Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Практикум по выполнению лабораторных работ по дисциплине Методы и средства защиты компьютерной информации
.pdf
41
<интерфейс> — порядковый номер интерфейса, полученный с помощью
команды «snort -W»;
<файл конфигурации> — путь к файлу, в котором хранятся правила;
<расположение log-файла> — путь к папке, где находится log-файл
программы.
Пример команды:
snort -i 3 -c ../etc/my.conf -l ../log
Примечание: при записи команд используются именно черты «/» для указания пути файла.
Таблица 2. Примеры правил СОА Snort
№
Описание Правило
1 Обнаружение входя-
щих эхо-запросов
2 Обнаружение исходя-
щих эхо-запросов
3 Обнаружение боль-
ших ICMP-пакетов
4 DoS-атака Winnuke
alert icmp $EXTERNAL_NET any ->
$HOME_NET any (msg: "Incoming ECHO
REQUEST"; itype: 8;)
alert icmp $HOME_NET any ->
$EXTERNAL_NET any (msg: "Outgoing
ECHO
REPLY"; itype: 0;)
alert icmp $EXTERNAL_NET any ->
$HOME_NET any (msg: "Incoming
large
ICMP packet"; dsize: >800;)
alert tcp $EXTERNAL_NET any ->
$HOME_NET 135:139 (msg: "DoS Winnuke
attack"; flags: U+;)
5 Запрос на подключе-
ние к 139 порту
(SMB)из внешней сети
alert tcp $EXTERNAL_NET any ->
$HOME_NET 139 (msg: "NETBIOS SMB
IPC$
share access"; flags: A+; content:
"|00|"; offset: 0; depth: 1; content:
"|FF|SMB|75|"; offset: 4; depth:
5;
content: "\\IPC$|00|"; nocase;)

6
Обнаружение скан
рования портов мет
Обнаружение скан
рования портов мет
Порядок выполнения лабораторной работы
COA Snort
Откройте окно командной строки
перейдите в директорию, где установлено ПО
Перейдите в папку
Отобразите список доступ
Рис. 6.1. Отображение сетевых интерфейсов.
на выбранном интерфейсе в режиме анализатора пак
тов, указав параметры завершения работы программы после приема
i 1
зведите отправку или прием пакетов. Например, откройте браузер
или выполнить в командной строке эхо
42
alert tcp $EXTERNAL_NET any
$HOME_NET any (msg:"NULL port
scanning"; flags:!FSRPAU;)
alert tcp $EXTERNAL_NET any
XMAS port
scanning"; flags:FPU+;)
и с помощью команды «
ных сетевых интерфейсов командой:
запрос на любой узел сети к
и-
->
дом NULL
7
дом XMAS
2.
1. Установите
2.
3.
4.
snort –W
о-
и-
$HOME_NET any (msg:"
о-
Windows
bin.
->
cd»
Snort.
5. Запустите Snort
третьего пакета.
snort –v –
6. Прои
мандой «ping».
–n 3
е-
-
о-

Рис. 6.2. Генерация эхо
Убедитесь в том, что передаваемые (принимаемые) пакеты перехват
ажаются в окне программы
Создайте в каталоге
, содержащий следующие строки:
var EXTERNAL_NET !$HOME_NET
Добавьте в созданный файл «
правил, например, правило обнаружение входящих эхо
alert icmp $EXTERNAL_NET any
"Incoming ECHO request"; sid: 1; itype: 8;)
В случае если в файле конфигурации указано несколько правил, нео
ходимо указать пар
Snort
конфигурации, а также расположение
интерфейс
Выполните несколько эхо
адрес вашего компьютера>
Зафиксируйте обнаружение
Дополните файл «
preprocessor flow: stats_interval 0 hash 2
preprocessor sfportscan: proto { all } scan_type {
all } sense_level { medium } logfile { portscan.log
43
-запроса.
my
компьютера
» одно из перечисленн
> $HOME_NET any (msg:
», указывающий на порядок применения
, указав необходимый сетевой интерфейс, файл
файла программы.
c ../etc/my.conf
в с помощью другого компьютера
пакетов программой
7.
ваются и отобр
8.
.conf
var HOME_NET
9.
це 2
правила.
10. Запустите СОА
snort –i <
Snort\etc\ файл с именем «
<IP-адрес вашего
my.conf
-
аметр «sid
log-
> -
ы-
Snort.
»и расширением
>
ых в табли-
-запросов.
б-
–l ../log
11.
-запросо
сети.
Ping <IP-
12.
13.
icmp-
my.conf» строками:
}
Snort.

