Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 27 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
27
Dung lượng
1,69 MB
Nội dung
Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Lê An Tân – April 2006 Trang 1 IPCop là mt bn phân phi Linux thun túy dùng làm Proxy Server có chc nng "tng la" (firewall) chuyên nghip bo v h thng mng trc các nguy c nh virus và xâm nhp bt hp pháp. IPCop Firewall không đòi hi cu hình phn cng cao nên cho phép tn dng máy tính c. Trc khi cài đt và trin khai IPCop, nên tham kho danh sách các phn cng tng thích vi IPCop ti trang web: http://ipcop.sourceforge.net/cgi-bim/twiki/view/IPCopHCLv01. IPCop Firewall/Router có nhiu tính nng mnh mà ngay c nhng sn phm tng la thng mi hàng đu cng không có đc. tng cng bo mt cho các ng dng và ti u hóa bng thông, IPCop đã tích hp nhng chng trình bo mt hàng đu vi nhng tính nng hu ích nh: 1. Linux Netfilter - Stateful Packet Inspection: mt ng dng firewall ni ting và mnh. 2. Snort -Network IDS: h thng dò tìm và phát hin s xâm nhp trái phép. 3. Squid – Web Proxy: chng trình kim soát và tng tc truy cp Internet. 4. H tr FreeS/WAN IPSec cho phép xây dng máy ch VPN cung cp truy cp tài nguyên ni b cho ngi dùng t xa thông qua các phiên truyn đc mã hóa và chng thc cht ch. 5. Ngoài ra còn có các dch v mng ph bin và quan trng nh DHCP server cp đa ch IP đng, h tr chc nng đng kí tên min đng thông qua c ch Dynamic DNS 6. Giao din qun lý, cu hình thân thin và d s dng thông qua môi trng web. 7. C ch t vá li và cp nht các chính sách bo mt t đng. 8. Cho phép sao lu và khôi phc nhanh chóng các thông tin cu hình ca IPCop khi có s c xy ra. Yêu cu thit b ti thiu : • PC 386 vi 16MB RAM (nên có nhiu hn nu s dng chc nng IDS ca Snort và tng tc đ truy cp Internet ca Squid) • a cng ATA dung lng ti thiu 125MB + 2x (dung lng b nh RAM) • Ngoài ra, IPCop là mt h thng firewall cho nên cn có ít nht hai card mng (NIC): mt cho môi trng bên ngoài (Internet) và mt cho h thng ni b (LAN). Lu ý: khi cài đt IPCop, đa cng s đc phân vùng li, toàn b d liu đang có s b xóa. Các kiu vùng mng : • Red: lp mng giao tip vi h thng bên ngoài nh Internet. • Green: h thng mng ni b ca công ty, gm máy tính ca các nhân viên, phòng ban • Orange: đây là vùng DMZ dành cho các web server, mail server… Client t Internet có th kt ni đn vùng này mà không nh hng đn vùng Green. • Blue: đây là vùng dành riêng cho các thit b không dây nhm tng cng tính bo mt cho các máy tính và d liu đc truyn trong môi trng này. Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server TRIN KHAI IPCOP FIREWALL/ROUTER Chúng ta dùng mô hình mng có 1 đng truyn ADSL vi đa ch modem ADSL (IP: 192.168.8.1) đ minh ha. Lúc này trên máy tính cài IPCop cn 2 card mng: Red có IP 192.168.8.2 và Green có IP 192.168.1.1. Ti v tp tin nh đa (iso) cài đt IPCop t website www.ipcop.org, sau đó dùng chng trình ghi đa nh Nero Burn ghi file nh lên đa CD. Khi đng máy tính vi CD này, màn hình chào hin th nh bên di. Lê An Tân – April 2006 Trang 2 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Nhn Enter đ bt đu và ch tin trình khi đng hoàn tt. Tip theo xác đnh ngôn ng hin th cho IPCop, version 1.4.10 đã h tr ting Vit t giao din cài đt đn giao din qun tr. đây chúng ta chn English và nhn OK. Chng trình cài đt s xác nhn li mt ln na, nhn OK đ tip tc Lê An Tân – April 2006 Trang 3 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Sau đó chn cài đt t CD ROM trên khung Select installation media. IPCOP nhc li rng đa cng s đc phân vùng li, mi d liu đang có trên đó s b xoá sch. Bm OK đ đng ý và tip tc hoc CANCEL đ hu b và khi đng li máy tính. Lê An Tân – April 2006 Trang 4 