Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Практикум по выполнению лабораторных работ по дисциплине Методы и средства защиты компьютерной информации

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
41
<интерфейс> — порядковый номер интерфейса, полученный с помощью команды «snort -W»;
<файл конфигурации> — путь к файлу, в котором хранятся правила;
<расположение log-файла> — путь к папке, где находится log-файл программы. Пример команды:
snort -i 3 -c ../etc/my.conf -l ../log
Примечание: при записи команд используются именно черты «/» для указа­ния пути файла.
Таблица 2. Примеры правил СОА Snort
№
Описание Правило
1 Обнаружение входя-
щих эхо-запросов
2 Обнаружение исходя-
щих эхо-запросов
3 Обнаружение боль-
ших ICMP-пакетов
4 DoS-атака Winnuke
alert icmp $EXTERNAL_NET any -> $HOME_NET any (msg: "Incoming ECHO REQUEST"; itype: 8;) alert icmp $HOME_NET any -> $EXTERNAL_NET any (msg: "Outgoing ECHO REPLY"; itype: 0;) alert icmp $EXTERNAL_NET any -> $HOME_NET any (msg: "Incoming large ICMP packet"; dsize: >800;) alert tcp $EXTERNAL_NET any -> $HOME_NET 135:139 (msg: "DoS Win­nuke attack"; flags: U+;)
5 Запрос на подключе-
ние к 139 порту (SMB)из внешней сети
alert tcp $EXTERNAL_NET any -> $HOME_NET 139 (msg: "NETBIOS SMB IPC$ share access"; flags: A+; content: "|00|"; offset: 0; depth: 1; con­tent: "|FF|SMB|75|"; offset: 4; depth: 5; content: "\\IPC$|00|"; nocase;)
6
Обнаружение скан
рования портов мет
Обнаружение скан
рования портов мет
Порядок выполнения лабораторной работы
COA Snort
Откройте окно командной строки
перейдите в директорию, где установлено ПО
Перейдите в папку
Отобразите список доступ
Рис. 6.1. Отображение сетевых интерфейсов.
на выбранном интерфейсе в режиме анализатора пак
тов, указав параметры завершения работы программы после приема
i 1
зведите отправку или прием пакетов. Например, откройте браузер
или выполнить в командной строке эхо
42
alert tcp $EXTERNAL_NET any
$HOME_NET any (msg:"NULL port
scanning"; flags:!FSRPAU;)
alert tcp $EXTERNAL_NET any
XMAS port
scanning"; flags:FPU+;)
и с помощью команды «
ных сетевых интерфейсов командой:
запрос на любой узел сети к
и-
->
дом NULL
7
дом XMAS
2.
1. Установите
2.
3.
4.
snort –W
о-
и-
$HOME_NET any (msg:"
о-
Windows
bin.
->
cd»
Snort.
5. Запустите Snort
третьего пакета.
snort –v –
6. Прои
мандой «ping».
–n 3
е-
-
о-
Рис. 6.2. Генерация эхо
Убедитесь в том, что передаваемые (принимаемые) пакеты перехват
ажаются в окне программы
Создайте в каталоге
, содержащий следующие строки:
var EXTERNAL_NET !$HOME_NET
Добавьте в созданный файл «
правил, например, правило обнаружение входящих эхо
alert icmp $EXTERNAL_NET any
"Incoming ECHO request"; sid: 1; itype: 8;)
В случае если в файле конфигурации указано несколько правил, нео
ходимо указать пар
Snort
конфигурации, а также расположение
интерфейс
Выполните несколько эхо
адрес вашего компьютера>
Зафиксируйте обнаружение
Дополните файл «
preprocessor flow: stats_interval 0 hash 2
preprocessor sfportscan: proto { all } scan_type {
all } sense_level { medium } logfile { portscan.log
43
-запроса.
my
компьютера
» одно из перечисленн
> $HOME_NET any (msg:
», указывающий на порядок применения
, указав необходимый сетевой интерфейс, файл
файла программы.
c ../etc/my.conf
в с помощью другого компьютера
пакетов программой
7. ваются и отобр
8. .conf
var HOME_NET
9. це 2
правила.
10. Запустите СОА
snort –i <
Snort\etc\ файл с именем «
<IP-адрес вашего
my.conf
-
аметр «sid
log-
> -
ы-
Snort.
