<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Zen01 Blog</title><link>https://www.Zen01.pages.dev/</link><description>Recent content on Zen01 Blog</description><generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Thu, 13 Mar 2025 10:40:26 +0800</lastBuildDate><atom:link href="https://www.Zen01.pages.dev/index.xml" rel="self" type="application/rss+xml"/><item><title>归档</title><link>https://www.Zen01.pages.dev/archives/</link><pubDate>Thu, 13 Mar 2025 10:40:26 +0800</pubDate><guid>https://www.Zen01.pages.dev/archives/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/archives/" alt="Featured image of post 归档" /></description></item><item><title>关于</title><link>https://www.Zen01.pages.dev/about/</link><pubDate>Thu, 13 Mar 2025 10:18:26 +0800</pubDate><guid>https://www.Zen01.pages.dev/about/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/about/" alt="Featured image of post 关于" />&lt;blockquote>
&lt;p>&lt;p>我向来是不惮以最坏的恶意来推测自己的，然而今日却也要写些东西了。这博客初建时，我本也未必想明白要写些什么，只觉得大抵是该写点，便写了。如今想来，人生在世，不过是一场漫长而又短暂的修行——爱也好，痛也罢，终是要一一尝遍的。&lt;/p>
&lt;p>有人说，写博客的人多半是闲得发慌。这话倒也不错，但我以为，纵然是闲，也闲得有些意思。古人云&amp;quot;立言&amp;quot;，我自不敢这般狂妄，只想着把平日里的所思所想，或是读过的书、走过的路、遇见的人，零碎地记在这里。像是在黑夜的海上抛下一只只小舟，不知能否渡人，至少能渡己，好让自己在回望时，不至于觉得这一路走得太过荒凉。&lt;/p>
&lt;p>我也知道，这些文字未必有多少人看，更未必能有什么用处。但我想，人生本无甚固定的意义，我们各自走过的路、爱过的人、受过的伤，总该有些东西留存下来，才不算白活。这便是我开此博客的缘由——不为别的，只为在时光里留一点痕迹，为那些消散在风中的事物，存个念想罢了。至于将来会怎样，我也说不大准，只管走下去就是了。&lt;/p>
&lt;/p>&lt;/blockquote>
&lt;style>
.right-sidebar.sticky {
display: none;
}
&lt;/style></description></item><item><title>防火墙与入侵检测系统</title><link>https://www.Zen01.pages.dev/p/%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9F/</link><pubDate>Thu, 13 Feb 2025 14:00:00 +0800</pubDate><guid>https://www.Zen01.pages.dev/p/%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9F/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/p/%e9%98%b2%e7%81%ab%e5%a2%99%e4%b8%8e%e5%85%a5%e4%be%b5%e6%a3%80%e6%b5%8b%e7%b3%bb%e7%bb%9f/" alt="Featured image of post 防火墙与入侵检测系统" />&lt;h2 id="前言">前言
&lt;/h2>&lt;p>防火墙、入侵检测系统（IDS）和入侵防御系统（IPS）是网络安全防御的核心组件。理解它们的工作原理、部署位置和配置方法，是软考中级网络工程师的重要考点。&lt;/p>
&lt;h2 id="防火墙基础">防火墙基础
&lt;/h2>&lt;h3 id="防火墙定义">防火墙定义
&lt;/h3>&lt;p>防火墙是位于内部网络和外部网络之间的网络安全设备，通过执行访问控制策略来保护网络安全。&lt;/p>
&lt;h3 id="基本功能">基本功能
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>访问控制&lt;/strong>：允许/拒绝特定流量&lt;/li>
&lt;li>&lt;strong>网络隔离&lt;/strong>：划分安全区域（DMZ、内网、外网）&lt;/li>
&lt;li>&lt;strong>地址转换（NAT）&lt;/strong>：隐藏内部网络结构&lt;/li>
&lt;li>&lt;strong>日志审计&lt;/strong>：记录所有通过/拒绝的连接&lt;/li>
&lt;/ol>
&lt;h3 id="防火墙分类">防火墙分类
&lt;/h3>&lt;h4 id="按实现方式分类">按实现方式分类
&lt;/h4>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类型&lt;/th>
&lt;th>工作层次&lt;/th>
&lt;th>优点&lt;/th>
&lt;th>缺点&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>包过滤（Packet Filter）&lt;/td>
&lt;td>网络层/传输层&lt;/td>
&lt;td>速度快&lt;/td>
&lt;td>无法检查应用层数据&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>状态检测（Stateful Inspection）&lt;/td>
&lt;td>网络层/传输层&lt;/td>
&lt;td>跟踪连接状态&lt;/td>
&lt;td>资源消耗大&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>应用层代理（Application Proxy）&lt;/td>
&lt;td>应用层&lt;/td>
&lt;td>精细控制&lt;/td>
&lt;td>性能瓶颈&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>混合型（Next-Gen FW）&lt;/td>
&lt;td>多层&lt;/td>
&lt;td>综合防护&lt;/td>
&lt;td>成本高、配置复杂&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h4 id="按部署位置分类">按部署位置分类
&lt;/h4>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类型&lt;/th>
&lt;th>位置&lt;/th>
&lt;th>特点&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>主机防火墙&lt;/td>
&lt;td>单台主机&lt;/td>
&lt;td>保护本机，软件防火墙&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络防火墙&lt;/td>
&lt;td>网络边界&lt;/td>
&lt;td>保护整个网段，硬件设备&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>分发防火墙&lt;/td>
&lt;td>各主机&lt;/td>
&lt;td>分布式防护，适合大型网络&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="安全区域与dmz">安全区域与DMZ
&lt;/h2>&lt;h3 id="dmz非军事区">DMZ（非军事区）
&lt;/h3>&lt;p>DMZ是位于内网和外网之间的缓冲区域，用于放置对外提供服务的服务器。&lt;/p>
&lt;h3 id="安全区域设计">安全区域设计
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">Internet
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- [防火墙]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> +---- DMZ区（Web、DNS、邮件服务器）
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- 内网（办公网络）
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="dmz配置原则">DMZ配置原则
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>外网 → DMZ&lt;/strong>：允许必要的访问（如用户访问Web服务）&lt;/li>
&lt;li>&lt;strong>外网 → 内网&lt;/strong>：严格限制，一般禁止&lt;/li>
&lt;li>&lt;strong>DMZ → 内网&lt;/strong>：仅允许必要的数据库连接&lt;/li>
&lt;li>&lt;strong>内网 → DMZ&lt;/strong>：禁止（防止被渗透后跳板攻击）&lt;/li>
&lt;/ol>
&lt;h3 id="端口策略示例">端口策略示例
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>方向&lt;/th>
&lt;th>源&lt;/th>
&lt;th>目的&lt;/th>
&lt;th>协议&lt;/th>
&lt;th>端口&lt;/th>
&lt;th>动作&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>In&lt;/td>
&lt;td>Any&lt;/td>
&lt;td>DMZ&lt;/td>
&lt;td>TCP&lt;/td>
&lt;td>80&lt;/td>
&lt;td>允许（HTTP）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>In&lt;/td>
&lt;td>Any&lt;/td>
&lt;td>DMZ&lt;/td>
&lt;td>TCP&lt;/td>
&lt;td>443&lt;/td>
&lt;td>允许（HTTPS）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>In&lt;/td>
&lt;td>Any&lt;/td>
&lt;td>DMZ&lt;/td>
&lt;td>TCP&lt;/td>
&lt;td>22&lt;/td>
&lt;td>允许（SSH管理）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>Out&lt;/td>
&lt;td>DMZ&lt;/td>
&lt;td>Internal&lt;/td>
&lt;td>TCP&lt;/td>
&lt;td>3306&lt;/td>
&lt;td>允许（MySQL）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>In&lt;/td>
&lt;td>Any&lt;/td>
&lt;td>Internal&lt;/td>
&lt;td>TCP&lt;/td>
&lt;td>Any&lt;/td>
&lt;td>拒绝（禁止外网直连内网）&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="nat技术">NAT技术
&lt;/h2>&lt;h3 id="nat类型">NAT类型
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类型&lt;/th>
&lt;th>描述&lt;/th>
&lt;th>应用场景&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>静态NAT（一对一）&lt;/td>
&lt;td>1个私网IP对应1个公网IP&lt;/td>