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Sau khi h thng tp tin đc khi to, mt màn hình nhc nh có cn phc hi IPCop Firewall t đa mm lu gi thông tin cu hình hay không, chn Skip đ b qua bc này. Tip theo chúng ta cn xác đnh các trình điu khin (driver) và tham s cho các card mng, chn Probe đ h thng t đng dò tìm hoc chn Select nu nh mun t mình xác đnh. Lu ý là bc này ta ch cài đt card mng cho vùng GREEN mà thôi, card mng vùng RED s đc cài đt bc sau. Sau khi trình điu khin cho GREEN interface đc np, chúng ta s cu hình các tham s TCP/IP cho card mng này, theo mô hình trên chúng ta s nhp vào: IP address: 192.168.1.1Network mask: 255.255.255.0 Lê An Tân – April 2006 Trang 5 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Lúc này tt c các thành phn cn thit ca IPCop đã đc cài đt, h thng s yêu cu ta ly đa CD cài đt ra khi CD-ROM, bm OK đ bt đu khi to các thông tin cu hình c bn. Hãy chn kiu bàn phím (keyboard) là US và chn Time zone phù hp vi múi gi ti đa phng. Lê An Tân – April 2006 Trang 6 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server t tên và domain cho IPCop Firewall, ví d ipcop và localdomain ri chn OK, chúng ta có th thay đi các thông tin này trong phn qun tr IPCop. Bc tip theo là cu hình thông s cho mng ISDN. Do s dng ADSL nên ta chn Disable ISDN. Lê An Tân – April 2006 Trang 7 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Sau đó chúng ta xác đnh thêm v các thông tin nh TCP/IP ca RED interface, dãy đa ch đng cp cho các client, đa ch DNS, gateway, mt mã đng nhp h thng và website qun tr và khi đng li h thng. • Vào mc Network configuration type. Chn kiu cu hình mng là GREEN + RED. • Chn Drivers and card assignments đ vào chc nng dò tìm card mng. Lúc này chúng ta cài đt card mng cho vùng RED, cách làm ging nh đi vi vùng GREEN. • Vào mc Address settings, chn RED đ đt IP cho card mng vùng RED. • Vào mc DNS and Gateway settings đ cu hình Default Gateway và DNS Server dùng đ kt ni ra Internet. Lê An Tân – April 2006 Trang 8 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server t IP cho card mng vùng RED: 192.168.1.2 Cu hình Default Gateway là IP ca Router ADSL (192.168.1.1), đa ch DNS tu theo ISP (ví d: FPT là 210.245.31.10 và 210.245.31.130 – VDC là 203.162.4.190 và 203.162.4.191) Cu hình DHCP, nu mng dùng IP tnh thì đ trng mc Enable ri bm OK. Lê An Tân – April 2006 Trang 9 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server Tip theo là đt mt khu cho tài khon root. Mt khu qun tr, bn s đc hi mt khu này khi truy cp vào trang web qun tr ca IPCop. n đây là quá trình cài đt đã hoàn tt. Bm OK đ khi đng li máy tính. Lê An Tân – April 2006 Trang 10 [...]... n M m AZ Lê An Tân – April 2006 Tài li u IPCop Proxy Server Trang 11 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server QU N TR IPCOP FIREWALL/ROUTER Chúng ta có th qu n tr IPCop b ng giao di n web t b t c máy tính nào trong h th ng c a mình, ngo i tr chính nó Vì là m t firewall nên b n có th tháo b các thi t b ngo i vi nh chu t, bàn phím và c màn hình kh i IPCop Firewall ti t ki m chi phí... Pháp Ph n M m AZ H NG D N CÀI 1 CÔNG C TM TS Tài li u IPCop Proxy Server ADD-ON CHO IPCOP K T N I SSH IPCop s d ng giao th c SSH SSH là giao th c an toàn cho phép k t n i t xa n m t máy tính, ng i dùng có th ch y các dòng l nh ho c th c hi n sao chép d li u gi a 2 máy tính th c hi n cài t add-on lên h th ng IPCop chúng ta dùng m t ch ng trình SSH Client Tài li u h ng d n này s minh ho d a trên ph n... a server IPCop User name là root M c nh giao th c SSH dùng port 22 nh ng IPCop l i s d ng port 222 nên ta ph i s a l i cho úng Các m c khác không i Lê An Tân – April 