»и расширением
>
ых в табли-
-запросов.
б-
–l ../log
11.
-запросо
сети.
Ping <IP-
12.
13.
icmp-
my.conf» строками:
}
Snort.
44
для настройки препроцессора sfPortscan.
14. Используйте утилиту nmap для проверки обнаружения сканирования портов программой Snort. Используйте следующие команды для запус­ка сканирования:
nmap <IP-адрес вашего компьютера> -v –sT –p <диапа­зон портов> — для сканирования методом с полным циклом под-
ключения (метод Connect);
nmap <IP-адрес вашего компьютера> -v –sS –p <диапа­зон портов> — для сканирования с неполным циклом подключения (метод SYN);
nmap <IP-адрес вашего компьютера> -v –sN – p<диапазон портов> — для сканирования при помощи TCP-пакета
со сброшенными флагами (метод NULL);
nmap <IP-адрес вашего компьютера> -v –sX –p <диапа­зон портов> — для сканирования при помощи TCP-пакета со всеми
установленными флагами (метод XMAS);
15. Выясните, какие методы сканирования позволяют практически выяв- лять наличие открытых портов.
Лабораторная работа №7
«Создание защищенной компьютерной сети»
Цель работы: Получение навыков защиты компьютерной сети с помощью
операционной системы Cisco IOS
1. Установка и начальная настройка эмулятора
Так как актуальная версия эмулятора (0.8.7) распространяется и являет­ся переносной (Portable) версией, то для немедленного использования про­граммы достаточно скачать её с официального сайта: http://www.gns3.net/download/ и запустить от имени администратора.
45
Рис. 7.1. Главное окно программы
Для начальной настройки эмулятора необходимо пройти по вкладке «Редак­тировать - Настройки» (Edit ->Preferences), где во вкладке «Основ­ное(General)» и выбрать язык, а также указать папку проекта и папку для об­разов. Далее, во вкладке «Dynamips» указать путь для запуска и рабочую папку. Затем, перейдя по вкладке «Образы IOS и гипервизоры», указываем файл образа, платформу и модель для последующей работы с маршрутизато­ром (рис. 7.2). В данном примере будет рассматриваться модель маршрутиза­тора Cisco c7200.
46
Рис. 7.2. Окно «Образы IOS и гипервизоров»
2. Работа с маршрутизатором
Существует множество контекстов конфигурирования при работе с консолью маршрутизатора. Ниже перечислены встречающиеся наиболее час­то:
• router (config)# - глобальный;
• router (config-if)# - интерфейса;
• router (config-router)# - динамической маршрутизации;
• router (config-line)# - терминальной линии.
Команды для перехода в данные контексты будут показаны дальше не­посредственно на примере. Выход из контекстов производится командой exit. Имена сетевых интерфейсов также могут быть сокращены, например, вме­сто «ethernet 1/0» достаточно написать «e1/0».
47
2.1. Начальная конфигурация маршрутизатора
Для начала необходимо установить имя маршрутизатора. Для этого не­обходимо перейти из пользовательского режима в режим администратора, открываемый командой enable, а затем в глобальный режим:
router# config terminal (config ter всокращенномварианте)
router(config)#hostname <имя_маршрутизатора>
Далее необходимо установить пароль администратора (пароль будет требо­ваться для выполнения команды enable):
lab1(config)#enable secret <пароль>
Отключить обращения в DNS (в том случае, если DNS-сервер не использует­ся в лабораторной сети):
lab1(config)#no ip domain-lookup
Сконфигурировать консоль и виртуальные терминалы: отключить тай-
мер неактивности, отключить интерпретацию неизвестных команд как указа­ний открыть сеанс Telnet, включить режим синхронной регистрации: lab1(config)#line con 0 lab1(config-line)#exec-timeout 0 0 lab1(config-line)#transport preferred none lab1(config-line)#logging synchronous
Обратите внимание, что по умолчанию маршрутизатор выводит сооб-
щения на консоль поверх ввода оператора, и чтобы продолжить ввод коман­ды, оператор должен помнить, в каком месте его прервали. После указания logging synchronous после каждого выведенного сообщения маршрутизатор будет заново выводить часть команды, уже введенной оператором к моменту появления сообщения, и оператор может легко продолжить ввод.
