0Pricing
Cloud & IT Cert Prep · 课时

TCP/IP 模型与常见端口

复习 OSI 和 TCP/IP 模型以及常用端口号,并了解掌握正常流量特征如何帮助您发现异常。

TCP/IP 模型与常见端口 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

OSI 模型:七个层次

OSI(开放系统互连)模型将网络通信划分为七个层次:Physical、Data Link、Network、Transport、Session、Presentation 和 Application。每一层都有明确的用途,并且只与其正上方和正下方的层通信。安全控制可以应用于任何层,因此理解该模型有助于您确定特定攻击或防御所处的层次。助记语“Please Do Not Throw Sausage Pizza Away”可以帮助您从底层到顶层记住这些层次。

TCP/IP 模型与 OSI 模型

TCP/IP 模型(也称为 DoD 模型)将 OSI 层次压缩为四层:Network Access(OSI 第 1–2 层)、Internet(OSI 第 3 层)、Transport(OSI 第 4 层)和 Application(OSI 第 5–7 层)。现实中的大多数网络和安全分析都使用 TCP/IP 术语。理解两个模型之间的对应关系对于 Security+ 至关重要,因为考试题目在描述攻击或控制所处位置时,可能会引用其中任意一个模型。

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

IP 编址与子网

IP 地址用于在网络中唯一标识设备。IPv4 使用 32 位地址,并以点分十进制表示法书写(例如 192.168.1.10);IPv6 使用 128 位地址。子网掩码决定地址的哪一部分标识网络,哪一部分标识主机。CIDR 表示法(例如 /24)可以简洁地表示子网掩码。安全专业人员使用子网划分网络,并限制不同信任区域之间的流量流向。

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

TCP 三次握手

在通过 TCP 交换数据之前,三次握手会建立连接:客户端发送SYN,服务器回复SYN-ACK,客户端再通过ACK完成这一过程。攻击者会在 SYN 洪水 DoS 攻击中利用这一序列:发送大量 SYN 数据包却不完成握手,从而耗尽服务器资源。了解正常的握手行为,有助于分析人员在数据包捕获结果和 SIEM 日志中发现异常。

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP:无连接传输

UDP(用户数据报协议)是一种无连接传输协议,无需先建立会话即可发送数据包。由于没有确认或重传机制,它比 TCP 更快,但可靠性更低。DNS、DHCP、NTP 和 SNMP 等服务使用 UDP,是因为低延迟比保证数据送达更重要。其安全影响包括基于 UDP 的放大攻击:攻击者发送很小的请求,却能生成大量响应,从而压垮受害者。

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

知名端口:0-1023

知名端口(0-1023)由 IANA 分配,供常见服务使用。记住其中最重要的端口对于通过 Security+ 考试至关重要。端口 22 是 SSH,端口 443 是 HTTPS,端口 80 是 HTTP,端口 25 是 SMTP,端口 53 是 DNS。了解服务使用哪个端口,有助于分析人员区分合法流量与攻击,并编写准确的防火墙规则。

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

注册端口和动态端口

注册端口(1024-49151)供需要使用固定端口、但不要求特权的应用程序使用。例如,3389(RDP)、3306(MySQL)、1433(MSSQL)和8080(备用 HTTP)。Dynamic(临时)端口(49152-65535)由 OS 临时分配给客户端连接。攻击者有时会在编号较高的端口上运行恶意服务,以避开只阻止知名端口的防火墙规则。

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP 及其安全影响

ICMP(互联网控制消息协议)用于诊断和错误报告。ping命令使用 ICMP Echo Request/Reply 来测试可达性。ICMP 虽然很有用,但也可能被利用:ping 扫描可以发现活动主机,ICMP 重定向消息可能操纵路由表,而隐蔽通道可以将数据隐藏在 ICMP 负载中。许多组织会在网络边界阻止 ICMP,同时在内部允许 ICMP 以便进行故障排查。

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP:将 IP 解析为 MAC 地址

ARP(地址解析协议)用于在本地网络网段中将 IP 地址映射为 MAC 地址。当主机希望向 192.168.1.1 发送流量时,会广播 ARP 请求并询问“谁拥有 192.168.1.1?”,该地址的所有者则会使用自己的 MAC 地址进行回复。ARP 没有身份验证机制,因此容易受到ARP 欺骗(也称为 ARP 中毒)的攻击。攻击者会发送伪造的 ARP 回复,将流量重定向到自己的机器,从而发动中间人攻击。

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS:域名解析

DNS(域名系统)会将人类可读的主机名(www.example.com)转换为 IP 地址。DNS 查询会经过一个层级结构:客户端向递归解析器发起查询,递归解析器再依次查询根服务器、TLD 服务器和权威名称服务器。其安全影响十分显著:DNS 缓存中毒会插入伪造记录,DNS 隧道会将数据编码到查询中,以窃取数据或连接 C2 服务器,而域名仿冒会注册外观相似的域名来诱骗用户。

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

使用 Wireshark 和 Nmap 读取流量

分析 TCP/IP 流量的两个必备工具是 Wireshark 和 Nmap。Wireshark 是一种数据包分析器,可让您检查单个帧、按协议进行筛选,并跟踪 TCP 流以重建会话。Nmap 是一种网络扫描器,可以识别活动主机、开放端口、正在运行的服务以及 OS 版本。二者结合后,可以让安全专业人员了解网络中实际传输的内容,从而检测异常并确认防火墙规则是否按预期工作。

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

快速检查

测试您对本课 CompTIA Security+(SY0-701)概念的理解。

课程回顾

在本课中,您学习了以下内容:OSI 和 TCP/IP 模型描述了网络层,安全控制在这些网络层上运行;知名端口(0-1023)用于标识常见服务,必须在考试前记熟;而ARP、DNS 和 ICMP 等协议各自带来独特的安全风险,包括欺骗、缓存中毒和隧道传输。接下来,我们将学习防火墙以及它们如何筛选网络流量。

常见问题解答

「TCP/IP 模型与常见端口」课时是免费的吗?

是的 — 「TCP/IP 模型与常见端口」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「TCP/IP 模型与常见端口」这节课中我会学到什么?

复习 OSI 和 TCP/IP 模型以及常用端口号,并了解掌握正常流量特征如何帮助您发现异常。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「TCP/IP 模型与常见端口」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. TCP/IP 模型与常见端口
  2. 防火墙:数据包过滤与下一代防火墙
  3. 网络分段与 VLAN
  4. 常见网络攻击:DoS、欺骗与 MITM
← 返回 Cloud & IT Cert Prep