20260126
网络第二课(OSI模型的第4层)
一、网络通信模型
网络通信模型是为了规范不同设备、不同网络之间的通信流程,将复杂的网络通信功能拆分为“分层递进”的模块(层级),每一层仅完成特定的核心功能,通过层间接口协作实现完整通信。(标准化分层)
(一)OSI模型7层(理论标准)
应用层(第 7 层):为应用程序提供网络服务,如 HTTP、FTP、SMTP,直接面向用户需求
表示层(第 6 层):处理数据格式转换、加密解密、压缩解压,确保接收方能识别数据格式
会话层(第 5 层):建立、管理和终止通信会话,如会话超时控制、会话标识
传输层(第 4 层):提供端到端的可靠 / 不可靠数据传输,定义端口号,核心协议TCP、UDP
网络层(第 3 层):负责路由选择、分组转发,定义IP地址,实现不同网络间的数据互通
数据链路层(第 2 层):处理物理层传输的比特流,封装成帧,定义 MAC 地址,解决帧同步、差错检测
物理层(第 1 层):规定物理设备接口标准(如 RJ45)、传输介质特性(如信号频率),传递原始比特流
注:从7到1就是一个封装的过程,从1到7就是一个解封的过程
(二)TCP/IP模型4层(实际应用)
-
应用层(7.6.5)
-
作用:决定“传什么”
-
核心功能:整合OSI三层功能,为应用程序提供通信接口,同时处理数据格式、加密、会话管理
-
-
传输层(4)
-
作用:决定“交给谁、怎么传”
-
核心功能:端到端可靠/快速传输,通过端口号区分应用
-
-
网络层(3)
-
作用:决定“送到哪”
-
核心功能:跨网段路由转发,IP地址定位设备
-
-
网络接口层(2.1)
-
作用:底层物理传输+局域网寻址,完成”最后一公里“交付
-
核心功能:整合OSI两层功能,负责局域网帧传输和物理介质的比特流传输
-
总结:TCP/IP 四层模型与OSI7层模型对应关系
| 4. 应用层 | 应用层:表示层+会话层 | 整合OSI 三原功能,为应用程序提供通信接口,同时处理数据格式、加密、会话管理 | HTTP、HTTPS、DNS |
| 3. 传输层 | 传输层 | 端到端可靠/快速传输,通过端口号区分应用 | TCP、UDP |
| 2. 网络层 | 网际层 | 跨网段路由转发,IP地址定位设备 | IP、ICMP、ARP、路由器 |
| 1. 网络接口层 | 数据链路层+物理层 | 整合OSI 两层功能,负责局域网传输和物理介质的传输 | 以太网协议、交换机、网卡、双绞线 |
二、传输层核心协议:TCP与UDP
TCP(传输控制协议)和 UDP(用户数据报协议)是 TCP/IP 模型传输层的两大核心协议,分别对应“可靠传输”和“快速传输”两种需求,无绝对优劣,按需选择。
(一)TCP协议:可靠的面向连接协议
1、关键机制
(1)三次握手建立连接
①客户端发送请求连接(发)
同步报文(SYN)
②服务器确认请求(确认)
同步+确认报文(SYN+ACK)
③客户端确认服务器的确认(确认)
确认报文(ACK)
连接建立
(2)四次挥手释放连接
①客户端发送结束
结束报文(FIN)
②服务器回复确认
确认报文(ACK)
③服务器发送结束
结束报文(FIN)
④客户端回复确认
确认报 文(ACK)
连接释放
2、特点
面向连接:通信前必须通过“三次握手”建立连接,通信结束后通过“四次挥手”释放连接;
可靠传输:通过序列号、确认应答、重传机制、流量控制、拥塞控制,确保数据无丢失、无重复、按序到达
缺点:传输效率较低,延迟较高(因连接建立、确认应答等机制),DDOS攻击消耗资源使服务器无法提供正常服务。
(二)UDP协议:快速的无连接协议
1、机制
无连接:通信前无需建立连接,直接发送数据,通信结束后无需释放连接
2、特点
不可靠传输:无序列号、无确认应答、无重传机制,数据可能丢失、重复、乱序到达;
优点:传输效率高,延迟低,开销小(无连接建立、确认等机制)。
