




已阅读5页,还剩24页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
班级: 网络112 学号: 110* 姓名: 徐逸以轩 成绩: 项目三 网间安全设计与实施一、实训目的1、理解数据包传输过程及在该过程中会遇到的安全问题。2、能够理解ARP攻击的原理和基本防御配置。3、能够进行个人网络防火墙配置。4、能够使用NAT协议和端口映射进行安全配置。二、实训内容1、包过滤的概念。2、进站与出站的概念。3、IPSec的体系结构。4、IPSec的应用场景。5、VPN架构的组成。6、VPN架构的应用场景。7、SSL与IIS的协同部署三、实训拓扑任务3-1:IPSec安全体系的部署。任务3-2:VPN架构的部署。四、实训步骤任务3-1:IPSec安全体系的部署。IPsec安全体系具有两种传输模式,分别为:隧道模式和传输模式安全协议有:AH(AuthenticationHeader) 协议 和ESP(EncapsulatedSecurityPayload) 协议 采用预置共享密钥进行认证在未进行IPsec配置时,计算机之间通信是不加密的,因此能Ping通是正常的用windows server 2003作软路由,使之配成一个路由连接两个不同网段的计算机(外网与内网IPsec加密)然后启动路由与远程访问,配置静态路由,路由表如下:机器A:192.168.1.10 255.255.255.0 192.168.1.1机器C:192.168.2.10 255.255.255.0 192.168.2.1 在windows server 2003内开始-管理工具-本地安全策略进行IPsec配置(IP安全策略)创建IP安全策略,测试内网192.168.1.10与外网192.168.2.10之间的IPsec通信 下一步后选择不激活默认响应规则完成后如上图所示,然后对这个刚建的IPsec安全策略1进行属性配置,其中因为我们在之前取消了默认响应规则,因此没有默认响应,需要我们添加进行新规则下一步后进行隧道终结点配置,因为为传输模式,而非隧道模式,我们选此规则不指定隧道 因为我给虚拟机就一块网卡,无需分那个端口加密或不加密,因此选所有网络连接 接着添加IP筛选器列表,默认的在之前已经取消,因此不管,然后添加一个IP筛选器选择IP通信源为本机的IP地址,而通信目标地址就为机器A了 协议类型为任意即可,然后完成。完成后如图所示,单击下一步 确定后选择刚建的那个IPsec筛选器列表,下一步,再在那个界面上添加跟IPsec 筛选器列表搭配的筛选器操作(为必须加密否则IPsec就白做了) 在安全措施内自定义设置我们想要的加密方式及完整性算法:MD5、SHA1、3DES下一步完成即可,然后选择刚才配置的IPsec筛选操作必须加密,当然你还可以对这个筛选操作进行再次编辑,以提高通信的更高安全性,如图,我又添加了一个完整性和加密这样每传100M数据后我们就可以换一种筛选操作,大大提高通信安全。然后下一步开始身份验证配置,我们选预共享密钥:xuzhongwei我的名字 完成后如图: 机器C未指派该策略前PING的情况:机器Cping机器A,PING的通 机器C指派该策略后PING的情况:机器Cping机器A,协商IP安全策略,一直不通过 机器C指派该策略后PING的情况:机器Aping机器C,未通过协商,超时我们要的就是计算机之间加密安全通信,所以在对方计算机上也要设上同样的IPsec安全策略才行,才可以通过协商,至于另一台计算机的IPsec安全策略配置在此略过,和上述步骤一致,只是换个名字,但:它所配置的IPsec策略的加密方式必须和加密通信方一致,预共享密钥一致!可事先做好协商!只贴最后的图: 所有完成后的结果如下: 双方都指派新建的IPsec安全策略,然后再互相PING对方: 机器C PING机器A:协商通过,完成 机器A PING 机器C:协商通过,完成IPsec还有一个传输方式,上述为传输模式,还有隧道模式就不再实验了。任务3-2:VPN架构的部署。