作为该专题的正式开篇博文当然序章咱们不算哈也是我正式学习网络安全的第一个学习笔记欢迎大家批评指导当然由于篇幅问题我们可能会分批发布本周的学习笔记一、网络安全相关法律学习万丈高楼平地起网络安全的学习我们也将从基础出发。但是呢网络安全基础内容我们开篇不提概论不讲技术先唠一唠法律毕竟网络安全的学习本身就是在法律边缘游走一不小心就被警察叔叔请去喝茶所以开篇之前先拜拜下面的国家法律《网络安全法》《数据安全法》《个人信息保护法》《密码法》《反恐怖主义法》《电信条例》《计算机信息网络国际联网安全保护管理办法》《互联网信息服务管理办法》《关键信息基础设施安全保护条例》对相关法律感兴趣的朋友可以看看这篇博客个人感觉还是不错的或者点击下面几个法律的链接可以前往官方平台查看。因为篇幅有限我们就简单地介绍其中部分内容。1.《网络安全法》《网络安全法》即《中华人民共和国网络安全法》是我国首部全面规范网络安全管理的法律也是我国网络安全的基本法旨在保障网络安全、保护个人信息和数据。该法于2017年6月1日正式生效。下面呢我们简单地来看一下其中部分条例当然这里主要是与个人有关的第四十条网络运营者应当对其收集的用户信息严格保密并建立健全用户信息保护制度。该条例指出网络运营者需保护用户信息其中用户信息主要指的是用户使用产品或服务过程中所收集的信息其中包括IP地址、用户名、密码、用户使用时间等以上信息必须严格保密第四十六条任何个人和组织应当对其使用网络的行为负责不得设立用于实施诈骗传授犯罪方法制作或者销售违禁物品、管制物品等违法犯罪活动的网站、通讯群组不得利用网络发布涉及实施诈骗制作或者销售违禁物品、管制物品以及其他违法犯罪活动的信息。该条例明确指出任何个人和组织使用网络时必须对行为负责严禁设立“犯罪窝点”式的网站或通讯群组比如教人诈骗、卖假证的 QQ 群也不能发布“违法广告”如推销管制刀具、虚假贷款信息。所以我们在此再次声明博主分享的学习内容只锁门不撬门只锁门不撬门只锁门不撬门请不要把网络当做法外之地第四十八条任何个人和组织发送的电子信息、提供的应用软件不得设置恶意程序不得含有法律、行政法规禁止发布或者传输的信息。电子信息发送服务提供者和应用软件下载服务提供者应当履行安全管理义务知道其用户有前款规定行为的应当停止提供服务采取消除等处置措施保存有关记录并向有关主管部门报告。该条例明确指出任何个人和组织发送电子信息、提供应用软件时不得暗藏恶意程序也不能夹带法律禁止的违规内容。所以当你的朋友以开玩笑地形式发了一份带有病毒/违禁内容懂的都懂的邮件给你请各位严肃地告诉他她“《网络安全法》第四十八条明文规定严禁发送带毒或违禁信息发了必被平台封号、报监管轻则账号封重则担责任。立即撤回删除别踩红线”第六十条违反本法第二十二条第一款、第二款和第四十八条第一款规定有下列行为之一的由有关主管部门责令改正给予警告拒不改正或者导致危害网络安全等后果的处五万元以上五十万元以下罚款对直接负责的主管人员处一万元以上十万元以下罚款……第六十七条违反本法第四十六条规定设立用于实施违法犯罪活动的网站、通讯群组或者利用网络发布涉及实施违法犯罪活动的信息尚不构成犯罪的由公安机关处五日以下拘留可以并处一万元以上十万元以下罚款情节较重的处五日以上十五日以下拘留可以并处五万元以上五十万元以下罚款。关闭用于实施违法犯罪活动的网站、通讯群组。第六十条与第六十七条划清网络安全双责前者针对技术违规禁止设恶意程序、拖延漏洞修复或擅自停安全维护违者单位罚 5 万-50 万、责任人罚1万-10万后者严管内容安全严禁设违法网站 / 群组或发犯罪信息尚不构成犯罪者个人最高处15日拘留50万罚款单位同罚并关停平台。另外顺带提一句哈《中华人民共和国刑法》中明文规定非法收集贩卖他人信息是可以入刑的。毕竟大家也不想让自己身上有污点对吧2.《数据安全法》《中华人民共和国数据安全法》自2021年9月1日起施行旨在规范数据处理活动保障数据安全促进数据开发利用保护个人和组织的合法权益。