На внутреннем пентесте я наткнулся на HSRP-домен без аутентификации на Cisco Catalyst. За 40 минут перехватил роль active-шлюза через Scapy и получил MITM-позицию для всего серверного VLAN. Атаку отработал за неделю до этого в домашней лаборатории на EVE-NG с двумя виртуальными Cisco IOSv. Без подготовки не рискнул бы - HSRP hijacking в продуктивной сети это потенциальный даунтайм и разорванный контракт.
Русскоязычные гайды по пентест-лабам заканчиваются на связке Kali + Metasploitable + Active Directory. Хостовые атаки - да, покрывает. А сетевой уровень? VLAN hopping, инъекция маршрутов OSPF, обход ACL файрволов - мимо. Для отработки таких техник нужна виртуальная лаборатория сетевой безопасности с реальными образами вендоров и железом, которое всё это потянет.
Зачем пентестеру эмуляция сетевого оборудования
Типичная домашняя лаба пентестера из большинства гайдов - Kali, пара уязвимых VM и контроллер домена Windows. Хватает для дампа LSASS Memory (T1003.001, Credential Access), Pass the Hash (T1550.002, Lateral Movement) и Name Resolution Poisoning and SMB Relay (T1557.001, Credential Access, Collection). Но маршрутизаторы, коммутаторы, файрволы - за кадром.На внутренних пентестах сетевое оборудование становится целью сразу после получения доступа в сегмент. Цепочка атаки:
- Network Service Discovery (T1046, Discovery) - находим сетевые устройства через
nmap -sVили пассивно, по CDP/LLDP-пакетам в Wireshark - Fingerprinting протоколов первого перехода - определяем HSRP/VRRP/GLBP, наличие аутентификации, таймеры
- Перехват роли шлюза - отправка crafted-пакетов через Scapy или Yersinia
- MITM-позиция - весь трафик VLAN идёт через атакующего
- Credential harvesting - Responder, анализ перехваченного трафика, relay-атаки
Ни Metasploitable, ни VulnHub, ни GOAD не содержат виртуальных маршрутизаторов с настроенным OSPF или HSRP. Для практики network pentest нужен эмулятор сетевого оборудования - EVE-NG, PnetLab или GNS3 - с образами реальных вендоров. Это и превращает домашнюю лабораторию из стенда для хостовых атак в полноценный киберполигон.
EVE-NG, PnetLab и GNS3: выбор платформы для практики network pentest
Требования к окружению
Все три платформы работают поверх Linux с KVM/QEMU. Минимум для запуска:- ОС: Ubuntu 22.04 или 24.04 LTS (EVE-NG v7 работает на 24.04)
- CPU: поддержка VT-x/AMD-V (обязательно), 4+ ядра. Проверка:
egrep -c '(vmx|svm)' /proc/cpuinfo- результат должен быть больше 0 - RAM: 16 ГБ для 5-7 лёгких нод (IOSv), 32-64 ГБ для полноценной топологии с PA-VM и vMX
- Диск: NVMe SSD, минимум 256 ГБ (образы + снапшоты)
- Nested virtualization: если ставите EVE-NG/PnetLab внутрь VMware или Proxmox - включите nested virt на хосте, иначе KVM внутри гостевой ОС не заработает
| Критерий | EVE-NG Freemium (v7) | EVE-NG Pro | PnetLab | GNS3 |
|---|---|---|---|---|
| Макс. нод в лабе | 7 (VPCS не считаются) | 1024 | Без ограничений | Без ограничений |
| Стоимость | Бесплатно | 150 EUR | Бесплатно | Бесплатно |
| Multiuser / RBAC | Нет (только admin) | RBAC, квоты | До 10 пользователей | Через GNS3 server |
| Docker-ноды | Да | Да | Да | Да |
| Lab Store (готовые топологии) | Нет | Нет | Да | Нет |
| Автоматизация загрузки образов | Ручной SFTP | Ручной SFTP | iShare2 (автопоиск) | Ручной импорт |
| Эмуляция legacy IOS (Dynamips) | Нет | Нет | Нет | Да |
| Активность разработки (2026) | Активная | Активная | Замедленная | Активная |
| Правовой статус | Проприетарный | Проприетарный | Fork EVE-NG Community (спорный) | Open source (GPL) |
EVE-NG Freemium - для точечных лаб. Семи нод хватает для конкретной атаки: два маршрутизатора, коммутатор, файрвол, Kali. Интерфейс браузерный, топология собирается drag-and-drop, для подключения к консолям нод - HTML5-терминалы. Работаете один и не строите лабу на 15+ устройств? Freemium закрывает задачу.
