算機(jī)網(wǎng)絡(luò)基礎(chǔ)全解析:從OSI與TCP/IP到路由交換和安全驗(yàn)證)
簡(jiǎn)介計(jì)算機(jī)網(wǎng)絡(luò)基礎(chǔ)知識(shí)PPT課件面向網(wǎng)絡(luò)技術(shù)初學(xué)者、高校學(xué)生及希望系統(tǒng)梳理網(wǎng)絡(luò)概念的入門從業(yè)者幫助讀者快速建立從網(wǎng)絡(luò)原理到實(shí)際應(yīng)用的完整認(rèn)知框架。課件共1個(gè)pptx文件壓縮包整體約2.96MB篇幅緊湊但知識(shí)點(diǎn)密度較高適合用于教學(xué)演示或自學(xué)速覽。目前已有80人瀏覽學(xué)習(xí)。內(nèi)容按網(wǎng)絡(luò)概述、網(wǎng)絡(luò)體系結(jié)構(gòu)與協(xié)議、常見網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)管理和安全、網(wǎng)絡(luò)應(yīng)用以及新技術(shù)趨勢(shì)等模塊展開重點(diǎn)講解OSI七層模型、TCP/IP協(xié)議分層、IP地址與DNS工作機(jī)制并結(jié)合路由器、交換機(jī)、防火墻、入侵檢測(cè)系統(tǒng)等設(shè)備說明其功能與工作原理同時(shí)涵蓋SNMP、HTTP等常用協(xié)議以及加密與認(rèn)證等安全技術(shù)要點(diǎn)。由淺入深的結(jié)構(gòu)便于讀者按需查閱既能作為課堂配套課件也可作為日常復(fù)習(xí)和備賽的參考材料。1. 計(jì)算機(jī)網(wǎng)絡(luò)基礎(chǔ)這份PPT把“連接”講透了如果你給運(yùn)維新員工或者轉(zhuǎn)開發(fā)的人講計(jì)算機(jī)網(wǎng)絡(luò)基礎(chǔ)最常見的翻車不是講錯(cuò)而是講散。我手上這份《計(jì)算機(jī)網(wǎng)絡(luò)基礎(chǔ)知識(shí)PPT》不是把定義一頁頁堆出來而是把“網(wǎng)絡(luò)概述、體系結(jié)構(gòu)與協(xié)議、常見設(shè)備、管理安全、網(wǎng)絡(luò)應(yīng)用、新技術(shù)趨勢(shì)”串成一條完整鏈路。它回答的是工程師視角的關(guān)鍵問題兩臺(tái)機(jī)器到底是怎么連上、互通、再被保護(hù)的。新員工用它建立輪廓老手可以拿來做期末復(fù)習(xí)提綱準(zhǔn)備“計(jì)算機(jī)網(wǎng)絡(luò)期末復(fù)習(xí)”“計(jì)算機(jī)網(wǎng)絡(luò)考研408體系整理”的人同樣能借它梳理OSI、TCP/IP、路由交換這些高頻考點(diǎn)。這篇文章按我能落地的講法把PPT里的每一章拆成可以復(fù)現(xiàn)、可以驗(yàn)證的內(nèi)容。2. 網(wǎng)絡(luò)體系結(jié)構(gòu)與協(xié)議OSI七層和TCP/IP四層怎么對(duì)照著講講網(wǎng)絡(luò)基礎(chǔ)繞不開協(xié)議棧。很多PPT只是把OSI七層從上到下念一遍再念一遍TCP/IP四層學(xué)員聽完只能記住兩個(gè)名字。我的講法是先用OSI立骨架再拿TCP/IP做實(shí)戰(zhàn)最后用一次HTTP請(qǐng)求把兩層模型掛起來。2.1 先用OSI立骨架再用TCP/IP講實(shí)戰(zhàn)OSI七層模型不是生產(chǎn)環(huán)境里某個(gè)能直接摸到的實(shí)物但它像一張通信過程的“爆炸圖”每一層只干一件明確的事。物理層解決比特怎么在介質(zhì)上傳輸數(shù)據(jù)鏈路層解決相鄰設(shè)備之間的幀怎么可靠交換網(wǎng)絡(luò)層解決數(shù)據(jù)包怎么選路傳輸層解決端到端的可靠傳輸。