Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Учебно-методическое пособие по выполнению лабораторных работ по дисциплине Технологии программной защиты информации в интернете
.pdf
ФЕДЕРАЛЬНОЕ АГЕНТСТВО СВЯЗИ
Ордена Трудового Красного Знамени федеральное государственное
бюджетное образовательное учреждение высшего
профессионального образования
Московский технический университет связи и информатики
Кафедра «Информационная безопасность»
А.Г. Симонян, В.В. Барков
Учебно-методическое пособие
по выполнению лабораторных работ
ТЕХОЛОГИИ ПРОГРАММНОЙ ЗАЩИТЫ
ИНФОРМАЦИИ В ИНТЕРНЕТЕ
для студентов направлений подготовки 11.04.01, 09.04.01
по дисциплине
Москва 2016

План УМД на 20_____/_______ уч. г.
Учебно-методическое пособие
по выполнению лабораторных работ
по дисциплине
ТЕХОЛОГИИ ПРОГРАММНОЙ ЗАЩИТЫ
ИНФОРМАЦИИ В ИНТЕРНЕТЕ
для студентов направлений подготовки 11.04.01, 09.04.01
Составители: Симонян А.Г., к.т.н., доцент (МТУСИ)
Барков В.В., ассистент (МТУСИ)
Рецензент: (МТУСИ)
Рекомендовано к изданию кафедрой «ИБ»
Протокол № ____ от _____________ г.
2

Содержание:
Лабораторная работа №1 ........................................................................................ 4
Лабораторная работа №2 ........................................................................................ 7
Лабораторная работа №3 ...................................................................................... 15
Лабораторная работа №4 ...................................................................................... 21
Лабораторная работа №5 ...................................................................................... 26
Лабораторная работа №6 ...................................................................................... 38
Лабораторная работа №7 ...................................................................................... 45
Список литературы ............................................................................................... 53
3

Лабораторная работа №1
«Изучение функциональных возможностей межсетевого экрана Netfilter»
Цель работы: Научиться пользоваться основными функциональными
возможностями программы Netfilter.
Межсетевой экран — это специализированный комплекс межсетевой
защиты, называемый также брандмауэром или системой firewall. Межсетевой
экран позволяет разделить общую сеть на две части (или более) и
реализовать набор правил, определяющих условия прохождения пакетов с
данными через границу из одной части общей сети в другую [1].
Самым популярным межсетевым экраном для OS Linux на текущий
момент является Netfilter. Русскоязычное руководство по
администрированию межсетевого экрана Netfilter с помощью утилиты
iptables доступно по адресу [2].
Выполнение:
1. Запустите виртуальную машину Ubuntu. Определить настройки протокола
TCP/IP Вашего компьютера с помощью команды ifconfig. Сделайте
экранный снимок сетевых настроек.
2. Для использования утилиты iptables требуются привилегии
суперпользователя (root). В консоли введите команду su root и далее
пароль суперпользователя.
3. Установите политику по умолчанию ACCEPT для цепочек INPUT,
FORWARD и OUTPUT. В отчет вставьте введенные правила.
4. Закройте порт 80 цепочки INPUT для всех IP адресов. Остальные порты
цепочки INPUT должны быть открыты.
4

