0Pricing
Security+ Academy · บทเรียน

รูปแบบ TCP/IP และพอร์ตที่พบบ่อย

ทบทวนรูปแบบ OSI และ TCP/IP หมายเลขพอร์ตที่รู้จักกันทั่วไป และเรียนรู้ว่าการเข้าใจทราฟฟิกปกติช่วยให้ตรวจพบความผิดปกติได้อย่างไร

รูปแบบ TCP/IP และพอร์ตที่พบบ่อย เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

แบบจำลอง OSI: เจ็ดชั้น

แบบจำลอง OSI (Open Systems Interconnection) แบ่งการสื่อสารของ Network ออกเป็นเจ็ดชั้น ได้แก่ Physical, Data Link, Network, Transport, Session, Presentation และ Application แต่ละชั้นมีหน้าที่เฉพาะและสื่อสารเฉพาะกับชั้นที่อยู่ติดกันด้านบนและด้านล่างเท่านั้น สามารถใช้มาตรการควบคุมความปลอดภัยได้ในทุกชั้น ดังนั้นการเข้าใจแบบจำลองนี้จึงช่วยให้คุณระบุได้ว่าการโจมตีหรือการป้องกันที่กำหนดทำงานอยู่ที่ใด วลีช่วยจำ Please Do Not Throw Sausage Pizza Away ช่วยให้คุณจำลำดับชั้นจากล่างขึ้นบนได้

แบบจำลอง TCP/IP เทียบกับแบบจำลอง OSI

แบบจำลอง TCP/IP (เรียกอีกอย่างว่าแบบจำลอง DoD) ยุบชั้นของ OSI ให้เหลือสี่ชั้น ได้แก่ Network Access (ชั้นที่ 1–2 ของ OSI), Internet (ชั้นที่ 3 ของ OSI), Transport (ชั้นที่ 4 ของ OSI) และ Application (ชั้นที่ 5–7 ของ OSI) การวิเคราะห์ด้าน Network และความปลอดภัยในโลกจริงส่วนใหญ่ใช้คำศัพท์ของ TCP/IP การเข้าใจความสอดคล้องระหว่างแบบจำลองทั้งสองมีความสำคัญต่อ Security+ เนื่องจากคำถามสอบอาจอ้างอิงแบบจำลองใดแบบจำลองหนึ่งเมื่ออธิบายว่าการโจมตีหรือมาตรการควบคุมทำงานอยู่ที่ใด

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

การกำหนดที่อยู่ IP และ Subnet

ที่อยู่ IP ใช้ระบุอุปกรณ์แต่ละเครื่องบน Network โดยไม่ซ้ำกัน IPv4 ใช้ที่อยู่ขนาด 32 บิตซึ่งเขียนในรูปแบบเลขฐานสิบคั่นด้วยจุด (เช่น 192.168.1.10) ส่วน IPv6 ใช้ที่อยู่ขนาด 128 บิต Subnet mask กำหนดว่าส่วนใดของที่อยู่ใช้ระบุ Network และส่วนใดใช้ระบุโฮสต์ สัญลักษณ์ CIDR (เช่น /24) ใช้แสดง Subnet mask ในรูปแบบกระชับ ผู้เชี่ยวชาญด้านความปลอดภัยใช้ Subnet เพื่อแบ่ง Network ออกเป็นส่วน ๆ และจำกัดการไหลของการรับส่งข้อมูลระหว่างโซนที่มีระดับความไว้วางใจแตกต่างกัน

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

การจับมือสามทางของ TCP

ก่อนแลกเปลี่ยนข้อมูลผ่าน TCP จะต้องสร้างการเชื่อมต่อด้วย การจับมือสามทาง โดย Client ส่ง SYN จากนั้น server ตอบกลับด้วย SYN-ACK และ Client ทำกระบวนการให้เสร็จสิ้นด้วย ACK ผู้โจมตีใช้ประโยชน์จากลำดับนี้ในการโจมตี DoS แบบ SYN flood ด้วยการส่งแพ็กเก็ต SYN จำนวนมากโดยไม่จับมือให้เสร็จ ทำให้ทรัพยากรของ server หมดลง การเข้าใจพฤติกรรมการจับมือที่เป็นปกติช่วยให้นักวิเคราะห์ตรวจพบความผิดปกติในข้อมูลการดักจับแพ็กเก็ตและบันทึกของ SIEM ได้