&lt;td>服务器发布&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>动态NAT（PAT）&lt;/td>
&lt;td>多个私网IP共享1个公网IP&lt;/td>
&lt;td>家庭/办公上网&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>端口转发（Port Forwarding）&lt;/td>
&lt;td>公网IP端口映射到内网IP端口&lt;/td>
&lt;td>内网服务发布&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="pat工作原理">PAT工作原理
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;span class="lnt">7
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">内网多台主机（192.168.1.x）访问互联网
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- NAT路由器（公网IP：202.114.0.1）
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> 通过不同端口（源端口）区分
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> v---- Internet
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>&lt;strong>NAT转换表示例&lt;/strong>：&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>内网IP:端口&lt;/th>
&lt;th>公网IP:端口&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>192.168.1.10:1234&lt;/td>
&lt;td>202.114.0.1:20001&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>192.168.1.11:5678&lt;/td>
&lt;td>202.114.0.1:20002&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>192.168.1.12:7890&lt;/td>
&lt;td>202.114.0.1:20003&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="入侵检测系统ids">入侵检测系统（IDS）
&lt;/h2>&lt;h3 id="ids定义">IDS定义
&lt;/h3>&lt;p>IDS是对网络入侵行为进行检测的设备或系统，通过分析网络流量、系统日志等数据来识别可疑活动。&lt;/p>
&lt;h3 id="ids分类">IDS分类
&lt;/h3>&lt;h4 id="按检测方法分类">按检测方法分类
&lt;/h4>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类型&lt;/th>
&lt;th>原理&lt;/th>
&lt;th>代表技术&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>异常检测（Anomaly）&lt;/td>
&lt;td>建立正常行为基线，偏离即报警&lt;/td>
&lt;td>统计分析、机器学习&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>误用检测（Misuse）&lt;/td>
&lt;td>匹配已知攻击特征库&lt;/td>
&lt;td>特征匹配、协议分析&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h4 id="按部署位置分类-1">按部署位置分类
&lt;/h4>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类型&lt;/th>
&lt;th>部署位置&lt;/th>
&lt;th>优点&lt;/th>
&lt;th>缺点&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>NIDS（网络IDS）&lt;/td>
&lt;td>网络关键节点&lt;/td>
&lt;td>监控整个网段&lt;/td>
&lt;td>加密流量难以检测&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>HIDS（主机IDS）&lt;/td>
&lt;td>重要服务器&lt;/td>
&lt;td>精确检测主机行为&lt;/td>
&lt;td>消耗主机资源&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>DIDS（分布式IDS）&lt;/td>
&lt;td>多个位置&lt;/td>
&lt;td>综合分析&lt;/td>
&lt;td>成本高、复杂&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="常见检测技术">常见检测技术
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>签名检测&lt;/strong>：匹配已知攻击特征&lt;/li>
&lt;li>&lt;strong>协议分析&lt;/strong>：检测异常协议行为&lt;/li>
&lt;li>&lt;strong>流量异常&lt;/strong>：流量统计、阈值报警&lt;/li>
&lt;li>&lt;strong>漏洞扫描&lt;/strong>：检测端口扫描、指纹识别&lt;/li>
&lt;/ol>
&lt;h2 id="入侵防御系统ips">入侵防御系统（IPS）
&lt;/h2>&lt;h3 id="ips-vs-ids">IPS vs IDS
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>特性&lt;/th>
&lt;th>IDS&lt;/th>
&lt;th>IPS&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>作用&lt;/td>
&lt;td>检测和报警&lt;/td>
&lt;td>检测并阻断&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>工作方式&lt;/td>
&lt;td>旁路部署&lt;/td>
&lt;td>串联部署&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>性能影响&lt;/td>
&lt;td>不影响网络流&lt;/td>
&lt;td>增加延迟&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>误报影响&lt;/td>
&lt;td>可容忍&lt;/td>
&lt;td>误报可能阻断合法流量&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="ips防御技术">IPS防御技术
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>虚拟补丁（Virtual Patching）&lt;/strong>：在IPS上阻断漏洞利用流量&lt;/li>
&lt;li>&lt;strong>流量清洗&lt;/strong>：过滤DDoS攻击流量&lt;/li>
&lt;li>&lt;strong>行为分析&lt;/strong>：基于应用层协议（HTTP/HTTPS）的防护&lt;/li>
&lt;li>&lt;strong>沙箱隔离&lt;/strong>：可疑文件隔离执行&lt;/li>
&lt;/ol>
&lt;h2 id="防火墙配置实例">防火墙配置实例
&lt;/h2>&lt;h3 id="acl规则编写">ACL规则编写
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">! 拒绝所有流量
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-list 100 deny ip any any
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">! 允许内网访问DNS
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-list 100 permit tcp 192.168.1.0 0.0.0.255 any eq 53
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">! 允许外网访问DMZ的Web服务
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-list 100 permit tcp any host 202.114.0.10 eq 80
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">! 允许已建立的连接返回
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-list 100 permit tcp any any established
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="防火墙区域配置">防火墙区域配置
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;span class="lnt">12
&lt;/span>&lt;span class="lnt">13
&lt;/span>&lt;span class="lnt">14
&lt;/span>&lt;span class="lnt">15
&lt;/span>&lt;span class="lnt">16
&lt;/span>&lt;span class="lnt">17
&lt;/span>&lt;span class="lnt">18
&lt;/span>&lt;span class="lnt">19
&lt;/span>&lt;span class="lnt">20
&lt;/span>&lt;span class="lnt">21
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">firewall zone trust
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> description 内网区域
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> set zone trust
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> add interface ethernet0/1
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">firewall zone untrust
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> description 外网区域
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> set zone untrust
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> add interface ethernet0/0
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">firewall zone dmz
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> description DMZ区域
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> set zone dmz
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> add interface ethernet0/2
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">! 允许untrust访问dmz的HTTP/HTTPS
