惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Engineering at Meta
Engineering at Meta
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
腾讯CDC
宝玉的分享
宝玉的分享
量子位
Recent Announcements
Recent Announcements
Martin Fowler
Martin Fowler
J
Java Code Geeks
V
Visual Studio Blog
阮一峰的网络日志
阮一峰的网络日志
Blog — PlanetScale
Blog — PlanetScale
大猫的无限游戏
大猫的无限游戏
博客园 - 叶小钗
S
SegmentFault 最新的问题
B
Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 【当耐特】
小众软件
小众软件
The Cloudflare Blog
Y
Y Combinator Blog
I
InfoQ
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
GbyAI
GbyAI
IT之家
IT之家

FreeBuf网络安全行业门户

Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTONE 与 DARKLANTERN 拆解 - FreeBuf网络安全行业门户 一个 STOR 文件名,让 PostgreSQL 替你执行命令——ProFTPD mod_sql 认证后 RCE 拆解(CVE-2026-42167) 让 root 替你写文件:cPanel 域停放附加域提权拆解(CVE-2026-65643) - FreeBuf网络安全行业门户 量化公司策略代码全生命周期安全平台建设方案 - FreeBuf网络安全行业门户 AI Agent 工具调用的信任边界:从 MCP 攻击面到"Agent 信任链"模型 HW 蓝队·异常外联流量溯源实战:那些告警背后真正在发生什么 - FreeBuf网络安全行业门户 Apache Tomcat CVE-2026-65182 分析:一次 SecurityConstraint 最长匹配逻辑缺陷导致的访问控制绕过 安全度量:拿什么向管理层证明安全的价值 - FreeBuf网络安全行业门户 曼彻斯特机场集团确认客户数据遭窃取 - FreeBuf网络安全行业门户 黑客利用 Claude 和 ChatGPT 入侵多个政府机构 报告:思科或以超2.5亿美元收购AI Agent安全初创公司Astrix Security 【安全圈】国家网络安全通报中心:近期集中爆发多起供应链投毒攻击事件 员工自费买Token引爆内网?揭秘AI中转站的四种“投毒”手段与供应链危机 AI 路由漏洞可被利用注入恶意代码并窃取敏感数据 黑客滥用 GitHub 和 GitLab 托管恶意软件并实施凭证钓鱼攻击 Claude 在数分钟内发现存在 13 年的 ActiveMQ 远程代码执行漏洞 2026攻防演练红队高频面试题30个(含答案)! AI Agent沙箱之ANOLISA内置沙箱 XXE 漏洞原理剖析:DTD、实体解析机制与攻击链构建 谷歌预警引发连锁反应:Cloudflare正积极调整抗量子加密战略优先级
新手勇闯网络安全 | 网络通信基础(二) - FreeBuf网络安全行...
关 注 0 文章数 0 关注者 · 2026-08-29 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

上一篇我们搞懂了网络分层模型、TCP 连接和 IP 地址。这一篇深入应用层和网络层的核心协议——DNS、ICMP、DHCP、FTP、SMB、HTTP/HTTPS,每一个都附带真实攻击案例和防御方法。看完你就能明白:为什么公共 Wi-Fi 下登录 HTTP 网站等于裸奔,为什么 445 端口开着可能被勒索病毒加密全盘。

一、DNS 协议:互联网的"电话簿"

1.1 域名是什么?

IP 地址(如203.0.113.50)由数字组成,难以记忆。域名(如www.baidu.com)是 IP 地址的人性化别名,由字母、数字、符号组成,方便用户访问网络资源。

DNS(Domain Name System,域名系统)工作在应用层,核心作用是将域名解析为 IP 地址(正向解析),也支持 IP 反查域名(反向解析)。

通俗理解:互联网的"电话簿"——你输入名字(域名),它帮你找到对应的电话号码(IP)。

1.2 域名层级结构

域名采用"层级结构",从右到左层级越高,最顶层为根域,每个层级用"点"分隔。以www.baidu.com为例:

层级示例说明
根域.(通常省略)最顶层,全球 13 组根服务器,由 ICANN 管理
顶级域(TLD).com通用顶级域(.com/.org/.edu/.gov)或国家顶级域(.cn/.us/.jp)
二级域baidu企业/个人向注册商申请的核心域名,具有唯一性
子域名www二级域下自定义,如mailnews,可无限层级

注:"二级域名 + 顶级域名"(如baidu.com)也常称为主域名。我国的国家顶级域是.cn,由 CNNIC 管理。

1.3 DNS 四类服务器

DNS 采用分布式架构,全球没有唯一的总服务器,依靠层级分明的四类服务器协同解析:

服务器作用一句话
根服务器不解析具体域名,只返回顶级域服务器地址顶层入口,只指路不带路
顶级域服务器管理同一后缀域名,定位权威服务器按后缀分类管理
权威服务器存放域名与 IP 的真实映射关系最终答案的来源
本地 DNS 服务器直接面向用户,由运营商/公共 DNS 提供用户的"翻译官"

1.4 DNS 缓存机制

DNS 缓存是独立于四层解析架构之外的临时存储机制,把过往"域名到 IP"的解析结果临时保存,下次访问直接复用,大幅加快解析速度。

两级缓存

  • 用户本机缓存:电脑/手机操作系统自带 DNS 缓存;还可手动配置本地静态域名映射,即hosts文件(Windows 路径:C:\Windows\System32\drivers\etc\hosts

  • 本地 DNS 服务器缓存:运营商 DNS、公共 DNS 服务器都自带缓存

缓存优先级hosts 文件 > 本机系统 DNS 缓存 > 本地 DNS 服务器缓存

注意:本地静态域名映射(hosts 文件)优先级最高。攻击者篡改 hosts 文件可以直接把你导向钓鱼网站。

1.5 完整解析流程

以用户在浏览器输入www.server.com为例:

  1. 浏览器先查自身缓存,没有就问操作系统缓存,再查hosts文件

  2. 都没有,就向本地 DNS 服务器发起查询请求

  3. 本地 DNS 查自身缓存,没有就问根服务器:"www.server.com 的 IP 是多少?"

  4. 根服务器说:"后缀是 .com,你去问 .com 顶级域服务器",返回顶级域服务器地址

  5. 本地 DNS 问顶级域服务器,对方返回负责server.com权威服务器地址

  6. 本地 DNS 问权威服务器,得到真实 IP 地址

  7. 本地 DNS 将 IP 返回客户端,同时缓存结果

  8. 客户端用 IP 访问目标网站

整个过程就像找人问路——只指路不带路,层层递进。DNS 解析过程缺乏严格的身份认证,这正是 DNS 劫持和污染的攻击根源。

1.6 安全风险

攻击类型原理后果
DNS 劫持篡改本地 DNS 缓存/路由器 DNS 设置,将域名解析到恶意 IP用户访问虚假网站,泄露账号密码
DNS 污染在网络链路中发送虚假 DNS 响应包,比正常响应更早到达用户被引导到钓鱼网站,难以察觉

防御方法

  • 使用公共安全 DNS:阿里 DNS(223.5.5.5)、谷歌 DNS(8.8.8.8)

  • 清除本地 DNS 缓存:ipconfig /flushdns(Windows)

  • 检查路由器 DNS 设置,修改默认账号密码

  • 开启加密 DNS:DoH(DNS over HTTPS)或 DoT(DNS over TLS)

二、ICMP 协议:网络的"体检报告"

ICMP(Internet Control Message Protocol,互联网控制消息协议)工作在网络层,不传输应用数据,仅用于反馈网络通信状态(连通性、错误提示)。

通俗理解:网络的"体检报告",告诉你连不连得上、哪里出问题了。

2.1 核心功能

功能命令作用
连通性检测ping 目标判断目标是否可达,查看延迟和丢包率
路由追踪tracert(Windows)/traceroute(Linux)追踪数据从本机到目标的转发路径
错误提示自动返回目标不可达、端口不可达、TTL 超时等

2.2 安全风险:ICMP 洪水攻击

攻击者向目标发送大量 ICMP Echo Request(ping 包),占用目标 CPU 和带宽,导致拒绝服务(DoS)。

通俗比喻:疯狂敲门,让门卫忙不过来接待正常客人。

部分服务器(如百度、淘宝)会禁用 ICMP 响应(禁止 ping),防止被扫描攻击。ping 不通不代表设备不能正常通信

防御方法:限制 ICMP 报文速率、禁用不必要的 ICMP 类型、防火墙过滤外部 ping 请求。

三、DHCP 协议:自动分配"网络身份"

DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)工作在应用层,基于 UDP 传输。核心作用是为内网设备自动分配 IP 地址、子网掩码、网关、DNS 等网络参数。

通俗理解:自动分配"网络身份"的系统,设备连 Wi-Fi 后自动获取 IP,不用手动配置。

3.1 端口(必记)

角色端口
DHCP 服务器UDP 67
DHCP 客户端UDP 68

3.2 DORA 四步握手

极简口诀:D 找、O 给、R 要、A 成

新设备刚开机没有 IP,无法单播通信,所以前两步全部使用广播(255.255.255.255)。

步骤名称方向含义
1Discover客户端 -> 广播"有没有 DHCP 服务器?我需要 IP!"
2Offer服务器 -> 广播"我可以给你这个 IP,要不要?"
3Request客户端 -> 广播"我确定用你提供的 IP!"
4ACK服务器 -> 广播"确认完成,给你全部网络参数!"

