HỌC VIỆN KỸ THUẬT MẬT MÃ KHOA CÔNG NGHỆ THÔNG TIN Đề tài thực tập cơ sở TÌM HIỂU HỆ THỐNG PHÁT HIỆN VÀ NGĂN CHẶN THÂM NHẬP THỬ NGHIỆM TRÊN SNORT Cán bộ hướng dẫn: Lê Đức Thuận Sinh viên thực hiện: Trịnh Văn Dũng Đào Thu Hường Lớp: L02 HÀ NỘI 2016 1 Tieu luan BÁO CÁO THỰC TẬP CƠ HỌC VIỆN KỸ THUẬT MẬT MÃ KHOA CÔNG NGHỆ THÔNG TIN Đề tài thực tập cơ sở TÌM HIỂU HỆ THỐNG PHÁT HIỆN VÀ NGĂN CHẶN THÂM NHẬP THỬ NGHIỆM TRÊN SNORT Nhận xét của cán bộ hướng dẫn:. Điểm chuyên cần:. Xác nhận của cán bộ hướng dẫn 2 Tieu luan BÁO CÁO THỰC TẬP CƠ MỤC LỤC BẢNG KÝ HIỆU. 5 DANH MỤC BẢNG BIỂU.
6 DANH MỤC HÌNH VẼ. 7 PHẦN 1 : TỔNG QUAN ĐỀ TÀI. Lý do chọn đề tài. Phân tích hiện trạng.
Nội dung nghiên cứu. Ý nghĩa thực tiễn của đề tài. 9 PHẦN 2 : TÌM HIỂU TỔNG QUAN VỀ IDS/IPS. Giới thiệu về IDS/IPS.
Sự khác nhau giữa IDS và IPS. Phân loại IDS/IPS. Network based – NIDS/NIPS/NIPS. Host based - HIDS/HIPS.
Cơ chế hoạt động của hệ thống IDS/IPS. Phát hiện sự lạm dụng. Phát hiện sự bất thường. So sánh giữa hai mô hình.
Phát hiện thông qua Protocol. Một số sản phẩm của IDS/IPS. 21 PHẦN 3 : TỔNG QUAN VỀ SNORT - IDS/IPS. Giới thiệu về snort.
Kiến trúc của Snort. Modun giải mã gói tin. Mô đun tiền xử lý. Module phát hiện.
Module log và cảnh báo. Mô đun kết xuất thông tin. Bộ luật của snort. 27 3 Tieu luan BÁO CÁO THỰC TẬP CƠ 3.
Cấu trúc luật của Snort. Tổng quan về Iptables. Cơ chế xử lý gói tin trong iptables. Các tham số chuyển mạch quan trọng của Iptables.
Chế độ ngăn chặn của Snort : Snort – Inline mode kết hợp iptables. Tích hợp khả năng ngăn chặn vào Snort. Những bổ sung cho cấu trúc luật của Snort hỗ trợ Inline mode. Chế độ Inline mode (Snort IPS).
41 PHẦN 4: TRIỂN KHAI HỆ THỐNG PHÁT HIỆN VÀ NGĂN CHẶN THÂM NHẬP THỬ NGHIỆM TRÊN SNORT. Mô hình thử nghiệm. Thử nghiệm phát hiện và ngăn chặn của snort. Ping Of Death attack prevent.
Port scan Nmap Attack Prevent. 45 PHẦN 5: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN. 47 PHẦN 6: PHỤ LỤC. Tài liệu thao khảo.
Cài đặt và cấu hình chi tiết Snort IDS/IPS. Cài đặt snort IDS. Cài đặt snort IPS: snort inline mode. Cài đặt BASE quản lý phân tích Snort Log trên web.
Một số phương thức tấn công và cách phòng chống. ARP Spoofing Attack. SYN Flood Attack. Zero Day Attack.
