《网络安全设备原理与应用》 实验手册_第1页
《网络安全设备原理与应用》 实验手册_第2页
《网络安全设备原理与应用》 实验手册_第3页
《网络安全设备原理与应用》 实验手册_第4页
《网络安全设备原理与应用》 实验手册_第5页
已阅读5页,还剩180页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

《网络安全设备原理与应用》

实验手册

目录

实验1AC的路由模式部署1

实验2用户认证技术之无需认证9

实验3用户认证技术之密码认证20

实验4应用识别与控制技术32

实验5AF的路由模式部署49

实验6AF终端下载防护59

实验7AF防止DDOS攻击外网70

实验8AF安全之服务器漏洞防护82

实验9IPSECVPN配置99

实验10SangforVPN配置120

实验11EDR客户端安装和终端分组基本操作136

实验12EDR客户端的基本策略和客户端卸载157

2

实验1AC的路由模式部署

【实验目的】

理解深信服上网行为管理设备(下面简称AC),作为公司网关部署的过程与原理。

【实验原理】

AC作为网关部署在公司互联网出II,其原理与传统路由器一致。主要作用完成用户的SNAT上网

工作,以及从外向内访问服务器的DNAT工作。本实验,我们主要讲述SNAT的部署过程。

【实验场景】

某大型集团公司,其集团总部为了管理公司内部PC上网,计划使用AC来代替传统路由器,解决

用户上网认证、网速管理、日志审计等问题。本实验是部署AC的第一步场景。

【实验拓扑】

如图1T所示,为本实验拓扑结构。

图例:

红色JS分表示的SSJ&St

分公司

本实脸不需要

124126.100^8ETH3

图1-1AC的路由模式部署拓扑图

【实验设备】

1、总部AC,作总部出口网关使用

1

2、微软域控,作为总部的服务器,本实验中主要作用为WEB服务器,理解为集团公司网站。3、PC1,

普通办公PC,员工办公使用,需要连接互联网

4sInternet-WEBServer,互联网上的WEB服务器,理解为类似sina,baidu等站点。

【环境预配】

【环境预配】,是指已经【实验场景】的配置边界。

实验环境中,非深信服设备,不需要学员配置。如交换机、路由器、PC、服务器。

实验环境中,深信服设备,需要学员按【实验拓扑】说明进行配置。

实验环境中,配置基本遵循上述两条原则,少数实验例外。例外过程,在【实验步骤】中说明

【实验步骤】

一.配置总部AC的网络(操作对象:总部AC)

1.2如图1-3所示,选择路由模式

2

图1-3AC路由部署模式

1.3根据拓扑图,配置网卡,如图1-4所示,其中ETH1为LAN口,即办公区ETH2为DMZ口,即服务

器区ETH3为WAN口,即互联网区

图1-4路由模式接口

1.4如图1-5所示,配置ETH1,ETH1接办公区,IP地址参照拓扑图配置

3

图1-5LAN口配置

1.5如图1-6所示,配置ETH3

ETH3接互联网区,IP地址参照拓扑图配置

图1-6WAN口配置

1.6如图1-7所示,配置ETH2

ETH2接DMZ区,即服务器区,IP地址参照拓扑图配置

4

图1・7DMZ接口配置

1.7如图1-8所示,配置代理上网

这里配置代理办公网段上网。办公网网段为/24

图1-8NAT配置

1.8如图1-9所示,检查无误后提交

5

图I-9重启服务

二、如图1-10所示,检查PC1上网是否正常(操作对象:PC1)

打开PC1桌面上的浏览器,访问Intemet-WEB,即

♦.OQ]■o

Cvwmt

I•A****...~-««MG,1UWard

ThispageisusedtotesttheproperoperationoftheApa

afterithasbeeninstalledIfyoucanreadthispagertmeansthatthissite出

workingproperlyThisserverispoweredbyCenrOS

Justvisiting?AreyoutheAdministrator?

图1-10PCI测试效果

访问正常

三、如图1-11所示,查看微软域控能否访问互联网(操作对象:微软域控)

6

打开桌面上浏览器,访问Interet-WEB,即

图1-11AD域测试效果

发现无法访问,因为在AC中仅做了办公网段的代理上网,而没有做服务器网段代理上网.

