目录

2022江西省职业院校技能大赛春季赛网络安全赛项样题

目录

2022江西省职业院校技能大赛春季赛网络安全赛项样题

2022江西省职业院校技能大赛春季赛网络安全赛项样题答案

PS:

以下答案都为笔者自己作答,仅供参考,如有问题欢迎在评论区批评指正,谢谢。如需转载请注明出处,给出原文链接地址,尊重知识原创 谢谢合作!!

第一阶段竞赛项目试题

本文件为网络安全项目竞赛-第一阶段试题,第一阶段内容包括:网络平台搭建、网络安全设备配置与防护。

本次比赛时间为240分钟。

介绍

竞赛阶段任务阶段竞赛任务
第一阶段网络系统集成与安全防护任务任务一网络系统集成
第一阶段网络系统集成与安全防护任务任务二网络系统安全加固

所需的设备、机械、装置和材料

所有测试项目都可以由参赛选手根据基础设施列表中指定的设备和软件完成。

评分方案

本项目阶段分数为40分。

注意事项

本赛项评分方式为上机检测,参赛选手在答题过程中请勿将用户名及密码修改为非指定密码。如判分员无法登陆系统,且无法验证赛题结果,该赛题无法得分。

项目和任务描述

1.网络拓扑图

https://i-blog.csdnimg.cn/blog_migrate/095236d44904323f48b1072e05351e50.png

0.1 IP地址规划表

设备名称接口IP地址说明
ISPfa0/02.61.243.2/24接Win_PC1
fa0/1185.6.12.254/24接FW Gi0/2
loopback 08.8.8.8/32管理地址
FWGi0/0172.16.10.254/24Inside区
Gi0/1172.16.20.254/24DMZ区
Gi0/2172.16.30.254/24Office办公区
Gi0/32.61.243.1/24Outside区
SW1e0/1——接FW Gi0/1
e0/2——接Linux_web
e0/3cvd——接Win_DNS
SW2e0/1——接FW Gi0/0
e0/2——接WinServer_DC
e0/3——接WinServer_OA

0.2 服务器和客户端基本配置

Win_PC1

  - 普通用户/登录密码:skills/Worldcolleges2022
  - 超级管理员/登录密码:administrator/Worldcolleges2022
  - 网络地址/掩码/网关:185.6.12.1/24/无

Win_PC2

  - 普通用户/登录密码:skills/Worldcolleges2022
  - 超级管理员/登录密码:administrator/Worldcolleges2022
  - 网络地址/掩码/网关:172.16.30.2/24/172.16.30.254

Linux_Web

  - 全限定域名:web.worldcolleges.com
  - 普通用户/登录密码:skills/Worldcolleges2022
  - 超级管理员/登录密码:root/Worldcolleges2022
  - 网络地址/掩码/网关:172.16.20.10/24/172.16.20.254

Win_DNS

  - 全限定域名:dns.worldcolleges.com
  - 普通用户/登录密码:skills/Worldcolleges2022
  - 超级管理员/登录密码:administrator/Worldcolleges2022
  - 网络地址/掩码/网关:172.16.20.30/24/172.16.20.254

WinServer_DC

  - 全限定域名:dc.worldcolleges.com
  - 普通用户/登录密码:skills/Worldcolleges2022
  - 超级管理员/登录密码:administrator/Worldcolleges2022
  - 网络地址/掩码/网关:172.16.10.1/24/172.16.10.254

WinServer_OA

  - 全限定域名:oa.worldcolleges.com
  - 普通用户/登录密码:skills/Worldcolleges2022
  - 超级管理员/登录密码:administrator/Worldcolleges2022
  - 网络地址/掩码/网关:172.16.10.2/24/172.16.10.254

任务1:网络系统集成

第一阶段任务书

一、根据拓扑图和网络地址规划,完成对各网络设备和操作系统的基本配置。

二、请对ISP进行配置,使Outside区域PC能够访问DMZ区域。

ISP不用配置,如果ISP到FW之间不是直连则需要配一条静态路由。

https://i-blog.csdnimg.cn/blog_migrate/44738fc35e9ee4fceddc07fd229178d3.png

FW要往外指出去一条路由

https://i-blog.csdnimg.cn/blog_migrate/615d14721b550737e47c2e16e8e2f6b6.png

三、请对FW进行配置,划分Office、DMZ、Inside区域为trust区域,Outside区域为untrust 区域,使trust区域之间可以互相访问,untrust区域不能访问trust区域。

