vllslnt/SIEM-and-XDR-on-Homelab

GitHub: vllslnt/SIEM-and-XDR-on-Homelab

一个在家庭实验室中使用 Ubuntu Server 和 Wazuh 搭建自托管 SIEM/XDR 安全运营中心的实践文档项目,用于学习端点监控、安全事件分析和企业级安全运营流程。

Stars: 0 | Forks: 0

家庭实验室中的 SIEM 与 XDR

在我的 homelab 中使用 Wazuh 作为 SIEM 和 XDR 解决方案。


目录
  1. 项目概述
  2. 实验室架构
  3. 构建初衷
  4. 技术栈
  5. 硬件
  6. 网络布局
  7. 服务器安装
  8. Wazuh 安装
  9. 客户端注册
  10. 仪表盘
  11. 检测能力
  12. 常用命令
  13. 未来改进
  14. 学习之旅
## 项目概述 一个使用 Ubuntu ServerWazuh SIEM/XDR 构建的自托管安全运营中心 (SOC) homelab,用于在局域网内集中实现端点监控、安全事件分析和系统可见性。 本仓库记录了我通过设计、部署和持续改进个人 homelab 环境来探索网络安全的历程。通过将一台 Ubuntu server 改造为核心安全平台,并将 Windows 端点接入为受监控的 agent,该项目为学习企业安全运营、端点检测与响应 (EDR/XDR)、日志管理和威胁监控提供了一个实践环境。 该 homelab 旨在深入理解现代安全运营中心 (SOC) 的运作方式,涵盖了从收集遥测数据、监控端点活动,到分析安全事件以及通过集中式仪表盘管理多个系统的全过程。随着项目的不断发展,未来将集成更多的安全工具和防御技术,以模拟一个更加完整的蓝队环境,同时保持完全自托管于局域网内。 ``` flowchart LR Router["🏠 Home Router
Private LAN"] subgraph Server["🖥️ Ubuntu Server"] Manager["🛡️ Wazuh Manager"] Indexer["📊 Wazuh Indexer"] Dashboard["🌐 Wazuh Dashboard
HTTPS :443"] Manager --> Indexer Indexer --> Dashboard end Win["💻 Windows Endpoint
Wazuh Agent"] Lubuntu["🐧 Lubuntu Endpoint
Wazuh Agent"] Router --- Server Router --- Win Router --- Lubuntu Win -->|"1514/TCP"| Manager Lubuntu -->|"1514/TCP"| Manager Win -.->|"1515/TCP Enrollment"| Manager Lubuntu -.->|"1515/TCP Enrollment"| Manager Dashboard <-->|Browser| Win ``` ## 实验室架构 核心架构亮点 * **集中式安全监控:** 一台专用的 Ubuntu Server 托管了 Wazuh Manager、Indexer 和 Dashboard,为监控所有已接入的端点提供了统一的平台。 * **端点检测与响应 (XDR):** Windows 客户端机器作为 Wazuh agent 接入,持续向服务器汇报系统事件、资产清单、漏洞和安全遥测数据。 * **纯本地基础设施:** 整个环境完全在私有局域网 (LAN) 内运行,在提供贴近真实的企业级部署体验的同时,最大限度地减少了外部攻击面。 * **网络安全实践学习:** 作为一个旨在学习 SIEM 技术、Linux 服务器管理、Windows 端点管理、网络安全和防御操作的实验室。 * **可扩展架构:** 设计之初便考虑了未来的扩展需求,允许随着时间推移逐步集成更多的 Windows 和 Linux 端点、Sysmon、Suricata IDS、Sigma 规则、Active Response 以及其他安全工具。 ### 网络拓扑 ``` flowchart TB Internet["🌐 Internet"] Router["🏠 TP-Link Deco Router"] Ubuntu["🖥️ Ubuntu Server
Wazuh"] Windows["💻 Windows Endpoint"] Lubuntu["🐧 Lubuntu Endpoint"] Internet --> Router Router --> Ubuntu Router --> Windows Router --> Lubuntu Windows -->|"1514"| Ubuntu Lubuntu -->|"1514"| Ubuntu Windows -.->|"1515"| Ubuntu Lubuntu -.->|"1515"| Ubuntu Windows <-->|443| Ubuntu ``` ### 数据流 ``` flowchart LR Windows["💻 Windows Agent"] Linux["🐧 Lubuntu Agent"] Manager["🛡️ Wazuh Manager"] Indexer["📊 Wazuh Indexer"] Dashboard["🌐 Dashboard"] Admin["👤 Administrator"] Windows -->|"Telemetry"| Manager Linux -->|"Telemetry"| Manager Manager -->|"Alerts"| Indexer Indexer -->|"Search"| Dashboard Admin -->|"HTTPS"| Dashboard ``` ### Homelab 基础设施 ``` flowchart TB subgraph LAN["🏠 Home LAN"] Router["Router"] subgraph Server["Ubuntu Server"] Dashboard["Dashboard"] Indexer["Indexer"] Manager["Manager"] end subgraph Endpoints["Endpoints"] Windows["Windows Desktop"] Lubuntu["Lubuntu"] end Router --- Dashboard Dashboard --> Indexer Indexer --> Manager Windows --> Manager Lubuntu --> Manager end ``` ## 构建初衷 ## 技术栈 ## 硬件 ## 网络布局 ## 服务器安装 ## Wazuh 安装 ## 客户端注册 ## 仪表盘 ## 检测能力 ## 常用命令 ## 未来改进 ## 学习之旅
标签:Wazuh, 安全实验室, 安全运营, 对抗机器学习, 扫描框架