這樣一層層拆故障定位才有依據(jù)。實(shí)際講解時(shí)我一般給學(xué)員一張“數(shù)據(jù)單元對(duì)照表”比反復(fù)背七層名字管用得多。OSI層數(shù)據(jù)單元常見設(shè)備典型協(xié)議/技術(shù)物理層比特流集線器、中繼器電氣信號(hào)數(shù)據(jù)鏈路層幀交換機(jī)、網(wǎng)卡以太網(wǎng)網(wǎng)絡(luò)層包/分組路由器IP、ICMP傳輸層報(bào)文段四層負(fù)載均衡TCP、UDP會(huì)話層及以上報(bào)文應(yīng)用服務(wù)器HTTP、DNS、SNMP這張表的核心價(jià)值是讓學(xué)員知道路由器轉(zhuǎn)發(fā)的是包交換機(jī)轉(zhuǎn)發(fā)的是幀。有人習(xí)慣把“包”和“幀”混著叫在基礎(chǔ)階段就埋下隱患后面看抓包、看路由表都會(huì)產(chǎn)生理解偏差。TCP/IP四層與OSI的映射也不要強(qiáng)推。現(xiàn)實(shí)中TCP/IP的應(yīng)用層把OSI的會(huì)話層、表示層、應(yīng)用層合并了。你問“HTTP里的字符編碼、壓縮算哪一層”嚴(yán)格說跨表示層和應(yīng)用層在四層模型里這些問題由應(yīng)用層協(xié)議和應(yīng)用軟件自己解決。這個(gè)說法雖然不那么“教科書”卻能解決學(xué)生最大的困惑為什么我分層學(xué)了看一個(gè)包卻分不清哪一段屬于哪一層。2.2 用一次HTTP請(qǐng)求把七層折成五步“自頂向下”這個(gè)詞不只是教材名稱也適合培訓(xùn)現(xiàn)場(chǎng)。我會(huì)讓學(xué)生把瀏覽器訪問網(wǎng)頁的過程一步一步往下拆輸入域名先查DNS從應(yīng)用層拿到目標(biāo)IP瀏覽器構(gòu)造HTTP GET請(qǐng)求交給傳輸層TCP建立連接并做分段加端口信息網(wǎng)絡(luò)層加上源IP和目標(biāo)IP交給路由器選路數(shù)據(jù)鏈路層封裝成以太網(wǎng)幀交換機(jī)按MAC地址轉(zhuǎn)發(fā)到目標(biāo)設(shè)備。這里最值得強(qiáng)調(diào)的是第3步和第4步的“信封”關(guān)系傳輸層加的是端口網(wǎng)絡(luò)層加的是IP地址鏈路層加的是源MAC和目的MAC。每一層只處理自己關(guān)心的字段這就是協(xié)議分層的意義。驗(yàn)證方法也很簡(jiǎn)單。Wireshark里過濾http雙擊任意一個(gè)HTTP GET包你會(huì)看到四個(gè)嵌套協(xié)議塊Ethernet II、Internet Protocol Version 4、Transmission Control Protocol、Hypertext Transfer Protocol。四層模型不是PPT里畫的框圖而是同一個(gè)數(shù)據(jù)包上真實(shí)存在的四組報(bào)頭。我通常會(huì)讓學(xué)生先看這個(gè)包再回來看七層圖效果比反向順序好得多。2.3 TCP和UDP的邊界比協(xié)議本身更重要PPT里對(duì)TCP/IP協(xié)議族的介紹往往一筆帶過但考試和面試都愛問TCP和UDP的區(qū)別。不要只背“可靠和不可靠”要落到場(chǎng)景判斷上。對(duì)比項(xiàng)TCPUDP連接狀態(tài)面向連接無連接可靠性可靠傳輸、丟失重傳盡力而為報(bào)文順序保證順序不保證傳輸效率首部開銷大開銷小典型應(yīng)用HTTP、FTP、SMTPDNS、視頻、游戲語音問“TCP為什么三次握手不是兩次”時(shí)我會(huì)給出一個(gè)可以直接寫進(jìn)講稿的答案第一次SYN表示客戶端要建立連接第二次SYNACK表示服務(wù)端收到了同時(shí)告訴客戶端“我也能發(fā)送”第三次ACK表示客戶端確認(rèn)自己能收到服務(wù)端的報(bào)文。