0Pricing
Cloud & IT Cert Prep · Урок

Модель TCP/IP и распространённые порты

Повторите модели OSI и TCP/IP, номера известных портов и узнайте, как понимание обычного трафика помогает обнаруживать аномалии.

«Модель TCP/IP и распространённые порты» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Модель OSI: семь уровней

Модель OSI (взаимодействия открытых систем) разделяет сетевое взаимодействие на семь уровней: Physical, Data Link, Network, Transport, Session, Presentation и Application. Каждый уровень выполняет отдельную функцию и взаимодействует только с непосредственно вышестоящим и нижестоящим уровнями. Средства защиты можно применять на любом уровне, поэтому понимание модели помогает определить, где действует конкретная атака или мера защиты. Мнемоническая фраза Please Do Not Throw Sausage Pizza Away помогает запомнить уровни снизу вверх.

Модель TCP/IP и модель OSI

Модель TCP/IP (также называемая моделью DoD) объединяет уровни OSI в четыре: Network Access (уровни OSI 1–2), Internet (уровень OSI 3), Transport (уровень OSI 4) и Application (уровни OSI 5–7). В большинстве практических задач сетевого взаимодействия и анализа безопасности используется терминология TCP/IP. Понимание соответствия между обеими моделями необходимо для Security+, поскольку в вопросах экзамена может использоваться любая из них при описании уровня, на котором действует атака или средство защиты.

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

IP-адресация и подсети

IP-адреса однозначно идентифицируют устройства в сети. IPv4 использует 32-битные адреса, записываемые в десятичной точечной нотации (например, 192.168.1.10), а IPv6 — 128-битные адреса. Маска подсети определяет, какая часть адреса идентифицирует сеть, а какая — узел. Нотация CIDR (например, /24) позволяет компактно записывать маску подсети. Специалисты по безопасности используют подсети для сегментации сетей и ограничения потока трафика между зонами доверия.

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

Трёхэтапное рукопожатие TCP

Перед обменом данными по TCP трёхэтапное рукопожатие устанавливает соединение: Client отправляет SYN, сервер отвечает SYN-ACK, а Client завершает процесс сообщением ACK. Злоумышленники используют эту последовательность в DoS-атаках типа SYN flood, отправляя множество пакетов SYN и не завершая рукопожатие, из-за чего исчерпываются ресурсы сервера. Понимание нормального поведения рукопожатия помогает аналитикам обнаруживать аномалии в захваченных пакетах и журналах SIEM.

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: транспорт без установления соединения

UDP (User Datagram Protocol) — это транспортный протокол без установления соединения, который отправляет пакеты, предварительно не устанавливая сеанс. Он работает быстрее, но менее надёжен, чем TCP, поскольку не предусматривает подтверждений или повторной передачи. Такие службы, как DNS, DHCP, NTP и SNMP, используют UDP, потому что низкая задержка важнее гарантированной доставки. К последствиям для безопасности относятся атаки с усилением на основе UDP, при которых небольшие запросы порождают большие ответы, перегружающие жертву.

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

Хорошо известные порты: 0–1023

Хорошо известные порты (0–1023) зарезервированы для распространённых служб и назначаются организацией IANA. Запомнить наиболее важные из них необходимо для экзамена Security+. Порт 22 — это SSH, порт 443 — HTTPS, порт 80 — HTTP, порт 25 — SMTP, а порт 53 — DNS. Знание порта, который использует служба, помогает аналитикам отличать легитимный трафик от атак и составлять точные правила брандмауэра.

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

Зарегистрированные и динамические порты

Зарегистрированные порты (1024–49151) используются приложениями, которым нужен постоянный, но непривилегированный порт. Примеры: 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) и 8080 (альтернативный HTTP). Dynamic (ephemeral) порты (49152–65535) временно назначаются операционной системой для соединений со стороны клиента. Иногда злоумышленники запускают вредоносные службы на портах с большими номерами, чтобы обойти правила брандмауэра, блокирующие только хорошо известные порты.

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP и последствия для безопасности

ICMP (Internet Control Message Protocol) используется для диагностики и передачи сообщений об ошибках. Команда ping использует запрос и ответ ICMP Echo, чтобы проверить доступность. Несмотря на полезность, ICMP может быть использован злоумышленниками: ping sweeps обнаруживают активные узлы, сообщения ICMP redirect могут изменять таблицы маршрутизации, а скрытые каналы позволяют передавать данные внутри полезной нагрузки ICMP. Многие организации блокируют ICMP на границе сети, разрешая его внутри сети для устранения неполадок.

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: сопоставление IP- и MAC-адресов

ARP (Address Resolution Protocol) сопоставляет IP-адреса с MAC-адресами в локальном сегменте сети. Когда узлу нужно отправить трафик на 192.168.1.1, он широковещательно отправляет ARP-запрос: «У кого адрес 192.168.1.1?», — и владелец адреса отвечает своим MAC-адресом. В ARP отсутствует аутентификация, поэтому протокол уязвим для ARP spoofing (также называемого ARP poisoning): злоумышленник отправляет поддельные ARP-ответы и перенаправляет трафик через свой компьютер для проведения атак типа «человек посередине».

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: разрешение доменных имён

DNS (Domain Name System) преобразует понятные человеку имена узлов (www.example.com) в IP-адреса. DNS-запрос проходит через иерархию: клиент обращается к рекурсивному преобразователю, который затем обращается к корневым серверам, серверам TLD и авторитетным серверам имён. Последствия для безопасности значительны: DNS cache poisoning добавляет поддельные записи, DNS tunneling кодирует данные в запросах для их кражи или связи с серверами C2, а typosquatting регистрирует похожие домены для фишинга пользователей.

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

Анализ трафика с помощью Wireshark и Nmap

Два основных инструмента для анализа трафика TCP/IP — Wireshark и Nmap. Wireshark — это анализатор пакетов, который позволяет просматривать отдельные кадры, фильтровать их по протоколу и отслеживать потоки TCP для восстановления сеансов. Nmap — это сканер сети, который обнаруживает активные узлы, открытые порты, запущенные службы и версии операционных систем. Вместе эти инструменты дают специалистам по безопасности представление о том, какой трафик действительно проходит по сети, помогают обнаруживать аномалии и проверять, что правила брандмауэра работают как задумано.

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Повторение урока

В этом уроке Вы узнали, что модели OSI и TCP/IP описывают сетевые уровни, на которых работают средства защиты; хорошо известные порты (0–1023) обозначают распространённые службы, и их необходимо запомнить для экзамена; а протоколы ARP, DNS и ICMP имеют уникальные риски для безопасности, включая подмену, отравление кэша и туннелирование. Далее мы рассмотрим брандмауэры и то, как они фильтруют сетевой трафик.

Часто задаваемые вопросы

Урок «Модель TCP/IP и распространённые порты» бесплатный?

Да — полный текст урока «Модель TCP/IP и распространённые порты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Модель TCP/IP и распространённые порты»?

Повторите модели OSI и TCP/IP, номера известных портов и узнайте, как понимание обычного трафика помогает обнаруживать аномалии. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Модель TCP/IP и распространённые порты»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Модель TCP/IP и распространённые порты
  2. Межсетевые экраны: фильтрация пакетов и системы нового поколения
  3. Сегментация сети и VLAN
  4. Распространённые сетевые атаки: DoS, подмена и MITM
← Назад к Cloud & IT Cert Prep