信息安全测评实验二.docx
《信息安全测评实验二.docx》由会员分享,可在线阅读,更多相关《信息安全测评实验二.docx(17页珍藏版)》请在三一办公上搜索。
1、一、实验目的通过对交换机进行安全测评和安全加固,掌握交换机安全测评方案的设计、安全测 评实施及结果分析;了解安全加固的方法。二、实验题目根据信息系统安全等级保护基本要求的第三级基本要求,按照实验指导书中的 示范,对交换机进行安全测评,安全等级为三级。三、实验设计应从结构安全、访问控制、安全审计、边界完整性检查、入侵防范、恶意代码防 范、网络设备防护这七个方面入手,按照信息系统安全等级保护基本要求的第三级 基本要求进行测评,重点查看交换机中的各项配置信息,密码等设置是否符合要求。结构安全(G3)c)应在业务终端与业务服务器之间进行路由控制建立安全的访问路径;看主机所用的路由器是静态路由还是动态路
2、由。静态路由是管理员手工配置的,动态路由是 路由器动态建立的,为了保证网络安全,应添加认证功能。此外,采用内部路由和外部路由。对于外部路由要进行验证,例如ospf协议要进行验证, 对于内部路由要按照访问路径进行访问,可以tracert 一下,检查是否按照设计的路径进行 访问。f)应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段与其他网段之 间采取可靠的技术隔离手段;针对大型的网络,采用动态路由,对进出各区域的路由进行控制(特别在不同动态路由协议 之间的重分布如OSPF,EIGRP等之间,路由过滤,路径选择等控制),允许必要的外部 路由进入,允许向外通告内部路由。可通过询问管理员
3、的方式看是否采用了隔离手段。g)应按照对业务服务的重要次序来指定带宽分配优先级别,保证在网络发生拥堵的时候优 先保护重要主机。对数据包进行过滤和流量控制。访问控制(G3)c)应对进出网络的信息内容进行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3 等协议命令级的控制;询问系统管理员是否对进出网络的信息内容进行过滤。d)应在会话处于非活跃一定时间或会话结束后终止网络连接;使会话处于非活跃一定时间或会话结束后看是否终止网络连接。e)应限制网络最大流量数及网络连接数;打开防火墙,查看网络是否限制了上行和下行的带宽,以及容许连接的最大值。f)重要网段应采取技术手段防止地址欺骗;方
4、法:重要网段绑定MAC地址和IP地址。安全审计(G3)c)应能够根据记录数据进行分析,并生成审计报表;查看日志系统。d)应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等。查看日志系统的读、写、可执行的权限。边界完整性检查(S3)本项要求包括:a)应能够对非授权设备私自联到内部网络的行为进行检查,准确定出位置,并对其进行有 效阻断;b)应能够对内部网络用户私自联到外部网络的行为进行检查,准确定出位置,并对其进行 有效阻断。手段:访问网络管理员,询问采用了何种技术手段或管理措施对“非法外联”行为进行检查, 以及对非授权设备私自联到内部网络的行为进行检查。在网络管理员配合下验证其有效性。入侵
5、防范(G3)b)当检测到攻击行为时,记录攻击源ip、攻击类型、攻击目的、攻击时间,在发生严重入 侵事件时应提供报警。询问管理员是否有报警措施。恶意代码防范(G3)a)应在网络边界处对恶意代码进行检测和清除;查看防火墙设置,是否安装杀毒软件。b)应维护恶意代码库的升级和检测系统的更新。查看是否安装杀毒软件,杀毒软件版本是否是最新。查看系统版本信息。网络设备防护(G3)d)主要网络设备应对同一用户选择两种或两种以上组合的鉴别技术来进行身份鉴别; 重新启动设备,查看登录设备所需的条件。(即是否进行认证,认证方法有几种)h)应实现设备特权用户的权限分离。查看是否有管理员,审计员等除了管理员的其他特权用
6、户,查看用户的权限。四、实验记录结构安全本项要求包括:a)设备的业务处理能力具备冗余空间,满足业务高峰期需要;Board 019CPU busy status: inlast5 seconds22inlast1 minute20%inlastS minutes1. 打开PuTTY,输入用户名和密码,登录终端3. 输入display memory查看内存使用情况H3 C-S3 100t-display meniotryUnit 1System kvailatole Heniory (bytes) : 33 141504System Ilsd Memory (bytesJ : 944 6366 j
7、 ITsed. Rate : 2814. 输入display connection查看会话连接数情况H3C-S31005-display coiinect-ionUnit iIndex=lUser naitie = student 5 vs teniIP=10.11.5.35Index=4User naitie = student 373 teniIP=10.11.5.371 Index=5 U3er= student systemIP=10.11.5.58Index = 6f User najne = studentsystemIP=10.11.5.52Index=7sUsername=st
