1、2.2缺乏网络安全的师资力量网络安全是网络行业中技术含量较高的方向,安全人才较为缺乏,学校师资也是一样,好的师资是网络安全实验室教学中的一个重要环节。通过师资培训,再加上好的环境来实践,可以保障网络安全教学师资的提升。2.3缺乏实用性强的安全教材目前市面上面的网络安全教材很多,但绝大部分都是以理论为主,很容易导致学生学习的厌烦感,教材的编排并没有针对性的网络安全实验,这也是网络安全实验开展困难的主要问题。第三章 安全攻防实验室特点在一个已经部署防毒软件、防火墙、IDS、VPN等安全产品的实验室中,很少有人清晰的知道这些安全产品的作用,以及能够为计算机安全所带来的保障。配置和组网的实验带给学生的
2、仍然是书面的理论知识,学生没有一个整体的概念。实验室严重匮乏的是安全设备的组合以及攻防环境的建立,这让很多学校以及企业感到无从着手,无力进行有效的网络安全培训,面对以下问题无所适从:问题1:怎样的教学方式才能让学员更加快捷、高效的学习网络安全方面的知识?问题2:什么样的教学环境才能让学员更容易、积极的学习网络安全方面的知识,增强网络安全意识?攻防带给教学最真实的环境、最有效的实验方式,学会真正最实用性安全技术,在实验室中学生可以真实体验到未来工作中的网络状况,并加以排除、维护和改造。3.1安全攻防实验室简介目前,各行业用户对信息系统的依赖程度也越来越高,建立持续、稳定、安全的网络是保障用户业务
3、发展的前提。大家都认识到安全的重要性,纷纷采用防火墙、加密、身份认证、访问控制,备份等保护手段来保护信息系统的安全。与此同时,安全问题日益严重,病毒、木马、黑客攻击、网络钓鱼、DDOS 等安全威胁层出不穷,而且技术越来越复杂,病毒、木马及黑客技术等融合造成了网络安全的巨大危机。因此,国内人才市场对网络安全工程师的需求量骤增,大中型企业需要精通网络安全的网管人员。原来的网络安全实验室都是面向设备安装调试以及设备组网的实验室,没有针对网络管理员实际遇到的安全攻防做出相应的训练。网络攻防实验室采用SZSM的SZSM安全沙盒系统进行试验。 安全攻防实验室使用主流的安全设备:如防火墙、入侵检测与防御系统
4、、统一威胁管理系统、终端安全系统、安全准入认证系统组成实验网络,将典型安全漏洞实验案例、主机系统加固实验案例以及漏洞扫描案例浓缩到称之为“安全沙盒”的安全攻防实验平台中。安全沙盒与所有安全设备组合部署成一个强大的网络测试环境,学生和研究人员可以更直观、更有效、更方便地体验设备中安全技术的部署,观察并攻击“安全沙盒”中定制服务器常见的操作系统漏洞和网络应用服务漏洞等,然后在安全沙盒上进行系统加固,并可以利用整网的设备联动发现威胁、主动防御。安全沙盒的部署拓扑如下:第四章 安全攻防实验室方案4.1安全攻防实验室设备选型4.1.1 传统安全设备传统的安全设备包括防火墙、UTM统一威胁管理、入侵检测引
5、擎、认证计费、日志系统等产品,这些传统的安全设备可以组建完整的网络进行设备的安装调试,满足学生了解产品配置、了解产品功能的作用。传统的安全设备是安全攻防实验室不可或缺的产品,它们的组合可以完成安装调试级别的所有实验。4.1.2 安全沙盒使实验室具有攻防教学功能的独特产品SZSM安全沙盒系统DigitalChina Secure SandBox(简称:DCSS)为计算机安全教育提供实验课程以及实验环境。教师通过登录DCSS系统的管理平台SandBox Management Centrol(简称:SMC)进行实验课程的教学工作,学生也可以通过登录SMC进行教学课程的实验操作。DCSS是SZSM网络
