入侵检测系统实训教程课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《入侵检测系统实训教程课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 入侵 检测 系统 教程 课件
- 资源描述:
-
1、入侵检测系统实训教程12入侵检测系统实训教程定义入侵检测系统(Intrusion Detection System,IDS)是一种安全设备,它依照一定的安全策略,通过软件、硬件,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。IDS是防火墙之后的第二道安全闸门。必要性传统的防火墙在工作时,存在两方面的不足:一、防火墙完全不能阻止来自内部的攻击;二、由于性能的限制,防火墙通常不能提供主动的、实时的入侵检测能力。入侵检测系统可以弥补防火墙的不足,为网络安全提供实时的入侵检测及采取相应的防护手段。3入侵检测系统实训教程功能任务
2、1.实时检测实时监视、分析网络中所有的数据报文;发现并实时处理所捕获的数据报文;2.安全审计对系统记录的网络事件进行统计分析;发现异常现象;得出系统的安全状态,找出所需要的证据;3.主动响应主动切断连接或与防火墙联动,调用其他程序处理。4入侵检测系统实训教程分类入侵检测系统基本分为2类:1.基于主机的入侵检测系统(HIDS):以操作系统日志、应用程序日志等作为数据源保护所在的系统,一般只能检测该主机上发生的入侵。2.基于网络的入侵检测系统(NIDS):其输入数据来源于网络的信息流,能够检测该网段上发生的网络入侵。5入侵检测系统实训教程工作流程 入侵检测系统为了分析、判断特定行为或者事件是否为违
3、反安全策略的异常行为或者攻击行为,需要经过四个过程。(1)数据采集阶段 网络入侵检测系统(NIDS)或者主机入侵检测系统(HIDS)都需要采集必要的数据用于入侵分析。(2)数据过滤及缩略根据预定义的设置,进行必要的数据过滤及缩略,从而提高检测、分析的效率。(3)检测/分析根据定义的安全策略,进行检测/分析。(4)报警及响应 一旦检测到违反安全策略的行为或者事件,进行报警及响应。6入侵检测系统实训教程7入侵检测系统实训教程网络入侵检测技术模式匹配技术 假定所有入侵行为和手段(及其变种)都能够表达为一种模式或特征,那么所有已知的入侵方法都可以用匹配的方法发现。模式匹配的关键是如何表达入侵的模式,把
4、真正的入侵与正常行为区分开来。模式匹配的优点是误报少,局限是只能发现已知的攻击,对未知的攻击无能为力。异常检测技术异常检测技术假定所有入侵行为都是与正常行为不同的。如果建立系统正常行为的轨迹,那么理论上可以把所有与正常轨迹不同的系统状态视为可疑企图。对于异常阀值与特征的选择是异常发现技术的关键。比如,通过流量统计分析将异常时间的异常网络流量视为可疑。异常检测技术的局限是并非所有的入侵都表现为异常,而且系统的轨迹难于计算和更新。协议分析技术协议分析是目前最先进的检测技术,通过对数据包进行结构化协议分析来识别入侵企图和行为。协议分析是根据构造好的算法实现的,这种技术比模式匹配检测效率更高,并能对一
5、些未知的攻击特征进行识别,具有一定的免疫功能。8入侵检测系统实训教程案例拓扑图图标二层百兆交换机高端路由交换机路由器IDS服务器终端防火墙入侵检测系统实训教程 单元1 IDS系统部署 单元2 查询工具的安装与使用 单元3 安全响应策略的配置及联动 单元4 常见攻击模拟9单元1 IDS系统部署 任务1 IDS传感器安装配置 任务2 IDS软件支持系统安装配置 任务3 IDS监控与管理环境搭建10111.1 任务目的 1.理解DC NIDS系统构成;2.掌握DC NIDS传感器的配置要点。1.2 任务设备及要求设备:DCNIDS-1800 系列设备一台;要求:使用串口连接硬件设备的命令行界面,掌握
6、IDS传感器的配置要点。任务1 IDS传感器安装配置121.3 任务步骤1.3.1 连接硬件设备,进行拓扑环境搭建(1)连接好配置线缆与PC机的COM口后,打开传感器的电源开关,启动设备。任务1 IDS传感器安装配置IDS系统连接拓扑示意集中管理及控制台PC2控制口检测口PC113(2)启动超级终端,连接Sensor。任务1 IDS传感器安装配置14任务1 IDS传感器安装配置151.3.2 配置传感器按键盘任意键启动传感器的登录界面。输入出厂默认的传感器密码:admin,即可登录传感器主菜单。任务1 IDS传感器安装配置161配置管理信息和时间任务1 IDS传感器安装配置172配置传感器网络
7、参数任务1 IDS传感器安装配置本任务设置为“dcids”181.4 任务思考与练习IDS硬件设备配置中涉及两类密钥,一个是管理员密钥,一个是管理通道密钥,任务中注意不要修改管理员密钥,否则会因丢失密钥导致设备返厂维修。而管理通道密钥的设置则必须与其未来软件服务平台的相应密钥对应方可正常使用此传感器。因此须记清楚管理通道密钥以备后续配置使用。传感器管理端口在后续硬件版本中可能不仅只有两个端口。可根据实际情况任选一个端口作为管理端口,其余端口均可同时作为监控端口连接到网络中。任务1 IDS传感器安装配置192.1 任务目的1掌握DC NIDS系统软件的安装流程。2.2 任务设备及要求1.安装ID
