2026 年 05 月 07 日

CH12 — 網路安全

Firewall 加密 IDS CIA 數位簽章 駭客

📋 大綱

2簡介 — CIA 目標、資訊安全範圍
3防火牆 — 封包過濾式 vs 應用閘道式
4加密要件 — 私密性、完整性、不可否認性
5秘密金鑰 vs 公開金鑰密碼系統
6雜湊函數 — MD5、SHA 與訊息摘要
7認證機制 — 數位簽章與數位憑證
8入侵偵測系統 — 主機型 vs 網路型
9駭客入侵手法 — 8 種類型

📡 2|簡介

資訊安全的目標(CIA)
機密性 · 完整性 · 可用性
如同保險櫃:資訊系統=保險櫃本身,內容=保險內容。 理想的資訊安全機制,讓使用者享受網路便利,同時阻絕非法存取。

CIA 三大目標

機密性
Confidentiality
只有授權者能讀取資料
完整性
Integrity
資料傳輸過程中不被竄改
可用性
Availability
授權者需要時能順利存取

資訊安全成因(威脅來源排序)

1
網路
2
火災
3
地震
4
人員操作不良
5
實體
6
資訊犯罪
7
電力
8
雷擊
9
軟體

資訊安全五大領域

實體安全
設備保護與備份
軟體安全
OS 與應用程式
資料安全
加密與存取控制
系統安全
伺服器與網路設備
網路安全
防火牆、IDS、加密

網路安全三大對象與策略

對象
身份(Identity)資料(Data)系統(System)
威脅方式
資料竄改(Data Modification)、身份冒用(Identity Impersonation)、 系統入侵(System Intrusion)、惡意破壞(Malicious Damage)
防護策略
防火牆(Firewall)、加密(Encryption)、認證(Authentication)、入侵偵測系統(IDS)

📡 3|防火牆(Firewall)

防火牆阻絕外來攻擊,透過過濾驗證保護網路系統, 將不正常工作阻絕在外。

常見部署位置

  • (a)Intranet 與 Internet 之間——內網的最外層防線
  • (b)特殊部門的內部防火牆——隔離敏感區域

防火牆兩大類型

封包過濾式
Packet Filter
運作層級:網路層 + 傳輸層
根據存取控制規則過濾:
  • 來源端 IP
  • 目的端 IP
  • 封包類型(TCP/UDP)
  • 埠編號
可在路由器、OS 或伺服程式中實作
應用閘道式
Application Gateway
運作層級:應用層
又稱代理伺服器(Proxy)
  • 負責連結代理與資料轉送
  • 外界無法直接對網內主機攻擊
  • 可進行更深層的內容審查

封包過濾規則範例

#來源 IP目的 IP協定動作
1210.21.*.**.*.*.***拒絕
2140.130.149.*140.112.*TCP23 (Telnet)通過
3140.112.*140.130.149.*TCP23通過
4140.*140.*TCP25 (Email)通過
5****拒絕(其餘)

📡 4|加密要件

三大要件
  • 私密性(Confidentiality):只有授權者能讀取資料
  • 完整性(Integrity):資料傳輸過程中不被竄改
  • 不可否認性(Non-Repudiation):傳送者無法否認已傳送的資料

基本術語

術語說明
明文(Plaintext / Cleartext)未經加密的可讀資料
密文(Ciphertext / Cryptogram)加密後的不可讀資料
加密(Encryption)將明文轉換為密文
解密(Decryption)將密文還原為明文

金鑰(Key)

加解密核心
加解密轉換機制的運算法則,分為加密金鑰解密金鑰
  • 簡單範例:明文每個文字以比它大 2 的文字取代(A→C,B→D)
  • 解密:金鑰演算法的逆函數
  • 金鑰的保存與管理是密碼系統安全的關鍵

