版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
高职计算机应用技术专业一年级《网络基础与信息安全》教学设计一课程基本信息课程名称:计算机应用基础适用专业:计算机应用技术适用年级:一年级学时分配:理论16学时实训16学时本次课时:第9周理论2学时实训2学时授课主题:网络基础与信息安全教学场所:智能网络实训室教学模式:任务驱动项目实战思政融合二学情分析学生经历前八周操作系统与办公软件模块学习,已具备文件管理、文档排版、数据处理基础能力。问卷调查显示,92%学生日均网络使用超4小时,但仅15%能准确解释TCP/IP分层模型,8%曾遭遇钓鱼网站或账号盗用。认知层面存在“重应用轻原理、重便捷轻安全”的倾向。心理层面表现为对网络协议抽象概念畏难,对信息安全风险麻痹大意。职业素养层面,未建立网络空间法治意识与数据伦理规范。教学需打破“会用就是懂网”的误区,引导从用户思维向工程师思维转型,将技术细节与法律法规、职业操守深度绑定。三教材分析教材第9章“计算机网络基础”包含网络概述、体系结构、IP地址与子网划分、常用网络命令、无线局域网、信息安全六节。核心知识点为TCP/IP四层模型映射机制、IPv4地址分类与子网掩码计算、ARP/DNS/HTTP协议工作流程、WPA2/WPA3加密原理、防火墙策略配置、对称与非对称加密算法应用。教材案例多为通用场景,缺乏行业真实拓扑与攻防实战背景。需引入企业级路由交换设备模拟器、流量分析工具、渗透测试靶场,重构教学内容为“搭建企业办公网络—排查连通性故障—部署安全防护策略—应对勒索病毒事件”完整项目链,实现知识点在真实工程情境中的自然生成。四教学目标知识目标:能绘制TCP/IP四层模型协议栈图,标注各层核心协议与数据单元;能完成C类网络子网划分计算,配置静态路由实现跨网段通信;能解释ARP欺骗、SYNFlood、SQL注入攻击原理。能力目标:能使用PacketTracer搭建三层交换机互联的中型企业网络拓扑;能运用Wireshark抓取分析三次握手、DNS解析、HTTP明文传输数据包;能配置Windows防火墙高级安全规则阻断高危端口;能编写Python脚本实现弱口令扫描与日志审计自动化。素养目标:严守《网络安全法》《数据安全法》《个人信息保护法》红线,树立“网络安全为人民、网络安全靠人民”理念;践行白帽黑客职业操守,漏洞发现即报告、数据接触不留存、权限使用不越界;培养面对复杂网络故障冷静拆解、循证排查的工程思维与工匠精神。五教学重难点重点:TCP/IP分层封装解封装过程动态演示;子网掩码位运算与变长子网划分VLSM计算;Wireshark过滤器语法与协议流还原;防火墙入站出站规则优先级逻辑配置。难点:从抽象协议字段到具体故障现象的映射推理;跨层故障定位中物理层、链路层、网络层、传输层、应用层耦合分析;在合法授权前提下开展渗透测试与漏洞复现的法律边界把控;将碎片化技术手段整合为系统化安全运营体系的架构设计能力。六教学策略与资源环境采用“双线融合”教学策略。显性线索为网络技术技能递进:搭建拓扑→抓包分析→配置服务→攻防实战→应急响应。隐性线索为职业素养涵育:法治教育贯穿实名认证与日志审计环节,职业道德渗透漏洞上报与数据脱敏操作,工匠精神体现在布线规范与配置文档整理细节。资源环境部署:教师机安装EVENG集成CiscoIOSv、KaliLinux、Metasploitable2靶机;学生工位预装PacketTracer8.2、Wireshark4.0、Xshell7、Python3.11;校内网络靶场平台开放DVWA、WebGoat靶场;超星学习通上传微课视频、实训手册、法律法规条文对照表、典型攻防案例库。七教学过程设计(一)情境导入网络空间命运共同体(10分钟)播放2023年某市政务外网因弱口令被植入挖矿木马导致服务瘫痪36小时的通报视频。视频展示攻击者利用SMB漏洞横向移动,窃取数据库后删除日志销毁证据。提问:若你是该单位网络管理员,事发前可部署哪三道防线?事发中如何在15分钟内完成研判溯源?事发后如何依法履行通报义务?学生分组讨论3分钟,代表发言。教师点拨:技术手段只有在法律框架内、职业道德约束下、标准化流程指引下才能转化为真实防御力。引出本课核心任务——构建“可管、可控、可信、可用”的企业级网络安全防御体系。(二)任务一拓扑构建与协议栈可视化(35分钟)1.任务发布:某科技公司新办公楼需部署网络,核心层两台核心交换机VRRP热备,汇聚层四台三层交换机运行OSPF,接入层24台二层交换机跨VLAN路由。服务器区部署Web、DNS、DHCP、Syslog服务器。要求绘制逻辑拓扑图,配置IP地址规划表,验证全网互通。2.分组协作:四人小组,角色分工为架构师(拓扑设计、IP规划)、工程师(设备配置、命令下发)、测试员(连通性验证、抓包取证)、记录员(配置文档整理、异常记录)。