Компактный мини-сервер с открытой крышкой на антистатическом коврике: видны модули памяти и радиатор процессора, рядом OLED-дисплей с надписью EVE-NG, HSRP HIJACK, T1046, 4 NODES ACTIVE голубым мон...


На внутреннем пентесте я наткнулся на HSRP-домен без аутентификации на Cisco Catalyst. За 40 минут перехватил роль active-шлюза через Scapy и получил MITM-позицию для всего серверного VLAN. Атаку отработал за неделю до этого в домашней лаборатории на EVE-NG с двумя виртуальными Cisco IOSv. Без подготовки не рискнул бы - HSRP hijacking в продуктивной сети это потенциальный даунтайм и разорванный контракт.

Русскоязычные гайды по пентест-лабам заканчиваются на связке Kali + Metasploitable + Active Directory. Хостовые атаки - да, покрывает. А сетевой уровень? VLAN hopping, инъекция маршрутов OSPF, обход ACL файрволов - мимо. Для отработки таких техник нужна виртуальная лаборатория сетевой безопасности с реальными образами вендоров и железом, которое всё это потянет.

Зачем пентестеру эмуляция сетевого оборудования​

Типичная домашняя лаба пентестера из большинства гайдов - Kali, пара уязвимых VM и контроллер домена Windows. Хватает для дампа LSASS Memory (T1003.001, Credential Access), Pass the Hash (T1550.002, Lateral Movement) и Name Resolution Poisoning and SMB Relay (T1557.001, Credential Access, Collection). Но маршрутизаторы, коммутаторы, файрволы - за кадром.

На внутренних пентестах сетевое оборудование становится целью сразу после получения доступа в сегмент. Цепочка атаки:
  1. Network Service Discovery (T1046, Discovery) - находим сетевые устройства через nmap -sV или пассивно, по CDP/LLDP-пакетам в Wireshark
  2. Fingerprinting протоколов первого перехода - определяем HSRP/VRRP/GLBP, наличие аутентификации, таймеры
  3. Перехват роли шлюза - отправка crafted-пакетов через Scapy или Yersinia
  4. MITM-позиция - весь трафик VLAN идёт через атакующего
  5. Credential harvesting - Responder, анализ перехваченного трафика, relay-атаки
[Применимо: внутренний пентест, grey/white box]

Ни Metasploitable, ни VulnHub, ни GOAD не содержат виртуальных маршрутизаторов с настроенным OSPF или HSRP. Для практики network pentest нужен эмулятор сетевого оборудования - EVE-NG, PnetLab или GNS3 - с образами реальных вендоров. Это и превращает домашнюю лабораторию из стенда для хостовых атак в полноценный киберполигон.

EVE-NG, PnetLab и GNS3: выбор платформы для практики network pentest​

Требования к окружению​

Все три платформы работают поверх Linux с KVM/QEMU. Минимум для запуска:
  • ОС: Ubuntu 22.04 или 24.04 LTS (EVE-NG v7 работает на 24.04)
  • CPU: поддержка VT-x/AMD-V (обязательно), 4+ ядра. Проверка: egrep -c '(vmx|svm)' /proc/cpuinfo - результат должен быть больше 0
  • RAM: 16 ГБ для 5-7 лёгких нод (IOSv), 32-64 ГБ для полноценной топологии с PA-VM и vMX
  • Диск: NVMe SSD, минимум 256 ГБ (образы + снапшоты)
  • Nested virtualization: если ставите EVE-NG/PnetLab внутрь VMware или Proxmox - включите nested virt на хосте, иначе KVM внутри гостевой ОС не заработает
Сравнение трёх платформ по критериям, важным для offensive-сценариев:

КритерийEVE-NG Freemium (v7)EVE-NG ProPnetLabGNS3
Макс. нод в лабе7 (VPCS не считаются)1024Без ограниченийБез ограничений
СтоимостьБесплатно150 EURБесплатноБесплатно
Multiuser / RBACНет (только admin)RBAC, квотыДо 10 пользователейЧерез GNS3 server
Docker-нодыДаДаДаДа
Lab Store (готовые топологии)НетНетДаНет
Автоматизация загрузки образовРучной SFTPРучной SFTPiShare2 (автопоиск)Ручной импорт
Эмуляция legacy IOS (Dynamips)НетНетНетДа
Активность разработки (2026)АктивнаяАктивнаяЗамедленнаяАктивная
Правовой статусПроприетарныйПроприетарныйFork EVE-NG Community (спорный)Open source (GPL)

EVE-NG Freemium - для точечных лаб. Семи нод хватает для конкретной атаки: два маршрутизатора, коммутатор, файрвол, Kali. Интерфейс браузерный, топология собирается drag-and-drop, для подключения к консолям нод - HTML5-терминалы. Работаете один и не строите лабу на 15+ устройств? Freemium закрывает задачу.