3.3 租期机制与网络排查

IP 不是永久分配,而是"租借"模式。租期 50% 时续租,87.5% 续租失败则重新申请,到期回收。

下图展示了 DHCP 租约分配、常用命令和无法上网时的三步排查流程:

排查三步详解

  1. ipconfig查看当前 IP

    • 如果是169.254.x.x(APIPA 自动私有地址),说明未获取到有效 IP,检查网线或 DHCP 服务

    • 如果是192.168.x.x等正常地址,进入第二步

  2. ipconfig /release+ipconfig /renew

    • /release:主动归还 IP,立即断网

    • /renew:重新申请 IP,获取新租约

  3. 判断是否成功

    • 成功 -> 网络恢复

    • 失败/卡住 -> DHCP 无响应,检查 DHCP 服务或 IP 冲突

3.4 安全风险

攻击类型原理后果
DHCP 饥饿攻击伪造大量 MAC 地址疯狂申请 IP,耗尽地址池正常用户无法获取 IP,断网
伪造 DHCP 服务器内网搭建假 DHCP 服务器,优先回复,下发虚假网关和 DNS全网流量被劫持、账号密码被抓

防御方案:交换机开启 DHCP Snooping(只信任合法 DHCP 端口)、核心设备静态绑定 IP-MAC、限制地址池最大租赁数量。

四、FTP 协议:明文传输的"快递系统"

FTP(File Transfer Protocol,文件传输协议)工作在应用层,基于 TCP,采用双端口机制,专门用于文件上传、下载、删除等操作。

通俗理解:互联网的"快递系统",专门搬运文件。

4.1 双端口机制

端口用途连接类型
21控制连接(传输指令:登录、切换目录、下载命令)持久连接
20数据连接(传输文件本体)临时连接,传完即断

21 端口传命令,20 端口传文件,分工明确,不能混用。

4.2 两种工作模式

模式数据连接发起方特点
主动模式(PORT)客户端 -> 服务器 20 端口客户端防火墙易拦截
被动模式(PASV)客户端 -> 服务器随机高端端口适配现代网络环境,默认使用

4.3 安全风险

FTP 的核心问题:全程明文传输,账号、密码、文件内容均无加密,抓包即可直接窃取。

风险说明
明文抓包泄露抓包工具直接截取账号密码和文件数据
暴力破解针对 21 端口批量爆破账号密码
恶意文件上传利用上传漏洞植入木马、病毒

4.4 安全替代方案

协议特点
FTPSFTP + SSL/TLS 加密
SFTP基于 SSH 加密传输,默认端口 22,安全性更高

通俗理解:给 FTP 加个保险箱。

五、SMB 协议:Windows 共享的"高危入口"

SMB(Server Message Block,服务器消息块协议)工作在应用层,主打 Windows 局域网生态,用于文件共享、打印机共享、进程间通信。

通俗理解:Windows 电脑之间"共享文件夹"的底层协议。

默认端口:TCP 445(现代版本),早期版本使用 139。

5.1 安全风险

风险说明
永恒之蓝漏洞针对 445 端口,远程代码执行,无需账号密码
端口扫描攻击445 端口暴露公网,被扫描探测、暴力破解
局域网横向渗透控制一台内网电脑后,利用 SMB 漏洞渗透整个内网

5.2 永恒之蓝(MS17-010)

SMB 协议的高危远程代码执行漏洞,攻击者无需账号密码即可通过 445 端口入侵电脑,植入勒索病毒。

通俗理解:Windows 的一个"超级漏洞",攻击者不需要密码就能直接控制你的电脑。

5.3 真实案例:WannaCry 勒索病毒全球爆发

2017 年 5 月,WannaCry 勒索病毒利用 SMB 协议的永恒之蓝漏洞(MS17-010)全球爆发,72 小时内感染 150 多个国家、30 多万台电脑,加密文件并索要比特币赎金。英国 NHS 医疗系统瘫痪,大量手术被迫取消。

