使用 VyOS 与 OPNsense 搭建 VMware 简化企业内网攻防实验环境
《使用 VyOS 与 OPNsense 搭建 VMware 简化企业内网攻防实验环境》是近期博客园技术区的好帖,信息密度大。下面分段讲清它的核心内容,看到结尾你就知道该怎么做了。
前言 / 项目背景 本文定位为 基础环境快速搭建版 ,主要记录实验网络从零搭建到基础连通的过程,包括网络规划、虚拟网卡配置、路由转发、防火墙策略、靶机部署以及必要的连通性验证 本文暂不包含具体的靶场攻击、漏洞利用、横向移动等攻防实战内容。
前言 / 项目背景 本文定位为 基础环境快速搭建版 ,主要记录实验网络从零搭建到基础连通的过程,包括网络规划、虚拟网卡配置、路由转发、防火墙策略、靶机部署以及必要的连通性验证 本文暂不包含具体的靶场攻击、漏洞利用、横向移动等攻防实战内容。 当前阶段主要完成实验基础设施建设,为后续 Web 安全、内网渗透以及网络攻防实验提供稳定的实验环境 关于整个网络为什么这样设计、数据包实际如何流转、静态路由与防火墙规则为什么这样配置,以及搭建过程中遇到的问题和排错思路,会整理在更加详细的版本中 本文后续如果出现拓扑调整、配置修正或新增实验内容,也会优先更新个人博客版本 详细版及后续更新: 🌐 云泽の小屋: 点我跳转 📖 本文博客原版: 点我查看 项目目标 本项目并不是完整复刻真实企业网络,而是通过一套规模较小、结构清晰的虚拟网络,模拟企业内网中常见的网络分区和安全边界 当前阶段的主要目标是完成实验基础环境搭建: 完成 Kali,VyOS,OPNsense、DMZ 靶机之间的网络规划; 实现不同网段之间的路由转发; 配置基础 OPNsense 防火墙访问控制策略; 在 DMZ 区域部署 Docker 靶场; 验证各区域之间的基础连通性; 后续继续扩展 VPN 远程接入功能 在基础环境稳定后,再以此为基础继续开展 Web 漏洞利用、DMZ 攻防、内网访问控制测试以及其他攻防实验 本篇仅记录基础环境搭建部分,具体攻击过程将在后续内容中单独整理 [代码示例略] 以下搭建的网络拓扑如下(不包含VPN) 下图为纯文本形式,内容完全同上 [代码示例略] 网络拓扑与地址规划 VMware 网络划分表 机器 网卡数量 区域 IP地址网段划分 Kali 1 Kali_VyOS 172.16.35.0 OPNsense 2 WAF_DMZ, VyOS_WAF 10.210.10.0, 172.26.35.0 VyOS 3 Kali_VyOS, VyOS_WAF, NAT8 172.16.35.0, 172.26.35.0, 192.168.153.0 设备对应IP地址表 设备 接口 IP 地址 网络 VyOS eth0 192.168.153.120/24 VMnet8 VyOS eth1 172.26.35.1/24 VyOS_WAF VyOS eth2 172.16.35.1/24 Kali_VyOS Kali eth0 172.16.35.11/24 Kali_VyOS OPNsense LAN 172.26.35.11/24 VyOS_WAF OPNsense OPT/DMZ 10.210.10.1/24 WAF_DMZ Alpine eth0 10.210.10.11/24 WAF_DMZ VMware LAN 区段配置 打开网卡编辑页面 打开任意虚拟机的"编辑虚拟机"页面 添加3个 LAN 区段 像下图一样,点击一个网卡,然后点击下方的"LAN区段" 在弹出的选项卡中,自己添加3个区段,并重命名为上图所示的样子 *此操作是全局配置,后续的LAN区段的选择都会根据这来进行配置,所以这一步的LAN区段配置不可跳过 之后再选择" 确定 "选项即可 VyOS 配置 网卡配置 在启动 VyOS 虚拟机之前,进入 VMware: 编辑虚拟机设置 配置三张网络适配器: VMware 网卡 网络类型 VyOS 接口 IP 地址 网络适配器 1 NAT(VMnet8) eth0 192.168.153.120/24 网络适配器 2 LAN 区段:VyOS_WAF eth1 172.26.35.1/24 网络适配器 3 LAN 区段:Kali_VyOS eth2 172.16.35.1/24 启动 VyOS 后,首先查看网卡: [代码示例略] 你会看到仅有一张 eth0 网卡是从VMnat8网卡那里DHCP拿到的一个IP地址(为了方便操作,可以使用这个IP地址进行SSH) 