Ⅲ. 背 景 資 料 網 路 化 是 現 今 各 產 業 都 無 法 倖 免 的 風 潮 走 進 網 際 網 路 (Internet) 確 實 給 企 業 帶 來 了 許 多 利 基, 包 括 行 銷 企 業 形 象 顧 客 關 係 管 理 (CRM, Customer Relationship M



Similar documents
Microsoft Word doc

6-1-1極限的概念

所 3 學 分 課 程, 及 兩 門 跨 領 域 課 程 共 6 學 分 以 上 課 程 學 生 在 修 課 前, 必 須 填 寫 課 程 修 課 認 定 表, 經 班 主 任 或 指 導 教 授 簽 名 後 始 認 定 此 課 程 學 分 ) 10. 本 規 章 未 盡 事 宜, 悉 依 學 位

Microsoft Word - 第四章.doc

Microsoft Word - ch07

實德證券網上交易系統示範

目 錄 項 目 內 容 頁 數 1 手 機 要 求 3 2 登 記 程 序 3 3 登 入 程 序 4 4 輸 入 買 賣 指 示 6 5 更 改 指 示 14 6 取 消 指 示 18 7 查 詢 股 票 結 存 21 8 查 詢 買 賣 指 示 23 9 更 改 密 碼 查 詢 股

四 修 正 幼 兒 園 師 資 類 科 應 修 學 分 數 為 四 十 八 學 分, 並 明 定 學 分 數 抵 免 之 相 關 規 定 及 規 範 修 習 幼 兒 園 教 育 專 業 課 程 之 最 低 年 限 ( 修 正 條 文 第 五 條 ) 五 發 給 修 畢 師 資 職 前 教 育 證 明

證 券 簡 易 下 單 :2121 證 券 簡 易 下 單 1. 主 工 具 列 的 視 窗 搜 尋 器 直 接 輸 入 點 擊 主 選 單 證 券 專 區 下 單 特 殊 下 單 2121 證 券 簡 易 下 單 畫 面 說 明 1. 下 單 區 2. 個 股 行 情 資 訊 與

內 政 統 計 通 報

目 錄 壹 題 目 1: 新 增 商 品 ( 商 品 名 稱 為 玉 井 芒 果 乾 禮 盒 )... 3 貳 題 目 2: 新 增 商 品 ( 商 品 名 稱 為 紅 磚 布 丁 精 選 禮 盒 )... 5 參 題 目 3: 新 增 商 品 ( 商 品 名 稱 為 晶 鑽 XO 醬 禮 盒 ).

e-Submission System Quick Reference Guide for Publication Related Matters (Chinese version)

授 課 老 師 章 節 第 一 章 教 學 教 具 間 3 分 鐘 粉 筆 CNC 銑 床 教 學 內 容 CNC 銑 床 之 基 本 操 作 教 材 來 源 數 值 控 制 機 械 實 習 Ⅰ 1. 了 解 CNC 銑 床 的 發 展 2. 了 解 CNC 銑 床 刀 具 的 選 用 3. 了 解


(Microsoft Word - MOODLE990201\266i\266\245\244\342\245U )


二 兒 歌 選 用 情 形 ( ) 2 ( ) ( )

NCKU elearning Manual


101年度社會福利方案 網路線上操作手冊

骨 折 別 日 數 表 1. 鼻 骨 眶 骨 ( 含 顴 骨 ) 14 天 11. 骨 盤 ( 包 括 腸 骨 恥 骨 坐 骨 薦 骨 ) 40 天 2. 掌 骨 指 骨 14 天 12. 臂 骨 40 天 3. 蹠 骨 趾 骨 14 天 13. 橈 骨 與 尺 骨 40 天 4. 下 顎 ( 齒

關 於 教 育 部 學 習 拍 立 得 教 育 部 於 (103) 年 度 整 合 各 縣 市 政 府 部 屬 機 構 大 學 及 民 間 的 數 位 資 源 與 服 務, 依 不 同 類 型, 分 別 匯 集 於 教 育 大 市 集 教 育 百 科 教 育 媒 體 影 音 教 育 部 學 習 拍

PowerPoint 簡報

章節

目 錄 一 系 統 登 入... 2 ( 一 ) 系 統 登 入 畫 面... 2 ( 二 ) 首 次 登 入 請 先 註 冊... 3 ( 三 ) 忘 記 單 位 帳 號... 8 ( 四 ) 忘 記 密 碼 ( 五 ) 健 保 卡 更 換 ( 六 ) 重 寄 確 認 信.

目 錄 頁 1. 歡 迎 使 用 網 上 預 約 面 談 訪 問 系 統 新 用 戶 新 用 戶 登 入 帳 戶 程 序 啟 動 網 上 預 約 面 談 訪 問 帳 戶 核 對 帳 戶 的 地 址 資 料

Microsoft Word - 立法會十四題附件.doc

16

CONTENTS 訓 練 內 容 設 計 法 056 淡 季 期 的 訓 練 058 旺 季 期 的 訓 練 060 針 對 爬 坡 賽 的 訓 練 內 容 062 賽 後 的 資 料 分 析 PART4/ 鏑 木 毅 先 生 的 建 言 活 用 於 越 野 路 跑 的 心 跳 訓

寫 作 背 景 導 讀 [98] L Lyman Frank Baum

行政院金融監督管理委員會全球資訊網-行政院金融監督管理委員會

教 師 相 關 ( 升 等, 依 業 務 需 002 交 通 管 科 評 鑑, 評 量, 徵,C031, 聘, 各 項 考 試 委 C051,C054, 員, 通 訊 錄 等 ),C057, C058,C063 各 項 會 議 紀 錄 依 業 務 需 C001,, 002,130 交 通 管 科 (

第二組掃描器規範書

簽 呈

Microsoft PowerPoint - 資料庫正規化(ccchen).ppt

修 課 特 殊 規 定 : 一 法 律 系 學 生 最 低 畢 業 學 分 128;101 學 年 度 修 讀 法 律 系 雙 主 修 學 生 應 修 畢 法 律 專 業 目 64 學 分 ( 限 修 習 本 校 法 律 系 開 設 課 程, 不 得 以 原 學 系 或 外 校 課 程 抵 免 -