四、查看PC1能否访问域控制器上的WEB页面(操作对象:PC1)

如图1-12所示,打开PC1桌面上的浏览器,访问微软域控的WEB,即172.160100

O&m」3oo

WelcomeTrfvetukM

Bem-vindo

图1-12AD域修改后测试效果

可以访问,因为PC1与微软域控,同在内网,路由直接可达。

【实验总结】

通过本实验,理解AC的网关部署原理,和传统路由器作网关原理一致。AC所谓的“弋理上网”

7

理解为SNAT,即源地址转换。

8

实验2用户认证技术之无需认证

【实验目的】

学会配置.AC的用户认证,本实验中不会强制认证,即无需认证。AC会以用户的IP地址作为用户

标识,记录用户行为。

【实验原理】

AC作为网关部署在公司互联网出口,当用户访问网络的流量经过AC时,AC记录用户的IP作为用

户标识。

【实验场景】

某大型集团公司,内部PC均使用固定IP地址。现在要通过IP地址审计用户上网行为。要求对用

户上网不要造成任何影响。

【实验拓扑】

如图2-1,为本实验拓扑结构。

修色85分垂亍三拘耀”■W部分欠刖

红色前分多示备0色卷分赛手环由蠡

图2・1实验2拓扑

【实验设备】

1、总部AC,作总部出口网关使用

2、PC1,普通办公PC,员工办公使用。

3、PC2,普通办公PC,员工办公使用。

4、Internet-WEBServer,作为在互联网上的服务器

【环境预配】

9

【环境预配】,是指已经【实验场景】的配置边界。

实验环境中,非深信服设备,不需要学员配置。如交换机、路由器、PC、服务器。

实验环境中,深信服设备,需要学员按【实验拓扑】说明进行配置。

实验环境中,配置基本遵循上述两条原则,少数实验例外。例外过程,在【实验步骤】中说明

【实验步骤】

一、配置总部AC的网络(操作对象:总部AC)

1.1如图2-2所示,开始配置网络

图2-2部署模式配置

其中ETH1为LAN口,即办公区ETH2为DMZ口,即服务器区ETH3为WAN口,即互联网区

10

图2<接口选择

1.4如图25所示,配置ETH1

ETH1接办公区,IP地址参照拓扑图配置

图2-5LAN口配置

1.5如图2-6所示,配置ETH3

ETH3接互联网区,IP地址参照拓扑图配置

11

图2-6WAN口配置

1.6如图2-7所示,配置ETH2

ETH2接DMZ区,即服务器区,IP地址参照拓扑图配置

图2-7DMZ口配置

1.7如图2-8所示,配置代理上网

这里配置代理办公网段上网。办公网网段为/24

12

图2-8NAT配置

1.8如图29所示,检查无误后提交

启设备

二、配置认证策略。(操作对象:总部AC)

2.1如图270所示,查看当前认证策略

13

AC默认前下,对所有IPW,都无需认证

图2-10默认认证策略

在深信服上网行为管理中,默认对所有的IP地址均无需认证。

2.2如图2-11和2-12和2T3所示,对办公网段,定义无需认证

办公网段IP为/24,配置如下

三3

4

图2-II认证范围配置

14

认证策略X

图2-12认证方式配置

图2-13非本地用户配置

2.3如图2-14所示,查看定义的认证策略

AC在匹配认证策略时,会从上往下依次匹配,所以这里要注意认证策略的先后关系。

15

确保我们在前面新建的策略优先级最高。这样才能保证我们新建的策略优先级高于默认策略。用户才

能到default组。

图2-14认证配置查看

三、使用PC1上网,生成认证数据。(操作对象:PC1)

如组2-15所示,使用PC1的浏览器,访问Internet-WEBServei■服务器,即

ApacheHTTPServerTestPageX+

oa124.1262002

口火仰#方站点•新手上ss0常用网址E3京玄商城

ThispageisusedtotesttheproperoperationoftheApache

afterithasbeeninstalled.Ifyoucanreadthispageitmeanst

workingproperly.ThisserverispoweredbyCento

Justvisiting?AreyoutheAdministra

图2-15PCI访问测试

四、使用PC2上网,生成认证数据。(操作对象:PC2)

如青2T6所示,使用PC2的浏览器,访问Internet-WEBServer服务器,即

16

ApacheHTTPServerTestPagex十

o&124.1262002

口火观官方站点•新手上ss口常用网址威京&湎城

si

ThispageisusedtotesttheproperoperationoftheApache

afterithasbeeninstalled.Ifyoucanreadthispageitmeanst

workingproperly.ThisserverispoweredbyCento

Justvisiting?AreyoutheAdministra

—V>>>•••.•.•••、・・・・・・•••s■•••

图2-16PC2访问测试

五、如图217所示,查看AC的用户认证状态(操作对象:总部AC)

图2-17用户认证状态查看

【实验总结】

上述实验过程中,使用的是IP地址作为用户名,如图2T8所示

17

认证策略X

回启用

名称:办公网认证

施述:

>认证范圉

认证方式:•1天察要认证

>认证方式。茎括认证

认证后处理

允许认证(禁止上网)

用户名

⑥昌动获取:以IPi眦作为用户名]▼

以1崛址作为月户名I

DC一=,王历左取.-1

以MAC地址作为月户名

以计算机名作为月户名

图2-18IP地址为用户名配置

思考下面几个问题

1、什么情况下可以使用MAC地址作为用户名?

