Skip to content

第07章 网络安全基础与加密原理 ​

前面几章,我们学会了"数据怎么走过去"(TCP/IP),也初步看到了 HTTPS 这层保护。 这一章,我们拆开 HTTPS 的外壳,看看"安全"到底是怎么造出来的——从一把钥匙,到一张身份证,再到一整套安全体系。


一、本章目标 ​

学完本章,你应该能够理解:

  1. 为什么互联网通信需要安全
  2. HTTP 为什么存在风险
  3. 加密如何保护数据
  4. HTTPS 如何建立安全连接
  5. 数字证书如何证明身份
  6. VPN、代理、HTTPS 三者与安全的关系

本章不教你装杀毒软件、不设密码规则、不写工具教程、不做渗透测试。我们只把"安全通信为什么能成立"这件事讲清楚,为后面的访问原理和安全体系章节打好地基。


二、为什么互联网需要安全通信(重点) ​

普通用户看到的,是一条简单的线:

手机
  |
网站

但真实过程是:

手机
  |
家庭网络
  |
运营商
  |
多个网络节点
  |
数据中心
  |
服务器

说明:数据会经过多个中间环节。 你的信息不是"直接飞到服务器",而是像快递一样,经过一道道中转站。

ASCII 真实链路图:

你的手机
   |
家庭路由器
   |
运营商
   |
互联网道路
   |
服务器

中间任何节点,都有可能观察经过它的数据。

ASCII 风险图:

你的手机
   |
家庭路由器 ← 可能观察
   |
运营商     ← 可能观察
   |
中转节点   ← 可能观察
   |
服务器

重点解释:互联网开放 ≠ 自动安全。 路是通的,不代表路上没人能瞟一眼。

因此,安全通信要守住三个目标:

安全目标含义生活比喻
机密性别人不能偷看写的信,只有收信人能读
完整性别人不能修改信送到时封口没被拆、字没被改
身份认证确认收件人是真的确认站在门口的人确实是收信人,不是骗子

用"写信"来记:

  • 机密性:别人不能偷看 → 信封要封好。
  • 完整性:别人不能修改 → 封条完好。
  • 身份认证:确认对方是真的 → 确认收信人身份。

三、明文通信:为什么 HTTP 不安全 ​

HTTP 是明文传输。

"明文"不是说别人一定能看到,而是:如果没有保护,数据就可能被读取。

ASCII 明文风险图:

用户

发送:
用户名
密码
内容

==============

网络节点(经过)
可以看到:
用户名
密码
内容

重点理解:

  • HTTP 就像明信片:路上任何经手的人,理论上都能看到上面写了什么。
  • HTTPS 就像加密信封:途中只有密文,谁拆开都只是一团乱码。

强调公共 WiFi 风险:

当你连上一个公共热点,你并不知道这条"道路"上有没有人正贴着窗户偷看。如果网站只用了 HTTP,你输入的账号密码,就可能以明文形式经过那个热点。所以——公共 WiFi 下,尽量只访问 HTTPS 网站。


四、什么是加密(重点) ​

先澄清:加密不是把数据藏起来,而是把数据变成别人看不懂的样子。

基本流程:

明文
  |
加密算法 + 密钥
  |
密文

ASCII 加密演示图:

HELLO

  |
 加密

  ↓

X7#K9@

只有拥有正确"钥匙"的人,才能把密文还原成明文:

密文
  |
解密
  |
明文

核心是两个东西:

  • 算法:怎么打乱数据的一套公开规则(像"密码锁的构造原理")。
  • 密钥:打开这把锁的具体密码(像"那串只有你知道的密码")。

算法可以公开,但密钥必须保密——锁的原理大家都懂,没钥匙照样打不开。


五、对称加密 ​

对称加密:加密和解密,用的是同一把钥匙。

发送方
  |
同一把钥匙
  |
接收方

生活比喻:两个人各配了一把相同的钥匙,都能开同一把锁。你把信锁进盒子,朋友用同款钥匙打开。

优点:

  • 快:适合加密大量数据(比如一整页网页、一个视频)。
  • 简单:只管理一把钥匙。

缺点:

  • 密钥如何安全传递? 这是致命难题——如果两把相同的钥匙要通过网络寄给对方,而寄的过程中被截获,加密就形同虚设。

常见算法:AES(目前最主流的对称加密标准之一)。本章不深入算法细节,你只需知道"它快、它用同一把钥匙"。


六、非对称加密(重点) ​

为了解决"密钥怎么送"的难题,出现了非对称加密——它有两把不同的钥匙。

  • 公钥:可以公开给任何人,谁都能拿它来加密。
  • 私钥:只有主人自己持有,绝对保密,用来解密。

生活比喻——邮箱:

  • 邮箱地址 = 公钥:你公布给所有人,谁都能往这个地址寄信(加密)。
  • 只有主人拥有的钥匙 = 私钥:只有你能打开自己信箱取信(解密)。

ASCII 非对称加密图:

任何人

使用公钥加密

        ↓

     密文

        ↓

只有私钥主人

可以打开

关键点:

  • 公钥可以大大方方公开,泄露了也不怕(别人最多用它给你加密,解不开)。
  • 私钥必须像命根子一样保护,一旦泄露,别人就能冒充你、读你的信。

常见算法:RSA、ECC(椭圆曲线,更短密钥、更高效率)。不展开数学。


七、为什么 HTTPS 要组合两种加密(核心) ​

很多人会问:"到底用哪种?"答案是:不二选一,而是组合。

原因很现实:

  • 非对称加密:安全(公钥随便发),但慢,不适合加密大量数据。
  • 对称加密:快,适合海量数据,但密钥难安全传递。

HTTPS 的聪明做法是:

第一步:用非对称加密,安全地交换密钥

浏览器

  |
  | 公钥加密
  ↓

服务器

交换密钥

第二步:用对称加密,高速传输数据

之后:

浏览器 ←→ 网站

高速加密通信

承接第 06 章:HTTPS 跑在 TCP/IP 之上,先用非对称加密解决"怎么安全交换钥匙",再用对称加密解决"之后怎么快速传数据"。各取所长。


八、HTTPS 工作原理(重点) ​

把上面几节拼起来,看打开一个 HTTPS 网站时的简单五步骤:

  1. 用户访问网站(输入 https:// 开头的地址)。
  2. 服务器发送证书(里面含它的公钥和身份信息)。
  3. 浏览器验证证书(确认这证书是可信机构发的、且确实属于这个网站)。
  4. 双方建立加密连接(用非对称方式协商出对称会话密钥)。
  5. 开始安全通信(之后全部用对称加密高速传输)。

ASCII 五步骤图:

浏览器

  |
请求 HTTPS

  |
服务器

  |
返回证书

  |
验证

  |
建立安全通道

  |
通信

浏览器地址栏那个小锁是什么意思? 它代表:当前连接通过了证书验证、数据是加密传输的。没有锁(或锁上有叉),就意味着你正用明文或不可信连接访问,要警惕。


九、数字证书是什么(重点) ​

数字证书,就是网站的身份证。

注意:证书不是加密工具,而是身份证明。

它包含:

  • 网站名称(比如 example.com)
  • 公钥(别人用来给你加密的那把公开钥匙)
  • 有效期(什么时候过期)
  • 签发机构(谁发的这个证)

生活比喻——身份证:

上面有你的名字、照片、有效期,还有发证机关公章。光自己说"我是 example.com"没用,谁都可以印一张假证;必须由一个大家都认的权威机构来"盖章认证",别人才能信。

ASCII 证书申请图:

网站

申请身份证

      ↓

CA 机构

验证

      ↓

数字证书

十、CA 为什么重要 ​

CA = Certificate Authority(证书颁发机构)。

它的作用就一件事:核实网站身份,然后给它签发数字证书。

生活比喻——公安机关发身份证:

你提交材料,它核实"你确实是你",然后发给你一张带公章、全国通用的身份证。浏览器出厂时就预存了一批受信任 CA 的"公章样本",所以看到这些 CA 签的证,就认。

如果没有 CA:

  • 任何人都可以冒充网站,自己印一张"身份证"。
  • 你无法分辨眼前的是真网站还是假网站。

ASCII 信任图:

真实网站

  ↓

CA 证明

  ↓

浏览器信任


假网站

  ↓

没有证明

  ↓

浏览器警告

常见 CA:

  • Let's Encrypt:免费、自动化,很多网站用它。
  • DigiCert:老牌商业 CA,大机构常用。

本章只解释作用,不宣传任何一家。


十一、中间人攻击 MITM(重点) ​

这是加密要防的核心威胁。

"中间人攻击"就是:攻击者悄悄插到你和网站中间,假装是网站、也假装是你。

ASCII 攻击模型图:

用户

  ↓

攻击者

  ↓

网站

攻击者夹在中间,可能:

  • 偷看:读取你发的账号密码。
  • 修改:把你要访问的银行页面换成假的。
  • 假冒:骗你说"我就是那个网站"。

重点:为什么 HTTPS 需要证书验证?