架构师完成VLSM计算,生成IP规划表:部门 VLANID 网络地址 子网掩码 可用主机数 网关地址管理部 10 92 62 研发部 20 4 92 62 5市场部 30 28 92 62 29服务器区 99 48 6 管理VLAN 255 52 2 3.核心配置示范:教师投屏演示核心交换机SWCore1关键配置。SWCore1>enableSWCore1configureterminalSWCore1(config)iproutingSWCore1(config)vlanbatch10203099255SWCore1(config)interfacevlan10SWCore1(configif)ipaddress92SWCore1(configif)vrrpvrid10virtualipSWCore1(configif)vrrpvrid10priority120SWCore1(configif)vrrpvrid10preemptmodetimerdelay20SWCore1(config)interfaceGigabitEthernet0/1SWCore1(configif)portlinktypetrunkSWCore1(configif)porttrunkallowpassvlan10203099255SWCore1(config)routerospf1SWCore1(configospf1)area0SWCore1(configospf1area)network3SWCore1(configospf1area)network43SWCore1(configospf1area)network283SWCore1(configospf1area)networkSWCore1(configospf1area)network4.协议栈可视化:学生在PC1pingPC2(跨VLAN)时,Wireshark抓包,应用过滤器ip.addr==&&ip.addr==0。教师引导观察帧结构:以太网头部(目的MAC:网关、源MAC:PC1)、IP头部(TTL递减、源目IP不变)、ICMP头部(Type8/0)。对比同VLAN通信MAC地址差异,讲解ARP广播与代理ARP机制。展示三次握手数据包序列号、确认号、标志位变化,关联滑动窗口、流量控制、拥塞控制算法。5.思政融入:强调配置文档必须版本管理、变更审批、备案留痕,对应《关键信息基础设施安全保护条例》第十二条“建立网络安全管理制度”。禁止使用弱密码、默认端口、明文协议(Telnet、FTP、HTTP),必须启用SSHv2、SFTP、HTTPS、SNMPv3,体现“安全可控”原则。(三)任务二服务部署与流量基线建模(30分钟)6.任务发布:在服务器区部署核心业务服务。Web服务器启用HTTPS强制跳转,配置HSTS头部。DNS服务器配置内网域名解析,启用DNSSEC验证。DHCP服务器绑定MAC地址分配固定IP,开启DHCPSnooping防伪造。Syslog服务器接收全网设备日志,配置日志轮转与异常告警。7.实操步骤:工程师在WindowsServer2022上安装角色。Web服务器申请可信CA证书(模拟环境使用OpenSSL自签名),绑定443端口,web.config添加rewrite规则实现HTTP301跳转HTTPS。DNS服务器创建corp.local前瞻查找区域,添加A记录→0,mail→1。启用DNSSEC,生成KSK/ZSK密钥,配置DS记录上传父区域。DHCP作用域0050,排除网关地址,预留打印机MAC绑定0。在核心交换机开启DHCPSnooping,配置信任端口连接DHCP服务器,非信任端口限制速率10pps。8.基线建模:测试员使用Wireshark连续抓取30分钟正常业务流量,导出统计报告:协议层级分布(TLSv1.3占比68%、DNS12%、NTP5%、SSH3%、其他12%),会话并发峰值120,平均往返时延2.3ms,带宽利用率峰值45Mbps。保存为Baseline.pcapng与Baseline_Stats.csv,作为后续异常检测基准。9.思政融入:证书申请流程演示实名认证、域名所有权验证,对应《电子签名法》可靠性电子签名要件。DNSSEC部署防止缓存投毒,保障域名解析真实性,体现网络空间主权延伸。日志审计留存不少于六个月,满足《网络安全法》第二十一条记录网络运行状态、网络安全事件要求。数据脱敏处理:导出流量包前移除Cookie、Authorization头部、请求体敏感字段,践行最小化采集原则。(四)任务三攻防实战与漏洞闭环管理(40分钟)10.场景设定:靶场环境部署Metasploitable2(IP0),开放vsftpd2.3.4后门、Samba3.0.20远程代码执行、MySQL弱口令、Tomcat管理后台弱口令、DVWA高危漏洞。