CHƯƠNG 1: TỔNG QUAN VỀ AN TOÀN THÔNG TIN VÀ AN NINH MẠNG.1 An toàn thông tin mạng.1 Một số khái niệm.2 Nhu cầu an toàn thông tin.2 An ninh mạng.3 Phân loại tấn công phá hoại thông tin.1 Tấn công vào máy chủ hoặc máy trạm độc lập (Standalone workstation or server).2 Tấn công bằng cách phá mật khẩu.3 Virus và worm.4 Tấn công bộ đệm (buffer attack).5 Tấn công từ chối dịch vụ.6 Tấn công định tuyến nguồn (source routing attack).7 Tấn công giả mạo.8 Tấn công sử dụng e-mail.10 Tấn công không dây.4 Các biện pháp phát hiện khi bị tấn công.5 Công cụ an ninh mạng.1 Thực hiện an ninh mạng từ cổng truy nhập dùng tường lửa.6 Giải pháp kỹ thuật trong lập kế hoạch an ninh mạng.1 Sử dụng các nền tảng khác nhau.2 Sử dụng các mô hình an ninh mạng. 20 3 Cù Thế Huy- CT1901M Giải pháp an ninh mạng với FireWall Đồ án tốt nghiệp 1.3 Các mô hình an ninh .1 Mô hình an ninh nhờ sự mù mờ .2 Mô hình bảo vệ vòng ngoài .3 Mô hình bảo vệ theo chiều sâu. 21 CHƯƠNG 2: TỔNG QUAN VỀ FIREWALL VÀ PFSENSE.1 Tổng quan về FireWall .1 Khái niệm về Firewall .2 Chức năng chính của Firewall .3 Phân loại Firewall .1 Đặc điểm Firewall cứng .2 Đặc điểm Firewall mềm .4 Kiến trúc cơ bản của FireWall .1 Kiến trúc Dual-homed Host .2 Kiến trúc Screend Subnet Host .5 Các thành phần cơ bản của Firewall .1 Packet Filtering – Bộ lọc gói tin .2 Application Gateway – Cổng ứng dụng.3 Circuit Level Gate – Cổng mạch .1 Giới thiệu PFSENSE.2 Một số chức năng chính của FireWall PFSense .3 Cài đặt PfSense trên máy ảo. 38 CHƯƠNG 3: THỰC NGHIỆM FIREWALL TRÊN PFSENSE.1 Phát biểu bài toán .2 Mô hình thực nghiệm .3 Cấu hình Pfsense .1 Phần cứng yêu cầu.
46 Cù Thế Huy- CT1901M 4 Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall 3.2 Cấu hình cơ bản Pfsense.4 Cấu hình Squid và SquidGuard trên Pfsense.1 Cấu hình Squid Proxy.2 Cấu hình SquidGuard.3 Kết quả bài thực nhiệm. 63 TÀI LIỆU THAM KHẢO. 64 Cù Thế Huy- CT1901M 5 Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall DANH MỤC HÌNH VẼ Hình 2-1 FireWall. 23 Hình 2-3 Firewall cứng.
24 Hình 2-4 Kiến trúc Dual – homed Host. 26 Hình 2-5Kiến trúc Screened Subnet. 28 Hình 2-6 Packet Filtering. 31 Hình 2-7 Application Gateway.32 Hình 2-8 Circuit Level Gateway.
34 Hình 2-9 Thiết lập Firewall: Aliases. 36 Hình 2-10 Chức năng Firewall: Rules. 37 Hình 2-11 Thiết lập chức năng Firewall Schedules. 38 Hình 2-12 Cài đặt ban đầu.
39 Hình 2-13 Thiết lập card Vmnet1.39 Hình 2-14 Tạo máy ảo Pfsense.40 Hình 2-15 Thêm card mạng.40 Hình 2-16 Kết thúc cài đặt cơ bản. 41 Hình 2-17 Giao diện khởi động. 41 Hình 2-18 Cài đặt PFSENSE. 42 Hình 2-19 Chọn kiểu bàn phím.
42 Hình 2-20 Quá trình cài đặt. 43 Hình 2-21 Xác nhận cài đặt. 43 Hình 2-22 Khởi động máy chủ. 44 Hình 3-1 Mô hình triển khai.