8、S分布式管理系统软件并进行合理配置;2.启动各软件服务任务2 IDS软件支持系统安装配置202.3 任务步骤2.3.1安装数据库 选择“安装SQL Server 2000组件”。选择“安装数据库服务器”。任务2 IDS软件支持系统安装配置21任务2 IDS软件支持系统安装配置22任务2 IDS软件支持系统安装配置(11)(12)本任务设置SA密码为123456(13)(14)(15)232.3.2 安装LogServer 双击光盘中的LogServer安装文件,即开始LogServer的安装过程。读取压缩包内容后,系统提示开始进行数据服务器的安装。选择必要的参数,如文件存放位置,输入必要的信息
9、,如用户名和单位即可完成安装过程。安装文件复制完成,系统进入数据服务初始化配置对话框。任务2 IDS软件支持系统安装配置24任务2 IDS软件支持系统安装配置服务器地址:192.168.1.10服务器端口:1433数据库名称:IDS_LogServer访问帐号名:sa访问密钥串:123456D:IDSdataD:IDSLOG252.3.3安装事件收集器(EC)单击安装光盘中的EC安装文件,系统开始解压缩包。任务2 IDS软件支持系统安装配置26输入一系列必要信息,进入文件复制过程,出现安装完成提示框后,单击完成,即完成了EC的安装。完成后,系统提示必须进行许可密钥的安装,否则系统无法运行。任务
10、2 IDS软件支持系统安装配置272.3.4安装许可密钥运行“开始程序入侵检测系统入侵检测系统(网络)安装许可证”安装程序。单击浏览,选择系统的License文件。任务2 IDS软件支持系统安装配置282.4 任务思考与练习本任务的安装过程已经简化为一体化安装,需要注意的是在实际工作中,几个软件并非必须安装到同一台设备上,可以根据情况作分布式的部署,未来的控制台也可以安装到网络中的任何地点,需要登陆控制台界面时,通过网络与各个相应的服务器组件建立连接。任务2 IDS软件支持系统安装配置293.1 任务目的 学会使用IDS主控制台进行基本操作。3.2 任务设备及要求安装IDS控制台并登陆;增加新
11、用户并配置加载策略;配置交换机以配合数据包的监测。任务3 IDS监控与管理环境搭建303.3 任务步骤3.3.1 安装控制台控制台安装过程相对比较简单,输入必要的信息(如安装路径等),单击下一步即可完成安装。任务3 IDS监控与管理环境搭建313.3.2 管理账号登陆增加新用户启动DCNIDS管理控制台,登录管理控制台。任务3 IDS监控与管理环境搭建注意大小写用户名:Admin密码:Admin32系统默认的管理用户只具备有限的权利。单击“添加用户”,可添加一个新用户并配置其属性及权限。选择已存在的用户可以查看用户属性和权限。任务3 IDS监控与管理环境搭建333.3.3 新用户重新登陆添加组
12、件使用新创建的用户duwc重新登录控制台进行后续操作。添加“传感器”。任务3 IDS监控与管理环境搭建34添加“LogServer”组件。任务3 IDS监控与管理环境搭建353.3.4 连接硬件线缆任务3 IDS监控与管理环境搭建集中管理及控制台PC2控制口检测口PC1363.3.5 配置交换机相应端口作镜像目的进入交换机的控制台,作如下配置:dcs(config)#monitor session 1 source interface ethernet 0/0/1;2dcs(config)#monitor session 1 destination interface ethernet 0/0
13、/24任务3 IDS监控与管理环境搭建373.4 任务思考与练习传感器共两个网络接口,配置有IP地址的网络接口主要工作是进行管理数据的传输,它是否也对网络数据进行检测?熟练进行传感器的部署,熟悉控制台默认登录用户和口令,理解控制台用户权限的设置和管理。任务3 IDS监控与管理环境搭建单元2 查询工具的安装与使用 任务1 IDS查询工具及报表工具的安装 任务2 使用报表工具察看模拟攻击38391.1 任务目的 了解并掌握查询工具和报表生成工具的安装使用方法;1.2 任务设备及要求启动数据库和IDS的必要服务器,打开控制台界面和事件查询工具和报表生成器。任务1 IDS查询工具及报表工具的安装401
14、.3 任务步骤1.3.1 IDS系统启动启动数据库和IDS的必要服务器。任务1 IDS查询工具及报表工具的安装411.3.2 登录控制台任务1 IDS查询工具及报表工具的安装421.3.3启动报表生成器安装报表及查询工具。任务1 IDS查询工具及报表工具的安装43启动报表生成器。任务1 IDS查询工具及报表工具的安装441.4 任务思考与练习 报表工具的主要作用在哪里?登陆报表生成器的用户是在哪里创建的,其是否可与IDS系统管理用户合二为一?任务1 IDS查询工具及报表工具的安装452.1 任务目的通过综合环境攻击事件,引发IDS数据处理和报警的过程,通过查询工具和报表工具进行全方位察看。2.
