閱界資訊

使用 VyOS 與 OPNsense 搭建 VMware 簡化企業內網攻防實驗環境

閱閱界編輯部2閱讀12分鐘

《使用 VyOS 與 OPNsense 搭建 VMware 簡化企業內網攻防實驗環境》是近期博客園技術區的好帖,信息密度大。下面分段講清它的核心內容,看到結尾你就知道該怎麼做了。

前言 / 項目背景 本文定位爲 基礎環境快速搭建版 ,主要記錄實驗網絡從零搭建到基礎連通的過程,包括網絡規劃、虛擬網卡配置、路由轉發、防火牆策略、靶機部署以及必要的連通性驗證 本文暫不包含具體的靶場攻擊、漏洞利用、橫向移動等攻防實戰內容。

前言 / 項目背景 本文定位爲 基礎環境快速搭建版 ,主要記錄實驗網絡從零搭建到基礎連通的過程,包括網絡規劃、虛擬網卡配置、路由轉發、防火牆策略、靶機部署以及必要的連通性驗證 本文暫不包含具體的靶場攻擊、漏洞利用、橫向移動等攻防實戰內容。 當前階段主要完成實驗基礎設施建設,爲後續 Web 安全、內網滲透以及網絡攻防實驗提供穩定的實驗環境 關於整個網絡爲什麼這樣設計、數據包實際如何流轉、靜態路由與防火牆規則爲什麼這樣配置,以及搭建過程中遇到的問題和排錯思路,會整理在更加詳細的版本中 本文後續如果出現拓撲調整、配置修正或新增實驗內容,也會優先更新個人博客版本 詳細版及後續更新: 🌐 雲澤の小屋: 點我跳轉 📖 本文博客原版: 點我查看 項目目標 本項目並不是完整復刻真實企業網絡,而是通過一套規模較小、結構清晰的虛擬網絡,模擬企業內網中常見的網絡分區和安全邊界 當前階段的主要目標是完成實驗基礎環境搭建: 完成 Kali,VyOS,OPNsense、DMZ 靶機之間的網絡規劃; 實現不同網段之間的路由轉發; 配置基礎 OPNsense 防火牆訪問控制策略; 在 DMZ 區域部署 Docker 靶場; 驗證各區域之間的基礎連通性; 後續繼續擴展 VPN 遠程接入功能 在基礎環境穩定後,再以此爲基礎繼續開展 Web 漏洞利用、DMZ 攻防、內網訪問控制測試以及其他攻防實驗 本篇僅記錄基礎環境搭建部分,具體攻擊過程將在後續內容中單獨整理 [代碼示例略] 以下搭建的網絡拓撲如下(不包含VPN) 下圖爲純文本形式,內容完全同上 [代碼示例略] 網絡拓撲與地址規劃 VMware 網絡劃分表 機器 網卡數量 區域 IP地址網段劃分 Kali 1 Kali_VyOS 172.16.35.0 OPNsense 2 WAF_DMZ, VyOS_WAF 10.210.10.0, 172.26.35.0 VyOS 3 Kali_VyOS, VyOS_WAF, NAT8 172.16.35.0, 172.26.35.0, 192.168.153.0 設備對應IP地址表 設備 接口 IP 地址 網絡 VyOS eth0 192.168.153.120/24 VMnet8 VyOS eth1 172.26.35.1/24 VyOS_WAF VyOS eth2 172.16.35.1/24 Kali_VyOS Kali eth0 172.16.35.11/24 Kali_VyOS OPNsense LAN 172.26.35.11/24 VyOS_WAF OPNsense OPT/DMZ 10.210.10.1/24 WAF_DMZ Alpine eth0 10.210.10.11/24 WAF_DMZ VMware LAN 區段配置 打開網卡編輯頁面 打開任意虛擬機的"編輯虛擬機"頁面 添加3個 LAN 區段 像下圖一樣,點擊一個網卡,然後點擊下方的"LAN區段" 在彈出的選項卡中,自己添加3個區段,並重命名爲上圖所示的樣子 *此操作是全局配置,後續的LAN區段的選擇都會根據這來進行配置,所以這一步的LAN區段配置不可跳過 之後再選擇" 確定 "選項即可 VyOS 配置 網卡配置 在啓動 VyOS 虛擬機之前,進入 VMware: 編輯虛擬機設置 配置三張網絡適配器: VMware 網卡 網絡類型 VyOS 接口 IP 地址 網絡適配器 1 NAT(VMnet8) eth0 192.168.153.120/24 網絡適配器 2 LAN 區段:VyOS_WAF eth1 172.26.35.1/24 網絡適配器 3 LAN 區段:Kali_VyOS eth2 172.16.35.1/24 啓動 VyOS 後,首先查看網卡: [代碼示例略] 你會看到僅有一張 eth0 