Админка 5
.docxМИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ
ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)
Кафедра информационно-измерительных систем
Лабораторная работа №5.
Тема: Настройка межсетевого экранирования (правил пакетной фильтрации) в РЕД ОС.
Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей
Преподаватель: Дручинин С.С.
Москва, 2023
Базовая настройка межсетевого экрана в графическом режиме
Найдем соответствующую программу для настройки межсетевого экрана - для этого в меню Пуск в пункте «Администрирование» найдем Межсетевой экран (Настройка межсетевого экрана). По умолчанию, сетевой экран выключен, и, чтобы его включить, необходимо нажать кнопку Мастер на верхней панели, выбрать ОК, определить тип системы (Система с сетевым доступом), выбрать уровень пользователя (Эксперт) и загрузить конфигурацию (Сервер), после чего запустить мастер. После каждого последюущего шага необходимо применять изменения (кнопка «Применить» на верхней панели).
Далее в пункте «Доверенные службы» выбираем порты, доступные из любых сетей и узлов - в нашем случае выберем DNS, FTP, OpenVPN, Samba, SSH, TFTP, HTTP и HTTPS. Дополнительно, во вкладке «Другие порты» добавим порт RDP с номером 3389 по протоколу tcp.
Предоставим доступ интерфейсам eth+ и tun+ во вкладке «Доверенные интерфейсы»
Установим фильтры типов ICMP в соответствующей вкладке. Запретим обработку всех сообщений, кроме «Запрос маршрутизатора», «Объявление маршрутизатора» и «Перенаправление»
Проверим работу настроенного экрана - просмотрим установленные правила в расширенном табличном и машиночитаемом форматах с помощью команд sudo iptables -L -v и sudo iptables -S. После этого попробуем получить ответ от собственного ip-адреса командой ping <ip> (ip машины можно узнать с помощью команды ip a)
При попытке постучаться к себе, мы получили ошибку «Destination Host Prohibited» (Подключение запрещено). Это связано с ранее установленными ICMP-фильтрами. Опционально, если мы не хотим возвращать ошибку транспортному узлу (что, в общем случае, считается плохой практикой), мы можем дополнительно прописать правило, заменяющее действие REJECT на DROP: sudo iptables -I INPUT -p icmp --icmp-type 8 -j DROP. В таком случае вместо остановки после ошибки, ping будет посылать пакеты вплоть до значения времени timed out, установленного в настройках.
Продвинутая настройка межсетевого экрана средствами терминала и утилиты iptables
Попытаемся установить SSH соединение. Для этого разрешим доступ к SSH для нашего устройства командой sudo iptables -A INPUT -p tcp -s <ip>/24 --dport 2002 -j ACCEPT. После этого подключимся: ssh -p 2002 <имя_пользователя>@<ip> и введем данные пользователя
Попробуем отключить весь входящий и исходящий трафик командами sudo iptables --policy INPUT DROP и sudo iptables --policy OUTPUT DROP. После этого попробуем выйти в интернет через браузер - у нас этого не получится сделать. Восстановим предыдущие настройки командами sudo iptables --policy INPUT ACCEPT и sudo iptables --policy OUTPUT ACCEPT. Теперь все снова работает.
Установим лимит на количество входящих пакетов протокола HTTP. Для этого выполним команду sudo iptables -I INPUT -p tcp --dport 80 -m limit --limit 20/minute --limit-burst 100 -j ACCEPT.
Воспользуемся программой zenmap для сканирования открытых портов. Установим ее через sudo dnf install, введем нужный ip адрес или доменное имя, выберем режим работы (Intense scan, all TCP ports) и нажмем Сканирование. Защите от сканирования портов в информационной безопасности уделяется особое внимание, но защитится от базового ping скана можно с помощью вышеупомянутой команды sudo iptables -I INPUT -p icmp --icmp-type 8 -j DROP или с помощью создания новой цепи команд: sudo iptables -N block-scan && sudo iptables -A block-scan -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j RETURN && sudo iptables -A block-scan -j DROP.
Требования к межсетевым экранам, устанавливаемые ФСТЭК РФ.
