Скачиваний:
0
Добавлен:
24.07.2026
Размер:
2 Мб
Скачать

МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ

Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования

«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ

ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)

Кафедра информационно-измерительных систем

Лабораторная работа №5.

Тема: Настройка межсетевого экранирования (правил пакетной фильтрации) в РЕД ОС.

Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей

Преподаватель: Дручинин С.С.

Москва, 2023

Базовая настройка межсетевого экрана в графическом режиме

  1. Найдем соответствующую программу для настройки межсетевого экрана - для этого в меню Пуск в пункте «Администрирование» найдем Межсетевой экран (Настройка межсетевого экрана). По умолчанию, сетевой экран выключен, и, чтобы его включить, необходимо нажать кнопку Мастер на верхней панели, выбрать ОК, определить тип системы (Система с сетевым доступом), выбрать уровень пользователя (Эксперт) и загрузить конфигурацию (Сервер), после чего запустить мастер. После каждого последюущего шага необходимо применять изменения (кнопка «Применить» на верхней панели).

  1. Далее в пункте «Доверенные службы» выбираем порты, доступные из любых сетей и узлов - в нашем случае выберем DNS, FTP, OpenVPN, Samba, SSH, TFTP, HTTP и HTTPS. Дополнительно, во вкладке «Другие порты» добавим порт RDP с номером 3389 по протоколу tcp.

  1. Предоставим доступ интерфейсам eth+ и tun+ во вкладке «Доверенные интерфейсы»

  1. Установим фильтры типов ICMP в соответствующей вкладке. Запретим обработку всех сообщений, кроме «Запрос маршрутизатора», «Объявление маршрутизатора» и «Перенаправление»

  1. Проверим работу настроенного экрана - просмотрим установленные правила в расширенном табличном и машиночитаемом форматах с помощью команд sudo iptables -L -v и sudo iptables -S. После этого попробуем получить ответ от собственного ip-адреса командой ping <ip> (ip машины можно узнать с помощью команды ip a)

  1. При попытке постучаться к себе, мы получили ошибку «Destination Host Prohibited» (Подключение запрещено). Это связано с ранее установленными ICMP-фильтрами. Опционально, если мы не хотим возвращать ошибку транспортному узлу (что, в общем случае, считается плохой практикой), мы можем дополнительно прописать правило, заменяющее действие REJECT на DROP: sudo iptables -I INPUT -p icmp --icmp-type 8 -j DROP. В таком случае вместо остановки после ошибки, ping будет посылать пакеты вплоть до значения времени timed out, установленного в настройках.

Продвинутая настройка межсетевого экрана средствами терминала и утилиты iptables

  1. Попытаемся установить SSH соединение. Для этого разрешим доступ к SSH для нашего устройства командой sudo iptables -A INPUT -p tcp -s <ip>/24 --dport 2002 -j ACCEPT. После этого подключимся: ssh -p 2002 <имя_пользователя>@<ip> и введем данные пользователя

  1. Попробуем отключить весь входящий и исходящий трафик командами sudo iptables --policy INPUT DROP и sudo iptables --policy OUTPUT DROP. После этого попробуем выйти в интернет через браузер - у нас этого не получится сделать. Восстановим предыдущие настройки командами sudo iptables --policy INPUT ACCEPT и sudo iptables --policy OUTPUT ACCEPT. Теперь все снова работает.

  1. Установим лимит на количество входящих пакетов протокола HTTP. Для этого выполним команду sudo iptables -I INPUT -p tcp --dport 80 -m limit --limit 20/minute --limit-burst 100 -j ACCEPT.

  1. Воспользуемся программой zenmap для сканирования открытых портов. Установим ее через sudo dnf install, введем нужный ip адрес или доменное имя, выберем режим работы (Intense scan, all TCP ports) и нажмем Сканирование. Защите от сканирования портов в информационной безопасности уделяется особое внимание, но защитится от базового ping скана можно с помощью вышеупомянутой команды sudo iptables -I INPUT -p icmp --icmp-type 8 -j DROP или с помощью создания новой цепи команд: sudo iptables -N block-scan && sudo iptables -A block-scan -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j RETURN && sudo iptables -A block-scan -j DROP.

Требования к межсетевым экранам, устанавливаемые ФСТЭК РФ.

