25.护网重保及设备
护网重保及设备
一、护网是什么
护网(HW)= 国家级网络安全攻防演练,全称常叫 “网络安全保卫专项行动”,由公安部 / 网信办牵头,面向 ** 关键信息基础设施(CII)** 做实战化 “攻击 — 防守” 演练。
- 通俗理解:国家组织一批高手(红队)当黑客,真实攻击政府、银行、电力、能源、交通、医院、国企等核心单位;被攻击方(蓝队)全力防守、告警、溯源、处置。
- 核心目的:以攻促防、以练代战—— 真实检验防护能力、挖漏洞、练应急、强意识,保障国家网络与关键基础设施安全。
二、基本背景
- 始于:2016 年(首次国家级)
- 周期:每年 1 次,多在7—9 月,持续2—4 周
- 规模:逐年扩大,2025 年参与单位超 1 万家、攻防人员10 万 +
- 合规依据:《网络安全法》《关键信息基础设施安全保护条例》,属于法定重保
三、角色分工(红蓝白)
- 红队(攻击方)
- 国家队、厂商队、民间高手组队
- 模拟 APT / 黑产:漏洞利用、Web 攻击、社工钓鱼、供应链、内网横向、权限维持
- 目标:拿下权限、植入 webshell、拖库、篡改页面、横向移动,拿到 “战果”
- 蓝队(防守方)
- 被护网单位:政府、金融、能源、交通、医疗、大型国企
- 工作:资产梳理、漏洞修复、WAF/IDS/EDR/ 蜜罐部署、7×24 监控、告警研判、应急处置、溯源反制、封堵清洗
- 目标:不被攻破、少告警、快处置、能溯源
- 白队(裁判 / 监管)
- 公安部、网信办、工信部等
- 制定规则、监控过程、判定战果、通报结果、督促整改
四、护网流程(三个阶段)
- 备战阶段(护网前 1—3 个月)
- 资产测绘:域名、IP、端口、系统、应用、接口
- 漏洞扫描:Web、主机、中间件、数据库、开源组件
- 加固:打补丁、配置基线、权限最小化、弱口令整改
- 设备:WAF、IDS、EDR、堡垒机、蜜罐、日志审计
- 制度:应急预案、演练、值班排班
- 攻防阶段(护网中,2—4 周)
- 红队:全天候打点、渗透、提权、横向
- 蓝队:7×24 小时值守,监控告警、研判、处置、封堵、溯源、上报
- 重点防:0day/1day、Web 漏洞(SQLi/XSS/RCE)、弱口令、社工钓鱼、供应链
- 复盘阶段(护网后 1 个月)
- 战果通报:哪些单位被攻破、漏洞类型、攻击路径
- 整改:修补残留漏洞、优化策略、完善预案
- 总结:能力评估、人才培养、体系优化
五、常见攻击手法(红队常用)
- Web 类:SQL 注入、XSS、RCE、文件上传、路径遍历、反序列化、弱口令
- 中间件:Tomcat、WebLogic、JBoss、Nginx、Apache漏洞
- 系统 / 组件:永恒之蓝、Log4j2、FastJSON、Shiro等
- 社工:钓鱼邮件、微信 / QQ 欺诈、短信钓鱼、电话诈骗
- 内网:信息收集、端口扫描、权限提升、横向移动、域渗透、密码哈希抓取
- 绕过:WAF 绕过、参数污染、分块传输、编码混淆、XFF 伪造
六、蓝队防守重点
- 资产全摸清:不遗漏一个公网 IP / 域名
- 漏洞全修复:高危漏洞必须打补丁
- 边界强防护:WAF/IDS/IPS 策略收紧,拦截注入、恶意请求
- 主机 / 终端:EDR、杀毒、补丁、弱口令整改
- 日志全留存:Web、系统、数据库、安全设备日志,至少 6 个月
- 7×24 监控:告警实时看,异常流量、恶意请求、 webshell 及时处置
- 应急快响应:断网、隔离、清除、溯源、上报
设备
一、边界安全设备(蓝队主力防守)
-
防火墙 FW
下一代防火墙 NGFW、区域边界防火墙,做端口放行、策略封堵、流量拦截
-
Web 应用防火墙 WAF
云 WAF / 硬件 WAF,防 SQL 注入、XSS、上传、恶意请求,护网最核心、
-
入侵检测 / 防御 IDS/IPS
内网流量审计、攻击行为识别、恶意流量一键清洗
-
负载均衡 LB
业务分流、隐藏后端真实节点、防护 CC
-
DDOS 高防
抗流量攻击、CC 攻击、SYN 洪水,大流量攻击必备
二、内网安全设备
-
堡垒机
运维账号管控、操作审计、权限收敛,防止内网横向越权
-
终端安全 EDR
主机查杀木马、WebShell、进程监控、恶意行为拦截、一键隔离
-
日志审计系统
全量日志汇总、溯源攻击路径、护网必留日志取证
-
数据库审计
监控数据库高危操作、防止拖库、删库、敏感数据泄露
-
零信任网关
收缩内网权限,禁止非法外联、异地越权访问
三、蜜罐诱捕设备(蓝队反制)
-
网络蜜罐、业务蜜罐、工控蜜罐
作用:迷惑红队、捕获攻击样本、溯源 IP、上报攻击行为
四、运维 & 网络基础设备
-
交换机、路由器、光闸、网闸(内外网物理隔离)
-
VPN 设备、专线设备、内网准入控制系统
五、红队攻击常用工具 / 设备
-
流量代理 / 代理池
高匿代理、隧道代理、换 IP 绕过封禁
-
渗透测试一体机
集成漏洞扫描、内网渗透、端口扫描
-
无线渗透设备
无线网卡、嗅探设备(护网内网近源渗透用)
-
云服务器 VPS
搭建 C2 远控、流量中转、免杀木马存放、域名落地

浙公网安备 33010602011771号