3.《个人信息保护法》《中华人民共和国个人信息保护法》于2021年8月20日通过并于2021年11月1日正式实施。该法律的制定旨在保护自然人的个人信息权益规范个人信息的处理活动促进个人信息的合理利用。第四条个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息不包括匿名化处理后的信息。个人信息的处理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。第二十八条敏感个人信息是一旦泄露或者非法使用容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性并采取严格保护措施的情形下个人信息处理者方可处理敏感个人信息。4. 《刑法》中的相关规定第二百八十五条【非法侵入计算机信息系统罪】违反国家规定侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的处三年以下有期徒刑或者拘役。【非法获取计算机信息系统数据、非法控制计算机信息系统罪】违反国家规定侵入前款规定以外的计算机信息系统或者采用其他技术手段获取该计算机信息系统中存储、处理或者传输的数据或者对该计算机信息系统实施非法控制情节严重的处三年以下有期徒刑或者拘役并处或者单处罚金情节特别严重的处三年以上七年以下有期徒刑并处罚金。第二百八十六条【破坏计算机信息系统罪】违反国家规定对计算机信息系统功能进行删除、修改、增加、干扰造成计算机信息系统不能正常运行后果严重的处五年以下有期徒刑或者拘役后果特别严重的处五年以上有期徒刑。违反国家规定对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作后果严重的依照前款的规定处罚。故意制作、传播计算机病毒等破坏性程序影响计算机系统正常运行后果严重的依照第一款的规定处罚。单位犯前三款罪的对单位判处罚金并对其直接负责的主管人员和其他直接责任人员依照第一款的规定处罚。以上刑法提醒我们在做渗透测试的时候一定要记得先取得甲方的同意书授权书渗透测试的手法如同黑客攻击在未获取甲方正式授权前千方不要擅自进行测试操作以免触犯以上《中华人民共和国刑法》。有关的同意书或授权书必须经过双方法人签署这是经过系统拥有者同意的授权书也是我们进行合法渗透测试的法律文件。不过要提醒的是特别要注意同意授权书的有效范围不是有了授权书就可以肆意妄为它只是渗透测试计划书所有规范的界定范围内有效如果涉及界定范围之外的活动包括系统、手段、工具等则都必须重新获取授权二、虚拟机的安装与部署1. 为什么要使用虚拟机在回答这个问题之前呢我们先回忆一下什么是虚拟机简单来讲虚拟机就像你电脑里的 “虚拟小电脑”是用软件模拟出来的电脑系统。你可以把它想象成一个透明的盒子在这个盒子里能装另一个 Windows、Linux 或者其他系统就像在一台真实电脑里 “变出” 好几台电脑来用。这些 “虚拟电脑” 用的是你真实电脑的内存和硬盘空间但各自独立运行互相不干扰。对此我们应该也能理解学习网络安全为啥要使用虚拟机了。说的直白一点就是规避测试风险直接在本地机上测试恶意程序可能会把本地机的系统跑崩了灵活搭建实验场景在实体机上再装一个系统太麻烦了更何况可能还不止一个降低成本与资源消耗没钱再买几台电脑穷合规与法律安全虚拟环境测试攻击和防御不会破坏现实生活中的网络安全一些对大家和自己都好2. 虚拟机安装与部署2.1 比较推荐的虚拟机管理软件实际上用于管理虚拟机的软件还挺多的像VMware、Virtualbox、Hyper-V、KVM等相对而言我个人更倾向于使用VMware和Virtualbox当然相较于使用Virtualbox网安学习我更倾向于使用VMware。