广西经贸职业技术学院论坛

标题: 网络入侵检测系统的实现 [打印本页]

作者: 月中水    时间: 2009-10-16 02:58
标题: 网络入侵检测系统的实现
来源:比特网: F% Z) x( K; e' `6 Q$ f  J$ \
    互联网也同时带给我们无数的宝贵资源,只等我们去开发、利用。开放源代码软件(Open Source Software)便是其中之一,免费可得的软件发布形式,使其具有广大的用户群;众多志愿者的协同开发模式使其具有卓越的兼容性;大量的网上社区弥补了缺少商业服务的不足。本文试图论述利
% ~. K  K" U# M  @" |  用互联网上免费可得的开放源代码软件实现一个完整的网络入侵检测系统的过程。3 e. _, W& r/ J! h+ A! N) N, ?
系统概述
% ]4 @* y+ E; H5 Q0 e5 ~* S  本系统采用三层分布式体系结构:网络入侵探测器、入侵事件数据库和基于Web的分析控制台。为了避免不必要的网络流量,本例将网络入侵探测器和入侵事件数据库整合在一台主机中,用标准浏览器异地访问主机上的Web服务器作为分析控制台,两者之间的通信采用HTTPS安全加密协议传输。
. X- f3 c: D/ n) _' @1 w' I  由于实现本系统所需的软件较多,有必要在此进行简要的说明:: ?& h& X. F! H+ l" K1 N7 Z
  Snort
- L. o  h2 h5 ~4 |9 j  功能简述:网络入侵探测器;6 t- x( x0 i3 {( i/ L
  正式网址:http://www.snort.org/* W' Y: Y2 h% \2 @) r: m/ s; L
  软件版本:1.8.6
6 `1 w. e5 |/ w* j8 G* `( s, r  Libpcap
* d# P6 G/ G" R5 m) u0 E1 s1 b  功能简述:Snort所依赖的网络抓包库;9 z0 _% g" t' v0 D
  正式网址:http://www.tcpdump.org/
1 N3 r- R: M# o3 c" A  软件版本:0.7.1( a( I; X2 r, p, Z
  MySQL. e* I  o9 G8 W8 u) e
  功能简述:入侵事件数据库;
+ j0 I5 E5 k$ p3 ~0 t2 k  正式网址:http://www.mysql.org/1 l) m; f+ s! K
  软件版本:3.23.49
) K0 O# e1 F/ R# U6 g1 k  Apache4 O5 b1 E( A1 K1 K
  功能简述:Web服务器;
( F# v! w  A, S3 a1 ]2 B4 u' c" y  正式网址:http://www.apache.org/5 M' V4 U: k) {! C/ ?: X2 l/ A
  软件版本:1.3.24+ @* T+ m: E+ z! ]+ x% ?+ Z) d
  Mod_ssl; d! v7 X( L2 K8 X4 f5 m- A) z4 a
  功能简述:为Apache提供SSL加密功能的模块;
' K9 V: W. a$ i  正式网址:http://www.modssl.org/
- h- W' m! @2 }2 E9 _# N" d# U  软件版本:2.8.8
" \5 s4 B5 e1 ]! M- Y  OpenSSL
0 ]) l4 P( E$ Y7 z# v- D2 }  功能简述:开放源代码的SSL加密库,为mod_ssl所依赖;1 S2 g$ ^! k, k5 {5 l
  正式网址:http://www.openssl.org/" i) E; I% `3 N' h% O
  软件版本:0.9.6d
0 w8 h( i/ ?/ h* ]# N  MM
" K+ I+ V3 s+ Z3 n# S3 k+ K  s  功能简述:为Apache的模块提供共享内存服务;1 S) n* J9 K- k2 w) {0 E
  正式网址:http://www.engelschall.com/sw/mm/
0 \7 `7 m) Q! |' Y1 I/ [. o  软件版本:1.1.3% G" m& f& P: N- b7 a8 {& s, X
  PHP
) \) @: T% q+ t  功能简述:ACID的实现语言;
& \# }4 c3 l  Q/ G0 _: `  正式网址:http://www.php.net/
2 Q6 D" L) f! L3 q9 x# X  软件版本:4.0.6: {' q- M8 H$ O: v& m7 p
  GD9 ], Y9 P6 u, f: c
  功能简述:被PHP用来即时生成PNG和JPG图像的库;
6 U$ _4 g7 w: v( }4 V  M  正式网址:http://www.boutell.com/gd/: U; h, }& k. z' V- M
  软件版本:1.8.4
1 Q- e- _: G$ f' O5 ?  ACID; t2 j6 B2 R: z
  功能简述:基于Web的入侵事件数据库分析控制台;/ |: U6 B4 P/ B% U* D
  正式网址:http://www.cert.org/kb/aircert/
# ^5 H8 J1 w9 G! x# c# f  软件版本:0.9.6b21
/ }8 _. [% T% S$ ?  ADODB- v% Z" D( G  N' y
  功能简述:为ACID提供便捷的数据库接口;" o/ ~. |: t  |3 x
  正式网址:http://php.weblogs.com/ADODB5 r  |8 ]; h" {: u: f7 q
  软件版本:2.00
; `) v2 s7 I# s) ?& I/ S  PHPlot