網卡是從VMnat8網卡那裏DHCP拿到的一個IP地址(爲了方便操作,可以使用這個IP地址進行SSH) 確認當前實驗環境中的接口對應關係: [代碼示例略] *注:網卡編號可能因 VMware 中添加網卡的順序不同而發生變化,請以 show interfaces 的實際結果爲準 進入配置模式: [代碼示例略] 配置三張網卡的靜態 IP: [代碼示例略] 如接口原先已經通過 DHCP 獲取地址,先刪除原有 DHCP 地址配置,再重新設置靜態地址,例如: [代碼示例略] *注:配置 eth0 的接口IP地址的時候,需要直接使用VMware裏面的終端來進行操作,使用SSH配置會因爲IP地址修改而斷連 應用並保存配置: [代碼示例略] 退出配置模式: [代碼示例略] 查看網卡配置: [代碼示例略] 正常情況下應看到: [代碼示例略] 也就是: 修改好之後,可直接使用新的固定IP來進行SSH訪問 靜態路由 DMZ 網段 10.210.10.0/24 位於 OPNsense 後方,因此需要在 VyOS 中添加一條靜態路由: [代碼示例略] 進入配置模式: [代碼示例略] 添加靜態路由: [代碼示例略] 應用並保存配置: [代碼示例略] 退出配置模式: [代碼示例略] 查看路由表: [代碼示例略] 正常情況下應看到類似: [代碼示例略] 其中: [代碼示例略] 待後續 OPNsense 和 DMZ 主機配置完成後,再測試: [代碼示例略] 默認路由 VyOS 的 eth0 接口連接 VMware 的 VMnet8 NAT 網絡 當前實驗環境中: [代碼示例略] 爲了使 VyOS 能夠訪問互聯網,需要添加一條默認路由,將無法匹配其他路由的流量發送至 VMware NAT 網關 進入配置模式: [代碼示例略] 添加默認路由: [代碼示例略] 應用並保存配置: [代碼示例略] 退出配置模式: [代碼示例略] 查看路由表: [代碼示例略] 正常情況下應看到類似: [代碼示例略] 其中 0.0.0.0/0 ,表示默認路由 此時可以測試 VyOS 自身是否能夠訪問互聯網: [代碼示例略] 如果能夠正常收到回覆,則說明默認路由配置成功 NAT 配置 爲了使內部網絡能夠通過 VyOS 的 eth0 接口訪問互聯網,需要配置 Source NAT(源網絡地址轉換) 當前需要進行 NAT 的網段爲: [代碼示例略] 出口接口爲: [代碼示例略] 進入配置模式: [代碼示例略] 爲 Kali 網段添加 NAT 規則: [代碼示例略] 爲 VyOS 與 OPNsense 之間的網段添加 NAT 規則: [代碼示例略] 爲 DMZ 網段添加 NAT 規則: [代碼示例略] 應用並保存配置: [代碼示例略] 退出配置模式: [代碼示例略] 查看 Source NAT 規則: [代碼示例略] 正常情況下應看到三條 NAT 規則,分別對應: [代碼示例略] 並且出口均爲: eth0 轉換方式均爲: masquerade DNS 配置 爲了使 VyOS 能夠正常進行域名解析,需要配置 DNS 服務器 *注: 這裏配置的是 VyOS 自己使用的 DNS ,不是給下游設備提供 DNS 服務(下游的機器我們給他單獨配置DNS) 進入配置模式: [代碼示例略] 配置 DNS 服務器: [代碼示例略] 應用並保存配置: [代碼示例略] 退出配置模式: [代碼示例略] 查看當前系統配置: [代碼示例略] 正常情況下應看到: [代碼示例略] 隨後測試域名解析: [代碼示例略] 如果域名能夠成功解析爲 IP 地址,則說明 DNS 配置已經生效 驗證 *注:這裏的驗證部分會涉及到其他網段的機器,所以建議等全部配置好之後,統一進行驗證 Kali 配置 添加 LAN 網卡 關閉 Kali 虛擬機,VMware → 編輯虛擬機設置 → 添加 → 網絡適配器 將網絡連接方式設置爲 LAN ,並選擇 Kali_VyOS 完成後啓動 Kali 配置靜態 IP 執行: [代碼示例略] 找到連接 Kali_VyOS 的網卡 *注意:網卡名稱可能因虛擬機原有網卡數量而不同,請以 ip addr 實際顯示結果爲準 本實驗中: [代碼示例略] 由於我這裏先前已經添加過NAT網卡,我的網卡順序發生了改變,因此我的後續配置使用 eth1 ,如果你的Kali 從一開始就只有一張 LAN 網卡,那麼它大概率就會成爲 eth0 = Kali_VyOS 當前 LAN 地址規劃: [代碼示例略] 配置 NetworkManager 