15、2 任务设备及要求在192.168.1.13中启动UDP flooding攻击器,对外网和内网的主机进行攻击,在安全事件察看和报表生成器中分别进行查看。观察安全事件查询工具中的显示,使用报表生成器进行报表生成。任务2 使用报表工具察看模拟攻击462.3 任务步骤2.3.1启动攻击过程在192.168.1.13中启动UDP flooding攻击器,对外网和内网的主机进行攻击,同时在外网主机131.56.12.61中也开启类似的攻击。任务2 使用报表工具察看模拟攻击47根据源IP地址查看任务2 使用报表工具察看模拟攻击从外网从外网131.56.12.61启动的启动的对对192.168.1.10的攻
16、击行为的攻击行为 48任务2 使用报表工具察看模拟攻击安全事件统计图49任务2 使用报表工具察看模拟攻击IDS系统同时提供根据攻击的目标IP地址、事件、传感器进行分类统计安全事件列表的功能。根据传感器查看根据传感器查看 根据事件查看根据事件查看 根据目标根据目标IP地址查看地址查看 50事件详细说明在安全事件查看器中,我们可以通过双击每个事件列表条目,打开详细的事件说明任务2 使用报表工具察看模拟攻击中风险中风险smb事件一般信息描述事件一般信息描述 中风险中风险smb事件详细信息描述事件详细信息描述 512.3.3使用报表生成器察看攻击事件通过与数据库的通讯,可获得安全事件的报表形式显示,根
17、据入侵的数据,我们可以看到如下的报表类。任务2 使用报表工具察看模拟攻击星期星期N告警类别统计告警类别统计 周告警类别统计周告警类别统计 月告警类别统计月告警类别统计 季度告警类别统计季度告警类别统计 52系统同时也提供了风险状况统计、数据统计、交叉统计报表等安全事件报表。任务2 使用报表工具察看模拟攻击53按照前面的步骤将当前的统计数据调出,单击”工具栏”上的“导出报表”按钮,弹出“Export Report”对话框,选择导出文件格式。此处选择.rtf格式,然后使用word将其打开。任务2 使用报表工具察看模拟攻击542.3.4使用安全事件查询工具察看单击“IDS管理控制台”的“工具栏”中的
18、“查询”按钮,打开登录界面,输入正确的信息,登录进入安全事件查询工具界面。任务2 使用报表工具察看模拟攻击55任务2 使用报表工具察看模拟攻击添加数据库选中“日志服务器”,单击“添加”按钮,或右击”日志服务器”,选择”添加数据库”,打开“添加日志服务器”窗口,输入当前日志服务器的IP地址(确保服务正在运行),单击“确定”按钮添加一台日志服务器。56任务2 使用报表工具察看模拟攻击新建查询在新增的日志服务器192.168.1.10下新建一个查询,在弹出的“设置查询条件”对话框中设置查询的条件。57任务2 使用报表工具察看模拟攻击查看2006-9-22日来自192.168.1.13的入侵事件。单击
19、任何一个条目,可在下方列出此攻击的详细信息。利用“导出文本”或“导出Excel”按钮可以将查询结果以不同文件格式导出。582.4 任务思考与练习怎样察看IDS系统策略对某攻击行为的具体定义?组合各种事件查询条件对系统安全事件进行查询,并进行导出和保存操作。任务2 使用报表工具察看模拟攻击单元3 安全响应策略的配置及联动 任务1 IDS联动插件安装与使用 任务2 在网络内部模拟攻击行为,观察并分析IDS系统和防火墙的响应59601.1 任务目的 1理解IDS系统与防火墙联动的优越性;2学会配置IDS系统与神州数码防火墙进行联动。1.2 任务设备及要求1在安装EC的主机上安装IDS与DCFW-18
20、00防火墙联动插件。2配置IDS系统与防火墙的联动任务1 IDS联动插件安装与使用61联动原理防火墙:只能基于策略被动防御攻击,无法自动调整策略设置以阻断攻击。IDS:只能及时主动发现攻击信号,缺乏有效的响应处理机制。安全防护体系:防火墙+IDS任务1 IDS联动插件安装与使用621.3 任务步骤1.3.1正确部署IDS软硬件后,安装联动插件在安装EC的主机上安装IDS与DCFW-1800防火墙联动插件。输入必要的信息,单击下一步即可完成安装。任务1 IDS联动插件安装与使用631.3.2配置IDS软件系统Response.cfg文件用记事本程序打开操作系统的系统目录下的Response.cf
展开阅读全文