2、什么情况下不可以使用MAC地址作用用户名?怎么样解决这个问题?

答案如下:

1、AC如果想使用MAC地址作为用户名,那么AC必须要知道PC1与PC2的MAC地址,当AC与PCk

PC2处于同一广播域,可以使用ARP协议,获取PC1与PC2的MAC地址,进而使用MAC地址作为用户

2、如果AC与PC不处于同一广播域,那么AC无法通过ARP获取PC的MAC地址,无法使用MAC

地址作用用户名。解决方法:AC与PC不处于同一广播域,在大型公司网络中非常常见,道常中间

会跨跃三层交换机。

此时可以使AC的通过手段读取办公PC的IP与MAC地址映射关系,来实现MAC地址验证。

常见的手段有

1、通过映射端口流量读取ARP或DHCP

2、通过SNMP取三层交换机的【P与MAC对应关系

配置界面如图2T9所示

18

图2-19跨三层取MAC配置

关于MAC地址认证小结:

其本质就是AC要获取到PC的IP与MAC地址对应关系。

19

实验3用户认证技术之密码认证

【实验目的】

学会配置.AC的内部用户,要求用户在上网时,使用AC的内置账户进行认证,才允许上网。

【实验原理】

AC作为网关部署在公司互联网出口,当用户访问网络时,需要使用分配的用户名和密码进行认证,

才允许上网。

【实验场景】

某大型集团公司,内部用户H阿处干无法管理的状态,也无法识别用户,不符合网络安全相关管

理制度。

现在要求管理员在AC内给每个用户建立一个账号,用户上网时,必须要经过账号验证,才能获取

上网权限。

【实验拓扑】

如图2T,为本实验拓扑结构。

图例:绿色甥分表示在依砧者穆务曷

红色8S分表示僚管工宦备松色空分表示jseat

w实验不更要

1241281001/28ETH1

集由总部

VLAN3

124.1261002^28ET-2

172.160J2ETH2

忘JBKO1本实验不需要

19216111/24ETH1

办公区\4.AN1

一、

PCIPC2

1921M.1100.2401/24

图3/实验3拓扑

【实验设备】

20

1、总部AC,作总部出口网关使用

2、PC1,普通办公PC,员工办公使用。

3、PC2,普通办公PC,员工办公使用。

4sInternet-WEBServer,作为在互联网上的服务器

【环境预配】

【环境预配】,是指已经【实验场景】的配置边界。

实验环境中,非深信服设备,不需要学员配置。如交换机、路由器、PC、服务器。

实验环境中,深信服设备,需要学员按【实验拓扑】说明进行配置。

实验环境中,配置基本遵循上述两条原则,少数实验例外。例外过程,在【实验步骤】中说明

【实验步骤】

一、配置总部AC的网络(操作对象:总部AC)

1.1如图3-2所示,开始配置网络

图3-2部署模式配置

1.2如图3-3所示,选择路由模式

21

图3-3AC路由模式

1.3如图34所示,根据拓扑图,配置网卡,如下图

其中ETH1为LAN口,即办公区ETH2为DMZ口,即服务器区ETH3为WAN口,即互联网区

图3-4接口选择

1.4如图3-5所示,配置ETH1

ETH1接办公区,IP地址参照拓扑图配置

22

«

图3-5LAN口配置

1.5如图3-6所示,配置ETH3

ETH3接互联网区,IP地址参照拓扑图配置

图3-6WAN口配置

1.6如图3-7所示,配置ETH2

ETH2接DMZ区,即服务器区,IP地址参照拓扑图配置

23

,EZI

图3-7DMZ口配置

1.7如图38所示,配置代理上网

图3-8NAT配置

1.8如图3-9所示,检查无误后提交

24

图3-9重启设备

二、新建AC的内置账户(操作对象:总部AC)