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-policy from untrust to dmz action permit tcp-http
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-policy from untrust to dmz action permit tcp-https
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">! 禁止untrust访问trust
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">access-policy from untrust to trust action deny
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h2 id="网络安全部署策略">网络安全部署策略
&lt;/h2>&lt;h3 id="纵深防御defense-in-depth">纵深防御（Defense in Depth）
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">Internet
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> v---- 第1层：边界防火墙/IPS
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> v---- 第2层：网络IDS
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> v---- 第3层：主机HIDS
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> v---- 第4层：数据加密/备份
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> v---- 核心资产
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="最小权限原则">最小权限原则
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>默认拒绝&lt;/strong>：未明确允许的流量一律拒绝&lt;/li>
&lt;li>&lt;strong>按需开放&lt;/strong>：仅开放必需的端口和服务&lt;/li>
&lt;li>&lt;strong>定期审计&lt;/strong>：定期审查和清理不需要的规则&lt;/li>
&lt;li>&lt;strong>分权管理&lt;/strong>：不同管理员拥有不同权限级别&lt;/li>
&lt;/ul>
&lt;h2 id="练习题">练习题
&lt;/h2>&lt;p>&lt;strong>题目1&lt;/strong>：关于DMZ区域的描述，正确的是（ ）&lt;/p>
&lt;p>A. DMZ应该放置内部文件服务器
B. DMZ允许内网无限制访问外网
C. DMZ服务器对外提供服务，安全性低于内网
D. DMZ和内网可以直接互通，无需控制&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C（DMZ是牺牲区域，安全性低于内网）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目2&lt;/strong>：以下关于NAT的描述，错误的是（ ）&lt;/p>
&lt;p>A. NAT可以缓解IPv4地址不足的问题
B. 静态NAT实现私网IP和公网IP一对一映射
C. PAT通过端口号区分不同的内部主机
D. NAT能够加密内部网络的通信内容&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：D（NAT仅做地址转换，不加密内容）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目3&lt;/strong>：IDS和IPS的主要区别是（ ）&lt;/p>
&lt;p>A. IPS部署在内网，IDS部署在边界
B. IPS能够阻断攻击，IDS仅检测报警
C. IDS检测更准确，IPS误报率更高
D. IPS只支持签名检测，IDS支持异常检测&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：B（IPS=IDS+阻断）&lt;/p>
&lt;h2 id="附录">附录
&lt;/h2>&lt;h3 id="参考文献">参考文献
&lt;/h3>&lt;ol>
&lt;li>《网络安全原理与实践》- William Stallings&lt;/li>
&lt;li>《防火墙技术指南》- Cisco Press&lt;/li>
&lt;li>软考中级网络工程师网络安全部分&lt;/li>
&lt;/ol>
&lt;h3 id="文章封面">文章封面
&lt;/h3>&lt;p>&lt;a class="link" href="https://www.pixiv.net/artworks/117367741" target="_blank" rel="noopener"
>网络防御&lt;/a>&lt;/p></description></item><item><title>网络安全基础——加密与认证</title><link>https://www.Zen01.pages.dev/p/%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%9F%BA%E7%A1%80%E5%8A%A0%E5%AF%86%E4%B8%8E%E8%AE%A4%E8%AF%81/</link><pubDate>Thu, 13 Feb 2025 13:00:00 +0800</pubDate><guid>https://www.Zen01.pages.dev/p/%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%9F%BA%E7%A1%80%E5%8A%A0%E5%AF%86%E4%B8%8E%E8%AE%A4%E8%AF%81/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/p/%e7%bd%91%e7%bb%9c%e5%ae%89%e5%85%a8%e5%9f%ba%e7%a1%80%e5%8a%a0%e5%af%86%e4%b8%8e%e8%ae%a4%e8%af%81/" alt="Featured image of post 网络安全基础——加密与认证" />&lt;h2 id="前言">前言
&lt;/h2>&lt;p>网络安全是软考中级网络工程师考试的重要组成部分。随着网络安全威胁的日益严重，掌握加密、认证、访问控制等安全机制，对于构建安全网络系统和应对考试都至关重要。&lt;/p>
&lt;h2 id="网络安全威胁类型">网络安全威胁类型
&lt;/h2>&lt;h3 id="常见威胁分类">常见威胁分类
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>威胁类型&lt;/th>
&lt;th>描述&lt;/th>
&lt;th>防护措施&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>窃听（Sniffing）&lt;/td>
&lt;td>捕获传输中的数据&lt;/td>
&lt;td>加密传输&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>篡改（Tampering）&lt;/td>
&lt;td>非法修改传输中的数据&lt;/td>
&lt;td>完整性校验、数字签名&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>伪造（Spoofing）&lt;/td>
&lt;td>冒充合法用户/设备&lt;/td>
&lt;td>身份认证、反欺诈&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>拒绝服务（DoS）&lt;/td>
&lt;td>耗尽资源使服务不可用&lt;/td>
&lt;td>流量清洗、入侵检测&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>权限提升&lt;/td>
&lt;td>获得未授权的高权限&lt;/td>
&lt;td>访问控制、最小权限原则&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="加密技术">加密技术
&lt;/h2>&lt;h3 id="对称加密symmetric-encryption">对称加密（Symmetric Encryption）
&lt;/h3>&lt;p>发送方和接收方使用&lt;strong>相同的密钥&lt;/strong>进行加密和解密。&lt;/p>
&lt;p>&lt;strong>算法示例&lt;/strong>：DES、3DES、AES、RC4&lt;/p>
&lt;p>&lt;strong>优点&lt;/strong>：加密解密速度快
&lt;strong>缺点&lt;/strong>：密钥分发问题&lt;/p>
&lt;p>&lt;strong>流程&lt;/strong>：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">明文 + 密钥 → 加密算法 → 密文
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">密文 + 密钥 → 解密算法 → 明文
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="非对成加密asymmetric-encryption">非对成加密（Asymmetric Encryption）
&lt;/h3>&lt;p>使用&lt;strong>公钥加密、私钥解密&lt;/strong>，也称为公钥密码体制。&lt;/p>
&lt;p>&lt;strong>算法示例&lt;/strong>：RSA、ECC、ElGamal&lt;/p>
&lt;p>&lt;strong>优点&lt;/strong>：解决密钥分发问题
&lt;strong>缺点&lt;/strong>：计算复杂、速度慢&lt;/p>
&lt;p>&lt;strong>流程&lt;/strong>：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">发送方：明文 + 接收方公钥 → 加密算法 → 密文
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">接收方：密文 + 接收方私钥 → 解密算法 → 明文
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="哈希函数hash-function">哈希函数（Hash Function）
&lt;/h3>&lt;p>将任意长度的输入映射为固定长度的输出，用于完整性和身份验证。&lt;/p>
&lt;p>&lt;strong>特性&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>单向性&lt;/strong>：无法从哈希值反推原文&lt;/li>
&lt;li>&lt;strong>抗碰撞性&lt;/strong>：难以找到两个不同输入产生相同输出&lt;/li>
&lt;li>&lt;strong>雪崩效应&lt;/strong>：输入微小变化导致输出巨大变化&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>常将算法&lt;/strong>：MD5（128位）、SHA-1（160位）、SHA-256（256位）&lt;/p>
&lt;p>&lt;strong>应用场景&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>数字签名&lt;/li>
&lt;li>完整性校验&lt;/li>
&lt;li>口令存储（存储哈希值而非明文）&lt;/li>
&lt;/ul>
&lt;h2 id="身份认证机制">身份认证机制
&lt;/h2>&lt;h3 id="认证类型对比">认证类型对比
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>认证类型&lt;/th>
&lt;th>因素&lt;/th>
&lt;th>示例&lt;/th>
&lt;th>安全性&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>你知道什么（What you know）&lt;/td>
&lt;td>密码、PIN等&lt;/td>
&lt;td>低&lt;/td>
