找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 12307|回复: 0

eNSP IPS 入侵防御实验验证攻击拦截

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 6 天前 | 显示全部楼层 |阅读模式
在eNSP(Enterprise Network Simulation Platform)中模拟IPS(入侵防御系统)的攻击拦截实验,可以通过以下步骤实现。该实验旨在验证IPS对常见网络攻击(如ICMP洪水攻击、端口扫描、恶意流量等)的检测和拦截能力。




实验目标

  • 配置IPS策略,检测并拦截模拟攻击流量。
  • 验证IPS对攻击流量的拦截效果(如阻断连接、记录日志等)。





实验环境

  • 工具:eNSP模拟器、华为/H3C等厂商的虚拟设备(如USG防火墙或支持IPS的路由器)。
  • 拓扑
  • 攻击机(PCAttacker) → 防火墙/IPS设备 → 受害服务器(PCVictim)。
  • 攻击类型:ICMP洪水、端口扫描、SYN洪水等。





实验步骤

1. 搭建基础网络拓扑

  • 在eNSP中创建拓扑:
  • 攻击机(PCAttacker)、IPS设备(如USG6000V)、受害服务器(PCVictim)。
  • 连接方式:PCAttacker → IPS设备 → PCVictim。
  • 配置IP地址,确保网络互通。


2. 配置IPS策略
在IPS设备(如USG防火墙)上:

  • 启用IPS功能

  
  1. # 进入IPS配置模式(以华为USG为例)
  2.    ips enable
复制代码

  • 配置签名库
  • 加载预定义的攻击签名(如ICMP Flood、Port Scan等)。
  • 更新签名库(若支持动态更新)。
  • 设置防护策略

  
  1. # 创建IPS策略,关联签名和动作
  2.    ips policy POLICY_NAME
  3.      signature SIGNATURE_ID action block  # 拦截攻击
  4.      signature ANOTHER_SIGNATURE action alert  # 仅告警不拦截
复制代码

  • 应用策略到接口

  
  1. interface GigabitEthernet0/0/1
  2.      ips policy POLICY_NAME inbound  # 对入方向流量应用策略
复制代码

3. 模拟攻击流量

  • 攻击机操作
  • ICMP洪水:使用工具(如
    1. ping -t
    复制代码
    或专业洪水工具)发送大量ICMP请求。
  • 端口扫描:使用
    1. nmap -sS PC_Victim_IP
    复制代码
    扫描受害服务器端口。
  • SYN洪水:使用工具发送大量SYN包(如
    1. hping3 -S PC_Victim_IP
    复制代码
    )。


4. 验证IPS拦截效果

  • 观察现象
  • 受害服务器是否收到攻击流量(如ICMP请求被阻断,无法响应)。
  • 攻击机是否收到阻断提示(如TCP连接重置)。
  • 检查IPS日志

  1. display ips log  # 查看IPS检测到的攻击事件及动作
复制代码

  • 日志应显示攻击被拦截(
    1. action: block
    复制代码
    )。


5. 调整策略与优化

  • 若误报/漏报,调整签名灵敏度或排除合法流量。
  • 配置白名单(如允许特定IP的ICMP流量)。





关键配置示例(华为USG)
  1. # 启用IPS并加载签名库
  2. ips enable
  3. ips signature-set default  # 使用默认签名集
  4. # 配置IPS策略
  5. ips policy BLOCK_ATTACK
  6.   signature 100001 action block  # 拦截ICMP洪水(假设签名ID为100001)
  7.   signature 200001 action block  # 拦截端口扫描
  8. # 应用策略到接口
  9. interface GigabitEthernet0/0/1
  10.   ips policy BLOCK_ATTACK inbound
复制代码




实验结果验证

  • 攻击被拦截
  • 受害服务器无法收到ICMP请求或SYN包。
  • 攻击机可能收到
    1. Destination Unreachable
    复制代码
    或连接重置响应。
  • 日志记录
  • IPS日志中明确记录攻击类型、时间、源IP和动作。





常见问题与解决

  • 问题1:IPS未检测到攻击。
  • 解决:检查签名是否启用、流量是否经过IPS接口、策略是否应用正确。
  • 问题2:误拦截合法流量。
  • 解决:调整签名灵敏度或配置白名单。





总结
通过eNSP模拟IPS攻击拦截实验,可以直观验证IPS对常见网络攻击的防御能力。关键点包括:

  • 正确配置IPS策略和签名。
  • 确保攻击流量经过IPS设备。
  • 通过日志和现象验证拦截效果。


如需更复杂的场景(如多协议攻击、绕过IPS的尝试),可进一步扩展实验设计。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:05 , Processed in 0.077500 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表