SlideShare a Scribd company logo
1 of 6
• Code Red worm
• Nimda virus/worm
• P2P program usage
• Chặn các địa chỉ web trên Internet
I. Sơ đồ lab.
II. Cấu hình
Using NBAR to Detect Code Red Attacks
Code:
Router(config)# class-map match-any code-red-attacks
Router(config-cmap)# match protocol http url "*.ida*"
Router(config-cmap)# match protocol http url "*cmd.exe*"
Router(config-cmap)# match protocol http url "*root.exe*"
Router(config-cmap)# exit
Router(config)# policy-map mark-code-red
Router(config-pmap)# class code-red-attacks
Router(config-pmap-c)# set ip dscp 1
Router(config-pmac-c)# exit
Router(config)# interface ethernet1
Router(config-if)# service-policy input mark-code-red
Router(config-if)# exit
Router(config)# ip access-list extended block-code-red
Router(config-ext-nacl)# deny ip any any dscp 1 log
Router(config-ext-nacl)# permit ip any any
Router(config-ext-nacl)# exit
Router(config)# interface ethernet0
Router(config-if)# ip access-group block-code-red out
Ví dụ trên tạo ra một class map có tên gọi là code-red-attack, trong đó, các thông điệp
http request có chứa “default.ida”, “Cmd.exe” và “root.exe” sẽ được tìm. Một policy sẽ
gán giá trị DSCP bằng 1 cho các traffic này. Sau đó policy sẽ được áp vào cổng bên
ngoài của router. Một ACL sẽ được tạo ra và loại bỏ những traffic có DSCP 1 ở cổng bên
trong của router, theo chiều đi ra.
- NBAR và Nimda
Nimda lan truyền dùng cơ chế sau:
- Khi có một người dùng click vào một attachment có virus, nó sẽ chạy tự động.
- Dùng backdoor trong MS IIS để giành quyền truy cập web server.
Virus NIMDA có thể tấn công theo nhiều hướng khác nhau: email attachment,
Javascripts, bug trong IIS. Vì vậy, trong ví dụ dưới đây, ta dùng NBAR để ngăn ngừa và
chặn chỉ qua hướng web đến server IIS bên trong.
Cấu hình router nhận dạng NIMDA
Code:
Router(config)# class-map match-any nimda-attacks
Router(config-cmap)# match protocol http url "*.ida*"
Router(config-cmap)# match protocol http url "*cmd.exe*"
Router(config-cmap)# match protocol http url "*root.exe*"
Router(config-cmap)# match protocol http url "*readme.eml*"
Router(config-cmap)# exit
Router(config)# policy-map mark-nimda
Router(config-pmap)# class nimda-attacks
Router(config-pmap-c)# set ip dscp 1
Router(config-pmac-c)# exit
Router(config)# interface ethernet1
Router(config-if)# service-policy input mark-nimda
Router(config-if)# exit
Router(config)# ip access-list extended block-nimda
Router(config-ext-nacl)# deny ip any any dscp 1 log
Router(config-ext-nacl)# permit ip any any
Router(config-ext-nacl)# exit
Router(config)# interface ethernet0
Router(config-if)# ip access-group block-nimda out
Trong ví dụ này, sự khác biệt chỉ là file *readme.eml* so với ví dụ trước. Từ IOS
12.3(4)T trở về sau, bạn có thể dùng NBAR để kiểm tra những kiểu tấn công cho các
dịch vụ khác, ví dụ như POP3 hay SMTP.
- Chặn các chương trình P2P
Code:
Router(config)# class-map match-any P2P-usage
Router(config-cmap)# match protocol gnutella