&lt;td>&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>你拥有什么（What you have）&lt;/td>
&lt;td>USB Key、智能卡&lt;/td>
&lt;td>中&lt;/td>
&lt;td>双因素认证&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>你是什么（What you are）&lt;/td>
&lt;td>指纹、人脸、虹膜&lt;/td>
&lt;td>高&lt;/td>
&lt;td>生物特征&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="aaa认证架构">AAA认证架构
&lt;/h3>&lt;p>AAA是认证、授权、计费的统一框架：&lt;/p>
&lt;ol>
&lt;li>&lt;strong>Authentication（认证）&lt;/strong>：确认用户身份&lt;/li>
&lt;li>&lt;strong>Authorization（授权）&lt;/strong>：确认用户权限&lt;/li>
&lt;li>&lt;strong>Accounting（计费）&lt;/strong>：记录用户操作行为&lt;/li>
&lt;/ol>
&lt;p>&lt;strong>流程&lt;/strong>：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;span class="lnt">7
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">用户 → 认证请求 → NAS（网络接入服务器）
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> RADIUS/TACACS+ 服务器
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> 验证通过/拒绝 → NAS
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> 允许/拒绝访问 → 用户
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="radius协议">RADIUS协议
&lt;/h3>&lt;p>&lt;strong>特点&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>标准&lt;/strong>：RFC 2865/2866&lt;/li>
&lt;li>&lt;strong>传输&lt;/strong>：UDP 1812（认证）、1813（计费）&lt;/li>
&lt;li>&lt;strong>加密&lt;/strong>：仅加密密码字段，属性明文传输&lt;/li>
&lt;li>&lt;strong>架构&lt;/strong>：客户端-服务器模式&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>RADIUS属性&lt;/strong>：&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>属性类型&lt;/th>
&lt;th>属性ID&lt;/th>
&lt;th>用途&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>UserName&lt;/td>
&lt;td>1&lt;/td>
&lt;td>用户名&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>User-Password&lt;/td>
&lt;td>2&lt;/td>
&lt;td>用户密码&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>Framed-IP-Address&lt;/td>
&lt;td>8&lt;/td>
&lt;td>分配的IP地址&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>NAS-IP-Address&lt;/td>
&lt;td>4&lt;/td>
&lt;td>网络接入服务器IP&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="tacacs协议">TACACS+协议
&lt;/h3>&lt;p>&lt;strong>特点&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Cisco私有&lt;/strong>：但成为事实标准&lt;/li>
&lt;li>&lt;strong>传输&lt;/strong>：TCP 49（可靠传输）&lt;/li>
&lt;li>&lt;strong>全加密&lt;/strong>：整个报文加密&lt;/li>
&lt;li>&lt;strong>分离控制&lt;/strong>：认证、授权、计费独立处理&lt;/li>
&lt;/ul>
&lt;h2 id="pki公钥基础设施">PKI公钥基础设施
&lt;/h2>&lt;h3 id="pki组成">PKI组成
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>CA（Certificate Authority）&lt;/strong>：证书授权中心，签发数字证书&lt;/li>
&lt;li>&lt;strong>RA（Registration Authority）&lt;/strong>：注册中心，审核证书申请&lt;/li>
&lt;li>&lt;strong>证书库&lt;/strong>：存储已撤销证书的CRL&lt;/li>
&lt;li>&lt;strong>终端实体&lt;/strong>：持有证书的最终用户&lt;/li>
&lt;/ol>
&lt;h3 id="x509证书结构">X.509证书结构
&lt;/h3>&lt;p>数字证书包含：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>版本号&lt;/strong>：V3最常见&lt;/li>
&lt;li>&lt;strong>序列号&lt;/strong>：CA唯一分配&lt;/li>
&lt;li>&lt;strong>签名算法&lt;/strong>：如RSA with SHA-256&lt;/li>
&lt;li>&lt;strong>颁发者&lt;/strong>：CA的DN（Distinguished Name）&lt;/li>
&lt;li>&lt;strong>有效期&lt;/strong>：起止时间&lt;/li>
&lt;li>&lt;strong>主体&lt;/strong>：证书持有者的DN&lt;/li>
&lt;li>&lt;strong>公钥信息&lt;/strong>：算法及公钥值&lt;/li>
&lt;li>&lt;strong>签名&lt;/strong>：CA的数字签名&lt;/li>
&lt;/ul>
&lt;h3 id="ssltls握手过程">SSL/TLS握手过程
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;span class="lnt">12
&lt;/span>&lt;span class="lnt">13
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">客户端 服务端
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> | |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- Client Hello --&amp;gt;|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |&amp;lt;-- Server Hello ------|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |&amp;lt;-- Certificate ------|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- Client Key Exchange --&amp;gt;|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- Change Cipher Spec --&amp;gt;|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |&amp;lt;-- Server Hello Done -----|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- Change Cipher Spec --&amp;gt;|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |---- Finished --------&amp;gt;|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> |&amp;lt;-- Finished ----------|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> | |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">(建立加密通道)
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h2 id="访问控制列表acl">访问控制列表（ACL）
&lt;/h2>&lt;h3 id="acl类型">ACL类型
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>标准ACL&lt;/strong>：1-99，检查源地址&lt;/li>
&lt;li>&lt;strong>扩展ACL&lt;/strong>：100-199，检查源/目的地址、协议、端口&lt;/li>
&lt;li>&lt;strong>命名ACL&lt;/strong>：使用名称标识更易管理&lt;/li>
&lt;/ol>
&lt;h3 id="通配符">通配符
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>符号&lt;/th>
&lt;th>含义&lt;/th>
&lt;th>示例&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>host x.x.x.x&lt;/td>
&lt;td>指定单个主机&lt;/td>
&lt;td>host 192.168.1.10&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>any&lt;/td>
&lt;td>任意地址&lt;/td>
&lt;td>ip any any&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>eq&lt;/td>
&lt;td>等于&lt;/td>
&lt;td>eq 80&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>gt&lt;/td>
&lt;td>大于&lt;/td>
&lt;td>gt 1024&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>lt&lt;/td>
&lt;td>小于&lt;/td>
&lt;td>lt 1024&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>range&lt;/td>
&lt;td>范围&lt;/td>
&lt;td>range 100 200&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="练习题">练习题
&lt;/h2>&lt;p>&lt;strong>题目1&lt;/strong>：以下关于对称加密和非对称加密的描述，错误的是（ ）&lt;/p>
&lt;p>A. 对称加密速度快于非对称加密
B. 非对称加密解决了密钥分发问题
C. RSA属于对称加密算法
D. AES属于对称加密算法&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C（RSA是非对称加密）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目2&lt;/strong>：MD5哈希函数的输出长度是（ ）&lt;/p>
&lt;p>A. 128位
B. 160位
C. 256位
