← 返回首页

实验 04:加固与边界防护(综合实践项目 M4)

实验 04:加固与边界防护(综合实践项目 M4)

本实验即综合实践项目(capstone) M4。给被 M3 攻破的应用套上纵深防御——防火墙 / WAF / IDS 规则 + 运行环境加固,并度量命中 / 误报。它落实 M2 暴露面清单里的处置建议。 「规则 vs 误报」的权衡是本里程碑的核心思维(攻防不对称 → 纵深 + 度量)。

1. 实验目标

完成本实验后,在 docs/m4/report.md 自评:点亮 簇④·L2

2. 环境准备

3. 任务清单

任务 A:防火墙规则(暴露面收敛)

用 iptables / nftables 收敛暴露面(仅放行必要端口,默认拒绝);说明规则与 M2 暴露面清单的对应(落实处置建议)。

任务 B:IDS 规则 + 命中 / 误报度量

写 Snort / Suricata 规则命中 M3 的攻击流量(SQLi / XSS / 上传);用 M3 PoC 重放 + 正常流量度量命中率与误报(TP/FP/precision/recall),给出数字。

任务 C:WAF 拦截 SQLi / XSS 变种

ModSecurity + OWASP CRS(或自写规则)拦截 M3 的攻击载荷(payload) 变种(不是只挡原 PoC);记录绕过与反绕过的一轮博弈。

任务 D:应用 / 运行环境加固

debug=False、隐藏 Server/Werkzeug 指纹、最小权限运行、容器 / SSH 加固。

任务 E(为 M6 铺路 · 可选)

叠加一个 Isolation Forest 异常打分(对请求 / 日志),与规则版对比——为 M6 的「AI 检测组件」埋伏。

AI 助教适配注意事项

4. 交付与量规

docs/m4/ 下提交(在 milestone/m4 分支上完成、push、开 MR @ 助教,目标 = milestone/m3):

docs/m4/
├── ids.rules / suricata.yaml   # 任务 B
├── waf/ 或 modsec/             # 任务 C
└── report.md                   # 规则集 + 加固 diff + 命中/误报度量(数字)+ 自评

评分量规(绑定簇④·L2,满分 100;详细维度释义见 评价指南

维度 权重 优秀 [90,100] 合格 [60,90) 不合格 [0,60)
完成度 0.30 WAF + IDS + 运行环境加固三项齐备 + 分支 milestone/m4 + MR 主要项(如 WAF 或 IDS 之一) 无加固
深度 0.30 规则集有命中 / 误报度量(数字对比),权衡规则严格度 vs 误报 有规则集无度量 仅贴规则无分析
AI 双向 0.05 用 AI 辅助生成 / 调优 WAF 规则或解释误报
安全严谨 0.25 最小权限、纵深防御、关 debug、隐藏指纹(落实 M2 处置建议) 基本防护 高危裸奔(仍 debug)
自评 0.10 自评(簇④·L2)与作品一致 有自评 无自评

5. 能力自评

簇 × 级 能力描述 是否点亮 证据
④·L2 配置 WAF / IDS / 防火墙规则 + 运行环境加固 + 命中 / 误报度量 M4 的规则集 + 度量报告

下一单元 U5(M5 日志取证蜜罐)会把这里的告警接入集中日志,并复盘一次针对己方应用的攻击。