教育實習問與答:

前 項 第 三 款 所 定 有 機 農 產 品 及 有 機 農 產 加 工 品 驗 證 基 準, 如 附 件 一 第 七 條 驗 證 機 構 受 理 有 機 農 產 品 及 有 機 農 產 加 工 品 之 驗 證, 應 辦 理 書 面 審 查 實 地 查 驗 產 品 檢 驗 及 驗 證 決 定 之

PROSPECT EXPLORATION 壹 前 言 第 9 卷 第 2 期 中 華 民 國 100 年 2 月

<30332EAAFEA5F3A440A142A447A142A454A142A57CA147BEC7A5CDB14DB77EC3D2B7D3BEC7B2DFA661B9CF2E786C73>

Microsoft Word - Draft circular on Sub Leg Apr (chi)_Traditional


<4D F736F F D20B3E6A4B830312D2D2DBCC6BD75BB50BEE3BCC6AABAA55BB4EEB942BAE22E646F6378>

第 6. 節 不 定 積 分 的 基 本 公 式 我 們 可 以 把 已 經 知 道 反 導 函 數 之 所 有 函 數 都 視 為 不 定 積 分 的 基 本 公 式 基 本 公 式 涵 蓋 的 範 圍 愈 大, 我 們 求 解 積 分 就 愈 容 易, 但 有 記 憶 不 易 的 情 事 研 讀

研究一:n人以『剪刀、石頭、布』猜拳法猜拳一次,決定一人勝

肆 研 究 方 法 進 行 本 研 究 前, 我 們 首 先 對 研 究 中 所 用 到 名 詞 作 定 義 定 義 : 牌 數 : 玩 牌 時 所 使 用 到 撲 克 牌 數 次 數 : 進 行 猜 心 術 遊 戲 時, 重 複 分 牌 次 數 數 : 進 行 猜 心 術 遊 戲 時, 每 次 分

BSP 烤箱 - 封面-2

校 長 遴 選 者 就 相 關 遴 選 事 項, 有 程 序 外 之 接 觸 遴 選 會 委 員 在 任 期 間 因 故 無 法 執 行 任 務 或 有 不 適 當 之 行 為 者, 由 各 該 主 管 機 關 解 聘 之 ; 其 缺 額, 依 第 一 項 至 第 五 項 規 定 聘 ( 派 ) 委

壹、組織編制 代碼:C0101意見反映

長跨距暨挑高建築特殊結構系統之調查分析

會 員 專 區 使 用 手 冊 目 錄 一 基 本 介 紹 會 員 專 區 登 入 位 置 主 畫 面 與 網 站 架 構 : 功 能 導 覽 列 說 明 :... 3 二 DOI 查 詢 與 維 護... 4 三 DOI 註 冊 期 刊 類 型...

格 成 績 證 明 第 六 條 第 七 條 本 系 大 四 課 程 中 規 劃 日 本 韓 國 越 南 專 題 研 究, 學 生 需 於 大 四 時 修 習 該 課 程, 並 於 規 定 期 間 內 提 出 專 題 報 告, 取 得 合 格 成 績 證 明 本 系 規 定 學 生 畢 業 時 需 取

「技術員訓練計劃」小冊子 "Technician Training Scheme" pamphlet

文 ( 一 ) 閱 讀 理 解 英 語 數 學 社 會 自 然 及 國 文 ( 二 ) 語 文 表 達 等 各 科 此 外 嘉 義 區 則 另 外 單 獨 辦 理 測 驗 五 專 亦 有 辦 理 特 色 招 生 考 試 分 發 入 學, 與 高 中 高 職 分 開 辦 理, 但 成 績 同 樣 採

Acronis Backup & Recovery 11 進階版本

Microsoft Word - 雲林區_免試平台_國中模擬選填_操作手冊.doc

Microsoft Word 網頁設計.doc

( ) 1 5 ( ) ( ) ( )

(DP_MFP_Training

<4D F736F F D D313032A7DEC075BAC2BC66B56EB04FB44EC5AAA7D3C440A7C7A874B2CEBEDEA740A4E2A5552E646F63>

認可人士、註冊結構工程師及註冊岩土工程師作業備考 ADM-6

Microsoft PowerPoint - 104年說明會簡報-final-0923.ppt [相容模式]

sle cover 1

128 提 示 樞 紐 分 析 表 的 用 途 樞 紐 分 析 表 是 指 可 以 用 來 快 速 合 併 和 比 較 大 量 資 料 的 互 動 式 表 格, 透 過 它 可 以 詳 細 分 析 數 值 資 料, 特 別 適 用 於 下 列 情 況 : 需 要 從 含 有 大 量 資 料 的 清

C CH4.tpf

untitled

ART_RAE16_ticket_cn_p.1

一、 資格條件:

瑞興銀行

(Microsoft Word - \246\250\301Z\272\336\262z.doc)

PART 2 系 統 篇 仔 細 檢 查 記 憶 體 和 顯 示 卡 AIDA64 Everest 操 作 : 使 用 AIDA64 檢 測 主 機 溫 度 AIDA64 DirectX AIDA

桃園市104年國民中學新進教師甄選各校複試方式及需求表

一 業 務 內 容 本 公 司 依 郵 政 法 第 5 條 得 經 營 下 列 業 務 : 單 位 : 新 臺 幣 千 元,% ,486,746, ,318,734, ,039,301,167


行政院金融監督管理委員會全球資訊網-行政院金融監督管理委員會

Layout 1

(3) 澳 門 特 別 行 政 區 之 稅 務 知 識 及 (4) 商 法 典 ( 二 ) 重 新 批 准 註 冊 為 註 冊 會 計 師 / 專 業 會 計 員 之 筆 試 科 目 如 下 : (1) 澳 門 特 別 行 政 區 之 稅 務 知 識 及 (2) 商 法 典 ( 三 ) 考 試 範