PnetLab - если нужно больше 7 нод бесплатно. Форк EVE-NG Community Edition примерно 2019 года. Lab Store позволяет импортировать готовые топологии (SD-WAN, MPLS L3VPN, automation) в один клик. iShare2 автоматизирует загрузку образов - не нужно вручную ковыряться с SFTP и разбираться со структурой каталогов /opt/unetlab/addons/qemu/. Но есть подвох: разработка замедлена, обновления нерегулярны, по данным CloudMyLab руководство EVE-NG публично называет PnetLab «unauthorized fork». Для одиночного использования - рабочий вариант. Для организации - юридический риск.

EVE-NG Pro - для постоянной лаборатории с десятками нод. 150 EUR за лицензию. RBAC и квоты ресурсов полезны, если лабой пользуется команда. 1024 ноды - запас на годы.

GNS3 - единственная платформа с поддержкой Dynamips, который нативно эмулирует старые образы IOS (c3725, c7200, до IOS 15.x). Современные IOS XE, NX-OS, Junos и PAN-OS всё равно работают через QEMU - как и в EVE-NG. Если на проекте встретится legacy-инфраструктура на Catalyst 3750 с IOS 12.x, GNS3 vs EVE-NG для пентеста - здесь GNS3 даст более точную эмуляцию. Для всего остального разница минимальна.

Когда платформа НЕ решает задачу​

EVE-NG Freemium: 7 нод - мало для полноценной корпоративной топологии с ядром, distribution, access, файрволом и мониторингом. Придётся собирать лабу по частям и пересобирать под каждый сценарий.

PnetLab: нет гарантий долгосрочной поддержки. Баг, который ломает лабу за день до пентеста - и чинить некому. Форумное сообщество сокращается.

GNS3: Dynamips эмулирует только старые платформы. Для IOSv, CSR1000v и NX-OS - QEMU, и тогда функциональной разницы с EVE-NG нет.

Все три: виртуальные образы не воспроизводят ASIC-специфичное поведение. Коммутация L2 в IOSvL2 - полностью программная, hardware ACL offload и CoPP работают иначе. Если атака зависит от timing или пропускной способности - результаты в лабе будут отличаться от реального оборудования.

Выбор железа для пентест-лаборатории​

Конкретные конфигурации, проверенные на практике.

УровеньЖелезоCPU / RAM / ДискЧто тянетЦена
НачальныйHP EliteDesk 800 G4 Mini, Lenovo M920qi7-8700T, 32 ГБ DDR4, 512 ГБ NVMe5-7 нод: 2x IOSv + vSRX + Kali + 2 хоста15-25 тыс. руб.
СреднийDell OptiPlex 7080 Micro (апгрейд RAM)i7-10700T, 64 ГБ DDR4, 1 ТБ NVMe12-15 нод: core-distribution-access + PA-VM + мониторинг35-50 тыс. руб.
СерверныйDell PowerEdge R720/R730 (б/у)2x Xeon E5-2680 v3, 128 ГБ ECC, RAID20+ нод, включая ресурсоёмкие vMX и несколько PA-VM60-100 тыс. руб.

Мини-ПК на начальном уровне - оптимальный старт. Бесшумный (35 Вт), помещается на полку, 32 ГБ RAM хватает для типовой сетевой лабы. Если ноутбук уже с 32 ГБ RAM и NVMe - можно обойтись без отдельного железа и поставить EVE-NG в VM с nested virtualization.

Серверный уровень нужен, когда появляется задача эмулировать полноценную сеть с MPLS, несколькими AS в BGP и файрволами на каждом стыке. Главный минус - шум. Dell R720 не предназначен для жилой комнаты, этот зверь ревёт как пылесос. Компактная альтернатива - Minisforum MS-01 (64 ГБ RAM, 2x 2.5GbE) - тише и меньше, но дороже.

