖 3.1 数据链路层概述
    • 📖 3.2 数据链路层的三个重要问题
    • 📖 3.2.1 封装成帧和透明传输
    • 📖 3.2.2 差错检测
    • 📖 3.2.3 (1) 可靠传输的相关基本概念
    • 📖 3.2.3 (2) 可靠传输的实现机制 - 停止-等待协议(SW)
    • 📖 3.2.3 (3) 可靠传输的实现机制 - 回退N帧协议(GBN)
    • 📖 3.2.3 (4) 可靠传输的实现机制 - 选择重传协议(SR)
    • 📖 3.3 点对点协议 PPP
    • 📖 3.4 共享式以太网
    • 📖 3.4.1 网络适配器和 MAC 地址
    • 📖 3.4.2 (1) CSMA/CD 协议的基本原理
    • 📖 3.4.2 (2) 共享式以太网的争用期、最小帧长和最大帧长
    • 📖 3.4.2 (3) 共享式以太网的退避算法和信道利用率
    • 📖 3.4.3 使用集线器的共享式以太网
    • 📖 3.4.4 在物理层扩展以太网
    • 📖 3.4.5 (1) 网桥的主要结构和基本工作原理
    • 📖 3.4.5 (2) 透明网桥的自学习和转发帧的过程以及生成树协议STP
    • 📖 3.5 交换式以太网
    • 📖 3.5.1 以太网交换机
    • 📖 3.5.2 共享式以太网和交换式以太网的对比
    • 📖 3.6 以太网的MAC帧格式
    • 📖 3.7.1 虚拟局域网 VLAN 概述
    • 📖 3.7.2 虚拟局域网 VLAN 的实现机制
    • 📖 3.8 以太网的发展
    • 📖 3.9.1 802.11 无线局域网的组成
    • 📖 3.9.2 802.11 无线局域网的物理层
    • 📖 3.9.3 (1) 802.11 无线局域网的数据链路层 —— 使用 CSMA/CA 协议(而不使用 CSMA/CD 协议)
    • 📖 CSMA/CA(载波监听多址接入/碰撞避免)协议的基本工作原理
    • 📖 802.11 无线局域网的 MAC 帧格式
    • 📖 网络层概述
    • 📖 网际协议 IP(网际协议)与异构网络互连
    • 📖 IPv4 地址及其编址方法——概述
    • 📖 IPv4 地址的分类编址方法
    • 📖 IPv4 地址的划分子网编址方法
    • 📖 IPv4 地址的无分类编址方法(CIDR)
    • 📖 IPv4 地址的应用规划
    • 📖 IPv4 地址与 MAC 地址
    • 📖 地址解析协议 ARP
    • 📖 IP 数据报的发送和转发流程
    • 📖 IPv4 数据报的首部格式
    • 📖 静态路由配置
    • 📖 因特网的路由选择协议概述
    • 📖 路由信息协议 RIP(路由信息协议)
    • 📖 开放最短路径优先 OSPF(开放最短路径优先)
    • 📖 边界网关协议 BGP(边界网关协议)
    • 📖 路由器的基本工作原理
    • 📖 网际控制报文协议 ICMP(网际控制报文协议)
    • 📖 虚拟专用网 VPN 和网络地址转换 NAT
    • 📖 IP 多播技术的相关基本概念
    • 📖 在局域网上进行硬件多播
    • 📖 在因特网上进行 IP 多播需要的两种协议
    • 📖 网际组管理协议 IGMP
    • 📖 多播路由选择协议
    • 📖 移动 IP 技术概述
    • 📖 IPv6 引进的主要变化
    • 📖 IPv6 数据报的基本首部和扩展首部
    • 📖 IPv6 地址
    • 📖 从 IPv4 向 IPv6 过渡
    • 📖 网际控制报文协议 ICMPv6
    • 📖 软件定义网络 SDN
    • 📖 运输层概述 — 进程间基于网络的通信
    • 📖 TCP/IP 体系结构运输层中的两个重要协议
    • 📖 运输层端口号、复用与分用的概念
    • 📖 UDP 和 TCP 的对比
    • 📖 TCP 报文段的首部格式
    • 📖 "三报文握手"建立 TCP 连接
    • 📖 "四报文挥手"释放 TCP 连接
    • 📖 TCP 的流量控制 (Flow Control)
    • 📖 TCP 的拥塞控制 (Congestion Control) 及与网际层拥塞控制的关系
    • 📖 TCP 可靠传输的实现
    • 📖 TCP 超时重传时间 (RTO) 的选择
    • 📖 TCP 的选择确认 (SACK)
    • 📖 6.1 应用层概述
    • 📖 6.2 客户—服务器方式和对等方式
    • 📖 6.3 动态主机配置协议 DHCP
    • 📖 6.4 域名系统 DNS
    • 📖 6.5 文件传送协议 FTP
    • 📖 电子邮件
    • 📖 万维网 WWW
    • 📖 网络安全概述
    • 📖 密码学相关基本概念
    • 📖 对称密钥密码体制
    • 📖 公钥密码体制
    • 📖 报文摘要和报文鉴别码
    • 📖 数字签名(digital signature)
    • 📖 实体鉴别
    • 📖 密钥分发
    • 📖 访问控制
    • 📖 网络体系结构各层采取的安全措施—物理层和数据链路层
    • 📖 网络体系结构各层采取的安全措施—网络层
    • 📖 网络体系结构各层采取的安全措施—运输层
    • 📖 网络体系结构各层采取的安全措施—应用层
    • 📖 防火墙访问控制与入侵检测系统
    • 📖 常见的网络攻击及其防范
    • 📖 定长子网划分和变长子网划分的二叉树解法