2.1如图3To所示,新建用户组

“W8—

4

5

・pm

图3-10新增用户组配置

如图3T1所示,输入组名

25

图3-11用户组名配置

如青3T3所示,新建用户zhangsan密码Sangfor!7890

26

图3-13用户配置

如图3-14所示,新建用户lisi密码Sangfor!/890

27

添用户X

□W用该用户

登录名:

描述:

手机号:

当前所寓组:

,展性I美骼列表I高送局也

本旭忠件①

苗码:••••••••••••

Q主招:・・•・・・・・・・・・

□初次认证修改定请

用户绑定①

+新增X删标

□绑定目的痛述樨看IP都定MAC绑定有效明状态琨作

I提交J取消

图3-14用户密码配置

三、如L图3T5和376和3T7所示,配置AC的认证策略(操作对象:总部AC)

图3-15认证范围配置

28

图3-16认证方式配置

图3-17非本地用户配置

四、使用PC1上网测试(操作对象:PC1)

29

如耳3-18所示,使用PC1的浏览器,访问Internet-WEBServer服务器,即

会自动跳转到如下页面

上网认询Ex+

(-QO&/ac_portal/default/pcJitml?template=default&tab$=pwd&vlanld=0&ur1=httpy/'案E

口火叫s方ig•新手上跖CDS?用网址E3蚓a城

•上网认证系统

IdentityAuthenticationSystem

图3・18PCI访问测试

如图3-19所示,登录成功后,会自动跳转到之前的访问页面,即

ThispageisusedtotesttheproperoperationoftheApache

afterithasbeeninstalledIfyoucanreadthispageitmeanst

workingproperly,ThisserverispoweredbyCentO

Justvisiting?AreyoutheAdministra

图3-19PCI访问认证后结果

五、如图3-20所示,查看用户认证状态(操作对象:总部AC)

30

图3-20用户认证状态查看

【实验总结】

前面实验仅仅实验了最简单的认证。

思考一下:

如果公司想规避更多的上网问题,例如

如何防止员工,共享同一个账户去上网?

如何防止员工,借用其他人的账户去上网?

如何使员工的账户只能在指定的IP地址上登录?

这些问题在刚才的配置中,属于一些只需稍加一点配置即可实现,大家可以进一步自行研究。

关键信息是“用户绑定”。

31

实验4应用识别与控制技术

【实验目的】

学会配置AC的上网策略。

【实验原理】

AC为上网行为管理设备,其最大的特征是内置了大屋的应用识别库,如聊天工具、下载工具、游

戏、视频、股票等等。本实验我们通过创建策略,下发给指定用户,来实现对用户的上网行为管控。

【实验场景】

某大型集团公司,内部PC均便用固定IP地处0现在要通过【P地处管理用户的卜网行为°要求1、

通过IP(192.168.1.100)禁止PC1的用户访问在线影音视频等网站。2、通过IP(192.168.1.101)

禁止PC2的用户通过WEB网站下或压缩文件。

【实验拓扑】

如图4-1,为本实验拓扑结构。

绿色第分表示0amnr函绛福Q的表示二层交摸机

陵色部分我示珞由今

InternetWE8

124.12620022S

yJLAH4分公司

124.126200.128ETM3

本实验不需要

124120150ETH2

124126.1001/28ETH1

1241201002^28ETH3

图4-1实验4拓扑

【实验设备】

32

1、总部AC,作总部出口网关使用

2、PC1,普通办公PC,员工办公使用。

3、PC2,普通办公PC,员工办公使用。

4sInternet-WEBServer,作为在互联网上的服务器,本实验中同时模拟的网站。

【环境预配】

【环境预配】,是指已经【实验场景】的配置边界。

实验环境中,非深信服设备,不需要学员配置。如交换机、路由器、PC、服务器。

实验环境中,深信服设备,需要学员按【实验拓扑】说明进行配置。

实验环境中,配置基本遵循上述两条原则,少数实验例外。例外过程,在【实验步骤】中说明

【实验步骤】

一、配置总部AC的网络(操作对象:总部AC)

1.1如图4-2所示,开始配置网络

图4-2部署模式配置

1.2如图4-3所示,选择路由模式

33

I

」三

由模式

AC路

图4-3

即服

口,

DMZ

H2为

区ET

办公

,即

LAN

H1为

中ET

,其

所示

图44

,如

网卡

,配置

拓扑图

根据

1.3

联网

,即互

WAN

H3为

区ET

务器

接口选

图4-4

配置

扑图

照拓

址参

,IP地

公区

1接办

ET

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论