DOS - Ping Of Death Attack. 62 4 Tieu luan BÁO CÁO THỰC TẬP CƠ BẢNG KÝ HIỆU IDS - Intrusion Detection System: Hệ thống phát hiện xâm nhập IPS - Intrusion Prevention Systems: Hệ thống ngăn chặn xâm nhập VPN - Virtual Private Network: Mạng riêng ảo DMZ - Demilitarized Zone: Vùng mạng vật lý chứa các dịch vụ bên ngoài của một tổ chức UTM - Unified Threat Management: Giải pháp bảo mật toàn diện HIDS - Host Intrusion Detection System: Hệ thống phát hiện xâm nhập host NIDS - Network Intrusion Detection System: Hệ thống phát hiện xâm nhập mạng HIPS - Host-based Intrusion Prevention: Hệ thống ngăn ngừa xâm nhập host NIPS - Network-based Intrusion Prevention: Hệ thống ngăn ngừa xâm nhập mạng DDOS - Distributed Denial of Service: Từ chối dịch vụ phân tán FTP - File Transfer Protocol: Giao thức truyền tập tin FDDI - Fiber Distributed Data Interface: Công nghệ mạng cao tốc SLIP - Serial Line Internet Protocol: Giao thức truyền thông internet PPP - Point-to-Point Protocol: Giao thức liên kết dữ liệu TCP - Transmission Control Protocol: Giao thức điều khiển truyền vận UDP - User Datagram Protocol: Giao thức truyền vận không tin cậy DNS - Domain Name System: Hệ thống phân giải tên miền SNMP - Simple Network Management Protocol: Giao thức quản lý mạng đơn giản IP - Internet Protocol: Giao thức kết nối internet ICMP - Internet Control Message Protocol: Giao thức điều khiển gói tin trên mạng SSH - Secure Shell: Giao thức kết nối bảo mật 5 Tieu luan BÁO CÁO THỰC TẬP CƠ DANH MỤC BẢNG BIỂU Bảng 1. So sánh giữa hai mô hình phát hiện Bảng 2. Các cờ sử dụng với từ khoá flags Bảng 3.
Các loại queues và chain cùng chức năng của nó Bảng 4. Miêu tả các target mà iptables thường dùng nhất Bảng 5. Các tham số chuyển mạch (switching) quan trọng của Iptables DANH MỤC HÌNH VẼ Hình 1. Đặt trước Firewall Hình 2.
Đặt giữa Firewall và DMZ Hình 3. Là một module trong giải pháp UTM Hình 4. Hệ thống kết hợp hai mô hình phát hiện Hình 5: Cấu trúc IP Header Hình 6: Cấu trúc TCP Header Hình 7. Mô hình kiến trúc hệ thống Snort Hình 8.
Xử lý một gói tin Ethernet Hình 9. Cấu trúc luật của Snort Hình 10. Header luật của Snort Hình 11. Mô hình tấn công thử nghiệm Snort IDS/IPS Hình 12.
Snort IDS đã phát hiện Ping Of Dead từ Attacker Hình 13. Snort IPS đã phát hiện và chặn thành công Ping Of Dead từ Attacker Hình 14. Snort IDS đã phát hiện thành công các gói tin có giao thức TCP SYN FIN scan từ Attacker Hình 15. Snort IDS đã hoạt động thành công Hình 16.
Snort IDS đã phát hiện Ping icmp từ địa chỉ nguồn 192.10 tới địa chỉ đích là 192. Snort IPS đã phát hiện và chặn (DROP) các gói PING icmp từ Attacker Hình 18. Các gói tin có giao thức ICMP đã bị chặn (drop) trên máy của Attacker Hình 19. Giao diện chính của BASE trên web Hình 20.
Xem ARP Cache 6 Tieu luan BÁO CÁO THỰC TẬP CƠ LỜI NÓI ĐẦU Năm 2015 và quý 1/2016, tình hình an ninh mạng trên thế giới tiếp tục diễn biến phức tạp, liên tục phát hiện các vụ tấn công, xâm nhập vào hệ thống máy tính của các cơ quan chính phủ, tổ chức chính trị, các ngành công nghiệp, kinh tế mũi nhọn, các hãng hàng không lớn, cơ quan truyền thông, tổ chức y tế, giáo dục. của nhiều quốc gia nhằm phá hoại, đánh cắp dữ liệu, thu thập thông tin tình báo liên quan đến chính sách về kinh tế, chính trị, an ninh, quốc phòng và đối ngoại. Nổi lên là các vụ tấn công vào hệ thống thư điện tử của Bộ Ngoại giao, hệ thống máy tính của Nhà Trắng, Cơ quan quản lý nhân sự Chính phủ Mỹ… Trong khi đó, tình hình an ninh mạng ở Việt Nam cũng diễn biến phức tạp không kém. Nổi bật lên trong thời gian gần đây đó là cuộc tấn công vào hệ thống Vietnam Airlines hôm 29/07 vừa qua.
