ybh724

导航

20251906 2025-2026-2 《网络攻防实践》第五周作业

1.实验内容

  • 掌握Linux iptables防火墙的基本配置,实现ICMP过滤与特定IP端口访问控制。
  • 学会使用Snort对pcap流量文件进行入侵检测,查看并分析报警日志。
  • 分析蜜网网关的防火墙与IDS/IPS规则,理解其如何实现攻击数据捕获与流量控制。
  • 完成规则配置、功能验证、日志分析与规则解读。

2.实验过程

2.1 防火墙配置(iptables)

查看SEEDUbuntu初始防火墙规则iptables -L
image
SEEDUbuntu默认无任何防火墙规则,所有流量均可通此时kali可以正常ping通SEEDUbuntu虚拟机
image
配置禁止ICMP流量iptables -A INPUT -p icmp -j DROP
image
用kali再次ping SEEDUbuntu,全部丢包无法连通,说明ICMP过滤规则生效
image
使用iptables -F清空规则恢复连通
image
清空规则后,kali又能正常ping通,证明规则可动态管理
image
允许kali访问21端口iptables -A INPUT -p tcp --dport 21 -s 192.168.200.128 -j ACCEPT
image
拒绝其他所有ip访问21端口iptables -A INPUT -p tcp --dport 21 -j DROP
image
使用kai连接ftp 192.168.200.129可以连接成功
image
使用win2k虚拟机连接无法连接
image

2.2 Snort 入侵检测实践

snort3不启用内置规则,开启后才能进行攻击检测,编辑配置文件vim /etc/snort/snort.lua
image
修改enable_builtin_rules = true
添加rules = [[include /etc/snort/rules/local.rules]]
image
使用snort -r ./listen.pcap -c /etc/snort/snort.lua -A full -l /var/log/snort对pcap文件进行入侵检测
image
使用cat /var/log/snort/alert.log查看报警日志
image

2.3 蜜网网关防火墙与IDS/IPS规则分析

查看防火墙filter表规则/sbin/iptables -t filter -L
image
蜜网的iptables包含QUEUE、LOG、ACCEPT等关键链,并按 TCP/UDP/其他流量分类处理。

  • QUEUE:将流量交给Snort IPS进行深度检测
  • LOG:记录所有流量日志,用于攻击捕获
  • ACCEPT:放行合法流量
    查看Snort主配置vim /etc/snort/snort.conf
    image
  • 配置文件定义HOME_NET、EXTERNAL_NET、规则路径、日志输出等。
    查看蜜网网关核心防火墙脚本vim /etc/init.d/rc.firewall
    image
  • 该文件是蜜网网关的核心启动脚本,负责加载ip_queue内核模块,使iptables能够将流量转发给Snort-Inline
  • 若模块缺失则直接退出,避免蜜网网关在无IPS能力的情况下运行,保障蜜网的核心防御能力
  • 对应iptablesQUEUE链的实现,是防火墙与Snort联动的核心桥梁
    查看Snort规则目录ls -l /etc/snort/rules/
    image

3.学习中遇到的问题及解决

  • 问题1:使用snort分析pcap文件报错
  • 问题1解决方案:修改pcap文件的权限,经过检查发现snort命令参数不兼容,临时禁用规则,做文件读取测试。

4.学习感悟、思考等)

通过本次网络攻防实验,我对纵深防御体系有了具象认知。防火墙、IDS/IPS并非孤立工具,而是协同联动的有机整体。网络安全不是单点防护,而是分层过滤、联动响应的系统工程。

posted on 2026-04-15 22:27  闫炳宏  阅读(30)  评论(0)    收藏  举报