第8章 计算机网络中的安全
从威胁模型和密码学原理建立完整性、签名、端点鉴别、邮件、TLS、IPsec、无线/蜂窝鉴别、防火墙与入侵检测
第8章 计算机网络中的安全
本课程锁定James F. Kurose、Keith W. Ross著,陈鸣译《计算机网络:自顶向下方法(原书第8版)》,机械工业出版社,2022年10月,ISBN 9787111712367;英文原版Pearson第8版,2020年出版、2021版权,ISBN 9780135928615。机械工业出版社官方中文目录与Pearson、作者官方第8版目录共同确认8章结构;正式分母为8个章标题和全部编号节/小节,共218个节点。课后习题、编程作业、Wireshark实验、人物专访和参考文献作为学习支持保留说明,但不重复计入核心节点。
学习目标
- 能解释“第8章 计算机网络中的安全”全部节点,并把术语放回端到端协议路径。
- 能绘制通信实体、报文次序、状态机、表项和逐层封装。
- 能设计单变量实验,验证“每项安全结论都明确保护目标、信任根、密钥归属、握手新鲜性、保护范围、失败模式和可审计证据”。
- 能写出含版本边界、性能、故障、恢复与复核人的独立证据包。
机制总览
第8章 计算机网络中的安全:机制路径
- 1
从一条可证伪的端到端路径开始
先预测:把加密等同于完整安全,或不验证证书身份、随机数、密钥方向和策略边界,会留下重放、中间人和错误放行。把预测写成“应用意图、运输状态、数据平面、控制平面、链路/无线、安全”六行,再运行协议或抓包。若结果与预测不同,先定位首个偏差,不把后续连锁症状冒充根因。
- 2
核心词汇与第8版边界
这些词汇固定在原书第8版语境。HTTP/2、QUIC/HTTP/3演化、CUBIC/BBR、SDN、NETCONF/YANG、4G/5G和WPA3语境属于本版;第9版重排或新增内容只能另行比较,不能修改218个节点分母。
- 3
核心机制深读
窃听、篡改、伪装、重放和拒绝服务需要不同控制。对称密码高效,公钥密码解决不同的密钥与身份问题,散列本身不提供来源鉴别。
章级决策实验
第8章 计算机网络中的安全:机制与证据
切换《第8章 计算机网络中的安全》的三个关键教学阶段,先解释机制,再用运行与失败证据验证结论。
选择推理阶段
当前阶段 · 从一条可证伪的端到端路径开始
先预测:把加密等同于完整安全,或不验证证书身份、随机数、密钥方向和策略边界,会留下重放、中间人和错误放行。把预测写成“应用意图、运输状态、数据平面、控制平面、链路/无线、安全”六行,再运行协议或抓包。若结果与预测不同,先定位首个偏差,不把后续连锁症状冒充根因。
可核验证据
用确定的客户端与服务端输入复现「从一条可证伪的端到端路径开始」,同时核对应用日志、套接字状态和分层抓包中的字段、时序与失败响应。
学完《第8章 计算机网络中的安全》后,应能从输入和前置条件推导状态变化,并用可重复的构建、运行或边界测试证明结果。
失效—证据矩阵
第8章 计算机网络中的安全:失效与核验
从一条可证伪的端到端路径开始
典型失效
若把「从一条可证伪的端到端路径开始」当成孤立协议名而忽略分层接口、时序和端到端状态,丢包、重传或路由变化后就难以解释观测结果。
核验证据
用确定的客户端与服务端输入复现「从一条可证伪的端到端路径开始」,同时核对应用日志、套接字状态和分层抓包中的字段、时序与失败响应。
核心词汇与第8版边界
典型失效
若把「核心词汇与第8版边界」当成孤立协议名而忽略分层接口、时序和端到端状态,丢包、重传或路由变化后就难以解释观测结果。
核验证据
用确定的客户端与服务端输入复现「核心词汇与第8版边界」,同时核对应用日志、套接字状态和分层抓包中的字段、时序与失败响应。
核心机制深读
典型失效
若把「核心机制深读」当成孤立协议名而忽略分层接口、时序和端到端状态,丢包、重传或路由变化后就难以解释观测结果。
核验证据
用确定的客户端与服务端输入复现「核心机制深读」,同时核对应用日志、套接字状态和分层抓包中的字段、时序与失败响应。
从一条可证伪的端到端路径开始
先预测:把加密等同于完整安全,或不验证证书身份、随机数、密钥方向和策略边界,会留下重放、中间人和错误放行。把预测写成“应用意图、运输状态、数据平面、控制平面、链路/无线、安全”六行,再运行协议或抓包。若结果与预测不同,先定位首个偏差,不把后续连锁症状冒充根因。
本页主问题是:从威胁模型和密码学原理建立完整性、签名、端点鉴别、邮件、TLS、IPsec、无线/蜂窝鉴别、防火墙与入侵检测。每个箭头要注明通信实体、报文、地址或标识、状态变化、定时器以及证据位置;每个性能结论要注明负载、路径、窗口和瓶颈假设。
