下一代防火墙-入侵防御防护

需要解答可以私聊博主,可详解

一、实验背景

  • 近期互联网上爆发了一连串针对服务器的中间件或web框架漏洞(如struts2)、底层操作系统漏洞(如勒索病毒MS17一010)、僵尸网络等漏洞利用事件,入侵企业内部,窃取数据或破坏服务器正常运行,为保证服务器业务正常运行,客户要求在NGAF开启IPS防护策略

二、实验设备

  1. 下一代防火墙
  2. 高性能数据中心交换机一台
  3. Windows服务器一台
  4. 增加一个网络 net:cloud0
  5. 安全测试工具:永恒之蓝检测工具

三、实验拓扑图

在这里插入图片描述

四、实验目的

  1. 掌握网络攻击防护策略配置方法;
  2. 通过下一代防火墙来防护服务器免受DOS攻击

五、实验需求、步骤及配置

1. 数据中心服务器区webwindows主机配置,以及web服务器安装,IP配置如下:

在这里插入图片描述在这里插入图片描述

2. SW的配置

Switch(config)#ip routing 启动路由功能
Switch(config)#interface g0/1
Switch(config-if)#ip address 172.16.10.254 255.255.255.0
Switch(config-if)#no shutdown
Switch(config)#interface g0/1
Switch(config-if)#no switchport 改为三层接口
Switch(config-if)#no shutdown
Switch(config-if)#ip address 10.1.1.1 255.255.255.252
Switch(config)#ip route 0.0.0.0 0.0.0.0 10.1.1.2 配置上网的缺省路由,下一跳为防火墙接口e0/1 IP

3. 下一代防火墙的配置:

a)基本配置:修改e0/0口属性为管理口且采用http管理方式,默认启DHCP。
login: hillstone 用户名和密码都为hillstone
password:
SG-6000# conf
SG-6000(config)# interface e0/0
SG-6000(config-if-eth0/O)# manage https
SG-6000(config-if-ethO/O)# showinterface 查看e0/0自动获得的IP地址,为管理IP
在这里插入图片描述b)接下来,在物理主机上,通过浏览器访问管理IP,使用图形化管理下一代防火墙:
在这里插入图片描述
c)确保防火墙可以访问公网,升级防火墙的IPS特征库如下: 在这里插入图片描述

e)配置e0/0接口:修改绑定安全区域为untrust三层安全区域(路由模式)、IP等:在这里插入图片描述

f)配置e0/1接口:绑定安全区域为trust三层安全区域(路由模式)、IP地址等:
在这里插入图片描述
g)为路由模式配置路由,包括回程路由和缺省路由(通过e0/0接口dhcp已经获得)在这里插入图片描述
h)为路由模式配置目的NAT策略(即静态NAT),实现公网可以访问web服务器需求在这里插入图片描述
i)为路由模式配置安全策略即包过滤策略(默认拒绝区域间访问),配置策略让公网区域可以访问服务器区,即e0/0 untrust区域访问e0/1 trust区域。在这里插入图片描述
j)接下来,在物理主机上测试是否可以访问服务器web,如图代表ok:在这里插入图片描述

k)在物理主机上,打开安全测试工具“永恒之蓝检测工具”,模拟黑客进行入侵行为测试,(需提前把web服务器的系统防火墙关掉)配置如图。在这里插入图片描述
l)配置下一代防火墙IPS防范策略,对服务器进行IPS防护,如图:在这里插入图片描述在这里插入图片描述
m)再次在物理主机上,打开安全测试工具“永恒之蓝检测工具”,模拟黑客进行
入侵行为测试,(需提前把web服务器的系统防火墙关掉)配置如图:在这里插入图片描述

n)分别查看日志和icenter中心,可以看到攻击过程被记录下来,且做到了入侵防御功能,这是对网络安全事件溯源响应工作起到很重要一步。在这里插入图片描述
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

胡某一

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值