BatuhanTekin95/Firewall-Technologies-and-Security-Monitoring
GitHub: BatuhanTekin95/Firewall-Technologies-and-Security-Monitoring
面向 SOC 分析师的防火墙技术学习笔记与实践仓库,涵盖基础理论、Windows 防火墙实验和日志检测方法。
Stars: 0 | Forks: 0
# 防火墙技术与安全监控
这个仓库是我从 SOC 分析师的视角记录防火墙学习内容的地方。重点关注不仅是防火墙规则的工作原理,还包括在分诊和调查期间其日志能为分析师提供的信息。
## 当前内容
| 模块 | 重点 | 状态 |
| --- | --- | --- |
| [防火墙基础与管理](docs/Firewall-Fundamentals-and-Administration.md) | 防火墙类型、规则评估、Windows 防火墙、NGFW 功能、规避限制和日志分析 | 已完成 |
| [Windows 防火墙规则验证实验](labs/Windows-Firewall-Rule-Validation.md) | 受控的允许/阻断测试、防火墙日志关联和已验证的回滚 | 已完成 |
| [防火墙检测笔记](detections/README.md) | 标准化字段、分诊工作流和 SIEM 入门查询 | 草稿检测 |
状态标签是有意设定的。标记为 **已完成** 的实验包含带有日期的证据和已验证的清理。草稿检测仍需要针对特定环境的字段映射和调优。
## 我的练习内容
- 将防火墙策略解读为有序的、状态感知的流量决策
- 将过滤规则与路由、NAT 和端口转发功能区分开来
- 安全地验证 Windows 防火墙更改并记录回滚操作
- 结合上下文审查允许和拒绝的连接
- 将防火墙遥测数据转化为调查问题和检测思路
- 记录局限性,而不是将单一的日志来源视为证据
## 仓库结构
```
.
|-- docs/ # Technical notes and concepts
|-- labs/ # Reproducible exercises with cleanup steps
|-- detections/ # SOC triage notes and starter SIEM queries
|-- .github/ # Documentation quality checks
|-- LICENSE
`-- README.md
```
## 调查方法
我的基本工作流是:
1. 确认时间范围、受影响的主机和网络方向。
2. 审查防火墙操作及其触发的规则。
3. 按来源、目的地、端口和时间窗口对重复的活动进行分组。
4. 将流量与 endpoint、DNS、proxy 和身份验证证据进行比较。
5. 记录已知信息、推断内容以及仍需验证的内容。
## 范围与安全
本仓库中的命令和规避示例仅适用于我拥有或获得明确测试许可的系统。实际实验使用受控网络并包含清理步骤。检测查询仅作为起点,在生产环境使用前需要进行字段映射和调优。
## 相关项目
- [检测工程](https://github.com/BatuhanTekin95/Detection-Engineering)
- [SIEM 调查案例研究](https://github.com/BatuhanTekin95/SIEM-Investigation-Case-Studies)
- [SOC 钓鱼案例研究](https://github.com/BatuhanTekin95/SOC-Phishing-Case-Studies)
## 许可证
本项目基于 [MIT 许可证](LICENSE) 提供授权。
标签:子域枚举, 安全运营中心(SOC), 网络安全, 防御加固, 防火墙, 隐私保护