Do số lượng xâm phạm ngày càng tăng khi Internet và các mạng nội bộ càng ngày càng xuất hiện nhiều ở khắp mọi nơi, thách thức của các vấn đề xâm phạm mạng đã buộc các tổ chức phải bổ sung thêm hệ thống khác để kiểm tra các lỗ hổng về bảo mật. Các hacker và kẻ xâm nhập đã tạo ra rất nhiều cách để có thể thành công trong việc làm sập một mạng hoặc dịch vụ Web của một công ty. Nhiều phương pháp đã được phát triển để bảo mật hạ tầng mạng và việc truyền thông trên Internet, bao gồm các cách như sử dụng tường lửa (Firewall), mã hóa, và mạng riêng ảo(VPN). Hệ thống phát hiện và ngăn chặn thâm nhập trái phép (IDS/IPS) là một phương pháp bảo mật có khả năng chống lại các kiểu tấn công mới, các vụ lạm dụng xuất phát từ trong hệ thống và có thể hoạt động tốt với các phương pháp bảo mật truyền thống.
Chúng em chân thành cảm ơn thầy Lê Đức Thuận đã tận tình hướng dẫn giúp chúng em hoàn thành thực tập cơ sở chuyên ngành này. Mặc dù đã cố gắng hoàn thành đề tài nhưng đây là một lĩnh vực còn khá mới lạ và đang phát triển mạnh nên còn nhiều thiếu sót. Chúng em rất mong được tiếp nhận những ý kiến, nhận xét từ quý thầy cô. Chúng em xin chân thành cảm ơn.
Sinh viên thực hiện : 1. Trịnh Văn Dũng: SĐT : 01646568864 Email: dungtv94@gmail. Đào Thu Hường: SĐT : 0972773240 Email: thuhuong160994@gmail.com 7 Tieu luan BÁO CÁO THỰC TẬP CƠ PHẦN 1 : TỔNG QUAN ĐỀ TÀI 1. Lý do chọn đề tài Chúng em thực hiện báo cáo này với mong muốn nghiên cứu những đặc trưng cơ bản của hệ thống phát hiện và ngăn chặn thâm nhập trái phép với vai trò là phương pháp bảo mật mới bổ sung cho những phương pháp bảo mật hiện tại, có thể ứng dụng vào thực tiễn nhằm đảm bảo sự an toàn cho các hệ thống và chất lượng dịch vụ cho người dùng.
IDS/IPS không chỉ là công cụ phân tích các gói tin trên mạng, từ đó đưa ra cảnh báo đến người quản trị mà nó còn cung cấp những thông tin sau: Các sự kiện tấn công. Phương thức tấn công. Nguồn gốc tấn công. Dấu hiệu tấn công.
Loại thông tin này ngày càng trở nên quan trọng khi các nhà quản trị mạng muốn thiết kế và thực hiện chương trình bảo mật thích hợp cho một cho một tổ chức riêng biệt. Một số lý do để thêm IDS/IPS cho hệ thống tường lửa là: Kiểm tra hai lần nếu hệ thống tường lửa cấu hình sai. Ngăn chặn các cuộc tấn công được cho phép thông qua tường lửa. Làm cho nỗ lực tấn công bị thất bại.
Nhận biết các cuộc tấn công từ bên trong. Phân tích hiện trạng - Trên 90% các mạng được kết nối đang sử dụng IDS/IPS để phát hiện lỗ hổng bảo mật hệ thống. - Mỗi năm, Việt Nam phải chịu thiệt hại hàng nghìn tỉ đồng vì các cuộc tấn công mạng, phá hoại máy tính, kéo theo hàng triệu công việc bị ảnh hưởng do sự xâm nhập… - Nếu sử dụng một phần mềm chống virus thì cần phải xem xét đến việc bổ sung thêm một IDS/IPS cho chiến lược bảo mật của mình. Hầu hết các tổ chức sử dụng phần mềm chống virus không sử dụng IDS/IPS.
- Ngày nay do công nghệ ngày càng phát triển nên không có một giải pháp bảo mật nào có thể tồn tại lâu dài. Theo đánh giá của các tổ chức hàng đầu về công nghệ thông tin trên thế giới, tình hình an ninh mạng vẫn trên đà bất ổn và tiếp tục được coi là năm “báo động đỏ” của an ninh mạng toàn cầu khi có nhiều lỗ hổng an ninh nghiêm trọng được phát hiện, hình thức tấn công thay đổi và có nhiều cuộc tấn công của giới tội phạm công nghệ cao vào các hệ thống công nghệ thông tin của các doanh nghiệp.