Router(config-cmap)# match protocol gnutella file-transfer "*"
Router(config-cmap)# match protocol fasttrack
Router(config-cmap)# match protocol fasttrack file-transfer "*"
Router(config-cmap)# match napster non-std
Router(config-cmap)# match kazaa2
Router(config-cmap)# match protocol socks
Router(config-cmap)# exit
Router(config)# policy-map mark-P2P
Router(config-pmap)# class P2P-usage
Router(config-pmap-c)# set ip dscp 2
Router(config-pmac-c)# exit
Router(config)# ip access-list extended block-P2P
Router(config-ext-nacl)# deny ip any any dscp 2 log
Router(config-ext-nacl)# ! <--other ACL statements-->
Router(config-ext-nacl)# permit ip any any
Router(config-ext-nacl)# exit
!
!E1 là cổng bên ngoài của Router đấu ra Internet
!
Router(config)# interface ethernet1
Router(config-if)# service-policy input mark-P2P
Router(config-if)# ip access-group block-P2P out
Router(config-if)# exit
!
!E0 là cổng bên trong, đấu vào LAN
!
Router(config)# interface ethernet0
Router(config-if)# service-policy input mark-P2P
Router(config-if)# ip access-group block-P2P out
Thông thường, nếu chặn nhiều ứng dụng thì có thể dùng các giá trị DSCP khác nhau cho
các lớp lưu lượng khác nhau. Ví dụ như DSCP bằng 1 cho worms và DSCP bằng 2 cho
P2P.
- Chặn các địa chỉ web dùng NBAR
Ví dụ dưới đây sẽ dùng NBAR để lọc hai web site là “vnpro.org” và “tuoitre.com.vn”.
Code:
!
version 12.4
!
!
hostname GW
!
! Cấu hình router dùng DNS server của VDC
!
ip name-server 203.162.4.190
!
!
class-map match-any BLOCKWEB
match protocol http host "vnpro.org"
match protocol http host "tuoitre.com.vn"
!
policy-map mark-traffic
class BLOCKWEB
set ip dscp 1
!
!
interface FastEthernet0/0
ip address 192.168.1.1 255.255.255.0
ip nat inside
ip virtual-reassembly
service-policy input mark-traffic
!
!
!Cấu hình cổng bên ngoài xin địa chỉ qua DHCP server.
!
interface FastEthernet0/1
ip address dhcp
ip access-group webfliter out
ip nat outside
!
!Cấu hình default route đi ra ngoài Internet
!
ip route 0.0.0.0 0.0.0.0 10.215.219.254
!
!Cấu hình NAT để các máy bên trong mạng đi ra Internet được
ip nat inside source list 1 interface FastEthernet0/1 overload
!
! Access list này sẽ loại bỏ những traffic đã bị đánh dấu DSCP 1
ip access-list extended webfliter
deny ip any any dscp 1 log
permit ip any any
!
access-list 1 permit 192.168.1.0 0.0.0.255
!
end
service-policy input mark-traffic
!
!
!Cấu hình cổng bên ngoài xin địa chỉ qua DHCP server.
!
interface FastEthernet0/1
ip address dhcp
ip access-group webfliter out
ip nat outside
!
!Cấu hình default route đi ra ngoài Internet
!
ip route 0.0.0.0 0.0.0.0 10.215.219.254
!
!Cấu hình NAT để các máy bên trong mạng đi ra Internet được
ip nat inside source list 1 interface FastEthernet0/1 overload
!
! Access list này sẽ loại bỏ những traffic đã bị đánh dấu DSCP 1
ip access-list extended webfliter
deny ip any any dscp 1 log
permit ip any any
!
access-list 1 permit 192.168.1.0 0.0.0.255
!
end