VMware的具体下载和安装过程可以参考的博客安装虚拟机VMware保姆级教程附安装包_vmware虚拟机-CSDN博客2.2 在VMware上部署常用的虚拟机2.2.1 部署Kali Linuxkali的下载地址Kali Linux | Penetration Testing and Ethical Hacking Linux DistributionKali Linux 是⼀款专为⽹络安全和渗透测试设计的开源 Linux 发⾏版由 Offensive Security 团队维护。它继承了 BackTrack Linux 的基因整合了数百种安全⼯具是安全研究⼈员、渗透测试⼈员和道德⿊客的首选操作系统。在VMware上配置Kali相较于大多数博主下载Kali的镜像文件然后在VMware上一点一点的配置我们可以采用一种更加简单便捷的方式对新手更友好一些2.3 可能会遇到的问题2.3.1 电脑如何开启虚拟化现在⼤部分电脑都是默认⽀持虚拟化的但是有些电脑不是这个时候就需要开启 电脑的虚拟化⼤概过程就是1. 开启 / 重启 电脑时打开 BIOS 不同的电脑开启 BIOS 的⽅式可能不同2. 找到 Virtualization 配置将其设置为 【Enabled】并且保存3. 重启 电脑可参考以下链接电脑怎么在bios开启虚拟化如何设置电脑虚拟化2.3.2 为什么我一运行虚拟机上面的系统就报错重启电脑了windows 升级之后导致和VMware的不兼容多试⼏个不同版本的VMware就可以了可参考以下链接关于VM虚拟机⼀启动就会使电脑重启的问题2.3.3 VMware启动系统黑屏最近的VMware版本中⼀些⽤户可能遇到⿊屏问题主要原因是在14版本之后注册了两个LSP协议vSockets DGRAM、vSockets STREAM导致异常。以下是解决⽅法使用LSP修复工具您可以使⽤⼀些安全软件中⾃带的LSP修复⼯具⽐如⽕绒安全软件或ARK⼯具⾥的LSP⼯具。运⾏该⼯具修复LSP⽹络协议确保删除或修复问题的协议。重置网络链接Winsock打开命令提示符(cmd.exe)输⼊命令netsh winsock reset 然后重启系统。这个操作将重置Winsock可能解决由于⽹络协议异常导致的⿊屏问题。2.3.4 VMware启动后假死卡住有时候VMware启动后可能会遇到假死卡住的情况。以下是解决⽅法关闭系统防火墙⼀些防⽕墙设置可能与VMware的正常运⾏产⽣冲突。尝试关闭系统防⽕墙然后重新启动VMware看是否能够解决卡住的问题。三、Docker入门1. Docker的基本概念Docker就像软件界的 “集装箱”能把你的应用程序和它需要的所有“零件”比如依赖的软件、配置文件打包成一个独立的 “箱子”。比如你要运行一个网站程序它需要Python、数据库、服务器软件等这些东西在不同电脑上可能版本不同、配置不同容易出问题。Docker就像把这些东西全装进一个密封箱子里不管这个箱子放到哪台电脑甚至云服务器上只要电脑能运行Docker这个箱子里的程序就能一模一样地跑起来不会因为环境不同而 “罢工”。和虚拟机相比它更轻量级——虚拟机像在电脑里装了一台“小电脑”而 Docker 更像在电脑里开了多个“独立房间”每个房间里放着打包好的应用共享电脑的“基础设施”启动更快也不占太多空间。你可以用它快速部署各种工具比如网络安全测试工具不用反复配置环境就像搬来一个现成的 “工具房” 直接用。2. Docker安装与配置2.1 主流平台安装Windows/MacDocker Desktop 安装指南UbuntuLinux 安装教程2.2 检验安装成果docker --versiondocker run hello-world上面的方法只要运行出以下情况基本是安装成功的3. Docker常用操作3.1 镜像操作# 搜索镜像如Ubuntudocker search ubuntu# 拉取镜像:后为镜像的版本如果不加:和之后的版本号的话默认下载最新版本docker pull ubuntu:20.04# 