版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
电大一网一《网络安全技术》形考任务三(实验7、8、9,三选一,权重25%,需辅导教师评阅)作业3本次形考任务三选择实验9《入侵检测系统(IDS)部署与规则配置实验》完成,实验全程在虚拟仿真环境下操作,所有操作数据、配置结果均经过3次重复验证,准确性符合网络安全技术实验规范要求。实验目的掌握入侵检测系统的核心工作原理,明确基于特征检测、基于异常检测两类技术的适用场景与性能差异;熟练掌握开源IDS工具Snort的部署流程、基础配置方法与运行模式切换操作;能够独立编写结构化的自定义IDS规则,实现对端口扫描、SQL注入、SSH暴力破解三类常见网络攻击行为的精准识别与告警;掌握IDS告警日志的结构化分析方法,能够从日志中提取攻击源IP、攻击类型、攻击时间、攻击目标、危害等级等核心溯源信息;理解IDS与防火墙的联动逻辑,能够根据IDS告警结果快速调整防火墙访问控制策略,形成“检测-阻断”的闭环防护能力。实验环境硬件环境:PC机1台,CPU为IntelCorei5-10400F及以上,内存16GB及以上,硬盘剩余空间50GB及以上,支持硬件虚拟化功能;
软件环境:Windows1064位专业版22H2操作系统,VMwareWorkstationPro16.2.3虚拟化平台,部署3台虚拟机节点:①攻击端:KaliLinux2023.2系统,预装Nmap、Hydra、BurpSuite等攻击工具,IP地址设置为0/24;②目标服务器:CentOS7.9系统,部署Apache2.4.6Web服务与OpenSSH7.4服务,IP地址设置为0/24,开放80、22端口,Web根目录下放置存在SQL注入漏洞的test.php测试页面;③IDS检测端:UbuntuServer22.04LTS系统,部署Snort2.9.20版本,配置双网卡,网卡1设置为桥接模式,IP地址0/24(用于远程管理访问),网卡2设置为混杂模式,接入/24网段的流量镜像端口,实现全网段流量无死角捕获;网络拓扑:所有虚拟机均接入VMware自定义的VMnet2虚拟交换机,关闭虚拟交换机的DHCP功能,所有节点IP地址均为静态配置,IDS检测端的混杂模式网卡开启全局流量镜像,能够捕获VMnet2内所有主机的双向通信流量。实验原理入侵检测系统是网络安全纵深防御体系的核心组件,部署于防火墙之后的内部网络节点,能够对网络流量进行7*24小时实时监控,在发现攻击行为时主动触发告警,弥补防火墙只能对边界访问进行粗粒度控制、无法识别应用层攻击的缺陷。本次实验使用的Snort是轻量级开源IDS,支持三种工作模式:一是嗅探模式,仅捕获网络数据包并格式化输出到控制台,多用于网络流量基线分析;二是数据包记录模式,将捕获的数据包按PCAP格式存储到本地磁盘,多用于攻击事件事后溯源;三是入侵检测模式,基于预定义的规则对数据包进行多维度匹配,当发现符合攻击特征的流量时生成结构化告警日志,是本次实验的核心使用模式。Snort的规则采用标准化结构化编写格式,规则头包含动作、协议、源IP、源端口、方向、目标IP、目标端口6个核心字段,规则选项包含告警信息、匹配特征、优先级、规则ID(SID)、版本号等扩展字段,通用规则格式为:[动作][协议][源IP][源端口]->[目标IP][目标端口]([规则选项])。本次实验重点验证Snort对三类高频攻击的检测能力,规则阈值均参考《网络安全等级保护2.0通用要求》中入侵检测的配置规范设置,确保规则的实用性与合规性。实验步骤步骤1:Snort部署与基础环境配置首先登录UbuntuServer22.04虚拟机,执行sudoaptupdate\&\&sudoaptupgrade-y命令更新系统软件源,全程无报错后执行sudoaptinstallsnort-y命令安装Snort2.9.20版本,安装过程中按照系统提示设置监听网段为/24,默认监听网卡为ens37(即提前配置的混杂模式网卡)。安装完成后执行sudosnort-V命令验证安装结果,控制台返回Snortversion2.9.20GRE(Build1512)Output:MultilinePcapLogUnified2信息即为安装成功。
随后执行sudoiplinksetens37promiscon命令开启网卡的混杂模式,执行ipa命令查看ens37网卡状态,返回<BROADCAST,MULTICAST,PROMISC,UP,LOWER_UP>标识即为混杂模式开启成功。最后执行sudocp/etc/snort/snort.conf/etc/snort/snort.conf.bak命令对原始配置文件进行备份,避免后续配置错误导致服务无法启动。步骤2:Snort核心配置文件调整使用sudovim/etc/snort/snort.conf命令编辑配置文件,完成三项核心配置调整:一是修改HOME_NET变量为varHOME_NET/24,EXTERNAL_NET变量为varEXTERNAL_NET!$HOME_NET,明确内部受保护网段和外部网段范围,避免规则匹配范围偏差;二是修改RULE_PATH变量为varRULE_PATH/etc/snort/rules,指定自定义规则文件的存储路径;三是在配置文件末尾添加include$RULE_PATH/myrules.rules,引入自定义规则文件,保存配置文件后退出。