验收不变量是:每项安全结论都明确保护目标、信任根、密钥归属、握手新鲜性、保护范围、失败模式和可审计证据。一次ping、一个HTTP状态码或一个接口up都只证明局部事实,不能独立证明名称解析、双向运输、转发、移动性与身份安全全部成立。
核心词汇与第8版边界
↡使未获授权的观察者无法理解受保护信息的安全属性、↡使用共享密钥验证报文完整性和来源真实性的短标签、↡用私钥生成并可由公钥验证来源与完整性的密码学结果、↡在可靠运输之上协商身份与密钥并保护应用字节流的安全协议、↡在网络层使用安全关联保护IP通信的协议族
这些词汇固定在原书第8版语境。HTTP/2、QUIC/HTTP/3演化、CUBIC/BBR、SDN、NETCONF/YANG、4G/5G和WPA3语境属于本版;第9版重排或新增内容只能另行比较,不能修改218个节点分母。
核心机制深读
先写威胁模型再选密码机制
窃听、篡改、伪装、重放和拒绝服务需要不同控制。对称密码高效,公钥密码解决不同的密钥与身份问题,散列本身不提供来源鉴别。
动手试:先画预期报文时间线与状态变化,再抓取一次正常流和一次单变量故障流。标出首个偏差,避免用最终症状倒推任意根因。
完整性、鉴别与不可否认要分开
MAC依赖共享秘密,数字签名使用非对称密钥。证书把身份绑定到公钥,但验证者还必须检查信任链、名称、有效期和撤销语境。
鉴别协议必须证明新鲜性
仅重放旧口令或加密结果不能证明对方当前在线。随机数挑战、会话绑定和方向性密钥可降低重放与反射风险。
TLS与IPsec保护范围不同
TLS保护特定应用连接并由应用身份驱动;IPsec用安全关联在网络层保护数据报,隧道模式可构建VPN。两者都需要密钥协商、序号和策略。
运行安全需要策略与检测闭环
防火墙按地址、端口、状态或应用规则控制流量,IDS检查事件与行为。无线和蜂窝接入还要完成双向鉴别与密钥协商,日志必须统一时间。
原书目录核对清单
本页承担29个原书正式节点。正文、图解、实验和题目必须能反向定位每项:
- 第8章 计算机网络中的安全
- 8.1 什么是网络安全
- 8.2 密码学原理
- 8.2.1 对称密钥密码体制
- 8.2.2 公开密钥加密
- 8.3 报文完整性和数字签名
- 8.3.1 密码散列函数
- 8.3.2 报文鉴别码
- 8.3.3 数字签名
- 8.4 端点鉴别
- 8.5 安全电子邮件
- 8.5.1 安全电子邮件概述
- 8.5.2 PGP
- 8.6 使TCP连接安全:TLS
- 8.6.1 宏观描述
- 8.6.2 更完整的描述
- 8.7 网络层安全性:IPsec和虚拟专用网
- 8.7.1 IPsec和虚拟专用网
- 8.7.2 AH协议和ESP协议
- 8.7.3 安全关联
- 8.7.4 IPsec数据报
- 8.7.5 IKE:IPsec中的密钥管理
- 8.8 实现安全的无线局域网和4G/5G蜂窝网络
- 8.8.1 802.11无线局域网中的鉴别和密钥协商
- 8.8.2 4G/5G蜂窝网络中的鉴别和密钥协商
- 8.9 运行安全性:防火墙和入侵检测系统
- 8.9.1 防火墙
- 8.9.2 入侵检测系统
- 8.10 小结
建立逐层正常路径
从应用消息向下标出运输端点、IP与转发表、下一跳链路、无线或接入状态以及安全保护边界。
可复现实验记录
security_goal | threat | trust_anchor | key_owner | protected_bytes | failure_actionclient_hello -> server_identity + key_agreement
verify certificate name and chain
derive directional traffic keys
protect application recordspolicy: allow src_zone=app dst_zone=db tcp/5432 state=new
evidence: rule_id + flow_log + denied_negative_test + reviewer独立证据门
第8章 计算机网络中的安全 的最小证据包包含:第8版节点、正常报文时间线、地址与端口、协议状态、路由/邻居/链路表项、性能条件、单变量故障、安全策略、恢复、偏差、责任人与复核人。
练习
练习
问题 1:为什么“第8章 计算机网络中的安全”必须固定第8版?