四、在DCFW上配置SNAT功能,使Office区域区域能够访问Outside区域。

五、请对FW进行配置,使用2.61.243.220为Web做IP映射,并允许Outside、Inside和Office 区域用户访问Web服务。

六、在WinServer_DC上完成域控的安装与部署

(1)活动目录域名为:worldcolleges.com
  • 创建域服务器的时候将域名填写为worldcolleges.com即可

    https://img-blog.csdnimg.cn/img_convert/7f90b39ac8d43706ffd1fe15aaa88032.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=537&id=u43d05feb&margin=%5Bobject%20Object%5D&name=image.png&originHeight=537&originWidth=699&originalType=binary&ratio=1&rotation=0&showTitle=false&size=58300&status=done&style=none&taskId=ued405606-ed33-4874-8583-ae20a06d15b&title=&width=699#pic_center

(2)域用户能够使用[username]@csk.cn 进行登录;
  • 工具-域和信任关系

    https://img-blog.csdnimg.cn/img_convert/08b4436464a8446e3485d9eb0c58eff7.png#clientId=u31a0d575-5ed9-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=718&id=u2e117bbf&margin=%5Bobject%20Object%5D&name=image.png&originHeight=718&originWidth=876&originalType=binary&ratio=1&rotation=0&showTitle=false&size=87271&status=done&style=none&taskId=u49d8e3b9-8583-4fd0-8b7e-6fac2fbff9d&title=&width=876#pic_center

  • 在总目录右键-选择属性

    https://img-blog.csdnimg.cn/img_convert/11b797940b1c7985c1423a300505cc35.png#clientId=u31a0d575-5ed9-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=452&id=ud8d8c7a0&margin=%5Bobject%20Object%5D&name=image.png&originHeight=452&originWidth=542&originalType=binary&ratio=1&rotation=0&showTitle=false&size=27617&status=done&style=none&taskId=ua766b3fa-75af-42d3-be8d-afac649c43d&title=&width=542#pic_center

  • 添加csk.cn即可,应用和确定。

    https://img-blog.csdnimg.cn/img_convert/8a903be233da157f3f8423e2d013a677.png#clientId=u31a0d575-5ed9-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=661&id=u7b229d7a&margin=%5Bobject%20Object%5D&name=image.png&originHeight=661&originWidth=584&originalType=binary&ratio=1&rotation=0&showTitle=false&size=34008&status=done&style=none&taskId=u0ae62c16-1d08-4731-a19b-014500b7c71&title=&width=584#pic_center

(3)sa01-sa02,请将该用户添加到 SALES 用户组;it01-it02添加到IT组;ma01-ma02添加到manager组。
  • 在CMD下输入for /l %i in (1,1,2) do net user sa0%i Aq.200114 /add

    https://img-blog.csdnimg.cn/img_convert/f8cf46577d885afa4606b441cb9a1a4e.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=181&id=u777c0e1e&margin=%5Bobject%20Object%5D&name=image.png&originHeight=181&originWidth=660&originalType=binary&ratio=1&rotation=0&showTitle=false&size=6440&status=done&style=none&taskId=ubd571f14-70cb-4449-ba01-77ef02e74dd&title=&width=660#pic_center

命令解读:当要求一次性创建多个账户时,我们可以通过变量来解决。for /l是批量创建命令;%i是变量;(1,1,2)是从1开始间隔为1截止到2;do net user为正常创建用户命令;sa01替换变量则为sa0%i;Aq.200114是密码;/add添加。

附加知识点:

如果要求创建sa01-sa20怎么办?

  • 我们先创建1到9,for /l %i in (1,1,9) do net user sa0%i Aq.200114 /add
  • 再创建10-20,从10开始间隔为1截止到20,for /l %i in (10,1,20) do net user sa%i Aq.200114 /add

  • 此时我们查看Users组织单位里已经有sa01和sa02了

    https://img-blog.csdnimg.cn/img_convert/8049a90289e4b68fdee51bddd17b46b8.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=563&id=ub501070f&margin=%5Bobject%20Object%5D&name=image.png&originHeight=563&originWidth=818&originalType=binary&ratio=1&rotation=0&showTitle=false&size=111578&status=done&style=none&taskId=u8a4d9ffb-242c-4dc8-98ec-b81dcedb2f5&title=&width=818#pic_center

  • 我们接下来创建SALES组,然后将用户添加入SALES组内。

net group SALES /add

https://img-blog.csdnimg.cn/img_convert/e5b14cf86a546eeb4a96d266409e5353.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=77&id=u8a961639&margin=%5Bobject%20Object%5D&name=image.png&originHeight=77&originWidth=387&originalType=binary&ratio=1&rotation=0&showTitle=false&size=1715&status=done&style=none&taskId=u5daf4ca4-1763-470e-bca2-7fa8be74041&title=&width=387#pic_center https://img-blog.csdnimg.cn/img_convert/f2b00f86c76459c469b529f1951c8f2c.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=563&id=u673d5689&margin=%5Bobject%20Object%5D&name=image.png&originHeight=563&originWidth=777&originalType=binary&ratio=1&rotation=0&showTitle=false&size=84468&status=done&style=none&taskId=u568987bd-63c9-42f1-a05a-ae28e46c1e7&title=&width=777#pic_center https://i-blog.csdnimg.cn/blog_migrate/d3e8e24ed37ae3b7152e8c67ac173da7.png