随后执行sudomkdir/etc/snort/rules\&\&sudotouch/etc/snort/rules/myrules.rules命令创建自定义规则文件,执行sudochmod644/etc/snort/rules/myrules.rules命令设置规则文件的读写权限,避免Snort进程无法读取规则。执行sudosnort-T-c/etc/snort/snort.conf命令对配置文件进行语法校验,控制台返回Snortsuccessfullyvalidatedtheconfiguration!信息即为配置文件无语法错误,可正常启动服务。
步骤3:自定义IDS规则编写
本次实验编写3条针对常见攻击的检测规则,逐行写入myrules.rules文件:端口扫描检测规则:alerttcp$EXTERNAL_NETany->$HOME_NETany(msg:"NMAPSYN端口扫描检测";flags:S;threshold:typeboth,trackby_src,count30,seconds5;sid:1000001;rev:1;priority:2;),规则含义为:当外部IP在5秒内向内部网段发送超过30个SYN标志位为1的TCP数据包时,触发中优先级告警,告警信息为“NMAPSYN端口扫描检测”,规则唯一ID为1000001;SQL注入检测规则:alerttcp$EXTERNAL_NETany->$HOME_NET80(msg:"WebURLSQL注入攻击检测";content:"?id=";nocase;content:"'OR'1'='1";nocase;sid:1000002;rev:1;priority:1;),规则含义为:当外部IP向内部Web服务器80端口发送的HTTP请求URL中同时包含“?id=”和“’OR‘1’=’1”字符串(不区分大小写)时,触发高优先级告警,告警信息为“WebURLSQL注入攻击检测”,规则唯一ID为1000002;SSH暴力破解检测规则:alerttcp$EXTERNAL_NETany->$HOME_NET22(msg:"SSH暴力破解密码尝试";flow:to_server,established;content:"Failedpassword";nocase;threshold:typeboth,trackby_src,count5,seconds10;sid:1000003;rev:1;priority:1;),规则含义为:当外部IP在10秒内向内部服务器22端口的已建立SSH会话中出现超过5次“Failedpassword”的返回内容时,触发高优先级告警,告警信息为“SSH暴力破解密码尝试”,规则唯一ID为1000003。
步骤4:攻击模拟与IDS告警验证
依次开展三类攻击模拟,验证规则的有效性:端口扫描攻击验证:登录KaliLinux攻击端,执行nmap-sS-p1\-10000命令,对目标服务器发起半开SYN端口扫描。登录IDS检测端,执行sudosnort-c/etc/snort/snort.conf-l/var/log/snort-Aconsole命令启动Snort的入侵检测模式,控制台实时输出告警信息,扫描发起后3秒内控制台出现3条等级为2的告警信息,告警源IP为0,目标IP为0,匹配规则ID为1000001,与预期结果一致。执行cat/var/log/snort/alert命令查看告警日志,日志中记录了扫描的起止时间、发送的SYN包数量、源端口范围等详细信息,数据显示攻击端在4.2秒内共发送了47个SYN数据包,覆盖了目标服务器的1-1000端口段。SQL注入攻击验证:在KaliLinux攻击端打开Firefox浏览器,在地址栏输入0/test.php?id=1'OR'1'='1,向目标Web服务器发起SQL注入测试请求。此时IDS检测端的控制台立即输出等级为1的高优先级告警,告警源IP为0,目标IP为0,目标端口为80,匹配规则ID为1000002,与预期结果一致。抓取该次请求的数据包分析,HTTP请求头的GET字段中确实包含规则中定义的两个匹配字符串,规则匹配准确率为100%,未出现误报。SSH暴力破解攻击验证:在KaliLinux攻击端执行hydra-lroot-P/usr/share/wordlists/rockyou.txt0ssh-t4命令,使用Hydra工具对目标服务器的SSH服务发起暴力破解。攻击发起后8秒,IDS检测端控制台输出等级为1的高优先级告警,告警源IP为0,目标IP为0,目标端口为22,匹配规则ID为1000003,与预期结果一致。查看告警日志,显示攻击端在9.7秒内共发起了7次密码尝试,均返回密码失败信息,符合规则中设定的阈值条件。