Виртуальный терминал назначается оператору, подключившемуся к
маршрутизатору по протоколу Telnet. На доступ через виртуальный терминал следует назначить пароль. Это делается командами: lab1(config-line)#line vty 0 4 lab1(config-line)#login lab1(config-line)#password password Из соображений безопасности, если маршрутизатор напрямую подклю­чен к публичным сетям, например, Интернет, виртуальные терминалы реко-
48
мендуется заблокировать, а доступ к маршрутизатору осуществлять только по консольной линии.
2.2. Настройка интерфейсов
Для перехода в режим настройки необходимого интерфейса следует,
находясь в глобальном режиме, выполнить команду: lab1(config)#interface Ethernet 1/0
По умолчанию все интерфейсы выключены. Интерфейс включается
командой: lab1(config-if)#no shutdown
Работоспособность настроек физического и канального уровней можно
проверить командой в контексте администратора: lab1#show interface <имя_интерфейса>
Сообщения об изменении состояния физического и канального уровней
любого интерфейса выводятся маршрутизатором на консоль. Команда show interface также выводит сведения об используемом протоколе канального уровня, IP-адресе и статистику отправленных и полученных данных и оши­бок.
Настройка IP-адреса интерфейса (рис. 7.3) производится командой:
lab1(config-if)#ip address <адрес><маска>
Рис. 7.3. Настройка IP-адреса маршрутизатора
Подробная информация о параметрах протокола IP доступна в контек-
сте администратора по команде: lab1#show ip interface <имя_интерфейса>
49
Краткая сводная таблица состояний IP-интерфейсов:
lab1#show ip interface brief
2.3. Назначение статических маршрутов
Маршруты, ведущие в сети, к которым маршрутизатор подключен не-
посредственно, автоматически добавляются в маршрутную таблицу после конфигурирования интерфейса при условии, что интерфейс работоспособен («line protocol up»). Для назначения дополнительных статических маршрутов в контексте глобальной конфигурации вводится команда (одна строка): router(config)#ip route <IP-адрес><маска><интерфейс><IP-адрес следующе-
го_маршрутизатора>
Маршрут активен только тогда, когда следующий маршрутизатор дос-
тижим — то есть существует маршрут в сеть, где находится следующий маршрутизатор. Напротив, статический маршрут будет неактивен, если сле­дующий маршрутизатор не достижим по разным причинам, если, например, его интерфейс находится в нерабочем состоянии.
Управление таблицей маршрутизации на маршрутизаторах в большой
распределенной сети является сложной задачей. Поэтому часто используют специальные протоколы маршрутизации. Маршрут по умолчанию назначает­ся командой: router(config)#ip route 0.0.0.0 0.0.0.0 fastethernet 1/1 <IP-адрес следующего
маршрутизатора>
Просмотреть таблицу маршрутов можно в контексте администратора
по команде: router#show ip route
2.4. Регистрация событий
Диагностические сообщения выводятся маршрутизатором на консоль-
ную линию. Для того чтобы эти сообщения дублировались в виртуальные терминалы (то есть в telnet-соединения), в контексте администратора в соот­ветствующем терминале подается команда lab1#teminal monitor 14 Закрепить это положение в конфигурации можно следующим образом: lab1(config)#linevty 0 4 lab1(config-line)#monitor
Вывод сообщений можно направить также во внутренний буфер или на
syslog-сервер Unix. Направление в буфер: lab1(config)#logging buffered [размер]
Буфер организован в виде очереди указанного размера в байтах, самые
старые сообщения выбывают по прибытии новых. Размер буфера по умолч
4096 байт. Просмотр буфера (и параметров регистрации):
Отправка сообщений на syslog
адрес
lab1(config)#logging facility local7
loggingtrapdebugging
Последние две команды устанавливают источник сообщений (facility в
терминах syslog) и минимальный уро
По умолчанию диагностические сообщения снабжаются метками вр
мени, которые отсчитываются с момента загрузки маршрутизатора (system
uptime). Для того чтобы время выводилось в обычном формате (дата, время
урации необходимо указать (рис.
lab1(config)#service timestamps log datetime localtime
lab1(config)#service timestamps debug datetime localtime
50
вень серьезности (level=debugging).
а­нию — lab1#show logging
Очистка буфера:
lab1#clear logging
lab1(config)#logging IP-
lab1(config)#
суток), в конфиг
-сервер:
е-
7.4):
Рис.7.4. Регистрация событий
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]