问题 2:怎样构造“把加密等同于完整安全,或不验证证书身份、随机数、密钥方向和策略边界,会留下重放、中间人和错误放行”的最小反例?
问题 3:何时可以认为本页完成独立交接?
本章回顾
“第8章 计算机网络中的安全”的核心是从威胁模型和密码学原理建立完整性、签名、端点鉴别、邮件、TLS、IPsec、无线/蜂窝鉴别、防火墙与入侵检测。真正掌握不是背缩写,而是能把应用意图、报文、状态、表项、性能、故障与安全证据连成可证伪的端到端模型。
名词解释
本章出现的专业名词,用大白话再讲一遍。
- 机密性
使未获授权的观察者无法理解受保护信息的安全属性。掌握标准是能在报文、状态机或表项中定位,并构造一个最小失败反例。
- 报文鉴别码
使用共享密钥验证报文完整性和来源真实性的短标签。掌握标准是能在报文、状态机或表项中定位,并构造一个最小失败反例。
- 数字签名
用私钥生成并可由公钥验证来源与完整性的密码学结果。掌握标准是能在报文、状态机或表项中定位,并构造一个最小失败反例。
- TLS
在可靠运输之上协商身份与密钥并保护应用字节流的安全协议。掌握标准是能在报文、状态机或表项中定位,并构造一个最小失败反例。
- IPsec
在网络层使用安全关联保护IP通信的协议族。掌握标准是能在报文、状态机或表项中定位,并构造一个最小失败反例。
← 上一页:第7章 无线网络和移动网络 · 下一页:原书第8版总复习与端到端诊断 →
原版目录概念补充核对
以下条目补齐官方目录中容易被示例主线掩盖的概念。它们不重复罗列目录,而是明确每项概念的机制、适用边界和验收证据。
8.1 什么是网络安全:机制、边界与证据
第8章 计算机网络中的安全中的8.1 什么是网络安全要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.2 密码学原理:机制、边界与证据
第8章 计算机网络中的安全中的8.2 密码学原理应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.2.1 对称密钥密码体制:机制、边界与证据
第8章 计算机网络中的安全中的8.2.1 对称密钥密码体制要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.2.2 公开密钥加密:机制、边界与证据
第8章 计算机网络中的安全中的8.2.2 公开密钥加密要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.3 报文完整性和数字签名:机制、边界与证据
第8章 计算机网络中的安全中的8.3 报文完整性和数字签名要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.3.1 密码散列函数:机制、边界与证据
第8章 计算机网络中的安全中的8.3.1 密码散列函数应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.3.2 报文鉴别码:机制、边界与证据
第8章 计算机网络中的安全中的8.3.2 报文鉴别码应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.3.3 数字签名:机制、边界与证据
第8章 计算机网络中的安全中的8.3.3 数字签名应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.4 端点鉴别:机制、边界与证据
第8章 计算机网络中的安全中的8.4 端点鉴别应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.5 安全电子邮件:机制、边界与证据
第8章 计算机网络中的安全中的8.5 安全电子邮件位于端系统应用边界,重点是消息语义、进程寻址和请求/响应状态。可用固定客户端输入同时观察应用日志与抓包,核对名称解析、端口、消息字段、超时和错误响应是否形成同一条端到端证据链。
8.5.1 安全电子邮件概述:机制、边界与证据
第8章 计算机网络中的安全中的8.5.1 安全电子邮件概述位于端系统应用边界,重点是消息语义、进程寻址和请求/响应状态。可用固定客户端输入同时观察应用日志与抓包,核对名称解析、端口、消息字段、超时和错误响应是否形成同一条端到端证据链。
8.5.2 PGP:机制、边界与证据
第8章 计算机网络中的安全中的8.5.2 PGP应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.6 使TCP连接安全:TLS:机制、边界与证据
