ImageVerifierCode 换一换
格式:PPT , 页数:22 ,大小:132KB ,
资源ID:375499      下载积分:100 文钱
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,省得不是一点点
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.wenke99.com/d-375499.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: QQ登录   微博登录 

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(信息安全综合实验-USTC-中国科学技术大学.ppt)为本站会员(ga****84)主动上传,文客久久仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知文客久久(发送邮件至hr@wenke99.com或直接QQ联系客服),我们立即给予删除!

信息安全综合实验-USTC-中国科学技术大学.ppt

1、1,信息安全综合实验,张焕杰中国科学技术大学网络信息中心http:/202.38.64.40/james/nmsTel: 3601897(O),2,第一章防火墙原理及其基本配置,课程目的学习包过滤防火墙基本原理简单理解Linux kernel 2.4.*中的netfilter/iptables框架熟悉iptables配置,3,1.1 包过滤防火墙原理,包过滤型根据数据包的源地址、目的地址、协议、端口、协议内部数据、时间、物理接口来判断是否允许数据包通过。外在表现:路由型、透明网桥型、混合型优点:性能高,对应用透明,使用方便缺点:安全控制粒度不够细,4,包过滤防火墙,规则条件 动作 序列条件源地

2、址、目的地址、协议、端口、协议内部数据、时间、物理接口动作ACCEPT 允许DROP 直接丢弃REJECT tcp-reset/icmp-port-unreachableLOG 日志,5,包过滤防火墙,有先后关系数据包的处理接收到数据包逐条对比规则如果满足条件,则进行相应的动作,如果动作不是ACCEPT/DROP/REJECT,继续处理后面的规则,6,1.2 Linux Kernel中的包过滤防火墙,Ipfw/ipfwadm2.0.*中使用移植于BSD的ipfw缺点:包过滤、NAT等代码混杂在整个网络相关代码中Ipchains2.2.*中使用Netfilter/iptables2.4.*htt

3、p:/filter.org/模块化,7,Netfilter/iptables,Netfilter是Linux kernel 中对数据包进行处理的框架定义了5个HOOK位置NF_IP_PRE_ROUTING NF_IP_LOCAL_IN NF_IP_FORWARD NF_IP_POST_ROUTING NF_IP_LOCAL_OUT,8,5个HOOK位置,9,netfilter结果,NF_ACCEPT: continue traversal as normal. NF_DROP: drop the packet; dont continue traversal. NF_STOLEN: Ive t

4、aken over the packet; dont continue traversal. NF_QUEUE: queue the packet (usually for userspace handling). NF_REPEAT: call this hook again.,10,Netfilter,Iptables是netfilter上的应用程序nat mangle filter,11,Netfilter/iptables,可以实现完整的基于连接跟踪的包过滤防火墙支持包过滤,双向地址转换一般是路由型的使用ebtables中的bridge+nf patch可以表现为网桥型的http:/

5、iptables配置,包过滤INPUT/OUTPUT/FORWARD 三个规则链可以增加自定义规则链iptables N xxx命令格式iptables L nv 显示iptables F 规则链名 清空规则链iptables A 规则链名 规则 增加规则iptables I 规则链名 规则 插入规则iptables D 规则链名 规则 删除规则iptables D 规则链名 规则编号,13,包过滤,规则-j 动作 .条件动作为:ACCEPT 接受数据包DROP 丢弃数据包RETURN 从当前规则链返回LOG 日志,用dmesg可以看到REJECTSNAT/DNAT等,14,包过滤,条件-s

6、IP地址 源地址-d IP地址 目的地址-i 接口名 接收的接口-o 接口名 发送的接口-m state - state 状态 状态包过滤ESTABLISHED RELATED NEW INVALID-p tcp/udp/icmp/47 协议-dport 目的端口-sport 源端口,15,实验,建议编辑如下文件,命名为ipt,并用chmod a+x ipt每次试验时用命令./ipt执行,文件内容为#!/bin/shIPT=iptables$IPT F$IPT .$IPT L nv,16,实验一,Iptables FPing 127.0.0.1执行如下命令$IPT A INPUT j LOG

7、s 127.0.0.1$IPT A INPUT j DROP s 127.0.0.1ping 127.0.0.1看是否通?用dmesg能看到什么?Iptables L nv 能看到什么?为什么?,17,实验二,让你的机器只能telnet 202.38.64.3(BBS)$IPT A OUTPUT j ACCEPT d 202.38.64.3 p tcp dport 23$IPT A OUTPUT j LOG $IPT A OUTPUT j DROP$IPT A INPUT j ACCEPT s 202.38.64.3 p tcp m tcp -sport 23 -dport 1024:6553

8、5 ! -syn$IPT A INPUT j LOG $IPT A INPUT j DROP,18,实验三,连接跟踪文件/proc/net/ip_conntrack是否存在?如果不存在,执行命令modprobe ip_conntrack文件/proc/net/ip_conntrack的内容有什么?more /proc/net/ip_conntrackdmesg显示最多支持多少session?lsmod 增加了什么模块,19,实验四,让你的机器只能telnet 202.38.64.3(BBS)$IPT A OUTPUT j ACCEPT d 202.38.64.3 p tcp -dport 23

9、$IPT A OUTPUT j LOG $IPT A OUTPUT j DROP$IPT A INPUT j ACCEPT m state -state ESTABLISHED,RELATED$IPT A INPUT j LOG $IPT A INPUT j DROP,20,实验五,让你的机器只能ftp 202.38.64.40$IPT A OUTPUT j ACCEPT m state -state ESTABLISHED,RELATED$IPT A OUTPUT j ACCEPT d 202.38.64.40 p tcp -dport 21$IPT A OUTPUT j LOG $IPT

10、A OUTPUT j DROP$IPT A INPUT j ACCEPT m state -state ESTABLISHED,RELATED$IPT A INPUT j LOG $IPT A INPUT j DROP,21,实验五,以上设置,只能登录,无法使用列目录等操作用命令modprobe ip_conntrack_ftp加载ftp对应的连接跟踪模块后再进行一次实验,22,实验脚本,http:/202.38.64.40/james/nms/lab01.tarwget http:/202.38.64.40/james/nms/lab01.tartar xvf lab01.tarcd lab01,

Copyright © 2018-2021 Wenke99.com All rights reserved

工信部备案号浙ICP备20026746号-2  

公安局备案号:浙公网安备33038302330469号

本站为C2C交文档易平台,即用户上传的文档直接卖给下载用户,本站只是网络服务中间平台,所有原创文档下载所得归上传人所有,若您发现上传作品侵犯了您的权利,请立刻联系网站客服并提供证据,平台将在3个工作日内予以改正。