查看本地镜像docker images# 删除镜像docker rmi 镜像ID参考Docker 镜像使用 | 菜鸟教程3.2 容器生命周期管理#运⾏容器-d: 后台运⾏-p: 端⼝映射docker run -dit --name my_ubuntu ubuntu:20.04# 查看运⾏中的容器docker ps# 查看所有容器包括停⽌的docker ps -a# 进⼊容器docker exec -it my_ubuntu /bin/bash# 停⽌/启动容器docker stop my_ubuntudocker start my_ubuntu# 删除容器docker rm my_ubuntu参考Docker 容器使用 | 菜鸟教程4. Docker安全最佳实践1.最小化原则只安装必要的组件2.权限控制docker run --user nobody ...3.资源限制docker run -m 512m --cpus 1 ...4.镜像安全扫描docker scan image-name5.网络隔离使⽤⾃定义⽹络docker network create secure_netdocker run --networksecure_net ...由于网安基础内容的篇幅还是非常大的而且主要还是概念性的内容大家能看到这里已经是非常厉害了剩下的内容呢由于主要是相关网安基础工具的使用而且工具还比较多因为为了不耽误大家的时间我给大家已经打包好了一份大家可以保存图片后打开VX扫码添加即可获取!网络安全学习路线如图片过大被平台压缩导致看不清的话大家可以保存下方图片加一下我分享给大家视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类都是最新整理的~SRC黑客技术文档黑客工具合集如果你想要入坑黑客网络安全笔者给大家准备了一份282G全网最全的网络安全资料包免费领取
从0起步学习网络安全(学习篇):DAY01 网安基础(1)
作为该专题的正式开篇博文当然序章咱们不算哈也是我正式学习网络安全的第一个学习笔记欢迎大家批评指导当然由于篇幅问题我们可能会分批发布本周的学习笔记一、网络安全相关法律学习万丈高楼平地起网络安全的学习我们也将从基础出发。但是呢网络安全基础内容我们开篇不提概论不讲技术先唠一唠法律毕竟网络安全的学习本身就是在法律边缘游走一不小心就被警察叔叔请去喝茶所以开篇之前先拜拜下面的国家法律《网络安全法》《数据安全法》《个人信息保护法》《密码法》《反恐怖主义法》《电信条例》《计算机信息网络国际联网安全保护管理办法》《互联网信息服务管理办法》《关键信息基础设施安全保护条例》对相关法律感兴趣的朋友可以看看这篇博客个人感觉还是不错的或者点击下面几个法律的链接可以前往官方平台查看。因为篇幅有限我们就简单地介绍其中部分内容。1.《网络安全法》《网络安全法》即《中华人民共和国网络安全法》是我国首部全面规范网络安全管理的法律也是我国网络安全的基本法旨在保障网络安全、保护个人信息和数据。该法于2017年6月1日正式生效。下面呢我们简单地来看一下其中部分条例当然这里主要是与个人有关的第四十条网络运营者应当对其收集的用户信息严格保密并建立健全用户信息保护制度。该条例指出网络运营者需保护用户信息其中用户信息主要指的是用户使用产品或服务过程中所收集的信息其中包括IP地址、用户名、密码、用户使用时间等以上信息必须严格保密第四十六条任何个人和组织应当对其使用网络的行为负责不得设立用于实施诈骗传授犯罪方法制作或者销售违禁物品、管制物品等违法犯罪活动的网站、通讯群组不得利用网络发布涉及实施诈骗制作或者销售违禁物品、管制物品以及其他违法犯罪活动的信息。该条例明确指出任何个人和组织使用网络时必须对行为负责严禁设立“犯罪窝点”式的网站或通讯群组比如教人诈骗、卖假证的 QQ 群也不能发布“违法广告”如推销管制刀具、虚假贷款信息。