需要解答可以私聊博主,可详解
一、实验背景
- 近期互联网上爆发了一连串针对服务器的中间件或web框架漏洞(如struts2)、底层操作系统漏洞(如勒索病毒MS17一010)、僵尸网络等漏洞利用事件,入侵企业内部,窃取数据或破坏服务器正常运行,为保证服务器业务正常运行,客户要求在NGAF开启IPS防护策略
二、实验设备
- 下一代防火墙
- 高性能数据中心交换机一台
- Windows服务器一台
- 增加一个网络 net:cloud0
- 安全测试工具:永恒之蓝检测工具
三、实验拓扑图

四、实验目的
- 掌握网络攻击防护策略配置方法;
- 通过下一代防火墙来防护服务器免受DOS攻击
五、实验需求、步骤及配置
1. 数据中心服务器区webwindows主机配置,以及web服务器安装,IP配置如下:


2. SW的配置
Switch(config)#ip routing 启动路由功能
Switch(config)#interface g0/1
Switch(config-if)#ip address 172.16.10.254 255.255.255.0
Switch(config-if)#no shutdown
Switch(config)#interface g0/1
Switch(config-if)#no switchport 改为三层接口
Switch(config-if)#no shutdown
Switch(config-if)#ip address 10.1.1.1 255.255.255.252
Switch(config)#ip route 0.0.0.0 0.0.0.0 10.1.1.2 配置上网的缺省路由,下一跳为防火墙接口e0/1 IP
3. 下一代防火墙的配置:
a)基本配置:修改e0/0口属性为管理口且采用http管理方式,默认启DHCP。
login: hillstone 用户名和密码都为hillstone
password:
SG-6000# conf
SG-6000(config)# interface e0/0
SG-6000(config-if-eth0/O)# manage https
SG-6000(config-if-ethO/O)# showinterface 查看e0/0自动获得的IP地址,为管理IP
b)接下来,在物理主机上,通过浏览器访问管理IP,使用图形化管理下一代防火墙:

c)确保防火墙可以访问公网,升级防火墙的IPS特征库如下: 
e)配置e0/0接口:修改绑定安全区域为untrust三层安全区域(路由模式)、IP等:
f)配置e0/1接口:绑定安全区域为trust三层安全区域(路由模式)、IP地址等:

g)为路由模式配置路由,包括回程路由和缺省路由(通过e0/0接口dhcp已经获得)
h)为路由模式配置目的NAT策略(即静态NAT),实现公网可以访问web服务器需求
i)为路由模式配置安全策略即包过滤策略(默认拒绝区域间访问),配置策略让公网区域可以访问服务器区,即e0/0 untrust区域访问e0/1 trust区域。
j)接下来,在物理主机上测试是否可以访问服务器web,如图代表ok:
k)在物理主机上,打开安全测试工具“永恒之蓝检测工具”,模拟黑客进行入侵行为测试,(需提前把web服务器的系统防火墙关掉)配置如图。
l)配置下一代防火墙IPS防范策略,对服务器进行IPS防护,如图:

m)再次在物理主机上,打开安全测试工具“永恒之蓝检测工具”,模拟黑客进行
入侵行为测试,(需提前把web服务器的系统防火墙关掉)配置如图:
n)分别查看日志和icenter中心,可以看到攻击过程被记录下来,且做到了入侵防御功能,这是对网络安全事件溯源响应工作起到很重要一步。


3125

被折叠的 条评论
为什么被折叠?