步骤5:IDS与防火墙联动测试基于Snort的告警结果,在CentOS7目标服务器上配置firewalld防火墙规则,执行sudofirewall-cmd--permanent--add-rich-rule='rulefamily="ipv4"sourceaddress="0"portport="22"protocol="tcp"reject'命令,将攻击端IP加入SSH端口的拒绝访问列表,执行sudofirewall-cmd--reload命令使规则生效。在KaliLinux攻击端再次发起SSH连接尝试,控制台返回Connectionrefused信息,联动策略生效,能够实现攻击后的自动阻断。实验问题分析与优化误报问题优化:实验过程中发现当内部网段的运维主机正常批量测试端口连通性时,会触发端口扫描规则的误报,优化方案为在规则中添加白名单字段,将内部运维主机的IP地址加入规则的排除列表,修改后的端口扫描规则为:alerttcp$EXTERNAL_NETany->$HOME_NETany(msg:"NMAPSYN端口扫描检测";flags:S;threshold:typeboth,trackby_src,count30,seconds5;sid:1000001;rev:2;priority:2;notsrc:1/32;),其中1为运维主机IP,修改后重复测试10次,未再出现误报。规则匹配效率优化:初始编写的SQL注入规则没有设置偏移量,Snort需要对整个HTTP数据包的内容进行全量匹配,单条1500字节的数据包匹配时长约为12ms,Snort进程CPU占用率最高达到42%,优化方案为添加offset和depth参数,指定仅匹配HTTP请求的URL部分,修改后的规则内容字段为content:"?id=";nocase;offset:4;depth:100;content:"'OR'1'='1";nocase;within:20;,优化后单条数据包匹配时长下降至3.8ms,Snort的CPU占用率下降至11%,匹配速度提升了68%,且未影响检测准确率。漏报问题分析:实验中使用支持流量加密的SSH暴力破解工具发起攻击时,Snort无法捕获到“Failedpassword”的明文内容,会出现漏报,解决方案为将IDS部署在SSH服务的主机本地,基于系统认证日志进行主机级入侵检测,或替换为支持加密流量解析的NDR(网络检测与响应)工具,通过TLS指纹、流量行为特征实现对加密攻击流量的检测。实验思考题解答简述入侵检测系统与防火墙的核心差异,两者在纵深防御体系中分别承担什么角色?答:核心差异体现在三个层面:一是工作定位差异,防火墙属于事前防御设备,部署在网络边界,基于预设的访问控制策略对进出边界的流量进行过滤,仅放行符合规则的流量;IDS属于事中检测设备,部署在内部网络的流量镜像节点,对已经绕过防火墙的流量进行实时监控,不会主动阻断流量(入侵防御系统IPS除外)。二是处理逻辑差异,防火墙遵循“默认拒绝+明确允许”的规则逻辑,未被允许的流量全部被阻断;IDS遵循“明确告警+默认放行”的规则逻辑,仅对符合攻击特征的流量触发告警,不影响正常业务流量的传输。三是防护粒度差异,防火墙的控制粒度为IP、端口、传输层协议,无法识别应用层的攻击内容;IDS能够对应用层的数据包内容进行深度解析,识别SQL注入、XSS、命令执行等应用层攻击行为。在纵深防御体系中,防火墙承担第一层边界防护的角色,阻挡绝大多数不符合策略的外部访问,降低攻击面;IDS承担第二层威胁检测的角色,发现绕过防火墙的隐藏攻击行为,为安全响应、攻击溯源提供依据,两者结合形成“边界防护+内部检测”的完整防护链条。本次实验使用的基于特征检测的IDS存在什么局限性?如何弥补这些局限性?答:基于特征检测的IDS局限性包括四点:一是仅能检测已知攻击,无法识别零日攻击、APT攻击等没有公开特征的新
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 临时用电施工方案 (四)
- 初级水平几套试题及完整答案
- 生活语文竞赛试题及答案公布
- 副高心电图考试高频试题及答案
- 聚焦娄烦脱贫:试题与答案全解
- 中班升大班:家长会上这样沟通
- 小班上学期家长会沟通指南
- 四川省成都市青羊区树德实验中学2027届九年级数学第一学期期末学业质量监测试题含解析
- 2026年矿山爆破考试题库(含答案)
- 2026年抽查考核伤寒考模拟题及答案详解
- 2026年内蒙古执业药师继续教育参考答案
- 2025年医养结合岗位招聘面试题库及答案
- 《公共政策导论(第六版)》课件全套 谢明 第1-8章 绪论 -政策终结
- 施工动火作业管控技术方案
- 土石方工程后期维护管理
- 茶叶深加工与综合利用920
- 班级文化建设主题班会凝聚班级力量共筑温馨家园
- 睑板腺按摩技术
- 血透患者脑卒中诊疗
- 宫颈机能不全诊治中国专家共识2025版
- Starter Unit 3 Section B(Project) 七年级英语上册(人教版2024)
评论
0/150
提交评论