經過這13天的學習,我們從網際網路傳輸架構出發,逐漸深入至網域解析與遠端存取邊界。
今天會梳理從第1至13天的網路與邊界安全知識。理解這些底層與邊界防禦機制,能幫助我們建立全面的「縱深防禦(Defense-in-Depth)」思維。
以下是網路模型中7層layer對應的攻擊手法以及防禦方法 :
L7 應用層 : DNS 污染, DoH/DoT, HTTP/HTTPS 防禦 : DNSSEC, TLS 加密
L6 展示層 : 憑證安全, SSL/TLS 中間人攻擊 防禦 : PKI 憑證鏈, HSTS
L5 會話層 : VPN 憑證竊取, Session 劫持 防禦 : MFA (FIDO2), ZTNA
L4 傳輸層 : SYN Flood, UDP/DNS 放大攻擊 防禦 : SYN Cookies, RRL
L3 網路層 : IP 偽造, ICMP 重定向 防禦 : ingress/egress 過濾
L2 資料連接層 : ARP 欺騙, MAC 偽造, Evil Twin (Wi-Fi) 防禦 : DAI, Dynamic ARP Inspection, WPA3
L1 實體層 : 實體側錄, 邊界設備漏洞 防禦 : 實體存取控管, 設備韌體更新
小總結
TCP/IP 與三向交握
- 攻擊 : 利用 TCP 三向交握漏洞發動 SYN Flood DDoS 攻擊,消耗伺服器連線隊列資源。
- 防禦 : SYN Cookies、調整 Backlog 佇列長度、利用防火牆/抗 DDoS 設備過濾異常 SYN 封包。
ARP 欺騙與 L2 劫持
- 攻擊 : 欺騙區域網路內的 ARP 快取,將網關 IP 指向攻擊者 MAC,發動中間人攻擊 (MITM)。
- 防禦 : 啟用交換機 DAI (Dynamic ARP Inspection)、DHCP Snooping、綁定靜態 ARP 紀錄。
IP 偽造與 ICMP 威脅
- 攻擊 : 偽造來源 IP (IP Spoofing) 發動反射攻擊,或利用 ICMP 重定向封包篡改路由表。
- 防禦 : 路由器配置 Ingress/Egress Filtering (BCP 38)、停用非必要的 ICMP 重定向回應。
TLS/SSL 與 PKI 憑證
- 攻擊 : 利用過期、中間人偽造或信任鏈破損的 TLS 憑證側錄/篡改加密傳輸資料。
- 防禦 : 部署 HSTS、實施 Cert-Pinning、嚴格驗證憑證信任鏈與 OCSP Revocation 狀態。
無線網路與 Evil Twin
- 攻擊 : 架設同名偽造基地台 (Evil Twin) 誘騙連線,或利用 WPA2 握手缺陷 (KRACK) 解密流量。
- 防禦 : 升級 WPA3-Enterprise (採用 SAE 協定)、部署 802.1X 認證、使用 Enterprise VPN。
DNS 污染與放大攻擊
- 攻擊 : 利用 UDP 無連線特性搶先發送假 DNS 回應(污染),或發送放大回應灌爆目標(Amplification)。
- 防禦 : 導入 DNSSEC 驗證數位簽章、啟用 UDP Port 隨機化、關閉 Open Recursion 並設定 RRL。
VPN 未設防與憑證竊取
- 攻擊 : 暗網買賣帳密或利用 SSL-VPN 未修補 RCE 漏洞突破邊界,隨後於內網橫向移動。
- 防禦 : 導入MFA (FIDO2/WebAuthn)、設備合規性檢查,並向零信任架構演進。
防禦演進三大趨勢
回顧前 13 天的內容,可以總結出近代網路安全架構的三大核心演進方向:
- 從「明文/未驗證協定」轉向「密碼學驗證與加密」
- 從「網路邊界防護」轉向「零信任」
- 從「單一密碼」轉向「多因子認證(MFA)」