eNSP IPS 入侵防御实验验证攻击拦截
在eNSP(Enterprise Network Simulation Platform)中模拟IPS(入侵防御系统)的攻击拦截实验,可以通过以下步骤实现。该实验旨在验证IPS对常见网络攻击(如ICMP洪水攻击、端口扫描、恶意流量等)的检测和拦截能力。实验目标
[*]配置IPS策略,检测并拦截模拟攻击流量。
[*]验证IPS对攻击流量的拦截效果(如阻断连接、记录日志等)。
实验环境
[*]工具:eNSP模拟器、华为/H3C等厂商的虚拟设备(如USG防火墙或支持IPS的路由器)。
[*]拓扑:
[*]攻击机(PCAttacker) → 防火墙/IPS设备 → 受害服务器(PCVictim)。
[*]攻击类型:ICMP洪水、端口扫描、SYN洪水等。
实验步骤
1. 搭建基础网络拓扑
[*]在eNSP中创建拓扑:
[*]攻击机(PCAttacker)、IPS设备(如USG6000V)、受害服务器(PCVictim)。
[*]连接方式:PCAttacker → IPS设备 → PCVictim。
[*]配置IP地址,确保网络互通。
2. 配置IPS策略
在IPS设备(如USG防火墙)上:
[*]启用IPS功能:
# 进入IPS配置模式(以华为USG为例)
ips enable
[*]配置签名库:
[*]加载预定义的攻击签名(如ICMP Flood、Port Scan等)。
[*]更新签名库(若支持动态更新)。
[*]设置防护策略:
# 创建IPS策略,关联签名和动作
ips policy POLICY_NAME
signature SIGNATURE_ID action block# 拦截攻击
signature ANOTHER_SIGNATURE action alert# 仅告警不拦截
[*]应用策略到接口:
interface GigabitEthernet0/0/1
ips policy POLICY_NAME inbound# 对入方向流量应用策略
3. 模拟攻击流量
[*]攻击机操作:
[*]ICMP洪水:使用工具(如ping -t或专业洪水工具)发送大量ICMP请求。
[*]端口扫描:使用nmap -sS PC_Victim_IP扫描受害服务器端口。
[*]SYN洪水:使用工具发送大量SYN包(如hping3 -S PC_Victim_IP)。
4. 验证IPS拦截效果
[*]观察现象:
[*]受害服务器是否收到攻击流量(如ICMP请求被阻断,无法响应)。
[*]攻击机是否收到阻断提示(如TCP连接重置)。
[*]检查IPS日志:
display ips log# 查看IPS检测到的攻击事件及动作
[*]日志应显示攻击被拦截(action: block)。
5. 调整策略与优化
[*]若误报/漏报,调整签名灵敏度或排除合法流量。
[*]配置白名单(如允许特定IP的ICMP流量)。
关键配置示例(华为USG)
# 启用IPS并加载签名库
ips enable
ips signature-set default# 使用默认签名集
# 配置IPS策略
ips policy BLOCK_ATTACK
signature 100001 action block# 拦截ICMP洪水(假设签名ID为100001)
signature 200001 action block# 拦截端口扫描
# 应用策略到接口
interface GigabitEthernet0/0/1
ips policy BLOCK_ATTACK inbound
实验结果验证
[*]攻击被拦截:
[*]受害服务器无法收到ICMP请求或SYN包。
[*]攻击机可能收到Destination Unreachable或连接重置响应。
[*]日志记录:
[*]IPS日志中明确记录攻击类型、时间、源IP和动作。
常见问题与解决
[*]问题1:IPS未检测到攻击。
[*]解决:检查签名是否启用、流量是否经过IPS接口、策略是否应用正确。
[*]问题2:误拦截合法流量。
[*]解决:调整签名灵敏度或配置白名单。
总结
通过eNSP模拟IPS攻击拦截实验,可以直观验证IPS对常见网络攻击的防御能力。关键点包括:
[*]正确配置IPS策略和签名。
[*]确保攻击流量经过IPS设备。
[*]通过日志和现象验证拦截效果。
如需更复杂的场景(如多协议攻击、绕过IPS的尝试),可进一步扩展实验设计。
页:
[1]