
Un laboratorio completo di cybersecurity Blue Team con pfSense, Suricata ed ELK Stack per il monitoraggio della rete e il rilevamento delle minacce.
Questo progetto di laboratorio dimostra la creazione di un'infrastruttura "Blue Team" integrata, focalizzata sulla sicurezza di rete centralizzata, sui sistemi di rilevamento/prevenzione delle intrusioni (IDS/IPS) e sulla gestione delle informazioni e degli eventi di sicurezza (SIEM) utilizzando pfSense.
L'ambiente di laboratorio è progettato in un contesto virtualizzato (VMware) utilizzando principi di segmentazione della rete:
Per garantire la sicurezza, le macchine dell'attaccante e della vittima sono collocate in sottoreti separate:
Inline IPS (netmap) per bloccare le minacce. Per garantire la stabilità, il tipo di scheda di rete della VM è stato impostato su E1000 con Promiscuous mode abilitato.emerging-exploit, emerging-scan e emerging-malware.192.168.20.50) viene automaticamente aggiunto alla lista "Block Offenders".Remote Syslog al server 192.168.10.55 sulla porta 5140. I log di Suricata vengono esportati in formato EVE JSON e inseriti in ELK tramite Filebeat.Le principali sfide e le soluzioni implementate durante la configurazione del laboratorio includono:
OPT1).Event ID 4625.nmap -sS da Kali Linux sono state rilevate istantaneamente da pfSense e l'IP dell'attaccante è stato bloccato con successo.Hydra e gli avvisi di Suricata sono stati monitorati con successo in tempo reale tramite la dashboard di Kibana.Nota: Questo progetto è un ambiente di laboratorio di cybersicurezza completo, realizzato esclusivamente a scopo educativo e pratico.
| Dispositivo / Interfaccia | Indirizzo IP / Rete | Scopo |
|---|
| pfSense WAN | 192.168.1.69/24 | Interfaccia per il traffico esterno |
| pfSense LAN1 (LAN) | 192.168.10.1/24 | Rete interna sicura |
| pfSense OPT1 (ATTACK) | 192.168.20.1/24 | Rete di attacco isolata |
| Ubuntu Server (ELK) | 192.168.10.55 | Centro di monitoraggio SIEM |
| Windows (Vittima) | 192.168.10.50 | Sistema target nella rete interna |
| Kali Linux (Attaccante) | 192.168.20.50 | Attaccante esterno simulato |