确认当前实验环境中的接口对应关系: [代码示例略] *注:网卡编号可能因 VMware 中添加网卡的顺序不同而发生变化,请以 show interfaces 的实际结果为准 进入配置模式: [代码示例略] 配置三张网卡的静态 IP: [代码示例略] 如接口原先已经通过 DHCP 获取地址,先删除原有 DHCP 地址配置,再重新设置静态地址,例如: [代码示例略] *注:配置 eth0 的接口IP地址的时候,需要直接使用VMware里面的终端来进行操作,使用SSH配置会因为IP地址修改而断连 应用并保存配置: [代码示例略] 退出配置模式: [代码示例略] 查看网卡配置: [代码示例略] 正常情况下应看到: [代码示例略] 也就是: 修改好之后,可直接使用新的固定IP来进行SSH访问 静态路由 DMZ 网段 10.210.10.0/24 位于 OPNsense 后方,因此需要在 VyOS 中添加一条静态路由: [代码示例略] 进入配置模式: [代码示例略] 添加静态路由: [代码示例略] 应用并保存配置: [代码示例略] 退出配置模式: [代码示例略] 查看路由表: [代码示例略] 正常情况下应看到类似: [代码示例略] 其中: [代码示例略] 待后续 OPNsense 和 DMZ 主机配置完成后,再测试: [代码示例略] 默认路由 VyOS 的 eth0 接口连接 VMware 的 VMnet8 NAT 网络 当前实验环境中: [代码示例略] 为了使 VyOS 能够访问互联网,需要添加一条默认路由,将无法匹配其他路由的流量发送至 VMware NAT 网关 进入配置模式: [代码示例略] 添加默认路由: [代码示例略] 应用并保存配置: [代码示例略] 退出配置模式: [代码示例略] 查看路由表: [代码示例略] 正常情况下应看到类似: [代码示例略] 其中 0.0.0.0/0 ,表示默认路由 此时可以测试 VyOS 自身是否能够访问互联网: [代码示例略] 如果能够正常收到回复,则说明默认路由配置成功 NAT 配置 为了使内部网络能够通过 VyOS 的 eth0 接口访问互联网,需要配置 Source NAT(源网络地址转换) 当前需要进行 NAT 的网段为: [代码示例略] 出口接口为: [代码示例略] 进入配置模式: [代码示例略] 为 Kali 网段添加 NAT 规则: [代码示例略] 为 VyOS 与 OPNsense 之间的网段添加 NAT 规则: [代码示例略] 为 DMZ 网段添加 NAT 规则: [代码示例略] 应用并保存配置: [代码示例略] 退出配置模式: [代码示例略] 查看 Source NAT 规则: [代码示例略] 正常情况下应看到三条 NAT 规则,分别对应: [代码示例略] 并且出口均为: eth0 转换方式均为: masquerade DNS 配置 为了使 VyOS 能够正常进行域名解析,需要配置 DNS 服务器 *注: 这里配置的是 VyOS 自己使用的 DNS ,不是给下游设备提供 DNS 服务(下游的机器我们给他单独配置DNS) 进入配置模式: [代码示例略] 配置 DNS 服务器: [代码示例略] 应用并保存配置: [代码示例略] 退出配置模式: [代码示例略] 查看当前系统配置: [代码示例略] 正常情况下应看到: [代码示例略] 随后测试域名解析: [代码示例略] 如果域名能够成功解析为 IP 地址,则说明 DNS 配置已经生效 验证 *注:这里的验证部分会涉及到其他网段的机器,所以建议等全部配置好之后,统一进行验证 Kali 配置 添加 LAN 网卡 关闭 Kali 虚拟机,VMware → 编辑虚拟机设置 → 添加 → 网络适配器 将网络连接方式设置为 LAN ,并选择 Kali_VyOS 完成后启动 Kali 配置静态 IP 执行: [代码示例略] 找到连接 Kali_VyOS 的网卡 *注意:网卡名称可能因虚拟机原有网卡数量而不同,请以 ip addr 实际显示结果为准 本实验中: [代码示例略] 由于我这里先前已经添加过NAT网卡,我的网卡顺序发生了改变,因此我的后续配置使用 eth1 ,如果你的Kali 从一开始就只有一张 LAN 网卡,那么它大概率就会成为 eth0 = Kali_VyOS 当前 LAN 地址规划: [代码示例略] 配置 NetworkManager 