https://i-blog.csdnimg.cn/blog_migrate/a4a634ac6e635259eec7bedd50afef3c.png

这里以sa01-sa02添加到SALES组为例子,IT组和manager组同理。

(4)将WinServer_OA和Win_DNS添加到域中。
  • 加入域的首要因素是要求OA能够跟DC的IP能ping通。 (防火墙都要关闭)
  • 然后我们将OA的DNS指向DC的IP。

https://img-blog.csdnimg.cn/img_convert/49e7247dc343eb3672bfe4fb312512ad.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=622&id=ufa638522&margin=%5Bobject%20Object%5D&name=image.png&originHeight=622&originWidth=576&originalType=binary&ratio=1&rotation=0&showTitle=false&size=54599&status=done&style=none&taskId=uad0bbf95-2017-4077-97a4-9e6c860500b&title=&width=576#pic_center

  • 打开我的电脑-属性-更改设置

    https://img-blog.csdnimg.cn/img_convert/7dc2a6ff9bbe29426a8261dd1a36fa4c.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=627&id=ua0efa0c7&margin=%5Bobject%20Object%5D&name=image.png&originHeight=627&originWidth=823&originalType=binary&ratio=1&rotation=0&showTitle=false&size=66849&status=done&style=none&taskId=u9fad42cd-39c0-4fc0-9dbc-dbd4a3bf9d0&title=&width=823#pic_center https://i-blog.csdnimg.cn/blog_migrate/084e480ca56ae4f7052c2aa36203925f.png

  • 我们将计算机名字改为OA,同时选择加入worldcolleges域之中。(worldcolleges和worldcolleges.com都行)

    https://img-blog.csdnimg.cn/img_convert/ce90de14a2ece25595cae6373981ced0.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=532&id=u2cb69d1a&margin=%5Bobject%20Object%5D&name=image.png&originHeight=532&originWidth=412&originalType=binary&ratio=1&rotation=0&showTitle=false&size=21918&status=done&style=none&taskId=u3a27767c-9bfd-454e-afa9-7fdccc9010f&title=&width=412#pic_center

  • 输入用户名和密码登入即可

https://img-blog.csdnimg.cn/img_convert/c0405e466a2a0bd77c2fe994ec9a0842.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=361&id=ucb8556c1&margin=%5Bobject%20Object%5D&name=image.png&originHeight=361&originWidth=628&originalType=binary&ratio=1&rotation=0&showTitle=false&size=24625&status=done&style=none&taskId=u26d592aa-09a8-4750-a7dc-74d053d9c06&title=&width=628#pic_center

  • 欢迎

    https://img-blog.csdnimg.cn/img_convert/6189b567078f1ffceb6990bdf6276b10.png#clientId=uc9e85b87-687a-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=223&id=ubb9e9b17&margin=%5Bobject%20Object%5D&name=image.png&originHeight=223&originWidth=331&originalType=binary&ratio=1&rotation=0&showTitle=false&size=6632&status=done&style=none&taskId=ufd8b59f4-c3ac-41ed-8615-22fb0401e79&title=&width=331#pic_center

七、在Linux_Web上完成Apache的安装与部署。

  • 首先设置LINUX的IP地址,vim /etc/netplain/00-(按TAB)

    https://img-blog.csdnimg.cn/img_convert/dd9680bec349be1ed7c2d3ead2fdd16e.png#clientId=ud9925f12-d460-4&crop=0&crop=0&crop=1&crop=1&from=paste&height=195&id=u87032d96&name=image.png&originHeight=195&originWidth=468&originalType=binary&ratio=1&rotation=0&showTitle=false&size=4655&status=done&style=none&taskId=u557d5c58-0c50-4d88-a9f1-e926867d482&title=&width=468#pic_center

  • sudo netplain apply

(1)配置域名为:web.worldcolleges.com
  • 进入vim /etc/apache2/sites-available/000-default.conf

https://i-blog.csdnimg.cn/blog_migrate/cccb50c3dc6be66f9ca0e16c20d55627.png

(2)配置默认网站路径为/www/wwwroot

https://i-blog.csdnimg.cn/blog_migrate/00e321e8ee27abcf15c952d7d98621b3.png

available目录是存放有效的内容,但不起作用,只有用ln 连到enabled过去才可以起作用。

所以我们要在/etc/apache2/sites-enabled目录下输入ln -s …/sites-available/目标文件即可连接起来。

(3)新建默认网页 index.html,内容为:hello worldcolleges!
  • 进入到/var/www/wwwroot目录下创建index.html,编辑内容。

  • mkdir /var/www/wwwroot

  • cd /var/www/wwwroot

  • vim index.html

    https://i-blog.csdnimg.cn/blog_migrate/e767b0bd0b8feb710a22ad851cfaefd8.png

八、在WinServer_OA上完成IIS服务的安装与部署:

(1)启用 HTTPS 站点,配置 站点;
  • 首先创建IIS角色。

https://i-blog.csdnimg.cn/blog_migrate/70f56cef49755bd99240e8d861966ebf.png

  • 安全性全部勾选

https://i-blog.csdnimg.cn/blog_migrate/9a09612381488f7ff8e1ccad56df3556.png

  • 删掉默认网站
  • 在IIS中选择服务器证书-选择自签证书。

https://i-blog.csdnimg.cn/blog_migrate/2eb4e4867028393f827a3595db8b9090.png

  • 创建自签证书(如果是证书服务器则创建证书申请)

https://i-blog.csdnimg.cn/blog_migrate/8b3e96a9f761f9b4727be14cf05adf11.png

https://i-blog.csdnimg.cn/blog_migrate/00d9ce5056001b7fca23649fd6a57c5c.png

  • 添加网站

https://i-blog.csdnimg.cn/blog_migrate/f7a27c0ddf9d8b4223f4be7691132438.png

  • 修改绑定信息

https://i-blog.csdnimg.cn/blog_migrate/670546c22a64f5a30a4d1d6b1230e5c3.png

https://i-blog.csdnimg.cn/blog_migrate/eff86c00d2386ff9188384a56c152dd2.png

修改成一个只绑定IP,一个只绑定域名,可以通过本地修改HOST的方式来修改,也可以在DNS服务器中添加记录。

  • 点击浏览网站测试一下

https://i-blog.csdnimg.cn/blog_migrate/a2ba315a1e658aeca9823792e1a6a546.png

(2)网站内容设置为“oa.worldcolleges.com test page!”;
  • 创建文本文档加入文本之后修改后缀名为index.html

https://i-blog.csdnimg.cn/blog_migrate/2bb6dc311ca491be63a073c0f65f84fc.png

(3)将web根目录的设置为c:\wwwroot目录,并且目录下创建一个新页面,
  • 在基本设置位置修改网站根目录

https://i-blog.csdnimg.cn/blog_migrate/dbea018dbab75ec624bd717e835cc1a4.png

(4)文件名为“wwwplus.html”并设为默认页面,页面内容为“Plus+ Test Page!!!”。
  • 在wwwroot目录下新建文本文档wwwplus.txt编辑成Plus+ Test Page!!!
  • 修改后缀名为.html

https://i-blog.csdnimg.cn/blog_migrate/12068e2ce19a5c7db95bc6c2a37e9583.png

  • 将其设置为默认页面

https://i-blog.csdnimg.cn/blog_migrate/4ca66f5cc709b6c3e34813a76f31d7fa.png

https://i-blog.csdnimg.cn/blog_migrate/9c89578c041916dc1f6a9a119314f220.png

https://i-blog.csdnimg.cn/blog_migrate/c1c8dac2aa30409e4151d8411f54ad9e.png

  • 测试一下看看是否变成了Plus+ Test Page

https://i-blog.csdnimg.cn/blog_migrate/bb17425ea62eaae5fa5215ee8b365925.png

(5)设置网站的最大连接数为 1000,网站连接超时为 60s;
  • 可以选择高级设置也可以选择配置里的限制

https://i-blog.csdnimg.cn/blog_migrate/df3b1861d19b95040e96d3b4bf195f36.png

https://i-blog.csdnimg.cn/blog_migrate/2109a46adc6cf59b3e569e484d5e3b7e.png

(6)使用 W3C 记录日志;每周创建一个新的日志文件;

https://i-blog.csdnimg.cn/blog_migrate/395be08157b69aabc97e24933311c268.png

https://i-blog.csdnimg.cn/blog_migrate/1cc63d4e8ee9f2f58ebec828f2253912.png

修改完记得应用

(7)日志内容只需要记录:日期、时间、客户端 IP 地址、用户名、服务器IP 地址、服务器端口号;
  • 日志板块下选择字段

https://i-blog.csdnimg.cn/blog_migrate/d5b2f257da80630146eec92771188c93.png

我们只需要勾选他要的即可,其他全部取消勾选

https://i-blog.csdnimg.cn/blog_migrate/f4bf8db940487d7e1b96432afcace84e.png

https://i-blog.csdnimg.cn/blog_migrate/bd608247507093802de13eaab83e6349.png

(8)日志文件存储到“d:\wwwlog”目录中。
  • 同样的在日志板块下找

https://i-blog.csdnimg.cn/blog_migrate/9b07c7d32665fd07bd853e13ad60959e.png

同样的,勾选完确定之后级的点击右侧应用来进行保存。

九、在Win_DNS上完成DNS的安装与部署。

(1)安装DNS服务。

安装过程很简单不再赘述。如有需要请看我的另外一个笔记。

(2)创建正向解析和反向解析,使win_pc2可以通过web.worldcolleges.com访问linux_web服务器上的网站。
  • 首先创建worldcolleges.com主要区域

https://i-blog.csdnimg.cn/blog_migrate/3f8658b09bc7f7ce120b639a81c5ff80.png

https://i-blog.csdnimg.cn/blog_migrate/aff1d28f2a4a1ea7f3a98501d85bc04b.png

https://i-blog.csdnimg.cn/blog_migrate/8365dd7e2ef7170718125e643d885ea3.png

https://i-blog.csdnimg.cn/blog_migrate/fea2817fa7db114328dbf565bba08853.png

  • 再新建一个oa.worldcolleges.com的正向区域,同上。
  • 创建个反向区域

https://i-blog.csdnimg.cn/blog_migrate/e8a730ee66618c31bd257302b4c9bf3a.png

https://i-blog.csdnimg.cn/blog_migrate/80ba8172b97b97d29a2a3ae8b269dcd7.png

https://i-blog.csdnimg.cn/blog_migrate/b4ccfd0960ba5ab3ba065d1c27c97d44.png

我们先用web的IP地址创建反向区域

https://i-blog.csdnimg.cn/blog_migrate/5d2abad20f721cf88cfd4b36bd2be865.png

https://i-blog.csdnimg.cn/blog_migrate/3c87a91145562c7eb8e21c205df2ce6b.png

  • 步骤同上,我们在创建一个oa.worldcolleges.com的反向

https://i-blog.csdnimg.cn/blog_migrate/840d7f5d22a25e4740df4fa64574465c.png

注意一下,网段不一样哦

  • 创建完是长这样的

https://i-blog.csdnimg.cn/blog_migrate/95d33a5f5f37fee75a1b50f11e972c9b.png

  • 我们先进入正向区域,选择web右键新建主机A

https://i-blog.csdnimg.cn/blog_migrate/9481877c23e631f2d082e32a64b1f063.png

名称空着,其他按照图上勾选填写

https://i-blog.csdnimg.cn/blog_migrate/e1df52031b5b931b63b0f7f001c7aed4.png

OA的也是一样。

  • 我们去反向区域查看一下应该已经都有了,我们要记得创建PTR记录才会有。

https://i-blog.csdnimg.cn/blog_migrate/7357b4717565703b4da5ad2278ae42ec.png

https://i-blog.csdnimg.cn/blog_migrate/caa9e89307f78677b8c6fe0a9d04bbe4.png

(3)创建正向解析和反向解析,使win_pc2可以通过oa.worldcolleges.com访问WinServer_OA服务器上的网站。

测试之前,我们要先确定:

  1. OA DC DNS在同一个worldcolleges域之中,之间是否能互通。
  2. OA DC DNS PC2 LINUX 都要关闭防火墙,包括域防火墙。
  3. 检查OA DC DNS 的IP地址设置是否正确,DNS服务器地址设置是否正确。
  4. PC2能否和DNS服务器互通,包括OA LINUX。
  • 我们进行测试,首先设置DNS指向DNS服务器