如果只有兩次握手服務(wù)端無法確認(rèn)自己發(fā)出的SYN有沒有可靠到達(dá)客戶端也就無法確定初始序號(hào)同步是否完成連接狀態(tài)可能是半開著的。學(xué)員常見誤解是“UDP比TCP快所以DNS一定用UDP用TCP會(huì)不行”。我會(huì)補(bǔ)一句DNS確實(shí)默認(rèn)走UDP但區(qū)域傳送、響應(yīng)過大時(shí)也允許切到TCP。協(xié)議選擇看的是連接數(shù)量、重傳容忍度和首部開銷不是速度單因子。這類對(duì)比填空題在網(wǎng)絡(luò)期末復(fù)習(xí)里出現(xiàn)頻率很高講透一次能省很多課后答疑時(shí)間。3. IP地址與DNS路由轉(zhuǎn)發(fā)和域名解析的四個(gè)關(guān)鍵細(xì)節(jié)很多PPT講IP地址只講分類和子網(wǎng)掩碼把“同網(wǎng)段通信”和“跨網(wǎng)段通信”割裂開。這樣學(xué)員能看懂計(jì)算題卻配不對(duì)一臺(tái)主機(jī)的網(wǎng)關(guān)。我把IP地址、DNS、路由、交換機(jī)放在一起講核心就一句話你要先知道目標(biāo)IP和自己在不在同一個(gè)網(wǎng)絡(luò)才能決定下一步找MAC還是找下一跳。3.1 IP地址不要把“門牌號(hào)”講成唯一答案IP地址確實(shí)是網(wǎng)絡(luò)設(shè)備的標(biāo)識(shí)但它更重要的屬性是“網(wǎng)絡(luò)位主機(jī)位”。拿192.168.1.10/24舉例/24表示子網(wǎng)掩碼是255.255.255.0前24位是網(wǎng)絡(luò)位后8位是主機(jī)位。與另一個(gè)設(shè)備比較網(wǎng)絡(luò)位就能判斷是否在同一廣播域內(nèi)。我一般會(huì)給三條判斷規(guī)則場(chǎng)景轉(zhuǎn)發(fā)方式需要關(guān)心的地址同網(wǎng)段交換機(jī)通過MAC地址表轉(zhuǎn)發(fā)目的MAC地址跨網(wǎng)段路由器通過路由表轉(zhuǎn)發(fā)目的IP地址和下一跳首次通信ARP解析目的MAC廣播請(qǐng)求同一網(wǎng)段內(nèi)PC訪問另一臺(tái)PC時(shí)先把目標(biāo)IP轉(zhuǎn)換成目標(biāo)MAC跨網(wǎng)段時(shí)目標(biāo)MAC其實(shí)是網(wǎng)關(guān)的MAC而目的IP仍然是遠(yuǎn)端主機(jī)的IP。這個(gè)細(xì)節(jié)如果不講學(xué)生看到抓包里“目的MAC是網(wǎng)關(guān)”時(shí)會(huì)一臉疑惑覺得自己看錯(cuò)了包。保留地址也要點(diǎn)到為止比如10.0.0.0/8、172.16.0.0/12、192.168.0.0/16是私有地址。內(nèi)網(wǎng)可以重復(fù)使用但出了網(wǎng)絡(luò)要在邊界做NAT。機(jī)房排障時(shí)最常遇到的IP沖突大多是地址規(guī)劃沒留DHCP保留段導(dǎo)致的。把這一節(jié)講成“IP地址是三層地址MAC地址是二層地址”后面談交換和路由才順。3.2 DNS分布式數(shù)據(jù)庫不是一臺(tái)服務(wù)器查到黑DNS在PPT里常被寫成“把域名轉(zhuǎn)成IP的系統(tǒng)”但這解釋太粗。它真正的結(jié)構(gòu)是分布式數(shù)據(jù)庫從根域名服務(wù)器到頂級(jí)域服務(wù)器再到各組織的權(quán)威服務(wù)器一級(jí)一級(jí)向下。瀏覽器訪問www.example.com時(shí)本地主機(jī)會(huì)先查緩存再查本機(jī)hosts文件然后找配置的DNS服務(wù)器。