iT邦幫忙

2026 iThome 鐵人賽

DAY 14
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 14 篇

Day 14:第 1–13 天小總結––網路與邊界防禦機制回顧

  • 分享至 

  • xImage
  •  

經過這13天的學習,我們從網際網路傳輸架構出發,逐漸深入至網域解析與遠端存取邊界。

今天會梳理從第1至13天的網路與邊界安全知識。理解這些底層與邊界防禦機制,能幫助我們建立全面的「縱深防禦(Defense-in-Depth)」思維。

以下是網路模型中7層layer對應的攻擊手法以及防禦方法 :

L7 應用層 : DNS 污染, DoH/DoT, HTTP/HTTPS 防禦 : DNSSEC, TLS 加密

L6 展示層 : 憑證安全, SSL/TLS 中間人攻擊 防禦 : PKI 憑證鏈, HSTS

L5 會話層 : VPN 憑證竊取, Session 劫持 防禦 : MFA (FIDO2), ZTNA

L4 傳輸層 : SYN Flood, UDP/DNS 放大攻擊 防禦 : SYN Cookies, RRL

L3 網路層 : IP 偽造, ICMP 重定向 防禦 : ingress/egress 過濾

L2 資料連接層 : ARP 欺騙, MAC 偽造, Evil Twin (Wi-Fi) 防禦 : DAI, Dynamic ARP Inspection, WPA3

L1 實體層 : 實體側錄, 邊界設備漏洞 防禦 : 實體存取控管, 設備韌體更新

小總結

TCP/IP 與三向交握

  • 攻擊 : 利用 TCP 三向交握漏洞發動 SYN Flood DDoS 攻擊,消耗伺服器連線隊列資源。
  • 防禦 : SYN Cookies、調整 Backlog 佇列長度、利用防火牆/抗 DDoS 設備過濾異常 SYN 封包。

ARP 欺騙與 L2 劫持

  • 攻擊 : 欺騙區域網路內的 ARP 快取,將網關 IP 指向攻擊者 MAC,發動中間人攻擊 (MITM)。
  • 防禦 : 啟用交換機 DAI (Dynamic ARP Inspection)、DHCP Snooping、綁定靜態 ARP 紀錄。

IP 偽造與 ICMP 威脅

  • 攻擊 : 偽造來源 IP (IP Spoofing) 發動反射攻擊,或利用 ICMP 重定向封包篡改路由表。
  • 防禦 : 路由器配置 Ingress/Egress Filtering (BCP 38)、停用非必要的 ICMP 重定向回應。

TLS/SSL 與 PKI 憑證

  • 攻擊 : 利用過期、中間人偽造或信任鏈破損的 TLS 憑證側錄/篡改加密傳輸資料。
  • 防禦 : 部署 HSTS、實施 Cert-Pinning、嚴格驗證憑證信任鏈與 OCSP Revocation 狀態。

無線網路與 Evil Twin

  • 攻擊 : 架設同名偽造基地台 (Evil Twin) 誘騙連線,或利用 WPA2 握手缺陷 (KRACK) 解密流量。
  • 防禦 : 升級 WPA3-Enterprise (採用 SAE 協定)、部署 802.1X 認證、使用 Enterprise VPN。

DNS 污染與放大攻擊

  • 攻擊 : 利用 UDP 無連線特性搶先發送假 DNS 回應(污染),或發送放大回應灌爆目標(Amplification)。
  • 防禦 : 導入 DNSSEC 驗證數位簽章、啟用 UDP Port 隨機化、關閉 Open Recursion 並設定 RRL。

VPN 未設防與憑證竊取

  • 攻擊 : 暗網買賣帳密或利用 SSL-VPN 未修補 RCE 漏洞突破邊界,隨後於內網橫向移動。
  • 防禦 : 導入MFA (FIDO2/WebAuthn)、設備合規性檢查,並向零信任架構演進。

防禦演進三大趨勢

回顧前 13 天的內容,可以總結出近代網路安全架構的三大核心演進方向:

  • 從「明文/未驗證協定」轉向「密碼學驗證與加密」
  • 從「網路邊界防護」轉向「零信任」
  • 從「單一密碼」轉向「多因子認證(MFA)」

上一篇
Day 13:遠端存取風險––VPN 未設防與憑證竊取攻擊
下一篇
Day 15:作業系統風險––未即時修補修補與零日攻擊(Zero-Day)
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 15 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言