SUNKAIS OS · READ ONLY

Jarvis

登录后,可以询问自己的任务、项目和记录。

登录后使用
Sun KaisPersonal Research Institute · 私人研究机构

Mathematics · Computational Science · Engineering · Personal Knowledge Systems

更多
SUNKAIS · PERSONAL OS

搜索全站功能

选择 前往

TECH-01 · TECHNOLOGY FIELD GUIDE

网络安全与防御工程

从资产、协议和日志出发,建立可解释、可验证、可恢复的防御闭环。

面向自有设备、课程靶场和书面授权环境,覆盖网络基线、威胁建模、检测响应与安全复盘;不把“会用工具”等同于安全能力。

LAB BOUNDARY / 实验边界

先固定范围,再打开工具

只分析你拥有或获得明确书面授权的系统;默认使用离线虚拟机、localhost、合成日志和专用靶场。

OUTCOMES / 完成标准

用可审阅的产出证明掌握

路线、实验与里程碑都围绕这四项能力收敛。

01

画出可信网络与数据流

02

从日志形成可复核时间线

03

为服务编写最小加固基线

04

完成一次桌面推演与复盘

ROUTE MAP / 路线索引

七个维度形成完整闭环

选择节点快速跳转;搜索和筛选会保留上下文。

FIELD LIBRARY / 技术知识库

搜索概念、方法、工具与故障

只有经过内容审阅的本地命令、模板和清单提供复制按钮。

01学习路线

先理解系统,再练检测与响应

用资产与协议打底,以防御证据收尾;每阶段都留下图、日志或复盘记录。

阶段 1 · 系统与协议

复习 TCP/IP、DNS、HTTP/TLS、Linux 权限与进程;能解释一次浏览器请求经过的信任边界。

阶段 2 · 基线与威胁模型

列出资产、身份、入口、依赖与失败影响,用数据流图标记信任边界。

阶段 3 · 检测与响应

从合成日志识别异常,练习分级、遏制、证据保全、恢复与复盘。

阶段 4 · 安全工程化

把配置检查、日志字段、备份恢复和变更审阅写进可重复执行的清单。

02核心概念

风险、信任与可观测性

安全不是单点产品,而是围绕业务目标管理概率、影响和恢复能力。

资产—威胁—控制

资产回答保护什么,威胁回答可能发生什么,控制回答如何降低可能性或影响;三者必须能相互追溯。

最小权限与默认拒绝

身份只得到完成任务所需的最小权限,并设置期限、审批和审计;未知流量与未知主体不自动获得信任。

纵深防御与恢复

预防、检测、响应、恢复相互补位。备份只有在隔离保存且真实演练恢复后才是控制。

03实验室与工具

隔离、防快照、可销毁的蓝队实验室

工具围绕证据工作流组织;先固定范围和回滚点,再打开靶场。

网络观察

Wireshark / TShark 用于查看自有接口或示例抓包;优先使用显示过滤器缩小协议、会话和错误码。

tcp.analysis.flags || dns.flags.rcode != 0

主机遥测

使用系统日志、Sysmon 或 auditd 观察进程、登录、服务和策略变化;记录时间源与字段含义。

靶场边界

OWASP Juice Shop / WebGoat 仅绑定 localhost 或 host-only 网络,关闭端口映射与无关共享目录,用快照恢复。

04常见方法

从基线偏差到事件时间线

先验证现象与范围,再形成假设;不要从单条告警直接跳到结论。

服务暴露盘点

在自有主机列出监听端口、进程、绑定地址和预期用途,逐项确认是否需要。

ss -lntup

事件记录模板

统一记录时间、来源、观察事实、假设、采取动作、证据位置和下一位负责人。

时间:
来源:
观察事实:
当前假设:
已采取动作:
证据位置:
下一步/负责人:

控制验证

为每项控制写出预期结果与失败信号;使用合成事件验证告警、分诊和恢复流程,不在生产制造危险流量。

05排错指南

告警、抓包和日志不一致时

检查时间、采集点、权限与丢包,再判断攻击或故障。

抓不到流量

确认选对接口与命名空间、捕获权限、过滤器和流量路径;虚拟交换、VPN 与容器会改变观察点。

时间线错位

保留原始时区与时间戳,核对 NTP 状态和采集延迟;展示时再统一到同一时区。

告警噪声过高

先按资产重要性和行为上下文分层,再调整阈值;保存变更前后样本,避免一键关闭规则。

06安全边界

授权范围是实验的第一条配置

技术可行不等于合法、合约允许或伦理上合理。

开始前

写清系统、账号、时间窗、允许动作、速率上限、数据处理方式、停止条件与紧急联系人。

进行中

不访问真实第三方目标,不收集凭据,不绕过检测,不维持持久化;发现范围外数据立即停止并报告。

结束后

删除临时账号和测试数据,撤销证书与令牌,保留最少必要证据,并按约定渠道披露。

07项目里程碑

用四个可审阅交付物证明能力

每个里程碑都能由另一位同学独立复现,而不是只留下截图。

M1 · 家庭实验网资产图

提交数据流图、资产清单、信任边界与暴露服务理由;不包含真实公网地址或秘密。

M2 · 防御基线

为一台可销毁虚拟机编写账户、更新、服务、日志、备份清单,并记录验证证据。

M3 · 合成事件调查

依据示例日志形成时间线、影响判断、遏制建议和误判可能性。

M4 · 桌面推演

模拟服务异常到恢复全过程,记录决策点、沟通对象、恢复指标和改进项。

REFERENCE SOURCES / 参考资料

优先回到标准、厂商与官方项目

外部页面可能更新;进入后核对版本、修订日期、平台与许可。

SOURCE CHECK · 外部资料核验日期:2026-08-23