В отчет вставьте введенные правила.
Перейдите в браузере по адресу http://localhost/. Проанализируйте в
Wireshark какие изменения произошли в сетевом трафике после закрытия
80 порта цепочки INPUT.
5. Закройте порт 80 цепочки INPUT только для одного выбранного IP адреса.
Для всех остальных IP адресов порт 80 должен быть открыт. В отчет
вставьте введенные правила.
6. Закройте порт 80 цепочки OUTPUT для всех IP адресов. Остальные порты
цепочки OUTPUT должны быть открыты.
В отчет вставьте введенные правила.
Перейдите в браузере по адресу http://localhost/. Проанализируйте в
Wireshark какие изменения произошли в сетевом трафике после закрытия
80 порта цепочки OUTPUT.
7. Закройте порт 80 цепочки OUTPUT только для одного выбранного IP
адреса. Для всех остальных IP-адресов порт 80 должен быть открыт. В
отчет вставьте введенные правила.
8. Откройте возможность работы с локальным Web-сервером только Вашему
компьютеру. Все остальные IP адреса не должны иметь доступ к Web-
серверу компьютера. В отчет вставьте введенные правила.
9. Заблокируйте с помощью межсетевого экрана выбранные Вами Web-
сайты. В отчет вставьте введенные правила.
10. Ограничьте количество возможных подключений к 22 порту openssh
сервера (не более 3-х подключений в минуту). Проверку осуществляйте
путем 4-х подключений подряд, вбивая в консоль команду ssh localhost. В
отчет вставьте введенные правила.
11. Ограничьте количество запросов на 80 порт в секунду/минуту от одного
пользователя. Проверку правильности правила осуществляйте с помощью
команды "ab -n 10000 -c 100 http://localhost/". В отчет вставьте введенные
правила.
5

12. Выполните шаги 4-11, установив политику по умолчанию DROP для
цепочек INPUT, FORWARD и OUTPUT (подсказка: правила придется
переписать и использовать состояние соединения NEW и ESTABLISHED).
13. Заблокируйте доступ к локальному Web-серверу пользователю с заданным
MAC-адресом. В отчет вставьте введенное правило.
14. Удалите любое выбранное правило из цепочки INPUT. В отчет вставьте
введенное правило.
15. Продемонстрируйте возможности межсетевого экрана Netfilter по
логированию сетевых пакетов. В отчет вставьте полученный лог и
введенные правила.
Контрольные вопросы:
1. Для чего применяются межсетевые экраны?
2. Разновидности межсетевых экранов.
3. Принципы работы межсетевых экранов
4. Отличия аппаратных от программных межсетевых экранов.
5. Способы интеграции систем обнаружения вторжений и межсетевых
экранов.
6. Порядок прохождения таблиц и цепочек в межсетевом экране Netfilter.
7. Предназначение таблиц Mangle, Nat и Filter.
8. Предназначение политик по умолчанию в межсетевом экране Netfilter.
9. От каких угроз не может защитить межсетевой экран.
Содержание отчета:
1. Титульный лист.
2. Введенные правила для межсетевого экрана Netfilter и экранные
снимки результатов тестирования правильности работы правил.
3. Ответы на контрольные вопросы.
6

Лабораторная работа №2
«Изучение программного пакета анализа сетевого трафика Wireshark»
Цель работы: Получение навыков анализа протоколов с помощью
программного обеспечения Wireshark
1. Основные теоретические сведения
Анализ сетевого трафика является одной из задач управления и
администрирования компьютерной сетью. Анализатор трафика, или сниффер
(от англ. to sniff - нюхать) - сетевой анализатор трафика, программа или
программно-аппаратное устройство, предназначенное для перехвата и
последующего анализа сетевого трафика для всех узлов сети. Во время
работы сниффера сетевой интерфейс переключается в режим
прослушивания, что и позволяет ему получать пакеты, адресованные другим
интерфейсам в сети.
Перехват трафика может осуществляться:
обычным "прослушиванием" сети, что эффективно при использовании
в сегменте концентраторов (хабов), но малоэффективно при
использовании коммутаторов (свитчей), поскольку на сниффер
попадают лишь отдельные фреймы;
подключением сниффера в разрыв канала;
ответвлением (программным или аппаратным) трафика и направлением
его копии на сниффер;
через анализ побочных электромагнитных излучений и
восстановление, таким образом, прослушиваемого трафика;
через атаку на канальном (МАС) или сетевом (IP) уровне, приводящую
к перенаправлению трафика на сниффер с последующим возвращением
трафика в надлежащий адрес.
В начале 1990-х снифферы широко применялись хакерами для захвата
пользовательских логинов и паролей, которые в ряде протоколов передаются
в незашифрованном или слабо зашифрованном виде, а использование хабов
позволяло захватывать трафик в больших сегментах сети практически без
риска быть обнаруженным.
В наше время снифферы находят применение в сетевом
администрировании. Анализ прошедшего через сниффер трафика позволяет:
7

