本帖最后由 杨童 于 2024-7-31 23:56 编辑
本文意在给出基于深信服超融和环境搭建靶场的思路,只是给出搭建思路和注意事项,不过多讲解具体搭建步骤
本文前置技能: 《分布式XDR本地靶场环境使用指导书》 《深信服安全感知平台云化部署方案》 《超融和680以上版本用户手册》
思路说明: 超融和内部兼容所有深信服安全组件,af探针edr都可以部署到超融和内部,使用超融和搭建拓扑即可实现模拟真实环境的靶场
举个栗子,如下图所示就是一个完整的靶场拓扑
关键配置说明: 1、基于xdr故事线/攻击链还原的需求,需要端+网侧的监测设备,所以要部署EDR和AF/STA
--------------------------------------------------------------------------------------------------------------
2、AF部署说明: AF使用最新8.0.86版本以上的NFV或者OVA导入都可以; 为了模拟真实的正常网络环境,需要将攻击机和靶机使用AF隔离开,来模拟真实网络攻击路径; 为了简单高效的完成测试,将AF透明部署可以避免三层路由环境下靶机攻击机对接,带外管理的复杂度。全网使用同一个网段更方便
-------------------------------------------------------------------------------------------------------------
3、探针部署说明:超融和680以上版本内置了镜像流量功能,只需要把虚拟探针的镜像口接入拓扑即可,不强制要求接到什么位置
-------------------------------------------------------------------------------------------------------------
4、镜像流量配置说明:为了还原真实网络环境,超融和配置镜像流量时,镜像源设备选择所有靶机的网口,目的设备选择探针镜像口,就可以模拟出正常网络中镜像核心交换机流量的场景
-------------------------------------------------------------------------------------------------------------
5、关于XDR平台的说明:虚拟化部署/物理部署分布式XDR和SAAS XDR都可以进行打靶测试,只要组件到平台的网络可达即可
|