JuaKa01/wazuh-siem-tfg
GitHub: JuaKa01/wazuh-siem-tfg
基于 Docker Compose 的企业级 SIEM 容器化实验室,集成 Wazuh、Suricata、Squid 和 Cowrie 蜜罐,通过双网络隔离架构实现红蓝对抗演练与安全检测规则的实时验证。
Stars: 1 | Forks: 0
🛡️ 企业级 SIEM 实验室 (Red Team & Blue Team)
毕业设计 (TFG)
在基于 Docker 的统一 SIEM 环境中,使用 Wazuh、Suricata、Squid 和 Cowrie 实现流量监控与检测。
## 🎯 概述
本仓库包含用于部署完全容器化的**企业级 SIEM 实验室**的代码和配置。该架构旨在模拟受监控的企业环境以及隔离的攻击网络 (Red Team),从而允许实时验证和微调检测规则。

## 🏗️ 双重网络架构与 IDS 网关
该生态系统被划分为两个隔离的内部网络,以真实地模拟对手与防御环境之间的交互。**Suricata 作为网关(桥接)**,确保所有攻击流量在到达核心网络之前,强制经过 IDS 的特征检测。

### 网络拓扑:
* 🟢 **核心网络 (`tfg_network` - 10.5.0.0/24)**:托管 SIEM 技术栈(Wazuh Indexer、Manager 和 Dashboard)、Squid 代理和 Cowrie 蜜罐。
* 🔴 **攻击网络 (`attack_network` - 10.6.0.0/24)**:隔离的网络,交互式 Red Team 攻击终端 (`kali-attacker`) 在此运行。
## 🚀 核心特性与组件
1. **高级检测 (Suricata IDS)**:自定义特征规则,用于识别隐蔽的侦查战术,例如 Nmap 扫描(*NULL*、*XMAS*、*FIN*、*快速 SYN* 和 *版本探测*)。
2. **欺骗环境 (Cowrie 蜜罐)**:部署 SSH/Telnet 蜜罐,并**内嵌原生 Wazuh v4.14.2 代理**,实现告警的直接摄取。
3. **MITRE ATT&CK 可见性 (Squid 代理)**:Wazuh 中的自定义规则对代理流量进行分类,动态注入 `T1071.001`(应用层协议)标签。
4. **交叉关联 (Wazuh Manager)**:多阶段关联,针对暴力破解攻击 (`same_source_ip`) 发出告警,并检测在多次失败尝试后对蜜罐的成功访问,从而追踪完整的 *Kill Chain*。
5. **模块化 Red Team 模拟器 (`kali-attacker`)**:交互式 Web 控制台,配备模块化脚本,可启动自动化攻击模拟并评估 SIEM 的响应。

## 🚦 快速开始 (快速部署)
```
# 1. 配置 host 的虚拟内存限制 (Linux)
sudo sysctl -w vm.max_map_count=262144
# 2. 克隆仓库
git clone
proyecto-siem
cd proyecto-siem
# 3. 准备安全的环境变量
cp .env.example .env
# 编辑 .env 文件以定义你的密码
# 4. 部署实验环境(将自动遵循启动层次结构)
docker compose up -d
```
### 验证部署
你可以通过执行以下命令,验证所有服务是否处于 `healthy` 或 `running` 状态:
```
docker compose ps
```

启动后,使用你的 `.env` 文件中定义的凭据,在 `https://localhost:443` 访问 **Wazuh Dashboard**。
## 📚 文档与手册
要深入了解高级配置、序列图、交叉关联流程或攻击模拟,请查阅以下文档:
* 📖 **[完整技术指南 (Guia_Tecnica_SIEM_TFG.md)](./Docs/Guia_Tecnica_SIEM_TFG.md)**:包含架构、`ossec.conf` 内部配置、SSL/TLS 证书以及集群部署的详细手册。
* ⚔️ **[攻击指南 (Docs/guia_ataques.md)](./Docs/guia_ataques.md)**:执行模块化 Red Team 模拟并验证告警的分步说明。
*作为毕业设计 (TFG) 开发 - 2026*标签:Docker, IP 地址批量处理, Metaprompt, Wazuh, 安全实验室, 安全防御评估, 数据展示, 版权保护, 红队, 红队行动, 请求拦截