Обнаружить паразитный, вирусный и закольцованный трафик, наличие
которого увеличивает загрузку сетевого оборудования и каналов связи.
Однако снифферы для этих целей являются не очень эффективными.
Для этих целей используют сбор разнообразной статистики серверами
и активным сетевым оборудованием.
Выявить в сети вредоносное и несанкционированное ПО, например,
сетевые сканеры, флудеры, трояны, клиенты пиринговых сетей и
другие (для этого используют специализированные снифферы мониторы сетевой активности).
Локализовать неисправность сети или ошибку конфигурации сетевых
агентов, что особенно важно при работе сетевых администраторов.
Одним из простых и свободно распространяемых программных
продуктов этого класса является Wireshark. Программа распространяется под
свободной лицензией GNU GPL. Существуют версии для большинства типов
UNIX, в том числе GNU/Linux, FreeBSD, OpenBSD, Mac OS X, а также для
Windows (http://www.wireshark.org).
Как и большинство программ такого класса, Wireshark содержит
следующие основные компоненты: фильтр захвата, буфер кадров, декодер
протоколов, фильтр отображения захваченных кадров и модуль статистики с
элементами экспертной системы. К несомненным достоинствам Wireshark
относятся:
наличие реализаций для Unix и Windows;
наличие исходного кода программы;
возможность захвата трафика в сетевых сегментах различных базовых
технологий;
возможность анализа огромного числа протоколов (более 700);
возможность экспорта/импорта файлов данных в формат
распространенных анализаторов (несколько десятков форматов);
мощная и удобная система поиска и фильтрации информации в буфере
пакетов;
наличие элементов экспертной системы;
возможность сохранения на диск выделенного фрагмента пакета;
наличие полезных утилит командной строки для осуществления захвата
трафика и обработки сохраненных файлов.
8

2. Порядок выполнения лабораторной работы
1. Установите программное обеспечение Wireshark и библиотеку
WinPCap. Инсталлятор требуемой версии библиотеки WinPCap содержится в
дистрибутиве Wireshark.
2. Запустите установленное ПО Wireshark.
3. Выполните команду меню «Capture - Options», после чего выберите в
открывшемся окне сетевое подключение компьютера для анализа трафика.
4. Уберите маркер напротив опции «Capture packets in promiscuous mode»
для захвата только пакетов, адресованных вашему компьютеру (кадры с
широковещательным адресом также будут захватываться). В таком режиме
работы число захваченных пакетов будет существенно меньше, что облегчит
выполнение заданий.
Рис. 2.1. Окно настроек интерфейсов для захвата трафика.
5. Выполните в командной строке Windows команду «arp –d» для очистки
кэша протокола ARP.
6. Запустите процесс захвата сетевого трафика, нажав кнопку «Capture».
7. В командной строке выполните команду ping 8.8.8.8 (в качестве
параметра команды можно использовать IP-адрес сервера). По завершении
команды Ping остановите захват сетевого трафика, нажав кнопку «Stop» в
рабочем окне Wireshark.
8. Для отображения только ICMP-пакетов в строке ввода «Filter» введите
значение «icmp» и нажмите на кнопку «Apply».
9

Рис. 2.2. Строка ввода фильтра.
9. Используйте значение фильтра «frame.number> 20» и отобразите
скриншотом полученный результат.
10. Выясните в чем разница между значениями фильтров «!(ip.addr ==
X.X.X.X)» и «ip.addr != X.X.X.X».
11. Отобразите только ICMP-запросы. Для этого выберите ICMP-пакет и,
нажав на строку Type правой кнопкой, примените поле Type как фильтр.
Рис. 2.3. Опция создания фильтра.
12. Отобразите все кадры, переданные узлом, исключая ICMP-пакеты. Для
этого в строке фильтра введите значение «!icmp» и примените фильтр.
13. Найдите все пакеты с помощью выражения фильтрации «icmp.type==0»
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