首先查看 NetworkManager 连接名称: [代码示例略] 查看自己的 Wired connection 对应情况,我这里是 Wired connection 2 → eth1 因此后续配置 Wired connection 2 ,你需要配置正确你的对应顺序 *你的首次配置如果和我有出入,那么请你对照你自己的Wired connection编号以及eth编号来配置(以下命令建议先粘贴到文本文档中修改,将 Wired connection 编号修改正确之后,再粘贴至Kali) 配置静态 IP命令如下: [代码示例略] 配置静态路由命令如下: [代码示例略] 配置 DNS: [代码示例略] 重新启用连接: [代码示例略] 检查: [代码示例略] 正常情况下应存在: [代码示例略] 验证 *注:这里的验证部分会涉及到其他网段的机器,所以建议等全部配置好之后,统一进行验证 OPNsense 配置 OPNsense 的新建虚拟机、下载镜像、正式安装系统(含分区,设置 root 密码等)步骤与《网络攻防技术学习笔记》"安装 OPNsense"章节完全一致,请参考该笔记完成系统安装: 点我前往 也就是说,最终 VMware 里只有: [代码示例略] 唯一区别:本环境不使用 NAT 网卡,OPNsense 最终只保留两张网卡,分别连接 VyOS_WAF 与 WAF_DMZ 两个 LAN 区段 接口配置 先说明我们的最终接口规划: [代码示例略] 确认两张网卡对应关系 安装完成并重新启动 OPNsense 后,使用 root 用户登录系统 进入: [代码示例略] OPNsense 会列出当前识别到的物理网卡,例如: [代码示例略] *注意:这里的接口名称不一定与本文完全相同,也可能显示为其他名称,请以自己实际环境为准 此时需要确认: [代码示例略] 这里可以继续沿用完整版笔记中那个方法: 通过 MAC 地址对应 VMware 网卡和 OPNsense 接口 在 VMware 中: [代码示例略] 记录对应网卡的 MAC 地址 然后与 OPNsense 控制台显示的 MAC 地址进行对照 假设最终确认: [代码示例略] 后续就按照这个关系配置 *注:如果你的实际结果不同,请使用自己实际识别到的接口名称,不要直接照搬 em0 , em1 分配 WAN / LAN 接口 进入: [代码示例略] 如果询问是否配置 LAGG: [代码示例略] 输入: [代码示例略] 如果询问 VLAN: [代码示例略] 同样输入: [代码示例略] 然后按照刚才确认的接口对应关系配置 假设: [代码示例略] 则设置: [代码示例略] 然后: [代码示例略] 如果继续询问: [代码示例略] 直接按: [代码示例略] 留空即可 最终应显示类似: [代码示例略] 确认无误后: [代码示例略] 输入: [代码示例略] 配置 WAN 静态 IP 回到 OPNsense 主菜单,选择: [代码示例略] 选择: [代码示例略] 如果询问: [代码示例略] 输入: [代码示例略] IPv4 地址填写: [代码示例略] 子网前缀: [代码示例略] 到这里需要注意 如果它继续询问: [代码示例略] 这里填写: [代码示例略] 也就是 VyOS 在 VyOS_WAF 网段中的地址 这个地方我建议 现在直接填 ,而不是留空 如果遇到需要填写DNS服务器的地方,则直接填写阿里的DNS: 223.5.5.5 因此 WAN 最终为: [代码示例略] IPv6 当前实验不使用,可以保持不配置 配置 LAN 静态 IP 再次进入: [代码示例略] 选择: [代码示例略] 关闭 DHCP 获取: [代码示例略] 设置地址: [代码示例略] 前缀: [代码示例略] 这里如果询问: [代码示例略] 直接: [代码示例略] 不要配置 Gateway 因为: [代码示例略] 本身就是后续 DMZ Alpine 所使用的网关 最终: [代码示例略] 如果询问 DHCP Server: [代码示例略] 选择: [代码示例略] 因为后面的
最后提醒:每个人的环境不一样,照抄之前先小步验证。有了自己的验证结果,这篇的价值才真正归你。你怎么看? 来源|博客园《使用 VyOS 与 OPNsense 搭建 VMware 简化企业内网攻防实验环境》,https://www.cnblogs.com/zeyun/p/22956283.html
评论(0)
暂无评论,来抢第一条。