D. 512位&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：A（MD5输出128位，SHA-1是160位，SHA-256是256位）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目3&lt;/strong>：RADIUS协议使用的传输层协议和端口是（ ）&lt;/p>
&lt;p>A. TCP 1812
B. UDP 1812
C. TCP 1813
D. UDP 1813&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：B（RADIUS使用UDP 1812端口）&lt;/p>
&lt;h2 id="附录">附录
&lt;/h2>&lt;h3 id="参考文献">参考文献
&lt;/h3>&lt;ol>
&lt;li>《网络安全基础与应用》- William Stallings&lt;/li>
&lt;li>《密码学导论》- 潘承喜&lt;/li>
&lt;li>软考中级网络工程师网络安全部分&lt;/li>
&lt;/ol>
&lt;h3 id="文章封面">文章封面
&lt;/h3>&lt;p>&lt;a class="link" href="https://www.pixiv.net/artworks/117367681" target="_blank" rel="noopener"
>安全防护&lt;/a>&lt;/p></description></item><item><title>路由算法与路由协议</title><link>https://www.Zen01.pages.dev/p/%E8%B7%AF%E7%94%B1%E7%AE%97%E6%B3%95%E4%B8%8E%E8%B7%AF%E7%94%B1%E5%8D%8F%E8%AE%AE/</link><pubDate>Thu, 13 Feb 2025 12:00:00 +0800</pubDate><guid>https://www.Zen01.pages.dev/p/%E8%B7%AF%E7%94%B1%E7%AE%97%E6%B3%95%E4%B8%8E%E8%B7%AF%E7%94%B1%E5%8D%8F%E8%AE%AE/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/p/%e8%b7%af%e7%94%b1%e7%ae%97%e6%b3%95%e4%b8%8e%e8%b7%af%e7%94%b1%e5%8d%8f%e8%ae%ae/" alt="Featured image of post 路由算法与路由协议" />&lt;h2 id="前言">前言
&lt;/h2>&lt;p>路由是网络层的核心功能，负责将数据包从源地址转发到目的地址。理解路由算法和常用路由协议的工作原理，是软考中级网络工程师的重要内容。&lt;/p>
&lt;h2 id="路由基础">路由基础
&lt;/h2>&lt;h3 id="路由表结构">路由表结构
&lt;/h3>&lt;p>路由器通过查找路由表来决定数据包的转发路径：&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>目的网络&lt;/th>
&lt;th>子网掩码&lt;/th>
&lt;th>下一跳&lt;/th>
&lt;th>接口&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>192.168.1.0&lt;/td>
&lt;td>255.255.255.0&lt;/td>
&lt;td>192.168.1.2&lt;/td>
&lt;td>Ethernet0&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>192.168.2.0&lt;/td>
&lt;td>255.255.255.0&lt;/td>
&lt;td>192.168.1.1&lt;/td>
&lt;td>Ethernet1&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>0.0.0.0&lt;/td>
&lt;td>0.0.0.0&lt;/td>
&lt;td>202.114.0.1&lt;/td>
&lt;td>Ethernet2&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>&lt;strong>最后一行是默认路由&lt;/strong>，当目的地址不匹配任何具体路由时使用。&lt;/p>
&lt;h3 id="路由选择原则">路由选择原则
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>最长前缀匹配&lt;/strong>：选择子网掩码最长（即网络位最多）的路由&lt;/li>
&lt;li>&lt;strong>管理距离优先&lt;/strong>：相同前缀时，选择管理距离（Metric）更小的&lt;/li>
&lt;li>&lt;strong>负载均衡&lt;/strong>：多条等价路由时可以分担流量&lt;/li>
&lt;/ol>
&lt;h2 id="路由算法">路由算法
&lt;/h2>&lt;h3 id="静态路由-vs-动态路由">静态路由 vs 动态路由
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类型&lt;/th>
&lt;th>特点&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>静态路由&lt;/td>
&lt;td>手工配置，固定不变，适合小型网络&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>动态路由&lt;/td>
&lt;td>自动学习和更新，适应网络变化，适合大型网络&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="常用路由算法">常用路由算法
&lt;/h3>&lt;h4 id="1-距离向量distance-vector">1. 距离向量（Distance Vector）
&lt;/h4>&lt;p>&lt;strong>原理&lt;/strong>：路由器只知道自己到目的网络的距离（跳数），与邻居交换信息&lt;/p>
&lt;p>&lt;strong>算法&lt;/strong>：Bellman-Ford算法&lt;/p>
&lt;p>&lt;strong>优点&lt;/strong>：简单、配置容易
&lt;strong>缺点&lt;/strong>：慢收敛、计数到无穷问题、路由环路&lt;/p>
&lt;p>&lt;strong>代表协议&lt;/strong>：RIP（Routing Information Protocol）&lt;/p>
&lt;h4 id="2-链路状态link-state">2. 链路状态（Link State）
&lt;/h4>&lt;p>&lt;strong>原理&lt;/strong>：路由器掌握整个网络拓扑结构，计算最短路径&lt;/p>
&lt;p>&lt;strong>算法&lt;/strong>：Dijkstra算法&lt;/p>
&lt;p>&lt;strong>优点&lt;/strong>：收敛快、无环路
&lt;strong>缺点&lt;/strong>：计算复杂、资源消耗大&lt;/p>
&lt;p>&lt;strong>代表协议&lt;/strong>：OSPF（Open Shortest Path First）&lt;/p>
&lt;h4 id="3-路径向量path-vector">3. 路径向量（Path Vector）
&lt;/h4>&lt;p>&lt;strong>原理&lt;/strong>：记录到达目的的完整路径，避免环路&lt;/p>
&lt;p>&lt;strong>代表协议&lt;/strong>：BGP（Border Gateway Protocol）&lt;/p>
&lt;h2 id="路由协议详解">路由协议详解
&lt;/h2>&lt;h3 id="rip协议">RIP协议
&lt;/h3>&lt;p>&lt;strong>特点&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>最大跳数&lt;/strong>：15跳（16跳视为不可达）&lt;/li>
&lt;li>&lt;strong>更新周期&lt;/strong>：每30秒广播路由表&lt;/li>
&lt;li>&lt;strong>度量标准&lt;/strong>：跳数（Hop Count）&lt;/li>
&lt;li>&lt;strong>端口&lt;/strong>：UDP 520&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>版本&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>RIPv1：有类路由（Classful）&lt;/li>
&lt;li>RIPv2：无类路由（Classless，支持CIDR和VLSM）&lt;/li>
&lt;/ul>
&lt;h3 id="ospf协议">OSPF协议
&lt;/h3>&lt;p>&lt;strong>特点&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>开放标准&lt;/strong>：公开协议，互操作性好&lt;/li>
&lt;li>&lt;strong>链路状态&lt;/strong>：使用Dijkstra算法&lt;/li>
&lt;li>&lt;strong>区域概念&lt;/strong>：将AS划分为区域，减少路由表规模&lt;/li>
&lt;li>&lt;strong>度量标准&lt;/strong>：代价（Cost），基于带宽计算
&lt;ul>
&lt;li>100Mbps → Cost = 1&lt;/li>
&lt;li>10Mbps → Cost = 10&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>&lt;strong>快速收敛&lt;/strong>：触发更新，仅当网络变化时发送&lt;/li>
&lt;li>&lt;strong>认证支持&lt;/strong>：支持明文和MD5认证&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>OSPF区域类型&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>骨干区域（Area 0）&lt;/strong>：必须连续，其他区域必须连接&lt;/li>
&lt;li>&lt;strong>普通区域&lt;/strong>：连接到骨干区域&lt;/li>
&lt;li>&lt;strong>末梢区域&lt;/strong>：只有一个出口点（ABR）&lt;/li>
&lt;/ul>
&lt;h3 id="bgp协议">BGP协议
&lt;/h3>&lt;p>&lt;strong>特点&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>外部网关协议&lt;/strong>：用于自治系统（AS）之间的路由&lt;/li>
&lt;li>&lt;strong>路径向量协议&lt;/strong>：携带AS路径信息&lt;/li>
&lt;li>&lt;strong>TCP端口179&lt;/strong>：可靠传输&lt;/li>
&lt;li>&lt;strong>策略路由&lt;/strong>：基于属性（AS-PATH等）实现路由策略&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>BGP类型&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>eBGP&lt;/strong>：外部BGP，不同AS之间&lt;/li>
&lt;li>&lt;strong>iBGP&lt;/strong>：内部BGP，同一AS内部&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>BGP选路原则&lt;/strong>：&lt;/p>
&lt;ol>
&lt;li>忽略下一跳AS（Local Pref）&lt;/li>
&lt;li>AS_PATH最短&lt;/li>
&lt;li>ORIGIN类型（IGP &amp;lt; EGP &amp;lt; Incomplete）&lt;/li>
&lt;li>MED值（多出口歧视）&lt;/li>
&lt;li>Router ID最小&lt;/li>
&lt;li>Cluster List长度&lt;/li>
&lt;li>Peer IP地址&lt;/li>
&lt;/ol>
&lt;h2 id="路由配置示例">路由配置示例
&lt;/h2>&lt;h3 id="静态路由配置">静态路由配置