第8章 计算机网络中的安全中的8.6 使TCP连接安全:TLS通过端点状态把不可靠网络服务转换为应用可用的传输行为;序号、确认、窗口、计时器和拥塞状态必须按时序联合判断。用受控丢包或延迟实验比较发送窗口、重传与吞吐,区分可靠性机制和拥塞控制各自的作用。
8.6.1 宏观描述:机制、边界与证据
第8章 计算机网络中的安全中的8.6.1 宏观描述应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.6.2 更完整的描述:机制、边界与证据
第8章 计算机网络中的安全中的8.6.2 更完整的描述应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.7 网络层安全性:IPsec和虚拟专用网:机制、边界与证据
第8章 计算机网络中的安全中的8.7 网络层安全性:IPsec和虚拟专用网要区分每台路由器的逐包转发与全网路径计算:前者查表执行,后者生成和更新表项。验证时记录前缀、下一跳和控制协议状态,再改变一条链路或策略,观察收敛期间路径与丢包如何变化。
8.7.1 IPsec和虚拟专用网:机制、边界与证据
第8章 计算机网络中的安全中的8.7.1 IPsec和虚拟专用网要区分每台路由器的逐包转发与全网路径计算:前者查表执行,后者生成和更新表项。验证时记录前缀、下一跳和控制协议状态,再改变一条链路或策略,观察收敛期间路径与丢包如何变化。
8.7.2 AH协议和ESP协议:机制、边界与证据
第8章 计算机网络中的安全中的8.7.2 AH协议和ESP协议应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.7.3 安全关联:机制、边界与证据
第8章 计算机网络中的安全中的8.7.3 安全关联要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.7.4 IPsec数据报:机制、边界与证据
第8章 计算机网络中的安全中的8.7.4 IPsec数据报要区分每台路由器的逐包转发与全网路径计算:前者查表执行,后者生成和更新表项。验证时记录前缀、下一跳和控制协议状态,再改变一条链路或策略,观察收敛期间路径与丢包如何变化。
8.7.5 IKE:IPsec中的密钥管理:机制、边界与证据
第8章 计算机网络中的安全中的8.7.5 IKE:IPsec中的密钥管理要区分每台路由器的逐包转发与全网路径计算:前者查表执行,后者生成和更新表项。验证时记录前缀、下一跳和控制协议状态,再改变一条链路或策略,观察收敛期间路径与丢包如何变化。
8.8 实现安全的无线局域网和4G/5G蜂窝网络:机制、边界与证据
第8章 计算机网络中的安全中的8.8 实现安全的无线局域网和4G/5G蜂窝网络发生在一跳交付与局域网转发范围内,地址解析、帧封装和交换表学习共同决定实际出口。可清空相关缓存后发起一次通信,按时间核对 ARP/邻居发现、MAC 表、帧地址以及跨 VLAN 时的三层边界。
8.8.1 802.11无线局域网中的鉴别和密钥协商:机制、边界与证据
第8章 计算机网络中的安全中的8.8.1 802.11无线局域网中的鉴别和密钥协商发生在一跳交付与局域网转发范围内,地址解析、帧封装和交换表学习共同决定实际出口。可清空相关缓存后发起一次通信,按时间核对 ARP/邻居发现、MAC 表、帧地址以及跨 VLAN 时的三层边界。
8.8.2 4G/5G蜂窝网络中的鉴别和密钥协商:机制、边界与证据
第8章 计算机网络中的安全中的8.8.2 4G/5G蜂窝网络中的鉴别和密钥协商受到共享介质、信号变化和接入点/基站切换影响,不能直接套用有线链路的稳定假设。实验应固定距离与负载,记录信号、重试、关联和地址变化,并在移动或干扰条件下验证会话连续性。
8.9 运行安全性:防火墙和入侵检测系统:机制、边界与证据
第8章 计算机网络中的安全中的8.9 运行安全性:防火墙和入侵检测系统要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.9.1 防火墙:机制、边界与证据
第8章 计算机网络中的安全中的8.9.1 防火墙要明确攻击者能力、信任根和保护目标,分别验证身份、机密性、完整性与重放边界。保留握手或策略命中证据,并用错误证书、篡改消息或未授权主体确认系统确实拒绝失败路径。
8.9.2 入侵检测系统:机制、边界与证据
第8章 计算机网络中的安全中的8.9.2 入侵检测系统应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。
8.10 小结:机制、边界与证据
第8章 计算机网络中的安全中的8.10 小结应沿“发送端—网络核心—接收端”的分层接口定位责任。先写输入报文、每层新增状态和可观察输出,再改变一个链路或协议条件,用抓包、表项和端点日志交叉验证因果关系。