Учебник Сетевая безопасность для начинающих
Курс о том, как устроены и как защищаются компьютерные сети. Мы разбираем угрозы на каждом уровне стека TCP/IP концептуально — чтобы понять, откуда берётся опасность, — и подробно изучаем защиту: межсетевые экраны, сегментацию, VPN, шифрование в транзите, обнаружение вторжений и мониторинг.
Курс защитный. Здесь нет боевых инструкций по взлому чужих сетей. Все инструменты вы применяете только к своей сети или с письменного разрешения владельца. Несанкционированный доступ и нарушение работы сетей в России преследуются по статьям 272 и 274 УК РФ. Легальная практика — это домашняя лаборатория, CTF и платформы вроде TryHackMe и HackTheBox.
Опираемся на курсы «Компьютерные сети», «Основы кибербезопасности» и «OWASP». Цель — научить вас думать как защитник: видеть, где сеть ломается, и закрывать эти места.
Курс «Сетевая безопасность» состоит из 11 разделов и 36 уроков: Модель угроз и принципы защиты, Разведка и перехват трафика, Атаки канального уровня и защита Wi-Fi, Периметр: firewall, сегментация, VLAN, Шифрование в транзите и защита служб, Обнаружение, устойчивость и эксплуатация, Облако, обман и практика, Атаки на сетевые протоколы и защита, Файрволы, IDS/IPS и фильтрация вглубь, VPN, удалённый доступ и нулевое доверие и DDoS, облачные сети и IoT/OT. Уроки идут по порядку — от основ к более сложным темам, в каждом есть объяснение с примерами, а в конце — вопросы для самопроверки. К урокам привязаны задачи с автоматической проверкой: прочитали тему — сразу закрепили её кодом.
Программа курса
1 Модель угроз и принципы защиты
- Что такое сетевая безопасность и зачем модель угроз
Введение в сетевую безопасность: триада CIA, понятие модели угроз, активы, нарушители и поверхность атаки. Защитный взгляд с самого начала.
- Принципы: защита в глубину и минимум привилегий
Ключевые принципы сетевой защиты: defense in depth, least privilege, fail-safe, разделение обязанностей. Как они уменьшают ущерб от взлома.
- Стек TCP/IP под углом безопасности
Повторение стека TCP/IP с точки зрения защиты: на каком уровне какая угроза и какая защита. Канальный, сетевой, транспортный, прикладной.
- Что такое сетевая безопасность и зачем модель угроз
2 Разведка и перехват трафика
- Сетевая разведка: почему она работает
Концепция сетевой разведки: ping, traceroute, что узнаёт нарушитель и как защититься. Защитный взгляд на этап recon.
- Сканирование портов nmap (своей сети)
Как nmap показывает открытые порты и сервисы своей сети, что значат состояния портов и как обнаружить чужое сканирование. Только своя сеть.
- Перехват трафика: почему открытый трафик опасен
Что такое sniffing, почему открытый трафик опасен и как анализировать свой трафик через tcpdump/Wireshark. Защита через шифрование.
- Сетевая разведка: почему она работает
3 Атаки канального уровня и защита Wi-Fi
- ARP-спуфинг и MITM: как работает и как защититься
ARP-спуфинг и атака человек посередине концептуально: почему доверие ARP опасно и как защититься — Dynamic ARP Inspection, шифрование.
- Защита Wi-Fi: WPA2/WPA3 и почему WEP мёртв
Безопасность беспроводных сетей: почему WEP небезопасен, отличия WPA2 и WPA3, гостевые сети и базовая защита домашнего и офисного Wi-Fi.
- ARP-спуфинг и MITM: как работает и как защититься
4 Периметр: firewall, сегментация, VLAN
- Межсетевые экраны: iptables и nftables
Как работает межсетевой экран: цепочки, правила, политика по умолчанию. Примеры на iptables и nftables и принцип fail-safe defaults.
- Stateful-фильтрация: почему firewall помнит соединения
Чем stateful-firewall лучше stateless: отслеживание состояния соединений, защита от подделанных пакетов и базовая устойчивость к флуду.
- Сегментация сети и VLAN
Зачем дробить сеть на сегменты и VLAN: ограничение распространения атаки, изоляция зон, межсегментная фильтрация. Минимум привилегий в сети.
- Межсетевые экраны: iptables и nftables
5 Шифрование в транзите и защита служб
- VPN: туннели, IPsec и WireGuard
Зачем нужны VPN: защищённый туннель через недоверенную сеть. Сравнение IPsec и WireGuard, режимы и где это применимо.
- TLS и HTTPS: шифрование в транзите
Как TLS защищает данные в транзите: рукопожатие, сертификаты, проверка подлинности. Почему HTTPS обязателен и от чего он защищает.
- Безопасность DNS: DNSSEC и DoH
DNS-безопасность: почему возможна подмена ответов DNS концептуально и как защититься — DNSSEC для целостности и DoH/DoT для конфиденциальности.