46 Hình 3-2 Thiết lập IP. 47 Hình 3-3 Đặt địa chỉ và subnetmask. 48 Hình 3-4 Thiết lập DHCP. 48 Hình 3-5 Cấu hình trên giao diện Web.49 Hình 3-6 Bắt đầu cấu hình trên Web.
49 Hình 3-7 Khai báo thông số cơ bản. 50 Hình 3-8 Cấu hình múi giờ. 50 Hình 3-9 Cấu hình card WAN. 51 Hình 3-10 Cấu hình Card LAN.
51 Hình 3-11 Đặt lại mật khẩu. 52 Hình 3-12 Xác nhận cấu hình. 52 Hình 3-13 Kết quả cấu hình. 53 Hình 3-14 Cài đặt Squid và SquidGuard.
54 Hình 3-15 Cấu hình Squid Proxy. 54 Hình 3-16 Cấu hình Squid Proxy. 55 Hình 3-17 Cấu hình diệt virus. 56 Hình 3-18 Kích hoạt dịch vụ Squid Proxy.
57 Hình 3-19 Kích hoạt quét port 80. 58 6 Cù Thế Huy- CT1901M Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall Hình 3-20 Kích hoạt SquidGuard. 59 Hình 3-21 Nhập địa chỉ đường dẫn. 59 Hình 3-22 Tải danh sách web chặn.
60 Hình 3-23 Danh sách các web. 60 Hình 3-24 Chặn các web phim. 61 Hình 3-25 Chặn các web ca nhạc. 61 Hình 3-26 Trang web cho phép đi qua.
62 Cù Thế Huy- CT1901M 7 Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall HƯƠNG 1: TỔNG QUAN VỀ AN TOÀN THÔNG TIN VÀ AN NINH MẠNG 1.1 An toàn thông tin mạng Ngày nay với sự phát triển bùng nổ của công nghệ, hầu hết các thông tin của doanh nghiệp như chiến lược kinh doanh, các thông tin về khách hàng, nhà cung cấp, tài chính, mức lương nhân viên đều được lưu trữ trên hệ thống máy tính. Cùng với sự phát triển của doanh nghiệp là những đòi hỏi ngày càng cao của môi trường kinh doanh yêu cầu doanh nghiệp cần phải chia sẻ thông tin của mình cho nhiều đối tượng khác nhau qua Internet hay Intranet. Việc mất mát, rò rỉ thông tin có thể ảnh hưởng nghiêm trọng đến tài chính, danh tiếng của công ty và quan hệ khách hàng.1 Một số khái niệm An toàn thông tin: Bảo mật + toàn vẹn + khả dụng + chứng thực. An toàn máy tính: tập hợp các công cụ được thiết kế để bảo vệ dữ liệu và chống hacker.
An toàn mạng: các phương tiện bảo vệ dữ liệu khi truyền chúng. An toàn Internet: các phương tiện bảo vệ dữ liệu khi truyền chúng trên tập các mạng liên kết với nhau. Mục đích của môn học là tập trung vào an toàn Internet gồm các phương tiện để bảo vệ, chống, phát hiện, và hiệu chỉnh các phá hoại an toàn khi truyền và lưu trữ thông tin.2 Nhu cầu an toàn thông tin An toàn thông tin đã thay đổi rất nhiều trong thời gian gần đây. Trước kia hầu như chỉ có nhu cầu an toàn thông tin, nay đòi hỏi thêm nhiều yêu cầu mới như an ninh máy chủ và trên mạng.
Các phương pháp truyền thống được cung cấp bởi các cơ chế hành chính và phương tiện vật lý như nơi lưu trữ bảo vệ các tài liệu quan trọng và cung cấp giấy phép được quyền sử dụng các tài liệu mật đó. Cù Thế Huy- CT1901M 8 Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall Máy tính đòi hỏi các phương pháp tự động để bảo vệ các tệp và các thông tin lưu trữ. Nhu cầu an toàn rất lớn và rất đa dạng, có mặt khắp mọi nơi, mọi lúc. Do đó không thể không đề ra các qui trình tự động hỗ trợ bảo đảm an toàn thông tin.