适用场景:对实时性要求高、可容忍少量数据丢失的场景,如视频直播、语音通话、网络游戏
三、DOS攻击
(一)SYN Flood攻击(SYN 洪水攻击)
发送大量伪造的 TCP SYN 请求,服务器回复 SYN+ACK 后,攻击者不回应 ACK,导致服务器大量半连接队列堆积
攻击层面:传输层
特点:占满服务器半连接队列
hping3 –flood -S –rand-source -p 80 <目标 IP 地址>
(二)UDP 协议攻击(UDP洪水攻击)
发送大量 UDP 数据包到目标服务器的随机端口,服务器因处理无用 UDP 包耗尽资源
攻击层面:传输层
特点:海量垃圾包占满带宽,服务器盲目处理
hping3 –flood –udp –rand-source -p 80 <目标 IP 地址>
(三)ICMP 协议攻击(ICMP洪水攻击;ping洪水)
发送大量模拟正常用户的 HTTP 请求(如访问首页、提交表单),耗尽服务器的 Web 服务资源
攻击层面:网络层
特点:海量ICMP包消耗服务器资源
hping3 –flood –icmp–rand-source -d 1000 <目标 IP 地址>
#补充:
hping3 -h
#进入help说明界面,可以看到相关命令
(四)防御措施
使用高防 IP(将流量引至高防节点清洗)
CDN 加速(分散流量,减轻源服务器压力)
配置防火墙规则(拦截异常流量)
部署 DDoS 防护设备(如抗 D 硬件)
(五)课外拓展DDOS攻击到底有多强!!!
DDoS 攻击的 “强度” 核心体现在攻击规模、攻击手段的针对性、破坏效果的层级三个维度,其威力从轻松瘫痪小型网站,到能冲击大型互联网平台、甚至部分关键基础设施,跨度极大;且这类攻击的 “强” 还体现在实施门槛低、防护成本高、易绕防的特性上,成为网络安全中最常见的威胁之一。
简单来说,DDoS 的核心逻辑是用海量无效流量 / 请求淹没目标的网络、服务器或应用,让其无法处理正常用户的请求,本质是 “资源耗尽式攻击”,其强度直接和 “消耗目标资源的能力” 挂钩,以下按直观的威力层级 + 关键特性拆解:
一、按攻击规模分:从 “小打小闹” 到 “顶级冲击”
DDoS 的规模主要用带宽(Gbps/Tbps,衡量网络层流量) 和数据包量(PPS,衡量数据包密集度) 衡量,不同规模对应完全不同的破坏能力,也是最直观的 “强度” 体现:
小型攻击(1-10 Gbps / 10-100 万 PPS)
最常见的攻击规模,黑产可轻松实现,能直接瘫痪个人网站、小型企业服务器、无防护的云主机,这类目标的带宽 / 服务器资源本身有限,几秒内就会出现访问超时、服务器宕机。
中型攻击(10-100 Gbps / 100-1000 万 PPS)
针对中小型互联网企业、电商平台的主流攻击规模,能突破普通防火墙 / 简单防护,导致目标业务全线中断,比如中小型电商的商城、企业的官网 / 业务系统,若无专业云防护 / CDN,恢复时间会以小时计。
大型攻击(100 Gbps – 1 Tbps / 千万 – 亿级 PPS)
需依托大型僵尸网络(肉鸡集群)发起,能冲击大型互联网平台、区域运营商节点,这类目标虽有基础防护,但会出现部分区域访问卡顿、业务模块瘫痪,比如大型视频平台、地方政务平台的子系统。
超大型攻击(1 Tbps 以上)
顶级 DDoS 攻击规模,需整合全球僵尸网络 / 利用网络放大漏洞实现,能威胁顶级互联网厂商、国家级关键基础设施(如电力调度、交通指挥的网络节点),哪怕是大型云厂商,也需要调动全网清洗资源才能抵御,若防护不足会出现全网级的服务中断。
二、攻击手段的 “强”:精准针对 TCP/IP 各层,绕防难度大
DDoS 并非只有 “单纯打带宽”,而是能针对你之前了解的TCP/IP 四层模型的不同层级发起精准攻击,不同层级的攻击针对性强、防护方式不同,叠加后形成 “组合拳”,威力会大幅提升,这也是其 “强度” 的核心体现:
网络层 / 数据链路层攻击(最主流、流量最大)