📖 网络体系结构各层采取的安全措施—物理层和数据链路层

🎯 课程摘要:本课介绍物理层和数据链路层的安全实例。物理层通过信道加密机对链路进行加密以实现保密性和完整性;数据链路层以 802.11 无线局域网为例,介绍了从 SSID 匹配、MAC 地址过滤、WEP 到 WPA/WPA2(IEEE 802.11i)的安全机制演进,并详述了 802.11i 的四阶段安全通信建立过程。

📝 详细笔记

1. 物理层安全实例—信道加密

  • 方法:在物理层实现通信数据保密性和完整性的方法是对信道进行加密,需使用信道加密机。
  • 工作原理:在点对点链路两端的路由器输入/输出端分别添加信道加密机。发送方路由器的明文数据经信道加密机加密后成为密文,通过链路传送至接收端,接收端信道加密机解密后还原为明文。
  • 优点:
    • 为通过链路的所有数据提供安全保护,对上层协议几乎无影响(透明性好);
    • 首部和数据载荷均被加密,截获者无法提取源地址和目的地址,可防止流量分析;
    • 完全使用硬件加密技术,加密和解密速度快,无需传送额外数据,不减少网络有效带宽。
  • 局限性:在网络互联情况下,不能确保端到端通信的安全。
  • 应用场景:通常只在容易被窃听的无线链路(如卫星链路)或军用网络等专用网络中不安全区域的部分使用。

2. 数据链路层安全实例—802.11 无线局域网安全

  • 背景:无线通信方式下电磁波在自由空间辐射传播,任何无线终端都可在无线接入点(AP)信号覆盖范围内接收信号。若不采取安全措施,任何终端都可接入网络,进而窃听通信或非法使用网络资源。
  • 安全服务位置:802.11 无线局域网主要在数据链路层为用户提供安全服务。

3. 早期 802.11 的三种弱安全机制

安全机制原理缺陷
SSID 匹配机制网络管理员为 AP 分配不超过 32 字节的服务集标识符(SSID,即无线网络名称),无线终端配置相同 SSID 才可加入网络仅是简单的不加密口令鉴别,不能防止窃听和冒充,提供非常弱的访问控制
MAC 地址过滤机制为 AP 配置允许接入的 MAC 地址列表,只有列表中 MAC 地址的终端发送的帧才被 AP 接收和转发攻击者可截获数据流中的有效 MAC 地址并冒充,访问控制功能非常弱
WEP(有线等效保密)机制在 AP 上配置由 AP 和无线终端共享的 WEP 密钥(对称密钥密码体制),使用 WEP 加密算法完成实体鉴别和数据通信无密钥分发机制,所有通信使用同一共享密钥,所有终端共用同一密钥,加密算法强度低,存在严重安全隐患

