TCP/IP-modellen og almindelige porte
Genopfrisk OSI- og TCP/IP-modellerne samt velkendte portnumre, og lær, hvordan forståelse af normal trafik hjælper Dem med at opdage anomalier.
TCP/IP-modellen og almindelige porte er en gratis Security+ Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Security+ Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Security+ Academy-kurset indeholder 4 lektioner i alt.
OSI-modellen: Syv lag
OSI-modellen (Open Systems Interconnection) opdeler netværkskommunikation i syv lag: fysisk lag, datalinklag, netværkslag, transportlag, sessionslag, præsentationslag og applikationslag. Hvert lag har et særskilt formål og kommunikerer kun med lagene umiddelbart over og under det. Sikkerhedskontroller kan anvendes på alle lag, så forståelse af modellen hjælper dig med at identificere, hvor et bestemt angreb eller forsvar fungerer. Huskereglen Please Do Not Throw Sausage Pizza Away hjælper dig med at huske lagene nedefra og op.
TCP/IP-modellen sammenlignet med OSI-modellen
TCP/IP-modellen (også kaldet DoD-modellen) sammenfatter OSI-lagene i fire: netværksadgang (OSI-lag 1-2), internet (OSI-lag 3), transport (OSI-lag 4) og applikation (OSI-lag 5-7). Det meste netværks- og sikkerhedsarbejde i praksis bruger TCP/IP-terminologi. Det er vigtigt at forstå sammenhængen mellem de to modeller for Security+, fordi eksamensspørgsmål kan henvise til begge, når de beskriver, hvor et angreb eller en kontrol fungerer.
# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport (OSI 4) -> Transport (TCP/IP)
# Network (OSI 3) -> Internet (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)IP-adressering og subnet
IP-adresser identificerer entydigt enheder på et netværk. IPv4 bruger 32-bit-adresser skrevet i punktumsepareret decimalnotation (f.eks. 192.168.1.10), mens IPv6 bruger 128-bit-adresser. En subnetmaske bestemmer, hvilken del af en adresse der identificerer netværket, og hvilken del der identificerer værten. CIDR-notation (f.eks. /24) udtrykker subnetmasken kompakt. Sikkerhedsprofessionelle bruger subnet til at segmentere netværk og begrænse trafikflowet mellem tillidszoner.
# Display IP address and routing table on Linux
ip addr show
ip route show
# Check connectivity
ping -c 4 192.168.1.1TCP's trevejs-håndtryk
Før data udveksles over TCP, etablerer et trevejs-håndtryk en forbindelse: Klienten sender en SYN, serveren svarer med en SYN-ACK, og klienten afslutter processen med en ACK. Angribere udnytter denne sekvens i SYN-flood-DoS-angreb ved at sende mange SYN-pakker uden at fuldføre håndtrykket, så serverens ressourcer opbruges. Forståelse af normal håndtryksadfærd hjælper analytikere med at opdage afvigelser i pakkefangster og SIEM-logfiler.
# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
# View established connections
ss -tnp state establishedUDP: forbindelsesløs transport
UDP (User Datagram Protocol) er en forbindelsesløs transportprotokol, der sender pakker uden først at oprette en session. Den er hurtigere, men mindre pålidelig end TCP, fordi der ikke er nogen kvittering eller gensendelse. Tjenester som DNS, DHCP, NTP og SNMP bruger UDP, fordi lav latenstid er vigtigere end garanteret levering. Sikkerhedsmæssige konsekvenser omfatter UDP-baserede forstærkningsangreb, hvor små forespørgsler genererer store svar, der overbelaster ofrene.
# Common UDP services and ports:
# DNS UDP 53
# DHCP UDP 67/68
# NTP UDP 123
# SNMP UDP 161
# Syslog UDP 514Velkendte porte: 0-1023
Velkendte porte (0-1023) er reserveret til almindelige tjenester og tildeles af IANA. Det er vigtigt at kunne huske de mest centrale af dem til Security+-eksamen. Port 22 er SSH, port 443 er HTTPS, port 80 er HTTP, port 25 er SMTP, og port 53 er DNS. Når du ved, hvilken port en tjeneste bruger, kan du skelne legitim trafik fra angreb og skrive præcise firewallregler.
# Key well-known ports:
# 20/21 FTP (data/control)
# 22 SSH
# 23 Telnet (insecure)
# 25 SMTP
# 53 DNS
# 80 HTTP
# 110 POP3
# 143 IMAP
# 443 HTTPS
# 3389 RDPRegistrerede og dynamiske porte
Registrerede porte (1024-49151) bruges af programmer, der kræver en fast, men ikke-privilegeret port. Eksempler omfatter 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) og 8080 (alternativ HTTP). Dynamiske (midlertidige) porte (49152-65535) tildeles midlertidigt af operativsystemet til forbindelser fra klientsiden. Angribere kører nogle gange skadelige tjenester på porte med høje numre for at omgå firewallregler, der kun blokerer velkendte porte.
