网络防御不是在互联网出口放一台防火墙就结束。攻击可能来自外部、合作伙伴、无线接入点或已经失陷的内部主机,并沿多条路径跨区移动。有效架构必须同时减少暴露、限制路径、检测异常、快速遏制并保留调查证据。

学完后,你应能按位置、路径和阶段描述网络攻击;解释 DoS 与分布式放大;设计有序防火墙规则;比较 IDS 与 IPS、特征与异常检测;用分段和零信任限制横向移动;建立覆盖有线、无线、远程接入与云网络的监控闭环。
攻击模型要回答:对手从哪里进入,经过哪些信任关系,当前处于侦察、投递、利用、驻留、命令控制还是目标行动。每个阶段应有不同检测点,不能只在最后等待数据外传。
DoS 目标是让合法用户无法得到服务,瓶颈可能是带宽、连接状态、CPU、内存、线程、数据库池或上游依赖。SYN 类攻击消耗半开连接状态;应用层低速请求可能以很少带宽长期占用工作线程。
反射攻击伪造受害者地址,让大量第三方把响应发向受害者;若小请求触发大响应,就同时形成放大。防御需组合源地址验证、限速、连接队列保护、缓存/CDN、上游清洗、弹性容量和应用级配额。容量扩展只能买时间,不能替代识别与抑制恶意流。
无线 DoS 还可利用共享介质和管理帧占用空口,需现场频谱观测、覆盖规划、受保护管理帧与异常关联。
包过滤依据五元组和方向快速处理流量;状态防火墙跟踪连接生命周期,只允许与合法会话一致的数据包;应用代理终止连接并理解协议命令,检查能力强但成本更高。

规则应默认拒绝,只明确允许必要的源、目标、协议、端口、身份和时间。规则通常自上而下第一条命中,因此宽泛允许放在具体拒绝之前会遮蔽后者。变更要有负责人、理由、到期时间、测试和命中日志;长期零命中的旧规则应清理。
防火墙只能控制经过它且可见的流量。绕行链路、错误路由、加密载荷和已允许应用中的业务漏洞都需要其他控制补位。
NIDS 从镜像流量或网络探针观察多个主机;HIDS 在终端看到进程、文件和解密后的应用行为。特征检测对已知模式准确但易被变形绕过;异常检测能发现未知行为,却依赖稳定基线并可能误报。分布式检测要统一时钟、事件字段和会话标识。
IDS 旁路告警,不直接影响生产流;IPS 内联,可丢包、重置连接或动态下发规则。IPS 的误报会成为可用性事故,因此应先在监控模式评估,再按置信度、资产价值和可逆性分级启用阻断,并准备旁路和回滚。
分段应按业务与敏感度划分用户、应用、数据库、管理、备份和访客无线区,而不只按物理位置。跨区访问必须经过策略执行点,数据库只接受指定应用身份与端口,管理面只允许受管跳板机,访客网络不能直达内部资源。

VLAN 只提供逻辑广播域,不自动等于安全边界;还需要三层策略、主机防火墙或微分段。设计时列出允许流矩阵,再从默认拒绝开始实现。监控东西向流量能发现扫描、远程管理协议异常和访问从用户区跳到数据库区的横向移动。
零信任把每次访问视为主体对资源执行动作的请求,综合身份强度、设备状态、资源敏感度、环境和实时风险作出决定。授权应最小、短期并持续评估:设备失去合规、会话行为异常或用户风险升高时,可降权、重新认证或终止。
零信任不是取消网络控制。分段缩小可达面,身份策略细化到资源和动作,终端遥测提供上下文,日志支持持续评估。策略执行点必须高可用且失败行为明确;高风险资源通常失败关闭。
加密保护机密性和完整性,却降低中间设备对载荷的可见性。网络探针仍可使用地址、端口、证书信息、握手、时序和流量体积;更深检测可在受控代理或终端进行,但要评估隐私、密钥暴露和性能。
IPsec 可在主机或安全网关间建立传输或隧道保护,安全关联定义算法、密钥、方向与重放窗口。隧道保护链路不等于信任隧道内所有请求,进入内部后仍要分段授权。
无线信号越过建筑边界,需认证接入点与客户端、加密传输、发现恶意接入点、隔离访客、保护管理帧并持续勘测射频环境。隐藏 SSID 或只允许 MAC 地址不能作为强身份机制。
监控数据包括流量元数据、DNS、DHCP、认证、代理、防火墙、IDS/IPS、终端、无线控制器和云流日志。建立正常基线后,规则与异常模型识别流量突增、扫描、罕见目的地、周期性回连和异常横向连接。

告警需关联资产价值、身份、漏洞和近期变更来分级。响应按确认、调查、遏制、清除、恢复和复盘推进;自动阻断必须可回滚并避免攻击者借告警触发 DoS。采集断流本身也应告警。
实验只在 127.0.0.1 上创建临时 TCP 服务,连续完成 20 次健康检查,不扫描或连接外部目标。输出可作为本机正常连接延迟与负载样本:
loopback=127.0.0.1:56601 connections=20 bytes=240 latency_ms_avg=0.233 max=2.952随后只分析内存中自建流记录。client-a 始终访问一个目标端口,归为基线;host-x 在短样本内触达四种目标/端口,触发“可能扫描”提示:
synthetic-flow client-a unique_targets_ports= 1 verdict= baseline
synthetic-flow host-x unique_targets_ports= 4 verdict= alert-scan真实生产中不能只凭固定阈值定性,应结合时间窗口、资产角色、变更单和历史行为,避免把运维巡检误判为攻击。
网络安全应覆盖攻击入口、传输路径、内部横向移动和完整阶段。防火墙减少可达面,IDS 提供观察,IPS 在高置信场景阻断,分段控制爆炸半径,零信任持续验证访问,监控与响应把发现转成行动。
部署前检查:入口是否完整;规则是否默认拒绝且有到期;状态表与应用层资源能否抗 DoS;IDS 传感器是否看见关键南北向和东西向流;IPS 是否经过监控期和回滚测试;访客、无线、管理、备份和数据库是否隔离;加密流量是否有终端或代理可见性;日志是否统一时间并持续到达;响应是否演练。