2026 年 05 月 07 日
CH12 — 網路安全
📋 大綱
2簡介 — CIA 目標、資訊安全範圍
3防火牆 — 封包過濾式 vs 應用閘道式
4加密要件 — 私密性、完整性、不可否認性
5秘密金鑰 vs 公開金鑰密碼系統
6雜湊函數 — MD5、SHA 與訊息摘要
7認證機制 — 數位簽章與數位憑證
8入侵偵測系統 — 主機型 vs 網路型
9駭客入侵手法 — 8 種類型
📡 2|簡介
資訊安全的目標(CIA)
機密性 · 完整性 · 可用性
如同保險櫃:資訊系統=保險櫃本身,內容=保險內容。
理想的資訊安全機制,讓使用者享受網路便利,同時阻絕非法存取。
CIA 三大目標
機密性
Confidentiality
只有授權者能讀取資料
完整性
Integrity
資料傳輸過程中不被竄改
可用性
Availability
授權者需要時能順利存取
資訊安全成因(威脅來源排序)
1
網路
2
火災
3
地震
4
人員操作不良
5
實體
6
資訊犯罪
7
電力
8
雷擊
9
軟體
資訊安全五大領域
實體安全
設備保護與備份
軟體安全
OS 與應用程式
資料安全
加密與存取控制
系統安全
伺服器與網路設備
網路安全
防火牆、IDS、加密
網路安全三大對象與策略
對象
身份(Identity)、資料(Data)、系統(System)
威脅方式
資料竄改(Data Modification)、身份冒用(Identity Impersonation)、
系統入侵(System Intrusion)、惡意破壞(Malicious Damage)
防護策略
防火牆(Firewall)、加密(Encryption)、認證(Authentication)、入侵偵測系統(IDS)
📡 3|防火牆(Firewall)
防火牆阻絕外來攻擊,透過過濾與驗證保護網路系統,
將不正常工作阻絕在外。
常見部署位置
- (a)Intranet 與 Internet 之間——內網的最外層防線
- (b)特殊部門的內部防火牆——隔離敏感區域
防火牆兩大類型
封包過濾式
Packet Filter
運作層級:網路層 + 傳輸層
根據存取控制規則過濾:
- 來源端 IP
- 目的端 IP
- 封包類型(TCP/UDP)
- 埠編號
應用閘道式
Application Gateway
運作層級:應用層
又稱代理伺服器(Proxy):
- 負責連結代理與資料轉送
- 外界無法直接對網內主機攻擊
- 可進行更深層的內容審查
封包過濾規則範例
| # | 來源 IP | 目的 IP | 協定 | 埠 | 動作 |
|---|---|---|---|---|---|
| 1 | 210.21.*.* | *.*.*.* | * | * | 拒絕 |
| 2 | 140.130.149.* | 140.112.* | TCP | 23 (Telnet) | 通過 |
| 3 | 140.112.* | 140.130.149.* | TCP | 23 | 通過 |
| 4 | 140.* | 140.* | TCP | 25 (Email) | 通過 |
| 5 | * | * | * | * | 拒絕(其餘) |
📡 4|加密要件
三大要件
- 私密性(Confidentiality):只有授權者能讀取資料
- 完整性(Integrity):資料傳輸過程中不被竄改