📡 5|秘密金鑰 vs 公開金鑰密碼系統

秘密金鑰(對稱金鑰)
金鑰加密=解密,同一把
優點運算簡單,處理速度快
缺點n 人需 n(n-1)/2 把金鑰
演算法DES、FEAL、IDEA、SKIPJACK
公開金鑰(非對稱金鑰)
金鑰加密=解密,不同
優點公鑰可公開,金鑰管理負擔小
缺點計算複雜,大量資料加解密負擔大
演算法RSA、DSA、SHA

金鑰數量比較(n = 10 人)

使用者愈多,兩者差異愈顯著
秘密金鑰
45 把
45 把
公開金鑰
20 把
20 把

秘密金鑰:每人需保管 9 把(n-1)|公開金鑰:每人只需保管自己的 1 把私鑰

「鎖」與密碼系統的比喻

秘密金鑰:汽車開關鎖
啟動、熄火皆用同一把鑰匙。 這把鑰匙不能任意交付給別人,須妥善保管。
公開金鑰:喇叭鎖
鎖門與開門的方法不相同。 鎖門:按下鎖鈕即可,任何人都可以(公鑰概念)。 開門:需要鑰匙,只有房間主人有(私鑰概念)。

📡 6|雜湊函數(Hash Function)

用以鑑別資料是否遭到竄改,確保資料的真實性完整性
原理
將訊息轉換為固定長度的雜湊值(如 128 位元)。 不同內容的訊息,雜湊值也會不同。 又稱為訊息摘要(Message Digest)

運作流程

1
發送端:將訊息透過雜湊函數計算出雜湊值,與訊息一起送出
2
傳輸中:訊息可能被干擾、破壞或竄改
3
接收端:以相同雜湊函數計算接收到的訊息,比對兩者
4
結果:雜湊值不同 → 訊息遭到竄改,需進一步處理

常見演算法比較

MD4
輸出:— 位元
已不安全,已廢棄
MD5
輸出:128 位元
已有碰撞攻擊,不推薦使用
SHA
輸出:160 位元以上
安全性更高,目前主流

特性與限制

  • 良好雜湊函數演算法具有極高靈敏度(一位元之差結果差很多)
  • 位元數愈多,雜湊值重覆的機率愈低
  • 由雜湊值還原原始訊息非常困難,可保障安全性

📡 7|認證機制

達到傳輸的不可否認性。透過金鑰系統、數位簽章與數位憑證確保身份真實。
三種認證方式
金鑰系統(Key System)數位簽章(Digital Signature)數位憑證(Digital Certificate)

數位簽章(Digital Signature)流程

1
發送端對訊息執行雜湊函數,產生訊息摘要
2
以發送者私鑰對訊息摘要加密 → 數位簽章
3
訊息(明文)+數位簽章一起傳送給接收端
4
接收端以發送者公鑰解密數位簽章,取得摘要
5
接收端對訊息執行相同雜湊函數,比對兩者 → 確認完整性

※ 訊息仍以明文傳送(如需確保私密性,再運用加密法對訊息加密)

數位憑證(Digital Certificate)

公鑰要在何處取得?如何證明公鑰的所有者?憑證機構(CA;Certification Authority)執行認證工作,如同網路身份證。
憑證包含的資料
  • 使用者名稱與公鑰
  • 發證者(CA)名稱
  • 憑證有效期限
  • 以 CA 的私鑰對此憑證進行簽章
  • 運用 CA 公鑰可驗證憑證真偽

HTTPS 與 SSL

安全網頁傳輸
  • https:// 開頭的網址,瀏覽器狀態列可看到鎖頭圖案
  • SSL(Secure Sockets Layer) 安全協定傳送資料
  • 瀏覽器預設信任清單中已內建多家 CA 的公鑰

📡 8|入侵偵測系統(IDS)

不是防火牆:防火牆阻擋可能的駭客,IDS 則在駭客通過防火牆後, 藉由偵測提出警告——兩者互補。

IDS 三大功能流程

1
資料收集:網路封包、系統記錄檔等
2
特徵選擇:資料量大,需過濾選取關鍵特徵
3
資料分析:整個 IDS 最核心的部分
4
回報機制:發出警告、終止入侵程序、通知其他 IDS

