走過第一週的邊界設備防禦與 DDoS 流量硬仗,從 Day 07 到 Day 13,我們的視角正式從「邊界閘道」推進至「內網主機與核心服務」。這七天的歷程,記錄了一位維運工程師如何將 CEH 的攻擊路徑剖析、CISSP 縱深防禦架構 與 Linux 底層維運實務 緊密縫合,構築出層層遞進的內部防線。
當封包穿透邊界抵達內網,第一道關卡正是負責轉發的 Web 反向代理。我們打破了「只要能轉發就是設定好」的迷思:
透過 ServerTokens Prod 抹除版本指紋,並嚴格收斂 KeepAliveTimeout 與標頭讀取限制,從底層瓦解 Slowloris 慢速連線攻擊對連線池的消耗。
面對暴增的存取紀錄,不再視為磁碟負擔,而是從密集 404 與異常狀態碼中,精準辨識自動化掃描器(Fuzzing)的路徑爆破行為。
以一條常見的 GET /.env 或 /.git 探測為鏡,照出開發部署的結構性風險;在 Apache 核心層以正規表達式強制阻絕,並透過 Fail2ban 連動 iptables 將惡意 IP 於網路層動態逐出,實踐「偵測即阻斷」的微型閉環。
單機的規則防禦有其極限,因此我們將視角拉升至資安長(CISO)與監控中心(SOC)的宏觀維度:
解決日誌孤島問題,透過統一時間源(NTP)、Syslog-over-TLS 加密傳輸與 WORM 防竄改儲存,將邊界、Web 與系統日誌拼湊出完整的低慢速攻擊鏈(Kill Chain)。
為了解決分析師的告警疲勞,導入標準化作戰劇本,實現惡意情資自動富化與防火牆秒級動態封鎖,同時建立「核心排除清單」與決策防護欄,平衡自動化阻斷與營運可用性。
拋棄傳統防毒的靜態特徵比對,改以行程鏈(Process Lineage)監控異常父子程序,即便遭遇離地攻擊(LotL)或內網滲透,也能即時阻絕橫向移動並保全鑑識線索。
在第二週的尾聲,我們回歸一線天天接觸的 Linux Server。針對實務上常因「處於內網」而忽視安全配置的痛點,深入探討未授權存取如何演變成攻擊者寫入 SSH 公鑰、直取 Root 權限的災難;進而落實 bind 介面收斂、密碼認證強化與專用低權限帳號運行,徹底截斷攻擊者在內網橫向刺探的跳板。
回顧 Day 07 至 Day 13,這段旅程證明了資安防禦不是裝上昂貴設備就大功告成,而是取決於內部伺服器與中介軟體扎了多深的根。從一個反向代理的 Timeout 參數、一條 Fail2ban 規則,到內網中介軟體的存取控管,只要將資安意識融入敲下的每一行配置,一線維運人員的手,就是企業最堅固的內網護城河。