- 不可否認性(Non-Repudiation):傳送者無法否認已傳送的資料
基本術語
| 術語 | 說明 |
|---|---|
| 明文(Plaintext / Cleartext) | 未經加密的可讀資料 |
| 密文(Ciphertext / Cryptogram) | 加密後的不可讀資料 |
| 加密(Encryption) | 將明文轉換為密文 |
| 解密(Decryption) | 將密文還原為明文 |
金鑰(Key)
加解密核心
加解密轉換機制的運算法則,分為加密金鑰與解密金鑰。
- 簡單範例:明文每個文字以比它大 2 的文字取代(A→C,B→D)
- 解密:金鑰演算法的逆函數
- 金鑰的保存與管理是密碼系統安全的關鍵
📡 5|秘密金鑰 vs 公開金鑰密碼系統
秘密金鑰(對稱金鑰)
金鑰加密=解密,同一把
優點運算簡單,處理速度快
缺點n 人需 n(n-1)/2 把金鑰
演算法DES、FEAL、IDEA、SKIPJACK
公開金鑰(非對稱金鑰)
金鑰加密=解密,不同
優點公鑰可公開,金鑰管理負擔小
缺點計算複雜,大量資料加解密負擔大
演算法RSA、DSA、SHA
金鑰數量比較(n = 10 人)
使用者愈多,兩者差異愈顯著
秘密金鑰:每人需保管 9 把(n-1)|公開金鑰:每人只需保管自己的 1 把私鑰
「鎖」與密碼系統的比喻
秘密金鑰:汽車開關鎖
啟動、熄火皆用同一把鑰匙。
這把鑰匙不能任意交付給別人,須妥善保管。
公開金鑰:喇叭鎖
鎖門與開門的方法不相同。
鎖門:按下鎖鈕即可,任何人都可以(公鑰概念)。
開門:需要鑰匙,只有房間主人有(私鑰概念)。
📡 6|雜湊函數(Hash Function)
用以鑑別資料是否遭到竄改,確保資料的真實性及完整性。
原理
將訊息轉換為固定長度的雜湊值(如 128 位元)。
不同內容的訊息,雜湊值也會不同。
又稱為訊息摘要(Message Digest)。
運作流程
1
發送端:將訊息透過雜湊函數計算出雜湊值,與訊息一起送出
2
傳輸中:訊息可能被干擾、破壞或竄改
3
接收端:以相同雜湊函數計算接收到的訊息,比對兩者
4
結果:雜湊值不同 → 訊息遭到竄改,需進一步處理
常見演算法比較
MD4
輸出:— 位元
已不安全,已廢棄
MD5
輸出:128 位元
已有碰撞攻擊,不推薦使用
SHA
輸出:160 位元以上
安全性更高,目前主流
特性與限制
- 良好雜湊函數演算法具有極高靈敏度(一位元之差結果差很多)
- 位元數愈多,雜湊值重覆的機率愈低
- 由雜湊值還原原始訊息非常困難,可保障安全性
📡 7|認證機制
達到傳輸的不可否認性。透過金鑰系統、數位簽章與數位憑證確保身份真實。
三種認證方式
金鑰系統(Key System)、
數位簽章(Digital Signature)、
數位憑證(Digital Certificate)
數位簽章(Digital Signature)流程
1
發送端對訊息執行雜湊函數,產生訊息摘要
2
以發送者私鑰對訊息摘要加密 → 數位簽章
3
將訊息(明文)+數位簽章一起傳送給接收端
4
接收端以發送者公鑰解密數位簽章,取得摘要
5
接收端對訊息執行相同雜湊函數,比對兩者 → 確認完整性
※ 訊息仍以明文傳送(如需確保私密性,再運用加密法對訊息加密)
數位憑證(Digital Certificate)
公鑰要在何處取得?如何證明公鑰的所有者?