因为光"加密"还不够。加密只解决"别人看不懂",但如果攻击者能冒充网站,你加密发给的其实是攻击者。必须再加上身份认证——浏览器验证证书,如果攻击者拿不出真实网站的有效证书,立刻报警"证书不受信任"。

记住:加密 + 身份认证,缺一不可。


十二、防火墙、VPN、代理与加密关系(重点) ​

必须清楚区分三者,它们解决的是不同问题。

  • 代理:改变你的访问路径(让请求先经过另一台服务器再出去)。不一定加密。
  • VPN:在你和远程网络之间,建立一条加密隧道。整段流量都被加密保护。
  • HTTPS:保护用户和网站之间的通信内容。

对比表格:

技术解决问题
代理改变出口
VPN建立安全通道
HTTPS保护网站通信

ASCII 关系图:

用户

  |
VPN 隧道(加密通道)

  |
服务器

  |
HTTPS(保护用户与网站之间)

  |
网站

强调:能访问 ≠ 安全。 一个没加密的代理,只是把"谁来看你的流量"从运营商换成了代理服务器。路径变了,不代表数据被保护了。加密(HTTPS)、通道(VPN)、路径(代理)是三件不同的事。


十三、谁能看到什么(重点) ​

用你最关心的问题拆开看:每一层看到的信息都不同。

用户

  ↓

运营商

  ↓

代理

  ↓

网站
  • 运营商:

    可以看到:连接时间、流量大小、目标地址的部分信息。

    通常看不到:HTTPS 的具体内容(被加密了)。

  • 代理服务器:

    可能看到:用户连接、流量、目标。

    如果流量本身未加密(HTTP),代理能直接读内容。

  • 网站(目标服务器):

    看到:出口 IP、浏览器信息、请求内容。

ASCII 信息可见性图:

用户       → 全部信息(自己发的)
  ↓
运营商     → 连接/流量/目标,看不到 HTTPS 内容
  ↓
代理       → 连接/流量,未加密内容可见
  ↓
网站       → 出口IP/浏览器/请求内容

结论:保护层越靠后(越接近网站),能看到原始内容的人越多。HTTPS 的意义,正是让中间的"道路"看不懂你真正在说什么。


十四、普通人的安全体系 ​

安全不是一个软件,而是一套体系。建立六层模型:

身份安全
  ↓
账号安全
  ↓
设备安全
  ↓
网络安全
  ↓
通信安全
  ↓
数据安全

逐一说明:

  • 身份安全:确认"你是你"(实名、身份凭证)。
  • 账号安全:密码、多因素认证,防止账号被盗。
  • 设备安全:手机、电脑不被植入恶意软件。
  • 网络安全:家庭网络、公共 WiFi 的安全习惯。
  • 通信安全:HTTPS、VPN,保护数据传输。
  • 数据安全:备份、加密,保护存下来的信息。

强调:安全不是装一个杀毒软件就完事,而是从身份到数据的层层防护。


十五、本章总结 ​

把安全这条线串起来:

互联网开放

  ↓

需要保护

  ↓

加密

  ↓

HTTPS

  ↓

证书认证

  ↓

安全通信

  ↓

个人数字安全

一句话总结:

  • HTTPS 解决通信安全。
  • 证书 解决身份信任。
  • 加密 保护数据。
  • 安全体系 保护数字生活。

到这里,你再看浏览器上的小锁、公共 WiFi 的提示、VPN 的广告,就不会再觉得它们是神秘的黑话,而能清楚地说出:它在保护哪一层。


十六、下一章预告 ​

👉 前往 第08章 VPN、代理与互联网访问原理

下一章,我们进入互联网访问的世界。

你将学习:

  • 为什么代理可以改变访问路径
  • VPN 到底改变了什么
  • 节点是什么
  • Shadowsocks / V2Ray / Xray 是什么
  • 为什么 VPN 会失效
  • 自建服务器与商业 VPN 有什么区别