攻击链条:445 端口暴露 -> 扫描发现 SMB 漏洞 -> 利用永恒之蓝执行远程代码 -> 植入勒索病毒 -> 加密文件 -> 索要赎金

核心教训:关闭不必要的端口和服务,及时更新系统补丁。

5.4 防御方法

  • 关闭 SMB 1.0 老旧版本

  • 防火墙封禁 445 和 139 端口,严禁对公网开放

  • 定期更新系统补丁

  • 关闭不必要的文件共享

虽然永恒之蓝主要影响旧系统,但 SMB 协议持续存在新漏洞,任何时候都要保持补丁更新。

六、HTTP 与 HTTPS:明信片 vs 加密信封

6.1 基本概念

HTTP(HyperText Transfer Protocol,超文本传输协议)工作在应用层,基于 TCP,是网页浏览、接口请求的核心协议。默认端口 80。

通俗理解:浏览器和网站之间的"明信片"——内容全部可见,谁都能看。

HTTPS:HTTP + SSL/TLS 加密,是 HTTP 的安全升级版。默认端口 443。

通俗理解:浏览器和网站之间的"加密信封"——内容加密,只有收发双方能看。

6.2 核心对比

对比维度HTTPHTTPS
默认端口80443
传输方式明文裸奔,无加密SSL/TLS 加密,抓包只能看到乱码
身份认证通过数字证书验证网站真实身份
数据完整性无保障,可被篡改传输过程无法篡改
安全性极低,易被抓包、劫持高,防窃听、防篡改、防钓鱼

HTTPS 不只是 HTTP 加了个 S,而是通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护。

6.3 HTTP 常用请求方法

方法作用特点
GET从服务器获取数据参数暴露在 URL 中
POST向服务器提交数据(登录、注册)参数在请求体中
PUT/DELETE文件修改、删除接口开发常用
HEAD只获取响应头,不获取页面内容检查资源是否存在

6.4 HTTP 安全风险

风险说明
明文抓包中间人通过 Wireshark 直接抓取账号密码
HTTP 劫持运营商/攻击者篡改页面内容,插入广告、跳转钓鱼站
中间人攻击无状态无身份校验,易遭遇中间人攻击

真实案例:某网站使用 HTTP 协议传输登录信息,用户通过公共 Wi-Fi 登录时,攻击者在同一网络内使用 Wireshark 抓包,直接从 HTTP 报文中提取到账号和明文密码。

根本原因:HTTP 全程明文传输,无任何加密。任何处于同一网络的人,都可以通过抓包工具看到传输内容。

解决方案:网站升级为 HTTPS,所有登录、支付页面强制使用 HTTPS 加密传输。

七、Wireshark 抓包实战:穿透网络黑盒

Wireshark是一款开源抓包工具,也被称为网络嗅探器,用于分析网络流量和数据包。它能将抽象的网络理论转化为可观测、可分析的实战技能。

7.1 两种过滤器

对比维度抓包过滤器(Capture)显示过滤器(Display)
生效时机抓包开始前,决定"录不录"抓包结束后,决定"显不显"
流量处理逻辑不符合条件直接丢弃,不写入文件全部抓取并保存,仅在界面上隐藏
核心适用场景高负载网络环境,减少日志体积日常故障排查、协议分析、流量学习

常用示例

  • 抓包过滤器:tcp port 80(只抓 HTTP)、host 192.168.1.100(只抓目标 IP)

  • 显示过滤器:http(只看 HTTP 包)、ip.src == 192.168.1.100(按源 IP 过滤)

7.2 明文协议抓包演示

捕获 FTP 明文账号密码

  • 场景:使用标准 FTP 客户端连接并登录服务器

  • 操作:在 Wireshark 设置显示过滤器为ftp进行筛选

  • 结果:在 USER 和 PASS 命令对应的数据包中,账号密码清晰可见

捕获 Telnet 明文操作数据

  • 场景:通过 Telnet 协议远程登录服务器进行管理操作

  • 操作:设置过滤器为tcp.port == 23追踪 TCP 流

  • 结果:登录凭据及后续输入的所有操作命令,全程以明文形式传输

这就是为什么 FTP、Telnet 等明文协议在安全领域被强烈弃用——抓包工具下,你的密码就是一行明文。

八、知识小结

知识模块核心内容一句话速记
DNS域名到 IP 的解析系统,四类服务器协同工作互联网的"电话簿"
DNS 解析流程缓存 -> 本地 -> 根 -> 顶级 -> 权威 -> 返回层层递进,只指路不带路
DNS 劫持篡改 DNS 缓存/路由器设置,引导到恶意 IP电话簿被改了,打给了骗子
DNS 污染网络链路中抢先发送虚假解析响应比真话先到的假话
ICMP网络连通性检测,ping/tracert网络的"体检报告"
DHCP自动分配 IP/网关/DNS,端口 67/68D 找、O 给、R 要、A 成
FTP文件传输,双端口 21(控制)/20(数据)明文传文件,密码裸奔
FTPS/SFTPFTP 的加密替代方案给 FTP 加个保险箱
SMBWindows 文件共享,445 端口共享文件夹的底层协议
永恒之蓝SMB 的高危 RCE 漏洞(MS17-010)无密码就能控制你的电脑
HTTP明文传输,端口 80,无加密明信片,谁都能看
HTTPSSSL/TLS 加密,端口 443,有证书验证加密信封,只有收发双方能看

