
pfSense, Suricata 및 ELK Stack을 활용한 네트워크 모니터링 및 위협 탐지를 위한 완벽한 블루팀 사이버보안 랩입니다.
이 실습 프로젝트는 pfSense를 활용한 중앙 집중식 네트워크 보안, 침입 탐지/방지 시스템(IDS/IPS), 보안 정보 및 이벤트 관리(SIEM)에 초점을 맞춰 통합된 "블루팀" 인프라를 구축하는 방법을 보여줍니다.
실습 환경은 네트워크 분할 원칙을 사용하여 가상 환경(VMware)에서 설계되었습니다.
보안을 위해 공격자와 피해자 머신은 별도의 서브넷에 배치됩니다:
| 장치 / 인터페이스 | IP 주소 / 네트워크 | 용도 |
|---|---|---|
| pfSense WAN | 192.168.1.69/24 | 외부 트래픽 인터페이스 |
| pfSense LAN1 (LAN) | 192.168.10.1/24 | 내부 보안 네트워크 |
| pfSense OPT1 (ATTACK) | 192.168.20.1/24 | 격리된 공격 네트워크 |
| Ubuntu Server (ELK) | 192.168.10.55 | SIEM 모니터링 센터 |
| Windows (피해자) | 192.168.10.50 | 내부 네트워크의 대상 시스템 |
| Kali Linux (공격자) | 192.168.20.50 | 시뮬레이션된 외부 공격자 |
Inline IPS(netmap) 모드로 활성화되어 위협을 차단합니다. 안정성을 위해 VM 어댑터 유형은 Promiscuous mode가 활성화된 E1000으로 설정되었습니다.emerging-exploit, emerging-scan, emerging-malware 규칙셋을 사용하여 심층 패킷 검사(DPI)가 적용됩니다.192.168.20.50)가 "Block Offenders" 목록에 자동으로 추가됩니다.Remote Syslog를 통해 포트 5140의 서버(192.168.10.55)로 전달됩니다. Suricata 로그는 EVE JSON 형식으로 내보내지고 Filebeat를 통해 ELK로 수집됩니다.실습 설정 중 발생한 주요 문제와 해결 방법은 다음과 같습니다:
OPT1)로 이동했습니다.이벤트 ID 4625 로그가 생성되도록 했습니다.nmap -sS 스캔이 pfSense에 의해 즉시 탐지되었고, 공격자 IP가 성공적으로 차단되었습니다.Hydra를 사용한 무차별 대입 시뮬레이션과 Suricata 알림이 Kibana 대시보드를 통해 실시간으로 성공적으로 모니터링되었습니다.참고: 이 프로젝트는 교육 및 실습 목적으로만 엄격히 구축된 완전한 사이버 보안 실습 환경입니다.