20251906 2025-2026-2 《网络攻防实践》第五周作业
1.实验内容
- 掌握Linux iptables防火墙的基本配置,实现ICMP过滤与特定IP端口访问控制。
- 学会使用Snort对pcap流量文件进行入侵检测,查看并分析报警日志。
- 分析蜜网网关的防火墙与IDS/IPS规则,理解其如何实现攻击数据捕获与流量控制。
- 完成规则配置、功能验证、日志分析与规则解读。
2.实验过程
2.1 防火墙配置(iptables)
查看SEEDUbuntu初始防火墙规则iptables -L

SEEDUbuntu默认无任何防火墙规则,所有流量均可通此时kali可以正常ping通SEEDUbuntu虚拟机

配置禁止ICMP流量iptables -A INPUT -p icmp -j DROP

用kali再次ping SEEDUbuntu,全部丢包无法连通,说明ICMP过滤规则生效

使用iptables -F清空规则恢复连通

清空规则后,kali又能正常ping通,证明规则可动态管理

允许kali访问21端口iptables -A INPUT -p tcp --dport 21 -s 192.168.200.128 -j ACCEPT

拒绝其他所有ip访问21端口iptables -A INPUT -p tcp --dport 21 -j DROP

使用kai连接ftp 192.168.200.129可以连接成功

使用win2k虚拟机连接无法连接

2.2 Snort 入侵检测实践
snort3不启用内置规则,开启后才能进行攻击检测,编辑配置文件vim /etc/snort/snort.lua

修改enable_builtin_rules = true
添加rules = [[include /etc/snort/rules/local.rules]]

使用snort -r ./listen.pcap -c /etc/snort/snort.lua -A full -l /var/log/snort对pcap文件进行入侵检测

使用cat /var/log/snort/alert.log查看报警日志

2.3 蜜网网关防火墙与IDS/IPS规则分析
查看防火墙filter表规则/sbin/iptables -t filter -L

蜜网的iptables包含QUEUE、LOG、ACCEPT等关键链,并按 TCP/UDP/其他流量分类处理。
- QUEUE:将流量交给Snort IPS进行深度检测
- LOG:记录所有流量日志,用于攻击捕获
- ACCEPT:放行合法流量
查看Snort主配置vim /etc/snort/snort.conf
![image]()
- 配置文件定义HOME_NET、EXTERNAL_NET、规则路径、日志输出等。
查看蜜网网关核心防火墙脚本vim /etc/init.d/rc.firewall
![image]()
- 该文件是蜜网网关的核心启动脚本,负责加载ip_queue内核模块,使iptables能够将流量转发给Snort-Inline
- 若模块缺失则直接退出,避免蜜网网关在无IPS能力的情况下运行,保障蜜网的核心防御能力
- 对应iptablesQUEUE链的实现,是防火墙与Snort联动的核心桥梁
查看Snort规则目录ls -l /etc/snort/rules/
![image]()
3.学习中遇到的问题及解决
- 问题1:使用snort分析pcap文件报错
- 问题1解决方案:修改pcap文件的权限,经过检查发现snort命令参数不兼容,临时禁用规则,做文件读取测试。
4.学习感悟、思考等)
通过本次网络攻防实验,我对纵深防御体系有了具象认知。防火墙、IDS/IPS并非孤立工具,而是协同联动的有机整体。网络安全不是单点防护,而是分层过滤、联动响应的系统工程。



浙公网安备 33010602011771号