闭卷画出威胁模型与攻击面的拓扑、报文状态机、公式与失败证据。
计算机网络与协议实验 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷画出机密性、完整性与认证的拓扑、报文状态机、公式与失败证据。
闭卷画出密钥交换、证书与轮换的拓扑、报文状态机、公式与失败证据。
闭卷画出防火墙、ACL与状态跟踪的拓扑、报文状态机、公式与失败证据。
闭卷画出常见网络攻击与防护层次的拓扑、报文状态机、公式与失败证据。
闭卷画出安全协议设计与重放防护的拓扑、报文状态机、公式与失败证据。
闭卷画出实验:包过滤规则判定器的拓扑、报文状态机、公式与失败证据。
机制:加密保护机密,MAC或AEAD验证完整与来源,数字签名提供可公开验证的绑定;实验:比较明文、仅加密、Encrypt-then-MAC和AEAD的攻击结果;边界:校验和不提供敌手环境完整性,加密也不会自动防重放。
机制:先明确资产、主体、信任边界、攻击能力和可接受风险,再选择控制;实验:为校园网登录系统画数据流图并标出伪造、篡改、泄漏和拒绝服务威胁;边界:列漏洞名不是威胁模型,内网也不是天然可信边界。
机制:ACL按字段匹配无状态规则,状态防火墙跟踪连接并允许相关返回流量;实验:按从上到下规则集判断五组流量,检测影子规则和默认策略;边界:允许出站后自动允许任何入站是错误理解,NAT也不是防火墙替代品。
机制:临时密钥交换建立会话秘密,证书验证身份,轮换和撤销限制密钥泄漏影响;实验:模拟根证书到站点证书的链验证,并处理过期、主机名不符和撤销;边界:证书链有效不等于站点业务可信,私钥保护与部署权限同样关键。
机制:随机数、序号、时间窗和会话绑定让旧消息不能在新上下文重复生效;实验:设计带nonce和请求ID的付款消息,验证重复、乱序和跨会话复制;边界:只加时间戳依赖时钟且不能保证唯一,nonce若复用也会破坏安全。
机制:ARP欺骗、DNS投毒、扫描、洪泛和中间人利用不同信任缺口,需要分层控制与监测;实验:为每种攻击列前置条件、可见证据、阻断点和恢复动作;边界:单一IDS告警既可能误报也可能漏报,响应必须保留证据和业务连续性。
机制:按协议、源/目的前缀、端口和连接状态顺序匹配规则并执行默认拒绝;实验:实现确定性ACL引擎,覆盖允许、拒绝、规则遮蔽和非法字段;边界:规则正确性还取决于方向、接口和回程,离线判定器不代表完整防火墙。