红队(攻击组)使用KaliLinux实施渗透测试,蓝队(防守组)依靠流量分析、日志审计、主机入侵检测发现并阻断攻击,白队(裁判组)记录攻防时间轴、评分裁决。11.红队实施:信息收集阶段,nmapsSsVOp0识别开放端口与服务版本。漏洞扫描阶段,nessus或openvas生成报告,关注CVE20112523(vsftpd)、CVE20122111(Samba)。漏洞利用阶段,msfconsole使用exploit/unix/ftp/vsftpd_234_backdoor获取Shell,提权至root。横向移动阶段,dumphash、passthehash攻击域控模拟机。持久化阶段,植入SSH公钥、计划任务、WebShell。数据窃取阶段,打包/etc/shadow、数据库文件、源代码目录,加密上传C2服务器。12.蓝队应对:流量分析组观察Wireshark实时流量图,发现异常TCP连接激增,端口6200(vsftpd后门)、445(SMB攻击)流量特征明显。应用过滤器tcp.port==6200||tcp.port==445,提取载荷特征码编写Suricata规则:alerttcpanyany>$HOME_NET21(msg:"ETEXPLOITVSFTPD2.3.4Backdoor";flow:to_server,established;content:"USER";nocase;content:"backdoor";nocase;distance:0;within:8;reference:cve,20112523;classtype:successfuladmin;sid:20112523;rev:1;)日志审计组查看Windows事件ID4625(登录失败)、4624(登录成功类型3网络登录)、4688(进程创建cmd.exe父进程为ftp.exe),关联SysmonEventID1(进程创建)、3(网络连接)、8(CreateRemoteThread)。主机检测组运行WindowsDefenderATP、火绒剑、ProcessHacker发现可疑进程、隐藏模块、启动项。应急响应组按预案隔离受害主机、封禁攻击IP、修改受损账号口令、恢复快照、取证留证。13.复盘总结:白队公布攻防时间轴。红队平均突破时间18分钟,蓝队平均发现时间35分钟,阻断时间52分钟,溯源取证完整度70%。教师点评:vsftpd后门利用暴露资产梳理不清、版本管理缺失;SMB攻击暴露补丁管理滞后、445端口未边界封堵;弱口令暴露口令策略执行虚设、MFA未强制。漏洞闭环流程:发现→评级→分派→修复→复测→归档,每个环节留痕签名,符合《网络安全漏洞管理规定》分级处理要求。14.思政融入:红队行动严格遵守《计算机信息网络国际联网安全保护管理办法》第六条“不得从事危害计算机信息网络安全的活动”,所有操作在授权靶场、签署保密协议、备案审批前提下进行。拒绝对生产环境、他人设备、公共网络实施任何扫描、攻击、渗透行为。漏洞信息通过CNVD、CNNVD官方渠道负责任披露,严禁买卖、泄露、武器化。树立“技术向善、法治护网”的白帽职业形象。(五)任务四勒索病毒应急演练与溯源取证(35分钟)15.场景升级:某日09:00监控大屏告警“服务器区文件服务器CPU飙升100%、磁盘IO读写异常、大量.locked后缀文件生成”。初步研判为LockBit3.0变种勒索病毒通过VPN账号弱口令暴力破解入侵,利用Zeron(CVE20201472)提权域控,部署群策略推送加密载荷。16.应急响应实战(按《网络安全事件应急预案》四级响应机制):步骤一:研判定级(5分钟)。蓝队长宣布启动三级响应,通知网络组、主机组、应用组、取证组、法务组、宣传组到岗。外联单位:上级主管部门、公安网安支队、CNNVD、安全厂商应急小组。步骤二:现场处置(15分钟)。网络组:核心交换机下发ACL拒绝源地址为VPN池、目的端口445/135/139/3389的流量;隔离受感染VLAN99,仅保留管理VLAN255通道。主机组:受害主机物理断网不关机,使用WinPMEM导出内存镜像(需32GB空间),使用FTKImager制作磁盘镜像(E01格式,哈希校验SHA256)。取证组:提取加密文件样本、勒索信README.txt、可疑进程内存转储、Windows安全日志、系统日志、PowerShell操作日志(EventID4104)、SMB审计日志。应用组:检查Web应用是否植入WebShell,数据库是否被篡改、窃取,备份数据完整性校验。步骤三:溯源分析(10分钟)。导入内存镜像至Volatility3框架:python3vol.pyfmemdump.rawwindows.pslist.PsListpython3vol.pyfmemdump.rawscan.NetScanpython3vol.pyfmemdump.rawwindows.cmdline.CmdLinepython3vol.pyfmemdump.rawwindows.filescan.FileScan|grepilocked关联网络流量包,还原攻击链:VPN登录日志显示账号admin从IP5(境外代理)08:12成功登录,密码策略为“Admin@123”不符合复杂度要求。