vllslnt/SIEM-and-XDR-on-Homelab
GitHub: vllslnt/SIEM-and-XDR-on-Homelab
一个在家庭实验室中使用 Ubuntu Server 和 Wazuh 搭建自托管 SIEM/XDR 安全运营中心的实践文档项目,用于学习端点监控、安全事件分析和企业级安全运营流程。
Stars: 0 | Forks: 0
家庭实验室中的 SIEM 与 XDR
在我的 homelab 中使用 Wazuh 作为 SIEM 和 XDR 解决方案。
Private LAN"] subgraph Server["🖥️ Ubuntu Server"] Manager["🛡️ Wazuh Manager"] Indexer["📊 Wazuh Indexer"] Dashboard["🌐 Wazuh Dashboard
HTTPS :443"] Manager --> Indexer Indexer --> Dashboard end Win["💻 Windows Endpoint
Wazuh Agent"] Lubuntu["🐧 Lubuntu Endpoint
Wazuh Agent"] Router --- Server Router --- Win Router --- Lubuntu Win -->|"1514/TCP"| Manager Lubuntu -->|"1514/TCP"| Manager Win -.->|"1515/TCP Enrollment"| Manager Lubuntu -.->|"1515/TCP Enrollment"| Manager Dashboard <-->|Browser| Win ``` ## 实验室架构 核心架构亮点 * **集中式安全监控:** 一台专用的 Ubuntu Server 托管了 Wazuh Manager、Indexer 和 Dashboard,为监控所有已接入的端点提供了统一的平台。 * **端点检测与响应 (XDR):** Windows 客户端机器作为 Wazuh agent 接入,持续向服务器汇报系统事件、资产清单、漏洞和安全遥测数据。 * **纯本地基础设施:** 整个环境完全在私有局域网 (LAN) 内运行,在提供贴近真实的企业级部署体验的同时,最大限度地减少了外部攻击面。 * **网络安全实践学习:** 作为一个旨在学习 SIEM 技术、Linux 服务器管理、Windows 端点管理、网络安全和防御操作的实验室。 * **可扩展架构:** 设计之初便考虑了未来的扩展需求,允许随着时间推移逐步集成更多的 Windows 和 Linux 端点、Sysmon、Suricata IDS、Sigma 规则、Active Response 以及其他安全工具。 ### 网络拓扑 ``` flowchart TB Internet["🌐 Internet"] Router["🏠 TP-Link Deco Router"] Ubuntu["🖥️ Ubuntu Server
Wazuh"] Windows["💻 Windows Endpoint"] Lubuntu["🐧 Lubuntu Endpoint"] Internet --> Router Router --> Ubuntu Router --> Windows Router --> Lubuntu Windows -->|"1514"| Ubuntu Lubuntu -->|"1514"| Ubuntu Windows -.->|"1515"| Ubuntu Lubuntu -.->|"1515"| Ubuntu Windows <-->|443| Ubuntu ``` ### 数据流 ``` flowchart LR Windows["💻 Windows Agent"] Linux["🐧 Lubuntu Agent"] Manager["🛡️ Wazuh Manager"] Indexer["📊 Wazuh Indexer"] Dashboard["🌐 Dashboard"] Admin["👤 Administrator"] Windows -->|"Telemetry"| Manager Linux -->|"Telemetry"| Manager Manager -->|"Alerts"| Indexer Indexer -->|"Search"| Dashboard Admin -->|"HTTPS"| Dashboard ``` ### Homelab 基础设施 ``` flowchart TB subgraph LAN["🏠 Home LAN"] Router["Router"] subgraph Server["Ubuntu Server"] Dashboard["Dashboard"] Indexer["Indexer"] Manager["Manager"] end subgraph Endpoints["Endpoints"] Windows["Windows Desktop"] Lubuntu["Lubuntu"] end Router --- Dashboard Dashboard --> Indexer Indexer --> Manager Windows --> Manager Lubuntu --> Manager end ``` ## 构建初衷 ## 技术栈 ## 硬件 ## 网络布局 ## 服务器安装 ## Wazuh 安装 ## 客户端注册 ## 仪表盘 ## 检测能力 ## 常用命令 ## 未来改进 ## 学习之旅
标签:Wazuh, 安全实验室, 安全运营, 对抗机器学习, 扫描框架