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl"># IP route命令格式
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">ip route [目标] [mask] [网关] [interface]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"># 示例
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">ip route 192.168.2.0 255.255.255.0 192.168.1.1
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">ip route 0.0.0.0 0.0.0.0 202.114.0.1 # 默认路由
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="ospf基本配置">OSPF基本配置
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">router ospf 1
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> network 192.168.1.0 0.0.0.255 area 0
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> network 192.168.2.0 0.0.0.255 area 1
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h2 id="练习题">练习题
&lt;/h2>&lt;p>&lt;strong>题目1&lt;/strong>：RIP协议中，当路由器收到跳数为16的路由信息时，会（ ）&lt;/p>
&lt;p>A. 正常更新路由表
B. 将该路由标记为不可用
C. 丢弃该路由信息
D. 向源路由器发送错误消息&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C（RIP最大跳数为15，16视为不可达）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目2&lt;/strong>：OSPF协议中，以下关于区域的描述错误的是（ ）&lt;/p>
&lt;p>A. 骨干区域的区域ID必须是0
B. 所有区域必须与骨干区域相连
C. OSPF支持VLSM
D. OSPF使用跳数作为度量标准&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：D（OSPF使用Cost，不是跳数）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目3&lt;/strong>：路由器收到一个数据包，查路由表发现有多条匹配路由时，优先选择（ ）&lt;/p>
&lt;p>A. 跳数最少的
B. 带宽最大的
C. 子网掩码最长的
D. 管理距离最小的&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C（最长前缀匹配原则）&lt;/p>
&lt;h2 id="附录">附录
&lt;/h2>&lt;h3 id="参考文献">参考文献
&lt;/h3>&lt;ol>
&lt;li>《路由算法与协议》- RFC文档&lt;/li>
&lt;li>CCNP路由与交换指南&lt;/li>
&lt;li>软考中级网络工程师网络管理部分&lt;/li>
&lt;/ol>
&lt;h3 id="文章封面">文章封面
&lt;/h3>&lt;p>&lt;a class="link" href="https://www.pixiv.net/artworks/117367611" target="_blank" rel="noopener"
>网络拓扑&lt;/a>&lt;/p></description></item><item><title>IP地址与子网划分</title><link>https://www.Zen01.pages.dev/p/ip%E5%9C%B0%E5%9D%80%E4%B8%8E%E5%AD%90%E7%BD%91%E5%88%92%E5%88%86/</link><pubDate>Thu, 13 Feb 2025 11:00:00 +0800</pubDate><guid>https://www.Zen01.pages.dev/p/ip%E5%9C%B0%E5%9D%80%E4%B8%8E%E5%AD%90%E7%BD%91%E5%88%92%E5%88%86/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/p/ip%e5%9c%b0%e5%9d%80%e4%b8%8e%e5%ad%90%e7%bd%91%e5%88%92%e5%88%86/" alt="Featured image of post IP地址与子网划分" />&lt;h2 id="前言">前言
&lt;/h2>&lt;p>IP地址与子网划分是软考中级网络工程师的必考知识点，也是网络设计和管理的基础。掌握IP地址的分类、子网掩码的计算以及CIDR表示法，对于实际网络规划和考试都至关重要。&lt;/p>
&lt;h2 id="ip地址基础">IP地址基础
&lt;/h2>&lt;h3 id="ipv4地址结构">IPv4地址结构
&lt;/h3>&lt;p>IPv4地址是32位二进制数，通常用点分十进制表示：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">IP地址：192.168.1.1
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">二进制：11000000.10101000.00000001.00000001
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>IPv4地址由两部分组成：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>网络部分（Network ID）&lt;/strong>：标识主机所在的网络&lt;/li>
&lt;li>&lt;strong>主机部分（Host ID）&lt;/strong>：标识该网络中的具体主机&lt;/li>
&lt;/ul>
&lt;h3 id="特殊ip地址">特殊IP地址
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>地址类型&lt;/th>
&lt;th>用途&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>0.0.0.0&lt;/td>
&lt;td>当前网络（默认路由）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>127.x.x.x&lt;/td>
&lt;td>环回地址（本地测试）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>255.255.255.255&lt;/td>
&lt;td>有限广播地址&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>私有IP&lt;/td>
&lt;td>用于内部网络，不路由到互联网&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="子网掩码subnet-mask">子网掩码（Subnet Mask）
&lt;/h2>&lt;h3 id="定义">定义
&lt;/h3>&lt;p>子网掩码是一个32位的二进制数，用于区分IP地址中的网络部分和主机部分：&lt;/p>
&lt;ul>
&lt;li>&lt;strong>1表示网络位&lt;/strong>&lt;/li>
&lt;li>&lt;strong>0表示主机位&lt;/strong>&lt;/li>
&lt;/ul>
&lt;h3 id="常见子网掩码">常见子网掩码
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>子网掩码&lt;/th>
&lt;th>CIDR&lt;/th>
&lt;th>可用主机数&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>255.0.0.0&lt;/td>
&lt;td>/8&lt;/td>
&lt;td>16,777,214&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>255.255.0.0&lt;/td>
&lt;td>/16&lt;/td>
&lt;td>65,534&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>255.255.255.0&lt;/td>
&lt;td>/24&lt;/td>
&lt;td>254&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>255.255.255.128&lt;/td>
&lt;td>/25&lt;/td>
&lt;td>126&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>255.255.255.192&lt;/td>
&lt;td>/26&lt;/td>
&lt;td>62&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="cidr表示法">CIDR表示法
&lt;/h3>&lt;p>CIDR（无类域间路由）用斜线记法表示子网掩码：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">传统表示法：
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">IP地址：192.168.1.0
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网掩码：255.255.255.0
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">CIDR表示法：
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">192.168.1.0/24
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>&lt;strong>/24的含义&lt;/strong>：前24位是网络位，后8位是主机位。&lt;/p>
&lt;h2 id="子网划分步骤">子网划分步骤
&lt;/h2>&lt;h3 id="例题">例题
&lt;/h3>&lt;p>将网络192.168.1.0/24划分成4个子网，每个子网至少有50台主机。&lt;/p>
&lt;h3 id="解答步骤">解答步骤
&lt;/h3>&lt;p>&lt;strong>第1步：确定所需位数&lt;/strong>&lt;/p>
&lt;p>需要4个子网，需要借用2位主机位（2² = 4）
新子网掩码：/24 + 2 = /26&lt;/p>
&lt;p>&lt;strong>第2步：计算新的子网&lt;/strong>&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;span class="lnt">7
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">原网络：192.168.1.0/24
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网块大小：2^(8-2) = 64个IP
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网1：192.168.1.0/26 （范围：192.168.1.1 - 192.168.1.62）
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网2：192.168.1.64/26 （范围：192.168.1.65 - 192.168.1.126）
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网3：192.168.1.128/26 （范围：192.168.1.129 - 192.168.1.190）
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网4：192.168.1.192/26 （范围：192.168.1.193 - 192.168.1.254）