域控安全日志EventID4742(修改计算机账户)、4672(特殊权限登录)、4624(登录类型3,认证包Negotiate)确认Zeron利用。Sysmon日志显示rundll32.exe启动powershell.exeCobaltStrikeBeacon,进程注入至lsass.exe、svchost.exe。群策略对象(GPO)修改时间戳08:45,推送启动脚本执行加密程序。步骤四:恢复重建(5分钟)。格式化重装受感染服务器,部署基线镜像,修补Zeron补丁(KB4557265),强制全员密码轮换,启用MFA,部署EDR代理,恢复离线备份数据(验证备份时间点08:00前,无加密文件),业务验收上线。步骤五:复盘报备。输出《网络安全事件应急处置报告》,含事件经过、影响范围、根因分析、损失评估、整改措施、责任追究、经验教训。按规定1小时内向上级主管部门、公安机关、网信部门报送简报,24小时内提交详细报告。17.思政融入:全程模拟真实法律程序。取证遵循“原始介质不改动、操作过程可重现、证据链条完整闭合”电子数据取证规则(《电子数据取证规范》GA/T10932014)。拒绝支付赎金,依法打击网络敲诈勒索犯罪(《刑法》第二百七十四条)。事后开展全员安全意识培训,落实“谁主管、谁负责、谁运营、谁负责、谁使用、谁负责”三同步原则。以案为鉴,筑牢人防技防物防管理防体系。(六)任务五自动化运维与安全基线固化(20分钟)18.任务发布:将上述手工配置、检测、应急动作转化为自动化剧本。使用Ansible实现网络设备配置下发、服务器基线核查、补丁分发、日志集中采集。编写Python脚本实现弱口令周期扫描、敏感文件监控、威胁情报订阅推送。19.核心代码片段讲解:ansibleplaybookharden.ymllimitservers•hosts:serversbee:yesvars:password_min_len:12password_max_age:90sshd_config:/etc/ssh/sshd_configtasks:•name:确保SSH禁用密码登录强制密钥认证lineinfile:path:"{{sshd_config}}"regexp:'^?PasswordAuthentication'line:'PasswordAuthenticationno'notify:restartsshd•name:设置密码复杂度策略pamd:name:systemauthtype:passwordcontrol:requisitemodule_path:pam_pwquality.soarguments:minlen={{password_min_len}}dcredit=1ucredit=1ocredit=1lcredit=1retry=3•name:配置登录失败锁定策略pamd:name:systemauthtype:authcontrol:requiredmodule_path:pam_faillock.soarguments:preauthsilentauditdeny=5unlock_time=900•name:部署Auditd审计规则关键目录监控copy:dest:/etc/audit/rules.d/50security.rulescontent:|w/etc/passwdpwakidentityw/etc/shadowpwakidentityw/etc/sudoerspwakscopew/var/log/pwaklogfilesaalways,exitFarch=b64Sexecvekexecnotify:restartauditdhandlers:•name:restartsshdservice:name=sshdstate=restarted•name:restartauditdservice:name=auditdstate=restartedPython弱口令扫描脚本核心逻辑:importsocket,threading,queue,time,hashlibfromconcurrent.futuresimportThreadPoolExecutorclassCredScanner:def__init__(self,targets,users,passwords,timeout=3):self.targets=targetsself.users=usersself.passwords=passwordsself.timeout=timeoutself.results=[]self.lock