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: การขนส่งแบบไร้การเชื่อมต่อ

UDP (โปรโตคอลดาตาแกรมผู้ใช้) เป็นโปรโตคอลการขนส่งแบบไร้การเชื่อมต่อ ซึ่งส่งแพ็กเก็ตโดยไม่สร้างเซสชันก่อน UDP เร็วกว่าแต่เชื่อถือได้น้อยกว่า TCP เนื่องจากไม่มีการตอบรับหรือการส่งซ้ำ บริการอย่าง DNS, DHCP, NTP และ SNMP ใช้ UDP เพราะให้ความสำคัญกับเวลาแฝงต่ำมากกว่าการรับประกันการส่งข้อมูล ผลกระทบด้านความปลอดภัยรวมถึงการโจมตีแบบขยายสัญญาณที่ใช้ UDP ซึ่งคำขอขนาดเล็กทำให้เกิดการตอบกลับขนาดใหญ่จนทำให้เหยื่อรับภาระไม่ไหว

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

พอร์ตที่รู้จักกันดี: 0-1023

พอร์ตที่รู้จักกันดี (0-1023) สงวนไว้สำหรับบริการทั่วไปและกำหนดโดย IANA การจดจำพอร์ตสำคัญเหล่านี้เป็นสิ่งจำเป็นสำหรับการสอบ Security+ พอร์ต 22 คือ SSH, พอร์ต 443 คือ HTTPS, พอร์ต 80 คือ HTTP, พอร์ต 25 คือ SMTP และ พอร์ต 53 คือ DNS การทราบว่าบริการใช้พอร์ตใดช่วยให้นักวิเคราะห์แยกการรับส่งข้อมูลที่ถูกต้องออกจากการโจมตี และเขียนกฎไฟร์วอลล์ได้อย่างแม่นยำ

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

พอร์ตที่ลงทะเบียนและพอร์ตแบบไดนามิก

พอร์ตที่ลงทะเบียน (1024-49151) ใช้โดยแอปพลิเคชันที่ต้องการพอร์ตเดิมอย่างสม่ำเสมอ แต่ไม่ใช่พอร์ตที่ต้องมีสิทธิ์พิเศษ ตัวอย่างได้แก่ 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) และ 8080 (HTTP สำรอง) พอร์ตแบบไดนามิก (ชั่วคราว) (49152-65535) ถูกกำหนดชั่วคราวโดย OS ให้กับการเชื่อมต่อฝั่งไคลเอ็นต์ ผู้โจมตีบางครั้งเปิดบริการที่เป็นอันตรายบนพอร์ตหมายเลขสูง เพื่อหลบเลี่ยงกฎไฟร์วอลล์ที่บล็อกเฉพาะพอร์ตที่รู้จักกันดี

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP และผลกระทบด้านความปลอดภัย

ICMP (โปรโตคอลข้อความควบคุมอินเทอร์เน็ต) ใช้สำหรับการวินิจฉัยและการรายงานข้อผิดพลาด คำสั่ง ping ใช้ ICMP Echo Request/Reply เพื่อทดสอบการเข้าถึงได้ แม้จะมีประโยชน์ แต่ ICMP ก็อาจถูกนำไปใช้โจมตีได้: การกวาด ping ใช้ค้นหาโฮสต์ที่ทำงานอยู่ ข้อความ ICMP redirect อาจถูกใช้ปรับเปลี่ยนตารางเส้นทาง และช่องทางลับอาจใช้เจาะอุโมงค์ข้อมูลภายในข้อมูลส่วนส่งของ ICMP หลายองค์กรบล็อก ICMP ที่ขอบเขตเครือข่าย แต่อนุญาตให้ใช้ภายในเพื่อแก้ไขปัญหา

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: การแก้ไข IP เป็นที่อยู่ MAC

ARP (โปรโตคอลแก้ไขที่อยู่) จับคู่ที่อยู่ IP กับที่อยู่ MAC บนส่วนเครือข่ายท้องถิ่น เมื่อโฮสต์ต้องการส่งข้อมูลไปยัง 192.168.1.1 โฮสต์จะกระจายคำขอ ARP โดยถามว่า 'ใครมี 192.168.1.1?' จากนั้นเจ้าของที่อยู่นั้นจะตอบกลับด้วยที่อยู่ MAC ของตน ARP ไม่มีการตรวจสอบสิทธิ์ จึงเสี่ยงต่อ การปลอมแปลง ARP (เรียกอีกอย่างว่าการวางยาพิษ ARP) ซึ่งผู้โจมตีส่งการตอบกลับ ARP ปลอมเพื่อเปลี่ยนเส้นทางข้อมูลผ่านเครื่องของตน สำหรับการโจมตีแบบคนกลาง