Согласно определению ФСТЭК РФ: «Межсетевой экран (МЭ) - это локальное (однокомпонентное) или функционально-распределенное программное (программно-аппаратное) средство (комплекс), реализующее контроль за информацией, поступающей в АС и/или выходящей из АС. МЭ обеспечивает защиту АС посредством фильтрации информации, т.е. ее анализа по совокупности критериев и принятия решения о ее распространении в (из) АС на основе заданных правил, проводя таким образом разграничение доступа субъектов из одной АС к объектам другой АС. Каждое правило запрещает или разрешает передачу информации определенного вида между субъектами и объектами. Как следствие, субъекты из одной АС получают доступ только к разрешенным информационным объектам из другой АС. Интерпретация набора правил выполняется последовательностью фильтров, которые разрешают или запрещают передачу данных (пакетов) на следующий фильтр или уровень протокола».

В «Руководящий документ. Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации» Гостехкомиссии России от 25 июля 1997 г. описаны основные требования, предъявляемые к разным классам защищенности МЭ. Вкратце, вот список минимальных требований для реализации МЭ:

  1. Защита от несанкционированного доступа.

  2. Аутентификация и идентификация пользователей.

  3. Контроль доступа к сетевым ресурсам.

  4. Фильтрация трафика.

  5. Регистрация событий.

  6. Управление системой защиты.

  7. Гибкость и масштабируемость.

  8. Ведение журналов аудита.

  9. Поддержка открытых стандартов.

  10. Совместимость с другими системами безопасности.

  11. Простота в использовании и обслуживании.

  12. Стойкость к криптоанализу.

  13. Управление доступом на основе ролей и привилегий.

  14. Поддержка виртуальных частных сетей (VPN).

  15. Интеграция с системами управления информационной безопасностью.

Таблица классов защищенности МЭ:

Показатели защищенности

Классы защищенности

5

4

3

2

1

Управление доступом (фильтрация данных и трансляция адресов)

+

+

+

+

=

Идентификация и аутентификация

-

-

+

=

+

Регистрация

-

+

+

+

=

Администрирование: идентификация и аутентификация

+

=

+

+

+

Администрирование: регистрация

+

+

+

=

=

Администрирование: простота использования

-

-

+

=

+

Целостность

+

=

+

+

+

Восстановление

+

=

=

+

=

Тестирование

+

+

+

+

+

Руководство администратора защиты

+

=

=

=

=

Тестовая документация

+

+

+

+

+

Конструкторская (проектная) документация

+

=

+

=

+

Обозначения:

"-" - нет требований к данному классу;

"+" - новые или дополнительные требования;

"=" - требования совпадают с требованиями к МЭ предыдущего класса.

Утилита iptables.

Руководство по использованию iptables: https://github.com/frznlogic/iptables-tutorial

Manpage iptables на русском: https://www.opennet.ru/man.shtml?topic=iptables&category=8&russian=0

Список литературы.

  1. iptables — ArchLinux Wiki [Электронный ресурс]. -URL: https://wiki.archlinux.org/title/iptables

  2. Настройка iptables. [Электронный ресурс]. -URL: https://redos.red-soft.ru/base/server-configuring/firewall/iptables/

  3. Nmap — ArchLinux Wiki [Электронный ресурс]. -URL: https://wiki.archlinux.org/title/Nmap

  4. Список портов TCP и UDP — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/Список_портов_TCP_и_UDP

  5. Подсеть — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/Подсеть

  6. ICMP — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/ICMP

  7. Руководящий документ Гостехкомиссии России "Средства вычислительной техники. Межсетевые экраны"" // ФСТЭК России URL: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/rukovodyashchij-dokument-ot-25-iyulya-1997-g (дата обращения: 09.12.2023).

  8. Информационное сообщение ФСТЭК России от 28 апреля 2016 г. N 240/24/1986 "ОБ УТВЕРЖДЕНИИ ТРЕБОВАНИЙ К МЕЖСЕТЕВЫМ ЭКРАНАМ" // ФСТЭК России URL: https://fstec.ru/dokumenty/vse-dokumenty/informatsionnye-i-analiticheskie-materialy/informatsionnoe-soobshchenie-fstek-rossii-ot-28-aprelya-2016-g-n-240-24-1986 (дата обращения: 09.12.2023).

  9. Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети // ФСТЭК России URL: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/trebovaniya-po-bezopasnosti-informatsii-utverzhdeny-prikazom-fstek-rossii-ot-7-marta-2023-g-n-44 (дата обращения: 09.12.2023).

Соседние файлы в предмете Администрирование информационных и автоматизированных систем