20241916 2024-2025-2 《网络攻防实践》实验五

一、实践内容
1.防火墙配置(IP地址仅供参考,以实际为准)
任务要求:配置Linux操作系统平台上的iptables,或者Windows操作系统平台上的个人防火墙,完成如下功能,并进行测试:
(1)过滤ICMP数据包,使得主机不接收Ping包;
(2)只允许特定IP地址(如局域网中的Linux攻击机192.168.200.3),访问主机的某一网络服务(如FTP、HTTP、SMB),而其他的IP地址(如Windows攻击机192. 168.200.4)无法访问
2.动手实践:Snort
使用Snort对给定pcap文件(第4章中的解码网络扫描任一个pcap文件,之前的实践已经提供了,请在学习通中下载)进行入侵检测,并对检测出的攻击进行说明。在BT4 Linux攻击机或Windows Attacker攻击机上使用Snort,对给定的pcap文件进行入侵检测,获得报警日志。
Snort运行命令提示如下:
①从离线的pcap文件读取网络日志数据源
②在snort.conf中配置明文输出报警日志文件
③指定报警日志log目录(或缺省log目录=/var/log/snort)
3.分析配置规则
分析虚拟网络攻防环境中蜜网网关的防火墙和IDS/IPS配置规则,说明蜜网网关是如何利用防火墙和入侵检测技术完成其攻击数据捕获和控制需求的。

二、实践过程
1.准备工作
(1)查看kali IP地址为192.168.200.3

(2)查看seed IP 地址为192.168.200.2

(3)测试Kali和Seed能否互相ping通


(4)查看WinXP的IP地址为192.168.200.4

(5)查看Metasploitable的IP地址为192.168.200.123

2.防火墙配置:过滤ICMP数据包,使得主机不接收Ping包;
(1)在在kali中输入iptables -L,查看当前防火墙配置规则:

(2)添加规则,在kali中输入sudo iptables -A INPUT -p icmp -j DROP,添加一条新的规则,完成后使用sudo iptables -L查看到已经添加成功

(3)在Seed中再次ping kali,发现无法ping通,是由于刚才的指令过滤了ICMP数据包,使主机不接受Ping包

(4)删除该规则,在Kali1中使用指令sudo iptables -D INPUT -p icmp -j DROP将添加的规则进行删除
(5)返回Seed发现能ping通

  1. 防火墙配置:只允许特定IP地址(如局域网中的Linux攻击机192.168.200.3),访问主机的某一网络服务(如FTP、HTTP、SMB),而其他的IP地址(如Windows攻击机192. 168.200.4)无法访问
    (1)在Kali中使用指令对Metasploitable进行连接

    (2)在winXP中对Metasploitable进行连接

    (3)在Metasploitable中输入,sudo iptables -P INPUT DROP

    (4)发现无法联通


    (5)meta中允许kali连接

    (6)可查看到Kali连接,winxp仍旧不行

  2. 使用snort对listen.pcap文件进行入侵检测和日志分析
    (1)在Kali中输入指令 sudo snort -r /etc/snort/listen.pcap -c /etc/snort/snort.lua -A alert_fast -l /var/log/snort,读取数据包,输出警日志到/var/log/snort中



    5.分析配置规则
    (1)在Honeywall中登录账号,使用su -提升权限后输入vim /etc/init.d/rc.firewall指令进行查看防火墙文件,可查看到黑白名单和防护名单的链

    (2)输入指令 cd /etc/init.d 进入到init.d,输入指令 iptables -t filter -L 观察规则列表。

    (3)输入指令:vim /etc/init.d/snortd,可以看到它是默认使用默认目录下的snort规则,监听网卡为eth0,默认储存路径为/var/log/snort

    (4)输入命令vim /etc/init.d/hw-snort_inline,打开snort_inline文件查看实际执行参数:
    ![]
    (https://img2024.cnblogs.com/blog/3610385/202504/3610385-20250401122500258-1961234495.png)
    (5)输入指令 chkconfig --list | grep iptables 观察发现防火墙服务是开启的,chkconfig --list | grep snort 观察发现snort服务是开启的。0是指关机、1是指单用户模式、2是指无网络连接的多用户命令行模式、3是指有网络连接的多用户命令行模式、4是指不可用、5是指带图形界面的多用户模式、6是指重新启动。
    可以观察到iptables和hw-snort_inline在无网络连接的多用户命令行模式下开始启动,而snortd不会自启动。

    (6)输入指令 vim /etc/honeywall.conf,可以发现更新方式,发现rule 和 snort_restart都是NO,snort的rule默认不自动更新,snort也不自动重启

    三、学习中遇到的问题及解决
    问题1:Honeywall进入文件空白
    解决反复:使用su -提升权限解决

四、学习感想和体会
通过本次实验,我深入理解了防火墙配置、入侵检测及蜜网网关的工作原理。实践过程中,熟悉了iptables规则编写与调试,掌握了过滤ICMP和限制IP访问的方法,体会到规则顺序的重要性。使用Snort分析pcap文件时,学习了离线检测与日志配置。分析蜜网配置时,认识到防火墙与IDS/IPS协同防御的机制,如通过黑白名单控制流量。通过亲自动手实践,加深了对这次实验相关知识的了解。

posted @ 2025-04-01 12:32  渡雪  阅读(67)  评论(0)    收藏  举报