Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/umidguluzada/cyberdefense-lab
漏洞扫描器IDS/IPS规避网络安全渗透测试入侵检测学习与教育日志分析实验室与实践
GitHubumidguluzada/cyberdefense-lab

CyberDefense-Lab

一个完整的蓝队网络安全实验室,集成了pfSense、Suricata和ELK Stack,用于网络监控和威胁检测。

查看仓库
55423天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

网络安全实验室:蓝队基础设施与网络防御

本项目演示了集成“蓝队”基础设施的创建,专注于集中式网络安全、入侵检测/防御系统(IDS/IPS)以及基于 pfSense 的安全信息与事件管理(SIEM)。


1. 环境配置与网络架构

实验室环境采用虚拟化环境(VMware)设计,并遵循网络分段原则:

虚拟机规格

  • pfSense(防火墙): 1 GB 内存,4 vCPU | 网络适配器:Bridged + VMnet1 + VMnet2
  • Ubuntu Server(ELK): 192.168.10.55 | 2-4 GB 内存(Elasticsearch 分配最低资源)
  • Windows(受害者): 4 GB 内存,4 vCPU | 网络适配器:VMnet1(LAN)
  • Kali Linux(攻击者): 2 GB 内存,4 vCPU | 网络适配器:VMnet2(OPT1/攻击)

网络接口与 IP 分配

为确保安全,攻击者和受害者机器置于不同子网:

设备/接口IP 地址/网络用途
pfSense WAN192.168.1.69/24外部流量接口
pfSense LAN1(LAN)192.168.10.1/24内部安全网络
pfSense OPT1(攻击)192.168.20.1/24隔离的攻击网络
Ubuntu Server(ELK)192.168.10.55SIEM 监控中心
Windows(受害者)192.168.10.50内部网络中的目标系统
Kali Linux(攻击者)192.168.20.50模拟外部攻击者

2. 安全与防御机制

Suricata IDS/IPS 配置

  • 运行模式: 启用 Suricata 的 Inline IPS(netmap)模式以阻止威胁。为保持稳定性,VM 适配器类型设置为 E1000,并启用 混杂模式。
  • 规则集: 使用 emerging-exploit、emerging-scan 和 emerging-malware 规则集进行深度包检测(DPI)。
  • 自定义规则: 若在 10 秒内检测到针对目标的 20 次以上 SYN 连接尝试,则触发“Nmap 扫描”告警,并自动将攻击者 IP(192.168.20.50)添加至“封禁违规者”列表。

SIEM(Elastic Stack)与日志管理

  • 日志转发: pfSense 日志通过 远程 Syslog 转发至 192.168.10.55 的 5140 端口。Suricata 日志以 EVE JSON 格式导出,并通过 Filebeat 导入 ELK。
  • Windows 审核策略: 在 Windows 机器上启用“审核登录事件”(事件 ID 4625),以便在 SIEM 中追踪失败的登录(暴力破解)尝试。

3. 测试、验证与故障排除

实验室搭建过程中遇到的主要挑战及解决方案包括:

  • 问题: 防火墙或 Suricata 中未显示攻击。
    • 解决方案: 攻击者(Kali)和受害者(Windows)位于同一子网,导致流量未经过防火墙。将 Kali 移至独立的隔离接口(OPT1)。
  • 问题: 暴力破解攻击未在 SIEM 中出现。
    • 解决方案: 在 Windows 本地安全策略中启用审核策略,确保生成事件 ID 4625日志。
  • 问题: ELK 服务器在数据涌入时崩溃。
    • 解决方案: 将宿主机和 Elasticsearch 的 Java 虚拟机(JVM)内存分配增加至 2-4 GB。

4. 项目验证场景

  1. 网络连通性: 通过 pfSense 验证路由,确认网络间流量及隔离规则。
  2. 攻击模拟: 从 Kali Linux 执行 nmap -sS 扫描被 pfSense 即时检测,攻击者 IP 被成功封禁。
  3. 监控: 使用 Hydra 进行的暴力破解模拟以及 Suricata 告警均能通过 Kibana 仪表板实时监控。

注:本项目为完整的网络安全实验室环境,仅用于教育和实践目的。

下载工具