奇 妙 的 24 摘 要 從 撲 克 牌 中 隨 機 抽 取 4 張 牌 可 以 有 1820 種 牌 組, 在 這 1820 種 牌 組 中, 有 1362 組 可 經 由 四 則 運 算 的 方 式, 算 出 24 點, 有 458 組 無 解 快 速 求 解 的 方 法 有 相 加 法 因 數

支 持 機 構 : 社 會 文 化 司 主 辦 機 構 : 澳 門 學 聯 澳 門 青 年 研 究 協 會 電 話 : 傳 真 : 網 址 : 報 告 主 筆 : 李 略 博 士 數 據 錄

CHRISTIAN ALLIANCE CHENG WING GEE COLLEGE

Microsoft Word - 附件_table

投影片 1

( 五 ) 財 務 會 計 理 論 研 討 3 學 分 ( 六 ) 審 計 理 論 研 討 3 學 分 ( 七 ) 管 理 會 計 理 論 研 討 3 學 分 第 四 條 選 修 科 目 : ( 一 ) 數 量 方 法 3 學 分 ( 二 ) 財 務 會 計 專 題 研 討 ( 一 ) 3 學 分

連江縣政府所屬學校兼任代課及代理教師聘任實施要點(草案)

xls


節 數 內 容 網 頁 設 計 (1): 利 用 Google Sites 制 作 簡 單 文 字 網 頁, 連 結 不 同 版 面 網 頁 設 計 (2): 在 文 字 網 頁 上 加 插 圖, 上 載 網 頁 影 片 設 計 (1): 利 用 Windows Movie

2 工 礦 衛 生 技 師 證 明 文 件 者 火 災 學 消 防 法 規 警 報 系 統 消 防 安 全 設 備 專 技 人 員 專 門 職 業 及 技 術 人 員 高 等 考 試 技 師 考 試 高 考 ( 專 技 ) 專 科 三 高 等 檢 定 相 當 類 科 及 格 者 四 消 防 設 備

第一篇 公用事業開立電子發票緣起及效益

( 三 ) 走 道 與 建 築 物 結 構 空 間 不 符 規 定 者, 得 降 低 走 道 設 置 位 置 或 空 間 不 足 處 之 部 分 走 道 高 度, 並 視 需 要 採 階 梯 式 設 計, 使 建 築 物 與 其 走 道 間 保 持 1.8 公 尺 以 上, 確 保 人 員 走 行

如何正確使用自己所擁有的正版音樂光碟?

( 二 ) 輔 導 員 除 有 特 殊 情 形 外, 同 時 間 以 輔 導 一 人 為 原 則, 至 多 不 得 超 過 二 人 ( 三 ) 實 務 訓 練 機 關 ( 構 ) 學 校 於 實 務 訓 練 期 間 對 由 資 深 人 員 擔 任 之 輔 導 員 得 酌 減 業 務 五 輔 導 重

前 言 民 主 黨 施 政 報 告 建 議 書 民 主 黨 立 法 會 議 員 二 零 零 九 年 九 月

廿一世紀集居環境規劃與建築型態塑造之研究

Microsoft PowerPoint - 102教師升等說明會

五 四 五 說 ( 代 序 ) 李 澤 厚 劉 再 復 I I II IV V VII 第 一 篇 五 四 新 文 化 運 動 批 評 提 綱 附 論 一 中 國 貴 族 精 神 的 命 運 ( 提 綱 )

( 二 ) 資 格 考 試 之 方 式 : 1. 筆 試 : 圖 書 資 訊 學 檔 案 學 或 出 版 與 數 位 科 技 ( 三 科 選 考 一 科 ), 考 試 時 間 3 小 時 筆 試 分 數 以 70 分 為 及 格, 如 不 及 格, 且 修 業 年 限 尚 未 屆 滿 者, 得 於

十 三. 服 務 學 習 十 四. 座 位 表 管 理 十 五. 班 導 師 通 訊 錄 小 工 具 十 六. 電 子 報 表 十 七. 評 量 成 績 十 八. 學 期 成 績 ( 國 中 ) 十 九. 學 期 成 績 ( 高

Appendix2

Microsoft Word - 附表二

Transcription:

建 置 網 路 安 全 閘 道 器 實 驗 手 冊 Ⅰ. 實 驗 目 的 安 全 是 影 響 目 前 網 際 網 路 應 用 最 重 要 的 因 素 企 業 上 網 蔚 為 風 潮, Intranet 的 控 管 與 保 護 也 成 了 網 路 安 全 的 重 要 課 題 本 實 驗 使 用 RedHat 套 件 中 freeware 的 網 路 工 具 ipchains FreeS/WAN 和 Squid 建 立 一 個 符 合 實 務 須 求 的 Security Gateway, 並 測 試 與 紀 錄 Security Gateway 的 各 項 安 全 保 護 功 能 本 實 驗 的 主 要 目 的 有 二 : 1. 訓 練 同 學 熟 悉 Linux 操 作 環 境, 利 用 Linux 建 構 區 域 網 路 2. 在 實 際 操 作 中 了 解 Firewall VPN URL Blocking 的 運 作 原 理 操 作 本 實 驗 的 同 學 應 具 基 本 網 路 常 識, 具 有 基 本 使 用 Linux 的 經 驗, 了 解 Firewall VPN Proxy 的 基 本 意 義 Linux 的 安 裝 與 操 作 請 參 考 實 驗 十 用 Linux 建 立 Intranet Ⅱ. 實 驗 設 備 硬 體 : 項 目 數 量 備 註 個 人 電 腦 4 2 台 PCs 安 裝 Linux 2 台 PCs 安 裝 Windows98 Adaptor 6 NE2000 compatible 網 路 線 4 串 接 server 軟 體 : 軟 體 名 稱 數 量 軟 體 種 類 描 述 Redhat Linux 6.2 1 OS Freeware 可 由 網 路 上 下 載 Windows 98 1 OS Microsoft 公 司 出 版 FreeS/WAN 1 VPN 己 收 錄 於 RedHat Squid 1 Proxy 己 收 錄 於 RedHat ipchains 1 Firewall 己 收 錄 於 RedHat Netscape 1 Browser 用 以 瀏 覽 Internet - 1 -