九、易错点辨析

常见错误认知正确理解
"DNS 只有一台总服务器"DNS 是分布式架构,分为根、顶级域、权威、本地 DNS 四类服务器协同工作
"ping 不通就是网络断了"很多服务器会禁用 ICMP 响应来提高安全性,ping 不通不代表设备不能通信
"FTP 两个端口随便用哪个"21 端口传命令,20 端口传文件,分工明确,不能混用
"HTTPS 只是 HTTP 加上 S"HTTPS 通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护
"SMB 漏洞只影响旧系统"SMB 协议持续存在新漏洞,任何时候都要保持补丁更新
"DHCP 分配 IP 是永久的"DHCP 是租借模式,有租期限制,到期需续租,否则 IP 被回收

上一篇我们搞懂了网络分层模型、TCP 连接和 IP 地址。这一篇深入应用层和网络层的核心协议——DNS、ICMP、DHCP、FTP、SMB、HTTP/HTTPS,每一个都附带真实攻击案例和防御方法。看完你就能明白:为什么公共 Wi-Fi 下登录 HTTP 网站等于裸奔,为什么 445 端口开着可能被勒索病毒加密全盘。

一、DNS 协议:互联网的"电话簿"

1.1 域名是什么?

IP 地址(如203.0.113.50)由数字组成,难以记忆。域名(如www.baidu.com)是 IP 地址的人性化别名,由字母、数字、符号组成,方便用户访问网络资源。

DNS(Domain Name System,域名系统)工作在应用层,核心作用是将域名解析为 IP 地址(正向解析),也支持 IP 反查域名(反向解析)。

通俗理解:互联网的"电话簿"——你输入名字(域名),它帮你找到对应的电话号码(IP)。

1.2 域名层级结构

域名采用"层级结构",从右到左层级越高,最顶层为根域,每个层级用"点"分隔。以www.baidu.com为例:

层级示例说明
根域.(通常省略)最顶层,全球 13 组根服务器,由 ICANN 管理
顶级域(TLD).com通用顶级域(.com/.org/.edu/.gov)或国家顶级域(.cn/.us/.jp)
二级域baidu企业/个人向注册商申请的核心域名,具有唯一性
子域名www二级域下自定义,如mailnews,可无限层级

注:"二级域名 + 顶级域名"(如baidu.com)也常称为主域名。我国的国家顶级域是.cn,由 CNNIC 管理。

1.3 DNS 四类服务器

DNS 采用分布式架构,全球没有唯一的总服务器,依靠层级分明的四类服务器协同解析:

服务器作用一句话
根服务器不解析具体域名,只返回顶级域服务器地址顶层入口,只指路不带路
顶级域服务器管理同一后缀域名,定位权威服务器按后缀分类管理
权威服务器存放域名与 IP 的真实映射关系最终答案的来源
本地 DNS 服务器直接面向用户,由运营商/公共 DNS 提供用户的"翻译官"

1.4 DNS 缓存机制

DNS 缓存是独立于四层解析架构之外的临时存储机制,把过往"域名到 IP"的解析结果临时保存,下次访问直接复用,大幅加快解析速度。

两级缓存

  • 用户本机缓存:电脑/手机操作系统自带 DNS 缓存;还可手动配置本地静态域名映射,即hosts文件(Windows 路径:C:\Windows\System32\drivers\etc\hosts

  • 本地 DNS 服务器缓存:运营商 DNS、公共 DNS 服务器都自带缓存

缓存优先级hosts 文件 > 本机系统 DNS 缓存 > 本地 DNS 服务器缓存

注意:本地静态域名映射(hosts 文件)优先级最高。攻击者篡改 hosts 文件可以直接把你导向钓鱼网站。

1.5 完整解析流程

以用户在浏览器输入www.server.com为例:

  1. 浏览器先查自身缓存,没有就问操作系统缓存,再查hosts文件

  2. 都没有,就向本地 DNS 服务器发起查询请求

  3. 本地 DNS 查自身缓存,没有就问根服务器:"www.server.com 的 IP 是多少?"