Из практики: группа из пяти сетевых инженеров, собиравших CCIE-лабу, использовала платформу на AMD EPYC 7401 с Supermicro MBD-H11DSI и выделяла каждому по 128 ГБ RAM под EVE-NG/GNS3/PnetLab VM - по данным обсуждения на ServeTheHome. Для одиночного пентестера такой масштаб избыточен, но показывает потолок: серьёзные топологии требуют серьёзного железа.

Образы Cisco, Juniper и Palo Alto для эмуляции сетевого оборудования​

Главный вопрос - где легально взять образы IOS и JunOS для эмуляции и сколько ресурсов выделять каждому.

Cisco

IOSv (маршрутизатор) - 512 МБ RAM, 1 vCPU. Лёгкий, стартует за 30-40 секунд. Покрывает OSPF, BGP, EIGRP, HSRP/VRRP, ACL. Основная рабочая лошадка для сетевого пентеста.

IOSvL2 (коммутатор) - 768 МБ RAM. Поддерживает VLAN, STP, DTP, EtherChannel. Без него не отработать VLAN hopping.

CSR1000v (IOS XE) - 3 ГБ RAM, 2 vCPU. Современная платформа, NETCONF/RESTCONF. Тяжелее IOSv, но ближе к реальным ISR 4000/ASR 1000.

Nexus 9000v (NX-OS) - 4-8 ГБ RAM. Датацентровые сценарии: VXLAN, BGP EVPN. Ресурсоёмкий - на начальном железе запускать параллельно с другими тяжёлыми образами не получится.

Источник: образы доступны через лицензию Cisco CML (Cisco Modeling Labs). CML Personal - платная подписка для индивидуального использования.

Juniper

vSRX 3.0 - 4 ГБ RAM, 2 vCPU. Файрвол и маршрутизатор, полный Junos CLI. Зоны, политики, IPS. Из трёх вендоров - самый доступный для домашней лабы.

vMX - RE (2 ГБ) + PFE (2-4 ГБ) = 4-6 ГБ суммарно. Полноценный MX-маршрутизатор для MPLS/BGP-сценариев. Тяжёлый.

Источник: trial-версии vSRX доступны на сайте Juniper с ограничением по пропускной способности. Для домашней лабы ограничение не критично.

Palo Alto

PA-VM - 4-6 ГБ RAM, 2-4 vCPU. Полноценный PAN-OS с зонами, App-ID, Threat Prevention (в trial - без обновлений сигнатур).

Источник: через партнёрские программы или Fuel User Group. Открытых trial-образов в свободном доступе нет - и это главное ограничение. Для понимания hardened-конфигурации PA, с которой придётся работать на реальном пентесте, полезно изучить требования Palo Alto Networks NDM STIG.

Подсчёт RAM для типовой лабы:

НодаRAM на экземплярКол-воИтого
Cisco IOSv512 МБ31.5 ГБ
Cisco IOSvL2768 МБ21.5 ГБ
Juniper vSRX4 ГБ14 ГБ
Palo Alto PA-VM5 ГБ15 ГБ
Kali Linux4 ГБ14 ГБ
EVE-NG хост (ОС)4 ГБ-4 ГБ
Итого8 нод~20 ГБ

Для этой конфигурации минимум - 32 ГБ на хосте. Комфортно - 64 ГБ, с запасом на снапшоты, дополнительные ноды и буферы KVM.

Практическая топология и атаки на Cisco, Juniper, Palo Alto​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Работает если: HSRP-группа без аутентификации или с plain-text паролем. Не работает если: настроен [URL='https://www.rfc-editor.org/rfc/rfc2281']standby authentication md5 key-string[/URL].

Шлём HSRP Hello с приоритетом выше текущего active через Scapy. После перехвата роли шлюза весь трафик VLAN идёт через Kali - MITM-позиция. В лабе настройте на R1 и R2 команды standby 1 ip 10.10.10.1 и standby 1 priority 100 на R1, standby 1 priority 110 на R2, без аутентификации. Kill chain: post-exploitation → credential harvesting через перехваченный трафик (Responder, tcpdump).

OSPF Route Injection

[Применимо: внутренний пентест, OSPF без аутентификации]

Работает если: OSPF area без area X authentication message-digest. Не работает если: MD5/SHA аутентификация настроена на всех интерфейсах, или используется OSPF authentication keychain.

