Appearance
第07章 网络安全基础与加密原理
前面几章,我们学会了"数据怎么走过去"(TCP/IP),也初步看到了 HTTPS 这层保护。 这一章,我们拆开 HTTPS 的外壳,看看"安全"到底是怎么造出来的——从一把钥匙,到一张身份证,再到一整套安全体系。
一、本章目标
学完本章,你应该能够理解:
- 为什么互联网通信需要安全
- HTTP 为什么存在风险
- 加密如何保护数据
- HTTPS 如何建立安全连接
- 数字证书如何证明身份
- VPN、代理、HTTPS 三者与安全的关系
本章不教你装杀毒软件、不设密码规则、不写工具教程、不做渗透测试。我们只把"安全通信为什么能成立"这件事讲清楚,为后面的访问原理和安全体系章节打好地基。
二、为什么互联网需要安全通信(重点)
普通用户看到的,是一条简单的线:
手机
|
网站但真实过程是:
手机
|
家庭网络
|
运营商
|
多个网络节点
|
数据中心
|
服务器说明:数据会经过多个中间环节。 你的信息不是"直接飞到服务器",而是像快递一样,经过一道道中转站。
ASCII 真实链路图:
你的手机
|
家庭路由器
|
运营商
|
互联网道路
|
服务器中间任何节点,都有可能观察经过它的数据。
ASCII 风险图:
你的手机
|
家庭路由器 ← 可能观察
|
运营商 ← 可能观察
|
中转节点 ← 可能观察
|
服务器重点解释:互联网开放 ≠ 自动安全。 路是通的,不代表路上没人能瞟一眼。
因此,安全通信要守住三个目标:
| 安全目标 | 含义 | 生活比喻 |
|---|---|---|
| 机密性 | 别人不能偷看 | 写的信,只有收信人能读 |
| 完整性 | 别人不能修改 | 信送到时封口没被拆、字没被改 |
| 身份认证 | 确认收件人是真的 | 确认站在门口的人确实是收信人,不是骗子 |
用"写信"来记:
- 机密性:别人不能偷看 → 信封要封好。
- 完整性:别人不能修改 → 封条完好。
- 身份认证:确认对方是真的 → 确认收信人身份。
三、明文通信:为什么 HTTP 不安全
HTTP 是明文传输。
"明文"不是说别人一定能看到,而是:如果没有保护,数据就可能被读取。
ASCII 明文风险图:
用户
发送:
用户名
密码
内容
==============
网络节点(经过)
可以看到:
用户名
密码
内容重点理解:
- HTTP 就像明信片:路上任何经手的人,理论上都能看到上面写了什么。
- HTTPS 就像加密信封:途中只有密文,谁拆开都只是一团乱码。
强调公共 WiFi 风险:
当你连上一个公共热点,你并不知道这条"道路"上有没有人正贴着窗户偷看。如果网站只用了 HTTP,你输入的账号密码,就可能以明文形式经过那个热点。所以——公共 WiFi 下,尽量只访问 HTTPS 网站。
四、什么是加密(重点)
先澄清:加密不是把数据藏起来,而是把数据变成别人看不懂的样子。
基本流程:
明文
|
加密算法 + 密钥
|
密文ASCII 加密演示图:
HELLO
|
加密
↓
X7#K9@只有拥有正确"钥匙"的人,才能把密文还原成明文:
密文
|
解密
|
明文核心是两个东西:
- 算法:怎么打乱数据的一套公开规则(像"密码锁的构造原理")。
- 密钥:打开这把锁的具体密码(像"那串只有你知道的密码")。
算法可以公开,但密钥必须保密——锁的原理大家都懂,没钥匙照样打不开。
五、对称加密
对称加密:加密和解密,用的是同一把钥匙。
发送方
|
同一把钥匙
|
接收方生活比喻:两个人各配了一把相同的钥匙,都能开同一把锁。你把信锁进盒子,朋友用同款钥匙打开。
优点:
- 快:适合加密大量数据(比如一整页网页、一个视频)。
- 简单:只管理一把钥匙。
缺点:
- 密钥如何安全传递? 这是致命难题——如果两把相同的钥匙要通过网络寄给对方,而寄的过程中被截获,加密就形同虚设。
常见算法:AES(目前最主流的对称加密标准之一)。本章不深入算法细节,你只需知道"它快、它用同一把钥匙"。
六、非对称加密(重点)