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>&lt;strong>验证&lt;/strong>：每个子网可用主机数 = 2^(32-26) - 2 = 62台，满足50台的要求。&lt;/p>
&lt;h2 id="计算公式总结">计算公式总结
&lt;/h2>&lt;h3 id="可用主机数">可用主机数
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">可用主机数 = 2^(32 - 子网掩码位数) - 2
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="子网范围">子网范围
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">子网起始地址 = 网络地址 + 1
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">子网结束地址 = 下一子网网络地址 - 2
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">广播地址 = 子网网络地址 + (2^主机位数 - 1)
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="vlsm可变长子网掩码">VLSM（可变长子网掩码）
&lt;/h3>&lt;p>VLSM允许不同子网使用不同长度的子网掩码，更高效地利用IP地址空间。&lt;/p>
&lt;p>&lt;strong>示例&lt;/strong>：&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>子网&lt;/th>
&lt;th>子网掩码&lt;/th>
&lt;th>可用主机数&lt;/th>
&lt;th>用途&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>192.168.1.0/24&lt;/td>
&lt;td>255.255.255.0&lt;/td>
&lt;td>254&lt;/td>
&lt;td>普通用户&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>192.168.2.0/25&lt;/td>
&lt;td>255.255.255.128&lt;/td>
&lt;td>126&lt;/td>
&lt;td>服务器群&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>192.168.2.128/26&lt;/td>
&lt;td>255.255.255.192&lt;/td>
&lt;td>62&lt;/td>
&lt;td>管理网络&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>192.168.2.192/28&lt;/td>
&lt;td>255.255.255.240&lt;/td>
&lt;td>14&lt;/td>
&lt;td>打印机网络&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="ipv6简介">IPv6简介
&lt;/h2>&lt;h3 id="ipv6地址格式">IPv6地址格式
&lt;/h3>&lt;p>IPv6地址是128位，用冒号分十六进制表示：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">2001:0db8:85a3:0000:0000:8a2e:0370:7334
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">可简化为：
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">2001:db8:85a3::8a2e:370:7334
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="ipv6优势">IPv6优势
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>地址空间巨大&lt;/strong>：2^128个地址，号称可以为地球上每一粒沙子分配一个IP&lt;/li>
&lt;li>&lt;strong>简化头部&lt;/strong>：固定40字节头部，提高路由效率&lt;/li>
&lt;li>&lt;strong>内置安全性&lt;/strong>：支持IPSec&lt;/li>
&lt;li>&lt;strong>更好的QoS支持&lt;/strong>：对流量标识和分类更灵活&lt;/li>
&lt;/ul>
&lt;h2 id="练习题">练习题
&lt;/h2>&lt;p>&lt;strong>题目1&lt;/strong>：IP地址192.168.100.5/24的子网掩码是（ ）&lt;/p>
&lt;p>A. 255.0.0.0
B. 255.255.0.0
C. 255.255.255.0
D. 255.255.255.255&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C（/24对应255.255.255.0）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目2&lt;/strong>：子网202.96.0.0/20可以划分成多少个/26的子网？（ ）&lt;/p>
&lt;p>A. 8
B. 16
C. 32
D. 64&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：D（20→26相差6位，2^6 = 64）&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目3&lt;/strong>：某公司申请到一个C类IP地址段202.114.0.0/24，需要划分成6个子网，每个子网最多30台主机，应使用的子网掩码是（ ）&lt;/p>
&lt;p>A. 255.255.255.192
B. 255.255.255.224
C. 255.255.255.240
D. 255.255.255.248&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：D（需要2^6≥6，借用3位主机位，/27 = 255.255.255.224）&lt;/p>
&lt;h2 id="附录">附录
&lt;/h2>&lt;h3 id="参考文献">参考文献
&lt;/h3>&lt;ol>
&lt;li>《TCP/IP详解 卷1：协议》- W. Richard Stevens&lt;/li>
&lt;li>CCNA自学指南&lt;/li>
&lt;li>软考中级网络工程师辅导教程&lt;/li>
&lt;/ol>
&lt;h3 id="文章封面">文章封面
&lt;/h3>&lt;p>&lt;a class="link" href="https://www.pixiv.net/artworks/117367651" target="_blank" rel="noopener"
>数字网络&lt;/a>&lt;/p></description></item><item><title>OSI七层模型与TCP/IP协议栈</title><link>https://www.Zen01.pages.dev/p/osi%E4%B8%83%E5%B1%82%E6%A8%A1%E5%9E%8B%E4%B8%8Etcp/ip%E5%8D%8F%E8%AE%AE%E6%A0%88/</link><pubDate>Thu, 13 Feb 2025 10:00:00 +0800</pubDate><guid>https://www.Zen01.pages.dev/p/osi%E4%B8%83%E5%B1%82%E6%A8%A1%E5%9E%8B%E4%B8%8Etcp/ip%E5%8D%8F%E8%AE%AE%E6%A0%88/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/p/osi%e4%b8%83%e5%b1%82%e6%a8%a1%e5%9e%8b%e4%b8%8etcp/ip%e5%8d%8f%e8%ae%ae%e6%a0%88/" alt="Featured image of post OSI七层模型与TCP/IP协议栈" />&lt;h2 id="前言">前言
&lt;/h2>&lt;p>OSI七层模型和TCP/IP协议栈是软考中级网络工程师考试的核心知识点之一。理解这两者之间的关系和各自的功能，对于掌握网络原理、应对考试题目至关重要。&lt;/p>
&lt;h2 id="osi七层模型">OSI七层模型
&lt;/h2>&lt;p>OSI（Open Systems Interconnection，开放系统互连）参考模型是由ISO（国际标准化组织）于1984年提出的网络体系结构模型，将网络通信过程划分为七个层次：&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>层次&lt;/th>
&lt;th>名称&lt;/th>
&lt;th>主要功能&lt;/th>
&lt;th>协议示例&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>第7层&lt;/td>
&lt;td>应用层（Application Layer）&lt;/td>
&lt;td>为应用程序提供服务&lt;/td>
&lt;td>HTTP、FTP、SMTP、DNS&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第6层&lt;/td>
&lt;td>表示层（Presentation Layer）&lt;/td>
&lt;td>数据格式化、加密解密&lt;/td>
&lt;td>SSL/TLS、JPEG、ASCII&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第5层&lt;/td>
&lt;td>会话层（Session Layer）&lt;/td>
&lt;td>建立、管理和终止会话&lt;/td>
&lt;td>NetBIOS、RPC&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第4层&lt;/td>
&lt;td>传输层（Transport Layer）&lt;/td>
&lt;td>端到端传输、流量控制&lt;/td>
&lt;td>TCP、UDP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第3层&lt;/td>
&lt;td>网络层（Network Layer）&lt;/td>
&lt;td>路由选择、逻辑寻址&lt;/td>
&lt;td>IP、ICMP、IGMP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第2层&lt;/td>
&lt;td>数据链路层（Data Link Layer）&lt;/td>
&lt;td>物理寻址、差错检测&lt;/td>
&lt;td>Ethernet、MAC、PPP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第1层&lt;/td>
&lt;td>物理层（Physical Layer）&lt;/td>
&lt;td>比特传输&lt;/td>
&lt;td>光纤、双绞线、电波&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="记忆口诀">记忆口诀
&lt;/h3>&lt;p>&lt;strong>从下往上&lt;/strong>：&lt;strong>物数网传会表应&lt;/strong>&lt;/p>
&lt;p>&lt;strong>从上往下&lt;/strong>：&lt;strong>应表会传网数物&lt;/strong>&lt;/p>
&lt;h2 id="tcpip协议栈">TCP/IP协议栈
&lt;/h2>&lt;p>TCP/IP模型是实际使用的网络协议体系，相比OSI模型更为简洁实用。它通常被描述为四层结构：&lt;/p>
&lt;h3 id="tcpip四层模型">TCP/IP四层模型
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>TCP/IP层&lt;/th>
&lt;th>对应OSI层&lt;/th>
&lt;th>主要协议&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>应用层&lt;/td>
&lt;td>应用层、表示层、会话层&lt;/td>
&lt;td>HTTP、FTP、DNS、SMTP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>传输层&lt;/td>