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: การแปลงชื่อโดเมน

DNS (ระบบชื่อโดเมน) แปลงชื่อโฮสต์ที่มนุษย์อ่านได้ (www.example.com) เป็นที่อยู่ IP คำขอ DNS เดินทางผ่านลำดับชั้น โดยไคลเอ็นต์ส่งคำขอไปยังตัวแก้ไขแบบเรียกซ้ำ ซึ่งจะส่งคำขอต่อไปยังเซิร์ฟเวอร์ราก จากนั้นไปยังเซิร์ฟเวอร์ TLD และเนมเซิร์ฟเวอร์ที่มีสิทธิ์ตามลำดับ ผลกระทบด้านความปลอดภัยมีความสำคัญอย่างมาก: การวางยาพิษแคช DNS แทรกระเบียนปลอม การเจาะอุโมงค์ DNS เข้ารหัสข้อมูลไว้ในคำขอเพื่อขโมยข้อมูลออกหรือเข้าถึงเซิร์ฟเวอร์ C2 และ การตั้งชื่อโดเมนเลียนแบบ จดทะเบียนโดเมนที่ดูคล้ายกันเพื่อหลอกผู้ใช้ด้วยฟิชชิง

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

การอ่านการรับส่งข้อมูลด้วย Wireshark และ Nmap

เครื่องมือสำคัญสองชนิดสำหรับวิเคราะห์การรับส่งข้อมูล TCP/IP คือ Wireshark และ Nmap Wireshark เป็นเครื่องมือวิเคราะห์แพ็กเก็ตที่ช่วยให้คุณตรวจสอบเฟรมแต่ละรายการ กรองตามโปรโตคอล และติดตามสตรีม TCP เพื่อสร้างเซสชันขึ้นใหม่ Nmap เป็นเครื่องมือสแกนเครือข่ายที่ใช้ระบุโฮสต์ที่ทำงานอยู่ พอร์ตที่เปิด บริการที่กำลังทำงาน และเวอร์ชัน OS เมื่อนำทั้งสองเครื่องมือมาใช้ร่วมกัน ผู้เชี่ยวชาญด้านความปลอดภัยจะมองเห็นได้ว่ามีข้อมูลใดกำลังผ่านเครือข่ายจริง ช่วยตรวจจับความผิดปกติและยืนยันว่ากฎไฟร์วอลล์ทำงานตามที่ตั้งใจ

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า แบบจำลอง OSI และ TCP/IP อธิบายชั้นเครือข่ายที่มีการทำงานของการควบคุมความปลอดภัยอยู่ พอร์ตที่รู้จักกันดี (0-1023) ใช้ระบุบริการทั่วไปและต้องจดจำไว้สำหรับการสอบ และ โปรโตคอลอย่าง ARP, DNS และ ICMP ต่างก็มีความเสี่ยงด้านความปลอดภัยเฉพาะตัว เช่น การปลอมแปลง การวางยาพิษแคช และการเจาะอุโมงค์ บทถัดไปเราจะศึกษาไฟร์วอลล์และวิธีที่ไฟร์วอลล์กรองการรับส่งข้อมูลเครือข่าย

คำถามที่พบบ่อย

บทเรียน “รูปแบบ TCP/IP และพอร์ตที่พบบ่อย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “รูปแบบ TCP/IP และพอร์ตที่พบบ่อย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “รูปแบบ TCP/IP และพอร์ตที่พบบ่อย”

ทบทวนรูปแบบ OSI และ TCP/IP หมายเลขพอร์ตที่รู้จักกันทั่วไป และเรียนรู้ว่าการเข้าใจทราฟฟิกปกติช่วยให้ตรวจพบความผิดปกติได้อย่างไร คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “รูปแบบ TCP/IP และพอร์ตที่พบบ่อย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. รูปแบบ TCP/IP และพอร์ตที่พบบ่อย
  2. ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป
  3. การแบ่งส่วนเครือข่ายและ VLAN
  4. การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM
← กลับไปที่ Security+ Academy