版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
安全防护与入侵检测
SnifferPro网络管理与监视5.1入侵检测系统5.2蜜罐系统5.35.1SnifferPro网络管理与监视
5.1.1SnifferPro的功能SnifferPro支持各种平台(WindowsXP/2000/NT/ME/9X/2003),性能优越,是可视化的网络分析软件,主要功能有以下几点。
实时监测网络活动。
数据包捕捉与发送。
网络测试与性能分析。
利用专家分析系统进行故障诊断。
网络硬件设备测试与管理。5.1.2SnifferPro的登录与界面
1.SnifferPro的登录(单块网卡时)5.1.2SnifferPro的登录与界面
1.SnifferPro的登录(多块网卡时)5.1.2SnifferPro的登录与界面
2.SnifferPro的界面菜单栏捕获栏工具栏状态栏5.1.2SnifferPro的登录与界面
2.SnifferPro的界面仪表盘:提供实时信息,判断网络是否异常。
仪表显示网络利用率、数据包流量、错误统计率
表格显示网络利用率、数据分布规模、错误详细统计5.1.2SnifferPro的登录与界面
2.SnifferPro的界面应用程序响应时间:
主要用于对服务器的监控,了解网络应用的响应状况,及时发现服务存在的问题。5.1.2SnifferPro的登录与界面
2.SnifferPro的界面历史抽样:
用于确定基准,即网络的正常运行情况。5.1.2SnifferPro的登录与界面
2.SnifferPro的界面协议分布:
收集网络上所有可见的协议,查看协议分布情况。5.1.2SnifferPro的登录与界面
2.SnifferPro的界面全局统计:
显示捕获过程的整体统计信息。5.1.2SnifferPro的登录与界面
2.SnifferPro的界面警告日志:
显示警告信息。5.1.2SnifferPro的登录与界面
2.SnifferPro的界面捕获面板:
显示捕获过程中所捕获数据包的数量和当前缓存的使用情况。5.1.2SnifferPro的登录与界面
2.SnifferPro的界面地址本:
保存节点的地址信息,便于管理和分析网络状况。5.1.3SnifferPro报文的捕获与解析SnifferPro是一款比较完备的网络管理工具,可以用来捕获流量。对于蠕虫病毒、广播风暴或者网络攻击,识别它们最好的方法是,分析问题并将之分类,这样就可以全面了解网络的现状,并针对不同的问题采取不同的解决方法。首先了解一下捕获栏的使用,如表5.1所示。
捕获栏表5.1 捕获栏功能介绍
表5.1 捕获栏功能介绍名称图标功能开始按钮表示可以开始捕获过程暂停按钮可以在任何时间停止捕获过程,稍后再继续停止按钮可以停止过程来查看信息,或将信息存为一个文件停止并显示按钮以停止捕获并显示捕获的帧显示按钮显示一个已经停止捕获过程的结果定义过滤器按钮定义用来捕获帧的条件选择过滤器以从定义好的条件列表中选择一个用于捕获定义过滤器捕获ARP帧的结果5.1.4SnifferPro的高级应用
表5.2 SnifferPro高级系统层次与OSI对应关系图标高级系统层次名称OSI模型的层次服务层(Service)应用层与表示层应用程序层(Application)应用层与表示层会话层(Session)会话层数据链路层(Connection)数据链路层工作站层(Station)网络层DLC数据链路层与物理层入侵检测系统5.2入侵检测系统
5.2.1入侵检测的概念与原理入侵检测是指“通过对行为、安全日志或审计数据或其他网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图。入侵检测技术是用来发现内部攻击、外部攻击和误操作的一种方法。是一种动态的网络安全技术,传统的操作系统加固技术等都是静态安全防御技术。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行检测,从而提供对内部攻击、外部攻击和误操作的实时保护。5.2入侵检测系统
