Cloud & IT Cert Prep · leksjon

TCP/IP-modellen og vanlige porter

Repeter OSI- og TCP/IP-modellene, velkjente portnumre og hvordan forståelse av normal trafikk hjelper deg med å oppdage avvik.

Leksjon 1 av 413 trinn

TCP/IP-modellen og vanlige porter er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

OSI-modellen: Sju lag

OSI-modellen (Open Systems Interconnection) deler nettverkskommunikasjon inn i sju lag: fysisk lag, datalinklag, nettverkslag, transportlag, sesjonslag, presentasjonslag og applikasjonslag. Hvert lag har et eget formål og kommuniserer bare med lagene rett over og under seg. Sikkerhetskontroller kan brukes på alle lag, så forståelse av modellen gjør det lettere å identifisere hvor et bestemt angrep eller forsvarstiltak opererer. Huskeregelen Please Do Not Throw Sausage Pizza Away hjelper Dem med å huske lagene nedenfra og opp.

TCP/IP-modellen kontra OSI-modellen

TCP/IP-modellen (også kalt DoD-modellen) samler OSI-lagene i fire lag: nettverkstilgang (OSI-lag 1–2), Internett (OSI-lag 3), transport (OSI-lag 4) og applikasjon (OSI-lag 5–7). I de fleste praktiske nettverks- og sikkerhetsanalyser brukes TCP/IP-terminologi. Det er viktig å forstå samsvaret mellom de to modellene for Security+, fordi eksamensoppgaver kan vise til hvilken som helst av dem når de beskriver hvor et angrep eller en kontroll opererer.

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

IP-adressering og subnett

IP-adresser identifiserer enheter entydig i et nettverk. IPv4 bruker 32-biters adresser skrevet med punktumdelt desimalnotasjon (for eksempel 192.168.1.10), mens IPv6 bruker 128-biters adresser. En subnettmaske bestemmer hvilken del av en adressen som identifiserer nettverket, og hvilken del som identifiserer verten. CIDR-notasjon (for eksempel /24) uttrykker subnettmasken på en kompakt måte. Sikkerhetseksperter bruker subnett til å segmentere nettverk og begrense trafikkflyten mellom tillitssoner.

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

TCP-treveishåndtrykk

Før data utveksles over TCP, oppretter et treveishåndtrykk en forbindelse: Klienten sender en SYN, serveren svarer med en SYN-ACK, og klienten fullfører prosessen med en ACK. Angripere utnytter denne sekvensen i SYN flood-DoS-angrep ved å sende mange SYN-pakker uten å fullføre håndtrykket, slik at serverens ressurser tømmes. Forståelse av normal håndtrykksatferd hjelper analytikere med å oppdage avvik i pakkefangster og SIEM-logger.

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: Tilkoblingsløs transport

UDP (User Datagram Protocol) er en tilkoblingsløs transportprotokoll som sender pakker uten å opprette en økt først. Den er raskere, men mindre pålitelig enn TCP fordi det ikke finnes noen bekreftelse eller retransmisjon. Tjenester som DNS, DHCP, NTP og SNMP bruker UDP fordi lav forsinkelse er viktigere enn garantert levering. Sikkerhetsmessige konsekvenser omfatter UDP-baserte forsterkningsangrep, der små forespørsler genererer store svar som overbelaster ofrene.

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

Velkjente porter: 0–1023

Velkjente porter (0–1023) er reservert for vanlige tjenester og tildeles av IANA. Det er viktig å kunne de viktigste utenat til Security+-eksamenen. Port 22 er SSH, port 443 er HTTPS, port 80 er HTTP, port 25 er SMTP, og port 53 er DNS. Når analytikere vet hvilken port en tjeneste bruker, kan de skille legitim trafikk fra angrep og skrive nøyaktige brannmurregler.

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

Registrerte og dynamiske porter

Registrerte porter (1024–49151) brukes av applikasjoner som krever en fast, men ikke-privilegert port. Eksempler er 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) og 8080 (alternativ HTTP-port). Dynamiske (flyktige) porter (49152–65535) tildeles midlertidig av operativsystemet til klienttilkoblinger. Angripere kjører noen ganger ondsinnede tjenester på porter med høye portnumre for å unngå brannmurregler som bare blokkerer velkjente porter.

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP og sikkerhetsmessige konsekvenser

ICMP (Internet Control Message Protocol) brukes til diagnostikk og feilrapportering. Kommandoen ping bruker ICMP Echo Request/Reply til å teste om en vert kan nås. ICMP er nyttig, men kan utnyttes: ping-sveip finner aktive verter, ICMP-redirect-meldinger kan manipulere rutingtabeller, og skjulte kanaler kan tunnelere data i ICMP-nyttelaster. Mange organisasjoner blokkerer ICMP ved perimeterskillet, samtidig som de tillater det internt for feilsøking.

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: Oppslag av IP-adresser til MAC-adresser

ARP (Address Resolution Protocol) knytter IP-adresser til MAC-adresser på et lokalt nettverkssegment. Når en vert vil sende trafikk til 192.168.1.1, kringkaster den en ARP-forespørsel som spør «Who has 192.168.1.1?», og eieren svarer med MAC-adressen sin. ARP har ingen autentisering, noe som gjør protokollen sårbar for ARP-spoofing (også kalt ARP-forgiftning), der en angriper sender falske ARP-svar for å omdirigere trafikken gjennom sin egen maskin og utføre man-in-the-middle-angrep.

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: Navneoppløsning

DNS (Domain Name System) oversetter menneskelesbare vertsnavn (www.example.com) til IP-adresser. Et DNS-oppslag går gjennom et hierarki: Klienten spør en rekursiv resolver, som spør rotservere, deretter TLD-servere og til slutt autoritative navneservere. Sikkerhetskonsekvensene er betydelige: DNS-bufferforgiftning setter inn falske oppføringer, DNS-tunnelering koder data i forespørsler for å eksfiltrere data eller nå C2-servere, og typosquatting innebærer å registrere domenenavn som ligner på legitime navn, for å lure brukere gjennom phishing.

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

Lese trafikk med Wireshark og Nmap

To viktige verktøy for analyse av TCP/IP-trafikk er Wireshark og Nmap. Wireshark er en pakkeanalysator som lar Dem undersøke individuelle rammer, filtrere etter protokoll og følge TCP-strømmer for å rekonstruere økter. Nmap er en nettverksskanner som identifiserer aktive verter, åpne porter, kjørende tjenester og OS-versjoner. Til sammen gir de sikkerhetseksperter innsikt i hva som faktisk passerer gjennom et nettverk, slik at de kan oppdage avvik og bekrefte at brannmurreglene fungerer som de skal.

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

Kort kontroll

Test forståelsen Deres av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at OSI- og TCP/IP-modellene beskriver nettverkslag der sikkerhetskontroller fungerer, at velkjente porter (0–1023) identifiserer vanlige tjenester og må læres utenat til eksamen, og at protokoller som ARP, DNS og ICMP har unike sikkerhetsrisikoer, blant annet spoofing, bufferforgiftning og tunnelering. Neste tema er brannmurer og hvordan de filtrerer nettverkstrafikk.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «TCP/IP-modellen og vanlige porter» gratis?

Ja – hele teksten i «TCP/IP-modellen og vanlige porter» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «TCP/IP-modellen og vanlige porter»?

Repeter OSI- og TCP/IP-modellene, velkjente portnumre og hvordan forståelse av normal trafikk hjelper deg med å oppdage avvik. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «TCP/IP-modellen og vanlige porter»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. TCP/IP-modellen og vanlige porter
  2. Brannmurer: pakkefiltrering kontra neste generasjon
  3. Nettverkssegmentering og VLAN-er
  4. Vanlige nettverksangrep: DoS, spoofing og MITM
← Tilbake til Cloud & IT Cert Prep