44
для настройки препроцессора sfPortscan.
14. Используйте утилиту nmap для проверки обнаружения сканирования
портов программой Snort. Используйте следующие команды для запуска сканирования:
nmap <IP-адрес вашего компьютера> -v –sT –p <диапазон портов> — для сканирования методом с полным циклом под-
ключения (метод Connect);
nmap <IP-адрес вашего компьютера> -v –sS –p <диапазон портов> — для сканирования с неполным циклом подключения
(метод SYN);
nmap <IP-адрес вашего компьютера> -v –sN –
p<диапазон портов> — для сканирования при помощи TCP-пакета
со сброшенными флагами (метод NULL);
nmap <IP-адрес вашего компьютера> -v –sX –p <диапазон портов> — для сканирования при помощи TCP-пакета со всеми
установленными флагами (метод XMAS);
15. Выясните, какие методы сканирования позволяют практически выяв-
лять наличие открытых портов.
Лабораторная работа №7
«Создание защищенной компьютерной сети»
Цель работы: Получение навыков защиты компьютерной сети с помощью
операционной системы Cisco IOS
1. Установка и начальная настройка эмулятора
Так как актуальная версия эмулятора (0.8.7) распространяется и является переносной (Portable) версией, то для немедленного использования программы достаточно скачать её с официального сайта:
http://www.gns3.net/download/ и запустить от имени администратора.

45
Рис. 7.1. Главное окно программы
Для начальной настройки эмулятора необходимо пройти по вкладке «Редактировать - Настройки» (Edit ->Preferences), где во вкладке «Основное(General)» и выбрать язык, а также указать папку проекта и папку для образов. Далее, во вкладке «Dynamips» указать путь для запуска и рабочую
папку. Затем, перейдя по вкладке «Образы IOS и гипервизоры», указываем
файл образа, платформу и модель для последующей работы с маршрутизатором (рис. 7.2). В данном примере будет рассматриваться модель маршрутизатора Cisco c7200.

46
Рис. 7.2. Окно «Образы IOS и гипервизоров»
2. Работа с маршрутизатором
Существует множество контекстов конфигурирования при работе с
консолью маршрутизатора. Ниже перечислены встречающиеся наиболее часто:
• router (config)# - глобальный;
• router (config-if)# - интерфейса;
• router (config-router)# - динамической маршрутизации;
• router (config-line)# - терминальной линии.
Команды для перехода в данные контексты будут показаны дальше непосредственно на примере. Выход из контекстов производится командой exit.
Имена сетевых интерфейсов также могут быть сокращены, например, вместо «ethernet 1/0» достаточно написать «e1/0».

47
2.1. Начальная конфигурация маршрутизатора
Для начала необходимо установить имя маршрутизатора. Для этого необходимо перейти из пользовательского режима в режим администратора,
открываемый командой enable, а затем в глобальный режим:
router# config terminal (config ter всокращенномварианте)
router(config)#hostname <имя_маршрутизатора>
Далее необходимо установить пароль администратора (пароль будет требоваться для выполнения команды enable):
lab1(config)#enable secret <пароль>
Отключить обращения в DNS (в том случае, если DNS-сервер не используется в лабораторной сети):
lab1(config)#no ip domain-lookup
Сконфигурировать консоль и виртуальные терминалы: отключить тай-
мер неактивности, отключить интерпретацию неизвестных команд как указаний открыть сеанс Telnet, включить режим синхронной регистрации:
lab1(config)#line con 0
lab1(config-line)#exec-timeout 0 0
lab1(config-line)#transport preferred none
lab1(config-line)#logging synchronous
Обратите внимание, что по умолчанию маршрутизатор выводит сооб-
щения на консоль поверх ввода оператора, и чтобы продолжить ввод команды, оператор должен помнить, в каком месте его прервали. После указания
logging synchronous после каждого выведенного сообщения маршрутизатор
будет заново выводить часть команды, уже введенной оператором к моменту
появления сообщения, и оператор может легко продолжить ввод.
Виртуальный терминал назначается оператору, подключившемуся к
маршрутизатору по протоколу Telnet. На доступ через виртуальный терминал
следует назначить пароль. Это делается командами:
lab1(config-line)#line vty 0 4
lab1(config-line)#login
lab1(config-line)#password password
Из соображений безопасности, если маршрутизатор напрямую подключен к публичным сетям, например, Интернет, виртуальные терминалы реко-