5.2.1入侵检测的概念与原理图5.26通用入侵检测模型入侵检测利用不同的引擎实时或定期地对网络数据源进行分析,并对其中的威胁部分提取出来,触发响应机制。将入侵检测的软件与硬件的组合称为入侵检测系统(IDS)5.2.2入侵检测系统的构成与功能入侵检测系统一般由4个部分的组成:事件发生器、事件分析器、响应单元、事件数据库。图5.27入侵检测系统的组成提供事件记录流的信息源收集信息源的数据对基于分析引擎的数据结果产生反应存放各种中间和最终数据的地方的统称5.2.2入侵检测系统的构成与功能入侵检测系统的功能:(1)检测和分析用户与系统的活动(2)审计系统配置和漏洞(3)评估系统关键资源和数据文件的完整性(4)识别已知攻击(5)统计分析异常行为(6)操作系统的审计、跟踪、管理、并识别违反安全策略的用户活动5.2.3入侵检测系统的分类
1.按照检测类型划分(2)特征检测模型(Signature-baseddetection)(1)异常检测模型(Anomalydetection)2.按照检测对象划分(1)基于主机的入侵检测产品(HIDS)安装在被检测的主机上,对该主机的网络进行实时连接以及系统审计日志进行智能分析和判断。(2)基于网络的入侵检测产品(NIDS)放置在比较重要的网段内,不停地监视网段中的各种数据包。5.2.3入侵检测系统的分类
5.2.4入侵检测系统的部署
一般入侵检测产品都由传感器和控制台两个部分组成。传感器负责采集、分析数据并生成安全事件。控制台主要起到中央管理的作用。基于网络的入侵检测系统需要有传感器才能工作。入侵检测系统的位置主要是传感器的部署位置。如果传感器放的位置不正确,入侵检测系统也无法工作在最佳状态,一般可以采取以下4个选择:
放在边界防火墙之内,传感器可以发现所有来自Internet的攻击,然而如果攻击类型是TCP攻击,而防火墙或过滤路由器能封锁这种攻击,那么入侵检测系统可能就检测不到这种攻击的发生。
放在边界防火墙之外,可以检测所有对保护网络的攻击事件,包括数目和类型。但是这样部署会使传感器彻底地暴露在黑客之下。5.2.4入侵检测系统的部署
放在主要的网络中枢中,传感器可以监控大量的网络数据,可提高检测黑客攻击的可能性,可通过授权用户的权利周界来发现未授权用户的行为。
放在一些安全级别需求高的子网中,对非常重要的系统和资源的入侵检测,比如一个公司的财务部门,这个网段安全级别需求非常高,因此可以对财务部门单独放置一个检测器系统。5.2.5入侵检测系统的选型
表5.5 入侵检测系统选择标准产品是否可扩展系统支持的传感器数目、最大数据库大小、传感器与控制台之间通信带宽和对审计日志溢出的处理该产品是否进行过攻击测试了解产品提供商提供的产品是否进行过攻击测试,明确测试步骤和内容,主要关注本产品抵抗拒绝服务攻击的能力产品支持的入侵特征数不同厂商对检测特征库大小的计算方法都不一样,尽量参考国际标准特征库升级与维护的周期、方式、费用入侵检测的特征库需要不断更新才能检测出新出现的攻击方法最大可处理流量一般有百兆、千兆、万兆之分是否通过了国家权威机构的测评主要的权威测评机构有:国家信息安全测评认证中心、公安部计算机信息系统安全产品质量监督检验中心是否有成功案例需要了解产品的成功应用案例,有必要进行实地考察和测试使用系统的价格性能价格比,以要保护系统的价值为主要的因素5.2.5入侵检测系统的选型
AxentTechnologies公司网址:CiscoSystems公司网址:InternetSecuritySystems公司网址:IntrusionDetection公司网址:NetworkAssociates公司网址:ComputerAssociates公司网址:/TrustedInformationSystems公司网址:NetworkSecurityWizards公司网址:NetworkIce公司网址:NFR公司网址:/CyberSafe公司网址:/中科网威公司网址:/启明星辰公司网址:IDS软件厂商的网址入侵检测系统软件介绍
BlackICEServerProtection软件萨客嘶入侵检测系统入侵检测系统——BlackICEBlackICEServerProtection软件(以下简称BlackICE)是由ISS安全公司出品的一款著名的入侵检测系统。该软件在九九年曾获得了PCMagazine的技术卓越大奖。专家对它的评语是:“对于没有防火墙的家庭用户来说,BlackICE是一道不可缺少的防线;而对于企业网络,它又增加了一层保护措施——它并不是要取代防火墙,而是阻止企图穿过防火墙的入侵者。BlackICE集成有非常强大的检测和分析引擎,可以识别多种入侵技巧,给予用户全面的网络检测以及系统的呵护。而且该软件还具有灵敏度及准确率高,稳定性出色,系统资源占用率极少的特点。