PnetLab - если нужно больше 7 нод бесплатно. Форк EVE-NG Community Edition примерно 2019 года. Lab Store позволяет импортировать готовые топологии (SD-WAN, MPLS L3VPN, automation) в один клик. iShare2 автоматизирует загрузку образов - не нужно вручную ковыряться с SFTP и разбираться со структурой каталогов
/opt/unetlab/addons/qemu/. Но есть подвох: разработка замедлена, обновления нерегулярны, по данным CloudMyLab руководство EVE-NG публично называет PnetLab «unauthorized fork». Для одиночного использования - рабочий вариант. Для организации - юридический риск.EVE-NG Pro - для постоянной лаборатории с десятками нод. 150 EUR за лицензию. RBAC и квоты ресурсов полезны, если лабой пользуется команда. 1024 ноды - запас на годы.
GNS3 - единственная платформа с поддержкой Dynamips, который нативно эмулирует старые образы IOS (c3725, c7200, до IOS 15.x). Современные IOS XE, NX-OS, Junos и PAN-OS всё равно работают через QEMU - как и в EVE-NG. Если на проекте встретится legacy-инфраструктура на Catalyst 3750 с IOS 12.x, GNS3 vs EVE-NG для пентеста - здесь GNS3 даст более точную эмуляцию. Для всего остального разница минимальна.
Когда платформа НЕ решает задачу
EVE-NG Freemium: 7 нод - мало для полноценной корпоративной топологии с ядром, distribution, access, файрволом и мониторингом. Придётся собирать лабу по частям и пересобирать под каждый сценарий.PnetLab: нет гарантий долгосрочной поддержки. Баг, который ломает лабу за день до пентеста - и чинить некому. Форумное сообщество сокращается.
GNS3: Dynamips эмулирует только старые платформы. Для IOSv, CSR1000v и NX-OS - QEMU, и тогда функциональной разницы с EVE-NG нет.
Все три: виртуальные образы не воспроизводят ASIC-специфичное поведение. Коммутация L2 в IOSvL2 - полностью программная, hardware ACL offload и CoPP работают иначе. Если атака зависит от timing или пропускной способности - результаты в лабе будут отличаться от реального оборудования.
Выбор железа для пентест-лаборатории
Конкретные конфигурации, проверенные на практике.| Уровень | Железо | CPU / RAM / Диск | Что тянет | Цена |
|---|---|---|---|---|
| Начальный | HP EliteDesk 800 G4 Mini, Lenovo M920q | i7-8700T, 32 ГБ DDR4, 512 ГБ NVMe | 5-7 нод: 2x IOSv + vSRX + Kali + 2 хоста | 15-25 тыс. руб. |
| Средний | Dell OptiPlex 7080 Micro (апгрейд RAM) | i7-10700T, 64 ГБ DDR4, 1 ТБ NVMe | 12-15 нод: core-distribution-access + PA-VM + мониторинг | 35-50 тыс. руб. |
| Серверный | Dell PowerEdge R720/R730 (б/у) | 2x Xeon E5-2680 v3, 128 ГБ ECC, RAID | 20+ нод, включая ресурсоёмкие vMX и несколько PA-VM | 60-100 тыс. руб. |
Мини-ПК на начальном уровне - оптимальный старт. Бесшумный (35 Вт), помещается на полку, 32 ГБ RAM хватает для типовой сетевой лабы. Если ноутбук уже с 32 ГБ RAM и NVMe - можно обойтись без отдельного железа и поставить EVE-NG в VM с nested virtualization.
Серверный уровень нужен, когда появляется задача эмулировать полноценную сеть с MPLS, несколькими AS в BGP и файрволами на каждом стыке. Главный минус - шум. Dell R720 не предназначен для жилой комнаты, этот зверь ревёт как пылесос. Компактная альтернатива - Minisforum MS-01 (64 ГБ RAM, 2x 2.5GbE) - тише и меньше, но дороже.