48
мендуется заблокировать, а доступ к маршрутизатору осуществлять только
по консольной линии.
2.2. Настройка интерфейсов
Для перехода в режим настройки необходимого интерфейса следует,
находясь в глобальном режиме, выполнить команду:
lab1(config)#interface Ethernet 1/0
По умолчанию все интерфейсы выключены. Интерфейс включается
командой:
lab1(config-if)#no shutdown
Работоспособность настроек физического и канального уровней можно
проверить командой в контексте администратора:
lab1#show interface <имя_интерфейса>
Сообщения об изменении состояния физического и канального уровней
любого интерфейса выводятся маршрутизатором на консоль. Команда show
interface также выводит сведения об используемом протоколе канального
уровня, IP-адресе и статистику отправленных и полученных данных и ошибок.
Настройка IP-адреса интерфейса (рис. 7.3) производится командой:
lab1(config-if)#ip address <адрес><маска>
Рис. 7.3. Настройка IP-адреса маршрутизатора
Подробная информация о параметрах протокола IP доступна в контек-
сте администратора по команде:
lab1#show ip interface <имя_интерфейса>

49
Краткая сводная таблица состояний IP-интерфейсов:
lab1#show ip interface brief
2.3. Назначение статических маршрутов
Маршруты, ведущие в сети, к которым маршрутизатор подключен не-
посредственно, автоматически добавляются в маршрутную таблицу после
конфигурирования интерфейса при условии, что интерфейс работоспособен
(«line protocol up»). Для назначения дополнительных статических маршрутов
в контексте глобальной конфигурации вводится команда (одна строка):
router(config)#ip route <IP-адрес><маска><интерфейс><IP-адрес следующе-
го_маршрутизатора>
Маршрут активен только тогда, когда следующий маршрутизатор дос-
тижим — то есть существует маршрут в сеть, где находится следующий
маршрутизатор. Напротив, статический маршрут будет неактивен, если следующий маршрутизатор не достижим по разным причинам, если, например,
его интерфейс находится в нерабочем состоянии.
Управление таблицей маршрутизации на маршрутизаторах в большой
распределенной сети является сложной задачей. Поэтому часто используют
специальные протоколы маршрутизации. Маршрут по умолчанию назначается командой:
router(config)#ip route 0.0.0.0 0.0.0.0 fastethernet 1/1 <IP-адрес следующего
маршрутизатора>
Просмотреть таблицу маршрутов можно в контексте администратора
по команде:
router#show ip route
2.4. Регистрация событий
Диагностические сообщения выводятся маршрутизатором на консоль-
ную линию. Для того чтобы эти сообщения дублировались в виртуальные
терминалы (то есть в telnet-соединения), в контексте администратора в соответствующем терминале подается команда
lab1#teminal monitor 14
Закрепить это положение в конфигурации можно следующим образом:
lab1(config)#linevty 0 4
lab1(config-line)#monitor
Вывод сообщений можно направить также во внутренний буфер или на
syslog-сервер Unix. Направление в буфер:
lab1(config)#logging buffered [размер]

Буфер организован в виде очереди указанного размера в байтах, самые
старые сообщения выбывают по прибытии новых. Размер буфера по умолч
4096 байт. Просмотр буфера (и параметров регистрации):
Отправка сообщений на syslog
адрес
lab1(config)#logging facility local7
loggingtrapdebugging
Последние две команды устанавливают источник сообщений (facility в
терминах syslog) и минимальный уро
По умолчанию диагностические сообщения снабжаются метками вр
мени, которые отсчитываются с момента загрузки маршрутизатора (system
uptime). Для того чтобы время выводилось в обычном формате (дата, время
урации необходимо указать (рис.
lab1(config)#service timestamps log datetime localtime
lab1(config)#service timestamps debug datetime localtime
50
вень серьезности (level=debugging).
анию —
lab1#show logging
Очистка буфера:
lab1#clear logging
lab1(config)#logging IP-
lab1(config)#
суток), в конфиг
-сервер:
е-
7.4):
Рис.7.4. Регистрация событий
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
