崔陽華(延邊大學工學院,吉林 延邊 133002)
基于Openstack的網絡攻防實驗平臺設計與實現
崔陽華
(延邊大學工學院,吉林延邊133002)
網絡攻防環境難以構建和管理是一個普遍性的難題,本文介紹了一個使用開源的Openstack技術構建網絡攻防實驗平臺的設計方案。在校園網中的運行測試結果顯示,這種基于云計算的網絡攻防平臺可以顯著降低管理和實驗成本,提高學習效率。
網絡攻防;云計算;Openstack
近年來,隨著多起安全相關事件在互聯網上曝光,網絡安全成為當前技術研究熱點,網絡安全課程和網絡安全競賽也得到了更多的重視。
我們在網絡安全課程的學習和網絡安全競賽的訓練過程中,做了大量網絡攻防方面的實驗,比較深切地感受到現有的網絡攻防實驗手段的不足。
考慮到網絡攻防相關實驗往往都帶有一定的破壞性,在真實網絡環境里進行攻防實驗還會遇到法律授權方面的麻煩,一般都是通過安裝VMware、Virtualbox等模擬軟件構建虛擬網絡環境去進行攻防實驗。
經考慮,我們準備借助云計算技術來構建網絡攻防實驗平臺。云計算技術可以靈活地按需提供虛擬化、并行計算、網絡存儲和負載均衡等服務,因此如果能把網絡攻防所需的各種工具軟件、攻擊機和靶機鏡像、操作指南等文檔資料統一安放到云平臺中,則可以極大地改進管理工作。例如,可以省去本地安裝配置工作,只要有網絡隨時能用注冊賬號登錄到云平臺上做有操作權限的網絡攻防實驗;所有的技術文檔、操作指南等統一存儲在云平臺,非常容易檢索;在攻防實驗平臺的存儲空間、CPU性能出現瓶頸時,也非常容易進行擴充升級。
Openstack是一個美國國家航空航天局和Rackspace合作研發的,旨在為公共及私有云的建設與管理提供軟件的開源項目。Openstack正處于高速發展和推廣應用過程中,目前已經是各種公有云和私有云建設的主流方案。
基于Openstack的云平臺部署非常靈活,既可以只裝在單節點服務器上,也可以部署到大規模集群服務器組,經綜合考量,我們使用兩臺服務器去實現網絡攻防實驗用云平臺,其中一臺服務器部署為控制節點,另一臺部署為計算節點,這也是目前廣泛使用的方案,足以應付通常的實驗,以后如果有需求,可以再添加計算節點以提高性能。服務器可以只放在私有局域網中,也可以接入校園網提高公開服務,因此每臺服務器都裝上雙網卡,一塊連接到外網,另一塊連接內網。(如圖所示)
設計的云平臺服務器使用操作系統CentOSLinux6.4版,下載OpenStack的Icehouse版本進行安裝配置,根據Openstack的官方安裝指導,在控制節點先后安裝并配置Mysql、RabbitMQ、keystone、 Nova、Neutron、Cinder、Glance、Horizon和Apache等服務項目,而在計算節點上只需安裝配置Nova和Neutron。
Openstack安裝完成后,借助Dashboard服務可以通過Web界面登錄后進行管理。
登錄進入云平臺管理頁面后,即可非常便捷地進行各種虛擬機鏡像的創建、上傳、配置、運行、刪除等配置工作。這些虛擬機鏡像運行后,借助VNC等遠程控制工具,可以讓多人同時通過網絡訪問,從而充分發揮云平臺的作用。
攻擊機的鏡像相對比較容易解決,我們首先制作了基于Windows操作系統的攻擊機鏡像,在系統中事先封裝了大量網絡安全滲透測試用工具,包括各種掃描工具、嗅探工具、加解密工具、遠程滲透攻擊測試工具、動態調試工具、靜態反編譯工具等等。其中最常見最有用的一些工具包括Metasp loit開源安全漏洞測試工具、Nmap掃描器、W ireshark嗅探器、burpsuite集成Web滲透測試工具集、sqlmap注入工具、O llydbg動態調試器、IDA反編譯工具等。
靶機的制作則相對比較麻煩,因為這不是簡單安裝好操作系統和軟件就行了,還經常需要自己在靶機上挖掘出或人為生成需要的某種安全漏洞以供攻擊機做網絡攻擊實驗。我們首先自己制作了一些基于Windows2000、WindowsXP、Windows2003、Windows2003、Windows7等操作系統的鏡像,都是沒有打足補丁留下系統漏洞用于系統攻擊測試,然后我們還在一些Windows鏡像中創建了各種基于ASP、ASP. NET、PHP和JSP技術的有已知漏洞的Web網站用于Web滲透測試。另外,我們下載了一些開源免費靶機資源,例如OWASP組織發布的一些靶機鏡像資源。
為了更方便地使用和管理實驗平臺,我們另外編寫并部署了一個管理網站,主要就是將云平臺中的各種虛擬機資源及各種網絡攻防實驗所需的學習資料進行了分類組織顯示。
事先獲取權限的網絡攻防練習者登錄到這個網站后,可以非常便利地查看學習資料,更重要的是可以啟動云平臺上各種虛擬機鏡像,從而實際連接到運行中的攻擊機和靶機進行各種攻防操作。
通過在攻防平臺上的檢測發現,在同時練習人數不多的情況下,攻擊機和靶機的連接速度和運行速度基本能夠滿足要求。
用基于Openstack技術構建的云平臺可以顯著提高網絡安全,尤其是網絡攻防操作的學習效率,可以作為課程學習及競賽培訓的有益助手。當然,目前云平臺上的網絡攻防系統遠不夠成熟,存在標準不統一、界面不夠友好、制作繁瑣、很難支持大規模應用等缺點,有待技術的進一步發展和更多的開發工作。
[1]Instal lGuideshttp://docs.openstack.org[Z].
[2]Nmap腳本使用總結WooYun知識庫ht tp://drops.wooyun.org/ tips/2188[Z].
[3]康辰,朱志祥.基于云計算技術的網絡攻防實驗平臺[J].西安郵電大學學報,2013(05).