依所在位置分類

主機型 IDS
Host-Based IDS(HIDS)
優點:
  • 直接檢視主機記錄,可偵測網路型 IDS 無法偵測的入侵
  • 可在加密環境下運作(內容到主機已解密)
  • 可在交換式網路環境運作
缺點:
  • 每台要保護的主機都需安裝並維護
  • 主機受到入侵,IDS 可能無法運作
  • 無法瞭解其他主機是否也受攻擊
  • 占用主機硬體資源
網路型 IDS
Network-Based IDS(NIDS)
優點:
  • 不容易被察覺偵測系統的存在
  • 可同時監聽多台主機
  • 成本較低
  • 偵測不會對網路造成負擔
缺點:
  • 無法在交換式網路環境下監聽
  • 可能遺漏部分封包
  • 可推測有入侵,但不知是否成功

📡 9|駭客入侵手法

1|惡意程式

病毒
Virus
附加在檔案或程式中
會自我複製
可刪除資料
蠕蟲
Worm
針對系統漏洞設計
不需附加其他檔案即可自我執行
特洛伊木馬
Trojan Horse
表面是正常軟體
背後進行危害
不會自我複製
間諜軟體
Spyware
未經同意執行
發佈廣告、追蹤網頁
側錄鍵盤、收集個資

2|密碼破解

  • 直接對不良密碼進行猜測
  • 字典攻擊法(Dictionary Attack)
  • 密碼監聽:鍵盤監聽裝置
  • 取得密碼檔

防範:定期更換密碼,使用強度高的密碼。

3|封包監聽

  • Ethernet 以廣播方式傳送,所有節點都會收到封包
  • 正常模式:節點檢查目的 MAC 位址,不符合就丟棄
  • 混亂模式(Promiscuous Mode):關閉檢查位址的過濾機制,可監聽所有封包
  • Sniffer、Wireshark 等軟體可進行封包分析

防範:資料加密傳輸,避免明文密碼。

4|阻斷服務(DoS / DDoS)

類型說明
SYN Flood發送大量 SYN 請求但不回應,使 TCP 連線未完成,佔滿連線資源
Ping of Death發送超過標準大小的 ICMP Echo Request 封包,使目標系統崩潰
DDoS許多節點同時對同一目標發動攻擊,結合多種技術
實體阻斷直接破壞實體設備,成本損耗高

5|網路釣魚(Phishing)

Phishing = Phone + Fishing:最早利用電話引誘受害者,現多以電子郵件偽裝成金融機構, 要求使用者點擊連結並輸入帳號密碼或信用卡號。
特徵
  • 製作假網站,網址與真實網站類似
  • Email 偽裝成官方通知,要求驗證資料

6|網址嫁接(Pharming)

將合法網站的網域名稱或 URL 重新導向到偽造的冒牌網站。 比網路釣魚更恐怖——使用者輸入的網址是正確的
手法
  • DNS 下毒(DNS Cache Poisoning)
  • 修改本機 hosts 檔內容

7|ARP 欺騙(ARP Spoofing)

攻擊目標
  • 交換式集線器(Switched Hub):攻擊者送出大量偽造 ARP Reply,將記憶體塞滿,使交換式集線器降級為一般集線器模式,監聽封包
  • 作業系統:篡改 ARP Table,使目標主機將封包送往攻擊者

8|連線劫持(Session Hijacking)

A 與 B 雙方的通訊連線建立後,C 不需帳號密碼便能與 B 通訊。 利用雙方通訊的 Session IDCookie 進行劫持。

8 種威脅手法總覽

威脅等級
DoS / DDoS
阻斷服務
威脅等級
ARP 欺騙
封包監聽
威脅等級
連線劫持
Session 盜用
威脅等級
病毒 / 蠕蟲
惡意程式
威脅等級
密碼破解
盜取認證
威脅等級
網路釣魚
社交工程
威脅等級
特洛伊木馬
隱藏後門
威脅等級
間諜軟體
隱私收集

📝 問題與討論

關鍵字|填充題|選擇題|問答題