RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何利用IPS實(shí)現(xiàn)阻斷攔截的功能呢

哆啦安全 ? 來源:每天一個入獄小技巧 ? 2023-01-08 11:35 ? 次閱讀

0x01前言

接上片文“如何搭建屬于自己內(nèi)網(wǎng)全流量的IDS/IPS”上一篇文章介紹了如何利用suricata+arkime做內(nèi)網(wǎng)全流量系統(tǒng),目前只做到了記錄suricata告警日志和arkime流量分析,只實(shí)現(xiàn)了ids入侵檢測系統(tǒng)的功能,但是要作為IPS 入侵防御系統(tǒng)來用的話暫時還不能實(shí)現(xiàn)攔截的功能,這章介紹怎么作為IPS來使用實(shí)現(xiàn)阻斷攔截的功能

0x02 部署位置

家庭網(wǎng)絡(luò)中,一般只有一個路由器,剩下的就是電腦等設(shè)備,使用網(wǎng)線連接路由器和主機(jī)終端,IPS部署位置一般選擇串聯(lián),這樣不用改變原來的網(wǎng)絡(luò)結(jié)構(gòu),如下圖

4eae74c6-8e59-11ed-bfe3-dac502259ad0.png

大概就是這樣串進(jìn)去就行了,注:這里是選擇的IPS模式,所以需要兩個網(wǎng)卡,一進(jìn)一出,Suricata將負(fù)責(zé)將數(shù)據(jù)包從一個接口復(fù)制到另一個接口。復(fù)制過程中過一遍內(nèi)置規(guī)則集,發(fā)現(xiàn)命中則攔截阻斷此流量

0x03 實(shí)驗(yàn)環(huán)境

4ecc4910-8e59-11ed-bfe3-dac502259ad0.png

注:surucata必須要有兩網(wǎng)卡,一進(jìn)一出,生產(chǎn)環(huán)境根據(jù)自己網(wǎng)絡(luò)配置好,串進(jìn)去就行,不然很容易網(wǎng)絡(luò)風(fēng)暴。。。。

4ee74238-8e59-11ed-bfe3-dac502259ad0.png

先將vmnet4的dhcp服務(wù)禁用,

4ef99b68-8e59-11ed-bfe3-dac502259ad0.png

攻擊機(jī)和靶機(jī)的ip,可以看到攻擊者和靶機(jī)并不是一個網(wǎng)段,但是當(dāng)suricata啟動之后,自身所帶的兩個網(wǎng)卡就會相互復(fù)制流量,這時候suricata的作用就會相當(dāng)于一根網(wǎng)線,將靶機(jī)攻擊機(jī)和靶機(jī)連接起來,攻擊者就可以訪問靶機(jī)了

關(guān)于suricataips的配置可參考官網(wǎng)

4f1d7ac4-8e59-11ed-bfe3-dac502259ad0.png

隨便寫條測試規(guī)則。因?yàn)楝F(xiàn)在是ips,所以動作要換成drop;alert 記錄所有匹配的規(guī)則并記錄與匹配規(guī)則相關(guān)的數(shù)據(jù)包; drop ips模式使用,如果匹配到之后則立即阻斷數(shù)據(jù)包不會發(fā)送任何信息

4f37a8b8-8e59-11ed-bfe3-dac502259ad0.png

未啟動suricata之前,攻擊機(jī)不能訪問靶機(jī)

啟動suricata之后,靶機(jī)ip會發(fā)生變化,變成 和攻擊者同網(wǎng)段的,隨后攻擊者可以訪問靶機(jī)

4f5e3da2-8e59-11ed-bfe3-dac502259ad0.png

根目錄放置兩個文件

4f7b1670-8e59-11ed-bfe3-dac502259ad0.png

攻擊者訪問baidu.php文件被攔截,ips規(guī)則生效

4f8b9838-8e59-11ed-bfe3-dac502259ad0.png






審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • IDS
    IDS
    +關(guān)注

    關(guān)注

    0

    文章

    27

    瀏覽量

    16152
  • 路由器
    +關(guān)注

    關(guān)注

    22

    文章

    3728

    瀏覽量

    113701
  • IPS
    IPS
    +關(guān)注

    關(guān)注

    1

    文章

    83

    瀏覽量

    35582

原文標(biāo)題:如何搭建屬于自己內(nèi)網(wǎng)全流量的IDS/IPS

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    HarmonyOS實(shí)戰(zhàn)開發(fā)-如何在Navigation中完成路由攔截

    Navigation路由攔截案例,即可直接進(jìn)入主頁,不需要重復(fù)登錄。 點(diǎn)擊主頁的\"退出登錄\"按鈕,退出案例,此時點(diǎn)擊Navigation路由攔截案例需重新登錄。 實(shí)現(xiàn)思路 1、在路由模塊增加
    發(fā)表于 05-08 14:21

    發(fā)送接收功能阻斷

    我設(shè)置一些I2C通信(雖然,快速閱讀的UART和SPI組件、數(shù)據(jù)表我認(rèn)為類似的問題可能存在過),我通過API的困惑。似乎所有的發(fā)送/接收功能阻斷。有沒有啟動傳輸功能,讓硬件跟它在速度較慢的I2C
    發(fā)表于 04-12 14:00