所以我们在此再次声明博主分享的学习内容只锁门不撬门只锁门不撬门只锁门不撬门请不要把网络当做法外之地第四十八条任何个人和组织发送的电子信息、提供的应用软件不得设置恶意程序不得含有法律、行政法规禁止发布或者传输的信息。电子信息发送服务提供者和应用软件下载服务提供者应当履行安全管理义务知道其用户有前款规定行为的应当停止提供服务采取消除等处置措施保存有关记录并向有关主管部门报告。该条例明确指出任何个人和组织发送电子信息、提供应用软件时不得暗藏恶意程序也不能夹带法律禁止的违规内容。所以当你的朋友以开玩笑地形式发了一份带有病毒/违禁内容懂的都懂的邮件给你请各位严肃地告诉他她“《网络安全法》第四十八条明文规定严禁发送带毒或违禁信息发了必被平台封号、报监管轻则账号封重则担责任。立即撤回删除别踩红线”第六十条违反本法第二十二条第一款、第二款和第四十八条第一款规定有下列行为之一的由有关主管部门责令改正给予警告拒不改正或者导致危害网络安全等后果的处五万元以上五十万元以下罚款对直接负责的主管人员处一万元以上十万元以下罚款……第六十七条违反本法第四十六条规定设立用于实施违法犯罪活动的网站、通讯群组或者利用网络发布涉及实施违法犯罪活动的信息尚不构成犯罪的由公安机关处五日以下拘留可以并处一万元以上十万元以下罚款情节较重的处五日以上十五日以下拘留可以并处五万元以上五十万元以下罚款。关闭用于实施违法犯罪活动的网站、通讯群组。第六十条与第六十七条划清网络安全双责前者针对技术违规禁止设恶意程序、拖延漏洞修复或擅自停安全维护违者单位罚 5 万-50 万、责任人罚1万-10万后者严管内容安全严禁设违法网站 / 群组或发犯罪信息尚不构成犯罪者个人最高处15日拘留50万罚款单位同罚并关停平台。另外顺带提一句哈《中华人民共和国刑法》中明文规定非法收集贩卖他人信息是可以入刑的。毕竟大家也不想让自己身上有污点对吧2.《数据安全法》《中华人民共和国数据安全法》自2021年9月1日起施行旨在规范数据处理活动保障数据安全促进数据开发利用保护个人和组织的合法权益。3.《个人信息保护法》《中华人民共和国个人信息保护法》于2021年8月20日通过并于2021年11月1日正式实施。该法律的制定旨在保护自然人的个人信息权益规范个人信息的处理活动促进个人信息的合理利用。第四条个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息不包括匿名化处理后的信息。个人信息的处理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。第二十八条敏感个人信息是一旦泄露或者非法使用容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性并采取严格保护措施的情形下个人信息处理者方可处理敏感个人信息。4. 《刑法》中的相关规定第二百八十五条【非法侵入计算机信息系统罪】违反国家规定侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的处三年以下有期徒刑或者拘役。【非法获取计算机信息系统数据、非法控制计算机信息系统罪】违反国家规定侵入前款规定以外的计算机信息系统或者采用其他技术手段获取该计算机信息系统中存储、处理或者传输的数据或者对该计算机信息系统实施非法控制情节严重的处三年以下有期徒刑或者拘役并处或者单处罚金情节特别严重的处三年以上七年以下有期徒刑并处罚金。第二百八十六条【破坏计算机信息系统罪】违反国家规定对计算机信息系统功能进行删除、修改、增加、干扰造成计算机信息系统不能正常运行后果严重的处五年以下有期徒刑或者拘役后果特别严重的处五年以上有期徒刑。违反国家规定对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作后果严重的依照前款的规定处罚。故意制作、传播计算机病毒等破坏性程序影响计算机系统正常运行后果严重的依照第一款的规定处罚。