  4. 根服务器说:"后缀是 .com,你去问 .com 顶级域服务器",返回顶级域服务器地址

  5. 本地 DNS 问顶级域服务器,对方返回负责server.com权威服务器地址

  6. 本地 DNS 问权威服务器,得到真实 IP 地址

  7. 本地 DNS 将 IP 返回客户端,同时缓存结果

  8. 客户端用 IP 访问目标网站

整个过程就像找人问路——只指路不带路,层层递进。DNS 解析过程缺乏严格的身份认证,这正是 DNS 劫持和污染的攻击根源。

1.6 安全风险

攻击类型原理后果
DNS 劫持篡改本地 DNS 缓存/路由器 DNS 设置,将域名解析到恶意 IP用户访问虚假网站,泄露账号密码
DNS 污染在网络链路中发送虚假 DNS 响应包,比正常响应更早到达用户被引导到钓鱼网站,难以察觉

防御方法

  • 使用公共安全 DNS:阿里 DNS(223.5.5.5)、谷歌 DNS(8.8.8.8)

  • 清除本地 DNS 缓存:ipconfig /flushdns(Windows)

  • 检查路由器 DNS 设置,修改默认账号密码

  • 开启加密 DNS:DoH(DNS over HTTPS)或 DoT(DNS over TLS)

二、ICMP 协议:网络的"体检报告"

ICMP(Internet Control Message Protocol,互联网控制消息协议)工作在网络层,不传输应用数据,仅用于反馈网络通信状态(连通性、错误提示)。

通俗理解:网络的"体检报告",告诉你连不连得上、哪里出问题了。

2.1 核心功能

功能命令作用
连通性检测ping 目标判断目标是否可达,查看延迟和丢包率
路由追踪tracert(Windows)/traceroute(Linux)追踪数据从本机到目标的转发路径
错误提示自动返回目标不可达、端口不可达、TTL 超时等

2.2 安全风险:ICMP 洪水攻击

攻击者向目标发送大量 ICMP Echo Request(ping 包),占用目标 CPU 和带宽,导致拒绝服务(DoS)。

通俗比喻:疯狂敲门,让门卫忙不过来接待正常客人。

部分服务器(如百度、淘宝)会禁用 ICMP 响应(禁止 ping),防止被扫描攻击。ping 不通不代表设备不能正常通信

防御方法:限制 ICMP 报文速率、禁用不必要的 ICMP 类型、防火墙过滤外部 ping 请求。

三、DHCP 协议:自动分配"网络身份"

DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)工作在应用层,基于 UDP 传输。核心作用是为内网设备自动分配 IP 地址、子网掩码、网关、DNS 等网络参数。

通俗理解:自动分配"网络身份"的系统,设备连 Wi-Fi 后自动获取 IP,不用手动配置。

3.1 端口(必记)

角色端口
DHCP 服务器UDP 67
DHCP 客户端UDP 68

3.2 DORA 四步握手

极简口诀:D 找、O 给、R 要、A 成

新设备刚开机没有 IP,无法单播通信,所以前两步全部使用广播(255.255.255.255)。

步骤名称方向含义
1Discover客户端 -> 广播"有没有 DHCP 服务器?我需要 IP!"
2Offer服务器 -> 广播"我可以给你这个 IP,要不要?"
3Request客户端 -> 广播"我确定用你提供的 IP!"
4ACK服务器 -> 广播"确认完成,给你全部网络参数!"

3.3 租期机制与网络排查

IP 不是永久分配,而是"租借"模式。租期 50% 时续租,87.5% 续租失败则重新申请,到期回收。

下图展示了 DHCP 租约分配、常用命令和无法上网时的三步排查流程:

排查三步详解

  1. ipconfig查看当前 IP

    • 如果是169.254.x.x(APIPA 自动私有地址),说明未获取到有效 IP,检查网线或 DHCP 服务

    • 如果是192.168.x.x等正常地址,进入第二步

  2. ipconfig /release+ipconfig /renew

    • /release:主动归还 IP,立即断网

    • /renew:重新申请 IP,获取新租约

  3. 判断是否成功

    • 成功 -> 网络恢复

    • 失败/卡住 -> DHCP 无响应,检查 DHCP 服务或 IP 冲突

3.4 安全风险

攻击类型原理后果
DHCP 饥饿攻击伪造大量 MAC 地址疯狂申请 IP,耗尽地址池正常用户无法获取 IP,断网
伪造 DHCP 服务器内网搭建假 DHCP 服务器,优先回复,下发虚假网关和 DNS全网流量被劫持、账号密码被抓