6、公司专为网络安全攻防实验室研发的产品,是进行网络安全攻击和防御的模拟平台,锻炼学生动态网络安全维护的能力。其名取材于军事术语“沙盘”,这意味着安全沙盒可以通过模拟实战演练战术和技术,其先进的设计理念为国内首创。安全沙盒系统为计算机及网络安全教育提供多系统平台的教学课件,在教学、培训过程中,根据需要可以启动基于不同操作系统平台的教学课件,满足所有教学环境的需求。安全沙盒系统为计算机及网络安全教育提供多模式的安全攻防实验课件,能够进行各种安全威胁的攻防操作,针对不同的攻击防御模式,提供多种实验课件选择。安全沙盒系统的全部课件均是将安全理论与实际环境和动手操作相结合的实验课程,所有的学习过程中,都需
7、要通过实际动手进行实验操作,完成课件要求的安全威胁攻击以及针对该攻击的安全防御措施。通过不同的实验课程让学员亲身体验计算机及网络安全的攻防全过程,让学生从枯燥的理论学习中解脱出来,可以极大的提升学生学习网络安全知识的积极性,并帮助学生在未来的就业和职业发展奠定扎实、实用的技术基础和经验。安全沙盒具有10个千兆电口,其中2个用于管理,8个用于学生实验,可以满足8人同时实验,并具有如下特点满足教学需求:1、独立的实验环境:教师通过SMC控制台可以为学生开启各种计算机安全教学课程的实验环境,学生可以在实验环境中进行各种计算机安全的攻防实验。独立隔离的实验环境不会对其他网络造成危害。2、可定制的安全实
8、验课件:教师可以在SMC控制台上进行日常教学的课程定制,根据已有的实验课件,教师可以自行编写教学课程内容。3、支持多实验课程同时进行:教师可以在SMC控制台上进行多个计算机安全实验课程的教学,通过启动不动的安全实验课件,为不同的学生分配相应的实验课程。4、支持单独的实验评分系统:教师可以在SMC控制台上为上课的学生进行实验评分,每个学生都可以有自己的实验分数,且支持对学生实验成绩可以导出功能。5、具备实验课程在线帮助:学生在进行每个实验课程时,都可以通过在线实验说明,实验提示步骤,自行完成实验课程。6、可扩展的实验课件体系:安全沙盒系统可以通过不断的更新实验课件,不断扩容实验能力,可以无限为计
9、算机安全教学提供长期的实验操作平台。4.2安全攻防实验室拓扑图在安全攻防实验室方案中,我们把实验室分成了六个区域:1、网络VPN安全域:使用防火墙进行VPN技术的组网和配置,让学生了解VPN技术的特点、适用范围以及安装调试。2、网络接入安全域:使用802.1x技术、web接入技术或者PPPoE接入技术管理接入安全,也可以利用DCSM内网安全管理系统进行病毒检查和资产评估。3、内网核心安全域:部署日志系统和Radius服务器进行安全审计。4、网络边界域:具有流量整形网关设备、UTM和BAS设备,可以很完整的管理边界安全。5、模拟外网安全域:主要进行远程接入的安全设置以及模拟外网产生的恶意扫描和攻
10、击。6、系统攻防演练区:安全沙盒是主要设备,在安全沙盒上进行系统的攻击和防御,IDS入侵检测引擎负责网络安全的嗅探和威胁发现。为了保证安全沙盒不对网络的其他区域造成危害,还需要使用防火墙和其他区域隔离,使用DCSM内网安全管理系统对这些工具和软件进行资产管理,防止学生私自复制,对校园网络造成危害。安全攻防实验室不再是普通意义上的设备安装调试级别的实验室,它带来全新的实验室理念,即运维攻防级别的实验室理念,它提供了全动态绝对真实的网络实训环境。对学生而言网络不再是一台台静止的设备组成,而是具有各种关联,提供各种服务,存在各种威胁的一个动态的整体。4.3安全攻防实验室课程体系形成专门的两级安全认证