如果配置的DNS服務(wù)器沒有結(jié)果它就要代表客戶端做遞歸或迭代查詢。我常畫這樣一張簡(jiǎn)化流程本地緩存未命中向本地DNS服務(wù)器發(fā)遞歸請(qǐng)求本地DNS服務(wù)器向根服務(wù)器迭代查詢根服務(wù)器返回頂級(jí)域服務(wù)器地址頂級(jí)域服務(wù)器返回權(quán)威服務(wù)器地址權(quán)威服務(wù)器返回域名對(duì)應(yīng)的A記錄本地DNS服務(wù)器把結(jié)果緩存并回給客戶端。這里有一個(gè)經(jīng)常被忽略的要點(diǎn)TTL。本地DNS服務(wù)器和客戶端的緩存都有有效期默認(rèn)從幾十秒到幾小時(shí)不等。改了域名解析記錄后不是全世界立即生效而是要看各級(jí)緩存還剩多長(zhǎng)時(shí)間。這個(gè)常識(shí)能直接回答“我改了解析怎么還沒生效”的日常提問遠(yuǎn)比背誦端口53重要。校園網(wǎng)常見的“DNS異?!爆F(xiàn)象往往是客戶端的首選DNS指向了不存在的內(nèi)部服務(wù)器或者本地DNS出現(xiàn)緩存污染。在基礎(chǔ)課上我會(huì)加一句遇到打不開網(wǎng)站但能Ping通外網(wǎng)IP優(yōu)先換公共DNS或檢查DNS服務(wù)器的監(jiān)聽地址。這也是很多人第一次接觸網(wǎng)絡(luò)排錯(cuò)的真實(shí)路徑。3.3 路由器查路由表交換機(jī)查MAC地址表網(wǎng)絡(luò)設(shè)備的職責(zé)邊界在PPT里各有章節(jié)但學(xué)員很容易把“路由器大、交換機(jī)小”當(dāng)成本質(zhì)區(qū)別。我習(xí)慣用一張表把兩個(gè)核心設(shè)備拉平對(duì)比。設(shè)備轉(zhuǎn)發(fā)依據(jù)核心表項(xiàng)關(guān)鍵詞交換機(jī)MAC地址MAC地址表MAC→端口局域網(wǎng)內(nèi)部轉(zhuǎn)發(fā)路由器IP地址路由表目的網(wǎng)絡(luò)→下一跳跨網(wǎng)段選路交換機(jī)收到一個(gè)數(shù)據(jù)幀先看源MAC并更新自己的MAC地址表再看目的MAC。如果目的MAC在表里有記錄就從對(duì)應(yīng)端口轉(zhuǎn)發(fā)如果沒有就向除接收端口外的所有端口廣播洪泛。這個(gè)過程是典型的二層行為不關(guān)心IP。路由器收到一個(gè)數(shù)據(jù)包直接剝掉鏈路層封裝查看目標(biāo)IP并查找路由表決定從哪個(gè)出接口轉(zhuǎn)發(fā)給下一跳。它工作時(shí)會(huì)重新封裝一個(gè)新的數(shù)據(jù)鏈路層幀源MAC變成自己目的MAC變成下一跳設(shè)備。常見做法是在PPT里給兩臺(tái)設(shè)備各配一條查詢命令。交換機(jī)上我一般用show mac address-table路由器上用show ip route。即使是CCNA級(jí)別的記法也值得在基礎(chǔ)課上提前露個(gè)面讓學(xué)員看到MAC地址表里有幾十條映射路由表里有默認(rèn)路由和直連路由設(shè)備的工作方式一下子就具體了。3.4 一次跨網(wǎng)段Ping到底發(fā)生了什么把所有知識(shí)點(diǎn)串起來我喜歡拿一次跨網(wǎng)段Ping做收尾。假設(shè)PC A的IP是192.168.1.10/24PC B的IP是192.168.2.10/24中間有路由器連接兩個(gè)網(wǎng)段。