1 F) t% g! g5 ~- ]- u6 K0 ?" g  功能简述:ACID所依赖的制图库;: e. E% o5 Q6 K9 p' S
  正式网址:http://www.phplot.com/2 V' q) r) f1 @* x' O3 ^! i
  软件版本:4.4.6
# |( p4 w' Y& Q9 d  上述软件都是开源软件,可以直接登录相应软件的正式网站,下载源代码。此外,需要特别说明的一点是虽然本例中网络入侵检测系统所采用的系统平台是Solaris 8 for Intel Platform,但是在其它种类的系统平台上,如Linux 、OpenBSD以及Windows 2000等,其具体的实现步骤大同小异,因此就不在另行说明了。2 k/ i+ I, n# j' Z; X8 p: @
  三、 安装及配置
0 O' z0 i$ i1 \7 _  T+ T5 b( k  在正式进行软件安装之前,请检查系统,确保拥有符合ANSI标准的C/C++编译器等软件开发工具。  R$ [2 ?- {/ _; a: Z0 A7 d
  1、 安装MySQL# g2 [4 T" p0 W- M' W' q
  首先,以超级用户的身份登录系统,创建mysql 用户和mysql用户组;! ?' ?* L' [6 L- t" |
  然后,以mysql身份登录,执行下列命令:
( _! w% A1 L5 P( S+ X+ w& |  $gzip -d -c mysql-3.23.49.tar.gz | tar xvf -( j1 N  ~7 C" Z) g6 r7 x* C$ W
  $cd mysql-3.23.497 i4 `- T; X  G- w
  $./configure
2 _/ w. K9 h, o. S6 }. T  $make' p8 O9 Y5 D( X
  $make install: _/ D  y+ g4 Z$ @' W
  这样,就按照缺省配置将MySQL安装在/usr/local目录下。然后将源代码树中的缺省配置文件my.cnf拷贝到/etc目录下。接下来,以超级用户身份执行源码树中scripts目录下的可执行脚本文件mysql_install_db来创建初始数据库。用/etc/init.d/mysql.server命令启动数据库服务器后,使用/usr/local/bin/mysqladmin程序来改变数据库管理员的口令。
) a) h- n! z6 m  K, l  2、 安装Snort
+ O* e  K0 j4 m" R& K/ \3 z$ ?9 _  首先安装Snort所依赖的库libpcap:
$ I/ I( v* I* M9 t. T  #gzip -d -c libpcap-0.7.1.tar.gz | tar xvf -
8 c4 e" u6 b- |7 S! h5 g$ h  #cd libpcap-0.7.1! j4 J' A8 X! V+ w" G' r! y$ l
  #./configure# R" W. e0 A; l7 ]* ~
  #make! p3 E" L0 D$ V6 V
  #make install4 h3 |8 z, t( N6 i, X$ K- z+ i
  这样libpcap缺省地安装在/usr/local目录下。
' D  ]: C! a( p2 q5 h  然后开始安装Snort:
2 M+ W; W  o5 R" [0 P; [  #gzip -d -c snort-1.8.6.tar.gz | tar xvf -9 j% i# u9 V9 ?1 d; H7 p- E
  #cd snort-1.8.6
) ^1 V: b& W5 |9 c) w  #./configure --prefix=/usr/local      --with-mysql=/usr/local  --with-libpcap-includes=/usr/local      --with-libpcap-libraries-/usr/local
. d/ d! l8 n- Z7 V+ j/ y6 P# Y/ I; V  #make9 D7 F; [9 j: u
  #make install
1 g6 |8 @4 b) y2 a) P+ v  安装完毕后,将源码树中的snort.conf文件、classification.config文件和规则文件(*.rules)拷贝到系统的/etc目录下。
9 W6 o, v) o/ \, S  按照下列步骤配置Snort将其捕获的网络信息输出到MySQL数据库:! |2 O9 d/ }+ j/ M8 S
  1) 创建Snort入侵事件数据库和存档数据库:
! X) L. m$ g! y% G  #/usr/local/bin/mysqladmin -u root -p create snort
8 L- y6 [4 ^- m  O6 x; k5 m; n2 V, C  #/usr/local/bin/mysqladmin -u root -p create snort_archive
/ z6 J: C# I" C# A/ U' G% [  2) 执行Snort源码树下contrib目录下的create_mysql SQL脚本文件创建相关表:& e2 Y) h' z! }0 _
  #/usr/local/bin/mysql -u root -D snort -p < create_mysql
! p1 {: y/ d2 z% N" Z  ^  #/usr/local/bin/mysql -u root -D snort_archive -p < create_mysql
+ c* x( u* {" J" h5 h  3) 编辑/etc/snort.conf文件在output plugin 段中加入如下一行:8 N- w1 r+ @  c0 ^5 h