- VPN: туннели, IPsec и WireGuard
6 Обнаружение, устойчивость и эксплуатация
- DDoS: типы и митигация
Что такое DDoS, его типы (объёмные, протокольные, прикладные), почему с ним трудно и как защищаются: rate-limit, anti-DDoS, провайдеры фильтрации.
- IDS и IPS: Snort и Suricata
Системы обнаружения и предотвращения вторжений: разница IDS и IPS, сигнатурный и поведенческий подходы, обзор Snort и Suricata.
- Мониторинг, логи и SIEM
Зачем собирать логи и что в них искать, обзор SIEM: централизация, корреляция событий, обнаружение инцидентов. Что логировать в сети.
- DDoS: типы и митигация
7 Облако, обман и практика
- Сетевая безопасность в облаке: security groups
Как устроена сетевая защита в облаке: security groups как stateful-firewall на уровне инстанса, минимум привилегий и типичные ошибки доступа.
- Honeypot, типичные ошибки и обзор обмана
Honeypot как инструмент раннего обнаружения и обзор обмана в защите. Самые частые ошибки конфигурации сети и как их избегать.
- Легальная практика и карьера в сетевой безопасности
Как легально практиковать сетевую безопасность: своя лаборатория, CTF, TryHackMe, HackTheBox. Карьерные пути: сетевой безопасник, SOC-аналитик.
- Сетевая безопасность в облаке: security groups
8 Атаки на сетевые протоколы и защита
- ARP-спуфинг и MITM (и защита)
Почему ARP не имеет аутентификации и как возникает MITM в локальной сети. Защита: Dynamic ARP Inspection, статические записи, обнаружение аномалий ARP.
- Атаки на DNS и защита
Как возникает DNS-спуфинг и отравление кэша — концептуально, ради защиты. Меры: DNSSEC, доверенные резолверы, DoH/DoT, мониторинг и рандомизация запросов.
- Атаки канального уровня и port security
DHCP-спуфинг и MAC-флудинг — концептуально, ради защиты. Меры: DHCP snooping, port security, 802.1X, ограничение MAC на порту и сегментация.
- Перехват TLS и защита канала
Почему MITM на TLS требует доверенного сертификата и как защищать канал: проверка цепочки, certificate pinning, HSTS, HSTS preload и мониторинг сертификатов.
- ARP-спуфинг и MITM (и защита)
9 Файрволы, IDS/IPS и фильтрация вглубь
- Stateful-файрволы и NGFW
Как stateful-файрвол отслеживает состояние соединений, чем NGFW добавляет L7-фильтрацию и application-aware правила, и почему политика по умолчанию — запрет.
- IDS и IPS: Snort, Suricata
Сигнатурное и поведенческое обнаружение, правила Snort/Suricata, инлайн-блокировка IPS и тюнинг против ложных срабатываний — оборонительный разбор для Blue Team.
- WAF: защита веб-приложений на периметре
Как WAF фильтрует HTTP, что такое OWASP Core Rule Set, чем режим detection отличается от prevention и как тюнинговать WAF против ложных срабатываний.
- Тюнинг правил и снижение шума
False positive и false negative, бейзлайн нормального трафика, приоритизация алертов и обслуживание правил IDS/IPS/WAF — практика снижения шума для Blue Team.
- Stateful-файрволы и NGFW
10 VPN, удалённый доступ и нулевое доверие
- Типы VPN: IPsec, WireGuard, TLS-VPN
Как устроены IPsec, WireGuard и TLS-VPN, чем отличаются site-to-site и remote access, как поднимается туннель и почему WireGuard так хвалят.
- Нулевое доверие (Zero Trust)
Принцип «никогда не доверяй, всегда проверяй»: микросегментация, проверка устройства и пользователя на каждый запрос и почему ZTNA приходит на смену периметру.
- Безопасный удалённый доступ
Как безопасно дать удалённый доступ: MFA, бастион-хосты, защита RDP и SSH, минимизация прав и аудит сессий администраторов.
- Идентичность как новый периметр
Почему сетевой периметр размывается и идентичность становится главной точкой контроля: условный доступ, SSO/IdP и привязка прав к личности.
- Типы VPN: IPsec, WireGuard, TLS-VPN
11 DDoS, облачные сети и IoT/OT
- DDoS: типы атак и защита
Как устроены DDoS-атаки (объёмные, протокольные, L7) и как защищаться: фильтрация, anti-DDoS-сервисы, rate limiting, CDN, blackholing — с позиции защитника.
- Безопасность облачных сетей
Сетевая безопасность в облаке: VPC и приватные подсети, security groups, сегментация, принцип наименьших привилегий и защита от сетевых мисконфигов.
- Безопасность IoT и промышленных сетей (OT)
Почему IoT-устройства уязвимы и как защищать промышленные сети (OT/ICS): изоляция, сегментация, модель Purdue, мониторинг и принцип наименьшего доступа.
- Сетевая криминалистика и реагирование
Сетевая криминалистика: захват и анализ трафика для расследования, индикаторы компрометации (IOC) в сети и процесс реагирования на инцидент по NIST.
- DDoS: типы атак и защита