为了解决"密钥怎么送"的难题,出现了非对称加密——它有两把不同的钥匙。
- 公钥:可以公开给任何人,谁都能拿它来加密。
- 私钥:只有主人自己持有,绝对保密,用来解密。
生活比喻——邮箱:
- 邮箱地址 = 公钥:你公布给所有人,谁都能往这个地址寄信(加密)。
- 只有主人拥有的钥匙 = 私钥:只有你能打开自己信箱取信(解密)。
ASCII 非对称加密图:
任何人
使用公钥加密
↓
密文
↓
只有私钥主人
可以打开关键点:
- 公钥可以大大方方公开,泄露了也不怕(别人最多用它给你加密,解不开)。
- 私钥必须像命根子一样保护,一旦泄露,别人就能冒充你、读你的信。
常见算法:RSA、ECC(椭圆曲线,更短密钥、更高效率)。不展开数学。
七、为什么 HTTPS 要组合两种加密(核心)
很多人会问:"到底用哪种?"答案是:不二选一,而是组合。
原因很现实:
- 非对称加密:安全(公钥随便发),但慢,不适合加密大量数据。
- 对称加密:快,适合海量数据,但密钥难安全传递。
HTTPS 的聪明做法是:
第一步:用非对称加密,安全地交换密钥
浏览器
|
| 公钥加密
↓
服务器
交换密钥第二步:用对称加密,高速传输数据
之后:
浏览器 ←→ 网站
高速加密通信承接第 06 章:HTTPS 跑在 TCP/IP 之上,先用非对称加密解决"怎么安全交换钥匙",再用对称加密解决"之后怎么快速传数据"。各取所长。
八、HTTPS 工作原理(重点)
把上面几节拼起来,看打开一个 HTTPS 网站时的简单五步骤:
- 用户访问网站(输入 https:// 开头的地址)。
- 服务器发送证书(里面含它的公钥和身份信息)。
- 浏览器验证证书(确认这证书是可信机构发的、且确实属于这个网站)。
- 双方建立加密连接(用非对称方式协商出对称会话密钥)。
- 开始安全通信(之后全部用对称加密高速传输)。
ASCII 五步骤图:
浏览器
|
请求 HTTPS
|
服务器
|
返回证书
|
验证
|
建立安全通道
|
通信浏览器地址栏那个小锁是什么意思? 它代表:当前连接通过了证书验证、数据是加密传输的。没有锁(或锁上有叉),就意味着你正用明文或不可信连接访问,要警惕。
九、数字证书是什么(重点)
数字证书,就是网站的身份证。
注意:证书不是加密工具,而是身份证明。
它包含:
- 网站名称(比如 example.com)
- 公钥(别人用来给你加密的那把公开钥匙)
- 有效期(什么时候过期)
- 签发机构(谁发的这个证)
生活比喻——身份证:
上面有你的名字、照片、有效期,还有发证机关公章。光自己说"我是 example.com"没用,谁都可以印一张假证;必须由一个大家都认的权威机构来"盖章认证",别人才能信。
ASCII 证书申请图:
网站
申请身份证
↓
CA 机构
验证
↓
数字证书十、CA 为什么重要
CA = Certificate Authority(证书颁发机构)。
它的作用就一件事:核实网站身份,然后给它签发数字证书。
生活比喻——公安机关发身份证:
你提交材料,它核实"你确实是你",然后发给你一张带公章、全国通用的身份证。浏览器出厂时就预存了一批受信任 CA 的"公章样本",所以看到这些 CA 签的证,就认。
如果没有 CA:
- 任何人都可以冒充网站,自己印一张"身份证"。
- 你无法分辨眼前的是真网站还是假网站。
ASCII 信任图:
真实网站
↓
CA 证明
↓
浏览器信任
假网站
↓
没有证明
↓
浏览器警告常见 CA:
- Let's Encrypt:免费、自动化,很多网站用它。
- DigiCert:老牌商业 CA,大机构常用。
本章只解释作用,不宣传任何一家。
十一、中间人攻击 MITM(重点)
这是加密要防的核心威胁。
"中间人攻击"就是:攻击者悄悄插到你和网站中间,假装是网站、也假装是你。
ASCII 攻击模型图:
用户
↓
攻击者
↓
网站攻击者夹在中间,可能:
- 偷看:读取你发的账号密码。
- 修改:把你要访问的银行页面换成假的。
- 假冒:骗你说"我就是那个网站"。
重点:为什么 HTTPS 需要证书验证?