More Related Content

What's hot

Cau hinh nat tren router cisco
Cau hinh nat tren router ciscoCau hinh nat tren router cisco
Cau hinh nat tren router ciscotuanla79vn
 
để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...
để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...
để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...laonap166
 
Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...
Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...
Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...VNG
 
Báo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng tháiBáo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng tháitran thai
 
Vpn config-on-cisco-devices
Vpn config-on-cisco-devicesVpn config-on-cisco-devices
Vpn config-on-cisco-devicesThế Công
 
Cấu hình RIP v2
Cấu hình RIP v2Cấu hình RIP v2
Cấu hình RIP v2shinibi
 
Cấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bảnCấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bảnVNG
 
Khái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlanKhái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlanlaonap166
 
Cau hinh iptv msan
Cau hinh iptv msanCau hinh iptv msan
Cau hinh iptv msanNguyên Tùy
 
VietTel AntiDDoS Volume Based
VietTel AntiDDoS Volume BasedVietTel AntiDDoS Volume Based
VietTel AntiDDoS Volume BasedPavel Odintsov
 
Cisco vpn client to site by woonshine
Cisco vpn client to site by woonshineCisco vpn client to site by woonshine
Cisco vpn client to site by woonshinewoonshine
 
Cấu hình EIGRP
Cấu hình EIGRPCấu hình EIGRP
Cấu hình EIGRPshinibi
 
Cấu hình rip cơ bản
Cấu hình rip cơ bảnCấu hình rip cơ bản
Cấu hình rip cơ bảnVNG
 
đinh tuyến tĩnh và định tuyến động
đinh tuyến tĩnh và định tuyến độngđinh tuyến tĩnh và định tuyến động
đinh tuyến tĩnh và định tuyến độngnguyenhoangbao
 
Vpn site to site giữa asa và draytek
Vpn site to site giữa asa và draytekVpn site to site giữa asa và draytek
Vpn site to site giữa asa và drayteklaonap166
 
Lab 2 phân loại dùng mô hình mqc
Lab 2 phân loại dùng mô hình mqcLab 2 phân loại dùng mô hình mqc
Lab 2 phân loại dùng mô hình mqcVNG
 
Full hướng dẫn cấu hình gns3 1.1
Full hướng dẫn cấu hình gns3 1.1Full hướng dẫn cấu hình gns3 1.1
Full hướng dẫn cấu hình gns3 1.1laonap166
 
Cấu hình nat – pt
Cấu hình nat – ptCấu hình nat – pt
Cấu hình nat – ptHate To Love
 
Thực hành cơ sở mạng truyền thông
Thực hành cơ sở mạng truyền thôngThực hành cơ sở mạng truyền thông
Thực hành cơ sở mạng truyền thôngAi Tôi
 

What's hot (20)

Cau hinh nat tren router cisco
Cau hinh nat tren router ciscoCau hinh nat tren router cisco
Cau hinh nat tren router cisco
 
để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...
để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...
để Kiểm tra 2 máy tính có thể giao tiếp được với nhau không theo bộ giao thức...
 
Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...
Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...
Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (...
 
Báo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng tháiBáo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng thái
 
Vpn config-on-cisco-devices
Vpn config-on-cisco-devicesVpn config-on-cisco-devices
Vpn config-on-cisco-devices
 
Cấu hình RIP v2
Cấu hình RIP v2Cấu hình RIP v2
Cấu hình RIP v2
 
Cấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bảnCấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bản
 
Khái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlanKhái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlan
 
Cau hinh iptv msan
Cau hinh iptv msanCau hinh iptv msan
Cau hinh iptv msan
 
VietTel AntiDDoS Volume Based
VietTel AntiDDoS Volume BasedVietTel AntiDDoS Volume Based
VietTel AntiDDoS Volume Based
 
Cisco vpn client to site by woonshine
Cisco vpn client to site by woonshineCisco vpn client to site by woonshine
Cisco vpn client to site by woonshine
 
Cấu hình EIGRP
Cấu hình EIGRPCấu hình EIGRP
Cấu hình EIGRP
 
Cấu hình rip cơ bản
Cấu hình rip cơ bảnCấu hình rip cơ bản
Cấu hình rip cơ bản
 
đinh tuyến tĩnh và định tuyến động
đinh tuyến tĩnh và định tuyến độngđinh tuyến tĩnh và định tuyến động
đinh tuyến tĩnh và định tuyến động
 
Vpn site to site giữa asa và draytek
Vpn site to site giữa asa và draytekVpn site to site giữa asa và draytek
Vpn site to site giữa asa và draytek
 
Lab 2 phân loại dùng mô hình mqc
Lab 2 phân loại dùng mô hình mqcLab 2 phân loại dùng mô hình mqc
Lab 2 phân loại dùng mô hình mqc
 
Full hướng dẫn cấu hình gns3 1.1
Full hướng dẫn cấu hình gns3 1.1Full hướng dẫn cấu hình gns3 1.1
Full hướng dẫn cấu hình gns3 1.1
 
Tailieu
TailieuTailieu
Tailieu
 
Cấu hình nat – pt
Cấu hình nat – ptCấu hình nat – pt
Cấu hình nat – pt
 
Thực hành cơ sở mạng truyền thông
Thực hành cơ sở mạng truyền thôngThực hành cơ sở mạng truyền thông
Thực hành cơ sở mạng truyền thông
 

Viewers also liked

Einstein training certificate
Einstein training certificateEinstein training certificate
Einstein training certificateKostadin Bashliev
 
Projeto copa no cinema 11.06
Projeto   copa no cinema 11.06Projeto   copa no cinema 11.06
Projeto copa no cinema 11.06Meio & Mensagem
 
