Network · Chapter 08

第 8 章 · 网络安全

The Shield · From Locks and Seals to Zero Trust

前七章讲的都是怎么把网"修通":协议是语言、地址是门牌、路由是路网、无线是自由、云是住法。这一章换一个完全相反的视角——假设这座修得四通八达的城市里,有人要偷、要骗、要堵门、要冒充,你怎么办?网络安全就是这座城市的治安学:它研究的不是"网怎么工作",而是"网怎么在有人使坏的世界里继续工作"。这一章六节,恰好排成三条战线:先修密码学的地基(加密、证书),再打应用与资源的攻防战(Web 四板斧、DDoS),最后收束于通道与章法(VPN 与代理、零信任)。读完这一章,你刷到任何一条安全新闻,都能说出它属于哪个战场、防的是哪一环。

生活场景
🏙️ 一座城市的年度治安年报

翻开这座网络之城今年的案卷,案子大致这么几类:有人在主干道上拦信拆包(窃听);有人开了家假公证处,专发假公章(钓鱼与假证书);有骗子往商场的公共留言墙上贴"会自己动手的小偷贴纸"(XSS);有商家被雇来的三百人"排队团伙"堵了整整一天门(DDoS);也有人借住户自己的门禁卡刷开了闸机(CSRF)。

最有意思的是年底:物业没有继续加高围墙,而是启动了一场大改革——拆掉"进门就是自己人"的旧规矩,改成每栋每户单独刷卡、访客限时授权、行为可疑随时复查零信任)。

市长在年报扉页只写了一句话:"这一年的教训不是城墙不够高,而是案子一件件都出在我们自己发的证件、自己开的门、自己请的跑腿身上。"——这句话,就是整章的钥匙。

本章要回答什么

说白了,这一章要回答的总问题是:"有人在使坏的世界里,网还能不能好好工作?"拆开来是六个小问题,正好对应六节:

把这一章想成"一座城市的治安体系"
最初的城市不设防,路修到哪、人到哪——直到有人开始使坏。

第一步,信件上锁(§ 8.1 加密)——所有信件装进保险箱,寄件收件各持钥匙;保险箱本身再由公证处登记造册,钥匙丢了立即作废换新。

第二步,公章防伪(§ 8.2 证书)——光有锁不够,锁可能是骗子递来的。于是全城建立公证处体系:谁家的锁、谁家的公章,层层担保、当众可查——你在门上看到的那个小锁标志,就是"这家的公章经过了公证"。

第三步,街面反诈(§ 8.3 Web 攻击)——骗子不撬锁了,改成在点菜单里夹暗语、在留言墙上贴贴纸、借你的门禁卡刷闸机、指使你的跑腿进档案室。反诈的口诀只有一条:别人的字,永远只能当字看,不能当指令执行。

第四步,应对围堵(§ 8.4 DDoS)——团伙直接雇三百人堵门。应对是四板:把一家店开成一万分店(摊薄)、路口设体检站(甄别)、进门取号(节流)、最坏时关店保街(兜底)。

第五步,修地下通道(§ 8.5 VPN 与代理)——住得远的员工要办公、不想露面的人要办事:雇跑腿(正向代理)、请前台(反向代理)、修加密隧道(VPN)——同一条技术,正邪两用。

最后,物业大改革(§ 8.6 零信任)——年底复盘发现:高墙挡不住自己人使坏。于是围墙作废,改行"每扇门单独授权、每次刷卡现场验证、行为可疑随时复查"——安全从一堵墙,变成一千道随身的门。

这座城市的治安进化史,方向只有一条:从"防外面的贼",走到"管好自己发的每一份信任"。

本章的行进地图

先看地图再上路。六节的关系不是并列六块,而是一条严丝合缝的推理链——每一节都在回答上一节留下的问题:

#小节解决的问题核心比喻一句话记忆
1§ 8.1 加密路上的信谁都能拆——怎么保密保险箱 / 一把钥匙 vs 一对钥匙一对钥匙换信,一把钥匙看家
2§ 8.2 证书公钥会被调包——对面到底是谁房产证 / 公证处加密保路上,证书保对面
3§ 8.3 Web 攻击不撬锁走正门——代码怎么被打点菜单夹暗语 / 留言墙贴纸数据只许被看,不许被执行
4§ 8.4 DDoS不偷不骗只堵门——资源被占满排队团伙 / 人海围城攻击的是账本,不是漏洞
5§ 8.5 VPN 与代理够不着、不想露面——流量绕路跑腿与前台 / 地下隧道正向藏客户,反向藏店家
6§ 8.6 零信任进了门就是自己人?——信任崩塌水密舱 / 小区改造位置不是通行证

这张表里最值得先记住的一条暗线:六节其实是同一个母题的六次变奏——每一节都在管"信任"这件事:加密管密钥的信任,证书管身份的信任,四板斧管数据的信任,DDoS 管资源的信任,隧道管通道的信任,零信任统管信任的发放规则。所谓网络安全,说到底是信任的工程学。

本章的六节

§ 8.1

对称与非对称加密

AES 与 RSA、密钥分发难题、哈希与加盐、数字签名、混合加密——HTTPS 的两把锁。

§ 8.2

数字证书与 CA

中间人调包、CA 公证处、证书链、DV/OV/EV 三档、有效期与吊销、透明日志。

§ 8.3

Web 攻击

SQL 注入、XSS、CSRF、SSRF 四板斧的原理与防法、四大真实战例、纵深防御三道防线。

§ 8.4

DDoS 与防护

三本资源账、SYN Flood、反射放大、CC 攻击、僵尸网络、防御四板、黑洞路由。

§ 8.5

VPN 与代理

正向与反向代理、HTTP 与 SOCKS5、隧道=封装+加密、隧道工艺家谱、隐私真相、Tor。

§ 8.6

零信任架构

边界模型的崩塌、三大原则、身份即边界、微分段、策略引擎、ZTNA 接棒 VPN。

学之前先记住这一点

这一章是全篇"敌情"最重的一章,术语和攻防套路都很密——但四条骨架撑起了全部内容,先记住它们,六节读起来会轻一半:

Recap · 收束

这一章是网络篇的"守护"章——前七章修路架桥,这一章给全城上锁配警。
六节一线:信件上锁(加密)→ 公章防伪(证书)→ 街面反诈(四板斧)→ 应对围堵(DDoS)→ 修地下通道(VPN 与代理)→ 物业大改革(零信任)
读完这一章,你应该能做到三件很实用的事:看懂任何一条安全新闻的"案发地点"(密码学案、应用案、资源案还是架构案);给自己的数字生活上三道锁(重要账户 MFA、密码分级、权限按需授予);听懂企业安全讨论在吵什么(十有八九,是在吵"信任的边界画在哪")。

☰ 主页
Xue Hai Wu Ya · Network · Chapter 08