8、udentsystemIP=10.11.5.36On Unit. 1:Total 5 con.nect.ion5 matched 5 listed.I Total 5 connections mat-ched, 5 listed.实际情况:CPU、内存使用率不超过50%, connection会话数不超过最大值70%。b)应保证网络各个部分的带宽满足业务高峰期需要。(1)键入display brief interface,查看端口使用情况,displav brief interfaceInteraee:Eth 一 Et-heriiet.GE- GiitEthernet TENGE 一 t.ei
9、iGig:=Jj itEthLonp - LcicpB =5ic kV1an - V1an-int euf ace Cas一 Case adeSpeed/Dup1e: :A - auto-negijt iat. i iiInterfaceL inkSpeed Di.iplex Type PVID Jescr ip t ion.Auk1/0/0VP Ethl/0/1TOTTaccess 1Ethl/0/2access 1Ethl/0/3UPAIODM Afull iaccess 1Ethl/0/4UPAIODM Afull iaccess 1Ethl/0/5UPAIODM Afull iacce
10、ss 1Frhl /n/ inTTFAIOM Afull iaccess 1Ethl/0/7DOOTJlkiaccess 1Ethl/O/BDOOTJlkiaccess 1Ethl/0/9DoraAA:access 1Ethl/0/10DoraAA:access 1Ethl/0/11UPHOail Afull :access 1Ti-v.r 1 ri I rnna 1 ririMh4=,r 1 1,r l jm 1J实际结果:Eth1/0/1 处于 DOWN 状态,Eth1/0/3,Eth1/0/4,Eth1/0/5, Eth1/0/11 等处 于UP状态。2)找到处于 UP 状态的端口 Et
11、h1/0/3,键入 display interface Eth1/0/3,查看接口 Eth1/0/3的详细信息。H3 C-S3 :1口口4目:13口intsmEzEmum EtLhl/Ci/MEthernetI/O/3 current otQtc : UrIP Sending Frames1 Fomat is PKTFMT_ETHTJT_2, Hardware address is 000f-e2to8- M&dia tvpe is twisted pairloopbacJc not setPort haudwaue type is 100 EASE T2J 100Mbps-speed mod
12、er full-duplex mode Link speed type is autonegotiationf 1 ink duplex type is autonegotiation Flou-Eontuol is not enabledThe Max irciuin Fuaitie Length is 153 6Broadcast MAX-uatio; 100PV1D; 1Hdi type: autoPort. Linlr-type: accessTagged VLAN ID : noneUiit熠辅eW MLAN 工 : :LLast. 300 seconds input: 1 pack
13、ets/sec 114 loytes/sec Last. 300 seconds output:5 packets/sec 482 loyt&s/s&cInput Ctotal) :B379 packets_1049103 toytes119 tiroadcasts, 537 multicasts, 0 pausesInput Cnoritial) :8379 packets1049103 bytes119 broadcasts, 537 multicasts, 0 pausesEth1/0/3-(114+482)/(100*1024*1024)=596/1048576001%untaggea
14、 vlatj id:ILast 300 seconds input:3 packets/sec 565 toytes/secLast 300 seconds output:9 packets/sec 407S Joytes/secEth1/0/4-(565 + 4078)/(100*1024*1024)=4643/1048576001%Last 300 seconds iuput:2 1 packEts/sec 14950 luytes/secLast 300 seconds utput:14 packets/sec 26 bytes/secEth1/0/5-(14950 + 2006)/(1
15、00*1024*1024)=16956/1048576001%Last 300 seconds input:1 packets/sec 211 byt-es/secLasr 300 secon.As oiatput: S packers/sec 1200 bytes/secEth1/0/11-(211 + 1200)/(100*1024*1024)=1411/104857600=L1LL-L J_ !_ L411.L4 Cl L-p 二 J_H3C display ip routing-tableIJexthopI titer faceRouting Tahle: Dest inat ion.