Certificate Internal Auditor
Certificate Internal AuditorCertificate Internal Auditor
Certificate Internal AuditorKostadin Bashliev
 
Clássicos cinemark 03.06
Clássicos cinemark 03.06Clássicos cinemark 03.06
Clássicos cinemark 03.06Meio & Mensagem
 
telstra reference
telstra referencetelstra reference
telstra referenceRob de Vivo
 
Exàmens de recuperació de 2n de batxillerat 1
Exàmens de recuperació de 2n de batxillerat  1 Exàmens de recuperació de 2n de batxillerat  1
Exàmens de recuperació de 2n de batxillerat 1 Lurdes Boix
 
Forum 1 - Methode de francais
Forum 1 - Methode de francaisForum 1 - Methode de francais
Forum 1 - Methode de francaisLívia Nascimento
 
Com onet ม.6
Com onet ม.6Com onet ม.6
Com onet ม.6greatncr
 
The tomorrow people 03.06
The tomorrow people 03.06The tomorrow people 03.06
The tomorrow people 03.06Meio & Mensagem
 
ICT2014 Innovaatioturnaus - kokemuksia
ICT2014 Innovaatioturnaus - kokemuksiaICT2014 Innovaatioturnaus - kokemuksia
ICT2014 Innovaatioturnaus - kokemuksiaMikko Järvilehto
 
Interessant seminar jan2015
Interessant seminar jan2015Interessant seminar jan2015
Interessant seminar jan2015Uffe Lyngaae
 
Cederroth Intyg Maria Spång Friberg
Cederroth Intyg Maria Spång FribergCederroth Intyg Maria Spång Friberg
Cederroth Intyg Maria Spång FribergGustaf Wetterwik
 
Chapter2
Chapter2Chapter2
Chapter2VNG
 
Thực hiện cuộc gọi vo ip đơn giản
Thực hiện cuộc gọi vo ip đơn giảnThực hiện cuộc gọi vo ip đơn giản
Thực hiện cuộc gọi vo ip đơn giảnVNG
 
Cap quang
Cap quangCap quang
Cap quangVNG
 

Viewers also liked (20)

Einstein training certificate
Einstein training certificateEinstein training certificate
Einstein training certificate
 
Mr Goddam Fantastic
Mr Goddam FantasticMr Goddam Fantastic
Mr Goddam Fantastic
 
Projeto copa no cinema 11.06
Projeto   copa no cinema 11.06Projeto   copa no cinema 11.06
Projeto copa no cinema 11.06
 
Certificate Internal Auditor
Certificate Internal AuditorCertificate Internal Auditor
Certificate Internal Auditor
 
Clássicos cinemark 03.06
Clássicos cinemark 03.06Clássicos cinemark 03.06
Clássicos cinemark 03.06
 
telstra reference
telstra referencetelstra reference
telstra reference
 
Exàmens de recuperació de 2n de batxillerat 1
Exàmens de recuperació de 2n de batxillerat  1 Exàmens de recuperació de 2n de batxillerat  1
Exàmens de recuperació de 2n de batxillerat 1
 
Forum 1 - Methode de francais
Forum 1 - Methode de francaisForum 1 - Methode de francais
Forum 1 - Methode de francais
 
Com onet ม.6
Com onet ม.6Com onet ม.6
Com onet ม.6
 
The tomorrow people 03.06
The tomorrow people 03.06The tomorrow people 03.06
The tomorrow people 03.06
 
Alessa mayo 2013
Alessa mayo 2013Alessa mayo 2013
Alessa mayo 2013
 
ICT2014 Innovaatioturnaus - kokemuksia
ICT2014 Innovaatioturnaus - kokemuksiaICT2014 Innovaatioturnaus - kokemuksia
ICT2014 Innovaatioturnaus - kokemuksia
 
Skoroshey
SkorosheySkoroshey
Skoroshey
 
Interessant seminar jan2015
Interessant seminar jan2015Interessant seminar jan2015
Interessant seminar jan2015
 
Cederroth Intyg Maria Spång Friberg
Cederroth Intyg Maria Spång FribergCederroth Intyg Maria Spång Friberg
Cederroth Intyg Maria Spång Friberg
 
Πλυντήριο καθαρισμού τροφίμων Imperial Tech
Πλυντήριο καθαρισμού τροφίμων Imperial TechΠλυντήριο καθαρισμού τροφίμων Imperial Tech
Πλυντήριο καθαρισμού τροφίμων Imperial Tech
 