首先查看 NetworkManager 連接名稱: [代碼示例略] 查看自己的 Wired connection 對應情況,我這裏是 Wired connection 2 → eth1 因此後續配置 Wired connection 2 ,你需要配置正確你的對應順序 *你的首次配置如果和我有出入,那麼請你對照你自己的Wired connection編號以及eth編號來配置(以下命令建議先粘貼到文本文檔中修改,將 Wired connection 編號修改正確之後,再粘貼至Kali) 配置靜態 IP命令如下: [代碼示例略] 配置靜態路由命令如下: [代碼示例略] 配置 DNS: [代碼示例略] 重新啓用連接: [代碼示例略] 檢查: [代碼示例略] 正常情況下應存在: [代碼示例略] 驗證 *注:這裏的驗證部分會涉及到其他網段的機器,所以建議等全部配置好之後,統一進行驗證 OPNsense 配置 OPNsense 的新建虛擬機、下載鏡像、正式安裝系統(含分區,設置 root 密碼等)步驟與《網絡攻防技術學習筆記》"安裝 OPNsense"章節完全一致,請參考該筆記完成系統安裝: 點我前往 也就是說,最終 VMware 裏只有: [代碼示例略] 唯一區別:本環境不使用 NAT 網卡,OPNsense 最終只保留兩張網卡,分別連接 VyOS_WAF 與 WAF_DMZ 兩個 LAN 區段 接口配置 先說明我們的最終接口規劃: [代碼示例略] 確認兩張網卡對應關係 安裝完成並重新啓動 OPNsense 後,使用 root 用戶登錄系統 進入: [代碼示例略] OPNsense 會列出當前識別到的物理網卡,例如: [代碼示例略] *注意:這裏的接口名稱不一定與本文完全相同,也可能顯示爲其他名稱,請以自己實際環境爲準 此時需要確認: [代碼示例略] 這裏可以繼續沿用完整版筆記中那個方法: 通過 MAC 地址對應 VMware 網卡和 OPNsense 接口 在 VMware 中: [代碼示例略] 記錄對應網卡的 MAC 地址 然後與 OPNsense 控制檯顯示的 MAC 地址進行對照 假設最終確認: [代碼示例略] 後續就按照這個關係配置 *注:如果你的實際結果不同,請使用自己實際識別到的接口名稱,不要直接照搬 em0 , em1 分配 WAN / LAN 接口 進入: [代碼示例略] 如果詢問是否配置 LAGG: [代碼示例略] 輸入: [代碼示例略] 如果詢問 VLAN: [代碼示例略] 同樣輸入: [代碼示例略] 然後按照剛纔確認的接口對應關係配置 假設: [代碼示例略] 則設置: [代碼示例略] 然後: [代碼示例略] 如果繼續詢問: [代碼示例略] 直接按: [代碼示例略] 留空即可 最終應顯示類似: [代碼示例略] 確認無誤後: [代碼示例略] 輸入: [代碼示例略] 配置 WAN 靜態 IP 回到 OPNsense 主菜單,選擇: [代碼示例略] 選擇: [代碼示例略] 如果詢問: [代碼示例略] 輸入: [代碼示例略] IPv4 地址填寫: [代碼示例略] 子網前綴: [代碼示例略] 到這裏需要注意 如果它繼續詢問: [代碼示例略] 這裏填寫: [代碼示例略] 也就是 VyOS 在 VyOS_WAF 網段中的地址 這個地方我建議 現在直接填 ,而不是留空 如果遇到需要填寫DNS服務器的地方,則直接填寫阿里的DNS: 223.5.5.5 因此 WAN 最終爲: [代碼示例略] IPv6 當前實驗不使用,可以保持不配置 配置 LAN 靜態 IP 再次進入: [代碼示例略] 選擇: [代碼示例略] 關閉 DHCP 獲取: [代碼示例略] 設置地址: [代碼示例略] 前綴: [代碼示例略] 這裏如果詢問: [代碼示例略] 直接: [代碼示例略] 不要配置 Gateway 因爲: [代碼示例略] 本身就是後續 DMZ Alpine 所使用的網關 最終: [代碼示例略] 如果詢問 DHCP Server: [代碼示例略] 選擇: [代碼示例略] 因爲後面的

最後提醒:每個人的環境不一樣,照抄之前先小步驗證。有了自己的驗證結果,這篇的價值才真正歸你。你怎麼看? 來源|博客園《使用 VyOS 與 OPNsense 搭建 VMware 簡化企業內網攻防實驗環境》,https://www.cnblogs.com/zeyun/p/22956283.html

程式員技術場技术后端

評論(0)

暫無評論,來搶第一條。