siyam-exe/cybersecurity-homelab

GitHub: siyam-exe/cybersecurity-homelab

一套完整的网络安全家庭实验室搭建文档,涵盖从操作系统部署到 Wazuh SIEM 检测与仪表盘的全流程实践。

Stars: 1 | Forks: 0

使用 Wazuh、Suricata、DVWA、Juice Shop 和 Metasploitable 构建的网络安全家庭实验室

Cybersecurity Homelab with Wazuh, Suricata, DVWA, Juice Shop and Metasploitable Architecture

我的个人网络安全家庭实验室文档:一个使用 Ubuntu Server、Docker、Wazuh SIEM、Suricata IDS、DVWA、Juice Shop 和 Metasploitable 构建的私有 SOC 风格实验室。

Cybersecurity Homelab Homelab Documentation Ubuntu Server 22.04.5 Wazuh SIEM Suricata IDS Docker Vulnerable Labs Tailscale Private Access

## 网络安全家庭实验室文档 本仓库从头至尾记录了我的个人**网络安全家庭实验室**。它是作为我个人的构建日志、参考指南、配置记录以及私有 SOC 风格实验室的检测笔记而编写的。 该实验室遵循以下工作流程: ``` Attack simulation -> vulnerable server/app -> logs and alerts -> Wazuh rules -> SIEM dashboard investigation ``` 目标不仅仅是安装工具。我想要一个接近于小型内部安全环境的实验室,以便我可以在其中安全地练习: - Wazuh SIEM 设置和端点监控 - Suricata IDS 网络检测 - 基于 Docker 的易受攻击的 Web 应用 - DVWA 和 OWASP Juice Shop 攻击日志记录 - Metasploitable 2 旧版服务器监控 - Nmap 扫描检测 - 针对 SQL 注入、XSS、目录遍历、命令注入、类似暴力的行为、可疑上传和探测路径的 Web 攻击检测 - SOC 风格的仪表盘设计和告警调查 ## 家庭实验室包含的内容 | 层级 | 我所记录的内容 | |---|---| | 服务器 | 专用家庭实验室机器上的 Ubuntu Server 22.04.5 LTS | | 远程访问 | 用于管理和测试的 Tailscale 私有访问 | | 防火墙 | 用于仅限 Tailscale 访问和实验室隔离的 UFW 规则 | | 容器 | Docker 网络、DVWA、OWASP Juice Shop 和 Caddy 反向代理 | | 虚拟机 | VirtualBox 中使用仅主机网络的 Metasploitable 2 | | SIEM | Wazuh manager、indexer、dashboard 和 Ubuntu 主机 agent | | IDS | 监控实验室网络接口的 Suricata | | 日志 | Ubuntu auth/syslog、Docker 事件、Caddy JSON 日志、Metasploitable syslog、Suricata EVE 告警 | | 检测工程 | 用于 Web 攻击和扫描关联的自定义 Wazuh 规则 | | 仪表盘 | 用于 SOC 概览、Web 攻击、IDS/旧版服务器和主机安全的四个 Wazuh 仪表盘 | | 运维 | 启动/停止手册、健康检查、备份、日志轮转和检测测试 | ## 这能帮助到谁 这个仓库首先是作为我的家庭实验室文档,但它也可以帮助任何正在寻找以下内容的人: - 网络安全家庭实验室指南 - 初学者网络安全家庭实验室 - Wazuh 家庭实验室教程 - Wazuh SIEM 家庭实验室 - SOC 分析师家庭实验室 - 蓝队家庭实验室 - SIEM 检测工程实验室 - Suricata Wazuh 集成 - DVWA Wazuh 日志记录 - Juice Shop 攻击检测 - Metasploitable 监控 - 逐步的家庭实验室设置 如果您想了解如何在不将易受攻击的服务暴露于公共互联网的情况下组织一个真正的个人实验室,这对您将特别有帮助。 ## 从这里开始 从路线图开始: [docs/index.md](./docs/index.md) 该页面解释了文档的顺序、每个部分涵盖的内容,以及在进入下一阶段之前应该完成的工作。 ## 指南导航 | 部分 | 涵盖内容 | |---|---| | [概述](./docs/00-overview/01-project-introduction.md) | 项目目标、架构、硬件、端口映射和实验室范围 | | [操作系统安装](./docs/01-os-installation/01-ubuntu-server-choice.md) | 从可启动 USB 到首次登录的 Ubuntu Server 安装 | | [远程访问和防火墙](./docs/02-remote-access-and-firewall/01-tailscale-setup.md) | Tailscale、UFW、远程 SSH 和 Docker 暴露策略 | | [Docker 平台](./docs/03-docker-platform/01-why-docker.md) | Docker 安装、实验室网络、重启策略、故障排除 | | [易受攻击的 Web 应用](./docs/04-vulnerable-web-apps/01-web-lab-overview.md) | DVWA、Juice Shop、Caddy 反向代理和 Web 访问日志 | | [Metasploitable](./docs/05-metasploitable/01-why-metasploitable.md) | VirtualBox 虚拟机、仅主机网络、Tailscale 路由、syslog 转发 | | [Wazuh](./docs/06-wazuh/01-wazuh-overview.md) | Wazuh 安装、agent 注册、日志摄取、FIM、漏洞检测、Docker 监控 | | [Suricata](./docs/07-suricata/01-why-suricata.md) | IDS 安装、接口监控、Suricata 到 Wazuh 的摄取 | | [检测工程](./docs/08-detection-engineering/01-detection-strategy.md) | 自定义规则、扫描检测、Web 检测、测试结果 | | [仪表盘](./docs/09-dashboards/01-dashboard-design.md) | 四个最终的 Wazuh 仪表盘和面板逻辑 | | [运维](./docs/10-operations/01-start-lab.md) | 启动/停止流程、健康检查、备份、日志轮转 | | [攻击模拟](./docs/11-attack-simulation/01-testing-rules.md) | 安全的 Nmap、DVWA、Juice Shop 和 Metasploitable 测试 | | [限制与经验教训](./docs/12-limitations-and-lessons/01-hardware-limitations.md) | 硬件限制、Wazuh 限制、检测盲区、经验教训 | | [操作手册](./docs/13-playbooks/01-start-wazuh.md) | 用于运行实验室的运维命令笔记 | ## 最终架构 该实验室在设计上是私有的: - Tailscale 是远程访问边界。 - UFW 将访问限制在受信任的实验室路径。 - 除非测试,否则易受攻击的服务保持停止状态。 - Docker 应用不直接暴露于公共互联网。 - Metasploitable 在家庭实验室仅主机的 VirtualBox 网络后被隔离。 - 公开文档使用占位符,而不是真实的 IP 地址、用户名、密码或机密信息。 ``` attack_station -> Tailscale -> homelab -> Docker vulnerable apps / VirtualBox Metasploitable -> logs and alerts -> Wazuh dashboards ``` ## 检测覆盖范围 | 检测区域 | 涵盖示例 | |---|---| | 主机安全 | SSH 成功/失败、sudo 活动、系统日志、包/系统更改 | | 文件完整性监控 | 重要的 Wazuh、Caddy、rsyslog、logrotate、防火墙和网络配置路径 | | Docker 监控 | 容器启动、停止、生命周期和 Docker 事件可见性 | | Web 攻击 | 类似 SQLi 的请求、类似 XSS 的请求、目录遍历、命令注入、可疑上传、探测/管理员发现、类似 Web 暴力的模式 | | 网络 IDS | Nmap 扫描、端口扫描、Suricata 特征、目标端口、源/目标 IP | | 旧版服务器 | Metasploitable syslog、SSH/auth 活动、扫描证据、服务枚举证据 | | 漏洞态势 | Wazuh 漏洞检测和包清单上下文 | ## Wazuh 仪表盘 最终的仪表盘设置刻意保持整洁:四个仪表盘,每个都有明确的功能。 | 仪表盘 | 用途 | |---|---| | 家庭实验室 SOC 概览 | 中央 SIEM 概览,包括总告警、高危告警、MITRE 上下文、来源细分、检测类别和最近的重要告警 | | Web 攻击实验室 | DVWA 和 Juice Shop Web 攻击调查 | | 网络 IDS 和旧版服务器 | Suricata 告警、Nmap/扫描检测、目标端口、接口和 Metasploitable 证据 | | 主机和基础设施安全 | SSH、sudo、Docker、FIM、包更改和系统活动 | 仪表盘文档: [docs/09-dashboards/01-dashboard-design.md](./docs/09-dashboards/01-dashboard-design.md) 已脱敏的 Wazuh 仪表盘导出: ``` exports/wazuh-dashboards/wazuh-dashboards.ndjson ``` ## 截图 | 仪表盘 | 预览 | |---|---| | 家庭实验室 SOC 概览 | ![家庭实验室 SOC 概览](https://raw.githubusercontent.com/siyam-exe/cybersecurity-homelab/main/assets/dashboards/homelab-soc-overview.png) | | Web 攻击实验室 | ![Web 攻击实验室](https://raw.githubusercontent.com/siyam-exe/cybersecurity-homelab/main/assets/dashboards/web-attack-lab.png) | | 网络 IDS 和旧版服务器 | ![网络 IDS 和旧版服务器](https://raw.githubusercontent.com/siyam-exe/cybersecurity-homelab/main/assets/dashboards/network-ids-legacy-server.png) | | 主机和基础设施安全 | ![主机和基础设施安全](https://raw.githubusercontent.com/siyam-exe/cybersecurity-homelab/main/assets/dashboards/host-infrastructure-security.png) | ## 仓库布局 ``` . ├── archive/ # archived older documentation ├── assets/ # diagrams and screenshots used by the documentation ├── configs/ # sanitized config examples from the final lab ├── docs/ # full homelab documentation ├── exports/ # sanitized Wazuh dashboard export ├── scripts/ # Markdown command bundles for common operations ├── README.md └── LICENSE ``` ## 包含的产物 | 文件夹 | 内容 | |---|---| | `archive/old-documentation/` | 早期家庭实验室文档的已脱敏归档 PDF | | `assets/architecture/` | 架构、网络/端口、日志摄取和攻击到检测的图表 | | `assets/dashboards/` | 最终的仪表盘截图 | | `assets/screenshots/` | 支持性的 Wazuh、FIM、Suricata 和 Web 告警截图 | | `configs/` | 已脱敏的 Docker、Wazuh、Suricata、rsyslog 和 logrotate 示例 | | `exports/wazuh-dashboards/` | 四个仪表盘的已脱敏已保存对象导出 | | `scripts/` | 启动、停止和健康检查命令包 | ## 安全范围 这是一个受控的教育实验室。 - 仅测试您拥有或有权测试的系统。 - 不要将 DVWA、Juice Shop、Metasploitable 或 Wazuh 直接暴露于公共互联网。 - 除非处于活动测试状态,否则保持易受攻击的目标处于停止状态。 - 将所有占位符替换为您自己的私有实验室值。 - 切勿提交真实的密码、IP 地址、私钥、API token 或会话数据。 ## 设计说明 本仓库记录了我的家庭实验室基于 Wazuh 的最终版本。如果您想将其与为硬件受限环境构建的早期轻量级版本进行比较,请参阅已归档的 PDF: [旧家庭实验室文档](<./archive/old-documentation/Homelab Documentation.pdf>) ## 项目内容 本仓库包括: - 从操作系统安装到仪表盘的完整文档部分 - 用于启动、停止和检查实验室的运维和操作手册部分 - 已脱敏的配置示例 - 已脱敏的 Wazuh 仪表盘导出 - 架构图表和仪表盘截图
标签:Metaprompt, x64dbg, 请求拦截