Test
TestTest
Test
 
Chapter2
Chapter2Chapter2
Chapter2
 
Thực hiện cuộc gọi vo ip đơn giản
Thực hiện cuộc gọi vo ip đơn giảnThực hiện cuộc gọi vo ip đơn giản
Thực hiện cuộc gọi vo ip đơn giản
 
Cap quang
Cap quangCap quang
Cap quang
 

Similar to Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (inter zone)

Lab 3 phân loại dùng nbar
Lab 3 phân loại dùng nbarLab 3 phân loại dùng nbar
Lab 3 phân loại dùng nbarVNG
 
Gateway local
Gateway localGateway local
Gateway localVNG
 
Mô hình demo giữa cisco router
Mô hình demo giữa cisco routerMô hình demo giữa cisco router
Mô hình demo giữa cisco routerlOng DưƠng
 
Lab_basic_config_router.pptx
Lab_basic_config_router.pptxLab_basic_config_router.pptx
Lab_basic_config_router.pptxHuyAnhPhan1
 
Ccip tổng quan mpls
Ccip tổng quan mplsCcip tổng quan mpls
Ccip tổng quan mplsVNG
 
Basic cau hinh ip tren solaris
Basic cau hinh ip tren solarisBasic cau hinh ip tren solaris
Basic cau hinh ip tren solarisBui Van Cuong
 
Basic cau hinh ip tren solaris
Basic cau hinh ip tren solarisBasic cau hinh ip tren solaris
Basic cau hinh ip tren solarisBui Van Cuong
 
Cau hinh router coban
Cau hinh router coban Cau hinh router coban
Cau hinh router coban Hate To Love
 
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdfBai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdfhoangvttlu
 
Cấu hình Router cơ bản(Cisco)
Cấu hình Router cơ bản(Cisco)Cấu hình Router cơ bản(Cisco)
Cấu hình Router cơ bản(Cisco)NamPhmHoi1
 
Linux thietlaphethongmangubunt-45879
Linux thietlaphethongmangubunt-45879Linux thietlaphethongmangubunt-45879
Linux thietlaphethongmangubunt-45879Son Giap
 
Gatekeeper
GatekeeperGatekeeper
GatekeeperVNG
 
Quản trị mạng linux full
Quản trị mạng linux fullQuản trị mạng linux full
Quản trị mạng linux fulljackjohn45
 
Báo cáo thực tập tuần 1
Báo cáo thực tập tuần 1Báo cáo thực tập tuần 1
Báo cáo thực tập tuần 1tran thai
 

Similar to Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (inter zone) (19)

Lab 3 phân loại dùng nbar
Lab 3 phân loại dùng nbarLab 3 phân loại dùng nbar
Lab 3 phân loại dùng nbar
 
Gateway local
Gateway localGateway local
Gateway local
 
OSPF
OSPFOSPF
OSPF
 
địNh tuyến tĩnh
địNh tuyến tĩnhđịNh tuyến tĩnh
địNh tuyến tĩnh
 
Mô hình demo giữa cisco router
Mô hình demo giữa cisco routerMô hình demo giữa cisco router
Mô hình demo giữa cisco router
 
Lab_basic_config_router.pptx
Lab_basic_config_router.pptxLab_basic_config_router.pptx
Lab_basic_config_router.pptx
 
Ccip tổng quan mpls
Ccip tổng quan mplsCcip tổng quan mpls
Ccip tổng quan mpls
 
Basic cau hinh ip tren solaris
Basic cau hinh ip tren solarisBasic cau hinh ip tren solaris
Basic cau hinh ip tren solaris
 
Basic cau hinh ip tren solaris
Basic cau hinh ip tren solarisBasic cau hinh ip tren solaris
Basic cau hinh ip tren solaris
 
Cau hinh router coban
Cau hinh router coban Cau hinh router coban
Cau hinh router coban
 
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdfBai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
 
Cấu hình Router cơ bản(Cisco)
Cấu hình Router cơ bản(Cisco)Cấu hình Router cơ bản(Cisco)
Cấu hình Router cơ bản(Cisco)
 
Linux thietlaphethongmangubunt-45879
Linux thietlaphethongmangubunt-45879Linux thietlaphethongmangubunt-45879
Linux thietlaphethongmangubunt-45879
 
