20253905 2024-2025-2 《网络攻防实践》实践五报告
20253905 2024-2025-2 《网络攻防实践》实践五报告
1.实践内容
1.1 实践内容
- 防火墙配置实践,选择Linux或Windows平台,配置对应防火墙。配置ICMP数据包过滤规则使主机不接收Ping包,同时设置IP访问控制,仅允许特定IP访问指定网络服务、禁止其他IP访问,完成后进行测试验证规则生效。
- Snort入侵检测实践,运行Snort工具,从学习通下载第4章相关pcap文件作为数据源。配置Snort参数以明文输出报警日志并指定存储目录,运行工具对pcap文件进行入侵检测,获取报警日志并记录攻击行为。
- 蜜网网关配置规则分析,查看虚拟网络攻防环境中蜜网网关的防火墙和IDS/IPS配置规则。分析这些规则的作用,明确蜜网网关如何结合防火墙与入侵检测技术,实现攻击数据捕获和攻击行为控制,满足其核心功能需求。
1.2 防火墙工作原理与核心功能
- 防火墙是位于网络边界的安全防护设备/软件,核心作用是依据预设规则对进出网络的数据包进行过滤、控制,隔离内部网络与外部网络(或不同信任级别的网络),防止未授权访问和恶意攻击。其核心工作机制基于“包过滤”,通过检查数据包的源IP、目的IP、端口号、协议类型(如ICMP、TCP、UDP)等关键信息,与预设规则进行匹配,决定允许(ACCEPT)、拒绝(REJECT)或丢弃(DROP)该数据包。
1.3 Snort入侵检测系统(IDS)核心机制
- Snort是一款开源的网络入侵检测系统(IDS),核心功能是对网络流量进行实时监测或离线分析,识别异常行为和已知攻击,并生成报警日志。其工作模式主要分为三种:嗅探模式(仅捕获流量不分析)、包日志模式(记录流量数据)、入侵检测模式(结合规则分析流量,检测攻击)。
2.实践过程
2.1防火墙配置
-
使用命令
sudo iptables -L,列出规则链中所有的规则进行查看,都是默认规则。
![image]()
-
使用命令
iptables -A INPUT -p icmp -j DROP,配置过滤ICMP数据包的规则。再次列出规则链中所有的规则进行查看,发现已经添加成功。
![image]()
-
配置前后kali ping Linux靶机的对比。
![image]()
-
重启Linux靶机。
-
使用命令
sudo iptables -P INPUT DROP,关闭流量流向是本机的本地主机的所有端口。
![image]()
-
使用命令
sudo iptables -A INPUT -p tcp --dport 23 -s 192.168.32.64 -j ACCEPT,配置该规则来允许IP为192.168.32.64的主机可以telnet访问本机 -
配置linux靶机前后kali telnet Linux靶机的对比,依然能访问。
![image]()
-
配置linux靶机前后SEED攻击机 telnet Linux靶机的对比,配置后无法访问。
![image]()
2.2动手实践:Snort
- 输入命令
sudo sh -c 'snort -r listen.pcap -l /var/log/snort -A fast >> /var/log/snort/alert.log'输出报警日志。
![image]()
![image]()
- 执行
sudo snort -A fast -c /etc/snort/snort.lua -R local.rules -r listen.pcap -l /var/log/snort
发现10条的入侵检测信息,可以判定本次攻击是使用nmap发起的。
![image]()
2.3分析配置规则
- 在honeywall输入
vim /etc/init.d/rc.firewall查看防火墙配置文件,可以看到create_chains创建了黑名单和白名单的规则链
![image]()
![image]()
- 输入指令
iptables -t filter -L查看filter表,在其中可以找到INPUT、FORWARD、OUTPUT等规则
![image]()
- 蜜网网关防火墙配置内网隔离、单向引流、外联阻断规则,仅允许外部攻击流量进入蜜网,严格禁止蜜网节点主动对外外联,防止攻击扩散逃逸;IDS/IPS配置攻击特征匹配、异常行为检测、全流量镜像审计规则,对网关双向流量深度识别分析。网关通过防火墙实现攻击范围管控与行为约束,借助IDS/IPS完整捕获攻击报文、还原攻击全过程,二者协同完成蜜网攻击数据全量采集、攻击行为可控隔离,满足诱捕溯源与安全管控需求。
3.学习中遇到的问题及解决
- 问题1:输入
vim /etc/init.d/rc.firewall后无法查看配置文件
![image]()
- 问题1解决方案:原因是roo用户没有权限,系统直接拒绝普通用户访问这个文件。提权后可正常访问。
4.实践总结
通过本次网络安全防范技术实验,我熟练掌握了Linux iptables的配置方法,成功完成ICMP数据包过滤和IP访问控制操作,也学会了使用Snort工具对pcap文件进行离线入侵检测。同时,我深入理解了蜜网网关的安全防护机制,深刻认识到网络安全技术的实用性和重要性,不仅提升了自身实操与规则分析能力,也树立了严谨的网络安全防护意识。














浙公网安备 33010602011771号