Подделываем LSA (Link State Advertisements) через Scapy или FRRouting на Kali. Позволяет перенаправить трафик через атакующего или отправить его в blackhole. В лабе с тремя IOSv-маршрутизаторами и OSPF area 0 без аутентификации - воспроизводится за 15 минут. Kill chain: reconnaissance (T1046) → route manipulation → traffic interception.

Обход ACL файрвола

[Применимо: внутренний пентест, Palo Alto PAN-OS / Juniper Junos]

В лабе с PA-VM или vSRX тестируйте:
  • Туннелирование через разрешённые порты (HTTP/HTTPS) - классический reverse shell на порт 443
  • Использование разрешённых протоколов (DNS, ICMP) для exfiltration - dnscat2, icmpsh
  • Проверку App-ID: Palo Alto детектирует приложение, а не только порт - payload внутри HTTP может быть заблокирован App-ID, даже если порт 80 открыт
Для PA-VM: настройте политику «разрешить web-browsing из зоны trust в зону untrust» и проверьте, пропустит ли App-ID reverse shell, замаскированный под HTTP. Это даст понимание, с чем столкнётесь на реальном пентесте при обходе next-gen файрвола.

Ограничения домашней лаборатории для пентестера​

Домашняя лаба - тренажёр, не замена реальной сети. Вот конкретные границы:

ASIC vs программная коммутация. Data plane в IOSvL2 и Nexus 9000v - полностью программный. Throughput, CoPP, hardware ACL offload не соответствуют реальному оборудованию. Атака, завязанная на timing (race condition при STP manipulation), может вести себя в лабе совсем иначе, чем на Catalyst 9300 с UADP ASIC.

Масштаб. 8-15 нод не воспроизводят enterprise-сеть с сотнями устройств. BGP hijacking в сети с несколькими AS, VXLAN-атаки в fabric на 50 leaf-коммутаторов - на домашнем железе не затащить.

Отсутствие мониторинга. В лабе обычно нет IDS/IPS, NetFlow-коллектора, SIEM с корреляцией. Атака, которая проходит в стерильных условиях, может быть обнаружена в первые секунды в инфраструктуре с Sigma-правилами типа net_firewall_susp_network_scan_by_ip (SigmaHQ) для детекции сканирования.

Лицензирование. Cisco CML Personal - платная подписка. PA-VM без партнёрского доступа недоступен. Juniper vSRX - самый доступный из трёх, но trial ограничен по функциям.

Нет NAC/802.1X. В реальной сети подключение нового устройства в порт может требовать аутентификации 802.1X. В лабе этого барьера нет, что завышает успешность атак на L2.

Перестройка лаборатории под конкретный проект - перед каждым пентестом пересобирайте топологию, максимально близкую к целевой инфраструктуре заказчика. Один шаблон «на все случаи жизни» не работает: HSRP hijacking на Cisco и VRRP manipulation на Juniper - разные пакеты, разные инструменты, разные предусловия.

За три года я пересобирал сетевую домашнюю лабу пентестера десятки раз - и каждый раз убеждался, что главная ценность не в конечной топологии, а в процессе сборки. Когда руками настраиваешь OSPF area 0 с аутентификацией и без, видишь разницу не на уровне теории, а на уровне пакетов в Wireshark. Часть пентестеров, заявляющих «network pentest» в резюме, ограничивается nmap -sV и поиском веб-интерфейса с дефолтным паролем. Реальные атаки на маршрутизацию и коммутацию - OSPF injection, HSRP hijacking, DTP abuse - требуют понимания протоколов на уровне формата пакетов и сотен часов практики. Это не читается за вечер и не осваивается на YouTube.

Не пытайтесь собрать идеальную лабораторию с первого захода. Начните с EVE-NG Freemium и двух IOSv - хватит для OSPF + HSRP. Когда упрётесь в лимит 7 нод - решите, покупать Pro или ставить PnetLab. Железо наращивайте по необходимости: подержанный мини-ПК за 20 тысяч закрывает 80% сценариев. И помните: лаба формирует навык проведения атаки, а навык проведения атаки незаметно для мониторинга - только живые проекты с реальным SIEM и IDS на другом конце провода.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab