Cloud & IT Cert Prep · Lekcja

Model TCP/IP i popularne porty

Przypomną sobie Państwo modele OSI i TCP/IP oraz numery dobrze znanych portów, a także dowiedzą się, jak znajomość normalnego ruchu pomaga wykrywać anomalie.

Lekcja 1 z 413 kroki

Model TCP/IP i popularne porty to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Model OSI: siedem warstw

Model OSI (Open Systems Interconnection) dzieli komunikację sieciową na siedem warstw: fizyczną, łącza danych, sieciową, transportową, sesji, prezentacji i aplikacji. Każda warstwa ma odrębne zadanie i komunikuje się wyłącznie z warstwami znajdującymi się bezpośrednio nad nią i pod nią. Mechanizmy bezpieczeństwa można stosować na dowolnej warstwie, dlatego znajomość tego modelu pomaga określić, gdzie działa dany atak lub mechanizm obronny. Mnemonik Please Do Not Throw Sausage Pizza Away pomaga zapamiętać warstwy od dołu do góry.

Model TCP/IP a model OSI

Model TCP/IP (nazywany również modelem DoD) łączy warstwy modelu OSI w cztery: dostępu do sieci (warstwy OSI 1–2), Internetu (warstwa OSI 3), transportową (warstwa OSI 4) i aplikacji (warstwy OSI 5–7). W większości analiz rzeczywistych sieci i ich bezpieczeństwa stosuje się terminologię TCP/IP. Zrozumienie odwzorowania między tymi modelami jest niezbędne na egzaminie Security+, ponieważ pytania mogą odwoływać się do dowolnego z nich, opisując miejsce działania ataku lub mechanizmu zabezpieczającego.

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

Adresowanie IP i podsieci

Adresy IP jednoznacznie identyfikują urządzenia w sieci. IPv4 używa adresów 32-bitowych zapisywanych w notacji dziesiętnej z kropkami (np. 192.168.1.10), natomiast IPv6 używa adresów 128-bitowych. Maska podsieci określa, która część adresu identyfikuje sieć, a która hosta. Notacja CIDR (np. /24) pozwala zwięźle zapisać maskę podsieci. Specjaliści ds. bezpieczeństwa używają podsieci do segmentowania sieci i ograniczania przepływu ruchu między strefami zaufania.

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

Trójetapowe uzgadnianie TCP

Zanim dane zostaną przesłane przez TCP, trójetapowe uzgadnianie ustanawia połączenie: klient wysyła pakiet SYN, serwer odpowiada pakietem SYN-ACK, a klient kończy proces pakietem ACK. Atakujący wykorzystują tę sekwencję w atakach DoS typu SYN flood, wysyłając wiele pakietów SYN bez ukończenia uzgadniania i wyczerpując zasoby serwera. Znajomość prawidłowego przebiegu uzgadniania pomaga analitykom wykrywać anomalie w przechwyconych pakietach i dziennikach SIEM.

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: bezpołączeniowy protokół transportowy

UDP (User Datagram Protocol) to bezpołączeniowy protokół transportowy, który wysyła pakiety bez wcześniejszego ustanawiania sesji. Jest szybszy, ale mniej niezawodny niż TCP, ponieważ nie korzysta z potwierdzeń ani retransmisji. Usługi takie jak DNS, DHCP, NTP i SNMP używają UDP, ponieważ małe opóźnienia są ważniejsze niż gwarancja dostarczenia. Implikacje bezpieczeństwa obejmują ataki amplifikacyjne oparte na UDP, w których niewielkie żądania generują duże odpowiedzi przeciążające ofiary.

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

Porty dobrze znane: 0–1023

Porty dobrze znane (0–1023) są zarezerwowane dla typowych usług i przydzielane przez IANA. Zapamiętanie najważniejszych z nich jest niezbędne na egzaminie Security+. Port 22 to SSH, port 443 to HTTPS, port 80 to HTTP, port 25 to SMTP, a port 53 to DNS. Wiedza o tym, z którego portu korzysta dana usługa, pomaga analitykom odróżniać prawidłowy ruch od ataków i tworzyć precyzyjne reguły zapory sieciowej.

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

Porty zarejestrowane i dynamiczne

Porty zarejestrowane (1024–49151) są używane przez aplikacje, które wymagają stałego, ale nieuprzywilejowanego portu. Przykłady to 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) i 8080 (alternatywny port HTTP). Porty dynamiczne (efemeryczne) (49152–65535) są tymczasowo przydzielane przez system operacyjny połączeniom po stronie klienta. Atakujący czasami uruchamiają złośliwe usługi na portach o wysokich numerach, aby ominąć reguły zapory blokujące tylko porty dobrze znane.

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP i jego implikacje bezpieczeństwa

ICMP (Internet Control Message Protocol) służy do diagnostyki i raportowania błędów. Polecenie ping używa komunikatów ICMP Echo Request/Reply do sprawdzania dostępności. Choć ICMP jest przydatny, może zostać wykorzystany do ataku: ping sweeps umożliwiają wykrywanie aktywnych hostów, komunikaty ICMP redirect mogą modyfikować tablice routingu, a kanały ukryte mogą tunelować dane w ładunkach ICMP. Wiele organizacji blokuje ICMP na brzegu sieci, jednocześnie zezwalając na niego wewnątrz sieci w celu rozwiązywania problemów.

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: ustalanie adresów MAC na podstawie adresów IP

ARP (Address Resolution Protocol) odwzorowuje adresy IP na adresy MAC w obrębie lokalnego segmentu sieci. Gdy host chce wysłać ruch do 192.168.1.1, rozgłasza żądanie ARP z pytaniem „Kto ma 192.168.1.1?”, a właściciel tego adresu odpowiada swoim adresem MAC. ARP nie zapewnia uwierzytelniania, dlatego jest podatny na ARP spoofing (nazywany również zatruciem ARP), w którym atakujący wysyła fałszywe odpowiedzi ARP, aby przekierować ruch przez swoją maszynę i przeprowadzić atak man-in-the-middle.

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: rozpoznawanie nazw domen

DNS (Domain Name System) tłumaczy przyjazne dla człowieka nazwy hostów (www.example.com) na adresy IP. Zapytanie DNS przechodzi przez hierarchię: klient wysyła zapytanie do rekursywnego resolvera, który następnie pyta serwery główne, serwery TLD, a na końcu autorytatywne serwery nazw. Implikacje bezpieczeństwa są istotne: zatrucie pamięci podręcznej DNS wstawia fałszywe rekordy, tunelowanie DNS koduje dane w zapytaniach w celu eksfiltracji danych lub połączenia z serwerami C2, a typosquatting polega na rejestrowaniu łudząco podobnych domen w celu wyłudzania danych od użytkowników.

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

Analizowanie ruchu za pomocą Wireshark i Nmap

Dwa niezbędne narzędzia do analizowania ruchu TCP/IP to Wireshark i Nmap. Wireshark to analizator pakietów, który umożliwia inspekcję pojedynczych ramek, filtrowanie według protokołu oraz śledzenie strumieni TCP w celu odtworzenia sesji. Nmap to skaner sieci identyfikujący aktywne hosty, otwarte porty, uruchomione usługi i wersje systemów operacyjnych. Razem zapewniają specjalistom ds. bezpieczeństwa wgląd w rzeczywisty ruch przechodzący przez sieć, umożliwiając wykrywanie anomalii i potwierdzanie, że reguły zapory działają zgodnie z założeniami.

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: modele OSI i TCP/IP opisują warstwy sieci, w których działają mechanizmy bezpieczeństwa; porty dobrze znane (0–1023) identyfikują typowe usługi i trzeba je zapamiętać na egzamin; natomiast protokoły takie jak ARP, DNS i ICMP wiążą się z unikatowymi zagrożeniami, w tym spoofingiem, zatruciem pamięci podręcznej i tunelowaniem. W następnej części omówimy zapory sieciowe oraz sposób filtrowania przez nie ruchu sieciowego.

Bezpłatny start

Ucz się Cloud & IT Cert Prep dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
150
Lekcje
600

Często zadawane pytania

Czy lekcja „Model TCP/IP i popularne porty” jest bezpłatna?

Tak — pełny tekst „Model TCP/IP i popularne porty” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Model TCP/IP i popularne porty”?

Przypomną sobie Państwo modele OSI i TCP/IP oraz numery dobrze znanych portów, a także dowiedzą się, jak znajomość normalnego ruchu pomaga wykrywać anomalie. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Model TCP/IP i popularne porty”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Model TCP/IP i popularne porty
  2. Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji
  3. Segmentacja sieci i VLAN-y
  4. Popularne ataki sieciowe: DoS, spoofing i MITM
← Powrót do Cloud & IT Cert Prep