JuaKa01/wazuh-siem-tfg

GitHub: JuaKa01/wazuh-siem-tfg

基于 Docker Compose 的企业级 SIEM 容器化实验室,集成 Wazuh、Suricata、Squid 和 Cowrie 蜜罐,通过双网络隔离架构实现红蓝对抗演练与安全检测规则的实时验证。

Stars: 1 | Forks: 0

🛡️ 企业级 SIEM 实验室 (Red Team & Blue Team)

毕业设计 (TFG)
在基于 Docker 的统一 SIEM 环境中,使用 Wazuh、Suricata、Squid 和 Cowrie 实现流量监控与检测。

Wazuh Suricata Squid Docker

## 🎯 概述 本仓库包含用于部署完全容器化的**企业级 SIEM 实验室**的代码和配置。该架构旨在模拟受监控的企业环境以及隔离的攻击网络 (Red Team),从而允许实时验证和微调检测规则。 ![Wazuh 仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/c9/c96fb3487310a847ad92a3682a9e7a37fc5f11186c794dd82590ae0623ed05aa.png) ## 🏗️ 双重网络架构与 IDS 网关 该生态系统被划分为两个隔离的内部网络,以真实地模拟对手与防御环境之间的交互。**Suricata 作为网关(桥接)**,确保所有攻击流量在到达核心网络之前,强制经过 IDS 的特征检测。 ![SIEM 总体架构](https://static.pigsec.cn/wp-content/uploads/repos/cas/a6/a6521a95318999a328ab4591582395ffd701dbeabfb5d7589188c9831092bf40.png) ### 网络拓扑: * 🟢 **核心网络 (`tfg_network` - 10.5.0.0/24)**:托管 SIEM 技术栈(Wazuh Indexer、Manager 和 Dashboard)、Squid 代理和 Cowrie 蜜罐。 * 🔴 **攻击网络 (`attack_network` - 10.6.0.0/24)**:隔离的网络,交互式 Red Team 攻击终端 (`kali-attacker`) 在此运行。 ## 🚀 核心特性与组件 1. **高级检测 (Suricata IDS)**:自定义特征规则,用于识别隐蔽的侦查战术,例如 Nmap 扫描(*NULL*、*XMAS*、*FIN*、*快速 SYN* 和 *版本探测*)。 2. **欺骗环境 (Cowrie 蜜罐)**:部署 SSH/Telnet 蜜罐,并**内嵌原生 Wazuh v4.14.2 代理**,实现告警的直接摄取。 3. **MITRE ATT&CK 可见性 (Squid 代理)**:Wazuh 中的自定义规则对代理流量进行分类,动态注入 `T1071.001`(应用层协议)标签。 4. **交叉关联 (Wazuh Manager)**:多阶段关联,针对暴力破解攻击 (`same_source_ip`) 发出告警,并检测在多次失败尝试后对蜜罐的成功访问,从而追踪完整的 *Kill Chain*。 5. **模块化 Red Team 模拟器 (`kali-attacker`)**:交互式 Web 控制台,配备模块化脚本,可启动自动化攻击模拟并评估 SIEM 的响应。 ![数据流与关联](https://static.pigsec.cn/wp-content/uploads/repos/cas/25/25d4452cf56f84e4fb637d73cd120adbde5628e0dc720fb91a2a0143ed2be261.png) ## 🚦 快速开始 (快速部署) ``` # 1. 配置 host 的虚拟内存限制 (Linux) sudo sysctl -w vm.max_map_count=262144 # 2. 克隆仓库 git clone proyecto-siem cd proyecto-siem # 3. 准备安全的环境变量 cp .env.example .env # 编辑 .env 文件以定义你的密码 # 4. 部署实验环境(将自动遵循启动层次结构) docker compose up -d ``` ### 验证部署 你可以通过执行以下命令,验证所有服务是否处于 `healthy` 或 `running` 状态: ``` docker compose ps ``` ![Docker Compose 状态](https://static.pigsec.cn/wp-content/uploads/repos/cas/4a/4aabfd5f0d91a9a66d442bf5c683ad22e9eca17e994e5cf9a4f2f7ca65444979.png) 启动后,使用你的 `.env` 文件中定义的凭据,在 `https://localhost:443` 访问 **Wazuh Dashboard**。 ## 📚 文档与手册 要深入了解高级配置、序列图、交叉关联流程或攻击模拟,请查阅以下文档: * 📖 **[完整技术指南 (Guia_Tecnica_SIEM_TFG.md)](./Docs/Guia_Tecnica_SIEM_TFG.md)**:包含架构、`ossec.conf` 内部配置、SSL/TLS 证书以及集群部署的详细手册。 * ⚔️ **[攻击指南 (Docs/guia_ataques.md)](./Docs/guia_ataques.md)**:执行模块化 Red Team 模拟并验证告警的分步说明。 *作为毕业设计 (TFG) 开发 - 2026*
标签:Docker, IP 地址批量处理, Metaprompt, Wazuh, 安全实验室, 安全防御评估, 数据展示, 版权保护, 红队, 红队行动, 请求拦截