Abdul-AzizD/Network-detection-ids-lab
GitHub: Abdul-AzizD/Network-detection-ids-lab
一个基于 Suricata 的网络入侵检测系统家庭实验室项目,演示服务器加固、自定义检测规则编写及 Nmap 扫描活动捕获的完整流程。
Stars: 0 | Forks: 0
# 网络入侵检测系统 (IDS) 实验
## 项目概述
本项目演示了如何在 Ubuntu 服务器上使用 **Suricata** 设计、部署和验证基于主机的网络入侵检测系统 (IDS)。
本实验的目标是建立网络控制、编写自定义检测特征码,并成功捕获来自隐蔽扫描活动 (Nmap) 的实时遥测数据。
## 基础设施与技术栈
* **目标节点:** Ubuntu 服务器(无头模式,通过 SSH 管理)
* **攻击者节点:** Windows / Kali 主机
* **IDS 引擎:** Suricata v8.0.3
* **防火墙:** UFW (Uncomplicated Firewall)
* **侦察工具:** Nmap
## 核心实现
### 1. 服务器加固与网络控制
* 配置了电源管理策略 (`HandleLidSwitch=ignore`),以支持物理服务器硬件上的无头模式运行。
* 实施了基于主机的防火墙规则 (`ufw default deny incoming`),将目标开放端口转换为 `filtered` 状态,从而减少了外部攻击面。
### 2. 自定义 IDS 规则工程
在 `/etc/suricata/rules/local.rules` 中编写了自定义检测特征码,通过匹配特定的数据包标志 (`flags:S`) 来针对隐蔽的 TCP SYN 扫描。
```
alert tcp any any -> any any (msg:"NMAP SYN SCAN DETECTED"; flags:S; sid:1000001; rev:1;)
```
标签:CTI, Metaprompt, Nmap, Suricata, 入侵检测系统, 安全数据湖, 插件系统, 现代安全运营, 系统运维, 网络安全, 虚拟驱动器, 隐私保护