← Вернуться к оглавлению
Alterna · глава 5 · страница 5.4

Сетевая безопасность

Как защитить данные в сети: от межсетевых экранов до шифрования TLS. Разбираем механизмы, которые стоят между вами и угрозами.

В главе 4 вы узнали о паролях, фишинге и защите персональных данных. Теперь поднимемся на сетевой уровень — как инфраструктура защищает данные от перехвата, вторжения и атак.

Firewall, IDS, VPN, TLS — каждый из этих инструментов решает свою задачу в многоуровневой защите.

ФГОС · базовый ФОП · углублённый
01

Угрозы в сети

Что именно мы защищаем и от кого

ФГОС

Три столпа информационной безопасности (CIA)

🔒
Confidentiality
конфиденциальность

Данные доступны только авторизованным пользователям. Защита от перехвата и несанкционированного доступа.

Integrity
целостность

Данные не были изменены несанкционированно. Защита от подмены и модификации.

Availability
доступность

Данные и сервисы доступны, когда нужны. Защита от DDoS и сбоев.

Основные сетевые угрозы

УгрозаОписаниеНарушает
Перехват (sniffing)Злоумышленник читает трафик в сетиКонфиденциальность
MITM (Man-in-the-Middle)Атакующий встраивается между клиентом и серверомКонфиденциальность + целостность
DDoSМассовые запросы «ложат» серверДоступность
SQL-инъекцияВнедрение вредоносного SQL-кода через формыКонфиденциальность + целостность
Сканирование портовРазведка открытых портов для поиска уязвимостей— (подготовка атаки)
SpoofingПодделка IP/MAC-адресаЦелостность
02

Межсетевой экран (Firewall)

Фильтр, который решает: пропустить пакет или заблокировать

ФГОСФОП

Что делает firewall

Межсетевой экран (firewall) — устройство или программа, которая анализирует сетевые пакеты и решает, пропустить их или заблокировать, на основе набора правил.

Типы firewall

ТипЧто анализируетПример правила
Packet filterЗаголовки: IP, порт, протокол«Запретить TCP-порт 23 (Telnet) извне»
Stateful+ состояние соединения«Пропускать ответы на исходящие запросы»
Application (proxy)Содержимое (HTTP, DNS)«Блокировать запросы к malware.ru»
NGFW+ IDS, глубокий анализ«Блокировать трафик с сигнатурой эксплойта»

Правила firewall

Каждое правило содержит: протокол (TCP/UDP/ICMP), адрес источника, порт источника, адрес назначения, порт назначения, действие (ALLOW / DENY).

Правила обрабатываются сверху вниз. Первое совпавшее правило применяется. В конце обычно стоит «default deny» — запретить всё, что не разрешено.

Принцип Правильная политика firewall: запретить всё, разрешить только необходимое (default deny). Обратный подход (разрешить всё, запретить известное плохое) — гораздо менее безопасен.
03

IDS и IPS — обнаружение и предотвращение

Системы, которые видят аномалии в трафике

ФОП

IDS — Intrusion Detection System

Обнаруживает подозрительную активность и оповещает администратора. Не блокирует трафик — только мониторит. Аналогия: камера видеонаблюдения.

IPS — Intrusion Prevention System

Обнаруживает и блокирует атаки автоматически. Стоит «в разрыв» трафика. Аналогия: охранник на проходной.

Методы обнаружения

МетодКак работаетПлюсыМинусы
Signature-basedСравнение с базой известных атак (сигнатурами)Точный для известных угрозНе видит новые (zero-day)
Anomaly-basedОтклонение от «нормального» профиля трафикаЛовит новые атакиЛожные срабатывания
HeuristicАнализ поведения (эвристики)ГибкийСложен в настройке
04

VPN — виртуальная частная сеть

Зашифрованный туннель через публичный Интернет

ФГОСФОП

Что делает VPN

VPN (Virtual Private Network) создаёт зашифрованный туннель между вашим устройством и VPN-сервером. Весь трафик идёт через этот туннель — провайдер и злоумышленники в сети видят только шифр.