=threading.Lock()defcheck_ssh(self,ip,user,pwd):importparamikotry:client=paramiko.SSHClient()client.set_missing_host_key_policy(paramiko.AutoAddPolicy())client.connect(ip,port=22,username=user,password=pwd,timeout=self.timeout)client.close()returnTrueexcept:returnFalsedefworker(self,q):whilenotq.empty():ip,user,pwd=q.get()ifself.check_ssh(ip,user,pwd):withself.lock:self.results.append((ip,user,pwd))print(f"[!]WeakCredFound:{ip}{user}:{pwd}")q.task_done()defrun(self,threads=50):q=queue.Queue()foripinself.targets:foruserinself.users:forpwdinself.passwords:q.put((ip,user,pwd))withThreadPoolExecutor(max_workers=threads)asexecutor:for_inrange(threads):executor.submit(self.worker,q)q.join()returnself.results20.思政融入:自动化脚本纳入代码规范管理(GitLab仓库、CodeReview、CI/CD流水线),禁止硬编码密钥、IP、域名,使用Vault动态凭证。扫描结果仅输出“存在弱口令”不显示明文密码,报告自动加密发送资产责任人,定时销毁原始数据。体现“数据全生命周期保护”、“最小权限原则”、“责任到人闭环管理”。(七)课堂小结与作业布置(10分钟)知识梳理:师生共同构建思维导图,涵盖网络分层模型、IP规划与路由、核心服务部署、流量基线与异常检测、主流攻击技战法、应急响应标准流程、自动化运维工具链、法律法规标准体系八大板块。价值升华:播放《网络强国建设成就展》短片,引用习近平总书记“网络安全和信息化是国家安全和国家发展的大事”论述。强调每一行配置命令、每一次抓包分析、每一份应急报告,都是守护国家网络空间主权的砖石。分层作业:基础级:完成PacketTracer综合实验“三层网络搭建与互通”,提交配置文档、截图、心得体会(不少于800字)。进阶级:在靶场复现CVE202144228(Log4j2)漏洞利用全过程,编写Suricata检测规则,输出复现报告含流量包、规则代码、修复建议。挑战级:设计一套针对中型企业的“零信任网络架构”方案PPT,包含身份认证、设备信任、访问控制、数据保护、安全运营五大支柱,引用NISTSP800207标准,结合本地化合规要求。八教学评价体系过程性评价占60%:实训操作规范20%(布线整齐、命令准确、文档规范、现场清理)。任务完成质量20%(拓扑互通、服务可用、基线报告、攻防复盘、自动化剧本运行通过)。团队协作表现10%(角色履职、沟通协作、冲突解决、知识分享)。思政素养观测10%(法治意识发言、职业道德践行、工匠精神细节、价值观认同)。终结性评价占40%:项目实战考核25%(现场搭建指定拓扑、排查预置故障、应
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 水利集团招聘笔试题目
- 白银有色集团笔试题库
- 考研政治(马克思主义基本原理概论)模拟试卷95
- 应付会计模拟试题及答案详解
- 急诊消防综合试题及答案展示
- 2027届甘肃省白银市白银区数学八上期末复习检测试题含解析
- 2027届四川省遂宁高级实验学校数学九年级第一学期期末复习检测模拟试题含解析
- 正面管教:让课堂更高效的秘密
- 2027届内蒙古自治区呼和浩特市四中学数学九上期末经典试题含解析
- 2027届江苏省无锡江阴市南菁实验学校七上数学期末质量检测模拟试题含解析
- 市政道路维修培训课件
- 心脏康复中心建设经验
- 2025北京市事业单位就业援藏专项招聘21人(公共基础知识)测试题附答案解析
- GB/T 9869.3-2025橡胶用硫化仪测定硫化特性第3部分:无转子硫化仪
- (正式版)DB65∕T 3952-2016 《反恐怖防范设置规范 学校》
- 检验科复检复查管理制度详解
- 德士古气化炉和主要设备煤炭气化工艺与操作51课件
- 中医骨伤重点专科
- DB31/T 1330-2021专职消防队、微型消防站建设要求
- 病理性骨折治疗
- OA审批流程管理办法
评论
0/150
提交评论