OSPF
OSPFOSPF
OSPF
 
Bao cao final
Bao cao finalBao cao final
Bao cao final
 
Gatekeeper
GatekeeperGatekeeper
Gatekeeper
 
Quản trị mạng linux full
Quản trị mạng linux fullQuản trị mạng linux full
Quản trị mạng linux full
 
Ccna lap
Ccna lapCcna lap
Ccna lap
 
Báo cáo thực tập tuần 1
Báo cáo thực tập tuần 1Báo cáo thực tập tuần 1
Báo cáo thực tập tuần 1
 

More from VNG

Adsl lab
Adsl labAdsl lab
Adsl labVNG
 
Configuring i pv6
Configuring i pv6Configuring i pv6
Configuring i pv6VNG
 
Ipv6 trien khai
Ipv6 trien khaiIpv6 trien khai
Ipv6 trien khaiVNG
 
Ipv6
Ipv6Ipv6
Ipv6VNG
 
Cong nghe frame relay - chuong 4
Cong nghe frame relay - chuong 4Cong nghe frame relay - chuong 4
Cong nghe frame relay - chuong 4VNG
 
Cong nghe frame relay - chuong 3
Cong nghe frame relay - chuong 3Cong nghe frame relay - chuong 3
Cong nghe frame relay - chuong 3VNG
 
Cong nghe frame relay - chuong 2
Cong nghe frame relay - chuong 2Cong nghe frame relay - chuong 2
Cong nghe frame relay - chuong 2VNG
 
Tổng quan về vpn
Tổng quan về vpnTổng quan về vpn
Tổng quan về vpnVNG
 
Thiết lập i pv6 trên pc
Thiết lập i pv6 trên pcThiết lập i pv6 trên pc
Thiết lập i pv6 trên pcVNG
 
Hoạt động chuyển giao i pv6 trên toàn cầu
Hoạt động chuyển giao i pv6 trên toàn cầuHoạt động chuyển giao i pv6 trên toàn cầu
Hoạt động chuyển giao i pv6 trên toàn cầuVNG
 
Chuyen mach trong wan2
Chuyen mach trong wan2Chuyen mach trong wan2
Chuyen mach trong wan2VNG
 
Cấu trúc mở rộng của internet
Cấu trúc mở rộng của internetCấu trúc mở rộng của internet
Cấu trúc mở rộng của internetVNG
 
Rtp
RtpRtp
RtpVNG
 
QOs
QOsQOs
QOsVNG
 
Chapter4
Chapter4Chapter4
Chapter4VNG
 
Chapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VU
Chapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VUChapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VU
Chapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VUVNG
 
Chapter1(TONG QUAN VE VOIP)
Chapter1(TONG QUAN VE VOIP)Chapter1(TONG QUAN VE VOIP)
Chapter1(TONG QUAN VE VOIP)VNG
 
Mega wan
Mega wanMega wan
Mega wanVNG
 
Ccip tổng quan mpls
Ccip tổng quan mplsCcip tổng quan mpls
Ccip tổng quan mplsVNG
 
Chinh registry de vao win nhanh hon
Chinh registry de vao win nhanh honChinh registry de vao win nhanh hon
Chinh registry de vao win nhanh honVNG
 

More from VNG (20)

Adsl lab
Adsl labAdsl lab
Adsl lab
 
Configuring i pv6
Configuring i pv6Configuring i pv6
Configuring i pv6
 
Ipv6 trien khai
Ipv6 trien khaiIpv6 trien khai
Ipv6 trien khai
 
Ipv6
Ipv6Ipv6
Ipv6
 
Cong nghe frame relay - chuong 4
Cong nghe frame relay - chuong 4Cong nghe frame relay - chuong 4
Cong nghe frame relay - chuong 4
 
Cong nghe frame relay - chuong 3
Cong nghe frame relay - chuong 3Cong nghe frame relay - chuong 3
Cong nghe frame relay - chuong 3
 
Cong nghe frame relay - chuong 2
Cong nghe frame relay - chuong 2Cong nghe frame relay - chuong 2
Cong nghe frame relay - chuong 2
 
Tổng quan về vpn
Tổng quan về vpnTổng quan về vpn
Tổng quan về vpn
 
Thiết lập i pv6 trên pc
Thiết lập i pv6 trên pcThiết lập i pv6 trên pc
Thiết lập i pv6 trên pc
 