软件版本:3.6、软件大小:6.11M、软件语言:英文、软件类别:国外软件/注册版/网络安全、运行环境:Win9x/NT/2000/XP/2003/、下载地址:入侵检测系统——BlackICEBlackICE安装后以后台服务的方式运行,前端有一个控制台可以进行各种报警和修改程序的配置,界面很简洁。BlackICE软件最具特色的地方是内置了应用层的入侵检测功能,并且能够与自身的防火墙进行联动,可以自动阻断各种已知的网络攻击行为。入侵检测系统——BlackICEBlackICE具有强大的网络攻击检测能力,可以说大部分的非法入侵都会被它发现,并采取Critical、Serious、Suspicious和Information这4种级别报警(分别用红、橙黄、黄和绿4种颜色标识,危险程度依次降低)。同样,BlackICE对外来访问也设有4个安全级别,分别是Trusting、Cautious、Nervous和Paranoid。Paranoid是阻断所有的未受权信息,Nervous是阻断大部分的未受权信息,Cautious是阻断部分的未受权的信息,而软件缺省设置的是Trusting级别,即接受所有的信息。修改以上安全级别,可以通过“Tools”菜单中的“EditBlackICESettings”,选择“Firewall”来进行。入侵检测系统——BlackICEBlackICE提供了一个简单的防火墙设置界面,通过选择“Tools”菜单中的“AdvancedFirewallSettings”,就可以对TCP/UDP端口或IP地址进行禁止或允许等访问规则的配置。入侵检测系统——BlackICE另外,针对上述功能BlackICE软件还提供了详细的检测日志。“Intruders”中列出了BlackICE发现的全部可疑IP地址,逐一点击可以查看每个IP的详细信息,包括IP地址、Node节点名、Group组、NetBIOS名称、MAC地址和DNS解析地址等。入侵检测系统——BlackICE“History”给出了在过去的时间段里(Min、Hour、Day)发生的事件和网络流量的曲线趋势图表(当曲线出现波动时,表示存在不正常的网络行为,点击某个波形就可以查看相对应的事件信息)。“Events”显示BlackICE所发现的全部入侵或访问事件。萨客嘶入侵检测系统萨客嘶入侵检测系统是一种积极主动的网络安全防护工具,提供了对内部和外部攻击的实时保护,它通过对网络中所有传输的数据进行智能分析和检测,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象,在网络系统受到危害之前拦截和阻止入侵。
萨客嘶入侵检测系统基于协议分析,采用了快速的多模式匹配算法,能对当前复杂高速的网络进行快速精确分析,在网络安全和网络性能方面提供全面和深入的数据依据,是企业、政府、学校等网络安全立体纵深、多层次防御的重要产品。主要功能入侵检测及防御功能
检测用户网络中存在的黑客入侵,网络资源滥用,蠕虫攻击,后门木马,ARP欺骗、拒绝服务攻击等各种威胁。同时可以根据策略配置主动切断危险行为,对目标网络进行保护。
行为审计功能
对网络中用户的行为进行审计记录,包括用户范围WEB网站,收发邮件,使用FTP传输文件,使用MSN、QQ等即时通讯软件等行为,帮助管理员发现潜在的网络威胁。同时对网络中的敏感行为进行审计。
流量统计功能
对网络流量进行实时显示和统计分析,帮助用户有效的发现网络资源滥用、蠕虫、拒绝服务攻击,确保用户网络正常使用。主要功能入侵检测及防御功能
检测用户网络中存在的黑客入侵,网络资源滥用,蠕虫攻击,后门木马,ARP欺骗、拒绝服务攻击等各种威胁。同时可以根据策略配置主动切断危险行为,对目标网络进行保护。
行为审计功能
对网络中用户的行为进行审计记录,包括用户范围WEB网站,收发邮件,使用FTP传输文件,使用MSN、QQ等即时通讯软件等行为,帮助管理员发现潜在的网络威胁。同时对网络中的敏感行为进行审计。
流量统计功能
对网络流量进行实时显示和统计分析,帮助用户有效的发现网络资源滥用、蠕虫、拒绝服务攻击,确保用户网络正常使用。策略自定义功能
高级用户可以根据自身网络情况,对检测规则进行定义,制定针对用户网络的高效策略,加强入侵检测系统的检测准确性。主要功能警报响应功能
对警报事件进行及时响应,包括实时切断会话连接、记录日志。
IP碎片重组
