KalevIT/Homelab

GitHub: KalevIT/Homelab

一个分阶段构建的蓝队家庭网络安全实验室构建日志,强调证据驱动和可验证的文档记录方式。

Stars: 0 | Forks: 0

# 家庭安全实验室 一个基于单台工作站构建的、有文档记录的、分阶段的家庭网络安全实验室。 目的:培养实用的蓝队技能,并支持 CompTIA Security+ (SY0-701) 备考。 ## 1. 为什么创建此仓库 这不是一个教程合集。这是一份构建日志。 每个阶段都记录了:构建了什么、为什么构建、如何验证以及出现了什么问题。 本仓库的四项规则: 1. **验证之前不作记录。** 文档跟随在已验证的结果之后。 2. **每个声明都有来源。** 供应商文档、RFC 或官方项目文档 —— 均已附上链接。 3. **证据重于描述。** 截图、配置导出和命令输出存放在 `evidence/` 中。 4. **提交前进行脱敏处理。** 参见 [`docs/sanitization-policy.md`](docs/sanitization-policy.md)。 ### 文件约定 | 规则 | 详情 | |---|---| | 所有文档均为 Markdown | 仅限 `.md`,无例外,以便用一项约定覆盖整个仓库 | | 原样输出置于代码块中 | 命令输出包裹在围栏代码块中,且绝不为了渲染效果更好而进行编辑 | | 证据按阶段编号 | `evidence/phase-NN/NN-short-name.md`,按生成的顺序编号 | | 全程使用英文 | 无论工作语言为何,文档均以英文撰写 | 将原始输出包裹在围栏代码块中,正是使 `.md` 可作为安全证据的原因:否则 Markdown 会将命令输出中常见的字符 —— 星号、下划线、井号 —— 解释为格式化指令。 ## 2. 硬件基准 完整详情:[`docs/hardware-baseline.md`](docs/hardware-baseline.md) | 组件 | 规格 | |---|---| | CPU | AMD Ryzen 9 9900X — 12C / 24T (Zen 5) | | RAM | 32 GB DDR5-6400 (4 个插槽占用了 2 个) | | 平台 | AMD Socket AM5, X670 芯片组 | | 宿主机 OS | Windows 11 Pro (25H2 分支) | | 实验室存储 | 1x NVMe PCIe 4.0, ~930 GB 专用 | | 网络 | 仅限有线 2.5GbE;已物理移除无线网卡 | | Hypervisor | VMware Workstation Pro (免费版) | **主要瓶颈:RAM,而非 CPU。** CPU 完全可以承载比 32 GB 内存所允许的多得多的虚拟机。因此,实验室的各个阶段是围绕*并发 VM 预算*设计的,而不是围绕 VM 总数设计的。 ## 3. 仓库结构 ``` . ├── README.md # This file — entry point and current status ├── ROADMAP.md # Phases, exit criteria, progress tracking ├── CHANGELOG.md # Dated log of what actually changed ├── docs/ │ ├── hardware-baseline.md # Verified host specs and known constraints │ ├── lab-architecture.md # Network design, IP plan, firewall policy │ ├── sanitization-policy.md # What may and may not be published here │ ├── vm-inventory.md # Target machines, memory budget, previous-build audit │ └── phases/ # One document per phase, written as it is completed ├── vm-configs/ # Exported VM settings, .vmx notes, build sheets ├── scripts/ # Automation (PowerShell / Bash), one folder per purpose └── evidence/ # Command output and config dumps, one folder per phase └── phase-00/ # 01-host-adapters.md, 02-iso-checksum.md, ... ``` **为什么采用这种布局:** `docs/` 是人类可读的叙述,`evidence/` 是原始证明,`vm-configs/` 和 `scripts/` 是可复现的产物。读者可以通过打开 `evidence/` 中匹配的文件夹,来验证 `docs/` 中的任何声明。 ## 4. 阶段 | 阶段 | 重点 | 并发 VM | 状态 | |---|---|---|---| | 0 | Linux 和 CLI 基础 | 1 | 进行中 | | 1 | 网络基础 + Windows 客户端 | 2 | 已锁定 | | 2 | 网络隔离(防火墙 / VLAN) | 3 | 已锁定 | | 3 | Active Directory 域 | 3 | 已锁定 | | 4 | 日志收集和 SIEM | 3-4 | 已锁定 | | 5 | 检测工程和攻击模拟 | 4 | 已锁定 | 各阶段按顺序解锁。退出标准定义在 [`ROADMAP.md`](ROADMAP.md) 中。 ## 5. 先前的构建 在创建此仓库之前,对早期尝试中的六台虚拟机进行了审计并予以停用。此次审计 —— 包括在主机可访问的网段上发现的一台易受攻击的目标机 —— 记录在 [`docs/vm-inventory.md`](docs/vm-inventory.md) 中。 其中的缘被刻意保留了下来。一个能运行的实验室与一个安全的实验室并不相同,而这种差异只有理解其配置的人才能看得出来。 ## 6. 范围与道德规范 所有活动均限于操作者拥有所有权的隔离虚拟网络内。 不对属于第三方的系统或网络进行任何测试。 攻击性工具仅用于本实验室内构建的、故意设置为易受攻击的机器。 ## 7. 认证路径 | 认证 | 状态 | 目标 | |---|---|---| | Cambridge English B2 First (FCE) | 已达成 | 2025年12月 | | LPI Linux Essentials | 已达成 | 2026年4月 | | CompTIA Security+ SY0-701 | 未开始 | 待定 | | CompTIA CySA+ | 未开始 | 待定 | 阶段 0-2 仅限实验室操作。从阶段 3 开始,认证学习与实验室构建同步进行,在此阶段,学习材料与实际构建相辅相成。
标签:AI合规, Terraform 安全, 子域枚举, 安全实验环境, 应用安全, 文档记录, 网络安全, 虚拟化, 防御加固, 隐私保护