Hoạt động chuyển giao i pv6 trên toàn cầu
Hoạt động chuyển giao i pv6 trên toàn cầuHoạt động chuyển giao i pv6 trên toàn cầu
Hoạt động chuyển giao i pv6 trên toàn cầu
 
Chuyen mach trong wan2
Chuyen mach trong wan2Chuyen mach trong wan2
Chuyen mach trong wan2
 
Cấu trúc mở rộng của internet
Cấu trúc mở rộng của internetCấu trúc mở rộng của internet
Cấu trúc mở rộng của internet
 
Rtp
RtpRtp
Rtp
 
QOs
QOsQOs
QOs
 
Chapter4
Chapter4Chapter4
Chapter4
 
Chapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VU
Chapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VUChapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VU
Chapter3(CAC BIEN PHAP BAO DAM CHAT LUONG DICH VU
 
Chapter1(TONG QUAN VE VOIP)
Chapter1(TONG QUAN VE VOIP)Chapter1(TONG QUAN VE VOIP)
Chapter1(TONG QUAN VE VOIP)
 
Mega wan
Mega wanMega wan
Mega wan
 
Ccip tổng quan mpls
Ccip tổng quan mplsCcip tổng quan mpls
Ccip tổng quan mpls
 
Chinh registry de vao win nhanh hon
Chinh registry de vao win nhanh honChinh registry de vao win nhanh hon
Chinh registry de vao win nhanh hon
 

Lab 7 cấu hình thực hiện cuộc gọi giữa 2 vùng được quản lý bởi 2 gatekeeper (inter zone)

