25.护网重保及设备

护网重保及设备

一、护网是什么

护网(HW)= 国家级网络安全攻防演练,全称常叫 “网络安全保卫专项行动”,由公安部 / 网信办牵头,面向 ** 关键信息基础设施(CII)** 做实战化 “攻击 — 防守” 演练。

  • 通俗理解:国家组织一批高手(红队)当黑客,真实攻击政府、银行、电力、能源、交通、医院、国企等核心单位;被攻击方(蓝队)全力防守、告警、溯源、处置。
  • 核心目的:以攻促防、以练代战—— 真实检验防护能力、挖漏洞、练应急、强意识,保障国家网络与关键基础设施安全。

二、基本背景

  • 始于:2016 年(首次国家级)
  • 周期:每年 1 次,多在7—9 月,持续2—4 周
  • 规模:逐年扩大,2025 年参与单位超 1 万家、攻防人员10 万 +
  • 合规依据:《网络安全法》《关键信息基础设施安全保护条例》,属于法定重保

三、角色分工(红蓝白)

  • 红队(攻击方)
    • 国家队、厂商队、民间高手组队
    • 模拟 APT / 黑产:漏洞利用、Web 攻击、社工钓鱼、供应链、内网横向、权限维持
    • 目标:拿下权限、植入 webshell、拖库、篡改页面、横向移动,拿到 “战果”
  • 蓝队(防守方)
    • 被护网单位:政府、金融、能源、交通、医疗、大型国企
    • 工作:资产梳理、漏洞修复、WAF/IDS/EDR/ 蜜罐部署、7×24 监控、告警研判、应急处置、溯源反制、封堵清洗
    • 目标:不被攻破、少告警、快处置、能溯源
  • 白队(裁判 / 监管)
    • 公安部、网信办、工信部等
    • 制定规则、监控过程、判定战果、通报结果、督促整改

四、护网流程(三个阶段)

  1. 备战阶段(护网前 1—3 个月)
    • 资产测绘:域名、IP、端口、系统、应用、接口
    • 漏洞扫描:Web、主机、中间件、数据库、开源组件
    • 加固:打补丁、配置基线、权限最小化、弱口令整改
    • 设备:WAF、IDS、EDR、堡垒机、蜜罐、日志审计
    • 制度:应急预案、演练、值班排班
  2. 攻防阶段(护网中,2—4 周)
    • 红队:全天候打点、渗透、提权、横向
    • 蓝队:7×24 小时值守,监控告警、研判、处置、封堵、溯源、上报
    • 重点防:0day/1day、Web 漏洞(SQLi/XSS/RCE)、弱口令、社工钓鱼、供应链
  3. 复盘阶段(护网后 1 个月)
    • 战果通报:哪些单位被攻破、漏洞类型、攻击路径
    • 整改:修补残留漏洞、优化策略、完善预案
    • 总结:能力评估、人才培养、体系优化

五、常见攻击手法(红队常用)

  • Web 类:SQL 注入、XSS、RCE、文件上传、路径遍历、反序列化、弱口令
  • 中间件:Tomcat、WebLogic、JBoss、Nginx、Apache漏洞
  • 系统 / 组件:永恒之蓝、Log4j2、FastJSON、Shiro等
  • 社工:钓鱼邮件、微信 / QQ 欺诈、短信钓鱼、电话诈骗
  • 内网:信息收集、端口扫描、权限提升、横向移动、域渗透、密码哈希抓取
  • 绕过:WAF 绕过、参数污染、分块传输、编码混淆、XFF 伪造

六、蓝队防守重点

  • 资产全摸清:不遗漏一个公网 IP / 域名
  • 漏洞全修复:高危漏洞必须打补丁
  • 边界强防护:WAF/IDS/IPS 策略收紧,拦截注入、恶意请求
  • 主机 / 终端:EDR、杀毒、补丁、弱口令整改
  • 日志全留存:Web、系统、数据库、安全设备日志,至少 6 个月
  • 7×24 监控:告警实时看,异常流量、恶意请求、 webshell 及时处置
  • 应急快响应:断网、隔离、清除、溯源、上报

设备

一、边界安全设备(蓝队主力防守)

  1. 防火墙 FW

    下一代防火墙 NGFW、区域边界防火墙,做端口放行、策略封堵、流量拦截

  2. Web 应用防火墙 WAF

    云 WAF / 硬件 WAF,防 SQL 注入、XSS、上传、恶意请求,护网最核心、

  3. 入侵检测 / 防御 IDS/IPS

    内网流量审计、攻击行为识别、恶意流量一键清洗

  4. 负载均衡 LB

    业务分流、隐藏后端真实节点、防护 CC

  5. DDOS 高防

    抗流量攻击、CC 攻击、SYN 洪水,大流量攻击必备

二、内网安全设备

  1. 堡垒机

    运维账号管控、操作审计、权限收敛,防止内网横向越权

  2. 终端安全 EDR

    主机查杀木马、WebShell、进程监控、恶意行为拦截、一键隔离

  3. 日志审计系统

    全量日志汇总、溯源攻击路径、护网必留日志取证

  4. 数据库审计

    监控数据库高危操作、防止拖库、删库、敏感数据泄露

  5. 零信任网关

    收缩内网权限,禁止非法外联、异地越权访问

三、蜜罐诱捕设备(蓝队反制)

  • 网络蜜罐、业务蜜罐、工控蜜罐

    作用:迷惑红队、捕获攻击样本、溯源 IP、上报攻击行为

四、运维 & 网络基础设备

  • 交换机、路由器、光闸、网闸(内外网物理隔离)

  • VPN 设备、专线设备、内网准入控制系统

五、红队攻击常用工具 / 设备

  1. 流量代理 / 代理池

    高匿代理、隧道代理、换 IP 绕过封禁

  2. 渗透测试一体机

    集成漏洞扫描、内网渗透、端口扫描

  3. 无线渗透设备

    无线网卡、嗅探设备(护网内网近源渗透用)

  4. 云服务器 VPS

    搭建 C2 远控、流量中转、免杀木马存放、域名落地

posted @ 2026-09-03 20:33  hello422000  阅读(27)  评论(0)    收藏  举报