Abdul-AzizD/Network-detection-ids-lab

GitHub: Abdul-AzizD/Network-detection-ids-lab

一个基于 Suricata 的网络入侵检测系统家庭实验室项目,演示服务器加固、自定义检测规则编写及 Nmap 扫描活动捕获的完整流程。

Stars: 0 | Forks: 0

# 网络入侵检测系统 (IDS) 实验 ## 项目概述 本项目演示了如何在 Ubuntu 服务器上使用 **Suricata** 设计、部署和验证基于主机的网络入侵检测系统 (IDS)。 本实验的目标是建立网络控制、编写自定义检测特征码,并成功捕获来自隐蔽扫描活动 (Nmap) 的实时遥测数据。 ## 基础设施与技术栈 * **目标节点:** Ubuntu 服务器(无头模式,通过 SSH 管理) * **攻击者节点:** Windows / Kali 主机 * **IDS 引擎:** Suricata v8.0.3 * **防火墙:** UFW (Uncomplicated Firewall) * **侦察工具:** Nmap ## 核心实现 ### 1. 服务器加固与网络控制 * 配置了电源管理策略 (`HandleLidSwitch=ignore`),以支持物理服务器硬件上的无头模式运行。 * 实施了基于主机的防火墙规则 (`ufw default deny incoming`),将目标开放端口转换为 `filtered` 状态,从而减少了外部攻击面。 ### 2. 自定义 IDS 规则工程 在 `/etc/suricata/rules/local.rules` 中编写了自定义检测特征码,通过匹配特定的数据包标志 (`flags:S`) 来针对隐蔽的 TCP SYN 扫描。 ``` alert tcp any any -> any any (msg:"NMAP SYN SCAN DETECTED"; flags:S; sid:1000001; rev:1;) ```
标签:CTI, Metaprompt, Nmap, Suricata, 入侵检测系统, 安全数据湖, 插件系统, 现代安全运营, 系统运维, 网络安全, 虚拟驱动器, 隐私保护