在VPN部署之前应当在服务器上开启或禁用以下服务:Windows firewall 服务禁用Server服务开启Remote registry 服务开启Routing and remote access服务开启(VPN和NAT服务必备项)常用的隧道协议:PPTP、L2TP、IPsec等保证通信安全机器A:192.168.1.10 255.255.255.0 192.168.1.1 内网(公司)机器C:192.168.2.10 255.255.255.0 192.168.2.1 外网管理工具-路由和远程访问-远程访问(拨号或VPN)选择VPN选择本地连接2(外网网卡IP)IP地址指定为来自一个指定的地址范围选择计算机VPN连接后所分配的IP地址范围下一步选否完成后如图所示:选择端口-WAN微型端口pptp-配置:将远程访问连接和请求拨号路由选择连接都勾上:VPN建立好了,由于本服务器不是AD,所以要在计算机管理建立一个用户来作例子。新建用户 VPNtest然后点击其属性-拨入,给它允许访问权限以及分配一个VPN拨入后所获得的IP地址:192.168.3.11 下面来转向客户端,在这里要配置VPN连接。连接到我的工作场所的网络虚拟专用网络连接勾上公司名为VPNVPN服务器的IP地址为192.168.2.1只是我使用然后在客户端进行拨号连接连接成功查看WAN 微型端口的详细信息,看到确实分配的地址为192.168.3.11为了进一步认证客户端机器C是否分配有VPN服务器所授予的IP地址,我们可以在CMD中ipconfig一下,看看机器C目前的情况,发现PPP adapter VPN IP为192.168.3.11 再看服务器端,IPCONFIG一下,这是VPN服务器的地址,其中两个是实际网卡地址,一个是PPP ADAPTER地址,可以看到它的地址是192.168.0.10。这是在客户端机器C测试连接内网的机器A,可见可以连通了。再来看一下断掉VPN连接能不能PING通。可以看到,在客户端断掉了就连不通内部服务器了,而且内网机器Aping 外网客户端机器C也PING 不通接着做这个VPN客户端与内网机器A做IPsec加密通信机器C客户端做本地安全策略截图:内网机器A做对应的本地安全策略截图:内网机器A指派该策略后,PING 机器C,协商不通过当机器C也指派该策略后,内网机器Aping VPN客户端,协商通过当机器C也指派该策略后,VPN客户端ping 内网机器A,协商通过 这样这个VPN部署就完成了。五、思考问题1、网间通信的安全隐患。内网内的有害数据包渗透过防火墙或者外网内的攻击数据包绕过防火墙攻击内网计算机,计算机之间的重要通信被他人轻而易举捕获,通信不加密易泄露通信信息,外网用户未通过验证而通过VPN连接了内网造成攻击的可能性,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年国家司法考试仿真押题卷及答案
- 人教版高中语文选择性必修上册第四单元逻辑思维探究试卷及答案
- 智慧养老社区无障碍环境设计创新创业项目商业计划书
- 快递包装绿色化改造创新创业项目商业计划书
- 智慧教务管理系统升级创新创业项目商业计划书
- 压力机(生产线)操作工国庆节后复工安全考核试卷含答案
- 2025年矿业开采模块项目提案报告
- 经编钳针工国庆节后复工安全考核试卷含答案
- 村委租屋合同(标准版)
- 2025年PCB精密定位材料项目申请报告
- 2025年陕西省中考数学试题(原卷版)
- 腰椎管狭窄症病例讨论
- 二衬混凝土浇筑施工技术
- 2025至2030全球及中国护理教育行业项目调研及市场前景预测评估报告
- 培训课件的字体版权
- 注塑加工项目可行性研究报告
- 痛风中医辨证论治课件
- 【课件】工作危害分析法(JHA)专项培训课件丨
- 2025-2030年中国礼品盒行业市场现状供需分析及投资评估规划分析研究报告
- 带储热的液态空气储能系统性能的多维度剖析与优化策略
- 水体环境完整版本
评论
0/150
提交评论