20251914 2025-2026-2 《网络攻防实践》实践五报告

20251914 2025-2026-2 《网络攻防实践》实践五报告

1.实践内容

实践内容主要分为三个模块:

第一部分是主机防火墙策略配置。我们需要在Linux或Windows平台上,通过iptables或系统自带防火墙实现细粒度的访问控制。具体要求包括:通过过滤ICMP数据包实现主机的禁Ping功能,以防范网络探测;针对特定的应用层服务(如FTP、HTTP),建立严格的访问控制机制,例如仅允许指定的受信任IP建立连接,并阻断其他非授权IP的访问请求。

第二部分是基于Snort的离线流量分析。我们需要在测试环境中,利用Snort引擎对给定的pcap流量包进行入侵检测。实操的重点在于调整Snort的运行参数及snort.conf配置文件,使其以离线模式读取数据源,并将告警日志以明文形式输出至指定目录。需要结合提取到的日志信息,对流量中包含的网络扫描与攻击行为进行技术定性与说明。

第三部分是蜜网网关的防御策略分析。该任务要求我们深入剖析虚拟蜜网环境中防火墙与IDS/IPS的协同配置规则。其核心在于探究网关如何实现“数据捕获”与“风险控制”的平衡:即如何通过入侵检测技术全面记录攻击者的入侵行为特征,同时利用防火墙实施严格的外联流量限制,防止蜜网节点被劫持并作为向外发起二次攻击的跳板。

2.实践过程

1.防火墙配置

1.过滤ICMP数据包,使得主机不接收Ping包

1.kali的ip地址是192.168.43.142,Metasploitable的ip地址是192.168.43.195,seed的ip地址是192.168.43.37
2.输入iptables -L,查看配置的规则

image

3.用kali ping seed,此时可以成功ping通

image

4.给seed追加丢弃icmp包的规则,此时查看规则,可以看出追加规则成功

image

5.用kali ping seed,此时ping不通,丢包率为百分百

image

2.只允许特定IP地址(如局域网中的Linux攻击机192.168.200.3),访问主机的某一网络服务(如FTP、HTTP、SMB),而其他的IP地址(如Windows攻击机192. 168.200.4)无法访问

1.使用KALI通过命令ftp 192.168.43.195可以远程访问META的ftp服务

image

2.使用SEED通过命令ftp 192.168.43.195可以远程访问META的ftp服务

image

3.在META上通过下面的命令使得只有SEED可以远程访问META的ftp服务

sudo iptables -P INPUT DROP
sudo iptables -A INPUT -p tcp -s 192.168.43.37 -j ACCEPT
image

4.这个时候再用kali去对meta进行ftp请求就会超时了

image

5.seed依旧可以访问meta

image

2.动手实践:Snort

用snort对listen.pcap文件进行入侵检测,使用这个命令snort -c /etc/snort/snort.lua -r /home/kali/Desktop/listen.pcap -A cmg,看 stream_tcp 的统计:

sessions: 67657 (建立了 6 万多次会话)
syns: 67657 (发起了 6 万多个 SYN 握手)
rsts: 67549 (收到了 6 万多个 RST 拒绝连接)

这说明 listen.pcap 里面抓到的是一个使用 Nmap的 TCP 全端口扫描

image

3.分析配置规则

1.黑白名单用来做常规的进出流量过滤;而 FenceList(围栏)专门用来限制蜜罐的出站访问范围,防止蜜罐被获取权限后,反向扫描或攻击真实的内网节点。后续的 LogDrop 统一负责记录那些触碰围栏的丢弃流量日志,TCP/UDP Handler 则用来限制蜜罐向外发包的网络速率。这两步主要是为了在安全收集攻击数据的同时,把蜜罐沦为跳板对外发起二次攻击的风险降到最低。

image

2.设置默认策略。把 FORWARD(转发)、INPUT(入站)、OUTPUT(出站)全部设置为 DROP(丢弃)。这就是典型的“默认拒绝”原则,先拦截所有流量,后面再按需逐个放行。

image

3.黑名单直接丢弃,白名单直接放行

image

3.学习中遇到的问题及解决

  • 问题1:iptables规则配置后网络连接异常,在进行防火墙策略配置时,最初直接将INPUT默认策略设置为DROP,导致部分正常连接也被阻断。
  • 问题1解决方案:先确认可信主机IP地址,再添加允许规则,最后再设置默认拒绝策略。同时通过iptables -L -n -v查看规则是否生效,避免因为规则顺序或策略设置不当导致实验失败。

4.实践总结

通过这次实验,我对防火墙的配置有了更深入的了解,我掌握了iptables基本规则的查看、添加和验证方法,理解了防火墙规则顺序、默认策略和访问控制粒度的重要性。通过过滤ICMP数据包,我认识到禁Ping可以在一定程度上减少主机被探测的风险;通过限制FTP服务访问来源,我理解了基于源IP和服务端口进行访问控制的基本思路。学习了如何使用Snort读取pcap文件并进行入侵检测。实验结果表明,入侵检测不仅要关注告警内容,还需要结合协议统计信息进行分析。例如,大量SYN请求和RST响应可以反映出端口扫描行为,从而帮助判断攻击者的扫描方式和攻击意图。

posted @ 2026-04-19 18:51  wyyoh  阅读(22)  评论(0)    收藏  举报