KalevIT/Homelab
GitHub: KalevIT/Homelab
一个分阶段构建的蓝队家庭网络安全实验室构建日志,强调证据驱动和可验证的文档记录方式。
Stars: 0 | Forks: 0
# 家庭安全实验室
一个基于单台工作站构建的、有文档记录的、分阶段的家庭网络安全实验室。
目的:培养实用的蓝队技能,并支持 CompTIA Security+ (SY0-701) 备考。
## 1. 为什么创建此仓库
这不是一个教程合集。这是一份构建日志。
每个阶段都记录了:构建了什么、为什么构建、如何验证以及出现了什么问题。
本仓库的四项规则:
1. **验证之前不作记录。** 文档跟随在已验证的结果之后。
2. **每个声明都有来源。** 供应商文档、RFC 或官方项目文档 —— 均已附上链接。
3. **证据重于描述。** 截图、配置导出和命令输出存放在 `evidence/` 中。
4. **提交前进行脱敏处理。** 参见 [`docs/sanitization-policy.md`](docs/sanitization-policy.md)。
### 文件约定
| 规则 | 详情 |
|---|---|
| 所有文档均为 Markdown | 仅限 `.md`,无例外,以便用一项约定覆盖整个仓库 |
| 原样输出置于代码块中 | 命令输出包裹在围栏代码块中,且绝不为了渲染效果更好而进行编辑 |
| 证据按阶段编号 | `evidence/phase-NN/NN-short-name.md`,按生成的顺序编号 |
| 全程使用英文 | 无论工作语言为何,文档均以英文撰写 |
将原始输出包裹在围栏代码块中,正是使 `.md` 可作为安全证据的原因:否则 Markdown
会将命令输出中常见的字符 —— 星号、下划线、井号 —— 解释为格式化指令。
## 2. 硬件基准
完整详情:[`docs/hardware-baseline.md`](docs/hardware-baseline.md)
| 组件 | 规格 |
|---|---|
| CPU | AMD Ryzen 9 9900X — 12C / 24T (Zen 5) |
| RAM | 32 GB DDR5-6400 (4 个插槽占用了 2 个) |
| 平台 | AMD Socket AM5, X670 芯片组 |
| 宿主机 OS | Windows 11 Pro (25H2 分支) |
| 实验室存储 | 1x NVMe PCIe 4.0, ~930 GB 专用 |
| 网络 | 仅限有线 2.5GbE;已物理移除无线网卡 |
| Hypervisor | VMware Workstation Pro (免费版) |
**主要瓶颈:RAM,而非 CPU。** CPU 完全可以承载比 32 GB 内存所允许的多得多的虚拟机。因此,实验室的各个阶段是围绕*并发 VM 预算*设计的,而不是围绕 VM 总数设计的。
## 3. 仓库结构
```
.
├── README.md # This file — entry point and current status
├── ROADMAP.md # Phases, exit criteria, progress tracking
├── CHANGELOG.md # Dated log of what actually changed
├── docs/
│ ├── hardware-baseline.md # Verified host specs and known constraints
│ ├── lab-architecture.md # Network design, IP plan, firewall policy
│ ├── sanitization-policy.md # What may and may not be published here
│ ├── vm-inventory.md # Target machines, memory budget, previous-build audit
│ └── phases/ # One document per phase, written as it is completed
├── vm-configs/ # Exported VM settings, .vmx notes, build sheets
├── scripts/ # Automation (PowerShell / Bash), one folder per purpose
└── evidence/ # Command output and config dumps, one folder per phase
└── phase-00/ # 01-host-adapters.md, 02-iso-checksum.md, ...
```
**为什么采用这种布局:** `docs/` 是人类可读的叙述,`evidence/` 是原始证明,`vm-configs/` 和 `scripts/` 是可复现的产物。读者可以通过打开 `evidence/` 中匹配的文件夹,来验证 `docs/` 中的任何声明。
## 4. 阶段
| 阶段 | 重点 | 并发 VM | 状态 |
|---|---|---|---|
| 0 | Linux 和 CLI 基础 | 1 | 进行中 |
| 1 | 网络基础 + Windows 客户端 | 2 | 已锁定 |
| 2 | 网络隔离(防火墙 / VLAN) | 3 | 已锁定 |
| 3 | Active Directory 域 | 3 | 已锁定 |
| 4 | 日志收集和 SIEM | 3-4 | 已锁定 |
| 5 | 检测工程和攻击模拟 | 4 | 已锁定 |
各阶段按顺序解锁。退出标准定义在 [`ROADMAP.md`](ROADMAP.md) 中。
## 5. 先前的构建
在创建此仓库之前,对早期尝试中的六台虚拟机进行了审计并予以停用。此次审计 —— 包括在主机可访问的网段上发现的一台易受攻击的目标机 —— 记录在 [`docs/vm-inventory.md`](docs/vm-inventory.md) 中。
其中的缘被刻意保留了下来。一个能运行的实验室与一个安全的实验室并不相同,而这种差异只有理解其配置的人才能看得出来。
## 6. 范围与道德规范
所有活动均限于操作者拥有所有权的隔离虚拟网络内。
不对属于第三方的系统或网络进行任何测试。
攻击性工具仅用于本实验室内构建的、故意设置为易受攻击的机器。
## 7. 认证路径
| 认证 | 状态 | 目标 |
|---|---|---|
| Cambridge English B2 First (FCE) | 已达成 | 2025年12月 |
| LPI Linux Essentials | 已达成 | 2026年4月 |
| CompTIA Security+ SY0-701 | 未开始 | 待定 |
| CompTIA CySA+ | 未开始 | 待定 |
阶段 0-2 仅限实验室操作。从阶段 3 开始,认证学习与实验室构建同步进行,在此阶段,学习材料与实际构建相辅相成。
标签:AI合规, Terraform 安全, 子域枚举, 安全实验环境, 应用安全, 文档记录, 网络安全, 虚拟化, 防御加固, 隐私保护