2006 Trang 19 Công ty CP Gi i Pháp Ph n M m AZ B m nút Profiles, ch n Profile ã c u hình b t thi t l p trong quá trình cài t IPCop L n k t n i host hay không, tr l i YES Tài li u IPCop Proxy Server u k t n i Nh p password c a tài kho n... Ngoài ra có th l p l ch ng l i ho c Shutdown t t máy tính ch y IPCop IPCop t Reboot hay Shutdown m c Shedule IPCop reboots 2 STATUS Khi h th ng ã ho t ng, chúng ta c n xem xét tr ng thái hi n t i c a firewall, nh ng d ch v nào ang ch y, quá trình s d ng b nh , a Lê An Tân – April 2006 Trang 14 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server 2.1 Giám sát các d ch v C n m b o t t c các... whitelist Tài li u IPCop Proxy Server 2 ch c n ng này có hi u l c 3.1 Network based access control B n có th nh p nhi u a ch IP ng n cách b ng kho ng tr ng (space) 3.2 Block page settings Lê An Tân – April 2006 Trang 25 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server Redirect to this URL: chuy n ti p t i a ch này khi user truy c p trang b c m Message line 1, 2, 3: các thông i p nh c nh IPCop. .. qu n tr , hãy nh p vào a ch sau http:/ /ipcop: 81 ho c http://192.168.1.1:81 tùy theo a ch m ng trong c a firewall ng nh p vào màn hình qu n tr Trong giao di n web qu n tr h th ng IPCop Firewall, trên thanh công c có các menu i u khi n nh : System, Status, Network, Services, Firewall Tr c khi có th truy c p các ch c n ng i u khi n c a IPCop, b n c n ng nh p v i tài kho n admin D i ây s i m qua m t s... profile k tn i gi ng nh trên Sau khi logon b n s vào console c a server IPCop T ây b n có th th c hi n ch y các l nh gi ng nh ang thao tác tr c ti p trên server Lê An Tân – April 2006 Trang 20 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server 2 ADVANCED PROXY Advanced Proxy là m t Plugin thay th cho d ch v Proxy chu n c a IPCop nh m b sung thêm nhi u tính n ng h u ích L u ý: Tr c khi cài t... các l nh sau: o o o cd / tar –xzf ipcop- advproxy-version.tar.gz (version: gõ theo tên file) ipcop- advproxy/install Ch ng trình s t ti n hành cài t vào h th ng 2.2 S d ng Ph n Common settings và Upstream proxy thì không có gì khác L u ý: Proxy port Lê An Tân – April 2006 ây ph i t trùng v i port ã t trên d ch v Proxy Trang 21 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server Log enable: b... t n i ra Internet Lê An Tân – April 2006 Trang 23 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server Authentication method: ch n ki u ch ng th c ng h ng d n c a Advanced Proxy i dùng Tham kh o thêm trong tài li u Sau khi thi t l p các tu ch n, b m nút Save l u l i nh ng thay i Các thi t l p s có hi u l c khi IPCop kh i ng l i N u mu n các thi t l p có hi u l c ngay thì b m Save and restart... reboot h th ng firewall hay không Lê An Tân – April 2006 Trang 12 Công ty CP Gi i Pháp Ph n M m AZ Tài li u IPCop Proxy Server 1.2 SSH Access cho phép qu n tr IPCop firewall/router m c sâu, c n ph i thi t l p SSH Server thông qua menu SSH Access và ch n enable (m c nh disable) L u ý: SSH server trên IPCop s d ng port 222 cho nên chúng ta c n ph i k t n i SSH Client port 222 thay vì port 22 nh thông . AZ Tài liu IPCop Proxy Server t tên và domain cho IPCop Firewall, ví d ipcop và localdomain ri chn OK, chúng ta có th thay đi các thông tin này trong phn qun tr IPCop. Bc. liu IPCop Proxy Server Lê An Tân – April 2006 Trang 11 Công ty CP Gii Pháp Phn Mm AZ Tài liu IPCop Proxy Server QUN TR IPCOP FIREWALL/ROUTER Chúng ta có th qun tr IPCop. ha. Lúc này trên máy tính cài IPCop cn 2 card mng: Red có IP 192.168.8.2 và Green có IP 192.168.1.1. Ti v tp tin nh đa (iso) cài đt IPCop t website www .ipcop. org, sau đó dùng chng