20253902 吴晨宇 2025-2026-2 《网络攻防实践》 第一周作业
一、知识点梳理与总结
1.1 基础的计算机网络知识
1.1.1 网关
网关是连接两个不同网络的设备,负责在不同网络之间转发数据。通俗地说,网关就像是一个“大门”或“出口”,当一台设备要访问不在自己同一网段的目标时,数据必须经过网关。
蜜网网关有两个网络接口:
- 外部接口:连接攻击机所在的网络
- 内部接口:连接靶机、SEED所在的网络
攻击机要访问靶机时,数据包先发送给蜜网网关(默认网关),再由网关转发到内部网络
1.1.2 子网划分
子网是将一个大的IP网络划分成若干个更小的、相互独立的网络段。就像一栋大楼分成多个独立的房间,每个房间有自己的门牌号系统。
1.2 vmware 的网络连接介绍
vmware 网络有三种连接方式
| 网络模式 | 定义 | IP特点 | 典型用途 | 特点 |
|---|---|---|---|---|
| 桥接模式(Bridged) | 虚拟机与物理机共享同一个物理网络,直接接入局域网。 | 独立IP | 常用于攻击机 | 与真实网络直接互通 |
| NAT模式 | 虚拟机通过物理机访问外网。 | 对外隐藏内部结构 | 适合需要上网但不需被外部访问的场景 | 配置方便 |
| 仅主机模式(Host-Only) | 虚拟机之间及与物理机之间形成隔离网络。 | 私有IP,不连接外网 | 常用于攻防实验环境 | 隔离性强,安全性高 |
1.3 主要机器的介绍
1.3.1 kali
Kali Linux 是一款专为网络安全渗透测试设计的 Debian 系 Linux 发行版,预装了超过 600 款安全工具,被誉为“渗透测试者的瑞士军刀”。它内置了信息收集(Nmap、Wireshark)、漏洞利用(Metasploit、sqlmap)、密码破解(Hydra、Hashcat)、无线攻击(Aircrack-ng)以及后渗透(msfvenom、Meterpreter)等全流程攻击工具,并采用滚动更新保持工具最新。在你的攻防实验环境中,Kali Linux 将作为攻击机,用于对靶机发起扫描、渗透、漏洞利用等操作,是模拟真实攻击行为的核心平台。
1.3.2 Seed_Ubuntu
SEED Ubuntu 是由雪城大学杜文亮教授团队开发的网络安全教学专用虚拟机,旨在为信息安全课程提供系统化的实验环境。它基于 Ubuntu 构建,每个实验都配有详细的手册和任务说明,涵盖了缓冲区溢出、SQL 注入、防火墙配置、加密协议攻击等经典安全主题。在实验环境中,SEED Ubuntu 充当教学实验平台,既可作为另一台靶机用于学习漏洞原理,也可作为中间设备帮助理解各类攻击与防御技术,尤其适合初学者在可控环境中逐步掌握安全实践技能。
1.3.3 Metasploitable
Metasploitable 是一款故意配置了大量漏洞的 Ubuntu 虚拟机,由 Rapid7 公司为 Metasploit 框架的演示和测试而设计。它内置了未打补丁的软件、弱密码服务、已知漏洞的 Web 应用以及多种协议的错误配置,为安全测试人员提供了安全合法的“靶场”。在你的攻防环境中,Metasploitable 将作为主要靶机,供攻击机(如 Kali)发起真实渗透攻击,通过漏洞利用、权限提升等练习验证攻击技术的有效性,是演练攻防对抗不可或缺的目标系统。
1.4 密网的知识介绍
蜜罐是一种主动防御技术,指通过模拟真实系统或服务的脆弱点来诱捕、监控和分析攻击者行为的安全资源,其价值在于本身没有业务价值,任何访问它的流量都可视为异常或恶意,从而帮助安全人员低成本地捕获攻击手法、溯源攻击者并研究新型威胁。根据交互程度,蜜罐可分为低交互式(仅模拟网络服务,风险低)和高交互式(提供真实操作系统和应用,信息更丰富但需严格隔离)。
蜜网是由多个蜜罐组成的网络体系,通常部署在一个受控的网段中,并搭配网关(即蜜网网关)来监控所有进出流量、限制攻击风险、记录攻击数据。在攻防实践环境中,蜜网网关作为核心组件,连接攻击机网络和靶机/蜜罐网络,通过防火墙规则(如 iptables)、入侵检测系统(如 Snort)和数据捕获工具(如 tcpdump)实现对攻击行为的全流程监控,既确保真实攻击能被完整记录,又防止攻击蔓延到外部网络,为安全学习和研究提供了受控且高度仿真的对抗场景。