由憑證機構(CA;Certification Authority)執行認證工作,如同網路身份證。
憑證包含的資料
- 使用者名稱與公鑰
- 發證者(CA)名稱
- 憑證有效期限
- 以 CA 的私鑰對此憑證進行簽章
- 運用 CA 公鑰可驗證憑證真偽
HTTPS 與 SSL
安全網頁傳輸
- 以
https://開頭的網址,瀏覽器狀態列可看到鎖頭圖案 - 以 SSL(Secure Sockets Layer) 安全協定傳送資料
- 瀏覽器預設信任清單中已內建多家 CA 的公鑰
📡 8|入侵偵測系統(IDS)
不是防火牆:防火牆阻擋可能的駭客,IDS 則在駭客通過防火牆後,
藉由偵測提出警告——兩者互補。
IDS 三大功能流程
1
資料收集:網路封包、系統記錄檔等
2
特徵選擇:資料量大,需過濾選取關鍵特徵
3
資料分析:整個 IDS 最核心的部分
4
回報機制:發出警告、終止入侵程序、通知其他 IDS
依所在位置分類
主機型 IDS
Host-Based IDS(HIDS)
優點:
- 直接檢視主機記錄,可偵測網路型 IDS 無法偵測的入侵
- 可在加密環境下運作(內容到主機已解密)
- 可在交換式網路環境運作
- 每台要保護的主機都需安裝並維護
- 主機受到入侵,IDS 可能無法運作
- 無法瞭解其他主機是否也受攻擊
- 占用主機硬體資源
網路型 IDS
Network-Based IDS(NIDS)
優點:
- 不容易被察覺偵測系統的存在
- 可同時監聽多台主機
- 成本較低
- 偵測不會對網路造成負擔
- 無法在交換式網路環境下監聽
- 可能遺漏部分封包
- 可推測有入侵,但不知是否成功
📡 9|駭客入侵手法
1|惡意程式
病毒
Virus
附加在檔案或程式中
會自我複製
可刪除資料
蠕蟲
Worm
針對系統漏洞設計
不需附加其他檔案即可自我執行
特洛伊木馬
Trojan Horse
表面是正常軟體
背後進行危害
不會自我複製
間諜軟體
Spyware
未經同意執行
發佈廣告、追蹤網頁
側錄鍵盤、收集個資
2|密碼破解
- 直接對不良密碼進行猜測
- 字典攻擊法(Dictionary Attack)
- 密碼監聽:鍵盤監聽裝置
- 取得密碼檔
防範:定期更換密碼,使用強度高的密碼。
3|封包監聽
- Ethernet 以廣播方式傳送,所有節點都會收到封包
- 正常模式:節點檢查目的 MAC 位址,不符合就丟棄
- 混亂模式(Promiscuous Mode):關閉檢查位址的過濾機制,可監聽所有封包
- Sniffer、Wireshark 等軟體可進行封包分析
防範:資料加密傳輸,避免明文密碼。
4|阻斷服務(DoS / DDoS)
| 類型 | 說明 |
|---|---|
| SYN Flood | 發送大量 SYN 請求但不回應,使 TCP 連線未完成,佔滿連線資源 |
| Ping of Death | 發送超過標準大小的 ICMP Echo Request 封包,使目標系統崩潰 |
| DDoS | 許多節點同時對同一目標發動攻擊,結合多種技術 |
| 實體阻斷 | 直接破壞實體設備,成本損耗高 |
5|網路釣魚(Phishing)
Phishing = Phone + Fishing:最早利用電話引誘受害者,現多以電子郵件偽裝成金融機構,
要求使用者點擊連結並輸入帳號密碼或信用卡號。
特徵
- 製作假網站,網址與真實網站類似
- Email 偽裝成官方通知,要求驗證資料
6|網址嫁接(Pharming)
將合法網站的網域名稱或 URL 重新導向到偽造的冒牌網站。
比網路釣魚更恐怖——使用者輸入的網址是正確的。
手法
- DNS 下毒(DNS Cache Poisoning)
- 修改本機 hosts 檔內容
7|ARP 欺騙(ARP Spoofing)
攻擊目標
- 交換式集線器(Switched Hub):攻擊者送出大量偽造 ARP Reply,將記憶體塞滿,使交換式集線器降級為一般集線器模式,監聽封包
- 作業系統:篡改 ARP Table,使目標主機將封包送往攻擊者
8|連線劫持(Session Hijacking)
A 與 B 雙方的通訊連線建立後,C 不需帳號密碼便能與 B 通訊。
利用雙方通訊的 Session ID 或 Cookie 進行劫持。
8 種威脅手法總覽
威脅等級
DoS / DDoS
阻斷服務
威脅等級
ARP 欺騙
封包監聽
威脅等級
連線劫持
Session 盜用
威脅等級
病毒 / 蠕蟲
惡意程式
威脅等級
密碼破解
盜取認證
威脅等級
網路釣魚
社交工程
威脅等級
特洛伊木馬
隱藏後門
威脅等級
間諜軟體
隱私收集
📝 問題與討論
關鍵字|填充題|選擇題|問答題