20253905 2024-2025-2 《网络攻防实践》实践五报告

20253905 2024-2025-2 《网络攻防实践》实践五报告

1.实践内容

1.1 实践内容

  • 防火墙配置实践,选择Linux或Windows平台,配置对应防火墙。配置ICMP数据包过滤规则使主机不接收Ping包,同时设置IP访问控制,仅允许特定IP访问指定网络服务、禁止其他IP访问,完成后进行测试验证规则生效。
  • Snort入侵检测实践,运行Snort工具,从学习通下载第4章相关pcap文件作为数据源。配置Snort参数以明文输出报警日志并指定存储目录,运行工具对pcap文件进行入侵检测,获取报警日志并记录攻击行为。
  • 蜜网网关配置规则分析,查看虚拟网络攻防环境中蜜网网关的防火墙和IDS/IPS配置规则。分析这些规则的作用,明确蜜网网关如何结合防火墙与入侵检测技术,实现攻击数据捕获和攻击行为控制,满足其核心功能需求。

1.2 防火墙工作原理与核心功能

  • 防火墙是位于网络边界的安全防护设备/软件,核心作用是依据预设规则对进出网络的数据包进行过滤、控制,隔离内部网络与外部网络(或不同信任级别的网络),防止未授权访问和恶意攻击。其核心工作机制基于“包过滤”,通过检查数据包的源IP、目的IP、端口号、协议类型(如ICMP、TCP、UDP)等关键信息,与预设规则进行匹配,决定允许(ACCEPT)、拒绝(REJECT)或丢弃(DROP)该数据包。

1.3 Snort入侵检测系统(IDS)核心机制

  • Snort是一款开源的网络入侵检测系统(IDS),核心功能是对网络流量进行实时监测或离线分析,识别异常行为和已知攻击,并生成报警日志。其工作模式主要分为三种:嗅探模式(仅捕获流量不分析)、包日志模式(记录流量数据)、入侵检测模式(结合规则分析流量,检测攻击)。

2.实践过程

2.1防火墙配置

  • 使用命令sudo iptables -L,列出规则链中所有的规则进行查看,都是默认规则。
    image

  • 使用命令iptables -A INPUT -p icmp -j DROP,配置过滤ICMP数据包的规则。再次列出规则链中所有的规则进行查看,发现已经添加成功。
    image

  • 配置前后kali ping Linux靶机的对比。
    image

  • 重启Linux靶机。

  • 使用命令sudo iptables -P INPUT DROP,关闭流量流向是本机的本地主机的所有端口。
    image

  • 使用命令sudo iptables -A INPUT -p tcp --dport 23 -s 192.168.32.64 -j ACCEPT,配置该规则来允许IP为192.168.32.64的主机可以telnet访问本机

  • 配置linux靶机前后kali telnet Linux靶机的对比,依然能访问。
    image

  • 配置linux靶机前后SEED攻击机 telnet Linux靶机的对比,配置后无法访问。
    image

2.2动手实践:Snort

  • 输入命令 sudo sh -c 'snort -r listen.pcap -l /var/log/snort -A fast >> /var/log/snort/alert.log'输出报警日志。
    image
    image
  • 执行sudo snort -A fast -c /etc/snort/snort.lua -R local.rules -r listen.pcap -l /var/log/snort
    发现10条的入侵检测信息,可以判定本次攻击是使用nmap发起的。
    image

2.3分析配置规则

  • 在honeywall输入vim /etc/init.d/rc.firewall查看防火墙配置文件,可以看到create_chains创建了黑名单和白名单的规则链
    image
    image
  • 输入指令iptables -t filter -L查看filter表,在其中可以找到INPUT、FORWARD、OUTPUT等规则
    image
  • 蜜网网关防火墙配置内网隔离、单向引流、外联阻断规则,仅允许外部攻击流量进入蜜网,严格禁止蜜网节点主动对外外联,防止攻击扩散逃逸;IDS/IPS配置攻击特征匹配、异常行为检测、全流量镜像审计规则,对网关双向流量深度识别分析。网关通过防火墙实现攻击范围管控与行为约束,借助IDS/IPS完整捕获攻击报文、还原攻击全过程,二者协同完成蜜网攻击数据全量采集、攻击行为可控隔离,满足诱捕溯源与安全管控需求。

3.学习中遇到的问题及解决

  • 问题1:输入vim /etc/init.d/rc.firewall后无法查看配置文件
    image
  • 问题1解决方案:原因是roo用户没有权限,系统直接拒绝普通用户访问这个文件。提权后可正常访问。

4.实践总结

通过本次网络安全防范技术实验,我熟练掌握了Linux iptables的配置方法,成功完成ICMP数据包过滤和IP访问控制操作,也学会了使用Snort工具对pcap文件进行离线入侵检测。同时,我深入理解了蜜网网关的安全防护机制,深刻认识到网络安全技术的实用性和重要性,不仅提升了自身实操与规则分析能力,也树立了严谨的网络安全防护意识。

posted @ 2026-04-19 13:37  周伟诚  阅读(13)  评论(0)    收藏  举报