在
网络安全不是“会几个工具”,而是理解数据如何流动、信任如何建立、攻击面如何形成。这篇文章给出一条可执行的学习路径,适合运维、开发、安全新人,也适合作为团队培训目录。
一、先把网络底座学扎实
第一阶段重点不是背端口,而是能解释一次访问从浏览器输入 URL 到页面返回的完整链路:ARP 如何找到网关、DNS 如何解析域名、TCP 如何建立连接、TLS 如何确认身份、HTTP 如何承载业务数据。
- 链路层:MAC、ARP、VLAN、交换与广播域。
- 网络层:IPv4/IPv6、CIDR、路由表、NAT 与 ICMP。
- 传输层:TCP 三次握手、拥塞控制、UDP 的适用场景。
- 应用层:DNS、HTTP/HTTPS、SSH、SMTP 与常见代理协议。
二、建立“正常流量”的基线
安全分析的本质,是从正常中识别异常。建议用 Wireshark 或 tcpdump 在自己的实验网络抓包,记录一次 DNS 查询、一次 TLS 握手和一次 API 请求。重点观察五元组、时序、证书、状态码和重传,不要在未授权网络采集他人通信。
tcpdump -i any -nn 'port 53 or port 443'
ss -lntup
ip route
curl -I https://example.com
三、从资产视角理解攻击面
一套有效的安全体系应先回答:我们拥有哪些资产、暴露了哪些入口、由谁维护、运行什么版本、日志在哪里。资产清单、补丁基线和身份权限往往比“再买一个安全产品”更重要。
- 互联网暴露面:域名、IP、端口、证书、云负载均衡。
- 身份面:管理员、服务账号、API 密钥、第三方登录。
- 软件供应链:操作系统、容器镜像、依赖库与 CI/CD。
- 数据面:敏感数据位置、备份、加密和保留周期。
四、把零信任落到操作上
零信任不是单一产品,而是一组原则:默认不信任、持续验证、最小权限、假设已失陷。落地时从强制 MFA、短期凭证、分段访问、设备健康检查和高风险操作二次验证开始。
五、90 天实践计划
- 第 1–30 天:完成 TCP/IP、DNS、HTTP/TLS 抓包实验,能画出访问链路。
- 第 31–60 天:搭建仅本机可访问的 Web 靶场,学习日志、认证、输入验证和常见漏洞机理。
- 第 61–90 天:为一个小型系统建立资产表、威胁模型、补丁流程、告警规则和演练记录。
所有扫描、抓包和漏洞验证都应限定在自有资产、本地靶场或书面授权范围内。
后续文章将继续拆解 DNS、TLS、Web 身份认证、漏洞复现和蓝队检测,把“知道概念”推进到“能验证、能修复、能复盘”。