防御方案:交换机开启 DHCP Snooping(只信任合法 DHCP 端口)、核心设备静态绑定 IP-MAC、限制地址池最大租赁数量。

四、FTP 协议:明文传输的"快递系统"

FTP(File Transfer Protocol,文件传输协议)工作在应用层,基于 TCP,采用双端口机制,专门用于文件上传、下载、删除等操作。

通俗理解:互联网的"快递系统",专门搬运文件。

4.1 双端口机制

端口用途连接类型
21控制连接(传输指令:登录、切换目录、下载命令)持久连接
20数据连接(传输文件本体)临时连接,传完即断

21 端口传命令,20 端口传文件,分工明确,不能混用。

4.2 两种工作模式

模式数据连接发起方特点
主动模式(PORT)客户端 -> 服务器 20 端口客户端防火墙易拦截
被动模式(PASV)客户端 -> 服务器随机高端端口适配现代网络环境,默认使用

4.3 安全风险

FTP 的核心问题:全程明文传输,账号、密码、文件内容均无加密,抓包即可直接窃取。

风险说明
明文抓包泄露抓包工具直接截取账号密码和文件数据
暴力破解针对 21 端口批量爆破账号密码
恶意文件上传利用上传漏洞植入木马、病毒

4.4 安全替代方案

协议特点
FTPSFTP + SSL/TLS 加密
SFTP基于 SSH 加密传输,默认端口 22,安全性更高

通俗理解:给 FTP 加个保险箱。

五、SMB 协议:Windows 共享的"高危入口"

SMB(Server Message Block,服务器消息块协议)工作在应用层,主打 Windows 局域网生态,用于文件共享、打印机共享、进程间通信。

通俗理解:Windows 电脑之间"共享文件夹"的底层协议。

默认端口:TCP 445(现代版本),早期版本使用 139。

5.1 安全风险

风险说明
永恒之蓝漏洞针对 445 端口,远程代码执行,无需账号密码
端口扫描攻击445 端口暴露公网,被扫描探测、暴力破解
局域网横向渗透控制一台内网电脑后,利用 SMB 漏洞渗透整个内网

5.2 永恒之蓝(MS17-010)

SMB 协议的高危远程代码执行漏洞,攻击者无需账号密码即可通过 445 端口入侵电脑,植入勒索病毒。

通俗理解:Windows 的一个"超级漏洞",攻击者不需要密码就能直接控制你的电脑。

5.3 真实案例:WannaCry 勒索病毒全球爆发

2017 年 5 月,WannaCry 勒索病毒利用 SMB 协议的永恒之蓝漏洞(MS17-010)全球爆发,72 小时内感染 150 多个国家、30 多万台电脑,加密文件并索要比特币赎金。英国 NHS 医疗系统瘫痪,大量手术被迫取消。

攻击链条:445 端口暴露 -> 扫描发现 SMB 漏洞 -> 利用永恒之蓝执行远程代码 -> 植入勒索病毒 -> 加密文件 -> 索要赎金

核心教训:关闭不必要的端口和服务,及时更新系统补丁。

5.4 防御方法

  • 关闭 SMB 1.0 老旧版本

  • 防火墙封禁 445 和 139 端口,严禁对公网开放

  • 定期更新系统补丁

  • 关闭不必要的文件共享

虽然永恒之蓝主要影响旧系统,但 SMB 协议持续存在新漏洞,任何时候都要保持补丁更新。

六、HTTP 与 HTTPS:明信片 vs 加密信封

6.1 基本概念

HTTP(HyperText Transfer Protocol,超文本传输协议)工作在应用层,基于 TCP,是网页浏览、接口请求的核心协议。默认端口 80。

通俗理解:浏览器和网站之间的"明信片"——内容全部可见,谁都能看。

HTTPS:HTTP + SSL/TLS 加密,是 HTTP 的安全升级版。默认端口 443。

通俗理解:浏览器和网站之间的"加密信封"——内容加密,只有收发双方能看。

6.2 核心对比

对比维度HTTPHTTPS
默认端口80443
传输方式明文裸奔,无加密SSL/TLS 加密,抓包只能看到乱码
身份认证通过数字证书验证网站真实身份
数据完整性无保障,可被篡改传输过程无法篡改
安全性极低,易被抓包、劫持高,防窃听、防篡改、防钓鱼

HTTPS 不只是 HTTP 加了个 S,而是通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护。

6.3 HTTP 常用请求方法

方法作用特点
GET从服务器获取数据参数暴露在 URL 中
POST向服务器提交数据(登录、注册)参数在请求体中
PUT/DELETE文件修改、删除接口开发常用
HEAD只获取响应头,不获取页面内容检查资源是否存在