11、体系:4.3.1 初级DCNSA网络安全管理员课程掌握程度分为:掌握、理解、了解三个层次。项目类型一级知识点二级知识点课时数掌握程度项目1:局域网安全攻防技术局域网设备安全交换机设备安全2掌握安全的控制台访问配置特权密码1service password-encryption命令配置多个特权级别警告标语(Warning Banners)交互式访问安全vty访问安全Shell(SSH)协议禁用不需要的服务局域网常见安全威胁及解决方案MAC flooding/MAC spoofing4理解spanning-tree攻击了解VLAN跳转DHCP攻击(虚假DHCP防御和DHCP拒绝服务攻击防御)ARP
12、扫描/ARP攻击/ARP欺骗项目2:互联网接入安全攻防技术互联网接入设备安全互联网接入常见威胁及解决方案过滤IP网络流量过滤Web和应用流量特洛伊木马扫描器拒绝服务攻击项目3:网络互联数据安全攻防技术(VPN、VPDN)网络互联设备安全网络互联常见威胁及解决方案数据监听数据篡改数据重放非法的数据来源使用IPSEC实现数据的加密、认证、反重放8项目4:互联网接入身份验证AAA互联网接入身份验证设备安全配置IEEE802.1X实现互联网接入身份认证配置PPPOE实现接入客户端身份认证配置web portal实现接入客户端身份认证课时合计964.3.2 中级 DCNSE网络安全工程师课程网络安全综述
13、网络安全的现状网络为什么不安全安全威胁手段安全防范措施计算机网络安全术语黑客密码技术概念访问控制技术概念数字签名网络安全策略数据物理安全数据机密数据完整性数据可控数据可用身份鉴别数据鉴别数据防抵赖审计与监测企业网络安全技术防火墙技术防火墙概述防火墙实施防火墙局限入侵检测技术入侵检测技术概述入侵检测系统分类入侵检测系统实施企业网络与UTM设备UTM系统概述UTM的基本内涵UTM的实施多维绿网技术基础网络和防火墙的部署入侵检测系统部署接入认证系统部署802.1x交换机系统部署加密技术传统的加密方法现代主流加密方法秘密密钥加密算法公开密钥加密算法算法的混合使用密钥的管理数字签名的概念数字签名的基本形
14、式信息摘要技术数据完整性的概念数字签名的实现基于RSA的数字签名认证技术数字证书什么是数字证书为什么要用数字证书数字证书原理介绍证书与证书授权中心数字证书的应用公钥基础设施PKIPKI构成PKI服务PKI应用模式黑客攻击手段揭秘常见黑客技术及系统的缺陷一般攻击步骤端口扫描网络监听缓冲区溢出IP欺骗(可选)黑客攻击系统的工具和步骤网络病毒机制与防护计算机病毒的工作原理病毒分类引导型病毒文件型病毒混合型病毒其他病毒计算机网络病毒的防范特征代码法校验和法行为监测法软件模拟法网络病毒实例CIH病毒蠕虫病毒2002年流行病毒2003年流行病毒操作系统安全问题及保护措施Windows NT/2000 的安
15、全与保护措施Windows NT/2000系统的缺陷Windows NT/2000系统攻击与防范实例Linux 系统的缺陷与数据保护合计1284.4高级 安全攻防实验室实验项目4.4.1基本实验实验类型实验项目防火墙设备实验防火墙外观与接口介绍防火墙用户管理管理员地址设置恢复出厂设置配置文件保存与恢复产品升级实验防火墙透明模式初始配置防火墙透明模式配置网络对象防火墙透明模式配置安全规则防火墙路由模式初始配置防火墙路由模式配置网络对象防火墙路由模式设置路由及地址转换策略防火墙路由模式配置安全规则混合模式初始配置混合模式配置网络对象混合模式设置路由及地址转换策略混合模式配置安全规则防火墙日志系统实
