使用kali对家庭网络设备巡检指南
Kali 家庭网络设备巡检指南
适用场景:Kali 虚拟机已设置为桥接模式,目标是扫描自己家里或自己有授权管理的局域网,发现未知设备、异常开放服务和可能的监听风险。
不要扫描不属于自己的网络、学校/公司网络或公网目标,除非你已经取得明确授权。
1. 扫描前准备
1.1 确认 Kali 是否真的处于桥接网络
在 Kali 中执行:
ip addr
ip route
重点看:
- Kali 的 IP 是否和你电脑、手机、路由器在同一网段。
- 默认网关通常是路由器地址,例如
192.168.1.1、192.168.0.1、192.168.31.1。
示例:
Kali IP: 192.168.1.88
网关: 192.168.1.1
网段: 192.168.1.0/24
如果 Kali 的 IP 是 172.16.x.x、192.168.*** 但和宿主机不在同一段,或者默认网关不是家里路由器,桥接可能没有生效。
1.2 确认当前网段
执行:
ip -4 addr show
ip route | grep default
也可以用:
ipcalc 192.168.1.88/24
如果 Kali IP 是 192.168.1.88/24,通常扫描网段就是:
192.168.1.0/24
后文用 192.168.1.0/24 作为示例,请替换成你自己的网段。
2. 快速发现局域网内所有在线设备
2.1 使用 arp-scan 发现设备
安装工具:
sudo apt update
sudo apt install -y arp-scan
查看网卡名:
ip link
常见网卡名可能是 eth0、ens33、enp0s3。
扫描局域网:
sudo arp-scan --interface=eth0 --localnet
如果你的网卡不是 eth0,替换成实际网卡名。
输出中重点记录:
- IP 地址
- MAC 地址
- 厂商信息
保存结果:
mkdir -p ~/network-audit
sudo arp-scan --interface=eth0 --localnet | tee ~/network-audit/arp-scan.txt
2.2 使用 nmap ping scan 交叉验证
sudo nmap -sn 192.168.1.0/24 -oA ~/network-audit/nmap-discovery
查看简洁结果:
cat ~/network-audit/nmap-discovery.gnmap
如果 arp-scan 和 nmap -sn 发现的设备不完全一致,以 arp-scan 为主。局域网二层发现通常更可靠。
3. 整理设备清单
建议建立一张表:
| IP | MAC | 厂商 | 设备名称/用途 | 是否认识 | 备注 |
|---|---|---|---|---|---|
| 192.168.1.1 | xx:xx:xx:xx:xx:xx | TP-Link/Xiaomi/ASUS | 路由器 | 是 | 网关 |
| 192.168.1.10 | xx:xx:xx:xx:xx:xx | Apple | 手机 | 是 | 自己手机 |
| 192.168.1.20 | xx:xx:xx:xx:xx:xx | Unknown | 未确认 | 否 | 需要排查 |
常见设备来源:
- 手机、平板、电脑
- 路由器、光猫、交换机、AP
- 摄像头、门铃、电视、电视盒子
- 智能音箱、扫地机器人、插座、灯具
- 打印机、NAS、游戏机
- 虚拟机、Docker、WSL、模拟器
注意:厂商显示 Unknown 不一定是非法设备,可能是 MAC 随机化、较新的厂商库未识别,或设备隐藏了真实厂商。
4. 识别设备开放服务
只对自己网络中的设备做基础服务识别,不做漏洞利用。
4.1 扫描常见端口
sudo nmap -sS -sV --top-ports 100 192.168.1.0/24 -oA ~/network-audit/nmap-top100
参数含义:
-sS:半开放 TCP 扫描,需要 sudo。-sV:识别服务版本。--top-ports 100:只扫最常见 100 个端口,速度快、影响小。-oA:同时保存普通、grepable、XML 三种格式。
4.2 对可疑设备做更细扫描
假设可疑设备是 192.168.1.20:
sudo nmap -sS -sV -O -p- --min-rate 1000 192.168.1.20 -oA ~/network-audit/suspect-192.168.1.20-full
参数含义:
-p-:扫描全部 TCP 端口。-O:尝试识别操作系统。--min-rate 1000:控制扫描速度,不要设置太高,避免影响弱设备。
如果网络里有摄像头、打印机、老旧 IoT 设备,建议降低速度:
sudo nmap -sS -sV -p- --min-rate 200 192.168.1.20
5. 重点关注的异常迹象
发现以下情况时需要重点排查:
- 出现你完全不认识的 MAC 地址或厂商。
- 设备厂商和家里设备明显不匹配。
- 某个设备开放了异常服务,例如
telnet、ftp、ssh、smb、rtsp、未知 Web 管理页面。 - 同一个设备频繁更换 IP,但 MAC 地址相同。
- 路由器后台显示有陌生设备长时间在线。
- Wi-Fi 明明只给家人使用,但设备数量明显超出预期。
- 网络速度异常、路由器日志出现大量连接、DNS 被改动。
常见端口参考:
| 端口 | 服务 | 风险提示 |
|---|---|---|
| 21 | FTP | 可能明文传输账号密码 |
| 22 | SSH | 需要确认是不是自己的 Linux/NAS/路由器 |
| 23 | Telnet | 高风险,老旧设备常见,建议关闭 |
| 53 | DNS | 如果不是路由器却开放 DNS,需要确认 |
| 80/443 | Web | 可能是设备管理页面 |
| 139/445 | SMB | Windows 共享、NAS 常见,注意弱密码 |