https://i-blog.csdnimg.cn/blog_migrate/fd7bbce7450f6621e32a4b210c611404.png

https://i-blog.csdnimg.cn/blog_migrate/21414b48b1f2ac281a3f3ed75eef7699.png

https://i-blog.csdnimg.cn/blog_migrate/cb86c203c638d5f67d68a9cabb1f87da.png

任务2:网络系统安全加固

1、在WinServer_DC上,配置在用户登录系统时,显示有“For authorized users only”提示信息。

  • 在组策略位置(gpmc.msc)
  • Windows设置——安全设置——本地策略——安全选项——交互式登陆:试图登陆的用户的消息标题\消息文本

https://i-blog.csdnimg.cn/blog_migrate/337a9f2f4d0330093a7511d8fc707fef.png

https://i-blog.csdnimg.cn/blog_migrate/b31ad67b794e14b19bd499aa9dddcc8a.png

https://i-blog.csdnimg.cn/blog_migrate/a76114379eb4485a36e03098c1d6ff06.png

2、在WinServer_DC上,配置普通用户进行最小权限管理,对关闭系统仅限管理员帐号。

  • Windows设置——安全设置——本地策略——用户权限分配——关闭系统

https://i-blog.csdnimg.cn/blog_migrate/0e1c10deb37112aa91271def1ea48793.png

https://i-blog.csdnimg.cn/blog_migrate/70840e40e6b87b20541d31427c5c57ee.png

3、在WinServer_DC上,检查Kerberos策略,将“服务票证最长寿命”时间值设置为342,并应用于域成员。

  • Windows设置——安全设置——账户策略——Kerberos策略——服务票证最长寿命

https://i-blog.csdnimg.cn/blog_migrate/0722048dbecb1657215c9b2d321e4407.png

https://i-blog.csdnimg.cn/blog_migrate/ecbf233d6300cea2506dda5976141c84.png

https://i-blog.csdnimg.cn/blog_migrate/ad32e379f2b64e1e0107a32262443313.png

4、在WinServer_DC上,检查 “配置Kerberos允许的加密类型”,将加密类型设为aes256_hmac_sha1,并应用于域成员。

  • Windows设置——安全设置——本地策略——安全选项——网络安全:配置kerberos允许的加密类型

https://i-blog.csdnimg.cn/blog_migrate/2a4d607c05cdc1d9d786a8bf2b984cf9.png

https://i-blog.csdnimg.cn/blog_migrate/1cf4dedfe2127b18b339680d072a21e5.png

5、在WinServer_DC上,设置操作系统中的关键目录(system32、hosts、Program Files、Perflogs)的权限为最优状态,即仅允许管理员用户进行读取及运行,并应用于域成员。

  • 首先找到system32文件夹,右键属性-安全-高级
  • 将所有者修改为administrator

https://i-blog.csdnimg.cn/blog_migrate/5f7f33e4027b1d12e90ac5fef4c82d05.png

https://i-blog.csdnimg.cn/blog_migrate/5ed44261b81c8e634a616896b9fa295f.png

  • 添加管理员administrator的权限

https://i-blog.csdnimg.cn/blog_migrate/74da6b32f72ab65bba2ccfe8ade9238a.png

https://i-blog.csdnimg.cn/blog_migrate/d53db7a4b8c72ed41cab486ab2c0aa2f.png

  • 应用于域成员,先把域成员放在一个OU里。当文件所有权是你当前登录的账户时才可以添加。

https://i-blog.csdnimg.cn/blog_migrate/513088b565ed02942380bdf941311cd1.png

HOSTS文件目录:

C:\Windows\System32\drivers\etc\hosts

其他文件夹同理。

6、在WinServer_DC上,检查密码策略,将“密码长度最小值”的值设为12,并应用于域成员。

  • Windows设置——安全设置——账户策略——密码策略——密码长度最小值

https://i-blog.csdnimg.cn/blog_migrate/1bb99736de49b477249e31a4d8debc36.png

https://i-blog.csdnimg.cn/blog_migrate/9745d92f55d0e960e303d05f65aee977.png

7、在WinServer_DC上,检查可以从网络访问此计算机的对象,仅保留管理员组,删除其余不必要的对象,并应用于域成员。

  • Windows设置——安全设置——本地策略——用户权限分配——从网络访问此计算机

https://i-blog.csdnimg.cn/blog_migrate/34204ca665c0651be26292ddfb2dd720.png

https://i-blog.csdnimg.cn/blog_migrate/29947791421dfaea594bf39be32aa914.png

8、在WinServer_DC上,为系统开启SYN洪水保护,设置处于SYN_RCVD状态至少已经进行一次重传的 TCP连接请求阈值为400,并应用于域成员。

  • 首先打开注册表regedit
  • 找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters 下新建,选择“DWORD(32-位)值”
  1. 首先要SynAttackProtect值(开启SYN洪水攻击保护)
  2. 新建一个名为SynAttackProtect的数值,数值类型为REG_DWORD。将值设置为:2。
  3. 新建一个名为TCPMaxHalfOpenRetried的数值,数值类型为REG_DWORD ,将值设为400。

https://i-blog.csdnimg.cn/blog_migrate/98f13886c7b031aaee361914c59e50a9.png

9、在WinServer_DC上,检配置活动目录安全策略:

  • 首先创建好一个OU

https://i-blog.csdnimg.cn/blog_migrate/3e36098a9284e5e93fed233fbd6b5359.png

  • 在新建立的OU中创建GPO链接。

https://i-blog.csdnimg.cn/blog_migrate/a59846ac16aa5b6e82b7a4d19cff7cd8.png

  • 点击委派,应用到Manage组和IT组还有sales组。

https://i-blog.csdnimg.cn/blog_migrate/fecc97bea5fb9c5d679cbc65d1c63a11.png

  • 添加以上三个组进去

https://i-blog.csdnimg.cn/blog_migrate/7de9a1f663b1f79cb707aa05e91bfc25.png

https://i-blog.csdnimg.cn/blog_migrate/00ce058bff9c2814b196bd4354a16270.png

https://i-blog.csdnimg.cn/blog_migrate/986dfe40a7f096304d7d99a9ce2f6511.png

  • 添加完成之后选择高级

https://i-blog.csdnimg.cn/blog_migrate/537576fc74d9640f75a6c602c3c6af45.png

https://i-blog.csdnimg.cn/blog_migrate/cd25abac55d0d434675fca34668cd128.png

https://i-blog.csdnimg.cn/blog_migrate/93a8073d57db9e3e3ff23479c0f96e2c.png

SALES组设置允许,而IT和MANAGER组在应用组策略处勾选拒绝。(记得保点应用和确定)

  • 委派和应用完成,我们开始编辑组策略。

https://i-blog.csdnimg.cn/blog_migrate/0543d41d666ec04c57d8eee76ac61915.png

(1)除 manager 组和 IT 组,所有用户限制访问 C 盘;
  • 用户配置——管理模板——Windows组件——文件资源管理器——防止从“我的电脑”访问驱动器

https://i-blog.csdnimg.cn/blog_migrate/8363035cb1cd1375757ff0824db9a079.png

https://i-blog.csdnimg.cn/blog_migrate/3b08ad5857d4ccd6fdf6a78b4da2424e.png

(2)除 manager 组和 IT 组,所有用户禁止运行 run.exe;
  • 用户配置——管理模板——系统——不运行指定的windows应用程序。

https://i-blog.csdnimg.cn/blog_migrate/cdf59f8216acbad6481b89d2c7107852.png

https://i-blog.csdnimg.cn/blog_migrate/d4fb1bb497c27ed41b13cd00bd040ed7.png

(3)除 manager 组和 IT 组,移除关机和重启按钮;
  • 用户配置——管理模板——开始菜单和任务栏——删除并阻止访问“关机、重新启动、睡眠、休眠”命令。

https://i-blog.csdnimg.cn/blog_migrate/3a2489d8a9f2515faa5af667623a9926.png

https://i-blog.csdnimg.cn/blog_migrate/db6c0d6a0dd5fda8c0302223af0d2571.png

(4)除 manager 组和 IT 组,移除桌面垃圾桶按钮;
  • 用户配置——windows设置——管理模板——桌面——从桌面删除回收站

https://i-blog.csdnimg.cn/blog_migrate/50a1259a63df041f606b11d3ee759749.png

https://i-blog.csdnimg.cn/blog_migrate/82a991ed74660874db3a1885481c6787.png

(5)除 manager 组和 IT 组,禁止使用 cmd 和 bat 脚本;
  • 用户配置——windows设置——管理模板——系统——阻止访问命令提示符

https://i-blog.csdnimg.cn/blog_migrate/1abe6d00f80cacc9b2e3c64ccae1d77c.png

https://i-blog.csdnimg.cn/blog_migrate/8423b8ee16f4dbbb8ac922a7ca2a1b2f.png

(6)启用安全登录功能,用户注销后不在登录界面显示登录记录;
  • 计算机配置——策略——windows设置——安全设置——本地策略——安全选项——交互式登陆:不显示最后的用户名

https://i-blog.csdnimg.cn/blog_migrate/15f3c208b96daddd57680bd4a108d3de.png

https://i-blog.csdnimg.cn/blog_migrate/a0c99782036fe613f73cebc75e7806b0.png

(7)所有用户的 IE 浏览器首页设置为“https: ”;
  • 用户配置——管理模板——windows组件——禁用更改主页设置。

https://i-blog.csdnimg.cn/blog_migrate/57934089ebbb00f6bee99580f28d2afa.png

https://i-blog.csdnimg.cn/blog_migrate/96b1d0b6e99bee6741e26967f170c219.png

(8)在测试结束前,创建域备份,并将备份活动目录到 C:\DC-BACKUP;
  • 首先添加备份服务器,添加角色下一步下一步直到功能页面,选择windows server backup

https://i-blog.csdnimg.cn/blog_migrate/d21abbc8bd6e9ed9a65dcc536ea09ba5.png

  • 打开server backup

https://i-blog.csdnimg.cn/blog_migrate/9c9ab9d4d9c2137ab8d365e9dad954a6.png

  • 选择本地备份-右侧一次性备份-其他选项-自定义-添加项目-勾选系统状态

https://i-blog.csdnimg.cn/blog_migrate/d9a2bed15a75b480b2636eee7a65346b.png

下一步

https://i-blog.csdnimg.cn/blog_migrate/6925db001fff6f7d1dc6c3fa04b82965.png

备份只能在除C盘以外的磁盘备份。

https://i-blog.csdnimg.cn/blog_migrate/94ca636a0408a30d0dbc53baa695950e.png

https://i-blog.csdnimg.cn/blog_migrate/b15e3e5e98fb420abb28507e33358585.png

10、在 Linux_web上,检查密码策略,将配置的当前密码的有效期限的配置命令转换为md5值。

  • vim /etc/login.defs

命令方式:

chage -l root查看一下最长期限是多少

chage -M 99999 root

https://i-blog.csdnimg.cn/blog_migrate/11965a62ff7dd4347c9df18dbeac1c6b.png

然后利用命令将字符串md5加密

echo -n “chage -M 99999 root”|md5sum

https://i-blog.csdnimg.cn/blog_migrate/d247ed5771597ac40a32cd1362f759f2.png

11、在 Linux _Web上,设置密码安全策略,将连续输错3次密码,帐号锁定5分钟,root账户锁定10分钟。

  • 先进入 vim /etc/pam.d/login
  • 找空行敲入命令:

auth required pam_tally2.so onerr=fail deny=3 unlock_time=300 even_deny_root root_unlock_time=600

https://i-blog.csdnimg.cn/blog_migrate/f1107b70e371de6e17055c5f8003b4ae.png

12、在 Linux _Web上,配置SSH 安全策略,将SSH默认端口的修改为5000。

  • vim /etc/ssh/ssh_config
  • 找到#Port 22,默认是注释掉的。
  • 再插入一行设置成你想要的端口号,注意不要跟现有端口号重复.
  • 将port 22再进行注释掉,只保留5000.

https://i-blog.csdnimg.cn/blog_migrate/d5d4d68cbb6dc818f086872ca7f32310.png

https://i-blog.csdnimg.cn/blog_migrate/b0722d760267db0adda01003a7fab87b.png

  • 重启SSH服务,最好也重启下服务器

systemctl restart sshd

shutdown -r now

  • 尝试通过10022端口登录SSH,或者进入该服务器直接本地访问SSH如下:

[root@centos7 ~]#ssh root@localhost -p 10022

13、在 Linux _Web上,配置SSH安全策略,仅允许172.16.30.0/24网段的用户进行sshd远程连接。

  • 限制IP地址通过SSH登录
  • 编辑/etc/hosts.allow文件,添加类似如下的内容,只允许指定IP地址通过SSH登录。

sshd:192.168.1.1:allow #允许192.168.1.1这个IP地址通过SSH登录。

sshd:192.168.2.0/24:allow #允许192.168.2.0/24这个IP地址段通过SSH登录。

!!注意:当IP为一个地址的时候不要加/24掩码,只需要写192.168.1.1即可。

当IP为一个段的时候,需要加/24,如192.168.1.0/24.!!

https://i-blog.csdnimg.cn/blog_migrate/550c34325d2c5059c4ddcdf9715836b0.png

  • 然后去修改hosts.deny文件

https://i-blog.csdnimg.cn/blog_migrate/7a4d27139d0b06ecba28d1cf1cdcba19.png

sshd:ALL       //这里的ALL表示除了上面文件中允许的,其他的IP地址都拒绝

同时设置上述两个文件时,hosts.allow文件中规则的优先级更高,参考上述两个文件进行设置时,服务器只允许172.16.30.0/24这个IP地址段通过SSH进行登录,其他的IP都会被拒绝SSH登录。

  • 重启ssh服务

[root@localhost ~]# systemctl restart sshd

14、在Linux_Web上,配置Apache安全策略,禁止网段172.16.10.0/24网段访问。

  • vim /etc/apache2/apache2.conf
  • 在Directory处修改你的网站根目录为/var/www/wwwroot(原本为/var/www/)
  • 在Required all granted 下方添加访问规则
  • Order deny,allow //意为先执行deny操作,后allow操作。先拒绝后允许
  • Deny from 172.16.10.0/24 //拒绝172.16.10.0这一网段访问操作。网段拒绝要掩码。
  • Deny from 172.16.10.1 //拒绝172.16.10.1这一IP访问操作。IP拒绝不需要带掩码。
  • 如果有多个IP或者网段需要被拒绝,空格后继续添加即可。

https://i-blog.csdnimg.cn/blog_migrate/f478b9acd07223b3d3dd435824e5d4cf.png

15、在Linux_Web上,配置Apache安全策略,将远程连接的超时时间配置为10。

keepAliveTimeout 10

https://i-blog.csdnimg.cn/blog_migrate/2ada58296b02965df9974c599c6ccfe5.png

16、在WinServer_OA上,安装证书颁发机构;定义名称:SCHOOLCA;

https://i-blog.csdnimg.cn/blog_migrate/17430835eef24528fbd05e0a91c21e83.png

(1)证书颁发机构有效期 10 年,颁发的 web 站点证书有效期 3 年。

https://i-blog.csdnimg.cn/blog_migrate/b83c0d8ac602a45dd73e12667f16aee9.png

颁发的 web 站点证书有效期 3 年。

https://i-blog.csdnimg.cn/blog_migrate/3ba51da351eebc184ccb575d3d69db3a.png

从注册表中展开到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\CertSvc\Configuration\CA(CA是我CA颁发机构的名称),在右侧找到【ValidityPeriodUnits】,看到其值为【2】

https://i-blog.csdnimg.cn/blog_migrate/7e622f83a1e612a367d0377198d8953a.png

修改为3之后重启证书服务器即可。


分值分布表

表1 第一阶段分值表

序号描述分值
A网络系统集成与安全防护
A1网络系统集成
A2网络系统安全加固

附录A

https://i-blog.csdnimg.cn/blog_migrate/de04b10686413b2cfa3c0d47834cb453.jpeg

图1 网络拓扑结构图