本项目演示了集成“蓝队”基础设施的创建,专注于集中式网络安全、入侵检测/防御系统(IDS/IPS)以及基于 pfSense 的安全信息与事件管理(SIEM)。
实验室环境采用虚拟化环境(VMware)设计,并遵循网络分段原则:
为确保安全,攻击者和受害者机器置于不同子网:
| 设备/接口 | IP 地址/网络 | 用途 |
|---|
| pfSense WAN | 192.168.1.69/24 | 外部流量接口 |
| pfSense LAN1(LAN) | 192.168.10.1/24 | 内部安全网络 |
| pfSense OPT1(攻击) | 192.168.20.1/24 | 隔离的攻击网络 |
| Ubuntu Server(ELK) | 192.168.10.55 | SIEM 监控中心 |
| Windows(受害者) | 192.168.10.50 | 内部网络中的目标系统 |
| Kali Linux(攻击者) | 192.168.20.50 | 模拟外部攻击者 |
Inline IPS(netmap)模式以阻止威胁。为保持稳定性,VM 适配器类型设置为 E1000,并启用 混杂模式。emerging-exploit、emerging-scan 和 emerging-malware 规则集进行深度包检测(DPI)。192.168.20.50)添加至“封禁违规者”列表。远程 Syslog 转发至 192.168.10.55 的 5140 端口。Suricata 日志以 EVE JSON 格式导出,并通过 Filebeat 导入 ELK。实验室搭建过程中遇到的主要挑战及解决方案包括:
OPT1)。事件 ID 4625日志。nmap -sS 扫描被 pfSense 即时检测,攻击者 IP 被成功封禁。Hydra 进行的暴力破解模拟以及 Suricata 告警均能通过 Kibana 仪表板实时监控。注:本项目为完整的网络安全实验室环境,仅用于教育和实践目的。