當開啟一個網站時背後會跑:
通訊協定Protocol:
通訊雙方遵守的規則
例如:HTTP(超文本傳輸協定)
規定網頁請求和回應的方式
模型Model:
整理這些工作的架構
例如:OSI模型
協助理解每一層負責什麼工作
Open Systems Interconnection Model
開放式系統互連模型 OSI
把網路通訊分為七層
| 層級 | 中文 | 英文 |
|---|---|---|
| L7 | 應用層 | Application Layer |
| L6 | 表達層 | Presentation Layer |
| L5 | 會議層 | Session Layer |
| L4 | 傳輸層 | Transport Layer |
| L3 | 網路層 | Network Layer |
| L2 | 資料連結層 | Data Link Layer |
| L1 | 實體層 | Physical Layer |
把0和1透過電線、光纖、無線訊號等等送出去
例如:
中繼器 Repeater
用來:接收變弱的訊號,再重新放大後送出去
只用來處理訊號不管其他的
集線器 Hub
用來:將資料廣播往其他連接埠
與交換器不同不管MAC
L1常見的資安問題
官方指引舉例: 線路搭接
有人直接接觸實體線路進行竊聽
負責建立邏輯連結,以及流量控制與錯誤偵測
L2看MAC Address (MAC位址)
MAC Address
網路介面卡在區域網路層使用的位址
例如:XX:XX:XX:XX:XX:XX
在資料連結層的資料單位通常稱為 訊框(Frame)
交換器 Switch
根據MAC位址決定:
訊框(Frame)要送去哪個連接埠(Port)
Switch 會建立 MAC Address Table (MAC位址表)
例如:
MAC A -> Port 1
MAC B -> Port 2
只要收到要給MAC B的訊框就知道要送Port2通道
官方教材提問:
交換器什麼情況會把訊框Frame溢送到所有相關Port?
答:目的MAC位址不在MAC位址表裡
用上面的MAC位址表舉例:
假設交換器有一個訊框,要送去MAC C
但MAC位址表中沒有MAC C,不知道要送哪個Port
只好送往其他所有Port
等MAC C自己回應後
交換器就會記錄MAC C要送哪個Port
溢送:
簡單來說就是
交換器把訊框送往所有其他連結埠
不知道送哪所以全送
橋接器 Bridge
根據MAC把不同區段連接起來並決定訊框Frame是否傳送
L2常見的資安問題
官方指引舉例: 封包監聽(Packet Sniffing)
如果資料用明文傳輸:
攻擊者可能透過監聽工具取得敏感資料
負責網路路由Network Routing與定位Addressing
讓資料可以跨網路傳遞
關鍵字:
IP Address (IP位址)
Routing (路由)
L3資料單位:封包 Packet
路由器 Router
它根據IP位址(IP Address)與路由表(Router Table)
決定封包送往哪個網路
交換器與路由器
Switch 看 MAC
Router 看 IP
假設:
192.168.0.1 -> 8.8.8.8
兩個網路不在同一個區網
需要用路由器Router
幫忙跨網路傳送
簡單來說
路由器是用來跨網路找路的
L3常見的資安問題
官方教材提:IP位址仿冒(IP Spoofing)
攻擊者偽造封包的來源 IP 位址
讓對方以為這個封包是從別人那裡送來的
IPAS 115-1 Q6 (B)
網路層的IPsec建立:
VPN通道、保護跨網域IP封包的機密性和完整性
IPsec(網際網路安全協定)
簡單來說:
在 L3 網路層對 IP 封包進行加密和驗證的一套安全協定
主要負責電腦間整體資料傳輸與控制
有兩個最重要的協定: (常見資料單位)
TCP 傳輸控制協定 Transmission Control Protocol
UDP 使用者資料協定 User Datagram Protocol
DAY17深入
Port (連接埠)
Port Number 連接埠號碼
網頁相關:
HTTP -> 80
HTTPS -> 443
郵件相關:
SMTP -> 25
遠端連接
SSH -> 22
其他:
DNS -> 53
DHCP -> 67/68
Port是傳輸層用來辨識應用服務的端點機制
L4常見的資安問題:
官方教材把DDoS (分散式阻斷服務)可能出現在:
L3/L4
簡單來說:
大量的電腦同時攻擊一個目標,把它的資源耗盡,讓正常使用者無法使用服務
主要負責:
建立、維持、結束通訊會議
簡單來說:
兩台系統正在「對話」,會議層負責這段對話的開始、維持、結束
主要處理資料格式的轉換
讓雙方能看懂彼此的資料格式
常見有:
直接提供網路應用服務給使用者或應用程式
例如:
L7 常見的資安攻擊
官方教材指引:
(暴力登入)和(SQL注入)
官方教材採:TCP/IP 4層模型
| 中文 | 英文 |
|---|---|
| 應用層 | Application Layer |
| 傳輸層 | Transport Layer |
| 網路層 | Network Layer |
| 連結層 | Link Layer |
| OSI | TCP/IP |
|---|---|
| 應用層 | 應用層 |
| 表現層 | 應用層 |
| 會議層 | 應用層 |
| 傳輸層 | 傳輸層 |
| 網路層 | 網路層 |
| 資料連結層 | 連結層 |
| 實體層 | 連結層 |
官方教材考試
TCP/IP 的應用層合併了OSI的哪幾層?
應用層+表現層+會議層
TCP/IP是實際網際網路通訊常用的分層架構
OSI 分得比較細
假設:
我使用瀏覽器送出一份資料
這份資料會:
應用層->
表現層->
會議層->
傳輸層->
網路層->
資料連結層->
實體層->
每一層都會加入需要的資訊
由上而下加入標頭
接收端收到後會:
實體層->
資料連結層->
網路層->
傳輸層->
會議層->
表現層->
應用層->
由下而上解封
L7-L5 Data 資料
L4 傳輸層 Segment(區段) TCP / Datagram(資料報) UDP
L3 網路層 Packet封包
L2 資料連結層 Frame訊框
L1 實體層 Bits位元
用比喻解釋:
IP Address -> 大樓地址
Port -> 大樓裡的房間號碼
MAC -> 大樓裡的某個住戶
| 設備 | OSI對應 | 重點 |
|---|---|---|
| 中繼器Repeater | L1 | 放大訊號 |
| 集線器Hub | L1 | 收到訊號送往其他埠 |
| 橋接器Bridge | L2 | MAC |
| 交換器Switch | L2 | MAC Table |
| 路由器Router | L3 | IP+Routing |