This shows you the differences between two versions of the page.
| Both sides previous revision Previous revision Next revision | Previous revision | ||
|
обеспечение_безопасности_linux_решений [2025/10/19 18:57] val [4.4 Шифрование трафика] |
обеспечение_безопасности_linux_решений [2026/07/24 09:33] (current) val [4.4 Шифрование трафика] |
||
|---|---|---|---|
| Line 121: | Line 121: | ||
| ==== 1.2 Подключение сети предприятия к Internet ==== | ==== 1.2 Подключение сети предприятия к Internet ==== | ||
| - | * Настраиваем доступ в Internet из сети LAN и использованием [[Сервис NAT]] | + | * Настраиваем на gate доступ в Internet из сети LAN с использованием Сервис NAT [[Сервис NAT#nftables]] |
| * Тестируем | * Тестируем | ||
| <code> | <code> | ||
| Line 144: | Line 144: | ||
| lan# ssh-copy-id gate | lan# ssh-copy-id gate | ||
| - | lan# scp /etc/resolv.conf server:/etc/ | + | lan# |
| - | lan# scp /etc/resolv.conf gate:/etc/ | + | scp /etc/resolv.conf server:/etc/ |
| + | scp /etc/resolv.conf gate:/etc/ | ||
| </code> | </code> | ||
| === Сервис EMAIL === | === Сервис EMAIL === | ||
| Line 230: | Line 231: | ||
| * [[http://www.openwall.com/john/|John the Ripper password cracker]] | * [[http://www.openwall.com/john/|John the Ripper password cracker]] | ||
| * [[Утилита john]] (можно на любой свободной системе) | * [[Утилита john]] (можно на любой свободной системе) | ||
| - | |||
| - | === Проверка целостности системы === | ||
| - | |||
| - | Сценарий: находим модифицированное ПО (можно изменить код web сервера) | ||
| - | |||
| - | * [[Утилита tripwire]] ([[https://youtu.be/FR_5am9__Ug|Видео Урок: Tripware - мониторинг и предупреждения об изменениях файлов в системе]]) | ||
| - | * [[Утилита aide]] | ||
| - | |||
| - | === Проверка системы на наличие закладок === | ||
| - | |||
| - | * [[https://www.upcloud.com/support/scanning-centos-server-for-malware/|Scanning CentOS 7 Server for Malware]] | ||
| - | |||
| - | * [[https://en.wikipedia.org/wiki/Xor_DDoS|XOR DDoS is a Linux Trojan malware]] | ||
| - | * [[https://www.raspberrypi.org/documentation/linux/usage/users.md|User management in Raspberry Pi]] | ||
| - | * Загружаем на server | ||
| - | <code> | ||
| - | server# cd / | ||
| - | |||
| - | server# wget http://gate.isp.un/unix/xor_ddos_linux_trojan.tgz | ||
| - | |||
| - | server# tar -xvzf xor_ddos_linux_trojan.tgz | ||
| - | </code> | ||
| - | |||
| - | * [[Утилита rkhunter]] | ||
| - | * [[Утилита chkrootkit]] | ||
| - | |||
| - | * [[Сервис OSSEC]] | ||
| === Аудит системных событий === | === Аудит системных событий === | ||
| Line 263: | Line 237: | ||
| * [[Система Linux Auditing]] | * [[Система Linux Auditing]] | ||
| - | * [[https://youtu.be/zjzdqqk7xmo|Видео урок: Аудит системных событий в Linux/FreeBSD]] | + | * [[Регистрация событий в Linux#Сервис rsyslog]] и [[Регистрация событий в Linux#Регистрация сообщений, переданных по сети]] |
| - | + | ||
| - | * Можно добавить [[Регистрация событий в Linux#Регистрация сообщений, переданных по сети]] | + | |
| ==== Практикум ==== | ==== Практикум ==== | ||
| Line 319: | Line 291: | ||
