MKZ512/Network-Security-Deployment-
GitHub: MKZ512/Network-Security-Deployment-
该项目记录了一套模拟企业网络的安全部署实践,通过防火墙策略、Wireshark 流量分析和 Snort IDS/IPS 规则实现网络层面的威胁检测与缓解。
Stars: 0 | Forks: 0
# 网络安全部署
## 项目概述
本仓库记录了一个实践性的网络安全环境,主要侧重于网络流量检查、协议分析、防火墙策略部署以及基于特征的入侵检测/防御。其目标是模拟企业网络环境,实施访问控制,监控基线异常,并分析网络层面的攻击向量以缓解安全威胁。
## 环境架构与工具
- **数据包分析器:** Wireshark(深度包检测 - DPI)
- **入侵检测/防御系统 (IDS/IPS):** Snort
- **防火墙与访问控制:** 自定义防火墙策略与规则管理
- **流量生成与分析:** Tcpreplay 与恶意 PCAP 数据集
## 核心实施与分析场景
### 阶段一:防火墙策略实施与执行
- 配置了网络防火墙规则和访问控制策略,以限制未经授权的子网访问,并阻止恶意的入站/出站连接。
- 实施了状态化流量过滤,以监控活跃的 TCP/UDP 会话,并在目标网络区域内执行安全边界管控。
### 阶段二:数据包捕获与流量检查 (Wireshark)
- 在模拟攻击场景(例如 ARP 欺骗、SYN 洪水攻击、未加密 HTTP 凭据收集)期间捕获了原始网络流量。
- 应用高级 **Wireshark 显示过滤器** 来隔离可疑流量流:
- `http.request.method == "POST"`(凭据暴露分析)
- `tcp.flags.syn == 1 and tcp.flags.ack == 0`(SYN 洪水攻击 / DoS 检测)
- `dns.qry.name`(识别 DNS 隧道与 C2 信标尝试)
- 重构 TCP 流以执行 payload 检查并识别外泄数据。
### 阶段三:IDS/IPS 规则创建与威胁缓解
- 在镜像网络接口上部署并配置了 **Snort IDS/IPS**,以便根据自定义规则特征检查实时流量。
- 编写并调优了自定义 Snort 规则,以自动检测和拦截未经授权的 SSH 暴力破解尝试、ICMP 扫描以及已知的恶意软件 C2 user-agents。
## 核心总结与安全技能
- 精通 **TCP/IP 协议栈行为**、握手机制以及网络 header 标志。
- 具备使用 Wireshark 显示过滤器从背景噪声中隔离异常网络模式的专业能力。
- 拥有基于特征的威胁检测、IDS/IPS 告警调优以及防火墙规则配置的实践经验。
- 具备在事件响应分类处理过程中执行 PCAP 取证调查与威胁隔离的能力。
标签:IP 地址批量处理, 入侵检测系统, 协议分析, 安全数据湖, 权限提升, 流量监控, 网络安全, 配置错误, 防火墙策略, 隐私保护