  output database: alert, mysql, user=root password=abc1237 f$ U% A2 g0 g6 ~
  dbname=snort host=localhost
" e5 ]' a% T9 }. q0 d- m  3、 安装Apache
9 x3 b$ h8 U4 o" @: D0 i$ j  1) 安装MM库
9 _7 e; U% O0 a3 \; o  #gzip -d -c mm-1.1.3.tar.gz | tar xvf -, P& K& b$ M  v+ W5 Z; u' S
  #cd mm-1.1.3: A3 F! O, |7 u# @, y& ^* m
  #./configure% c. t; A4 \" @; J! F2 ]: Q
  #make
# ]6 o# ~* w# i. K9 I3 I+ C  #make install
: U: D6 l/ ~$ g0 x5 O" F  MM库被按照缺省配置安装在/usr/local目录下。  M7 I0 x  Z, V. k- |  i
  2) 安装OpenSSL( X- Q5 i/ A; z! r  r
  #gzip -d -c openssl-0.9.6d.tar.gz | tar xvf -
3 I- Y1 j3 N4 @" K1 z- S# u' J  #cd openssl-0.9.6d
# Q6 a& R- o/ P! V$ C) \' r* T! p. i  #./config
. k' X; g4 q% J4 o& F5 _  #make+ B. Q. C# l  e; _  O
  #make test$ U3 |- u5 H$ J2 P5 o
  #make install
8 m/ K) E- F3 }; j8 N0 O  OpenSSL按照缺省设置安装在/usr/local目录下。
% ]! g! P8 n) q8 X( N  3) 为Apache扩展mod_ssl代码
+ `6 z/ U3 ^8 T. F  #gzip -d -c apache-1.3.24.tar.gz | tar xvf -
. Q5 _( z$ _& R- d1 Y1 h  #gzip -d -c mod_ssl-2.8.8-1.3.24.tar.gz | tar xvf -
* n* D1 u& q" C9 ^. W$ P  #cd mod_ssl-2.8.8-1.3.246 ^( K, V* Q; y$ q% \
  #./configure --with-apache=apache-1.3.249 E+ R5 w) Z' c) i  e: {
  该命令运行成功之后,会有提示说明已经成功扩展了Apache的源代码。6 _8 ~; ~. u' f  x+ c! N8 n* O7 U
  4) 安装Apache( ?; M3 p5 ]! o: }1 |
  #cd ../apache-1.3.24' N& q2 d7 b) L6 z/ L# P( y
  #SSL_BASE=/usr/local EAPI_MM=/usr/local ./configure -enable-module=so      --enable-module=ssl      --prefix=/usr/local8 j, w. R6 z( G# r( r
  #make
" ^5 t( K) ^0 L* W2 ?  m7 D  #make certificate- B/ q( Z% N6 Z5 @4 L* Z
  #make install
% H& Q# d, L5 M8 s  m7 v& Q/ i" K* W  其中,make certificate命令是为mod_ssl生成所需的安全证书,按照提示输入相应信息即可。这样,Apache就被安装在了/usr/local目录下。/ m8 C" W- f6 ~+ u# _
  4、 安装PHP
$ c, q" {5 D( Z8 B6 c! A4 Y  首先安装为PHP提供既时生成PNG和JPG图象功能的GD库:
8 w5 W5 R8 o$ s+ C3 d- ~2 f7 ~  #gzip -d -c gd-1.8.4.tar.gz | tar xvf -$ t& `4 U& K% R! ^3 n$ n- z
  #cd gd-1.8.4
2 d/ Y& ]+ O- B9 p) a: G  |, N8 F  #make
' H& w/ e! V' f) j' [& a: y6 {& J  #make install
2 Q9 ~5 H9 ^9 n% ~- L  按照缺省配置,将其安装到/usr/local目录下。接下来开始正式安装PHP:, n* l2 |, \. V" u. L7 }
  #gzip -d -c php-4.0.6.tar.gz | tar xvf -
# a  I* W1 |' }4 ~1 u  #cd php-4.0.6
+ F: W7 S5 K. e# D  #./configure -with-mysql=/usr/local      --with-apxs=/usr/local/bin/apxs      --with-gd=/usr/local
; m/ j/ n' ^+ w* n. ~6 ^' o  #make
; J! l8 F+ C' C# @. p& L% g6 @% _  #make install8 g3 D# l( K4 v2 W' q
  此处采用的是PHP的Apache动态模块DSO安装模式,完成之后,将会在/usr/local/libexec目录下生成Apache DSO模块libphp4.so。




欢迎光临 广西经贸职业技术学院论坛 (http://gxjmbbs.com/) Powered by Discuz! X3.2