Việc sử dụng mạng và truyền thông đòi hỏi phải có các phương tiện bảo vệ dữ liệu khi truyền. Trong đó có cả các phương tiện phần mềm và phần cứng, đòi hỏi có những nghiên cứu mới đáp ứng các bài toán thực tiễn đặt ra.2 An ninh mạng Luật an ninh mạng định nghĩa: An ninh mạng là sự đảm bảo hoạt động trên không gian mạng không gây hại đến an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của tổ chức, cá nhân. Mục đích chính an ninh mạng Bảo đảm an toàn thông tin tại máy chủ Bảo đảm an toàn cho phía máy trạm An toàn thông tin trên đường truyền 1.3 Phân loại tấn công phá hoại thông tin 1.1 Tấn công vào máy chủ hoặc máy trạm độc lập (Standalone workstation or server) Cách đơn giản nhất để tấn công một hệ điều hành là lợi dụng một máy tính đang ở trạng thái đăng nhập (logged-on) của một người nào đó khi người đó bỏ ra ngoài hoặc bận làm việc khác. Máy trạm hoặc máy chủ không được bảo vệ theo cách này là mục tiêu dễ nhất để tấn công khi không có người xung quanh.
Đôi khi các máy chủ cũng là các mục tiêu tấn công, vì quản trị viên hoặc người điều hành máy chủ cũng có thể đi ra ngoài bỏ lại máy chủ trong trạng thái đăng nhập với một tài khoản có đặc quyền của quản trị viên mà bất cứ ai cũng có thể sử dụng. Thậm chí cả những máy chủ đặt trong các phòng máy được khoá cẩn thận, thì máy chủ này cũng trở thành một mục tiêu Cù Thế Huy- CT1901M 9 Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall tấn công cho bất cứ ai vào được phòng đó, những người này có thể là những lập trình viên, những nhà quản lý, thợ điện, nhân viên bảo trì, … 1.2 Tấn công bằng cách phá mật khẩu. Quá trình truy trập vào một hệ điều hành có thể được bảo vệ bằng một tài khoản người dùng và mật khẩu. Những kẻ tấn công có rất nhiều cách khác phức tạp hơn để tìm mật khẩu truy nhập.
Kẻ tấn công có trình độ đều biết rằng luôn có những tài khoản người dùng quản trị chính, ví dụ như tài khoản Administrator trong các hệ điều hành Windows, tài khoản root trong các hệ điều hành Unix và Linux, tài khoản Admin trong NetWare và các tài khoản đặc quyền Admin trong hiều hành Mac OS X(MacOS). Những kẻ tấn công sẽ cố gắng đăng nhập bằng các tài khoản này một cách cục bộ hoặc từ trên mạng, bằng chương trình Telnet chẳng hạn. Telnet là một giao thức trong tầng ứng dụng của mô hình TCP/IP cho phép truy nhập và cấu hình từ xa từ trên mạng hoặc trên Internet. Nếu một kẻ tấn công tìm kiếm một tài khoản để truy nhập, thì kẻ đó phải sử dụng hệ thống tên miền DNS trong một mạng kết nối với Internet để tìm những ra được những tên tài khoản có thể.
Sau khi tìm ra được tên tài khoản người dùng, kẻ tấn công này sẽ sử dụng một phần mềm liên tục thử các mật khẩu khác nhau có thể như (Xavior, Authforce và Hypnopaedia). Phần mềm này sẽ tạo ra các mật khẩu bằng cách kết hợp các tên, các từ trong từ điển và các số 1.3 Virus và worm Virus là một chương trình gắn trong các ổ đĩa hoặc các tệp và có khả năng nhân bản trên toàn hệ thống. Một số virus có thể phá hoại các tệp hoặc ổ đĩa, còn một số khác chỉ nhân bản mà không gây ra một sự phá hoại thường trực nào. Một số virus hoặc e-mail chứa các hướng dẫn cách xoá một tệp được cho là một virus nguy hiểm – nhưng thực chất tệp này lại là một tệp hệ thống.
Nếu làm theo “cảnh báo” này có thể sẽ mắc phải các lỗi hệ thống hoặc có thể cài đặt lại tệp đó. Cù Thế Huy- CT1901M 10 Đồ án tốt nghiệp Giải pháp an ninh mạng với FireWall Worm (sâu mạng) là một chương trình nhân bản không ngừng trên cùng một máy tính hoặc gửi chính nó đến các máy tính khác trong mạng. Sự khác nhau giữa Worm (sâu mạng) và Virus là Worm (sâu mạng) tiếp tục tạo các tệp mới, còn virus thì nhiễm ổ đĩa hoặc tệp rồi ổ đĩa hoặc tệp đó sẽ nhiễ m các ổ đĩa hoặc các tệp khác.