Skip to content
Kurisu
Go back

安全防御实战:雷池 WAF + 蜜罐 + 主机加固

拿自己唯一的云服务器当蓝队实验场:前面雷池 WAF、旁边 HFish 蜜罐、主机按加固清单收紧。这篇专注运营与研判。

我的防御架构

公网 443
   ↓
雷池 SafeLine(tengine,拦截层)
   ↓
后端 nginx(127.0.0.1:8080,仅监听本地)
   ↓
静态站点

旁路:HFish 蜜罐(诱捕端口)+ Tailscale 内网管理面

原则:管理面全部内网化,公网只留一个被 WAF 保护的 443。

雷池 WAF 运营笔记

部署用官方一键脚本,学问在日常运营:

HFish 蜜罐研判

蜜罐的价值是看见谁在摸你:

研判纪律:蜜罐告警只代表”有人尝试”,流程是告警 → 查源 IP 情报 → 看是否触达真实服务 → 必要时封 IP 段。

Linux 主机加固清单(我实际做的)

# 1. SSH 收编:管理口只走 Tailscale 内网,公网禁密码登录
PasswordAuthentication no
# 2. 端口收敛:公网只放 443,蜜罐端口除外
# 3. 安全响应头(nginx):
add_header X-Frame-Options SAMEORIGIN;
add_header X-Content-Type-Options nosniff;
# 4. 隐藏版本:server_tokens off;
# 5. 防火墙:安全组(外层)+ ufw(本机)双层

改完 SSH 先用另一条会话测试能连,再断旧连接——别把自己锁在门外。

WebShell 检测思路

攻击方视角好用——会怎么写马就知道去哪查:

攻防一体的收获

最大的收获是日志视角——攻击者每个动作都留痕,区别只在防守方看不看得见。

小结

防御是层,不是单个产品:WAF 挡应用层、安全组挡网络层、加固挡系统层、蜜罐给视野、日志给真相。


Share this post:

Previous Post
Xdebug 单步跟踪 ThinkPHP 反序列化链
Next Post
安全知识工程:38 个仓库全量学习与笔记体系