单位犯前三款罪的对单位判处罚金并对其直接负责的主管人员和其他直接责任人员依照第一款的规定处罚。以上刑法提醒我们在做渗透测试的时候一定要记得先取得甲方的同意书授权书渗透测试的手法如同黑客攻击在未获取甲方正式授权前千方不要擅自进行测试操作以免触犯以上《中华人民共和国刑法》。有关的同意书或授权书必须经过双方法人签署这是经过系统拥有者同意的授权书也是我们进行合法渗透测试的法律文件。不过要提醒的是特别要注意同意授权书的有效范围不是有了授权书就可以肆意妄为它只是渗透测试计划书所有规范的界定范围内有效如果涉及界定范围之外的活动包括系统、手段、工具等则都必须重新获取授权二、虚拟机的安装与部署1. 为什么要使用虚拟机在回答这个问题之前呢我们先回忆一下什么是虚拟机简单来讲虚拟机就像你电脑里的 “虚拟小电脑”是用软件模拟出来的电脑系统。你可以把它想象成一个透明的盒子在这个盒子里能装另一个 Windows、Linux 或者其他系统就像在一台真实电脑里 “变出” 好几台电脑来用。这些 “虚拟电脑” 用的是你真实电脑的内存和硬盘空间但各自独立运行互相不干扰。对此我们应该也能理解学习网络安全为啥要使用虚拟机了。说的直白一点就是规避测试风险直接在本地机上测试恶意程序可能会把本地机的系统跑崩了灵活搭建实验场景在实体机上再装一个系统太麻烦了更何况可能还不止一个降低成本与资源消耗没钱再买几台电脑穷合规与法律安全虚拟环境测试攻击和防御不会破坏现实生活中的网络安全一些对大家和自己都好2. 虚拟机安装与部署2.1 比较推荐的虚拟机管理软件实际上用于管理虚拟机的软件还挺多的像VMware、Virtualbox、Hyper-V、KVM等相对而言我个人更倾向于使用VMware和Virtualbox当然相较于使用Virtualbox网安学习我更倾向于使用VMware。VMware的具体下载和安装过程可以参考的博客安装虚拟机VMware保姆级教程附安装包_vmware虚拟机-CSDN博客2.2 在VMware上部署常用的虚拟机2.2.1 部署Kali Linuxkali的下载地址Kali Linux | Penetration Testing and Ethical Hacking Linux DistributionKali Linux 是⼀款专为⽹络安全和渗透测试设计的开源 Linux 发⾏版由 Offensive Security 团队维护。它继承了 BackTrack Linux 的基因整合了数百种安全⼯具是安全研究⼈员、渗透测试⼈员和道德⿊客的首选操作系统。在VMware上配置Kali相较于大多数博主下载Kali的镜像文件然后在VMware上一点一点的配置我们可以采用一种更加简单便捷的方式对新手更友好一些2.3 可能会遇到的问题2.3.1 电脑如何开启虚拟化现在⼤部分电脑都是默认⽀持虚拟化的但是有些电脑不是这个时候就需要开启 电脑的虚拟化⼤概过程就是1. 开启 / 重启 电脑时打开 BIOS 不同的电脑开启 BIOS 的⽅式可能不同2. 找到 Virtualization 配置将其设置为 【Enabled】并且保存3. 重启 电脑可参考以下链接电脑怎么在bios开启虚拟化如何设置电脑虚拟化2.3.2 为什么我一运行虚拟机上面的系统就报错重启电脑了windows 升级之后导致和VMware的不兼容多试⼏个不同版本的VMware就可以了可参考以下链接关于VM虚拟机⼀启动就会使电脑重启的问题2.3.3 VMware启动系统黑屏最近的VMware版本中⼀些⽤户可能遇到⿊屏问题主要原因是在14版本之后注册了两个LSP协议vSockets DGRAM、vSockets STREAM导致异常。以下是解决⽅法使用LSP修复工具您可以使⽤⼀些安全软件中⾃带的LSP修复⼯具⽐如⽕绒安全软件或ARK⼯具⾥的LSP⼯具。运⾏该⼯具修复LSP⽹络协议确保删除或修复问题的协议。