Ⅲ. 背 景 資 料 網 路 化 是 現 今 各 產 業 都 無 法 倖 免 的 風 潮 走 進 網 際 網 路 (Internet) 確 實 給 企 業 帶 來 了 許 多 利 基, 包 括 行 銷 企 業 形 象 顧 客 關 係 管 理 (CRM, Customer Relationship Management) 等 都 產 生 正 面 的 影 響 然 而 網 際 網 路 (Internet) 廣 闊 無 邊, 也 同 時 波 濤 潛 伏, 企 業 在 上 網 的 同 時 也 遭 受 了 很 多 安 全 上 的 威 脅 為 了 保 護 企 業 內 部 的 Intranet, 建 構 一 個 完 善 的 Security Gateway 隔 絕 所 有 Internet 上 的 騷 擾 和 攻 擊 Intranet 的 安 全 管 理 須 要 擁 有 健 全 的 機 制, 控 制 合 法 的 資 訊 進 出, 阻 絕 攻 擊, 保 護 企 業 內 部 資 料 不 當 流 出 或 遭 到 截 取 表 一 整 理 一 般 企 業 對 Security Gateway 的 功 能 須 求 針 對 表 一 的 須 求, 我 們 設 計 一 個 完 善 Security Gateway 所 須 具 備 的 基 本 功 能 與 技 術 條, 列 於 表 二, 這 些 機 制 分 別 須 要 三 種 網 路 工 具 Firewall VPN Proxy 來 幫 助 我 們 完 成 接 下 來 的 實 驗, 就 是 利 用 這 三 項 freeware 來 建 置 Security Gateway 須 求 方 法 技 術 Restrict 阻 止 非 法 的 對 內 傳 輸 Packet filter illegal Packet filter transmit 阻 止 非 法 的 對 外 傳 輸 URL blocking Prevent attack 阻 止 hacker 的 攻 擊 Packet filter Security LAN to LAN security tunnel VPN with IPSec transport LAN to Host security tunnel VPN with IPSec Transmit log 傳 輸 資 料 的 統 計 log 表 一 :Security Gateway 的 功 能 需 求 Demand Example Technology Tool 限 制 員 工 偷 看 色 情 網 站 URL blocking Proxy Restrict illegal transmit 限 制 某 一 部 門 對 外 連 線 阻 止 任 何 人 從 外 部 telnet Filter outward packet source address. Filter inward packet Firewall Firewall 內 部 server destination address 阻 止 外 部 ping 內 部 主 機 Filter inward echo Firewall Prevent attack request packet 和 另 外 一 個 LAN 建 立 LAN to LAN tunnel VPN Security transport security tunnel 允 許 sales 安 全 存 取 內 部 transport LAN to various host VPN 資 料 tunnel transport Transmit log 紀 錄 所 有 傳 輸 資 料 Log transport packet 表 二 :Security Gateway 應 具 備 的 功 能 在 這 次 實 驗 中, 我 們 選 擇 Linux 做 為 Security Gateway 的 平 台, 因 為 Linux 系 統 穩 定, 功 能 強 大, 是 目 前 網 路 Server 平 台 的 最 佳 人 選, 另 一 個 重 要 的 原 因 是 Linux 作 業 系 統 完 全 - 2 -

free! 我 們 也 選 擇 RedHat[1] 套 件 中 的 三 個 網 路 功 具, 來 扮 演 Security Gateway 中 不 同 的 角 色, 它 們 是 ipchains[2] FreeS/WAN[3] Squid[4], 如 表 三 下 面 我 們 將 逐 一 介 紹 三 項 工 具 及 基 本 的 操 作 1. ipchains 軟 體 名 稱 功 能 執 行 空 間 最 新 版 本 免 費 下 載 ipchains Firewall Kernel 1.3.9 ftp://ftp.rustcorp.com/ipchains /ipchains-scripts.tar.gz FreeS/WAN VPN Kernel 1.4 http://www.freeswan.org/downl oad.html Squid Proxy Daemon 2.4 ftp://ftp.wownet.net/www/ Squid/ 表 三 : 工 具 軟 體 介 紹 目 前 市 面 上 可 見 的 防 火 牆 大 致 分 為 四 類 [5], 封 包 過 濾 器 (packet filter) 防 禦 主 機 (Bastion Host) 代 理 防 火 牆 (proxy firewall) 屏 敝 式 主 機 (screened host) ipchains 屬 於 封 包 過 濾 器 (packet filter), 是 第 三 層 的 網 路 設 備 主 動 檢 查 每 一 個 通 過 防 火 牆 的 packet, 依 照 每 一 個 packet 中 IP Header 的 資 料 決 定 如 何 處 置 這 個 packet 最 大 的 優 點 是 速 度 快 packet Rule1: Rule2: pattern description pattern description action action Rule3: Rule4: pattern description pattern description action action Rule N: any to any deny 圖 一 :ipchains 的 運 作 原 理 ipchains 內 附 於 Red Hat 6.2 之 中, 在 Linux 安 裝 完 成 後, 就 已 經 存 在 系 統 中 ipchains 允 許 系 統 管 理 者 建 立 串 鏈 (chain), 每 一 個 串 鏈 (chain) 由 多 條 規 則 (rule) 規 則 串 接 而 成, 如 圖 一, 每 條 rule 包 含 對 packet 的 描 述, 和 指 定 的 動 作 (action) packet 通 過 防 火 牆 要 逐 一 比 對 每 一 條 rule, 符 合 描 述 特 徵 的 packet 就 依 照 action 中 的 動 作 處 理 packet 對 packet 的 動 作 有 三 種, ACCEPT 代 表 允 許 packet 通 過, DENY 表 示 丟 棄 packet, REJECT 也 是 丟 棄 packet, 但 是 會 回 應 一 個 destination unreachable 的 訊 息 給 packed 的 發 送 端 表 四 整 理 ipchains 內 定 三 條 串 鏈 (chain), 針 對 不 同 的 packet 做 不 同 的 處 理 圖 二 是 ipchains 的 基 本 指 令 格 式, 進 階 操 縱 請 參 考 IPCHAINS-HOWTO[6] 網 頁 - 3 -