针对 TCP/IP 的网络接口层 + 网络层,比如 UDP 洪水、ICMP 洪水、DNS 放大攻击,特点是流量大、速度快,直接占满目标的公网带宽,属于 “硬怼”,防护的核心是 “流量清洗”,但成本极高。
传输层攻击(最经典、难防)
针对 TCP/IP 的传输层,比如 SYN 洪水、ACK 洪水,利用 TCP 协议的三次握手漏洞,不建立完整连接却持续消耗服务器的连接资源,特点是流量不大,但对服务器 CPU / 内存消耗极快,哪怕小流量也能瘫痪高配服务器。
应用层攻击(精准、隐蔽)
针对 TCP/IP 的应用层,最典型的是 CC 攻击,模拟正常用户的 HTTP/HTTPS 请求,持续访问目标的动态页面(如登录、查询),消耗应用服务器的处理能力,特点是流量小、和正常请求无明显区别,易绕开普通防护,专门针对电商、直播、小程序等应用类业务。
实际黑产发起的攻击基本都是混合攻击(如 SYN 洪水 + CC 攻击 + DNS 放大),同时针对多层,让防护体系顾此失彼。
三、破坏效果的 “强”:从经济损失到公共利益受损
DDoS 的威力最终体现在破坏结果上,且损失会随目标的商业价值 / 社会价值呈指数级增长,核心影响包括:
直接业务中断:网站 / APP 无法访问、交易系统瘫痪、直播卡顿中断,电商 / 直播 / 游戏类企业会直接损失订单、流水,按小时计损失可达数万元至数百万元。
资源成本暴增:云服务器 / 运营商会收取超大流量的带宽费,哪怕攻击被防护,企业也可能面临巨额的流量清洗费用,属于 “被动损失”。
品牌与用户流失:多次被攻击会导致用户失去信任,比如金融平台被攻击会引发用户恐慌,政务平台被攻击会影响公共服务体验。
关键基础设施瘫痪:若针对电力、交通、水利、应急指挥等国家关键基础设施的网络节点攻击,会直接影响社会正常运转,比如交通信号灯调度系统瘫痪、电力缴费系统无法使用,威胁公共利益。
四、附加的 “强威胁”:实施门槛低、溯源难
DDoS 的 “强” 不仅是破坏力,还体现在攻击的易实施性和隐蔽性,让其成为黑产最常用的攻击手段:
实施门槛极低:黑产会搭建现成的僵尸网络(肉鸡),并按 “小时 / 天” 出租攻击服务(俗称 “打站”),哪怕是不懂技术的新手,花几十元至几千元就能发起 G 级别的攻击。
溯源难度大:DDoS 是 “分布式攻击”,流量来自全球各地的肉鸡(个人电脑、物联网设备:摄像头、路由器等),攻击源分散且易伪造,很难追踪到真实的攻击者。
利用物联网漏洞放大:大量物联网设备(摄像头、智能家电)安全防护薄弱,易被攻陷成为肉鸡,形成超大僵尸网络(如著名的 Mirai 僵尸网络),能轻松发起 T 级别的超大型攻击。
客观补充:DDoS 并非 “无解”,强度对应防护能力
不同强度的 DDoS 攻击,有对应的防护手段,只是防护成本和技术要求不同:
-
小型攻击:靠服务器自身防火墙、云厂商的基础防护(如安全组)即可抵御;
-
中型攻击:依托CDN(内容分发网络)、云防护平台的流量清洗能力,将攻击流量引导至清洗节点,过滤无效流量后将正常流量转发给目标;
-
大型 / 超大型攻击:需要运营商的骨干网清洗中心+ 企业自身的多级防护体系(如带宽扩容、协议优化、应用层限流),只有顶级互联网厂商、运营商能抵御 T 级别的攻击。
简单总结:对普通企业 / 个人来说,DDoS 的 “强” 体现在防不住、躲不开、损失大;对大型平台来说,DDoS 的威胁主要是防护成本高、业务易受影响;而对整个网络空间来说,DDoS 的普遍性和低成本性,让其成为最持久的网络安全威胁之一。
四、Wireshark
一款开源抓包工具,也被称为网络嗅探器,用于分析网络流量和数据包,简单学习一下使用界面
保存下来的文件格式为.pcapng
过滤器的使用
追踪流的使用
NO.:编号
Time:时间
Source:源IP
Destination:目标IP
Protocol:协议
Length:数据长度
Info:数据描述基本信息