16、验双机热备(选修)抗DoS实验(选修)VPN虚拟专用网实验VPN设备设备隧道的建立VPN客户端VPN设备隧道的建立IPSEC VPN实验SSL VPN实验IDS入侵检测系统实验安装顺序介绍0.5配置传感器安装数据库安装LogServer Event-Collector 的安装与配置 NIDS Console 的安装与配置NIDS Report 的安装与配置查询工具的使用安全响应策略的配置及防火墙联动UTM统一威胁管理系统实验 UTM的基本配置利用UTM进行网络病毒控制利用UTM进行垃圾邮件控制(选修)利用UTM进行P 2P 控制安全接入和认证计费实验 DCBI-3000安装 DCBI-3000
17、使用 DCBI-3000WEB自服务系统安装DCBI-3000WEB自服务系统使用 802.1X功能的组网调试DCBA-3000W基本调试命令DCBA-3000W配置RadiusDCBA-3000W NAT调试说明DCBA-3000W Filist调试说明DCBA-3000W ACL调试说明 DCBA-3000W二次认证(桥模式)配置实验 DCBA-3000W二次认证(路由模式)配置实验攻击实验基础网络监听sniffer扫描器+口令探测 superscan x-scan SSS 流光拒绝服务攻击(DDOS)安全攻防综合实验(使用DCSS)Windows缓冲区溢出漏洞利用(MS06-040)数据
18、库漏洞利用(MySQL)SQL注入攻击(MySQL)木马植入(Web挂马)木马利用与防护(灰鸽子)Linux主动防御(配置安全)Linux漏洞利用(CVE-2005-2959、CVE-2006-2451)口令破解(口令猜测与网络窃听)数据库主动防御(MySQL)毒邮件首页篡改(Apache)系统安全加固实验审核系统安全性访问控制账号安全策略管理员权限网络服务(IIS和NETBIOS的安全设置)文件系统安全安全日志多维绿网综合网络安全实验安全防护系统的部署IDS入侵检测系统部署模拟攻击并进行阻断(外部)模拟攻击并进行阻断(内部)4.4.1扩展实验安全沙盒是一个可以不断扩展的实验平台,教师可根据课
19、程需要自行研发扩展实验,教师按照一定的研发规则自行研发相应实验课件导入安全沙盒,SZSM提供必要的技术支持。实验点密码学实验古典密码算法Kaiser密码、单表置换密码对称密码算法对称密码体系、DES算法、AES算法非对称密码算法非对称密码体系、RSA算法、ELGamal算法Hash算法MD5哈希函数、SHA-1哈希函数手工实现安全通信过程数字签名、对称密钥加密、非对称密钥加密利用PGP实现安全通信过程PGP加密机制PKI应用实验IIS服务器安全通信PKI体系、证书生成与签发、IIS服务器证书安装与认证Apache服务器安全通信OpenSSL证书生成与签发、Apache服务器证书安装与认证安全审
20、计实验IIS下个人网站搭建HTML语言及语法结构、IIS个人网站搭建WEB日志审计Windows日志系统、IIS日志格式、日志审计、WEB漏洞扫描Linux主机安全审计常用Linux日志文件、Linux文件完整性、LSAT审计单机攻防实验Windows口令破解暴力破解、字典破解Linux口令阴影口令、阴影文件、Linux口令加密算法CPU寄存器、堆栈、函数调用过程、缓冲区溢出方式、Windows缓冲区溢出、Linux下溢出实现权限提升Windows下文件恢复硬盘物理结构、Windows文件存储结构、Windows文件系统Linux下文件恢复Ext2文件系统、Ext3文件系统网络攻防实验TCP协议、UDP协议、ICMP协议、全连接扫描、半连接扫描、UDP端口扫描、主机扫描漏洞扫描弱口令、CGI通用网关接口、N
copyright@ 2008-2022 冰豆网网站版权所有
经营许可证编号:鄂ICP备2022015515号-1