因为光"加密"还不够。加密只解决"别人看不懂",但如果攻击者能冒充网站,你加密发给的其实是攻击者。必须再加上身份认证——浏览器验证证书,如果攻击者拿不出真实网站的有效证书,立刻报警"证书不受信任"。
记住:加密 + 身份认证,缺一不可。
十二、防火墙、VPN、代理与加密关系(重点)
必须清楚区分三者,它们解决的是不同问题。
- 代理:改变你的访问路径(让请求先经过另一台服务器再出去)。不一定加密。
- VPN:在你和远程网络之间,建立一条加密隧道。整段流量都被加密保护。
- HTTPS:保护用户和网站之间的通信内容。
对比表格:
| 技术 | 解决问题 |
|---|---|
| 代理 | 改变出口 |
| VPN | 建立安全通道 |
| HTTPS | 保护网站通信 |
ASCII 关系图:
用户
|
VPN 隧道(加密通道)
|
服务器
|
HTTPS(保护用户与网站之间)
|
网站强调:能访问 ≠ 安全。 一个没加密的代理,只是把"谁来看你的流量"从运营商换成了代理服务器。路径变了,不代表数据被保护了。加密(HTTPS)、通道(VPN)、路径(代理)是三件不同的事。
十三、谁能看到什么(重点)
用你最关心的问题拆开看:每一层看到的信息都不同。
用户
↓
运营商
↓
代理
↓
网站运营商:
可以看到:连接时间、流量大小、目标地址的部分信息。
通常看不到:HTTPS 的具体内容(被加密了)。
代理服务器:
可能看到:用户连接、流量、目标。
如果流量本身未加密(HTTP),代理能直接读内容。
网站(目标服务器):
看到:出口 IP、浏览器信息、请求内容。
ASCII 信息可见性图:
用户 → 全部信息(自己发的)
↓
运营商 → 连接/流量/目标,看不到 HTTPS 内容
↓
代理 → 连接/流量,未加密内容可见
↓
网站 → 出口IP/浏览器/请求内容结论:保护层越靠后(越接近网站),能看到原始内容的人越多。HTTPS 的意义,正是让中间的"道路"看不懂你真正在说什么。
十四、普通人的安全体系
安全不是一个软件,而是一套体系。建立六层模型:
身份安全
↓
账号安全
↓
设备安全
↓
网络安全
↓
通信安全
↓
数据安全逐一说明:
- 身份安全:确认"你是你"(实名、身份凭证)。
- 账号安全:密码、多因素认证,防止账号被盗。
- 设备安全:手机、电脑不被植入恶意软件。
- 网络安全:家庭网络、公共 WiFi 的安全习惯。
- 通信安全:HTTPS、VPN,保护数据传输。
- 数据安全:备份、加密,保护存下来的信息。
强调:安全不是装一个杀毒软件就完事,而是从身份到数据的层层防护。
十五、本章总结
把安全这条线串起来:
互联网开放
↓
需要保护
↓
加密
↓
HTTPS
↓
证书认证
↓
安全通信
↓
个人数字安全一句话总结:
- HTTPS 解决通信安全。
- 证书 解决身份信任。
- 加密 保护数据。
- 安全体系 保护数字生活。
到这里,你再看浏览器上的小锁、公共 WiFi 的提示、VPN 的广告,就不会再觉得它们是神秘的黑话,而能清楚地说出:它在保护哪一层。
十六、下一章预告
👉 前往 第08章 VPN、代理与互联网访问原理
下一章,我们进入互联网访问的世界。
你将学习:
- 为什么代理可以改变访问路径
- VPN 到底改变了什么
- 节点是什么
- Shadowsocks / V2Ray / Xray 是什么
- 为什么 VPN 会失效
- 自建服务器与商业 VPN 有什么区别