Похожие презентации:
IDS_IPS_AstraLinux_presentation_FIXED
1.
Создание лабораторного полигонадля тестирования импортозамещённых IDS/IPS
на базе Astra Linux
Курсовая работа
Выполнил: Тимофеев Е.А.
Группа: ФФ-505
Специальность: 10.05.03 Информационная безопасность автоматизированных
систем
Челябинск, 2026
1
2.
Введение: зачем нужен лабораторный полигонРабота посвящена практической проверке IDS/IPS в
контролируемой виртуальной среде. Такой стенд позволяет
безопасно запускать тестовые атаки, смотреть реакцию
системы защиты и сравнивать режимы IDS и IPS.
переход на отечественные средства защиты
информации;
практическая проверка IDS/IPS на Astra Linux Special
Edition;
возможность использовать стенд для обучения и
тестирования.
Цель работы
создать лабораторный полигон и
проверить работоспособность
Suricata на базе Astra Linux при
обнаружении и блокировке
сетевых атак
2
3.
Кратко об IDS/IPSIDS
IPS
обнаруживает атаку и
формирует событие для
администратора
обнаруживает атаку и может
сразу заблокировать
вредоносный трафик
Схема работы сетевых IDS/IPS
Методы обнаружения
сигнатурный
аномальный
гибридный
Принцип обработки трафика NIDS/NIPS
3
4.
Обзор решений и выбор для стендаРешение
Разработчик
ФСТЭК
IPS
Astra Linux
«Рубикон»
ООО «Рубикон»
да
да
да
СКАТ
Инфосистемы Джет
да
да
да
ViPNet IDS
ИнфоТеКС
да
да
да
PT NAD
Positive Technologies да
через API
да
UserGate NGFW
Код Безопасности
да
ограниченно
да
Для практической части выбран открытый
движок Suricata:
бесплатен и не требует лицензирования;
поддерживает режимы IDS и IPS;
доступен для установки на Astra Linux;
удобен для учебного стенда: правила и логи открыты для анализа.
4
5.
Практическая частьпроектирование, настройка и тестирование лабораторного полигона
5
6.
Структура лабораторного полигонаВМ
ОС
ОЗУ
Диск
Сетевые
адаптеры
Attacker
Kali Linux
2 ГБ
30 ГБ
AttackNet
Sensor
Astra Linux SE
4 ГБ
40 ГБ
AttackNet +
ProtectedNet
Protected
Astra Linux SE
2 ГБ
30 ГБ
ProtectedNet
Attacker
Kali Linux
10.0.1.10
AttackNet
10.0.1.0/24
Sensor
Astra Linux + Suricata
10.0.1.5 / 10.0.2.5
ProtectedNet
10.0.2.0/24
Protected
Astra Linux
10.0.2.20
Весь трафик между атакующим и защищаемым узлом проходит через сенсор. Это позволяет видеть события в
логах и сравнивать поведение системы в пассивном и активном режимах.
6
7.
Настройка виртуальной средысозданы две внутренние сети VirtualBox: AttackNet и
ProtectedNet;
каждой виртуальной машине назначен статический IPадрес;
прямой доступ Attacker → Protected отсутствует, маршрут
проходит через Sensor;
на Kali Linux подготовлены nmap, hping3, Hydra и другие
инструменты.
Kali Linux используется как источник тестовых атак
Проверка связности
Результат
Проверялись соединения Attacker ↔ Sensor и Sensor ↔
Protected. Это подтвердило, что лабораторная схема
готова к запуску тестовых сценариев.
Получена изолированная сеть, безопасная для
проведения атак и анализа работы IDS/IPS без
воздействия на внешнюю инфраструктуру.
7
8.
Установка Suricata на Astra LinuxОсновные действия
обновление списка пакетов: apt update;
установка Suricata: apt install suricata;
настройка HOME_NET и
EXTERNAL_NET;
включение логирования EVE JSON.
Установка пакета suricata из репозитория Astra Linux
8
9.
Загрузка правил и запуск сервисаЧто было настроено
suricata-update загрузила набор
сигнатур Emerging Threats Open;
служба включена в автозапуск через
systemctl enable;
после запуска проверен статус сервиса
и наличие логов.
Режим IDS
На этом этапе система уже
анализировала сетевой трафик и
формировала события без активного
вмешательства.
Загрузка правил Emerging Threats и запуск службы Suricata
9
10.
Перевод Suricata в режим IPSПринцип работы
iptables перенаправляет транзитный
трафик в очередь NFQUEUE;
Suricata анализирует пакеты до их
передачи дальше;
при совпадении с правилом система
может отбросить вредоносный пакет;
включён IP-форвардинг на сенсоре.
Итог: сенсор стал не только
наблюдателем, но и активным узлом
защиты.
Настройка NFQUEUE и правил iptables для активной блокировки
10
11.
Тестирование атак и результатыСценарий
Инструмент
Результат
SYN-сканирование
nmap -sS
обнаружено
SYN-flood
hping3 --flood
обнаружено и заблокировано
Подбор SSH
Hydra
обнаружено
SQL-инъекции
тестовые запросы
около 95%
Фрагментация
hping3 --frag
около 80%
Главный результат
полигон подтвердил
работоспособность
Suricata на Astra Linux в
режимах IDS и IPS
Нагрузка сенсора при трафике до 100 Мбит/с
IDS — 65%
IPS — 82%
11
12.
Выводсоздан лабораторный полигон на базе VirtualBox и Astra Linux
Special Edition;
развёрнут сенсор Suricata и настроены режимы IDS/IPS;
проведены тестовые атаки из Kali Linux;
SYN-сканирование, SYN-flood и подбор SSH были обнаружены, а
SYN-flood заблокирован;
полигон можно использовать для обучения и дальнейшего сравнения
IDS/IPS-решений.
Дальнейшее развитие
расширение сценариев атак, интеграция с SIEM, тестирование на
отечественных процессорах «Эльбрус» и «Байкал».
Спасибо за внимание!
12