Зачем нужен VPN

  • Безопасность в публичных Wi-Fi — в кафе, аэропорту трафик шифруется
  • Удалённый доступ к корпоративной сети — сотрудник работает из дома как в офисе
  • Конфиденциальность — провайдер не видит, какие сайты вы посещаете

Протоколы VPN

ПротоколШифрованиеСкоростьПрименение
OpenVPNAES-256СредняяУниверсальный, открытый
WireGuardChaCha20ВысокаяСовременный, лёгкий
IPsecAES / 3DESСредняяКорпоративные site-to-site
PPTPMPPE (слабый)ВысокаяУстарел, не безопасен
Важно VPN не делает вас анонимным. VPN-провайдер видит ваш трафик. Для анонимности нужен Tor (луковая маршрутизация через 3+ узла).
05

TLS и PKI — как работает HTTPS

SSL-сертификаты, центры сертификации, рукопожатие TLS

ФОП

Что такое TLS

TLS (Transport Layer Security) — протокол шифрования на транспортном уровне. Наследник SSL. Обеспечивает:

  • Шифрование — данные в транзите нечитаемы
  • Аутентификацию — вы уверены, что общаетесь с нужным сервером
  • Целостность — данные не подменены

TLS Handshake — рукопожатие

  1. Client Hello — браузер отправляет поддерживаемые алгоритмы шифрования
  2. Server Hello — сервер выбирает алгоритм + отправляет сертификат
  3. Проверка сертификата — браузер проверяет подпись центра сертификации (CA)
  4. Обмен ключами — генерируется общий симметричный ключ (через RSA или Diffie-Hellman)
  5. Зашифрованная связь — весь дальнейший трафик шифруется симметричным ключом

PKI — инфраструктура открытых ключей

PKI (Public Key Infrastructure) — система центров сертификации (CA), которые выдают цифровые сертификаты. Сертификат подтверждает: «этот публичный ключ действительно принадлежит domain.com».

Связь с главой 4 В главе 4 вы узнали, что HTTPS использует шифрование. Теперь видно всю цепочку: браузер → TLS handshake → проверка сертификата CA → обмен ключами → шифрованный канал. Значок 🔒 в адресной строке — результат этой процедуры.
Предупреждение Если браузер показывает «Сертификат недействителен» — это может означать MITM-атаку. Не продолжайте ввод паролей на таком сайте!
06

Шифрование и хеширование

Симметричное и асимметричное шифрование, хеш-функции, цифровые подписи

ФОП · углублённый

Симметричное шифрование

Один ключ используется и для шифрования, и для расшифровки. Как замок с одним ключом: закрыл — открыл тем же ключом.

АлгоритмКлючПрименение
AES-256256 битСтандарт: TLS, VPN, шифрование дисков
ChaCha20256 битWireGuard, мобильные устройства
DES / 3DES56 / 168 битУстарел, взламывается

Асимметричное шифрование

Два ключа: публичный (public) и приватный (private). Публичным ключом шифруют, приватным — расшифровывают.

🔑
Публичный ключ
открытый

Раздаётся всем. Им шифруют данные для вас. Как почтовый ящик — любой может бросить письмо.

🗝️
Приватный ключ
секретный

Хранится только у вас. Им расшифровываете. Как ключ от почтового ящика — только у вас.

АлгоритмОсноваПрименение
RSAФакторизация больших чиселTLS handshake, цифровые подписи
Diffie-HellmanДискретный логарифмОбмен ключами (ECDHE в TLS)
ECDSAЭллиптические кривыеПодписи в блокчейне, TLS
Как работает TLS TLS использует оба типа: асимметричное шифрование (RSA/ECDHE) — для обмена ключами при рукопожатии, симметричное (AES/ChaCha20) — для шифрования трафика. Асимметричное медленнее в 100–1000 раз, поэтому его применяют только в начале.

Хеширование

Хеш-функция — одностороннее преобразование: из данных любого размера получает фиксированную строку (хеш). Обратное преобразование невозможно.

АлгоритмДлина хешаПрименение
SHA-256256 бит (64 hex)TLS, блокчейн, проверка файлов
SHA-512512 бит (128 hex)Пароли, сертификаты
MD5128 бит (32 hex)Устарел, коллизии найдены

Свойства хеш-функций

  • Детерминированность — одинаковые данные → одинаковый хеш
  • Необратимость — по хешу нельзя восстановить данные
  • Уникальность — разные данные → разные хеши (с огромной вероятностью)
  • Лавинный эффект — изменение 1 бита меняет ~50% бит хеша

Цифровая подпись

Комбинация хеширования и асимметричного шифрования:

  1. Отправитель вычисляет хеш документа (SHA-256)
  2. Шифрует хеш своим приватным ключом → это и есть подпись
  3. Получатель расшифровывает подпись публичным ключом отправителя
  4. Сравнивает полученный хеш с хешем документа
  5. Если совпадают — документ подлинный и не изменён
Связь с главой 3 В главе 3 (права и безопасность) вы уже шифровали текст шифром Цезаря и Виженера — это примеры симметричного шифрования (один ключ). RSA и AES — современные алгоритмы того же принципа, но с математической стойкостью.
🛡️

Симулятор правил Firewall

настройте правила · проверьте пакеты
интерактив

Перед вами набор правил межсетевого экрана. Протестируйте, какие пакеты пройдут, а какие будут заблокированы.