| Сценарий: ограничения, накладываемые политиками на www сервер на server не позволят получить через него доступ к любым файлам, кроме разрешенных даже в случае запуска его с правами **root** | Сценарий: ограничения, накладываемые политиками на www сервер на server не позволят получить через него доступ к любым файлам, кроме разрешенных даже в случае запуска его с правами **root** | ||
| - | * [[Модуль AppArmor]] | + | * [[Модуль AppArmor]] (Включение/Выключение, работа с профилями) |
| * [[Модуль AppArmor#Создание профиля "вручную"]] | * [[Модуль AppArmor#Создание профиля "вручную"]] | ||
| - | * [[https://youtu.be/AaB5mL3SAlQ|Видео Урок: FreeBSD MAC and Linux AppArmor]] | ||
| - | |||
| * [[Модуль SELinux]] | * [[Модуль SELinux]] | ||
| Line 445: | Line 415: | ||
| * Технология Docker [[Технология Docker#Микросервисы]] | * Технология Docker [[Технология Docker#Микросервисы]] | ||
| ==== 4.4 Шифрование трафика ==== | ==== 4.4 Шифрование трафика ==== | ||
| + | |||
| + | * [[Пакет OpenSSL#Использование алгоритмов с открытым ключем]] | ||
| === Подготовка стенда === | === Подготовка стенда === | ||
| Line 451: | Line 423: | ||
| === Использование самоподписанных цифровых сертификатов === | === Использование самоподписанных цифровых сертификатов === | ||
| - | |||
| - | Демонстрирует преподаватель | ||
| Сценарий: замена сервиса HTTP на HTTPS на www | Сценарий: замена сервиса HTTP на HTTPS на www | ||
| - | * [[Пакет OpenSSL#Использование алгоритмов с открытым ключем]] (на примере обмена данными по ftp между student@lan и student@server) | ||
| * [[Пакет OpenSSL#Создание самоподписанного сертификата]] для системы www | * [[Пакет OpenSSL#Создание самоподписанного сертификата]] для системы www | ||
| * [[Сервис HTTP#Поддержка протокола HTTPS]] для системы www | * [[Сервис HTTP#Поддержка протокола HTTPS]] для системы www | ||
| Line 481: | Line 450: | ||
| **Дополнительные задания:** | **Дополнительные задания:** | ||
| - | - HTTPS доступ к приложению webd (можно использовать конфигурацию nginx для gowebd) через gate | + | * 1. HTTPS доступ к приложению webd (можно использовать конфигурацию nginx для gowebd) через gate (см. доп. задание) |
| - | - замена IMAP на IMAPS (на server) | + | |
| <code> | <code> | ||
| Line 500: | Line 468: | ||
| * [[Сервис HTTP#HTTPS Прокси (пример 4)]] для HTTP приложения (webd или gowebd) | * [[Сервис HTTP#HTTPS Прокси (пример 4)]] для HTTP приложения (webd или gowebd) | ||
| + | * 2. замена IMAP на IMAPS (на server) | ||
| <code> | <code> | ||
| lan# scp wild.key server:server.key; scp wild.crt server:server.crt | lan# scp wild.key server:server.key; scp wild.crt server:server.crt | ||
| Line 596: | Line 565: | ||
| * [[Оборудование уровня 2 Cisco Catalyst#DHCP snooping]] | * [[Оборудование уровня 2 Cisco Catalyst#DHCP snooping]] | ||
| * [[Сервис DHCP#Поиск посторонних DHCP серверов]] | * [[Сервис DHCP#Поиск посторонних DHCP серверов]] | ||
| + | |||
| + | ==== Практикум ==== | ||
| + | |||
| + | * [[https://val.bmstu.ru/~val/pract/lin3/lin3_mod4_pract.mp4|Запись практикума]] (длительность: 24 минуты) | ||
| ===== Модуль 5. Защита сети предприятия ===== | ===== Модуль 5. Защита сети предприятия ===== | ||
| Line 625: | Line 598: | ||
| * [[Сервис Fail2ban]] | * [[Сервис Fail2ban]] | ||
