Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CyberDefense-Lab — pfSense, Suricata 및 ELK Stack을 활용한 네트워크 모니터링 및 위협 탐지를 위한 완벽한 블루팀 사이버보안 랩입니다. | Kitploit
도구/GitHubGitHub/umidguluzada/cyberdefense-lab
Vulnerability ScannersIDS/IPS EvasionNetwork SecurityPenetration TestingIntrusion DetectionLearning & EducationLog AnalysisLabs & Practice
GitHubumidguluzada/cyberdefense-lab

CyberDefense-Lab

pfSense, Suricata 및 ELK Stack을 활용한 네트워크 모니터링 및 위협 탐지를 위한 완벽한 블루팀 사이버보안 랩입니다.

저장소 보기
52일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Cyber Security Lab: 블루팀 인프라 및 네트워크 방어

이 실습 프로젝트는 pfSense를 활용한 중앙 집중식 네트워크 보안, 침입 탐지/방지 시스템(IDS/IPS), 보안 정보 및 이벤트 관리(SIEM)에 초점을 맞춰 통합된 "블루팀" 인프라를 구축하는 방법을 보여줍니다.


1. 환경 구성 및 네트워크 아키텍처

실습 환경은 네트워크 분할 원칙을 사용하여 가상 환경(VMware)에서 설계되었습니다.

가상 머신 사양

  • pfSense (방화벽): 1GB RAM, 4 vCPU | 네트워크 어댑터: Bridged + VMnet1 + VMnet2
  • Ubuntu Server (ELK): 192.168.10.55 | 2-4GB RAM (Elasticsearch 최소 리소스 할당)
  • Windows (피해자): 4GB RAM, 4 vCPU | 네트워크 어댑터: VMnet1 (LAN)
  • Kali Linux (공격자): 2GB RAM, 4 vCPU | 네트워크 어댑터: VMnet2 (OPT1/Attack)

네트워크 인터페이스 및 IP 할당

보안을 위해 공격자와 피해자 머신은 별도의 서브넷에 배치됩니다:

장치 / 인터페이스IP 주소 / 네트워크용도
pfSense WAN192.168.1.69/24외부 트래픽 인터페이스
pfSense LAN1 (LAN)192.168.10.1/24내부 보안 네트워크
pfSense OPT1 (ATTACK)192.168.20.1/24격리된 공격 네트워크
Ubuntu Server (ELK)192.168.10.55SIEM 모니터링 센터
Windows (피해자)192.168.10.50내부 네트워크의 대상 시스템
Kali Linux (공격자)192.168.20.50시뮬레이션된 외부 공격자

2. 보안 및 방어 메커니즘

Suricata IDS/IPS 구성

  • 작동 모드: Suricata는 Inline IPS(netmap) 모드로 활성화되어 위협을 차단합니다. 안정성을 위해 VM 어댑터 유형은 Promiscuous mode가 활성화된 E1000으로 설정되었습니다.
  • 규칙셋: emerging-exploit, emerging-scan, emerging-malware 규칙셋을 사용하여 심층 패킷 검사(DPI)가 적용됩니다.
  • 사용자 정의 규칙: 10초 이내에 대상에 대해 20개 이상의 SYN 연결 시도가 감지되면 "Nmap Scan" 알림이 트리거되고 공격자 IP(192.168.20.50)가 "Block Offenders" 목록에 자동으로 추가됩니다.

SIEM (Elastic Stack) 및 로그 관리

  • 로그 전달: pfSense 로그는 Remote Syslog를 통해 포트 5140의 서버(192.168.10.55)로 전달됩니다. Suricata 로그는 EVE JSON 형식으로 내보내지고 Filebeat를 통해 ELK로 수집됩니다.
  • Windows 감사 정책: Windows 머신에서 "감사 로그온 이벤트"(이벤트 ID 4625)가 활성화되어 SIEM 내에서 실패한 로그인(무차별 대입) 시도를 추적할 수 있습니다.

3. 테스트, 검증 및 문제 해결

실습 설정 중 발생한 주요 문제와 해결 방법은 다음과 같습니다:

  • 문제: 방화벽이나 Suricata에서 공격이 표시되지 않음.
    • 해결책: 공격자(Kali)와 피해자(Windows)가 동일한 서브넷에 있어 트래픽이 방화벽을 통과하지 못했습니다. Kali를 별도의 격리된 인터페이스(OPT1)로 이동했습니다.
  • 문제: SIEM에 무차별 대입 공격이 나타나지 않음.
    • 해결책: Windows 로컬 보안 정책에서 감사 정책을 활성화하여 이벤트 ID 4625 로그가 생성되도록 했습니다.
  • 문제: 데이터 유입 중 ELK 서버 충돌 발생.
    • 해결책: 호스트 머신의 RAM 할당과 Elasticsearch용 Java 가상 머신(JVM) 할당을 2-4GB로 증가시켰습니다.

4. 프로젝트 검증 시나리오

  1. 네트워크 연결: pfSense를 통해 라우팅을 확인하여 네트워크 간 트래픽 및 격리 규칙을 검증했습니다.
  2. 공격 시뮬레이션: Kali Linux에서 nmap -sS 스캔이 pfSense에 의해 즉시 탐지되었고, 공격자 IP가 성공적으로 차단되었습니다.
  3. 모니터링: Hydra를 사용한 무차별 대입 시뮬레이션과 Suricata 알림이 Kibana 대시보드를 통해 실시간으로 성공적으로 모니터링되었습니다.

참고: 이 프로젝트는 교육 및 실습 목적으로만 엄격히 구축된 완전한 사이버 보안 실습 환경입니다.

도구 다운로드