重置网络链接Winsock打开命令提示符(cmd.exe)输⼊命令netsh winsock reset 然后重启系统。这个操作将重置Winsock可能解决由于⽹络协议异常导致的⿊屏问题。2.3.4 VMware启动后假死卡住有时候VMware启动后可能会遇到假死卡住的情况。以下是解决⽅法关闭系统防火墙⼀些防⽕墙设置可能与VMware的正常运⾏产⽣冲突。尝试关闭系统防⽕墙然后重新启动VMware看是否能够解决卡住的问题。三、Docker入门1. Docker的基本概念Docker就像软件界的 “集装箱”能把你的应用程序和它需要的所有“零件”比如依赖的软件、配置文件打包成一个独立的 “箱子”。比如你要运行一个网站程序它需要Python、数据库、服务器软件等这些东西在不同电脑上可能版本不同、配置不同容易出问题。Docker就像把这些东西全装进一个密封箱子里不管这个箱子放到哪台电脑甚至云服务器上只要电脑能运行Docker这个箱子里的程序就能一模一样地跑起来不会因为环境不同而 “罢工”。和虚拟机相比它更轻量级——虚拟机像在电脑里装了一台“小电脑”而 Docker 更像在电脑里开了多个“独立房间”每个房间里放着打包好的应用共享电脑的“基础设施”启动更快也不占太多空间。你可以用它快速部署各种工具比如网络安全测试工具不用反复配置环境就像搬来一个现成的 “工具房” 直接用。2. Docker安装与配置2.1 主流平台安装Windows/MacDocker Desktop 安装指南UbuntuLinux 安装教程2.2 检验安装成果docker --versiondocker run hello-world上面的方法只要运行出以下情况基本是安装成功的3. Docker常用操作3.1 镜像操作# 搜索镜像如Ubuntudocker search ubuntu# 拉取镜像:后为镜像的版本如果不加:和之后的版本号的话默认下载最新版本docker pull ubuntu:20.04# 查看本地镜像docker images# 删除镜像docker rmi 镜像ID参考Docker 镜像使用 | 菜鸟教程3.2 容器生命周期管理#运⾏容器-d: 后台运⾏-p: 端⼝映射docker run -dit --name my_ubuntu ubuntu:20.04# 查看运⾏中的容器docker ps# 查看所有容器包括停⽌的docker ps -a# 进⼊容器docker exec -it my_ubuntu /bin/bash# 停⽌/启动容器docker stop my_ubuntudocker start my_ubuntu# 删除容器docker rm my_ubuntu参考Docker 容器使用 | 菜鸟教程4. Docker安全最佳实践1.最小化原则只安装必要的组件2.权限控制docker run --user nobody ...3.资源限制docker run -m 512m --cpus 1 ...4.镜像安全扫描docker scan image-name5.网络隔离使⽤⾃定义⽹络docker network create secure_netdocker run --networksecure_net ...由于网安基础内容的篇幅还是非常大的而且主要还是概念性的内容大家能看到这里已经是非常厉害了剩下的内容呢由于主要是相关网安基础工具的使用而且工具还比较多因为为了不耽误大家的时间我给大家已经打包好了一份大家可以保存图片后打开VX扫码添加即可获取!网络安全学习路线如图片过大被平台压缩导致看不清的话大家可以保存下方图片加一下我分享给大家视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类都是最新整理的~SRC黑客技术文档黑客工具合集如果你想要入坑黑客网络安全笔者给大家准备了一份282G全网最全的网络安全资料包免费领取