User Tools

Site Tools


обеспечение_безопасности_linux_решений

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
Next revision
Previous revision
обеспечение_безопасности_linux_решений [2025/10/20 09:34]
val [6.2 Пакет OpenVPN]
обеспечение_безопасности_linux_решений [2026/07/24 09:33] (current)
val [4.4 Шифрование трафика]
Line 121: Line 121:
 ==== 1.2 Подключение сети предприятия к Internet ==== ==== 1.2 Подключение сети предприятия к Internet ====
  
-  * Настраиваем доступ в Internet из сети LAN и использованием [[Сервис NAT]]+  * Настраиваем ​на gate доступ в Internet из сети LAN с использованием ​Сервис NAT [[Сервис NAT#nftables]]
   * Тестируем   * Тестируем
 <​code>​ <​code>​
Line 144: Line 144:
 lan# ssh-copy-id gate lan# ssh-copy-id gate
  
-lan# scp /​etc/​resolv.conf server:/​etc/​ +lan#  
-lan# scp /​etc/​resolv.conf gate:/etc/+scp /​etc/​resolv.conf server:/​etc/​ 
 +scp /​etc/​resolv.conf gate:/etc/
 </​code>​ </​code>​
 === Сервис EMAIL === === Сервис EMAIL ===
Line 230: Line 231:
   * [[http://​www.openwall.com/​john/​|John the Ripper password cracker]]   * [[http://​www.openwall.com/​john/​|John the Ripper password cracker]]
   * [[Утилита john]] (можно на любой свободной системе)   * [[Утилита john]] (можно на любой свободной системе)
- 
-=== Проверка целостности системы === 
- 
-Сценарий:​ находим модифицированное ПО (можно изменить код web сервера) 
- 
-  * [[Утилита tripwire]] ([[https://​youtu.be/​FR_5am9__Ug|Видео Урок: Tripware - мониторинг и предупреждения об изменениях файлов в системе]]) 
-  * [[Утилита aide]] 
- 
-=== Проверка системы на наличие закладок === 
- 
-  * [[https://​www.upcloud.com/​support/​scanning-centos-server-for-malware/​|Scanning CentOS 7 Server for Malware]] 
- 
-  * [[https://​en.wikipedia.org/​wiki/​Xor_DDoS|XOR DDoS is a Linux Trojan malware]] 
-  * [[https://​www.raspberrypi.org/​documentation/​linux/​usage/​users.md|User management in Raspberry Pi]] 
-  * Загружаем на server 
-<​code>​ 
-server# cd / 
- 
-server# wget http://​gate.isp.un/​unix/​xor_ddos_linux_trojan.tgz 
- 
-server# tar -xvzf xor_ddos_linux_trojan.tgz 
-</​code>​ 
- 
-  * [[Утилита rkhunter]] 
-  * [[Утилита chkrootkit]] 
- 
-  * [[Сервис OSSEC]] ​ 
  
 === Аудит системных событий === === Аудит системных событий ===
Line 263: Line 237:
  
   * [[Система Linux Auditing]]   * [[Система Linux Auditing]]
-  * [[https://​youtu.be/​zjzdqqk7xmo|Видео урок: Аудит системных ​событий в Linux/FreeBSD]] +  * [[Регистрация событий в Linux#​Сервис rsyslog]] и [[Регистрация событий в Linux#​Регистрация сообщений,​ переданных по сети]]
- +
-  * Можно добавить [[Регистрация событий в Linux#​Регистрация сообщений,​ переданных по сети]]+
  
 ==== Практикум ==== ==== Практикум ====
Line 319: Line 291:
 Сценарий:​ ограничения,​ накладываемые политиками на www сервер на server не позволят получить через него доступ к любым файлам,​ кроме разрешенных даже в случае запуска его с правами **root** Сценарий:​ ограничения,​ накладываемые политиками на www сервер на server не позволят получить через него доступ к любым файлам,​ кроме разрешенных даже в случае запуска его с правами **root**
  
-  * [[Модуль AppArmor]]+  * [[Модуль AppArmor]] ​(Включение/​Выключение,​ работа с профилями)
   * [[Модуль AppArmor#​Создание профиля "​вручную"​]]   * [[Модуль AppArmor#​Создание профиля "​вручную"​]]
-  * [[https://​youtu.be/​AaB5mL3SAlQ|Видео Урок: FreeBSD MAC and Linux AppArmor]] 
- 
  
   * [[Модуль SELinux]]   * [[Модуль SELinux]]
Line 445: Line 415:
   * Технология Docker [[Технология Docker#​Микросервисы]]   * Технология Docker [[Технология Docker#​Микросервисы]]
 ==== 4.4 Шифрование трафика ==== ==== 4.4 Шифрование трафика ====
 +
 +  * [[Пакет OpenSSL#​Использование алгоритмов с открытым ключем]]
  
 === Подготовка стенда === === Подготовка стенда ===
Line 451: Line 423:
  
 === Использование самоподписанных цифровых сертификатов === === Использование самоподписанных цифровых сертификатов ===
- 
-Демонстрирует преподаватель 
  