名 稱 描 述 Input Input packet rule control chain Output Input packet rule control chain Forwarding IP masquerade packet rule control chain 表 四 :ipchains 內 建 的 control chains 2. FreeS/WAN ipchains -Command chains rule-specification [option] ipchains -Command chains rulenum rule-specification [option] ipchains -Command chains 圖 二 :ipchains 基 本 語 法 以 往 需 要 電 腦 網 路 連 接 各 地 分 公 司 的 企 業 網 路, 必 需 申 裝 專 線, 藉 由 點 對 點 的 專 線 串 接 屬 於 自 己 的 私 有 網 路 ( Private Data Network) 專 線 建 置 私 有 網 路 擁 有 較 佳 的 效 能 及 完 整 的 控 制 權 然 而 現 在 有 公 眾 網 路 建 置 成 本 低 收 費 低 廉 服 務 項 目 多 備 援 性 佳, 在 降 低 成 本 提 昇 競 爭 力 的 前 提 下, 虛 擬 私 有 網 路 (Virtual Private Network, VPN)[7] 應 運 而 生 虛 擬 私 有 網 路 (VPN) 最 簡 單 的 定 義 就 是 在 Internet 公 眾 網 路 上 建 立 屬 於 自 己 的 私 人 網 路 虛 擬, 是 指 不 再 擁 有 實 體 之 長 途 數 據 線 路, 而 是 使 用 Internet 公 眾 網 路 的 長 途 數 據 線 路 企 業 可 以 在 internet 上 為 自 己 量 身 訂 做 一 個 最 符 合 自 己 需 求 自 己 可 以 控 制 的 私 人 網 路 Taipei Kaochung internet Security Tunnel ip2 ip1 Payload ip1 Payload ip1 Payload 圖 三 :VPN 的 Security Tunnel 虛 擬 私 有 網 路 (VPN) 主 要 採 用 四 項 技 術 : 穿 隧 技 術 (Tunneling) 加 解 密 技 術 (Encryption & Decryption) 密 鑰 管 理 技 術 (Key management) 身 份 認 證 技 術 (Authentication) IETF 從 1995 年 起, 陸 續 公 佈 許 多 相 關 之 技 術 標 準 這 些 標 準 統 稱 為 IPSec (IP Security,RFC1825~1829, RFC1851,RFC2085,RFC2104) 如 圖 三, 要 前 往 指 定 目 地 的 packet 會 被 tunneling, 也 就 先 加 密, 再 包 在 第 二 層 IP 封 包 中, 送 到 遠 端 的 VPN Gatweay 收 到 tunneled packet 後 依 事 前 的 - 4 -

協 定 將 封 包 解 密, 再 給 真 正 的 收 件 人 所 以 Client 的 使 用 者 是 沒 有 感 覺 的 我 們 在 Server 之 間 建 立 Security Tunnel,packet 在 通 過 Security Tunnel 時 都 已 經 加 密, 所 以 Internet 上 其 他 的 人 是 無 法 看 到 packet 的 內 容 leftsubnet rightsubnet type=tunnel left=10.11.11.1 leftsubnet=10.11.11.0/24 leftnexthop=33.44.55.66(*) right=10.22.22.1 rightsubnet=10.22.22.0/24 leftnexthop=66.77.88.99(*) left internet right type=tunnel left=10.11.11.1 leftsubnet=10.11.11.0/24 leftnexthop=33.44.55.66(*) right=10.22.22.1 rightsubnet=10.22.22.0/24 leftnexthop=66.77.88.99(*) 圖 四 :FreeS/WAN 建 立 Tunnel 時 的 基 本 設 定 FreeS/WAN 是 目 前 口 碑 最 好 的 VPN 軟 體, 支 援 IPSsec, 可 以 設 定 多 個 tunnel, 對 不 同 的 destination 的 packet 做 不 同 的 加 密 工 作 FreeS/WAN 的 設 定 檔 為 /etc/ipsec.conf, 自 己 這 一 端 叫 left, 而 目 的 端 ( 遠 端 ) 稱 為 right, 如 圖 四 建 立 tunnel 須 指 定 自 己 的 IP Address 和 Subnet, 指 定 遠 端 的 IP Address 和 Subnet, 而 對 方 也 要 以 相 對 的 方 式 把 tunnel 指 向 自 己, 兩 邊 VPN Server 的 參 數 要 配 合 才 能 正 常 通 訊 FreeS/WAN 的 操 作 與 安 裝 請 參 考 Linux FreeS/WAN Configuration 網 頁 [7] 3. Squid 代 理 伺 服 器 (Proxy Server) 是 提 供 代 理 Internet 連 線 服 務 的 伺 服 器, 類 似 一 大 型 的 HTML 文 件 快 取 中 心, 使 用 者 可 將 他 們 的 瀏 覽 器 之 HTTP Proxy 設 定 指 向 一 Proxy 伺 服 器 如 圖 五, 之 後, 這 些 使 用 者 的 所 有 HTTP 文 件 即 會 透 過 該 Proxy 伺 服 器 取 得, 而 非 用 戶 的 瀏 覽 器 親 自 向 Internet 中 伺 服 器 下 載 Internet Transparent proxy 圖 五 :Transparent Proxy 的 運 作 架 構 - 5 -

