مختبر الأمن السيبراني: البنية التحتية للفريق الأزرق والدفاع عن الشبكة
يعرض هذا المشروع المخبري إنشاء بنية تحتية متكاملة لـ "الفريق الأزرق"، مع التركيز على أمن الشبكة المركزي، وأنظمة كشف/منع التسلل (IDS/IPS)، وإدارة معلومات وأحداث الأمن (SIEM) باستخدام pfSense.
1. إعداد البيئة ومعمارية الشبكة
تم تصميم بيئة المختبر في إعداد افتراضي (VMware) باستخدام مبادئ تقسيم الشبكة:
مواصفات الآلات الافتراضية
- pfSense (جدار الحماية): 1 GB RAM, 4 vCPU | محولات الشبكة: Bridged + VMnet1 + VMnet2
- Ubuntu Server (ELK): 192.168.10.55 | 2-4 GB RAM (مع تخصيص موارد أدنى لـ Elasticsearch)
- Windows (الضحية): 4 GB RAM, 4 vCPU | محول الشبكة: VMnet1 (LAN)
- Kali Linux (المهاجم): 2 GB RAM, 4 vCPU | محول الشبكة: VMnet2 (OPT1/Attack)
واجهات الشبكة وتخصيص عناوين IP
لضمان الأمان، تم وضع جهازي المهاجم والضحية في شبكات فرعية منفصلة:
| الجهاز / الواجهة | عنوان IP / الشبكة | الغرض |
|---|
| pfSense WAN | 192.168.1.69/24 | واجهة حركة المرور الخارجية |
| pfSense LAN1 (LAN) | 192.168.10.1/24 | الشبكة الداخلية الآمنة |
| pfSense OPT1 (ATTACK) | 192.168.20.1/24 | شبكة هجوم معزولة |
| Ubuntu Server (ELK) | 192.168.10.55 | مركز مراقبة SIEM |
| Windows (Victim) | 192.168.10.50 | النظام المستهدف في الشبكة الداخلية |
| Kali Linux (Attacker) | 192.168.20.50 | مهاجم خارجي محاكى |
2. آليات الأمن والدفاع
إعداد Suricata IDS/IPS
- وضع التشغيل: يتم تمكين Suricata في وضع
Inline IPS (netmap) لحظر التهديدات. وللحصول على الاستقرار، تم ضبط نوع محول VM على E1000 مع تفعيل Promiscuous mode.
- مجموعات القواعد: يتم تطبيق الفحص العميق للحزم (DPI) باستخدام مجموعات قواعد
emerging-exploit وemerging-scan وemerging-malware.
- قاعدة مخصصة: إذا تم اكتشاف 20+ محاولة اتصال SYN تجاه الهدف خلال 10 ثوانٍ، يتم إطلاق تنبيه "Nmap Scan"، وتتم إضافة عنوان IP الخاص بالمهاجم (
192.168.20.50) تلقائيًا إلى قائمة "Block Offenders".
SIEM (Elastic Stack) وإدارة السجلات
- إعادة توجيه السجلات: يتم إعادة توجيه سجلات pfSense عبر
Remote Syslog إلى الخادم على 192.168.10.55 على المنفذ 5140. يتم تصدير سجلات Suricata بتنسيق EVE JSON وإدخالها إلى ELK عبر Filebeat.
- سياسة تدقيق Windows: تم تفعيل "Audit Logon Events" (معرف الحدث 4625) على جهاز Windows لتمكين تتبع محاولات تسجيل الدخول الفاشلة (Brute-Force) داخل SIEM.
3. الاختبار والتحقق واستكشاف الأخطاء وإصلاحها
تشمل أبرز التحديات والحلول المنفذة أثناء إعداد المختبر ما يلي:
- المشكلة: لم تكن الهجمات ظاهرة في جدار الحماية أو Suricata.
- الحل: كان المهاجم (Kali) والضحية (Windows) على نفس الشبكة الفرعية، مما منع حركة المرور من المرور عبر جدار الحماية. تم نقل Kali إلى واجهة معزولة منفصلة (
OPT1).
- المشكلة: هجمات القوة الغاشمة (Brute-force) لا تظهر في SIEM.
- الحل: تم تمكين سياسات التدقيق في نهج الأمان المحلي لنظام Windows لضمان إنشاء سجلات
Event ID 4625.
- المشكلة: تعطل خادم ELK أثناء تدفق البيانات.
- الحل: تمت زيادة تخصيص ذاكرة الوصول العشوائي (RAM) للجهاز المضيف والآلة الافتراضية لجافا (JVM) الخاصة بـ Elasticsearch إلى 2-4 جيجابايت.
4. سيناريوهات التحقق من المشروع
- الاتصال بالشبكة: تم التحقق من التوجيه عبر pfSense، مما يؤكد حركة المرور بين الشبكات وقواعد العزل.
- محاكاة الهجوم: تم اكتشاف عمليات فحص
nmap -sS من Kali Linux فورًا بواسطة pfSense، وتم حظر عنوان IP الخاص بالمهاجم بنجاح.
- المراقبة: تمت مراقبة محاكاة القوة الغاشمة باستخدام
Hydra وتنبيهات Suricata بنجاح في الوقت الفعلي عبر لوحة معلومات Kibana.
ملاحظة: هذا المشروع عبارة عن بيئة مختبر أمن سيبراني متكاملة أُعدت حصريًا للأغراض التعليمية والعملية.