
CY376 ब्लू टीम परियोजना — pfSense DMZ, Suricata IDS/IPS, और CVE-2014-6271 के विरुद्ध स्वचालित होस्ट हार्डनिंग
CY376: नेटवर्क निगरानी, सुरक्षा और ऑडिटिंग — सेमेस्टर-अंत परियोजना ब्लू टीम | University of Mines and Technology, Tarkwa
लेखक: Kennedy Kumi Holomah इंडेक्स नंबर: FCM.41.018.148.23 छात्र आईडी: 9013004623
यह परियोजना एक pfSense फ़ायरवॉल के पीछे सार्वजनिक-सामना करने वाले Ubuntu/Apache वेब सर्वर को होस्ट करने वाले विसैन्यीकृत क्षेत्र (DMZ) का निर्माण, सुरक्षा और निगरानी करती है, पूरी तरह से एक पृथक VMware Workstation लैब के भीतर। इसे University of Mines and Technology, Tarkwa में CY376 (नेटवर्क निगरानी, सुरक्षा और ऑडिटिंग) के लिए एक ब्लू टीम अभ्यास के रूप में बनाया गया था, और यह अलगाव में किसी एक नियंत्रण के बजाय एक पूर्ण रक्षात्मक जीवनचक्र प्रदर्शित करता है: एक विभाजित नेटवर्क सीमा, उस सीमा पर इनलाइन डिटेक्शन, एक नामित CVE के विरुद्ध वास्तविक शोषण प्रयास, स्वचालित सुधार, और पुनः-सत्यापन कि फिक्स ने वास्तव में अंतर को बंद कर दिया।
यह परियोजना जानबूझकर प्रत्येक रक्षात्मक परत को केवल कॉन्फ़िगरेशन स्क्रीनशॉट के बजाय साक्ष्य के साथ जोड़ती है: Suricata की डिटेक्शन को वास्तविक समय में एक लाइव Shellshock शोषण प्रयास को पकड़ते हुए दिखाया गया है, वही पेलोड हार्डनिंग लागू होने के बाद पूरी तरह विफल होते हुए दिखाया गया है, और रास्ते में आई गैर-स्पष्ट इंफ्रास्ट्रक्चर समस्याएँ (हार्डवेयर ऑफलोड सेटिंग्स द्वारा पैकेट कैप्चर को चुपचाप अवरुद्ध करना, डिफ़ॉल्ट HOME_NET स्कोपिंग द्वारा दिशात्मक सिग्नेचर को चुपचाप तोड़ना, हार्डनिंग स्क्रिप्ट का अपना अनुमति लॉकडाउन जिसने उस सर्वर को ही तोड़ दिया जिसकी उसे रक्षा करनी थी) को अपने आप में निष्कर्षों के रूप में प्रलेखित किया गया है, संपादित करके हटाया नहीं गया है।
HOME_NET को DMZ सबनेट तक सही ढंग से स्कोप किया गया है, ताकि LAN-उत्पन्न हमला ट्रैफ़िक को बाहरी माना जाए।scripts/dmz_web_hardening.sh) Bash को पैच करती है, उस CGI हैंडलर को अक्षम करती है जिस पर Shellshock निर्भर करता है, SSH को LAN तक सीमित करती है, एक होस्ट फ़ायरवॉल (UFW) और fail2ban सक्षम करती है, और वेब-रूट अनुमतियों को लॉक कर देती है।पूर्ण विस्तृत विवरण, साक्ष्य स्क्रीनशॉट और विश्लेषण: docs/CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf।
सभी अंतर-खंड ट्रैफ़िक विशेष रूप से pfSense से होकर गुजरता है; कोई भी मार्ग फ़ायरवॉल को बायपास नहीं करता।
.
├── README.md
├── .gitignore
├── scripts/
│ └── dmz_web_hardening.sh # Host hardening script for the DMZ web server
├── docs/
│ └── CY376_DMZ_Report_Kennedy_Kumi_Holomah.pdf # Full project report
└── evidence/
└── figure01_lab_topology.png ... figure11_wazuh_dashboard.png
# The 11 captioned screenshots from the report, numbered to match
# the figure numbers used throughout docs/CY376_DMZ_Report_*.pdf
scripts/dmz_web_hardening.sh DMZ Ubuntu/Apache होस्ट को लक्षित करती है। इसे पुनः चलाने के लिए सुरक्षित रखा गया है: यह जिस भी कॉन्फ़िगरेशन फ़ाइल को छूती है उसका पहले बैकअप लिया जाता है (.bak-YYYYmmdd-HHMMSS सफ़िक्स), और सभी क्रियाएँ /var/log के अंतर्गत एक टाइमस्टैम्प्ड फ़ाइल में लॉग होती हैं।
# On the DMZ web server
sudo bash scripts/dmz_web_hardening.sh
चलाने से पहले, स्क्रिप्ट के शीर्ष पर मौजूद CONFIG अनुभाग की समीक्षा करें (LAN सबनेट, HTTP/HTTPS पोर्ट) ताकि यह आपकी अपनी टोपोलॉजी से मेल खाए।
यह क्या करती है:
mod_cgi/mod_cgid अक्षम करने का संकेत देती है (Shellshock अटैक सरफेस को पूरी तरह हटाते हुए), और वेब-रूट स्वामित्व/अनुमतियों को लॉक कर देती है।अंत में एक पूर्णता सारांश मुद्रित होता है, और प्रत्येक चरण का पूरा विवरण रिपोर्ट में है।
पूरी चर्चा के लिए रिपोर्ट का अनुभाग 6 (विश्लेषण और अनुशंसाएँ) देखें।
| होस्ट | भूमिका | इंटरफ़ेस / VMnet | IP पता |
|---|
| pfSense | फ़ायरवॉल / राउटर | WAN (em0) | 192.168.248.138 (DHCP, NAT) |
| pfSense | फ़ायरवॉल / राउटर | LAN (em2) | 192.168.20.1/24 |
| pfSense | फ़ायरवॉल / राउटर | DMZ (em1) | 192.168.10.1/24 |
| Kali Linux | हमलावर होस्ट | VMnet4 (LAN) | 192.168.20.102 |
| LAN क्लाइंट | सामान्य LAN होस्ट | VMnet4 (LAN) | 192.168.20.100 |
| DMZ वेब सर्वर | लक्ष्य / संरक्षित परिसंपत्ति | VMnet3 (DMZ) | 192.168.10.10 |
| Wazuh मैनेजर | SIEM / लॉग प्लेटफ़ॉर्म | VMnet4 (LAN) | 192.168.20.103 |
| परीक्षण | हार्डनिंग से पहले | हार्डनिंग के बाद |
|---|
| Shellshock शोषण प्रयास | पेलोड स्वीकृत; Suricata अलर्ट सक्रिय हुआ (SID 2022028) | HTTP 404 — CGI हैंडलर हटा दिया गया |
| LAN से SSH (Kali) | उपलब्ध, अप्रतिबंधित | उपलब्ध, 192.168.20.0/24 तक सीमित |
| वेब रूट एक्सेस | डिफ़ॉल्ट कंटेंट परोसा | हार्डनिंग के दौरान संक्षेप में 403, फिर बहाल |
| कस्टम Suricata ड्रॉप रूल | N/A | मैच पर सक्रिय ब्लॉक की पुष्टि |