傳 統 的 Proxy Server 屬 於 被 動 式 的 網 路 設 備,MIS 人 員 需 個 別 的 強 制 設 定 每 位 使 用 者 透 過 它 對 外 連 線 這 不 但 造 成 MIS 人 員 網 路 管 理 層 面 的 問 題, 也 造 成 頻 寬 金 錢 時 間 及 人 力 的 浪 費 通 透 性 代 理 伺 服 器 (Transparent Proxy) 能 自 動 處 理 每 一 筆 要 上 網 的 資 料, 不 需 要 在 每 一 位 使 用 者 的 瀏 覽 器 中 設 定 代 理 伺 服 器, 代 理 伺 服 亦 可 支 援 Internet 上 所 有 服 務, 增 加 網 路 控 管 的 安 全 性 及 便 利 性 我 們 可 以 設 定 Transparent Proxy 中 的 當 ACL(Access Control List) 來 管 理 Intranet 內 人 員 對 外 的 連 線, 達 到 安 伓 控 管 的 目 的 Squid 是 目 前 使 用 最 普 遍 的 Proxy Server, 支 援 ICP(Internet Control Protocol) 和 Transparent Proxy, 許 多 學 校 的 proxy 就 是 使 用 Squid, 主 要 原 因 是 設 定 簡 單 具 彈 性, 統 計 功 能 強 大 籍 由 設 定 檔 /usr/local/squid/etc/squid.conf 來 控 制 Squid proxy 的 運 作 Squid 也 提 供 ACL 的 功 能, 依 照 HTTP request 的 Source IP 和 Destination URL 來 決 定 是 否 可 以 存 取 網 路 操 作 與 安 裝 請 參 考 Squid User Guide[8] Ⅳ. 實 驗 方 法 本 實 驗 練 習 安 裝 與 建 置 一 個 符 合 實 務 須 求 的 Security Gateway 本 實 驗 操 作 環 境 須 要 在 可 以 直 接 連 接 ( 一 般 校 園 網 路 環 境 )Internet 的 實 驗 室 中 進 行, 利 用 ipchains FreeS/WAN Squid 三 項 之 前 介 紹 的 freeware 來 建 置 一 個 Security Gateway, 我 們 將 實 際 設 定 每 一 個 細 節 並 測 試 安 全 防 護 的 功 能 是 否 成 功 為 了 模 擬 各 種 狀 況 的 網 路 環 境, 我 們 將 實 驗 分 為 三 個 階 段 第 一 個 階 段 模 擬 LAN 連 結 Internet 的 環 境 安 裝 一 台 Server 和 一 台 Client 模 擬 企 業 內 部 Intranet, 企 業 內 部 網 路 經 Gateway Server 連 結 Internet, 設 定 Security Gateway 的 限 制 條 件, 控 制 內 往 外 的 通 訊 第 二 階 段 練 習 阻 止 來 自 Internet 的 騷 擾 與 攻 擊 我 們 再 架 設 一 台 機 器 扮 演 Internet 上 的 駭 客, 主 動 對 區 域 網 路 (LAN) 連 線 Security Gateway 必 須 阻 止 外 對 內 不 合 法 對 內 通 訊, 是 依 然 不 影 響 企 業 提 供 給 Internet 的 Service 第 三 階 段 是 最 複 雜 的 階 段, 利 用 VPN 進 行 資 料 加 密 傳 輸, 主 要 工 作 是 使 用 VPN 建 立 Security Tunnel 保 障 資 料 在 Internet 上 傳 輸 時 的 安 全 性, 不 會 受 到 監 聽 或 修 改 一 共 須 要 四 台 機 器, 模 擬 兩 個 LAN 兩 台 VPN Server 間 的 參 數 相 互 配 合 是 實 驗 的 操 作 重 點 - 6 -

Ⅴ. 實 驗 步 驟 在 開 始 實 驗 前, 提 醒 您, 我 們 假 設 使 用 者 熟 悉 基 本 的 Linux 操 作, 具 基 礎 網 路 知 識 及 系 統 安 裝 經 驗, 會 建 構 簡 單 的 區 域 網 路 (LAN) 系 統, 並 已 經 大 致 瀏 覽 ipchains FreeS/WAN Squid 的 相 關 文 件 LAN Win98_1 Linux_1 Internet Lab router server Internet 192.168.2.10 192.168.1.10 140.113.88.79 圖 六 : 第 一 階 段 LAN to Internet 第 一 階 段 實 驗, 如 圖 六, 設 定 Security Gateway, 控 制 內 往 外 的 通 訊 我 們 首 先 架 設 一 台 Linux Server(Linux_1) 做 為 Gateway 和 一 台 Windows98 做 為 client, 再 安 裝 Squid 和 ipchains 在 Linux Server 上 在 Security Gateway 的 設 定 三 項 存 取 限 制 : 限 制 員 工 偷 看 色 情 網 站 限 制 某 一 部 門 對 外 連 線 禁 止 下 載 *.avi 的 檔 案 設 定 完 成 後, 用 Client 的 機 器 實 際 操 作 一 次, 確 認 限 定 條 件 是 否 生 效 LAN Win98_1 Linux_1 Internet 140.113.10.10 192.168.2.10 192.168.1.10 140.113.88.79 Win98_2 圖 七 : 第 二 階 段 Internet to LAN to 接 下 來, 第 二 階 段 兩 個 工 作 是 阻 止 (hacker) 對 企 業 內 部 網 路 進 行 攻 擊 管 制 非 預 期 的 通 訊 產 生 如 圖 七, 我 們 新 架 設 Win98_2, 扮 演 Internet 上 的 駭 客, 主 動 對 區 域 網 路 (LAN) 發 出 連 線 在 Linux_1 上, 利 用 ipchains 的 Packet Filter 功 能 過 濾 來 自 Win98_2 的 packet, 並 阻 止 外 來 的 封 包 ping 內 部 機 器, 以 免 區 域 網 路 架 構 暴 光, 增 加 危 險 性 但 是 依 然 不 影 響 企 業 提 供 給 Internet 的 Service - 7 -