PC A發(fā)現(xiàn)目標(biāo)IP網(wǎng)絡(luò)位與自己不同判定是跨網(wǎng)段訪問PC A查ARP緩存發(fā)現(xiàn)沒有網(wǎng)關(guān)192.168.1.1的MAC于是發(fā)ARP廣播路由器網(wǎng)關(guān)接口響應(yīng)自己的MACPC A把ICMP包封裝成以太網(wǎng)幀目的MAC寫成網(wǎng)關(guān)MAC路由器收到幀剝掉二層幀頭看到目的IP是192.168.2.10路由器查路由表匹配到直連網(wǎng)段192.168.2.0/24決定從對(duì)應(yīng)接口轉(zhuǎn)發(fā)路由器把數(shù)據(jù)包重新封裝成新幀源MAC改成自己在192.168.2.0/24接口的MAC目的MAC通過ARP查詢PC B然后發(fā)出PC B收到ICMP回顯請(qǐng)求按同樣邏輯反向返回給PC A。關(guān)鍵轉(zhuǎn)折點(diǎn)是第4步到第6步路由器的封裝是重新做的不是原封不動(dòng)搬過去。源IP和目標(biāo)IP始終不變變的是源MAC和目的MAC。這個(gè)要點(diǎn)理解透了配置靜態(tài)路由、排查“Ping內(nèi)網(wǎng)通、Ping外網(wǎng)不通”都有方向。4. 網(wǎng)絡(luò)安全與網(wǎng)絡(luò)管理防火墻、NIDS與加密認(rèn)證的落地邊界網(wǎng)絡(luò)管理與安全這一章PPT里內(nèi)容不少從SNMP到防火墻再到NIDS。但現(xiàn)實(shí)里很多基礎(chǔ)課容易把“安全設(shè)備”講成“安全神話”。我這一章的重點(diǎn)是防火墻不是墻NIDS不是攔截器加密認(rèn)證解決的是不同問題。先把邊界劃清楚再談配置和策略。4.1 防火墻不是一層墻從包過濾到狀態(tài)檢測(cè)再到應(yīng)用層PPT對(duì)防火墻的定義是“監(jiān)控進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)包根據(jù)預(yù)先定義的規(guī)則允許或拒絕”。這句話沒問題但必須補(bǔ)充它的工作粒度。傳統(tǒng)包過濾防火墻看的是五元組源IP、目標(biāo)IP、源端口、目標(biāo)端口、協(xié)議。它不關(guān)心數(shù)據(jù)包內(nèi)容也不關(guān)心連接的歷史狀態(tài)。狀態(tài)檢測(cè)防火墻在此基礎(chǔ)上記錄會(huì)話狀態(tài)。一次TCP連接建立后后續(xù)回包即使源端口不是固定標(biāo)準(zhǔn)端口只要屬于已有會(huì)話防火墻就放行。這樣能防止攻擊者偽造回包繞過規(guī)則但也會(huì)帶來新的問題如果內(nèi)網(wǎng)主機(jī)主動(dòng)連了一個(gè)惡意站點(diǎn)狀態(tài)表會(huì)認(rèn)為這是合法會(huì)話防火墻不會(huì)主動(dòng)掐斷。所以我在培訓(xùn)時(shí)總強(qiáng)調(diào)防火墻策略要同時(shí)管好入站和出站方向。給一個(gè)簡(jiǎn)單策略示例方向源地址目的地址目的端口動(dòng)作入站任意10.0.0.1080允許入站任意10.0.0.101433拒絕出站10.0.0.10任意53允許這類表格在基礎(chǔ)PPT里不用寫得過于復(fù)雜但至少要讓學(xué)員明白規(guī)則順序通常從上往下匹配動(dòng)作要顯式允許或拒絕最后一般還有一條默認(rèn)拒絕兜底?,F(xiàn)實(shí)中很多“防火墻沒生效”的問題是運(yùn)維把順序?qū)懛戳艘坏┣懊嬗幸粭l寬泛的允許規(guī)則后面的拒絕策略永遠(yuǎn)匹配不到。4.2 NIDS不是防火墻的替代而是監(jiān)控和告警PPT里說NIDS實(shí)時(shí)監(jiān)控網(wǎng)絡(luò)流量檢測(cè)并報(bào)告潛在安全威脅這個(gè)定位很容易被學(xué)員誤解成“能攔攻擊”。必須強(qiáng)調(diào)NIDS通常旁路部署它通過鏡像端口或分流器獲取流量副本只做分析和告警不直接阻斷數(shù)據(jù)包。這樣做的好處是部署不改變網(wǎng)絡(luò)路徑壞處是安全團(tuán)隊(duì)收到告警時(shí)攻擊可能已經(jīng)穿透了。