使用kali对家庭网络设备巡检指南

Kali 家庭网络设备巡检指南

适用场景:Kali 虚拟机已设置为桥接模式,目标是扫描自己家里或自己有授权管理的局域网,发现未知设备、异常开放服务和可能的监听风险。

不要扫描不属于自己的网络、学校/公司网络或公网目标,除非你已经取得明确授权。

1. 扫描前准备

1.1 确认 Kali 是否真的处于桥接网络

在 Kali 中执行:

ip addr
ip route

重点看:

  • Kali 的 IP 是否和你电脑、手机、路由器在同一网段。
  • 默认网关通常是路由器地址,例如 192.168.1.1192.168.0.1192.168.31.1

示例:

Kali IP: 192.168.1.88
网关:    192.168.1.1
网段:    192.168.1.0/24

如果 Kali 的 IP 是 172.16.x.x192.168.*** 但和宿主机不在同一段,或者默认网关不是家里路由器,桥接可能没有生效。

1.2 确认当前网段

执行:

ip -4 addr show
ip route | grep default

也可以用:

ipcalc 192.168.1.88/24

如果 Kali IP 是 192.168.1.88/24,通常扫描网段就是:

192.168.1.0/24

后文用 192.168.1.0/24 作为示例,请替换成你自己的网段。

2. 快速发现局域网内所有在线设备

2.1 使用 arp-scan 发现设备

安装工具:

sudo apt update
sudo apt install -y arp-scan

查看网卡名:

ip link

常见网卡名可能是 eth0ens33enp0s3

扫描局域网:

sudo arp-scan --interface=eth0 --localnet

如果你的网卡不是 eth0,替换成实际网卡名。

输出中重点记录:

  • IP 地址
  • MAC 地址
  • 厂商信息

保存结果:

mkdir -p ~/network-audit
sudo arp-scan --interface=eth0 --localnet | tee ~/network-audit/arp-scan.txt

2.2 使用 nmap ping scan 交叉验证

sudo nmap -sn 192.168.1.0/24 -oA ~/network-audit/nmap-discovery

查看简洁结果:

cat ~/network-audit/nmap-discovery.gnmap

如果 arp-scannmap -sn 发现的设备不完全一致,以 arp-scan 为主。局域网二层发现通常更可靠。

3. 整理设备清单

建议建立一张表:

IP MAC 厂商 设备名称/用途 是否认识 备注
192.168.1.1 xx:xx:xx:xx:xx:xx TP-Link/Xiaomi/ASUS 路由器 网关
192.168.1.10 xx:xx:xx:xx:xx:xx Apple 手机 自己手机
192.168.1.20 xx:xx:xx:xx:xx:xx Unknown 未确认 需要排查

常见设备来源:

  • 手机、平板、电脑
  • 路由器、光猫、交换机、AP
  • 摄像头、门铃、电视、电视盒子
  • 智能音箱、扫地机器人、插座、灯具
  • 打印机、NAS、游戏机
  • 虚拟机、Docker、WSL、模拟器

注意:厂商显示 Unknown 不一定是非法设备,可能是 MAC 随机化、较新的厂商库未识别,或设备隐藏了真实厂商。

4. 识别设备开放服务

只对自己网络中的设备做基础服务识别,不做漏洞利用。

4.1 扫描常见端口

sudo nmap -sS -sV --top-ports 100 192.168.1.0/24 -oA ~/network-audit/nmap-top100

参数含义:

  • -sS:半开放 TCP 扫描,需要 sudo。
  • -sV:识别服务版本。
  • --top-ports 100:只扫最常见 100 个端口,速度快、影响小。
  • -oA:同时保存普通、grepable、XML 三种格式。

4.2 对可疑设备做更细扫描

假设可疑设备是 192.168.1.20

sudo nmap -sS -sV -O -p- --min-rate 1000 192.168.1.20 -oA ~/network-audit/suspect-192.168.1.20-full

参数含义:

  • -p-:扫描全部 TCP 端口。
  • -O:尝试识别操作系统。
  • --min-rate 1000:控制扫描速度,不要设置太高,避免影响弱设备。

如果网络里有摄像头、打印机、老旧 IoT 设备,建议降低速度:

sudo nmap -sS -sV -p- --min-rate 200 192.168.1.20

5. 重点关注的异常迹象

发现以下情况时需要重点排查:

  • 出现你完全不认识的 MAC 地址或厂商。
  • 设备厂商和家里设备明显不匹配。
  • 某个设备开放了异常服务,例如 telnetftpsshsmbrtsp、未知 Web 管理页面。
  • 同一个设备频繁更换 IP,但 MAC 地址相同。
  • 路由器后台显示有陌生设备长时间在线。
  • Wi-Fi 明明只给家人使用,但设备数量明显超出预期。
  • 网络速度异常、路由器日志出现大量连接、DNS 被改动。

常见端口参考:

端口 服务 风险提示
21 FTP 可能明文传输账号密码
22 SSH 需要确认是不是自己的 Linux/NAS/路由器
23 Telnet 高风险,老旧设备常见,建议关闭
53 DNS 如果不是路由器却开放 DNS,需要确认
80/443 Web 可能是设备管理页面
139/445 SMB Windows 共享、NAS 常见,注意弱密码
554 RTSP 摄像头视频流常见
1900 SSDP/UPnP IoT 设备常见
8080/8443 Web 管理 路由器、摄像头、NAS 常见

6. 确认未知设备身份

6.1 从路由器后台核对

登录路由器管理页面,通常是:

http://192.168.1.1
http://192.168.0.1
http://192.168.31.1

查看:

  • 在线设备列表
  • DHCP 租约列表
  • 设备名
  • MAC 地址
  • 连接方式:有线或无线
  • 连接的 Wi-Fi 频段:2.4G/5G

6.2 逐个断开自己的设备

如果有一个未知设备,可以逐步关闭家里设备的 Wi-Fi 或电源,然后重新扫描:

sudo arp-scan --interface=eth0 --localnet

如果某个设备断电后未知 MAC 消失,就能确认它的身份。

6.3 查询 MAC 厂商

本地查询:

sudo apt install -y ieee-data
grep -i "aa:bb:cc" /usr/share/ieee-data/oui.txt

也可以把 MAC 前三段拿到路由器后台或可信 MAC 查询网站核对。

示例:AA:BB:CC:11:22:33 只查 AA:BB:CC

7. 发现非法或无法确认设备后的处置

建议按这个顺序处理:

  1. 截图或保存扫描结果、路由器在线设备列表。
  2. 在路由器后台禁止该 MAC 地址联网。
  3. 修改 Wi-Fi 密码,使用强密码。
  4. 关闭 WPS。
  5. 检查是否存在访客 Wi-Fi,必要时关闭。
  6. 检查路由器管理员密码,改成和 Wi-Fi 不同的强密码。
  7. 检查 DNS 设置是否被篡改。
  8. 升级路由器固件。
  9. 如果有摄像头、NAS、打印机,检查它们的默认账号密码。
  10. 重新扫描确认未知设备是否消失。

Wi-Fi 推荐配置:

  • 加密方式:WPA2-PSK AES 或 WPA3。
  • 密码:至少 12 位,包含大小写字母、数字和符号。
  • 关闭 WPS。
  • 不建议使用开放网络或 WEP。

8. 生成本次巡检报告

可以把结果集中保存:

mkdir -p ~/network-audit
date | tee ~/network-audit/audit-time.txt
ip addr | tee ~/network-audit/ip-addr.txt
ip route | tee ~/network-audit/ip-route.txt
sudo arp-scan --interface=eth0 --localnet | tee ~/network-audit/arp-scan.txt
sudo nmap -sn 192.168.1.0/24 -oA ~/network-audit/nmap-discovery
sudo nmap -sS -sV --top-ports 100 192.168.1.0/24 -oA ~/network-audit/nmap-top100

打包:

tar -czvf network-audit-$(date +%F).tar.gz ~/network-audit

9. 推荐的日常巡检频率

  • 普通家庭网络:每月一次。
  • 经常有客人连接 Wi-Fi:每周一次。
  • 发现异常设备后:修改密码并立即复查。
  • 更换路由器、增加摄像头/NAS/智能家居后:立即做一次基线记录。

10. 一键基础巡检脚本

保存为 home_network_audit.sh

#!/usr/bin/env bash
set -euo pipefail

IFACE="${1:-eth0}"
NET="${2:-}"
OUT="$HOME/network-audit-$(date +%F-%H%M%S)"

mkdir -p "$OUT"

echo "[*] Output: $OUT"
echo "[*] Interface: $IFACE"

ip addr | tee "$OUT/ip-addr.txt"
ip route | tee "$OUT/ip-route.txt"

if [[ -z "$NET" ]]; then
  NET=$(ip -4 route | awk '/proto kernel/ {print $1; exit}')
fi

echo "[*] Network: $NET" | tee "$OUT/network.txt"

echo "[*] Running arp-scan..."
sudo arp-scan --interface="$IFACE" --localnet | tee "$OUT/arp-scan.txt"

echo "[*] Running nmap discovery..."
sudo nmap -sn "$NET" -oA "$OUT/nmap-discovery"

echo "[*] Running top ports service scan..."
sudo nmap -sS -sV --top-ports 100 "$NET" -oA "$OUT/nmap-top100"

echo "[*] Done."
echo "[*] Review:"
echo "    $OUT/arp-scan.txt"
echo "    $OUT/nmap-top100.nmap"

使用:

chmod +x home_network_audit.sh
./home_network_audit.sh eth0 192.168.1.0/24

如果网卡不是 eth0,先用 ip link 查看实际名称。

11. 最小操作清单

如果只想快速检查一次,执行下面几条即可:

ip route
sudo arp-scan --interface=eth0 --localnet
sudo nmap -sn 192.168.1.0/24
sudo nmap -sS -sV --top-ports 100 192.168.1.0/24

然后对照路由器后台的在线设备列表,逐个确认每个 IP/MAC 是否属于自己的设备。

posted @ 2026-07-15 15:36  孔辞凌  阅读(2)  评论(0)    收藏  举报