Основы сетевой безопасности
Сеть — это среда, через которую проходит почти любая атака, поэтому её устройство надо понимать снизу вверх: как данные проходят по уровням модели OSI, чем TCP отличается от UDP, зачем нужен ICMP и как traceroute строит маршрут. На этом фундаменте стоят и разведка (сканирование портов), и защита (сегментация сети) — их нельзя обсуждать, не зная, что происходит на уровне пакетов.
Ловушки здесь базовые, но частые: путают сетевой уровень (IP, маршрутизация) с канальным (MAC, кадры), приписывают UDP надёжность TCP, ищут «порт ICMP», которого нет, и проектируют плоскую сеть, где взломанный веб-сервер сразу достаёт базу данных. Разбор каждого механизма — в слоях ниже.
Карта темы
- Модель OSI — семь уровней снизу вверх и на каком из них работает каждый контроль безопасности.
- TCP против UDP — соединение и гарантии доставки против скорости, и как это влияет на атаки.
- Протокол ICMP — управляющие сообщения сетевого уровня без портов и как его правильно фильтровать.
- Traceroute и маршрут — как инкремент TTL и ответы ICMP Time Exceeded раскрывают путь до хоста.
- Сканирование портов — методы SYN, TCP connect и UDP, их скрытность и достоверность.
- Сегментация сети — DMZ, внутренний сегмент и изоляция БД против горизонтального перемещения.
Частые ошибки и ловушки
| Ошибка | Последствие |
|---|---|
Путать сетевой (IP, маршрутизация) и канальный (MAC, кадры) уровни | Неверно называете, где работает контроль, — провал базового вопроса |
Приписывать UDP надёжную упорядоченную доставку | Неверная модель угроз: UDP без гарантий, отсюда SYN-flood против амплификации |
Искать «порт ICMP», чтобы его закрыть | У ICMP нет портов — блокируют по номеру протокола, а не по порту |
Считать SYN-скан шумнее, чем TCP connect | connect завершает рукопожатие и логируется, SYN — нет |
Ждать RST от закрытого UDP-порта | Закрытый UDP отвечает ICMP port-unreachable, а не RST |
| Строить плоскую сеть или ставить БД в DMZ | Взломанный внешний хост достаёт БД напрямую |
Значение для собеседований
Сетевую базу спрашивают, чтобы отсеять кандидатов, которые «слышали слова», но не знают механику. Тот, кто уверенно разводит уровни OSI, объясняет гарантии TCP и UDP и проектирует сеть с DMZ и изолированной БД, сразу выглядит сильнее.
Что обычно проверяют:
- Семь уровней
OSIи на каком работает межсетевой экран с инспекцией пакетов. - Чем
TCPотличается отUDPи когда выбирают каждый. - Почему у
ICMPнет портов и как его фильтруют, не ломая сеть. - Как
tracerouteиспользуетTTLиICMP Time Exceeded; чемSYN-скан отличается отconnect. - Как разместить БД, бэкенд и фронтенд по сегментам, чтобы взлом DMZ не дал доступ к БД.
Типичный неверный ответ: «ICMP работает на UDP-порту 7, закрою его — и ping отключён». На деле ICMP — не транспортный протокол, портов у него нет, и блокируют его правилом экрана по номеру протокола.