    變頻電源的反向阻斷是什么

    中港揚(yáng)盛變頻電源的IGBT,提供反向阻斷能力。此功能需要在各個應(yīng)用,如在電流源逆變器,諧振電路,的雙向switchesor矩陣轉(zhuǎn)換。當(dāng)集電極鼓施加一個反向電壓時,就會受到反向偏壓控制,耗盡層會關(guān)斷向
    發(fā)表于 11-16 08:27

    怎樣利用stm32的定時器來實(shí)現(xiàn)定時功能

    怎樣利用stm32的定時器來實(shí)現(xiàn)定時功能?其相關(guān)代碼該怎樣實(shí)現(xiàn)
    發(fā)表于 11-24 07:47

    如何利用printf函數(shù)來實(shí)現(xiàn)STM32串口打印的功能

    STM32串口常規(guī)的打印方法有哪幾種?如何利用printf函數(shù)來實(shí)現(xiàn)STM32串口打印的功能
    發(fā)表于 12-01 06:33

    如何利用軟件模擬的方法去實(shí)現(xiàn)串口收發(fā)的功能

    如何利用軟件模擬的方法去實(shí)現(xiàn)串口收發(fā)的功能?串口收發(fā)有哪幾種通訊方式
    發(fā)表于 12-14 06:31

    如何利用PyAudio庫來實(shí)現(xiàn)pzh-py-speech的音頻播放和錄制功能

    pzh-py-speech的主要功能是什么?如何利用PyAudio庫來實(shí)現(xiàn)pzh-py-speech的音頻播放和錄制功能
    發(fā)表于 12-23 09:45

    如何利用DMA方式去實(shí)現(xiàn)串口的轉(zhuǎn)發(fā)功能

    如何利用DMA方式去實(shí)現(xiàn)串口的轉(zhuǎn)發(fā)功能?利用DMA方式實(shí)現(xiàn)串口轉(zhuǎn)發(fā)
    發(fā)表于 01-27 07:55

    如何利用shineblink core開發(fā)板去實(shí)現(xiàn)溫濕度測量功能

    shineblink core開發(fā)板的庫函數(shù)有何功能?如何利用shineblink core開發(fā)板去實(shí)現(xiàn)溫濕度測量功能
    發(fā)表于 02-23 06:39

    IPS/EPD/FFS,IPS/EPD/FFS是什么意思

    IPS/EPD/FFS,IPS/EPD/FFS是什么意思     IPS(In Plane Switching平面控制模式)廣視角技術(shù)的最大賣點(diǎn)就是它的兩極都在同一個面上,
    發(fā)表于 03-27 10:53 ?6338次閱讀

    利用API攔截技術(shù)實(shí)現(xiàn)串口通信數(shù)據(jù)攔截

    文中介紹了API 攔截技術(shù)的基本原理和應(yīng)用框架,研究了實(shí)現(xiàn)攔截Windows API 函數(shù)的一種方法,最后詳細(xì)說明了利用此法實(shí)現(xiàn)串口通信數(shù)據(jù)
    發(fā)表于 05-13 15:51 ?24次下載
    <b class='flag-5'>利用</b>API<b class='flag-5'>攔截</b>技術(shù)<b class='flag-5'>實(shí)現(xiàn)</b>串口通信數(shù)據(jù)<b class='flag-5'>攔截</b>

    美軍使用薩德系統(tǒng)在14次測試中第14次成功實(shí)現(xiàn)攔截成功攔截,你們怎么看?

    美國國防部導(dǎo)彈防御局11號宣布,美軍當(dāng)天使用“薩德”反導(dǎo)系統(tǒng)攔截中程彈道導(dǎo)彈的測試獲得成功。這是“薩德”反導(dǎo)系統(tǒng)在14次測試中第14次成功實(shí)現(xiàn)攔截,也是該系統(tǒng)首次測試攔截中程彈道導(dǎo)彈。
    發(fā)表于 07-13 10:43 ?1246次閱讀

    基于射頻的精確阻斷技術(shù)分析

    對于入侵防御設(shè)備而言,有效的通訊阻斷方式作為抑制攻擊的有效方式,是不可或缺的。在有線網(wǎng)絡(luò)中,阻斷多數(shù)由串行接入網(wǎng)絡(luò)的網(wǎng)關(guān)設(shè)備來完成,阻斷的方法主要通過丟棄數(shù)據(jù)報(bào)文來實(shí)現(xiàn)。在具體
    發(fā)表于 11-14 09:52 ?0次下載
    基于射頻的精確<b class='flag-5'>阻斷</b>技術(shù)分析

    springmvc 自定義攔截實(shí)現(xiàn)未登錄用戶的攔截

    springmvc自定義攔截實(shí)現(xiàn)未登錄用戶的攔截
    發(fā)表于 11-25 14:44 ?2519次閱讀
    springmvc 自定義<b class='flag-5'>攔截</b>器<b class='flag-5'>實(shí)現(xiàn)</b>未登錄用戶的<b class='flag-5'>攔截</b>

    使用go語言實(shí)現(xiàn)一個grpc攔截

    在開發(fā)grpc服務(wù)時,我們經(jīng)常會遇到一些通用的需求,比如:日志、鏈路追蹤、鑒權(quán)等。這些需求可以通過grpc攔截器來實(shí)現(xiàn)。本文使用go語言來實(shí)現(xiàn)一個 grpc一元模式(Unary)攔截
    的頭像 發(fā)表于 12-18 10:13 ?656次閱讀
    使用go語言<b class='flag-5'>實(shí)現(xiàn)</b>一個grpc<b class='flag-5'>攔截</b>器
    RM新时代网站-首页