LAN LAN Win98_1 Linux_1 Internet Linux_2 Win98_2 192.168.2.10 192.168.1.10 140.113.88.79 140.113.10.10 192.168.3.10 192.168.4.10 圖 八 : 第 三 階 段 Security Transport 第 三 階 段 須 要 四 台 PC, 如 圖 八, 分 別 模 擬 Internet 上 兩 個 遠 端 的 LAN 我 們 要 在 Linux_1 及 Linux_2 上 安 裝 FreeS/WAN, 並 設 定 Tunnel 的 參 數, 完 成 LAN to LAN 的 安 全 傳 輸, 然 後 修 改 Linux_2 上 FreeS/WAN 的 參 數, 建 立 LAN to Host 的 安 全 傳 輸 以 下, 我 們 逐 步 介 紹 三 階 段 實 驗 的 操 作 步 驟 1. Phase One 1. 取 一 台 PC 一 張 adaptor, 安 裝 Windows 98 系 統, 取 名 為 Win98_1 安 裝 browser (IE/Netscape 皆 可 ) 設 定 Win98_1 的 IP address:192.168.2.10 2. 取 一 台 PC 二 張 adaptor, 安 裝 Ret Hat Linux 6.2 取 名 為 Linux_1 Linux_1 安 裝 過 程 的 utility 選 擇 畫 面 中, 選 取 Firewall 選 項 Linux_1 的 adaptor IP 設 定 如 下 : eth0: 140.113.88.79 eth1: 192.168.1.10 3. 將 Linux_1 的 eth0 連 上 Internet 將 eth1 和 Win98_1 串 接 啟 動 Linux_1 的 routed 功 能, 設 定 routing table 設 定 Linux_1 的 IP Masquerade 功 能 啟 動 NAT, 讓 Win98 和 Internet 正 常 連 線 參 考 實 驗 十 用 Linux 建 立 Intranet 4. 進 入 Linux_1 的 /etc/rc.d/ 目 錄 下, 建 立 文 字 檔 rc.firewall 5. 在 文 字 檔 /etc/rc.d/rc.locol 中 加 入 一 行 指 令 /etc/rc.d/rc.firewall, 改 變 rc.firewall 存 取 權, 改 為 可 執 行 輸 入 指 令 chmod 731 rc.firewall 6. 編 輯 rc.firewall, 設 定 firewall 限 制 條 件 編 輯 後 執 行 rc.firewall 就 會 生 效 /sbin/ipchains -A output -d 206.251.29.10 -i eth0 -j DENY /sbin/ipchains -A output -s 206.251.29.10 -i eth0 -j DENY /sbin/ipchains -A input -s 192.168.50.0/24 -i eth1 -j DENY 7. 執 行 /sbin/ipchains L, 檢 查 設 定 內 容 是 否 正 確, 並 將 執 行 結 果 記 錄 於 實 驗 紀 錄 1 8. 用 Win98_1 執 行 下 列 工 作, 並 將 結 果 記 錄 於 實 驗 紀 錄 2 ping 206.251.29.10 ping www.sex.com - 8 -

ping www.nthu.edu.tw 改 變 Win98_1 的 IP 為 192.178.50.10,ping www.nthu.edu.tw 9. 安 裝 Squid, 將 squid-2.4.devel2-src.tar.gz 放 在 /root 下 執 行 下 面 指 令 # tar -zxvf squid-2.4.devel2-src.tar.gz # cd squid-2.4.devel2 # make install 安 裝 成 功 後, 你 可 以 找 到 下 面 這 個 檔 /usr/local/squid/etc/squid.conf 這 就 是 Squid 的 configure file, 我 們 將 在 squid.conf 設 定 URL Blocking 的 條 件 10. 編 輯 squid.conf, 設 定 URL Blocking 限 制 條 件 acl Badsite url_regex dstdomain www.sex.com acl AVFile urlpath_regex /*.avi http_access deny Badsite http_access deny AVFile http_access allow all 11. 用 Win98_1 執 行 下 列 工 作, 並 將 結 果 記 錄 於 實 驗 紀 錄 3 瀏 覽 www.sex.com 瀏 覽 http://www.nba.com/theater/milk/index.html 並 下 載 網 頁 中 的 AVI 檔 案 2. Phase Two 1. 取 一 台 PC, 一 張 adaptor, 安 裝 Windows 98, 取 名 為 Win98_2 設 定 Win98_1 的 IP address:140.113.10.10 模 擬 Internet 中 的 hacker 2. 將 Linux_1 的 eth0 和 Win98_2 串 接 對 外 串 接, 用 route 指 令 設 定 Linux_1 的 routing table 使 Win98_1 和 Win98_2 可 以 完 全 通 訊 3. 編 輯 rc.firewall, 設 定 firewall 限 制 條 件 編 輯 後 執 行 rc.firewall 就 會 立 即 生 效 /sbin/ipchains -A input -p ICMP --icmp-type ping -i eth0 -j REJECT /sbin/ipchains -A input -p TCP --dport 21 -i eth0 -j DENY /sbin/ipchains -A output -p TCP --dport 23 -i eth0 -j DENY /sbin/ipchains -A input -p TCP --dport 1025:65535 -i eth0 -j REJECT 4. 執 行 /sbin/ipchains L, 檢 查 設 定 內 容 是 否 正 確, 並 將 執 行 結 果 記 錄 於 實 驗 紀 錄 4 5. 用 Win98_2 執 行 下 列 工 作, 並 將 結 果 記 錄 於 實 驗 紀 錄 5 ping 192.168.2.10 ping 192.168.1.10 ping 140.113.88.79 ftp 140.113.88.79 6. 用 Win98_1 執 行 下 列 工 作, 並 將 結 果 記 錄 於 實 驗 紀 錄 6 ping 140.113.10.10 ping 192.168.1.10 ping 140.113.88.79-9 -

telnet 140.113.10.10 3. Phase Three 1. 取 一 台 PC 二 張 adaptor, 安 裝 Ret Hat Linux 6.2 取 名 為 Linux_2 Linux_2 的 adaptor IP 設 定 如 下 : eth0: 140.113.10.10 eth1: 192.168.3.10 2. 將 Linux_1 的 eth0 和 Linux_2 的 eth0 串 接 將 Linux_2 的 eth1 和 Win98_2 串 接 修 改 Win98_2 網 路 卡 IP address 為 192.168.4.10 3. 用 route 指 令 設 定 Linux_1 和 Linux_2 的 routing table, 設 定 IP Masquerade, 使 Win98_1 和 Win98_2 可 以 完 全 通 訊 並 使 用 ping 程 式 測 試, 確 定 通 訊 成 功 4. 在 Linux_1 中 安 裝 FreeS/WAN, 並 make kernel 將 freeswan-1.5-tar.gz 放 在 /usr/src 下 執 行 下 面 指 令 圖 九 是 FreeS/WAN 的 功 能 選 擇 畫 面 使 用 者 各 別 狀 況 不 同 請 參 考 FreeS/WAN 網 頁 # tar -zxvf freeswan-1.5-tar.gz # cd freeswan-1.5 # make xgo # make kinstall # reboot 圖 九 :FreeS/WAM 安 裝 畫 面 5. 在 Linux_2 中 安 裝 FreeS/WAN, 並 make kernel 將 freeswan-1.5-tar.gz 放 在 /usr/src 下 執 行 下 面 指 令 # tar -zxvf freeswan-1.5-tar.gz # cd freeswan-1.5 # make xgo # make kinstall # reboot 6. 系 統 重 新 開 機 後, 就 完 成 FreeS/WAN 安 裝 程 序, 你 會 找 到 兩 個 檔 案 /etc/ipsec.conf 和 - 10 -