Из практики: группа из пяти сетевых инженеров, собиравших CCIE-лабу, использовала платформу на AMD EPYC 7401 с Supermicro MBD-H11DSI и выделяла каждому по 128 ГБ RAM под EVE-NG/GNS3/PnetLab VM - по данным обсуждения на ServeTheHome. Для одиночного пентестера такой масштаб избыточен, но показывает потолок: серьёзные топологии требуют серьёзного железа.
Образы Cisco, Juniper и Palo Alto для эмуляции сетевого оборудования
Главный вопрос - где легально взять образы IOS и JunOS для эмуляции и сколько ресурсов выделять каждому.Cisco
IOSv (маршрутизатор) - 512 МБ RAM, 1 vCPU. Лёгкий, стартует за 30-40 секунд. Покрывает OSPF, BGP, EIGRP, HSRP/VRRP, ACL. Основная рабочая лошадка для сетевого пентеста.
IOSvL2 (коммутатор) - 768 МБ RAM. Поддерживает VLAN, STP, DTP, EtherChannel. Без него не отработать VLAN hopping.
CSR1000v (IOS XE) - 3 ГБ RAM, 2 vCPU. Современная платформа, NETCONF/RESTCONF. Тяжелее IOSv, но ближе к реальным ISR 4000/ASR 1000.
Nexus 9000v (NX-OS) - 4-8 ГБ RAM. Датацентровые сценарии: VXLAN, BGP EVPN. Ресурсоёмкий - на начальном железе запускать параллельно с другими тяжёлыми образами не получится.
Источник: образы доступны через лицензию Cisco CML (Cisco Modeling Labs). CML Personal - платная подписка для индивидуального использования.
Juniper
vSRX 3.0 - 4 ГБ RAM, 2 vCPU. Файрвол и маршрутизатор, полный Junos CLI. Зоны, политики, IPS. Из трёх вендоров - самый доступный для домашней лабы.
vMX - RE (2 ГБ) + PFE (2-4 ГБ) = 4-6 ГБ суммарно. Полноценный MX-маршрутизатор для MPLS/BGP-сценариев. Тяжёлый.
Источник: trial-версии vSRX доступны на сайте Juniper с ограничением по пропускной способности. Для домашней лабы ограничение не критично.
Palo Alto
PA-VM - 4-6 ГБ RAM, 2-4 vCPU. Полноценный PAN-OS с зонами, App-ID, Threat Prevention (в trial - без обновлений сигнатур).
Источник: через партнёрские программы или Fuel User Group. Открытых trial-образов в свободном доступе нет - и это главное ограничение. Для понимания hardened-конфигурации PA, с которой придётся работать на реальном пентесте, полезно изучить требования Palo Alto Networks NDM STIG.
Подсчёт RAM для типовой лабы:
| Нода | RAM на экземпляр | Кол-во | Итого |
|---|---|---|---|
| Cisco IOSv | 512 МБ | 3 | 1.5 ГБ |
| Cisco IOSvL2 | 768 МБ | 2 | 1.5 ГБ |
| Juniper vSRX | 4 ГБ | 1 | 4 ГБ |
| Palo Alto PA-VM | 5 ГБ | 1 | 5 ГБ |
| Kali Linux | 4 ГБ | 1 | 4 ГБ |
| EVE-NG хост (ОС) | 4 ГБ | - | 4 ГБ |
| Итого | 8 нод | ~20 ГБ |
Для этой конфигурации минимум - 32 ГБ на хосте. Комфортно - 64 ГБ, с запасом на снапшоты, дополнительные ноды и буферы KVM.