| 554 | RTSP | 摄像头视频流常见 |
| 1900 | SSDP/UPnP | IoT 设备常见 |
| 8080/8443 | Web 管理 | 路由器、摄像头、NAS 常见 |
6. 确认未知设备身份
6.1 从路由器后台核对
登录路由器管理页面,通常是:
http://192.168.1.1
http://192.168.0.1
http://192.168.31.1
查看:
- 在线设备列表
- DHCP 租约列表
- 设备名
- MAC 地址
- 连接方式:有线或无线
- 连接的 Wi-Fi 频段:2.4G/5G
6.2 逐个断开自己的设备
如果有一个未知设备,可以逐步关闭家里设备的 Wi-Fi 或电源,然后重新扫描:
sudo arp-scan --interface=eth0 --localnet
如果某个设备断电后未知 MAC 消失,就能确认它的身份。
6.3 查询 MAC 厂商
本地查询:
sudo apt install -y ieee-data
grep -i "aa:bb:cc" /usr/share/ieee-data/oui.txt
也可以把 MAC 前三段拿到路由器后台或可信 MAC 查询网站核对。
示例:AA:BB:CC:11:22:33 只查 AA:BB:CC。
7. 发现非法或无法确认设备后的处置
建议按这个顺序处理:
- 截图或保存扫描结果、路由器在线设备列表。
- 在路由器后台禁止该 MAC 地址联网。
- 修改 Wi-Fi 密码,使用强密码。
- 关闭 WPS。
- 检查是否存在访客 Wi-Fi,必要时关闭。
- 检查路由器管理员密码,改成和 Wi-Fi 不同的强密码。
- 检查 DNS 设置是否被篡改。
- 升级路由器固件。
- 如果有摄像头、NAS、打印机,检查它们的默认账号密码。
- 重新扫描确认未知设备是否消失。
Wi-Fi 推荐配置:
- 加密方式:WPA2-PSK AES 或 WPA3。
- 密码:至少 12 位,包含大小写字母、数字和符号。
- 关闭 WPS。
- 不建议使用开放网络或 WEP。
8. 生成本次巡检报告
可以把结果集中保存:
mkdir -p ~/network-audit
date | tee ~/network-audit/audit-time.txt
ip addr | tee ~/network-audit/ip-addr.txt
ip route | tee ~/network-audit/ip-route.txt
sudo arp-scan --interface=eth0 --localnet | tee ~/network-audit/arp-scan.txt
sudo nmap -sn 192.168.1.0/24 -oA ~/network-audit/nmap-discovery
sudo nmap -sS -sV --top-ports 100 192.168.1.0/24 -oA ~/network-audit/nmap-top100
打包:
tar -czvf network-audit-$(date +%F).tar.gz ~/network-audit
9. 推荐的日常巡检频率
- 普通家庭网络:每月一次。
- 经常有客人连接 Wi-Fi:每周一次。
- 发现异常设备后:修改密码并立即复查。
- 更换路由器、增加摄像头/NAS/智能家居后:立即做一次基线记录。
10. 一键基础巡检脚本
保存为 home_network_audit.sh:
#!/usr/bin/env bash
set -euo pipefail
IFACE="${1:-eth0}"
NET="${2:-}"
OUT="$HOME/network-audit-$(date +%F-%H%M%S)"
mkdir -p "$OUT"
echo "[*] Output: $OUT"
echo "[*] Interface: $IFACE"
ip addr | tee "$OUT/ip-addr.txt"
ip route | tee "$OUT/ip-route.txt"
if [[ -z "$NET" ]]; then
NET=$(ip -4 route | awk '/proto kernel/ {print $1; exit}')
fi
echo "[*] Network: $NET" | tee "$OUT/network.txt"
echo "[*] Running arp-scan..."
sudo arp-scan --interface="$IFACE" --localnet | tee "$OUT/arp-scan.txt"
echo "[*] Running nmap discovery..."
sudo nmap -sn "$NET" -oA "$OUT/nmap-discovery"
echo "[*] Running top ports service scan..."
sudo nmap -sS -sV --top-ports 100 "$NET" -oA "$OUT/nmap-top100"
echo "[*] Done."
echo "[*] Review:"
echo " $OUT/arp-scan.txt"
echo " $OUT/nmap-top100.nmap"
使用:
chmod +x home_network_audit.sh
./home_network_audit.sh eth0 192.168.1.0/24
如果网卡不是 eth0,先用 ip link 查看实际名称。
11. 最小操作清单
如果只想快速检查一次,执行下面几条即可:
ip route
sudo arp-scan --interface=eth0 --localnet
sudo nmap -sn 192.168.1.0/24
sudo nmap -sS -sV --top-ports 100 192.168.1.0/24
然后对照路由器后台的在线设备列表,逐个确认每个 IP/MAC 是否属于自己的设备。

浙公网安备 33010602011771号