所以在防護(hù)架構(gòu)里防火墻負(fù)責(zé)放過或阻斷NIDS負(fù)責(zé)發(fā)現(xiàn)問題反病毒軟件和主機(jī)加固負(fù)責(zé)最后一層防御。三者不是同類設(shè)備的三個(gè)品牌而是不同層級(jí)的安全能力。維度防火墻NIDS部署位置在網(wǎng)絡(luò)鏈路中間旁路鏡像工作方式同步處理并轉(zhuǎn)發(fā)異步分析主要?jiǎng)幼髟试S、拒絕告警、記錄故障影響網(wǎng)絡(luò)中斷網(wǎng)絡(luò)無感知誤報(bào)率較低較高講NIDS時(shí)我會(huì)舉一個(gè)反向例子如果誤把NIDS串接在鏈路上一旦設(shè)備宕機(jī)整個(gè)網(wǎng)絡(luò)就斷了。這是新手最容易犯的部署錯(cuò)誤也是面試?yán)锍R姷摹鞍踩O(shè)備高可用”考點(diǎn)。NIDS的告警要看的是威脅情報(bào)特征和異常流量基線而不是追求和防火墻一樣的五元組準(zhǔn)確性。4.3 加密與認(rèn)證對(duì)稱、公鑰到底怎么分工PPT中加密技術(shù)提到對(duì)稱加密和公鑰加密認(rèn)證技術(shù)提到用戶名密碼、數(shù)字證書、生物特征。這里最容易講糊涂的是既然公鑰加密更安全為什么不全用它答案很簡(jiǎn)單公鑰加密的計(jì)算開銷遠(yuǎn)大于對(duì)稱加密所以實(shí)際系統(tǒng)普遍采用混合方式。工作流程一般是這樣通信雙方先通過公鑰加密算法協(xié)商一個(gè)臨時(shí)的對(duì)稱密鑰這個(gè)密鑰叫會(huì)話密鑰后續(xù)大量數(shù)據(jù)用對(duì)稱加密處理公鑰只負(fù)責(zé)加密密鑰本身。TLS握手本質(zhì)上就是這個(gè)流程瀏覽器用服務(wù)器的公鑰加密一個(gè)隨機(jī)數(shù)服務(wù)器用自己的私鑰解出隨機(jī)數(shù)雙方利用這個(gè)隨機(jī)數(shù)派生對(duì)稱會(huì)話密鑰。這樣既保證了會(huì)話密鑰分發(fā)的安全又保證了大流量傳輸?shù)男阅堋?shù)字證書解決的是“你拿到的公鑰到底是誰的”問題。CA機(jī)構(gòu)用自己的私鑰給網(wǎng)站公鑰做簽名客戶端用CA公鑰驗(yàn)簽就能確認(rèn)這個(gè)公鑰確實(shí)屬于目標(biāo)服務(wù)器。沒有這層信任鏈中間人完全可以冒充服務(wù)器把客戶端要建立的加密隧道接到自己那里。用戶名密碼認(rèn)證屬于“你知道什么”數(shù)字證書屬于“你擁有什么”生物特征屬于“你是什么”基礎(chǔ)課講到這一層就夠用了。4.4 SNMP把網(wǎng)絡(luò)設(shè)備管起來的標(biāo)準(zhǔn)口徑網(wǎng)絡(luò)管理協(xié)議部分PPT里提到了SNMP。SNMP由三個(gè)基本成員組成被管理設(shè)備上的Agent、集中管理平臺(tái)NMS、以及管理信息庫MIB。NMS通過輪詢方式向Agent取數(shù)據(jù)設(shè)備發(fā)生異常時(shí)Agent也可以主動(dòng)發(fā)送Trap告警。版本差異是必講內(nèi)容SNMPv1和v2c使用團(tuán)體字段做認(rèn)證相當(dāng)于一個(gè)明文共享口令SNMPv3支持認(rèn)證和加密能夠保護(hù)傳輸內(nèi)容。機(jī)房要求高時(shí)至少用v2c加ACL限制來源地址生產(chǎn)網(wǎng)核心設(shè)備建議直接上v3。SNMP版本認(rèn)證方式加密支持適用場(chǎng)景v1團(tuán)體名明文無實(shí)驗(yàn)室v2c團(tuán)體名明文無小規(guī)模內(nèi)網(wǎng)v3用戶名認(rèn)證算法支持加密生產(chǎn)核心設(shè)備一個(gè)值得提的實(shí)操細(xì)節(jié)輪詢間隔不要太短。