16、/ Mas kpuJa 1 ic net.:Protocol PreCosta10.11.5.1V lari- i nt er ac e 110.11.5.0/24.rfRECt, a10.11.5.252V lari- i nt er ac e 110.11.5.252/32DIRECT a127.0.0.1IriLoopBackO127.0.0.0/S DIRECT 127.0.0.1IriLoopBacku127.0.0.1/32127.0.0.1IriLoopBackuf)应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段与 其他网段之间采取可靠的技术隔离手段;采用内网和
17、外网分离开。通过咨询管理员的方式。结果:使用的是内网。g)应按照对业务服务的重要次序来指定带宽分配优先级别,保证在网络发生拥 堵的时候优先保护重要主机方法:询问管理员是否实现了数据包的过滤及流量控制。结果:实现了数据包的过滤及流量控制。访问控制本项要求包括:a)应在网络边界部署访问控制设备,启用访问控制功能;结果:访问管理员,没有部署访问控制设备及措施。b)应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度 为端口级;c)应对进出网络的信息内容进行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制;结果:交换机没有对其做出限制控制。d)应在
18、会话处于非活跃一定时间或会话结束后终止网络连接;结果:系统会自动断开长时间没动作的连接。e)应限制网络最大流量数及网络连接数;方法:询问系统管理员是否限制网络最大流量数及网络连接数。结果:大多数端口都有最大流量限制100兆,和最大连接数限制10个。f)重要网段应采取技术手段防止地址欺骗;结果:重要网段没有采用其他技术手段。g)应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行 资源访问,控制粒度为单个用户;登录设备查看是否对拨号用户进行身份认证,是否配置访问控制规则对认证成功的用户允 许访问受控资源。预期结果:对于远程拨号用户,设备上提供用户认证功能;有通过配置用户、用户组,并
19、 结合访问控制规则实现对认证成功的用户允许访问受控资源。步骤:键入display acl all,查看是否配置访问控制列表。display acl allTotal ACL Nuinkier: 0实际结果:访问控制列表为空,说明系统未部署任何访问控制规则。h)应限制具有拨号访问权限的用户数量;(1)询问系统管理员,是否有远程拨号用户,采用什么方式接入系统,采用何种方式进行 身份认证,具体用户数量有多少。步骤1:输入display version查看系统的授权信息H3C-S3 100H3C Coniware Flatlooxi SoifwareComware SoftwareVers ion 3
20、.10; R已.已ase 2107Copyright (cj 2004-2006 Hangshou H3 C Tecliao logi已己 Go. ; Ltd. ALL rights reserved.H3C S3100-16C-SI upt line is 0 m已已It, 0 day, 8 hours, 4。 ininut.esH3C S3100-16C-SI with 1 Processor64Mbytes SDRAHBNbytes Flash HemoryConfig Register points to FLASHHardware Vers ion is REV.CBootconi
21、Version is -5ISSutoslot lFEHard-ware Version is REV. C步骤2:输入display current-configuration查看系统配置信息,确认拨号用户数的数 量配置; display current-configuration月 svsname H3C-S3100radius scheine syst-em肯domain systemlocal-user studen.t-password simple student service-type ssh. telnet level 1vlan 1interface Vian-in.t.e
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 测评 实验

链接地址:https://www.31ppt.com/p-5012526.html