| - | * [[https://habr.com/ru/articles/813799/|DPI из подручных материалов]] | + | * [[https://habr.com/ru/articles/813799/|DPI из подручных материалов]] (доп. задание для практикума) |
| + | |||
| + | ==== Практикум ==== | ||
| + | |||
| + | * [[https://val.bmstu.ru/~val/pract/lin3/lin3_mod5_pract.mp4|Запись практикума]] (длительность: 10 минут) | ||
| ===== Модуль 6. Использование VPN для соединения сетей филиалов предприятия и удаленных пользователей ===== | ===== Модуль 6. Использование VPN для соединения сетей филиалов предприятия и удаленных пользователей ===== | ||
| Line 639: | Line 617: | ||
| === SSH вместо VPN (привязка к порту клиента) === | === SSH вместо VPN (привязка к порту клиента) === | ||
| - | Сценарий: подключаемся с "домашнего" компьютера по RDP к компьютеру в LAN сети предприятия через "рабочую" linux систему, с которой есть доступ в LAN | + | Сценарий: подключаемся с "домашнего" компьютера по RDP к компьютеру в LAN сети предприятия через "рабочую" linux систему, у которой есть доступ в LAN |
| Реализация: Отключаем на host системе VirtualBox Host-Only Network адаптер и, используя доступность сети LAN с server, осуществляем доступ по RDP к системе client1 через учетную запись user1 системы server | Реализация: Отключаем на host системе VirtualBox Host-Only Network адаптер и, используя доступность сети LAN с server, осуществляем доступ по RDP к системе client1 через учетную запись user1 системы server | ||
| Line 664: | Line 642: | ||
| <code> | <code> | ||
| - | lan# scp /etc/ssl/openssl.cnf gate:/etc/ssl/ | + | lan# ###scp /etc/ssl/openssl.cnf gate:/etc/ssl/ |
| - | lan# scp /var/www/html/ca.crt gate: | + | lan# scp /var/www/html/ca.* gate: |
| - | + | ||
| - | lan# scp /var/www/html/ca.crl gate: | + | |
| </code> | </code> | ||
| Line 676: | Line 652: | ||
| * [[Пакет OpenSSL#Отзыв сертификатов]] | * [[Пакет OpenSSL#Отзыв сертификатов]] | ||
| - | * [[Управление учетными записями в Linux#Перемещение учетных записей]] | + | * [[Управление учетными записями в Linux#Перемещение учетных записей]] |
| - | * [[Пакет OpenVPN#Использование PAM аутентификации]] | + | * [[Пакет OpenVPN#Использование PAM аутентификации]] (см. доп. задания) |
| Сценарий: требуется объединить сети филиалов (обсудить) | Сценарий: требуется объединить сети филиалов (обсудить) | ||
| Line 684: | Line 660: | ||
| * [[Пакет OpenVPN#Настройка peer2peer конфигурации]] | * [[Пакет OpenVPN#Настройка peer2peer конфигурации]] | ||
| - | ===== Дополнительные материалы ===== | + | ==== Практикум ==== |
| - | * [[2FA на предприятии]] | + | * [[https://val.bmstu.ru/~val/pract/lin3/lin3_mod6_pract.mp4|Запись практикума]] (длительность: 15 минут) |
| - | * [[PAM и Telegram]] | + | |
| + | ===== Дополнительные материалы ===== | ||
| + | * Вебинар: [[2FA на предприятии]] (смотреть с 24-й минуты) | ||
| + | * Вебинар: [[PAM и Telegram]] (смотреть с 10-й минуты) | ||
| + | * Статья: [[https://habr.com/ru/articles/813799/|DPI из подручных материалов]] | ||
| + | * Вебинар: [[Протокол ACME|Все, что нужно знать про Let's Encrypt, от localhost до Kubernetes]] | ||
| + | * Вебинар: [[Использовать чужой IP адрес в сети|Могут ли использовать чужой IP адрес в сети, как это обнаружить и предотвратить]] | ||