1.5 博客的相关知识(题外话)
之前有尝试过通过阿里云+hexo搭建公网博客,现在通过博客园,需要古法写markdown有点费手,并且渲染后的文字并不是很美观,因此打算通过一些CSS语言进行初步修改,实现图片居中、文段开头空两格、全局字体等功能,后续尝试一些开源的博客模板,进行进一步优化。
补充一下,最后还是网上找了个模板配置了一下,感觉效果还不错,是一个很基础的模板。
<style>
/* 全局样式 */
.postBody, .entry-content, .markdown-body {
font-size: 18px !important;
font-family: '微软雅黑', '宋体' !important;
}
/* 代码块字体 */
pre, code {
font-family: 'Consolas', 'Monaco', monospace !important;
font-size: 14px !important;
}
/* 引用样式 */
blockquote {
font-size: 15px;
color: #666;
}
p {
text-indent: 2em; /* 缩进2个字符 */
}
/* 所有图片居中 */
img {
display: block;
margin-left: auto;
margin-right: auto;
}
</style>
二、实验流程
2.1 整体流程
| 逻辑区域 | 虚拟网络 / 网段 | 设备名称 | IP 地址 | 角色与备注 |
|---|---|---|---|---|
| 攻击机 (Attacker) | Vmnet8 (192.168.200.0/25) |
kali | 192.168.200.2 | 核心渗透测试主攻机 (Linux) |
| 攻击机 (Attacker) | Vmnet8 (192.168.200.0/25) |
WinXPattacker | 192.168.200.4 | 辅助攻击环境 (Windows XP) |
| 攻击机 (Attacker) | Vmnet8 (192.168.200.0/25) |
Seed_Ubuntu | 192.168.200.5 | 教学与实验测试环境 |
| 靶机 (Victim) | Vmnet1 (192.168.200.128/25) |
Metasploitable | 192.168.200.130 | 故意预留漏洞的测试靶机 (Linux) |
| 靶机 (Victim) | Vmnet1 (192.168.200.128/25) |
Win2kServer | 192.168.200.131 | 存在已知漏洞的服务器 (Windows) |
| 边界控制 | 跨网段路由节点 | 防火墙 (Firewall) | 192.168.200.8 | eth0: 连攻击机 eth1: 连靶机 eth2: 连外部网络 |
| 外部连接 | 真实物理环境 | NAT / 物理网卡 | - | 负责地址转换,提供访问外网的能力 |
2.2 虚拟机导入
感谢老师的分享,绝大部份虚拟机支持“开箱即食”,因此,对于不需要额外安装配置的虚拟机,这里不做过多的赘述,着重强调一下 HoneyWall 的安装过程。由于直接选择镜像会导致一些没法加载程序的毛病,这里选择参考提供的资料进行创建。虚拟机是本科时候安装的15pro版本,vmware的下载也十分方便,只需要上网找到对应版本的破解密钥即可。
step1 这里选择稍后安装
step2 选择“典型”
step3 这里填写虚拟机名称和存储路径
step4 分配磁盘空间,这里默认为推荐的 20,可以直接设置为“单个文件”
step5 这里选择自定义硬件,添加网卡
step6 分配内存,这里防止卡,选择 1024MB,并且添加两个网络适配器
step7 添加镜像
step8 成功开机
这里进入了加载页面