利用碎片穿透技术突破防火墙和欺骗IDS已经成为黑客们常用的手段,萨客嘶入侵检测系统能够进行完全的IP碎片重组,发现所有的基于IP碎片的攻击。
TCP状态跟踪及流重组
通过对TCP协议状态的跟踪,能够完全避免因单包匹配造成的误报。Stick、Snot等黑客工具通过发送没有经过三次握手的TCP攻击报文触发大量的IDS报警,但这些TCP报文并不会真正对目标机器产生实际的效果。(通常是被丢弃)此时IDS产生大量的警告就属于误报。处理不当可能造成IDS系统瘫痪。萨客嘶入侵检测系统完全模仿受保护的机器丢弃这些残缺报文,极大地减小了误报率。
采用类似于Telnet方式将攻击报文拆成一个个的小报文进行发送,可以逃避基于单包的IDS的检测。萨客嘶入侵检测系统采用流汇重组式检测该类攻击手段。5.2.6入侵防护技术IPS
入侵防护技术(IPS)是一种主动的、积极的入侵防范及阻止系统,是建立在入侵检测系统(IDS)基础上的新生网络安全产品。目前,从保护对象上可将IPS分为3类。
基于主机的入侵防护(HIPS),用于保护服务器和主机系统不受不法分子的攻击和误操作的破坏。
基于网络的入侵防护(NIPS),通过检测流经的网络流量,提供对网络体系的安全保护,一旦辨识出有入侵行为,NIPS就阻断该网络会话。
应用入侵防护(AIP),是将基于主机的入侵防护扩展成为位于应用服务器之前的网络信息安全设备。蜜罐系统5.3蜜罐系统
5.3.1蜜罐概述蜜罐及蜜网技术是一种捕获和分析恶意代码及黑客攻击活动,从而达到了解对手目的的技术。蜜罐是一种安全资源,其价值在于被扫描、攻击和攻陷,从而实现对攻击活动的监视、检测和分析。设计蜜罐就是让黑客入侵,欺骗对方,借此保护服务器和收集证据。5.3.2蜜罐的分类
根据网络应用的不同,蜜罐的系统和漏洞设置要求也不尽相同,蜜罐是有针对性的,因此,就产生了多种多样的蜜罐。(1)按照部署分为以下两种。
产品型——用于保护单位网络,实现防御、检测和帮助对攻击的响应,主要产品有KFSensor、Specter、ManTrap。
研究型——用于对黑客攻击进行捕获和分析,了解攻击的过程、方法和工具,例如GenⅡ蜜网、Honeyd。(2)按照攻击者在蜜罐中活动的交互性级别分为以下两种。
低交互型蜜罐——用于模拟服务和操作系统,利用一些工具程序强大的模仿能力,伪造出不属于自己平台的“漏洞”,容易部署、减少风险,但只能捕获少量信息,主要有Specter、KFSensor、Honeyd。
高交互型蜜罐——最真实的蜜罐,它运行着真实的系统,并且带有真实可入侵的漏洞,属于最危险的漏洞,但是它记录下的入侵信息往往是最真实的,可以捕获更丰富的信息,但部署复杂,但风险较大,主要有ManTrap,GenⅡ蜜网。5.3.3蜜罐的应用实例安全配置IIS蜜罐抵御黑客攻击
一般地,黑客们会使用端口扫描器来查找那些开放着80号端口的IP地
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年11月07日 百色市右江区人才考试中心 阿科玛 特种材料专员 11人
- 2026慢性病患者脑卒中防治科普专题培训课件
- 贵州省黔南州龙里县2025-2026学年四年级下学期期末检测科学试卷(有答案)
- 甘肃省2026年夏季普通高中学业水平合格性考试地理试卷(含答案)
- 2026特殊教育学校教研组长工作经验分享课件-立德树人五育并举
- 2026近视防控与视力保护课件
- 2026初中生阳光体育与健康主题班会课件
- 2026新学期小学低年级团委书记经验交流课件:构建和谐温暖的班级文化
- 2026新学期三高人群心脑血管疾病的预防课件
- 2025-2026年电商运营策略与执行模拟试卷
- 2026年全民国防教育日大学主题团日:强国有我 青春有为课件
- IEC 62619 标准中文版文档(资深行业深度解读+资源指引)
- 重庆南开中学高2027届高三年级质量检测(一)英语+答案
- 新版2026秋新教材湘美版小学美术五年级上册(全册) 教学设计合集
- 直播销售实务 第3章 选择直播商品
- GB/T 30121-2013工业铂热电阻及铂感温元件
- GB/T 17037.4-2003塑料热塑性塑料材料注塑试样的制备第4部分:模塑收缩率的测定
- 应征入伍服兵役高等学校学生国家教育资助申请表
- 向日葵种植技术及作物套餐培训课件
- 心脏射频消融术护理常规ppt
- 地块工程基坑支护和土方开挖专项施工组织设计
评论
0/150
提交评论