《工业控制系统信息安全技术与实践》教案 CH5-工业防火墙技术_第1页
《工业控制系统信息安全技术与实践》教案 CH5-工业防火墙技术_第2页
《工业控制系统信息安全技术与实践》教案 CH5-工业防火墙技术_第3页
《工业控制系统信息安全技术与实践》教案 CH5-工业防火墙技术_第4页
《工业控制系统信息安全技术与实践》教案 CH5-工业防火墙技术_第5页
已阅读5页,还剩3页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PAGEPAGE2第次课程教学方案备课时间备课教师教学时间年月日教学地点周次课时数8教学内容(章、节)模块/单元第五章工业防火墙技术教学目标和要求了解防火墙原理了解工业防火墙技术掌握菲尼克斯安全路由器及防火墙mGuard掌握防火墙的配置与实现教学重点工防火墙的原理防火墙规则集包过滤防火墙状态防火墙工业防火墙技术工业防火墙与传统防火墙的区别防火墙的配置与实现教学难点防火墙规则集的应用用户防火墙的配置与实现教学方法理论讲解、课堂练习使用媒体资源R纸质材料R多媒体课件R网络资源□其他资源:使用教具、设备、设施等多媒体教学设备作业练习复习所学内容,完成课后作业;完成中国大学慕课MOOC上自主学习的内容和单元测试。课后记(空白不够可添加附页)

