danialnur/asean-ecommerce-hybrid-infrastructure

GitHub: danialnur/asean-ecommerce-hybrid-infrastructure

以 ASEAN 跨境电商为业务场景的生产级混合基础设施参考项目,在单一连贯架构中覆盖 CCNA、Security+ 和 AWS SAA 三项认证的全部知识点。

Stars: 0 | Forks: 0

# AREHI-SECOPS **东盟区域电商混合基础设施与强化版 SecOps 系统** 这是一个围绕真实业务场景构建的生产级混合基础设施项目:一家总部位于马来西亚的跨境 K-pop 收藏品电商企业,在菲律宾和泰国设有区域履约中心, 并通过新加坡的云接入网关连接至 AWS。该项目旨在刻意覆盖三项行业认证中 100% 的子主题,采用一个连贯的网络架构,而非三个互不相关的研究练习。 **架构师:** Danial Nur Irfan bin Azeze — 马来西亚理工大学 计算机科学学士(网络与安全) · CompTIA Security+ 认证 ## 本项目对应的认证 - Cisco **CCNA 200-301** - CompTIA **Security+ SY0-701** - **AWS Certified Solutions Architect – Associate (SAA-C03)** 项目中所有的配置目标都明确地与这三项认证相对应(并且仅限这三项——不会在不适用时强行添加标签)。请参阅下方链接的深度认证指南。 ## 项目状态 | 阶段 | 范围 | 状态 | |---|---|---| | **1 — 区域本地网络** | VLANs, trunking, HSRP, EtherChannel, WAN uplinks, port security, SSH | ✅ 已完成,已通过实时设备输出验证 | | **2 — 动态路由与 IPv6** | OSPFv2 Area 0, Router ID/Loopback 设计, DR/BDR 调优, IPv6 双栈 | ✅ 已完成,已通过实时设备输出验证 | | **3 — 安全强化与 IP 服务** | NTP, SNMP, DHCP Snooping/DAI, DHCP relay, NAT, ACLs, 真实 PKI (OpenSSL CA), TCP/UDP packet capture | ✅ 已完成,已通过实时设备输出验证 | | **4 — AWS 云基础设施** | Multi-AZ VPC, Site-to-Site IPsec VPN, ALB/ASG, RDS, WAF, Terraform | ✅ 已完成,编写为可部署级别的 Terraform 代码(从未实际应用 —— 详见下文) | | **5 — 自动化与 SecOps** | Netmiko/Python 自动化, Ansible, 集中式 SIEM | ✅ 已完成,编写为适配真实设备的代码(从未实际运行 —— 详见下文) | 目前所有 5 个阶段均已完成。第 4 阶段的 Terraform 代码特意从未在真实的 AWS 账户中运行过——本项目背后没有真实的账户,并且设计中所有按小时计费的资源(NAT Gateways, RDS Multi-AZ + replica, EC2, ALB)无论流量大小都会产生实际的持续费用。这些配置代码的编写是完整且正确的;有关详细原因,请参阅 `03-aws-cloud-infrastructure/phase4-plan.md`。第 5 阶段的 Netmiko/Ansible 代码同样从未实际运行过,原因则不同:Packet Tracer 9.0.0 没有提供真实 NIC 网桥来连接到运行中的 SSH 目标(这是经过直接确认的,而非假设——请参阅 `04-automation-and-secops/phase5-plan.md`)。 ## 与普通实验报告的区别 - **每一个设备配置都经过了实时 `show run` 输出的验证,而不仅仅是写完后就假设它是正确的。** 这个 过程发现了真实的 bug —— 一个遗漏的子接口封装在链路状态显示为 "up" 的情况下悄然破坏了路由,重复出现的 VLAN 命名拼写错误,一个缺失的 OSPF 命令 —— 这些都记录在了认证指南中,而没有被悄悄修复和遗忘。 - **真实的 PKI,而不是模拟的占位符。** `02-security-hardening/pki-certificates/` 包含了一个使用 OpenSSL 构建的真实 内部 CA,一个带有正确 SAN 扩展的真实 CSR,以及一张已签名的证书 —— 并且拥有经过验证的信任链。 - **平台限制被明确记录,而不是被隐藏。** 当 Packet Tracer 模拟的 IOS 确实无法代表 真实硬件支持的某些功能时(SNMPv3,某些 spanning-tree 命令,ISR4321 的 2 端口硬件限制),这些问题都会被明确指出,而不是被悄悄地绕过。 - **三份完整的认证映射 PDF 指南**不仅解释了配置了*什么*,还解释了*为什么*这样配置,定义了所使用的每一个网络专有术语,并为每个与寻址相关的目标提供了 IP/路由参考表。 ## 仓库结构 ``` 01-regional-on-premises-network/ ├── switching/ # Access/core/distribution switch configs (MY-KL-HQ-CORE, MY-KL-HQ-DIST, PH-MNL-ACC, TH-BKK-ACC) ├── router-configs/ # WAN/ROAS router configs (SG-EDGE-GW, PH-MNL-ROAS, TH-BKK-ROAS) ├── topologies/ # Topology diagram, IPv4/IPv6 addressing plan, Packet Tracer build guide └── evidences/ # README.md (verification write-up, auto-renders on GitHub), split into phase-1-basic-connectivity/ and phase-2-dynamic-routing-ipv6/ (docs/ with the Phase 1 & 2 certification PDF guides exists locally but is gitignored, not published) 02-security-hardening/ ├── phase3-plan.md # Server inventory, ACL policy design, TFTP/PCAP workflow notes ├── pki-certificates/ # Real OpenSSL CA, CSR, signed certificate + explanation ├── docs/ # Phase 3 full-depth certification PDF guide ├── layer2-defense/ # (DHCP Snooping/DAI — configs live inline in the switching/ files above) ├── firewalls-and-acls/ # (ACL policy — see phase3-plan.md; live configs inline in device files) └── threat-simulations/ # TCP vs UDP packet capture evidence (Packet Tracer Simulation Mode) 03-aws-cloud-infrastructure/ ├── terraform/ # VPC, Security Groups/NACLs, ALB/ASG, RDS, WAF, KMS/S3 logging, Site-to-Site VPN ├── security-groups/ # Security Group / NACL rule matrix reference ├── vpn-gateway/ # IPsec Phase 1/2 parameter reference ├── docs/ # Phase 4 full-depth certification PDF guide + screenshots.md (LocalStack apply/destroy evidence) └── phase4-plan.md # Addressing plan, resource inventory, scope decision 04-automation-and-secops/ ├── python-scripts/ # Netmiko config backup, bulk ACL update, device inventory (this one actually runs) ├── ansible-playbooks/ # Declarative VLAN + ACL deployment (cisco.ios collection) ├── logging-dashboard/ # Wazuh SIEM (Docker Compose) + representative sample logs ├── docs/ # Phase 5 full-depth certification PDF guide └── phase5-plan.md # Scope decision (incl. the Packet Tracer real-NIC bridge finding), resource inventory ``` ## 从这里开始 - **拓扑与寻址计划:** [`01-regional-on-premises-network/topologies/asean-network-topology.md`](01-regional-on-premises-network/topologies/asean-network-topology.md) - **第 1 和第 2 阶段验证证据:** [`01-regional-on-premises-network/evidences/`](01-regional-on-premises-network/evidences/) - **第 3 阶段指南(安全强化):** [`02-security-hardening/docs/phase3-certification-guide.pdf`](02-security-hardening/docs/phase3-certification-guide.pdf) - **第 4 阶段指南(AWS 云基础设施):** [`03-aws-cloud-infrastructure/docs/phase4-certification-guide.pdf`](03-aws-cloud-infrastructure/docs/phase4-certification-guide.pdf) - **第 5 阶段指南(自动化与 SecOps):** [`04-automation-and-secops/docs/phase5-certification-guide.pdf`](04-automation-and-secops/docs/phase5-certification-guide.pdf) - **Packet Tracer 构建指南:** [`01-regional-on-premises-network/topologies/packet-tracer-setup-guide.md`](01-regional-on-premises-network/topologies/packet-tracer-setup-guide.md) ## 实验平台 在 **Cisco Packet Tracer 9.0.0** 中构建并验证,使用的设备型号已确认:Catalyst 3650-24PS(核心 + 汇聚层,×2),Catalyst 2960-24TT(接入层),ISR 4331(WAN 边缘),ISR 4321(router-on-a-stick,×2)。PKI 相关工作 (第 3 阶段)使用的是宿主机上真实的 OpenSSL,而不是 Packet Tracer 的模拟。
标签:VX技术, 云计算, 安全测试工具, 混合云架构, 漏洞利用检测, 版权保护, 电商系统, 系统提示词, 网络安全, 网络工程, 自动化运维, 规则引擎, 逆向工具, 隐私保护