/etc/ipsec.secret 請 編 輯 Linux_1 中 /etc/ipsec.conf 檔 案, 建 立 Security Tunnel ( 在 此 僅 條 列 必 要 之 參 數 設 定 ) config setup interfaces="ipsec0=eth0" klipsdebug=none plutodebug=none conn Test type=tunnel left=140.113.88.80 leftsubnet=140.113.88.0/24 leftnexthop= right=140.113.10.10 rightsubnet=140.113.10.0/24 rightnexthop= spibase=0x200 esp=3des-md5-96 keylife=8h keyingtries=0 7. 編 輯 完 後, 將 Linux_1 中 的 /etc/ipsec.conf 檔 案 copy 至 Linux_2 的 /etc/ipsec.conf 中, 使 兩 份 檔 案 內 容 一 樣 8. 用 Win98_1 執 行 下 列 工 作, 並 將 結 果 記 錄 於 實 驗 紀 錄 7 ping 192.168.3.10 ping 192.168.4.10 從 Win98_1 用 FTP 傳 檔 案 給 Win98_2, 檢 查 檔 案 內 容 是 否 一 致 Ⅵ. 實 驗 紀 錄 實 驗 記 錄 1 執 行 的 指 令 執 行 的 結 果 - 11 -

實 驗 記 錄 2 工 作 ping 206.251.29.10 ping www.sex.com ping www.nthu.edu.tw 改 變 Win98_1 的 IP 為 192.178.50.10,ping www.nthu.edu.tw 成 功 與 否 回 應 訊 息 受 限 於 那 一 條 設 定 實 驗 記 錄 3 工 作 瀏 覽 www.sex.com 瀏 覽 www.nba.com/ theater/milk/index.html 下 載 網 頁 中 的 AVI 檔 案 成 功 與 否 回 應 訊 息 受 限 於 那 一 條 設 定 實 驗 記 錄 4 執 行 的 指 令 執 行 的 結 果 實 驗 記 錄 5 工 作 ping 192.168.2.10 ping 192.168.1.10 ping 140.113.88.79 ftp 140.113.88.79 成 功 與 否 回 應 訊 息 受 限 於 那 一 條 設 定 實 驗 記 錄 6 工 作 ping 140.113.10.10 ping 192.168.1.10 ping 140.113.88.79 telnet 140.113.10.10 成 功 與 否 回 應 訊 息 受 限 於 那 一 條 設 定 - 12 -

實 驗 記 錄 7 工 作 ping 192.168.3.10 ping 192.168.4.10 從 Win98_1 用 FTP 傳 檔 案 給 Win98_2, 檢 查 檔 案 內 容 是 否 一 致 成 功 與 否 回 應 訊 息 受 限 於 那 一 條 設 定 Ⅶ. 問 題 與 討 論 1. 在 實 驗 第 一 階 段 中, 將 ipchains 的 條 件 中 的 DENY 全 部 改 為 REJECT, 則 實 驗 紀 錄 2 之 執 行 結 果 為 何? 就 使 用 者 而 言 有 何 不 同 答 : 2. 如 果 利 用 ipchains 將 來 自 subnet 140.113.0.0 16 之 封 包 擋 掉, 但 允 許 來 自 140.113.23.12 之 封 包 進 入, 請 問 如 何 填 入 ipchains 之 規 則 (rule)? 答 : 3. 使 用 transport proxy 和 不 使 用 transport proxy 在 本 實 驗 中 會 產 生 什 麼 影 響, 實 驗 紀 錄 3 之 執 行 結 果 有 何 不 同? 若 不 使 用 transport proxy 也 希 望 產 生 相 同 的 效 果, 須 要 做 那 些 設 定 答 : 4. 如 果 有 一 個 企 業, 因 為 對 外 連 線 頻 寛 有 限, 而 不 允 許 員 工 上 班 時 間 用 FTP 傳 檔 案, 禁 止 封 包 之 流 通, 請 問 是 否 可 以 使 用 ipchains 達 到 這 個 限 制? 如 果 可 以, 應 如 何 設 定 答 : 5. 當 FreeS/WAN 只 有 一 邊 (left) 有 設 Tunnel 而 另 外 一 邊 (right) 完 全 沒 有 設 定 時, 資 料 能 不 能 傳 送? 傳 送 過 程 有 沒 有 加 密? 為 什 麼? 請 分 別 依 left to right 和 right to left 回 答 答 : 6. 請 自 行 發 掘 問 題, 並 自 行 找 到 解 答 答 : - 13 -

Ⅷ. 參 考 文 獻 [1] Red Hat, http://www.redhat.com/ [2] Linux IPCHAINS-HOWTO, http://www.redhat.com/mirrors/ldp/howto/ipchains-howto.html [3] Linux FreeS/WAN, http://www.xs4all.nl/~freeswan/ [4] Squid Web Proxy Cache, http://www.squid-cache.org/ [5] Chapman & Zwicky, Building Internet Firewall, O Reilly, Aug 1998. [6] IP Firewalling Chains, http://www.redhat.com/mirrors/ldp/howto/ipchains-howto-4.html [7] Linux FreeS/WAN Configuration, http://www.freeswan.org/freeswan_trees/freeswan-1.2/doc/configuration.html [8] Squid User Guide, http://squid-docs.sourceforge.net/latest/html/book1.htm - 14 -