iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0

DAY16 網路分層模型與網路設備

  • 一. 開一個網站背後處理了什麼?
  • 二. OSI(開放系統互連)七層模型
    • 2-1 L1 實體層
    • 2-2 L2 資料連接層
    • 2-3 L3 網路層
    • 2-4 L4 傳輸層
    • 2-5 L5 會議層
    • 2-6 L6 表現層
    • 2-7 L7 應用層
  • 三. TCP/IP 模型
    • 3-1 OSI模型與TCP/IP模型對應
  • 四. 封裝Encapsulation與解封裝Decapsulation
    • 4-1 封裝Encapsulation
    • 4-2 解封裝Decapsulation
  • 五. 重點整理
    • 5-1 各層資料名稱
    • 5-2 MAC、IP、Port 的關係
    • 5-3 網路設備整理

一. 開一個網站背後處理了什麼?

當開啟一個網站時背後會跑:

  • 向網站請求的內容是什麼?
  • 資料要交給哪個程式?
  • 網站伺服器位於哪個位置?
  • 資料下一步要交給哪台設備?
  • 如何把資料變成訊號?
    這些工作會用各種不同的分層去「負責」

通訊協定Protocol:
通訊雙方遵守的規則
例如:HTTP(超文本傳輸協定)
規定網頁請求和回應的方式

模型Model:
整理這些工作的架構
例如:OSI模型
協助理解每一層負責什麼工作


二. OSI(開放系統互連)七層模型

Open Systems Interconnection Model
開放式系統互連模型 OSI

把網路通訊分為七層

層級 中文 英文
L7 應用層 Application Layer
L6 表達層 Presentation Layer
L5 會議層 Session Layer
L4 傳輸層 Transport Layer
L3 網路層 Network Layer
L2 資料連結層 Data Link Layer
L1 實體層 Physical Layer

2-1 L1 實體層:

把0和1透過電線、光纖、無線訊號等等送出去

例如:

  • 光纖
  • WIFI
  • 網路線
  • 實體訊號傳輸
    常見的設備:

中繼器 Repeater
用來:接收變弱的訊號,再重新放大後送出去
只用來處理訊號不管其他的

集線器 Hub
用來:將資料廣播往其他連接埠
與交換器不同不管MAC

L1常見的資安問題
官方指引舉例: 線路搭接
有人直接接觸實體線路進行竊聽

2-2 L2 資料連接層:

負責建立邏輯連結,以及流量控制與錯誤偵測
L2看MAC Address (MAC位址)

MAC Address
網路介面卡在區域網路層使用的位址
例如:XX:XX:XX:XX:XX:XX

在資料連結層的資料單位通常稱為 訊框(Frame)

交換器 Switch
根據MAC位址決定:
訊框(Frame)要送去哪個連接埠(Port)
Switch 會建立 MAC Address Table (MAC位址表)
例如:
MAC A -> Port 1
MAC B -> Port 2
只要收到要給MAC B的訊框就知道要送Port2通道

官方教材提問:
交換器什麼情況會把訊框Frame溢送到所有相關Port?
答:目的MAC位址不在MAC位址表裡

用上面的MAC位址表舉例:
假設交換器有一個訊框,要送去MAC C
但MAC位址表中沒有MAC C,不知道要送哪個Port
只好送往其他所有Port
等MAC C自己回應後
交換器就會記錄MAC C要送哪個Port

溢送:
簡單來說就是
交換器把訊框送往所有其他連結埠
不知道送哪所以全送

橋接器 Bridge
根據MAC把不同區段連接起來並決定訊框Frame是否傳送

L2常見的資安問題
官方指引舉例: 封包監聽(Packet Sniffing)
如果資料用明文傳輸:
攻擊者可能透過監聽工具取得敏感資料

2-3 L3 網路層:

負責網路路由Network Routing與定位Addressing
讓資料可以跨網路傳遞
關鍵字:
IP Address (IP位址)
Routing (路由)

