---
access_control: {}
content_edited: false
content_valid: true
created_at: 1785206493843469010
display_name_explicit: false
file_type: docx
folder_id: certificates
id: 1bd95a6a-ec38-4256-a3a2-aa6ba5dfd0ca
imported: true
original_filename: 002安全巡检实验.docx
processing_error: null
processing_progress: 100
processing_run_id: faf4d843-21ad-4136-85d0-daa72fe92ce3
processing_status: completed
title: 002安全巡检实验.docx
updated_at: 1785206980
user_id: 52a49b92-ce5a-4122-a724-47a41aedcaa1
first_level_type: 其它
second_level_type: 其它
---

2    安全值守实验

实验要求

掌握业务园区安全值守流程

掌握安全值守工作实施

掌握安全设备日志分析与流量分析工作实施

实验组网

图 1-1 业务园区安全建设项目拓扑

机柜环境说明

实验环境共有十套，每个机柜中包含一组环境，各组环境中配置互不影响（一号机柜不使用）

部分安全设备为共享设备，负责十组环境的安全防护，在配置时需要按照机柜进行选择使用。

安全设备台账

服务器台账

任务需求

任务一：安全巡检

根据巡检内容

接集团上级通知，为应对等级包含检查，需要对集团内部网络资产进行安全巡检，安全运维团队依据资产信息表制定细致巡检计划，按资产类别与区域分组巡检。巡检期间，各安全运维团队需详实记录资产巡检情况。

任务二：流量分析

安全巡检期间，发现2024.12.31日明御APT攻击预警平台存在多个攻击告警，安全团队立即启动紧急预案，对当日告警进行分析，集团为确定告警影响范围，对安全团队制定了分析要求，请根据分析要求进行分析，并记录分析过程。

实验步骤

任务一：安全巡检

接集团上级通知，为应对等级包含检查，需要对集团内部网络资产进行安全巡检，安全运维团队依据资产信息表制定细致巡检计划，按资产类别与区域分组巡检。巡检期间，各安全运维团队需详实记录资产巡检情况。

1.安全巡检人员和时间

2.安全巡检内容和范围

2.1服务器

2.2安全设备

3.安全巡检结果

3.1服务器

IP:（web服务器 and 数据库服务器-Red Hat 7）

3.2安全设备

WAF(WEB应用防火墙)

明御APT攻击预警平台 DAS-APT-150

上网行为管理系统

运维审计与风险控制系统

漏洞扫描系统

运维审计与风险控制系统：https://192.168.255.33

任务二：流量分析

安全巡检期间，发现2024.12.31日明御APT攻击预警平台存在多个攻击告警，安全团队立即启动紧急预案，对当日告警进行分析，集团为确定告警影响范围，对安全团队制定了分析要求，请根据分析要求进行分析，并记录分析过程。

服务器在12月31日发生多次告警告警进行分析

本日攻击者有几个，IP地址分别是多少

【分析】-【攻击者视角】

请将本日攻击成功的流量筛选出来

【风险】-【运营模式】

将攻击IP为192.168.254.7的攻击流量筛选出来

将攻击IP为192.168.254.7的攻击成功的流量筛选出来

将攻击10.8.127.102的流量筛选出来

筛选出MS17-010的攻击流量

筛选出10.8.129.102攻击通达OA文件上传所使用Payload

10.8.129.104攻击了10.8.127.104，期间猜解到目标所使用的口令信息，在流量中还原该弱口令

Z3Vlc3Q6Z3Vlc3Q=

找出12月31日中所有受害者IP

10.8.127.102被攻击了多少次，攻击者都有谁

排查受害者10.8.127.102和攻击者10.8.129.102之间的攻击详情

心得体会

本次实验围绕“业务园区安全值守、巡检与流量分析”展开，重点模拟了在实际安全运维场景中面对检查任务与突发安全告警时的应对流程。通过本次实验，我不仅掌握了安全值守的基本流程，也对日志分析与流量分析在安全事件处置中的关键作用有了更加深入的理解。

首先，在任务一“安全巡检”中，我系统学习并实践了安全值守中的巡检流程。根据集团下发的巡检要求，安全运维团队需基于资产信息表制定详细的巡检计划，并按照资产类别与网络区域进行分组实施。这一过程让我深刻认识到，安全巡检并非简单的设备检查，而是一项具有组织性与规范性的工作。在实际操作中，需要对服务器、网络设备、安全设备等进行逐一检查，包括系统运行状态、补丁更新情况、安全策略配置、端口开放情况等。同时，巡检过程中必须做到详实记录，包括发现的问题、风险等级及初步处置建议。这不仅为后续整改提供依据，也为审计与检查提供支撑材料。

其次，在任务二“流量分析”中，实验引入了真实场景中的突发安全事件——在巡检期间发现明御APT攻击预警平台出现多条攻击告警。面对这一情况，安全团队需立即启动应急响应流程，对告警进行分析与研判。在分析过程中，我首先对告警日志进行筛选，重点关注告警时间、源IP、目的IP、攻击类型等关键信息。随后结合流量数据，对异常通信行为进行分析，例如是否存在异常端口访问、频繁连接请求或可疑数据传输。