Практическая топология и атаки на Cisco, Juniper, Palo Alto
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Работает если: HSRP-группа без аутентификации или с plain-text паролем. Не работает если: настроен
[URL='https://www.rfc-editor.org/rfc/rfc2281']standby authentication md5 key-string[/URL].Шлём HSRP Hello с приоритетом выше текущего active через Scapy. После перехвата роли шлюза весь трафик VLAN идёт через Kali - MITM-позиция. В лабе настройте на R1 и R2 команды
standby 1 ip 10.10.10.1 и standby 1 priority 100 на R1, standby 1 priority 110 на R2, без аутентификации. Kill chain: post-exploitation → credential harvesting через перехваченный трафик (Responder, tcpdump).OSPF Route Injection
[Применимо: внутренний пентест, OSPF без аутентификации]
Работает если: OSPF area без
area X authentication message-digest. Не работает если: MD5/SHA аутентификация настроена на всех интерфейсах, или используется OSPF authentication keychain.Подделываем LSA (Link State Advertisements) через Scapy или FRRouting на Kali. Позволяет перенаправить трафик через атакующего или отправить его в blackhole. В лабе с тремя IOSv-маршрутизаторами и OSPF area 0 без аутентификации - воспроизводится за 15 минут. Kill chain: reconnaissance (T1046) → route manipulation → traffic interception.
Обход ACL файрвола
[Применимо: внутренний пентест, Palo Alto PAN-OS / Juniper Junos]
В лабе с PA-VM или vSRX тестируйте:
- Туннелирование через разрешённые порты (HTTP/HTTPS) - классический reverse shell на порт 443
- Использование разрешённых протоколов (DNS, ICMP) для exfiltration -
dnscat2,icmpsh - Проверку App-ID: Palo Alto детектирует приложение, а не только порт - payload внутри HTTP может быть заблокирован App-ID, даже если порт 80 открыт
Ограничения домашней лаборатории для пентестера
Домашняя лаба - тренажёр, не замена реальной сети. Вот конкретные границы:ASIC vs программная коммутация. Data plane в IOSvL2 и Nexus 9000v - полностью программный. Throughput, CoPP, hardware ACL offload не соответствуют реальному оборудованию. Атака, завязанная на timing (race condition при STP manipulation), может вести себя в лабе совсем иначе, чем на Catalyst 9300 с UADP ASIC.
Масштаб. 8-15 нод не воспроизводят enterprise-сеть с сотнями устройств. BGP hijacking в сети с несколькими AS, VXLAN-атаки в fabric на 50 leaf-коммутаторов - на домашнем железе не затащить.
Отсутствие мониторинга. В лабе обычно нет IDS/IPS, NetFlow-коллектора, SIEM с корреляцией. Атака, которая проходит в стерильных условиях, может быть обнаружена в первые секунды в инфраструктуре с Sigma-правилами типа
net_firewall_susp_network_scan_by_ip (SigmaHQ) для детекции сканирования.Лицензирование. Cisco CML Personal - платная подписка. PA-VM без партнёрского доступа недоступен. Juniper vSRX - самый доступный из трёх, но trial ограничен по функциям.
Нет NAC/802.1X. В реальной сети подключение нового устройства в порт может требовать аутентификации 802.1X. В лабе этого барьера нет, что завышает успешность атак на L2.
Перестройка лаборатории под конкретный проект - перед каждым пентестом пересобирайте топологию, максимально близкую к целевой инфраструктуре заказчика. Один шаблон «на все случаи жизни» не работает: HSRP hijacking на Cisco и VRRP manipulation на Juniper - разные пакеты, разные инструменты, разные предусловия.
За три года я пересобирал сетевую домашнюю лабу пентестера десятки раз - и каждый раз убеждался, что главная ценность не в конечной топологии, а в процессе сборки. Когда руками настраиваешь OSPF area 0 с аутентификацией и без, видишь разницу не на уровне теории, а на уровне пакетов в Wireshark. Часть пентестеров, заявляющих «network pentest» в резюме, ограничивается
nmap -sV и поиском веб-интерфейса с дефолтным паролем. Реальные атаки на маршрутизацию и коммутацию - OSPF injection, HSRP hijacking, DTP abuse - требуют понимания протоколов на уровне формата пакетов и сотен часов практики. Это не читается за вечер и не осваивается на YouTube.Не пытайтесь собрать идеальную лабораторию с первого захода. Начните с EVE-NG Freemium и двух IOSv - хватит для OSPF + HSRP. Когда упрётесь в лимит 7 нод - решите, покупать Pro или ставить PnetLab. Железо наращивайте по необходимости: подержанный мини-ПК за 20 тысяч закрывает 80% сценариев. И помните: лаба формирует навык проведения атаки, а навык проведения атаки незаметно для мониторинга - только живые проекты с реальным SIEM и IDS на другом конце провода.