NMS如果每隔10秒就會(huì)取一次全量接口數(shù)據(jù)在設(shè)備多時(shí)會(huì)占用不少控制面資源。常見做法是監(jiān)控指標(biāo)分兩檔常規(guī)指標(biāo)300秒輪詢告警類指標(biāo)30到60秒輪詢。這樣既能看到趨勢(shì)又不至于把交換機(jī)輪詢到滿載。5. 避坑指南四個(gè)容易講歪的網(wǎng)絡(luò)基礎(chǔ)知識(shí)點(diǎn)以下四個(gè)坑是我在講這套PPT時(shí)常翻車的點(diǎn)。每條按“現(xiàn)象→原因→解決”寫適合新講師照方抓藥也適合老手自查。5.1 把OSI七層和TCP/IP四層“一對(duì)一”對(duì)應(yīng)現(xiàn)象學(xué)員問“表示層在TCP/IP里對(duì)應(yīng)哪一層”你沒法直接回答問“HTTP壓縮算表示層還是應(yīng)用層”現(xiàn)場(chǎng)卡殼。原因OSI是理論參考模型TCP/IP是工程模型兩者并非按層嚴(yán)格對(duì)齊。TCP/IP的應(yīng)用層把OSI的會(huì)話層、表示層、應(yīng)用層合并了鏈路層又把OSI的物理層和數(shù)據(jù)鏈路層包在一起。解決在PPT里明確寫“功能映射不是層數(shù)一一對(duì)應(yīng)”。講HTTP時(shí)提一句“編碼、壓縮、會(huì)話管理由應(yīng)用層協(xié)議和應(yīng)用程序解決”再給出和2.1相同的那張映射表。以后學(xué)生再怎么問你都有統(tǒng)一口徑不至于每次臨場(chǎng)發(fā)揮。5.2 把交換機(jī)和路由器的轉(zhuǎn)發(fā)依據(jù)講反現(xiàn)象初學(xué)者背了“交換機(jī)按MAC轉(zhuǎn)發(fā)路由器按IP轉(zhuǎn)發(fā)”但到抓包軟件里看到“目的MAC是網(wǎng)關(guān)”就不知道誰在轉(zhuǎn)發(fā)數(shù)據(jù)了。原因基礎(chǔ)概念沒有和真實(shí)報(bào)文流程結(jié)合。學(xué)員把“設(shè)備職責(zé)”當(dāng)成靜態(tài)記憶沒意識(shí)到跨網(wǎng)段時(shí)每跳都會(huì)重寫MAC地址。解決動(dòng)手驗(yàn)證一遍3.4里跨網(wǎng)段Ping的七步。重點(diǎn)強(qiáng)調(diào)“源IP和目標(biāo)IP不變?cè)碝AC和目的MAC逐跳變化”再用show mac address-table和show ip route各看一次表項(xiàng)。理論加實(shí)證同時(shí)出現(xiàn)這個(gè)坑基本就填平了。5.3 把防火墻說成“什么都能攔”現(xiàn)象學(xué)員認(rèn)為部署了防火墻就能防住攻擊后來內(nèi)網(wǎng)中了勒索病毒反過來質(zhì)疑安全建設(shè)沒用。原因防火墻只按規(guī)則審查網(wǎng)絡(luò)層和應(yīng)用層元數(shù)據(jù)攔不住釣魚郵件誘導(dǎo)用戶主動(dòng)輸入密碼也看不清加密流量里的惡意行為。它更像大樓入口的閘機(jī)不是安檢儀。解決講“縱深防御”防火墻做邊界控制NIDS做異常感知主機(jī)反病毒和補(bǔ)丁管理做最后防線。對(duì)外網(wǎng)入站攻擊防火墻能起到明顯作用對(duì)內(nèi)部主動(dòng)外聯(lián)、釣魚、供應(yīng)鏈攻擊要靠終端和行為審計(jì)。把設(shè)備邊界講清楚學(xué)員對(duì)安全體系的預(yù)期才合理。5.4 把DNS解析過程簡(jiǎn)化成“查一次表”現(xiàn)象學(xué)員遇到“域名能Ping通但瀏覽器打不開”時(shí)只會(huì)在命令行里反復(fù)nslookup不記得有緩存這回事。