通过对流量的进一步分析，我逐步判断这些告警是否属于真实攻击行为，以及是否已经对内部资产造成影响。在这一过程中，我深刻体会到：单一日志往往无法完整反映安全事件，必须结合多源数据（日志+流量）进行综合分析。同时，还需要具备一定的攻击原理知识，才能准确判断攻击行为的性质，例如扫描行为、暴力破解尝试或利用漏洞的攻击。

此外，本次实验还强化了我对安全值守工作的整体认知。安全值守不仅仅是被动监控，更强调“主动巡检 + 实时响应”的结合。一方面，通过周期性巡检可以提前发现潜在风险；另一方面，通过对告警和流量的实时分析，可以快速定位问题并控制影响范围。在实践过程中，我也发现自身存在一些不足。例如，在流量分析时，对某些协议特征和异常行为的识别还不够敏感，分析过程相对依赖已有经验；在巡检记录方面，虽然能够完整记录信息，但在风险描述和优先级划分上仍有提升空间。未来，我需要进一步加强对网络协议、安全日志以及常见攻击特征的学习，提高分析的准确性与效率。

总体而言，本次实验让我从“流程、技术、实战”三个层面深入理解了安全值守工作的核心内容，不仅提升了我的实际操作能力，也增强了我对安全事件分析与应急响应的整体把握能力。这对今后从事信息安全运维工作具有重要的实践意义。

业务服务器 | 登录地址 | 登录账号
安恒 运维审计
（2号机柜/2-5组共享设备） | https://192.168.255.45/ | student02/User@123
student03/User@123
student04/User@123
student05/User@123
运维审计与风险控制系统-堡垒机
（3号机柜/6-10组共享设备） | https://192.168.255.33/ | student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123
WEB应用防火墙 WAF-1000-B1200-LV
（各级机柜独立设备） | https://192.168.255.30/ | admin/Hqdx@2024..
安恒 数据库审计
（2号机柜/共享设备） | https://192.168.255.44 | student02/User@123
student03/User@123
student04/User@123
student05/User@123
student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123
明御APT攻击预警平台(2) | https://192.168.255.40 | student02/User@123
student03/User@123
student04/User@123
student05/User@123
student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123
明御APT攻击预警平台(1) | https://192.168.255.41 | student02/User@123
student03/User@123
student04/User@123
student05/User@123
student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123

设备 | 登录地址 | 登录账号
（虚拟机）OA业务系统
(机柜2-10，各组独立设备) | 10.8.127.110 | win7/admin
（虚拟机）Cms业务系统
(机柜2-10，各组独立设备) | 10.8.128.110 | eval/eval
（虚拟机）Kali运维系统
(机柜2-10，各组独立设备) | 10.8.129.110 | Kali/kali

序号 | 巡检人员 | 联系电话 | 时间
1 |  |  |

序号 | IP | 运行状态 | 账号情况 | 端口连接 | 自启动项 | 计划任务 | Webshell查杀 | 病毒查杀
1 |  |  |  |  |  |  |  |

序号 | 安全设备名称 | 运行状态 | 授权证书 | 日志审计分析
1 | WEB应用防火墙 （waf/各机柜独立） |  |  | 
2 | 安恒 APT预警-1（2号机柜/6-10组共享设备）
安恒 APT预警-2（2号机柜/2-5组共享设备） |  |  | 
3 | 安恒 上网行为管理（2号机柜/共享设备） |  |  | 
4 | 安恒 漏洞扫描（2号机柜/共享设备） |  |  | 
5 | 安恒 数据库审计（2号机柜/共享设备） |  |  | 
6 | 安恒 运维审计（2号机柜/2-5组共享设备） |  |  | 
7 | 运维审计与风险控制系统-堡垒机（3号机柜/6-10组共享设备） |  |  |

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU：48.4%   内存：98% | 是
账号情况 | 无异常账号(cat /etc/passwd、cat /etc/shadow) | 是
端口连接 | 无异常端口连接(netstat -tnlp) | 是
自启动项 | 无异常自启动项(systemctl list-unit-files |   grep enable) | 是
计划任务 | 无异常计划任务(cat /etc/crontab) | 是
Webshell查杀 | 未查杀出webshell | 是
病毒查杀 | 未查杀出木马病毒 | 是

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU：正常   内存：90% | 是
授权证书 | 未过期 | 是

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU： 0.5%  内存：69% | 是
授权证书 | 未过期 | 是
日志情况 | 无异常日志 | 是

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU： 49.2%  内存：88% | 是
授权证书 | 未过期 | 是
日志情况 | 存在攻击事件（误报） | 否

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU： 49.2%  内存：88% | 是
授权证书 | 未过期 | 是
日志情况 | 存在攻击事件（误报） | 否

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU： 49.2%  内存：88% | 是
授权证书 | 未过期 | 是
日志情况 | 存在攻击事件（误报） | 否

巡检项目 | 巡检结果 | 是否正常
运行状态 | CPU： 49.2%  内存：88% | 是
授权证书 | 未过期 | 是
日志情况 | 存在攻击事件（误报） | 否