1999 年发布的 IEEE 802.11 标准仅具有上述三种较弱的安全机制。

4. WPA/WPA2 与 IEEE 802.11i

  • 演进:2004 年获批准的 IEEE 802.11i 标准具有更强的安全机制,包括可扩展的鉴别机制集合、更强的加密算法以及密钥分发机制。
  • WPA(Wi-Fi 保护访问):在 802.11i 正式发布前,作为无线局域网安全的过渡标准替代 WEP,为 802.11 提供更强的安全性。
  • WPA2:WPA 的第二个版本,是 IEEE 802.11i 的商业名称。目前大多数 802.11 无线局域网都支持 WPA 和 WPA2,建议用户尽量使用 WPA2。

5. 802.11i 安全框架—四阶段通信建立过程

  • 参与实体:无线终端、AP(无线接入点)、AS(鉴别服务器)。将 AS 从 AP 分离出来可使一台 AS 服务于多台 AP,集中处理鉴别和接入,降低 AP 的复杂性和成本。
阶段名称主要内容
第一阶段安全性能力发现AP 通告可提供的鉴别和加密方式,无线终端请求期望的方式;终端尚未被鉴别,无加密密钥
第二阶段无线终端与 AS 双向鉴别使用 EAP(扩展鉴别协议)定义的端到端报文格式,利用公钥加密技术(不重数加密和报文摘要)相互鉴别,生成共享主密钥 MK;AP 仅转发报文
第三阶段生成成对主密钥 PMK无线终端与 AS 再生成成对主密钥 PMK,AS 将 PMK 发送给 AP;终端与 AP 共享 PMK 用于相互鉴别
第四阶段生成临时密钥 TK终端与 AP 用 PMK 生成临时密钥 TK,TK 用于链路级数据加密
  • 加密方案:IEEE 802.11i 提供多种加密形式,包括 WEP 的强化版本 TKIP(临时密钥完整性协议) 以及基于 AES(高级加密标准) 的加密方案。

6. 802.11i 的两种应用模式

应用模式适用场景安全方式
企业模式企业用户,需要很高的企业级安全保护使用鉴别服务器 AS 和复杂的安全鉴别机制
家庭模式(个人模式)家庭、小型办公室,安全要求相对较低在 AP/无线路由器及无线终端上配置预设共享密钥 PSK

7. 各层安全措施汇总

层次安全措施特点
物理层信道加密机硬件加密,速度快,透明性好,防流量分析,但不能保证端到端安全
数据链路层SSID 匹配、MAC 地址过滤、WEP、WPA/WPA2(802.11i)从简单口令鉴别演进到强加密和密钥分发机制

💡 核心总结

  • 物理层用信道加密机实现链路加密,硬件加速、透明性好、防流量分析,但不保证端到端安全。
  • 数据链路层以 802.11 无线局域网为重点,早期 SSID 匹配、MAC 过滤、WEP 均为弱安全机制。
  • WPA2(IEEE 802.11i) 通过四阶段过程(能力发现→双向鉴别→PMK 生成→TK 生成)建立安全通信,支持 TKIP 和 AES 加密,分企业模式和家庭模式。

❓ 课后思考 / 经典考题

  1. 物理层信道加密技术有哪些优点和局限性?
  2. 简述 802.11 早期三种安全机制及其各自缺陷。
  3. 详细描述 IEEE 802.11i 安全框架建立安全通信的四个阶段。
  4. 比较 WEP、WPA 和 WPA2 的安全性差异。
  5. 802.11i 的两种应用模式分别适用于什么场景?
最近更新: 2026/6/23 17:18
Contributors: yangwenguang
Prev
📖 访问控制
Next
📖 网络体系结构各层采取的安全措施—网络层