Скачиваний:
0
Добавлен:
22.07.2026
Размер:
1 Мб
Скачать

МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ

Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования

«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)

Кафедра информационно-измерительных систем

Лабораторная работа №5.

Тема: Настройка межсетевого экранирования (правил пакетной фильтрации) в РЕД ОС.

Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей Преподаватель: Дручинин С.С.

Москва, 2023

Базовая настройка межсетевого экрана в графическом режиме

1.Найдем соответствующую программу для настройки межсетевого экрана - для этого в меню Пуск в пункте «Администрирование» найдем Межсетевой экран (Настройка межсетевого экрана). По умолчанию, сетевой экран выключен, и, чтобы его включить, необходимо нажать кнопку Мастер на верхней панели, выбрать ОК, определить тип системы (Система с сетевым доступом), выбрать уровень пользователя (Эксперт) и загрузить конфигурацию (Сервер), после чего запустить мастер. После каждого последюущего шага необходимо применять изменения (кнопка «Применить» на верхней панели).

2.Далее в пункте «Доверенные службы» выбираем порты, доступные из любых сетей и узлов - в нашем случае выберем DNS, FTP, OpenVPN, Samba, SSH, TFTP, HTTP и HTTPS. Дополнительно, во вкладке «Другие порты» добавим порт RDP с номером 3389 по протоколу tcp.

3.Предоставим доступ интерфейсам eth+ и tun+ во вкладке «Доверенные интерфейсы»

4.Установим фильтры типов ICMP в соответствующей вкладке. Запретим обработку всех сообщений, кроме «Запрос маршрутизатора», «Объявление маршрутизатора» и «Перенаправление»

5.Проверим работу настроенного экрана - просмотрим установленные правила в расширенном табличном и машиночитаемом форматах с помощью команд sudo iptables -L -v и sudo iptables -S. После этого попробуем получить ответ от собственного ip-адреса командой ping <ip> (ip машины можно узнать с помощью команды ip a)

6.При попытке постучаться к себе, мы получили ошибку «Destination Host Prohibited» (Подключение запрещено). Это связано с ранее установленными ICMP-фильтрами. Опционально, если мы не хотим возвращать ошибку транспортному узлу (что, в общем случае, считается плохой практикой), мы можем дополнительно прописать правило, заменяющее действие REJECT на DROP: sudo iptables -I INPUT -p icmp -- icmp-type 8 -j DROP. В таком случае вместо остановки после ошибки, ping будет посылать пакеты вплоть до значения времени timed out, установленного в настройках.

Продвинутая настройка межсетевого экрана средствами терминала и утилиты iptables

7.Попытаемся установить SSH соединение. Для этого разрешим доступ к SSH для нашего устройства командой sudo iptables -A INPUT -p tcp -s <ip>/24 --dport 2002 -j ACCEPT. После этого подключимся: ssh -p 2002 <имя_пользователя>@<ip> и введем данные пользователя

8.Попробуем отключить весь входящий и исходящий трафик командами sudo iptables --policy INPUT DROP и sudo iptables --policy OUTPUT DROP. После этого попробуем выйти в интернет через браузер - у нас этого не получится сделать. Восстановим предыдущие настройки командами sudo iptables --policy INPUT ACCEPT и sudo iptables --policy OUTPUT ACCEPT. Теперь все снова работает.

9.Установим лимит на количество входящих пакетов протокола HTTP. Для этого выполним команду sudo iptables -I INPUT -p tcp --dport 80 -m limit -- limit 20/minute --limit-burst 100 -j ACCEPT.

10.Воспользуемся программой zenmap для сканирования открытых портов. Установим ее через sudo dnf install, введем нужный ip адрес или доменное имя, выберем режим работы (Intense scan, all TCP ports) и нажмем Сканирование. Защите от сканирования портов в информационной безопасности уделяется особое внимание, но защитится от базового ping скана можно с помощью вышеупомянутой команды sudo iptables -I INPUT -p icmp --icmp-type 8 -j DROP или с помощью создания новой цепи команд: sudo iptables -N block-scan && sudo iptables -A block-scan -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit -- limit 1/s -j RETURN && sudo iptables -A block-scan -j DROP.

Требования к межсетевым экранам, устанавливаемые ФСТЭК РФ.

Согласно определению ФСТЭК РФ: «Межсетевой экран (МЭ) - это локальное (однокомпонентное) или функционально-распределенное программное (программно-аппаратное) средство (комплекс), реализующее контроль за информацией, поступающей в АС и/или выходящей из АС. МЭ обеспечивает защиту АС посредством фильтрации информации, т.е. ее анализа по совокупности критериев и принятия решения о ее распространении в (из) АС на основе заданных правил, проводя таким образом разграничение доступа субъектов из одной АС к объектам другой АС. Каждое правило запрещает или разрешает передачу информации определенного вида между субъектами и объектами. Как следствие, субъекты из одной АС получают доступ только к

Соседние файлы в предмете Администрирование информационных и автоматизированных систем