Согласно определению ФСТЭК РФ: «Межсетевой экран (МЭ) - это локальное (однокомпонентное) или функционально-распределенное программное (программно-аппаратное) средство (комплекс), реализующее контроль за информацией, поступающей в АС и/или выходящей из АС. МЭ обеспечивает защиту АС посредством фильтрации информации, т.е. ее анализа по совокупности критериев и принятия решения о ее распространении в (из) АС на основе заданных правил, проводя таким образом разграничение доступа субъектов из одной АС к объектам другой АС. Каждое правило запрещает или разрешает передачу информации определенного вида между субъектами и объектами. Как следствие, субъекты из одной АС получают доступ только к разрешенным информационным объектам из другой АС. Интерпретация набора правил выполняется последовательностью фильтров, которые разрешают или запрещают передачу данных (пакетов) на следующий фильтр или уровень протокола».
В «Руководящий документ. Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации» Гостехкомиссии России от 25 июля 1997 г. описаны основные требования, предъявляемые к разным классам защищенности МЭ. Вкратце, вот список минимальных требований для реализации МЭ:
Защита от несанкционированного доступа.
Аутентификация и идентификация пользователей.
Контроль доступа к сетевым ресурсам.
Фильтрация трафика.
Регистрация событий.
Управление системой защиты.
Гибкость и масштабируемость.
Ведение журналов аудита.
Поддержка открытых стандартов.
Совместимость с другими системами безопасности.
Простота в использовании и обслуживании.
Стойкость к криптоанализу.
Управление доступом на основе ролей и привилегий.
Поддержка виртуальных частных сетей (VPN).
Интеграция с системами управления информационной безопасностью.
Таблица классов защищенности МЭ:
Показатели защищенности |
Классы защищенности |
||||
5 |
4 |
3 |
2 |
1 |
|
Управление доступом (фильтрация данных и трансляция адресов) |
+ |
+ |
+ |
+ |
= |
Идентификация и аутентификация |
- |
- |
+ |
= |
+ |
Регистрация |
- |
+ |
+ |
+ |
= |
Администрирование: идентификация и аутентификация |
+ |
= |
+ |
+ |
+ |
Администрирование: регистрация |
+ |
+ |
+ |
= |
= |
Администрирование: простота использования |
- |
- |
+ |
= |
+ |
Целостность |
+ |
= |
+ |
+ |
+ |
Восстановление |
+ |
= |
= |
+ |
= |
Тестирование |
+ |
+ |
+ |
+ |
+ |
Руководство администратора защиты |
+ |
= |
= |
= |
= |
Тестовая документация |
+ |
+ |
+ |
+ |
+ |
Конструкторская (проектная) документация |
+ |
= |
+ |
= |
+ |
Обозначения:
"-" - нет требований к данному классу;
"+" - новые или дополнительные требования;
"=" - требования совпадают с требованиями к МЭ предыдущего класса.
Утилита iptables.
Руководство по использованию iptables: https://github.com/frznlogic/iptables-tutorial
Manpage iptables на русском: https://www.opennet.ru/man.shtml?topic=iptables&category=8&russian=0
Список литературы.
iptables — ArchLinux Wiki [Электронный ресурс]. -URL: https://wiki.archlinux.org/title/iptables
Настройка iptables. [Электронный ресурс]. -URL: https://redos.red-soft.ru/base/server-configuring/firewall/iptables/
Nmap — ArchLinux Wiki [Электронный ресурс]. -URL: https://wiki.archlinux.org/title/Nmap
Список портов TCP и UDP — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/Список_портов_TCP_и_UDP
Подсеть — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/Подсеть
ICMP — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/ICMP
Руководящий документ Гостехкомиссии России "Средства вычислительной техники. Межсетевые экраны"" // ФСТЭК России URL: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/rukovodyashchij-dokument-ot-25-iyulya-1997-g (дата обращения: 09.12.2023).
Информационное сообщение ФСТЭК России от 28 апреля 2016 г. N 240/24/1986 "ОБ УТВЕРЖДЕНИИ ТРЕБОВАНИЙ К МЕЖСЕТЕВЫМ ЭКРАНАМ" // ФСТЭК России URL: https://fstec.ru/dokumenty/vse-dokumenty/informatsionnye-i-analiticheskie-materialy/informatsionnoe-soobshchenie-fstek-rossii-ot-28-aprelya-2016-g-n-240-24-1986 (дата обращения: 09.12.2023).
Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети // ФСТЭК России URL: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/trebovaniya-po-bezopasnosti-informatsii-utverzhdeny-prikazom-fstek-rossii-ot-7-marta-2023-g-n-44 (дата обращения: 09.12.2023).