# Show all listening ports and associated processes
ss -tlnp
# Check which process owns port 3389
ss -tlnp 'sport = :3389'ICMP og sikkerhedsmæssige konsekvenser
ICMP (Internet Control Message Protocol) bruges til diagnosticering og fejlrapportering. Kommandoen ping bruger ICMP Echo Request/Reply til at teste, om en vært kan nås. ICMP er nyttig, men kan udnyttes: ping sweep finder aktive værter, ICMP-redirectmeddelelser kan manipulere routingtabeller, og skjulte kanaler kan tunnelere data i ICMP-nyttelaster. Mange organisationer blokerer ICMP ved netværksgrænsen, men tillader det internt til fejlfinding.
# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24
# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirectsARP: omsætning af IP-adresser til MAC-adresser
ARP (Address Resolution Protocol) knytter IP-adresser til MAC-adresser på et lokalt netværkssegment. Når en vært vil sende trafik til 192.168.1.1, udsender den en ARP-forespørgsel med spørgsmålet »Hvem har 192.168.1.1?«, og ejeren svarer med sin MAC-adresse. ARP har ingen godkendelse, hvilket gør protokollen sårbar over for ARP-spoofing (også kaldet ARP-forgiftning), hvor en angriber sender falske ARP-svar for at omdirigere trafik gennem sin egen maskine til mand-i-midten-angreb.
# View ARP cache
arp -n
# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10
# Monitor ARP requests with tcpdump
tcpdump -i eth0 arpDNS: opløsning af domænenavne
DNS (Domain Name System) oversætter menneskeligt læsbare værtsnavne (www.example.com) til IP-adresser. En DNS-forespørgsel bevæger sig gennem et hierarki: Klienten spørger en rekursiv resolver, som spørger rodservere, derefter TLD-servere og til sidst autoritative navneservere. Sikkerhedsmæssige konsekvenser er betydelige: DNS-cacheforgiftning indsætter falske poster, DNS-tunnelering koder data i forespørgsler for at eksfiltrere data eller nå C2-servere, og typosquatting registrerer domæner, der ligner legitime domæner, for at narre brugere til phishing.
# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX
# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volumeLæsning af trafik med Wireshark og Nmap
To vigtige værktøjer til analyse af TCP/IP-trafik er Wireshark og Nmap. Wireshark er en pakkeanalysator, der lader dig undersøge individuelle rammer, filtrere efter protokol og følge TCP-strømme for at genskabe sessioner. Nmap er en netværksscanner, der identificerer aktive værter, åbne porte, kørende tjenester og operativsystemversioner. Tilsammen giver de sikkerhedsfagfolk indsigt i, hvad der faktisk bevæger sig gennem et netværk, så de kan opdage afvigelser og bekræfte, at firewallregler fungerer efter hensigten.
# Nmap scan examples
nmap -sV 192.168.1.0/24 # Version detection
nmap -sS -O 192.168.1.10 # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports
# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10Hurtigt tjek
Test din forståelse af CompTIA Security+- (SY0-701) begreberne fra denne lektion.
Opsummering af lektionen
I denne lektion har du lært, at OSI- og TCP/IP-modellerne beskriver netværkslag, hvor sikkerhedskontroller fungerer, at velkendte porte (0-1023) identificerer almindelige tjenester og skal læres udenad til eksamen, og at protokoller som ARP, DNS og ICMP hver især medfører særlige sikkerhedsrisici, herunder spoofing, cacheforgiftning og tunnelering. Næste gang ser vi på firewalls, og hvordan de filtrerer netværkstrafik.
Lær Security+ Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “TCP/IP-modellen og almindelige porte” gratis?
Ja — alle 3 lektioner i læringssporet Security+ Academy, inklusive “TCP/IP-modellen og almindelige porte”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Security+ Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “TCP/IP-modellen og almindelige porte”?
Genopfrisk OSI- og TCP/IP-modellerne samt velkendte portnumre, og lær, hvordan forståelse af normal trafik hjælper Dem med at opdage anomalier. Du øver dig i Security+ Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Security+ Academy?
Der kræves ingen tidligere erfaring. Security+ Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “TCP/IP-modellen og almindelige porte”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Security+ Academy-lektion?
Ja. Alle Security+ Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- TCP/IP-modellen og almindelige porte
- Firewalls: pakkefiltrering kontra next-generation
- Netværkssegmentering og VLAN'er
- Almindelige netværksangreb: DoS, spoofing og MITM