教学内容(板书)教学步骤、方法及学生活动第5章工业防火墙技术5.1防火墙原理图5-1防火墙的位置防火墙可以有效地控制内部网络与外部网络之间的访问和数据传送,阻止外部网络中的非授权用户进入内部网络或以非法手段访问内部网络资源,保护内部网络的设备。安全、管理、速度是防火墙的三大要素。5.1.1防火墙系统概述1.防火墙系统的组成防火墙通常是由专用硬件和相关软件组成的一套系统(1)防火墙规则集:在防火墙上定义的规则列表,是一个防火墙能否充分发挥其作用的关键,这些规则决定了哪些数据不能通过防火墙、哪些数据可以通过防火墙。(2)内部网络:需要受保护的网络。(3)外部网络:需要防范的外部网络。(4)技术手段:具体的实施技术。2.防火墙与OSI参考模型的关系教师讲解:重点讲解防火墙的位置和作用。教师讲解:简单介绍防火墙系统的组成。教师讲解:简单介绍防火墙与OSI参考模型的关系。要求学生熟记常用的协议以及常用的TCP和UDP端口。教学内容(板书)教学步骤、方法及学生活动5.1.2防火墙规则集1.防火墙规则的组成网络协议:如IP、ICMP、TCP、UDP等;发送方的IP地址;发送方的端口号;接收方的IP地址;接收方的端口号;操作(Action):定义满足过滤规则的数据包的处理方式,是被拒绝、丢弃或是允许;日志功能:用来确定是否有一些满足特殊规则的数据包。2.数据包的处理方式防火墙对满足规则的数据包的处理方式有允许(Accept)、拒绝(Reject)和丢弃(Drop)三种。3.规则集的应用流程防火墙有输入(Incoming)和输出(Outgoing)两个方向的规则集5.1.3防火墙分类根据过滤方式的不同,可以分为:包过滤防火墙或:访问控制表(ACL)状态检测防火墙(SIF)或:状态包检测(SPI)应用网关防火墙(AGF)地址转换防火墙基于主机的防火墙混和防火墙教师讲解:重点讲解防火墙规则集的组成。教师介绍三种数据包的处理方式的区别。提问:拒绝(Reject)VS丢弃(Drop),应该怎么选?教师讲解:重点讲解防火墙规则集的应用流程。学生练习:分析防火墙规则集的应用结果,理解常见的应用错误。教师讲解:简单介绍不同类型的防火墙,比较它们的异同。要求学生重点掌握包过滤防火墙和状态检测的工作原理。教学内容(板书)教学步骤、方法及学生活动5.1.4防火墙的限制没有防火墙可以提供100%的安全防火墙不能阻止来自内部或者绕过防火墙的数据流量的攻击。防火墙无法防护端口反弹木马的攻击。防火墙无法防护非法通道出现。不能代替入侵检测和审计设备防火墙无法防护系统层面的直接漏洞攻击和病毒的侵袭。新的安全漏洞层出不穷,需要通过起草全新的安全措施或扩展现有的措施来面对,所以必须持续地对网络进行安全监控。防火墙会依据规则对流经它的数据流量进行处理,必然会造成一些延迟。5.2工业防火墙技术工业防火墙技术是工业控制系统信息安全技术的基础。满足特定的工业环境和功能要求,能够对工业控制系统进行边界防护,根据需要划分安全区域,实现区域管控,对安全区域进行隔离保护,保证合法用户访问网络资源。可针对工业控制协议采用深度的包检测技术和应用层通讯跟踪技术,解析ModBus、DNP3等应用层异常数据流量,做到对非法指令的阻断、非工控协议的拦截,以起到保护控制器的功能。对OPC端口进行动态追踪,对关键寄存器和操作进行保护。5.2.1工业防火墙与传统防火墙的区别支持基于白名单策略的访问控制,包括网络层和应用层。具备深度包检测功能,支持主流工控协议。支持动态开放OPC协议端口。防火墙应支持多种工作模式,保证防火墙区分部署和工作过程以实现对被防护系统的最小影响。防火墙应具有高可靠性,包括故障自恢复、在一定负荷下72小时正常运行、无风扇、支持导轨式或机架式安装等。5.2.2工业防火墙技术新特点透明接入技术:对用户是透明的,即潜行模式分布式防火墙技术:负责对网络边界、各子网和网络内部各节点之间的安全防护,分布式防火墙是一个完整的系统,而不是单一的产品。网络防火墙主机防火墙中心管理智能型防火墙技术:融合智能机器学习技术、深度数据包解析技术、特征匹配技术、黑白名单相结合的防御技术等多项技术。教师讲解:引导学生理解为什么防火墙不能提供100%的安全。教师讲解:重点讲解工业防火墙技术,应用场景和特点。教师讲解:引导学生掌握工业防火墙与传统防火墙的区别。教师讲解:引导学生了解工业防火墙技术新特点。教学内容(板书)教学步骤、方法及学生活动5.2.3工业防火墙的具体服务规则域名解析系统(DNS):控制网络很少使用超文本传输协议(HTTP):控制网应用HTTPS文件传输协议(FTP)和简单文件传输协议(TFTP):禁止TFTP,仅在安全情况下使用FTP。尽量使用较安全的SFTP和SCP。用于远程连接服务的标准协议(Telnet):禁止从公司网进入控制网的入站Telnet,出站Telnet仅在加密通道(如VPN)中使用,用于访问某些设备。简单邮件传输协议(SMTP):禁止入站邮件,允许出站SMTP从控制网到公司发送警告信息。简单网络管理协议(SNMP):控制网不建议用分布式组件对象模型(DCOM):只允许在控制网和DMZ网络之间使用SCADA与工业网络协议:只允许在控制网使用5.2.4工业防火墙的安全策略不仅仅依靠网络层来进行数据过滤,如果可能的话尽可能综合使用网络层、传输层和应用层数据过滤技术。严格遵守最小权限原则。使用白名单设置防火墙过滤规则,也就是在缺省情况下的任何网络连接,只有符合白名单设置规则的数据流可以允许通过。工控系统要求严格限制内外网通信,所以允许建立网络连接的规则较少,建立和维护白名单相对传统信息网络环境更为可行。在部署防火墙保护边界安全的时候,需要认证评估对控制系统网络通信延迟的影响。注意账号管理的安全,设置密码和账户策略,避免出现弱口令和长时间不修改等问题。关闭不必要的服务及应用,如TELNET、HTTP、PING、SNMP等,使用SSH进行远程登录管理。5.3菲尼克斯安全路由器及防火墙mGuard智能防火墙mGuard,它是由工业安全路由器和防火墙组成的网络组件产品,集路由器、防火墙、NAT、VPN等功能于一体,适合各种应用,旨在实现最高的系统安全性和可用性,帮助客户守护工业网络安全。智能防火墙有多达250个IPsec加密的VPN通道,安全装置功能全面。为可用性要求高的场合和复杂的安全架构提供较高安全性。教师讲解:重点讲解在工业防火墙各个具体服务规则应该怎么配置。教师讲解:简单介工业防火墙的安全策略。教学内容(板书)教学步骤、方法及学生活动5.3.1mGuard概述1.mGuard的基本功能不同的防护模式:单一潜行模式/多重潜行模式/路由模式基于WEB的配置界面NAT/1:1NAT/IP和端口转发VPN防火墙支持SNMP固件升级OPC检查器CIFS完整性监测冗余功能2.mGuard上的指示灯5.3.2mGuard相关配置1.mGuard的重置缓慢按下复位按钮六次>大约2秒后,STAT灯将亮起绿色;再次缓慢按下复位按钮六次>如果成功,STATLED将亮起绿色>如果不成功,ERRLED将亮起红色如果成功,设备将在两秒钟后重新启动,切换到潜行模式。重置后,固件版本为8.4.0及以上的MGuard将丢失配置,固件版本为8.4.0之前的MGuard只需重置IP地址和登录密码。2.mGuard的网络配置mGuard要发挥作用,必须根据网络拓扑进行正确的网络配置和路由配置。1)网络模式设置2)接口地址及路由设置3.mGuard的防火墙相关功能配置1)设置防火墙规则集2)使用规则记录简化配置可以将各个防火墙规则汇总在规则记录(RuleRecords)中,然后在防火墙规则中使用这些规则记录来简化配置。教师讲解:简单介绍mGuard的基本功能和特点。教师讲解并演示mGuard上不同的指示灯的作用。教师讲解并演示mGuard的重置。要求每个学生都掌握重置的方法。教师讲解并演示mGuard的网络配置。要求每个学生都掌握mGuard的网络配置方法。教学内容(板书)教学步骤、方法及学生活动4.用户防火墙可以通过用户防火墙(UserFirewall)来启用针对特定的防火墙用户(FirewallUser)或用户组的防火墙规则(防火墙用户或用户组提前定义)。用户防火墙适用于静态配置的通用防火墙规则(如IncomingRules、OutgoingRules)不允许访问目标,但允许防火墙用户登录后动态访问。用户防火墙规则优先于其他位置配置的规则,并在适用时覆盖这些规则。配置步骤:创建所需的防火墙用户或用户组创建用户防火墙模板以防火墙用户的身份登录mGuard,激活用户防火墙规则

5.4本章实训基于潜行模式的防火墙从公司网络访问内部生产网络使用用户防火墙启用对外部网络

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论