  • 1. • Code Red worm • Nimda virus/worm • P2P program usage • Chặn các địa chỉ web trên Internet I. Sơ đồ lab. II. Cấu hình Using NBAR to Detect Code Red Attacks Code: Router(config)# class-map match-any code-red-attacks Router(config-cmap)# match protocol http url "*.ida*" Router(config-cmap)# match protocol http url "*cmd.exe*" Router(config-cmap)# match protocol http url "*root.exe*" Router(config-cmap)# exit Router(config)# policy-map mark-code-red Router(config-pmap)# class code-red-attacks Router(config-pmap-c)# set ip dscp 1 Router(config-pmac-c)# exit Router(config)# interface ethernet1 Router(config-if)# service-policy input mark-code-red Router(config-if)# exit
  • 2. Router(config)# ip access-list extended block-code-red Router(config-ext-nacl)# deny ip any any dscp 1 log Router(config-ext-nacl)# permit ip any any Router(config-ext-nacl)# exit Router(config)# interface ethernet0 Router(config-if)# ip access-group block-code-red out Ví dụ trên tạo ra một class map có tên gọi là code-red-attack, trong đó, các thông điệp http request có chứa “default.ida”, “Cmd.exe” và “root.exe” sẽ được tìm. Một policy sẽ gán giá trị DSCP bằng 1 cho các traffic này. Sau đó policy sẽ được áp vào cổng bên ngoài của router. Một ACL sẽ được tạo ra và loại bỏ những traffic có DSCP 1 ở cổng bên trong của router, theo chiều đi ra. - NBAR và Nimda Nimda lan truyền dùng cơ chế sau: - Khi có một người dùng click vào một attachment có virus, nó sẽ chạy tự động. - Dùng backdoor trong MS IIS để giành quyền truy cập web server. Virus NIMDA có thể tấn công theo nhiều hướng khác nhau: email attachment, Javascripts, bug trong IIS. Vì vậy, trong ví dụ dưới đây, ta dùng NBAR để ngăn ngừa và chặn chỉ qua hướng web đến server IIS bên trong. Cấu hình router nhận dạng NIMDA Code: Router(config)# class-map match-any nimda-attacks Router(config-cmap)# match protocol http url "*.ida*" Router(config-cmap)# match protocol http url "*cmd.exe*" Router(config-cmap)# match protocol http url "*root.exe*" Router(config-cmap)# match protocol http url "*readme.eml*" Router(config-cmap)# exit Router(config)# policy-map mark-nimda Router(config-pmap)# class nimda-attacks Router(config-pmap-c)# set ip dscp 1 Router(config-pmac-c)# exit Router(config)# interface ethernet1 Router(config-if)# service-policy input mark-nimda
  • 3. Router(config-if)# exit Router(config)# ip access-list extended block-nimda Router(config-ext-nacl)# deny ip any any dscp 1 log Router(config-ext-nacl)# permit ip any any Router(config-ext-nacl)# exit Router(config)# interface ethernet0 Router(config-if)# ip access-group block-nimda out Trong ví dụ này, sự khác biệt chỉ là file *readme.eml* so với ví dụ trước. Từ IOS 12.3(4)T trở về sau, bạn có thể dùng NBAR để kiểm tra những kiểu tấn công cho các dịch vụ khác, ví dụ như POP3 hay SMTP. - Chặn các chương trình P2P Code: Router(config)# class-map match-any P2P-usage Router(config-cmap)# match protocol gnutella Router(config-cmap)# match protocol gnutella file-transfer "*" Router(config-cmap)# match protocol fasttrack Router(config-cmap)# match protocol fasttrack file-transfer "*" Router(config-cmap)# match napster non-std Router(config-cmap)# match kazaa2 Router(config-cmap)# match protocol socks Router(config-cmap)# exit Router(config)# policy-map mark-P2P Router(config-pmap)# class P2P-usage Router(config-pmap-c)# set ip dscp 2 Router(config-pmac-c)# exit Router(config)# ip access-list extended block-P2P Router(config-ext-nacl)# deny ip any any dscp 2 log Router(config-ext-nacl)# ! <--other ACL statements--> Router(config-ext-nacl)# permit ip any any
  • 4. Router(config-ext-nacl)# exit ! !E1 là cổng bên ngoài của Router đấu ra Internet ! Router(config)# interface ethernet1 Router(config-if)# service-policy input mark-P2P Router(config-if)# ip access-group block-P2P out Router(config-if)# exit ! !E0 là cổng bên trong, đấu vào LAN ! Router(config)# interface ethernet0 Router(config-if)# service-policy input mark-P2P Router(config-if)# ip access-group block-P2P out Thông thường, nếu chặn nhiều ứng dụng thì có thể dùng các giá trị DSCP khác nhau cho các lớp lưu lượng khác nhau. Ví dụ như DSCP bằng 1 cho worms và DSCP bằng 2 cho P2P. - Chặn các địa chỉ web dùng NBAR Ví dụ dưới đây sẽ dùng NBAR để lọc hai web site là “vnpro.org” và “tuoitre.com.vn”. Code: ! version 12.4 ! ! hostname GW ! ! Cấu hình router dùng DNS server của VDC ! ip name-server 203.162.4.190 ! ! class-map match-any BLOCKWEB match protocol http host "vnpro.org" match protocol http host "tuoitre.com.vn" ! policy-map mark-traffic class BLOCKWEB set ip dscp 1 ! ! interface FastEthernet0/0 ip address 192.168.1.1 255.255.255.0 ip nat inside ip virtual-reassembly
  • 5. service-policy input mark-traffic ! ! !Cấu hình cổng bên ngoài xin địa chỉ qua DHCP server. ! interface FastEthernet0/1 ip address dhcp ip access-group webfliter out ip nat outside ! !Cấu hình default route đi ra ngoài Internet ! ip route 0.0.0.0 0.0.0.0 10.215.219.254 ! !Cấu hình NAT để các máy bên trong mạng đi ra Internet được ip nat inside source list 1 interface FastEthernet0/1 overload ! ! Access list này sẽ loại bỏ những traffic đã bị đánh dấu DSCP 1 ip access-list extended webfliter deny ip any any dscp 1 log permit ip any any ! access-list 1 permit 192.168.1.0 0.0.0.255 ! end
  • 6. service-policy input mark-traffic ! ! !Cấu hình cổng bên ngoài xin địa chỉ qua DHCP server. ! interface FastEthernet0/1 ip address dhcp ip access-group webfliter out ip nat outside ! !Cấu hình default route đi ra ngoài Internet ! ip route 0.0.0.0 0.0.0.0 10.215.219.254 ! !Cấu hình NAT để các máy bên trong mạng đi ra Internet được ip nat inside source list 1 interface FastEthernet0/1 overload ! ! Access list này sẽ loại bỏ những traffic đã bị đánh dấu DSCP 1 ip access-list extended webfliter deny ip any any dscp 1 log permit ip any any ! access-list 1 permit 192.168.1.0 0.0.0.255 ! end