&lt;td>传输层&lt;/td>
&lt;td>TCP、UDP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网际层（Internet Layer）&lt;/td>
&lt;td>网络层&lt;/td>
&lt;td>IP、ICMP、ARP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络接口层&lt;/td>
&lt;td>数据链路层、物理层&lt;/td>
&lt;td>Ethernet、Wi-Fi、PPP&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="tcp与udp对比">TCP与UDP对比
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>特性&lt;/th>
&lt;th>TCP&lt;/th>
&lt;th>UDP&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>连接&lt;/td>
&lt;td>面向连接（三次握手）&lt;/td>
&lt;td>无连接&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>可靠性&lt;/td>
&lt;td>可靠传输（确认、重传）&lt;/td>
&lt;td>不可靠&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>速度&lt;/td>
&lt;td>较慢&lt;/td>
&lt;td>快&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>资源消耗&lt;/td>
&lt;td>高&lt;/td>
&lt;td>低&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>应用场景&lt;/td>
&lt;td>文件传输、邮件、网页&lt;/td>
&lt;td>视频直播、在线游戏、DNS查询&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="数据封装过程">数据封装过程
&lt;/h2>&lt;p>数据从应用层向下传输到物理层时，每一层都会添加自己的头部信息：&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;span class="lnt">2
&lt;/span>&lt;span class="lnt">3
&lt;/span>&lt;span class="lnt">4
&lt;/span>&lt;span class="lnt">5
&lt;/span>&lt;span class="lnt">6
&lt;/span>&lt;span class="lnt">7
&lt;/span>&lt;span class="lnt">8
&lt;/span>&lt;span class="lnt">9
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">应用数据
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓ (添加TCP头部：端口号、序列号等)
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">TCP段
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓ (添加IP头部：源IP、目的IP等)
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">IP数据报
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓ (添加以太网头部：MAC地址等)
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">以太网帧
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> ↓ (转换为电信号/光信号)
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">比特流
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>&lt;strong>考试重点&lt;/strong>：数据在每一层被封装时添加的是什么信息，封装的顺序是什么。&lt;/p>
&lt;h2 id="常见考点总结">常见考点总结
&lt;/h2>&lt;h3 id="1-层次对应关系">1. 层次对应关系
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>TCP/IP的应用层对应OSI的上三层&lt;/strong>（应用层、表示层、会话层）&lt;/li>
&lt;li>&lt;strong>网际层对应OSI的网络层&lt;/strong>&lt;/li>
&lt;li>&lt;strong>网络接口层对应OSI的下两层&lt;/strong>（数据链路层、物理层）&lt;/li>
&lt;/ul>
&lt;h3 id="2-协议归属">2. 协议归属
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>HTTP、FTP、DNS&lt;/strong> → 应用层&lt;/li>
&lt;li>&lt;strong>TCP、UDP&lt;/strong> → 传输层&lt;/li>
&lt;li>&lt;strong>IP、ICMP&lt;/strong> → 网络层&lt;/li>
&lt;li>&lt;strong>Ethernet、MAC、ARP&lt;/strong> → 数据链路层&lt;/li>
&lt;/ul>
&lt;h3 id="3-端口号">3. 端口号
&lt;/h3>&lt;p>常用端口号需要熟记：&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>服务&lt;/th>
&lt;th>端口&lt;/th>
&lt;th>协议&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>FTP&lt;/td>
&lt;td>20(数据), 21(控制)&lt;/td>
&lt;td>TCP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>SSH&lt;/td>
&lt;td>22&lt;/td>
&lt;td>TCP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>Telnet&lt;/td>
&lt;td>23&lt;/td>
&lt;td>TCP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>SMTP&lt;/td>
&lt;td>25&lt;/td>
&lt;td>TCP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>DNS&lt;/td>
&lt;td>53&lt;/td>
&lt;td>TCP/UDP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>HTTP&lt;/td>
&lt;td>80&lt;/td>
&lt;td>TCP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>HTTPS&lt;/td>
&lt;td>443&lt;/td>
&lt;td>TCP&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="4-ip地址分类ipv4">4. IP地址分类（IPv4）
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>类别&lt;/th>
&lt;th>第一字节范围&lt;/th>
&lt;th>网络数&lt;/th>
&lt;th>主机数&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>A类&lt;/td>
&lt;td>1-126&lt;/td>
&lt;td>126&lt;/td>
&lt;td>16,777,216&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>B类&lt;/td>
&lt;td>128-191&lt;/td>
&lt;td>16,384&lt;/td>
&lt;td>65,536&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>C类&lt;/td>
&lt;td>192-223&lt;/td>
&lt;td>2,097,152&lt;/td>
&lt;td>254&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>D类（组播）&lt;/td>
&lt;td>224-239&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>E类（保留）&lt;/td>
&lt;td>240-255&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>&lt;strong>注意&lt;/strong>：A类的127.x.x.x是环回地址，用于本地测试。&lt;/p>
&lt;h2 id="练习题">练习题
&lt;/h2>&lt;p>&lt;strong>题目1&lt;/strong>：在OSI七层模型中，为应用程序提供服务的层次是（ ）&lt;/p>
&lt;p>A. 表示层
B. 会话层
C. 应用层
D. 传输层&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目2&lt;/strong>：以下协议中，属于传输层的是（ ）&lt;/p>
&lt;p>A. HTTP
B. IP
C. TCP
D. ARP&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C&lt;/p>
&lt;hr>
&lt;p>&lt;strong>题目3&lt;/strong>：TCP协议通过（ ）来保证可靠性&lt;/p>
&lt;p>A. 三次握手
B. 滑动窗口
C. 确认与重传
D. 拥塞控制&lt;/p>
&lt;p>&lt;strong>答案&lt;/strong>：C（三次握手是建立连接的方式）&lt;/p>
&lt;h2 id="附录">附录
&lt;/h2>&lt;h3 id="参考文献">参考文献
&lt;/h3>&lt;ol>
&lt;li>《计算机网络 第8版》- 谢希仁&lt;/li>
&lt;li>软考中级网络工程师考试大纲&lt;/li>
&lt;li>RFC 1180 - TCP相关标准&lt;/li>
&lt;/ol>
&lt;h3 id="文章封面">文章封面
&lt;/h3>&lt;p>&lt;a class="link" href="https://www.pixiv.net/artworks/117367651" target="_blank" rel="noopener"
>网络架构&lt;/a>&lt;/p></description></item><item><title>搜索</title><link>https://www.Zen01.pages.dev/search/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.Zen01.pages.dev/search/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/search/" alt="Featured image of post 搜索" /></description></item><item><title>友链</title><link>https://www.Zen01.pages.dev/links/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.Zen01.pages.dev/links/</guid><description>&lt;img src="https://t.alcy.cc/fj/?/links/" alt="Featured image of post 友链" />&lt;p>欢迎交换友链！请在评论区留言。&lt;/p>
&lt;style>
.right-sidebar.sticky {
display: none;
}
&lt;/style></description></item></channel></rss>