输入密码以后成功开机了

2.3 网络配置
2.3.1 配置 VMware 虚拟网络编辑器
配置VMnet0,子网IP192.168.200.0,子网掩码255.255.255.0

配置VMnet1,子网IP192.168.200.128,子网掩码255.255.255.0
配置VMnet8,子网IP192.168.200.0,子网掩码255.255.255.128
网络具体配置可以参考下表
| VMnet | 子网IP | 子网掩码 |
|---|---|---|
| VMnet0 | 192.168.200.0 | 255.255.255.0 |
| VMnet1 | 192.168.200.128 | 255.255.255.0 |
| VMnet8 | 192.168.200.0 | 255.255.255.128 |
2.3.2 Win2kServer
选择VMnet1网卡

-
右键“网上邻居”,选择属性
-
右键“本地连接”,选择属性
-
下滑选择“Internet 协议”,选择属性
-
完成配置
test123
| 配置项 | 参数 |
|---|---|
| IP 地址 | 192.168.200.131 |
| 子网掩码 | 255.255.255.128 |
| 默认网关 | 192.168.200.129 |
通过ipconfig进行查询,配置成功
2.3.3 seed_ubuntu
选择 VMnet8网卡

通过ifconfig进行查询ip,配置成功
2.3.4 metasploitable
选择VMnet1网卡

这里需要通过"vim /etc/network/interfaces"修改静态网卡
iface eth0 inet static
address 192.168.200.130
geteway 192.168.200.129
netmask 192.168.200.129
保存发现需要root权限,但是默认的root密码没有效果,只能选择修改密码,可以看到提权成功
通过ifconfig查询配置成功

2.3.5 kali
设置里选择VMnet8网卡

通过ifconfig查看ip

2.3.6 WinXPattacker
选择VMnet8网卡

通过ipconfig查询ip,配置成功

2.4 配置密网网关
这里需要严格参考老师提供的文章来操作。首先通过"su -"进入配置

选择4,进入配置界面

选择1 先配置一下模式和IP信息

选择2

接着配置一下5

然后配置一下6

点击保存

点击进入远程管理

分别配置1、2、3、7
![]() |
![]() |
![]() |
![]() |
选择11,完成配置后保存退出

这里选择kali,通过默认的firefox浏览器,在地址栏输入192.168.200.8(密网的地址),可以发现配置完成,可以进行流量监控

2.5 连通性测试
2.5.1 kali
2.5.2 WinXPattacker
2.5.3 Seed_Ubuntu
三、过程中遇到的问题及解决方式
3.1 想通过语雀外链导入图像
在博客园写文档时,图片的导入确实有些麻烦——需要先用“古法”编辑好 Markdown,再手动粘贴图片。不过,像语雀这类第三方博客软件支持导出 Markdown,而且语雀提供了丰富的编辑快捷键。由于我平时也有用语雀记笔记的习惯,所以打算用它作为编辑工具,编译结果如下图所示。

但是发现,在博客园中无法正常渲染,初步怀疑博客园不支持外链或者是语雀的问题,因此进行排查,在知识库中打开对互联网中所有人开放,发现可以正常编译,但是还是会有一些bug

3.2 honeywall 没有 ifconfig
通过"/sbin/ifconfig"
3.3 metasploitable 无法编辑
这台靶机需要配置静态ip才能够正常ping通,但是在写完准备“wq”的时候,发现需要root权限才能编辑,因此需要进行提权

3.4修改完后需要重启
发现修改完metasploitable的eth0以后,需要重新启动

3.5配置密网的时候卡死了
这个时候ctrl+c就会出现问题,到这一步如果没有保存的话,只能关机重新启动了

四、思考与感悟
虽然本科的时候也上过实训课,但是每次配环境遇到的问题都常做常新,这里涉及的安全知识都是网安的基本功,需要下功夫打磨和学习。本次实训学习了网络配置的相关知识,中间出了不少问题,让我重新复习了一些计算机网络知识。此外,因为课程重新搭建了一次博客,重新折腾了一次,非常有趣,希望接下来的实验可以有更多的收获。





浙公网安备 33010602011771号