 Сценарий:​ замена сервиса HTTP на HTTPS на www Сценарий:​ замена сервиса HTTP на HTTPS на www
  
-  * [[Пакет OpenSSL#​Использование алгоритмов с открытым ключем]] (на примере обмена данными по ftp между student@lan и student@server) 
   * [[Пакет OpenSSL#​Создание самоподписанного сертификата]] для системы www   * [[Пакет OpenSSL#​Создание самоподписанного сертификата]] для системы www
   * [[Сервис HTTP#​Поддержка протокола HTTPS]] для системы www   * [[Сервис HTTP#​Поддержка протокола HTTPS]] для системы www
Line 481: Line 450:
 **Дополнительные задания:​** **Дополнительные задания:​**
  
-  ​HTTPS доступ к приложению webd (можно использовать конфигурацию nginx для gowebd) через gate +  ​*  1. HTTPS доступ к приложению webd (можно использовать конфигурацию nginx для gowebd) через gate (см. доп. ​задание)
-  - замена IMAP на IMAPS (на server)+
  
 <​code>​ <​code>​
Line 500: Line 468:
   * [[Сервис HTTP#HTTPS Прокси (пример 4)]] для HTTP приложения (webd или gowebd)   * [[Сервис HTTP#HTTPS Прокси (пример 4)]] для HTTP приложения (webd или gowebd)
  
 +  * 2. замена IMAP на IMAPS (на server)
 <​code>​ <​code>​
 lan# scp wild.key server:​server.key;​ scp wild.crt server:​server.crt lan# scp wild.key server:​server.key;​ scp wild.crt server:​server.crt
Line 596: Line 565:
   * [[Оборудование уровня 2 Cisco Catalyst#​DHCP snooping]] ​   * [[Оборудование уровня 2 Cisco Catalyst#​DHCP snooping]] ​
   * [[Сервис DHCP#​Поиск посторонних DHCP серверов]] ​   * [[Сервис DHCP#​Поиск посторонних DHCP серверов]] ​
 +
 +==== Практикум ====
 +
 +  * [[https://​val.bmstu.ru/​~val/​pract/​lin3/​lin3_mod4_pract.mp4|Запись практикума]] (длительность:​ 24 минуты)
  
 ===== Модуль 5. Защита сети предприятия ===== ===== Модуль 5. Защита сети предприятия =====
Line 626: Line 599:
   * [[Сервис Fail2ban]]   * [[Сервис Fail2ban]]
   * [[https://​habr.com/​ru/​articles/​813799/​|DPI из подручных материалов]] (доп. задание для практикума)   * [[https://​habr.com/​ru/​articles/​813799/​|DPI из подручных материалов]] (доп. задание для практикума)
 +
 +==== Практикум ====
 +
 +  * [[https://​val.bmstu.ru/​~val/​pract/​lin3/​lin3_mod5_pract.mp4|Запись практикума]] (длительность:​ 10 минут)
 +
 ===== Модуль 6. Использование VPN для соединения сетей филиалов предприятия и удаленных пользователей ===== ===== Модуль 6. Использование VPN для соединения сетей филиалов предприятия и удаленных пользователей =====
  
Line 664: Line 642:
  
 <​code>​ <​code>​
-lan# scp /​etc/​ssl/​openssl.cnf gate:/​etc/​ssl/​+lan# ###scp /​etc/​ssl/​openssl.cnf gate:/​etc/​ssl/​
  
-lan# scp /​var/​www/​html/​ca.crt gate: +lan# scp /​var/​www/​html/​ca.gate:
- +
-lan# scp /​var/​www/​html/​ca.crl ​gate:+
 </​code>​ </​code>​
  
Line 684: Line 660:
   * [[Пакет OpenVPN#​Настройка peer2peer конфигурации]]   * [[Пакет OpenVPN#​Настройка peer2peer конфигурации]]
  
-===== Дополнительные материалы =====+==== Практикум ​====
  
-  * [[2FA на предприятии]] +  * [[https://​val.bmstu.ru/​~val/​pract/​lin3/​lin3_mod6_pract.mp4|Запись ​практикума]] (длительность:​ 15 минут) 
-  * [[PAM и Telegram]]+ 
 +===== Дополнительные материалы =====
  
 +  * Вебинар:​ [[2FA на предприятии]] (смотреть с 24-й минуты)
 +  * Вебинар:​ [[PAM и Telegram]] (смотреть с 10-й минуты)
 +  * Статья:​ [[https://​habr.com/​ru/​articles/​813799/​|DPI из подручных материалов]]
 +  * Вебинар:​ [[Протокол ACME|Все,​ что нужно знать про Let's Encrypt, от localhost до Kubernetes]] ​
 +  * Вебинар:​ [[Использовать чужой IP адрес в сети|Могут ли использовать чужой IP адрес в сети, как это обнаружить и предотвратить]]
  
  
  
обеспечение_безопасности_linux_решений.1760942069.txt.gz · Last modified: 2025/10/20 09:34 by val