6.4 HTTP 安全风险

风险说明
明文抓包中间人通过 Wireshark 直接抓取账号密码
HTTP 劫持运营商/攻击者篡改页面内容,插入广告、跳转钓鱼站
中间人攻击无状态无身份校验,易遭遇中间人攻击

真实案例:某网站使用 HTTP 协议传输登录信息,用户通过公共 Wi-Fi 登录时,攻击者在同一网络内使用 Wireshark 抓包,直接从 HTTP 报文中提取到账号和明文密码。

根本原因:HTTP 全程明文传输,无任何加密。任何处于同一网络的人,都可以通过抓包工具看到传输内容。

解决方案:网站升级为 HTTPS,所有登录、支付页面强制使用 HTTPS 加密传输。

七、Wireshark 抓包实战:穿透网络黑盒

Wireshark是一款开源抓包工具,也被称为网络嗅探器,用于分析网络流量和数据包。它能将抽象的网络理论转化为可观测、可分析的实战技能。

7.1 两种过滤器

对比维度抓包过滤器(Capture)显示过滤器(Display)
生效时机抓包开始前,决定"录不录"抓包结束后,决定"显不显"
流量处理逻辑不符合条件直接丢弃,不写入文件全部抓取并保存,仅在界面上隐藏
核心适用场景高负载网络环境,减少日志体积日常故障排查、协议分析、流量学习

常用示例

  • 抓包过滤器:tcp port 80(只抓 HTTP)、host 192.168.1.100(只抓目标 IP)

  • 显示过滤器:http(只看 HTTP 包)、ip.src == 192.168.1.100(按源 IP 过滤)

7.2 明文协议抓包演示

捕获 FTP 明文账号密码

  • 场景:使用标准 FTP 客户端连接并登录服务器

  • 操作:在 Wireshark 设置显示过滤器为ftp进行筛选

  • 结果:在 USER 和 PASS 命令对应的数据包中,账号密码清晰可见

捕获 Telnet 明文操作数据

  • 场景:通过 Telnet 协议远程登录服务器进行管理操作

  • 操作:设置过滤器为tcp.port == 23追踪 TCP 流

  • 结果:登录凭据及后续输入的所有操作命令,全程以明文形式传输

这就是为什么 FTP、Telnet 等明文协议在安全领域被强烈弃用——抓包工具下,你的密码就是一行明文。

八、知识小结

知识模块核心内容一句话速记
DNS域名到 IP 的解析系统,四类服务器协同工作互联网的"电话簿"
DNS 解析流程缓存 -> 本地 -> 根 -> 顶级 -> 权威 -> 返回层层递进,只指路不带路
DNS 劫持篡改 DNS 缓存/路由器设置,引导到恶意 IP电话簿被改了,打给了骗子
DNS 污染网络链路中抢先发送虚假解析响应比真话先到的假话
ICMP网络连通性检测,ping/tracert网络的"体检报告"
DHCP自动分配 IP/网关/DNS,端口 67/68D 找、O 给、R 要、A 成
FTP文件传输,双端口 21(控制)/20(数据)明文传文件,密码裸奔
FTPS/SFTPFTP 的加密替代方案给 FTP 加个保险箱
SMBWindows 文件共享,445 端口共享文件夹的底层协议
永恒之蓝SMB 的高危 RCE 漏洞(MS17-010)无密码就能控制你的电脑
HTTP明文传输,端口 80,无加密明信片,谁都能看
HTTPSSSL/TLS 加密,端口 443,有证书验证加密信封,只有收发双方能看

九、易错点辨析

常见错误认知正确理解
"DNS 只有一台总服务器"DNS 是分布式架构,分为根、顶级域、权威、本地 DNS 四类服务器协同工作
"ping 不通就是网络断了"很多服务器会禁用 ICMP 响应来提高安全性,ping 不通不代表设备不能通信
"FTP 两个端口随便用哪个"21 端口传命令,20 端口传文件,分工明确,不能混用
"HTTPS 只是 HTTP 加上 S"HTTPS 通过 SSL/TLS 实现了加密传输、身份认证、数据完整性三重保护
"SMB 漏洞只影响旧系统"SMB 协议持续存在新漏洞,任何时候都要保持补丁更新
"DHCP 分配 IP 是永久的"DHCP 是租借模式,有租期限制,到期需续租,否则 IP 被回收

免责声明

1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。

2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。

3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。

已在FreeBuf发表 0 篇文章

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)