L3資料單位:封包 Packet

路由器 Router
它根據IP位址(IP Address)與路由表(Router Table)
決定封包送往哪個網路

交換器與路由器
Switch 看 MAC
Router 看 IP

假設:
192.168.0.1 -> 8.8.8.8
兩個網路不在同一個區網
需要用路由器Router
幫忙跨網路傳送

簡單來說
路由器是用來跨網路找路的

L3常見的資安問題
官方教材提:IP位址仿冒(IP Spoofing)
攻擊者偽造封包的來源 IP 位址
讓對方以為這個封包是從別人那裡送來的

IPAS 115-1 Q6 (B)
網路層的IPsec建立:
VPN通道、保護跨網域IP封包的機密性和完整性

IPsec(網際網路安全協定)
簡單來說:
在 L3 網路層對 IP 封包進行加密和驗證的一套安全協定

2-4 L4 傳輸層:

主要負責電腦間整體資料傳輸與控制

有兩個最重要的協定: (常見資料單位)

TCP 傳輸控制協定 Transmission Control Protocol

UDP 使用者資料協定 User Datagram Protocol

DAY17深入

Port (連接埠)
Port Number 連接埠號碼
網頁相關:
HTTP -> 80
HTTPS -> 443
郵件相關:
SMTP -> 25
遠端連接
SSH -> 22
其他:
DNS -> 53
DHCP -> 67/68

Port是傳輸層用來辨識應用服務的端點機制

L4常見的資安問題:
官方教材把DDoS (分散式阻斷服務)可能出現在:
L3/L4
簡單來說:
大量的電腦同時攻擊一個目標,把它的資源耗盡,讓正常使用者無法使用服務

2-5 L5 會議層:

主要負責:
建立、維持、結束通訊會議
簡單來說:
兩台系統正在「對話」,會議層負責這段對話的開始、維持、結束

2-6 L6 表現層:

主要處理資料格式的轉換
讓雙方能看懂彼此的資料格式

常見有:

  • 編碼 Encoding
  • 壓縮 Compression
  • 加解密 Encryption/Decryption
  • 資料格式 Data Format

2-7 L7 應用層:

直接提供網路應用服務給使用者或應用程式

例如:

  • HTTP 超文本傳輸協定
  • HTTPS 超文本傳輸安全協定
  • DNS 網域名稱系統
  • FTP 檔案傳輸協定
  • SMTP 郵件傳輸協定
  • SSH 安全傳輸協定

L7 常見的資安攻擊
官方教材指引:
(暴力登入)和(SQL注入)


三. TCP/IP 模型

官方教材採:TCP/IP 4層模型

中文 英文
應用層 Application Layer
傳輸層 Transport Layer
網路層 Network Layer
連結層 Link Layer

3-1 OSI模型與TCP/IP模型對應

OSI TCP/IP
應用層 應用層
表現層 應用層
會議層 應用層
傳輸層 傳輸層
網路層 網路層
資料連結層 連結層
實體層 連結層

官方教材考試
TCP/IP 的應用層合併了OSI的哪幾層?
應用層+表現層+會議層

TCP/IP是實際網際網路通訊常用的分層架構
OSI 分得比較細


四. 封裝Encapsulation與解封裝Decapsulation

4-1 封裝Encapsulation

假設:
我使用瀏覽器送出一份資料
這份資料會:
應用層->
表現層->
會議層->
傳輸層->
網路層->
資料連結層->
實體層->
每一層都會加入需要的資訊
由上而下加入標頭

4-2 解封裝Decapsulation

接收端收到後會:
實體層->
資料連結層->
網路層->
傳輸層->
會議層->
表現層->
應用層->
由下而上解封


五. 重點整理

5-1 各層資料名稱

L7-L5 Data 資料
L4 傳輸層 Segment(區段) TCP / Datagram(資料報) UDP
L3 網路層 Packet封包
L2 資料連結層 Frame訊框
L1 實體層 Bits位元

5-2 MAC、IP、Port 的關係

用比喻解釋:
IP Address -> 大樓地址
Port -> 大樓裡的房間號碼
MAC -> 大樓裡的某個住戶

5-3 網路設備整理

設備 OSI對應 重點
中繼器Repeater L1 放大訊號
集線器Hub L1 收到訊號送往其他埠
橋接器Bridge L2 MAC
交換器Switch L2 MAC Table
路由器Router L3 IP+Routing

上一篇
DAY15 備援、營運持續、BIA、RTO/RPO/MTPD、備份
下一篇
DAY17 TCP/UDP/ICMP/常見的網路協定
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言