原因PPT只寫了“DNS把域名轉(zhuǎn)成IP”沒講遞歸查詢、迭代查詢和TTL緩存導(dǎo)致排查時(shí)缺少時(shí)間維度。解決講完解析流程后補(bǔ)一個(gè)明確結(jié)論“解析結(jié)果會(huì)緩存TTL未過期前不會(huì)重新查詢修改過的DNS記錄要等待舊緩存過期才生效?!庇龅紻NS問題時(shí)先排本機(jī)緩存再排hosts文件最后排DNS服務(wù)器配置。我相信學(xué)員把這條鏈路走一遍就很少再犯“反復(fù)刷新網(wǎng)頁罵服務(wù)器”的錯(cuò)了。6. 從PPT到動(dòng)手用模擬器驗(yàn)證這堂網(wǎng)絡(luò)基礎(chǔ)課這一章是讓PPT知識(shí)真正留在手上的關(guān)鍵一步不需要真實(shí)設(shè)備一臺(tái)能裝GNS3或Cisco Packet Tracer的電腦就夠了。我的習(xí)慣是準(zhǔn)備一個(gè)最小拓?fù)溆梢慌_(tái)PC、一臺(tái)交換機(jī)、一臺(tái)路由器組成目標(biāo)是把課上講的“三次握手、路由轉(zhuǎn)發(fā)、DNS解析、訪問控制”依次驗(yàn)證一遍。先把拓?fù)浯畛鰜鞵C1接到交換機(jī)的GigabitEthernet0/1交換機(jī)向上連接到路由器的GigabitEthernet0/0路由器另一個(gè)接口GigabitEthernet0/1連接一臺(tái)模擬外網(wǎng)服務(wù)器。給PC1配置192.168.1.10/24網(wǎng)關(guān)指向192.168.1.1服務(wù)器配置192.168.2.10/24。先不用任何動(dòng)態(tài)路由在路由器上寫一條靜態(tài)路由ip route 192.168.2.0 255.255.255.0 GigabitEthernet0/1然后在PC1上用ping 192.168.2.10驗(yàn)證跨網(wǎng)段通信。如果通了再用Wireshark或模擬器里的抓包功能看ICMP包觀察源MAC、目標(biāo)MAC、源IP、目標(biāo)IP四個(gè)字段的變化。第一次抓到“目的MAC是網(wǎng)關(guān)”時(shí)多數(shù)人會(huì)停下來想一想這正好對(duì)應(yīng)我在3.4里強(qiáng)調(diào)的封裝過程。繼續(xù)做第二件事給路由器配置ACL模擬防火墻的最基本動(dòng)作。access-list 100 permit icmp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255access-list 100 deny ip any anyinterface GigabitEthernet0/0ip access-group 100 in這一串命令的意思是只允許網(wǎng)段192.168.1.0/24向192.168.2.0/24發(fā)ICMP其他數(shù)據(jù)全部拒絕。配置后再Ping一次能通改用PC1瀏覽器訪問服務(wù)器的HTTP服務(wù)發(fā)現(xiàn)被攔。這條驗(yàn)證路徑把“防火墻規(guī)則順序”“ACL方向”“默認(rèn)拒絕”三個(gè)點(diǎn)一次講透。從那以后我每次帶網(wǎng)絡(luò)基礎(chǔ)課都會(huì)強(qiáng)制自己先花15分鐘跑一遍這個(gè)最小拓?fù)?。哪怕只是兩臺(tái)PC加一個(gè)交換機(jī)也比空口講PPT強(qiáng)。很多講師說學(xué)員記不住協(xié)議分層其實(shí)不是記不住而是沒讓他們看見同一個(gè)包被層層封裝后再拆開的樣子。這套方法幫我避開了前面寫好的一堆坑也從主動(dòng)規(guī)劃中收獲了不少備課靈感。希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取