Крупный план сетевого модуля межсетевого экрана Cisco на тёмном антистатическом коврике: резкие грани портов и радиатора подсвечены холодным бирюзовым светом, на корпусе лазерная гравировка с помет...


Два года параллельной подготовки к CCIE Security и OSCP на одном стенде - EVE-NG с виртуальными ASA, IOS-XE роутерами и Kali Linux в общей L2-сети - и вот что я понял: настраивать ACL на файрволе утром и ломать точно такую же конфигурацию через Metasploit вечером - не раздвоение личности, а единственный способ по-настоящему понять сетевую безопасность. Когда ты сам видишь, что твой «идеальный» ACL пропускает reverse shell на нестандартном порту - это запоминается лучше любого учебника. Ниже - полный план: от выбора железа до помесячного расписания, привязанного к blueprint обоих экзаменов.

Почему один стенд для CCIE Security и OSCP - не компромисс, а преимущество​

Стандартный подход - отдельный стенд для Cisco-лабов на GNS3, отдельная VM с Kali для OSCP-практики на HackTheBox. Два изолированных мира: настроил VPN site-to-site в CCIE-топологии - не проверил, как этот трафик выглядит для атакующего. Пробил машину на HTB - не понял, какой ACL или IPS-правило остановило бы атаку. Классическое «правая рука не знает, что делает левая».

Объединённая домашняя лаборатория для CCIE Security и OSCP решает три задачи:
  • Атака верифицирует защиту. Поднял dot1x на коммутаторе по blueprint CCIE Security - тут же пробуешь VLAN hopping с Kali. Если hopping сработал - конфигурация неполная, и ты это узнал до экзамена, а не на нём.
  • Защита тренирует detection. Каждая атака оставляет следы в логах Cisco ISE, syslog, Wireshark-дампах. Анализ этих следов закрывает troubleshooting-секцию CCIE Lab Exam и одновременно учит понимать, что видит SOC, когда ты работаешь как пентестер.
  • Экономия ресурсов. По обсуждениям на Reddit (r/ccnp), один сервер с 128 ГБ RAM и 32 виртуальными процессорами покрывает потребности CCNP/CCIE Security с запасом. Добавить Kali и пару уязвимых VM - дополнительные 4-8 ГБ RAM, второй сервер не нужен.
В терминах MITRE ATT&CK объединённый стенд позволяет отработать полную цепочку: от Network Service Discovery (T1046, Discovery) через Brute Force (T1110, Credential Access) до Exploit Public-Facing Application (T1190, Initial Access) - и тут же настроить детект каждого шага на Cisco-оборудовании. Атака → детект → hardening → повторная атака. Замкнутый цикл.

Железо и виртуализация: строим домашнюю лабу для пентестера​

Требования к окружению: конкретные цифры​

Прежде чем покупать сервер - определись с порогами. Без них легко потратить деньги на железо, которого окажется мало для ISE, или переплатить за ресурсы, которые никогда не загрузятся. На одном форуме видел человека, который купил два сервера по 256 ГБ RAM «на вырост» - и год гонял на них три IOSv-роутера.

Минимальная конфигурация (3-5 сетевых нод + Kali + 1 уязвимая VM):
  • CPU: 4 ядра / 8 потоков (Intel Xeon E5-2620 v2 или i7-4770 и старше)
  • RAM: 32 ГБ (IOSv-роутер - около 512 МБ, ASAv - 2 ГБ, Kali - 4 ГБ, Metasploitable - 1 ГБ)
  • Storage: 256 ГБ SSD для образов и VM, HDD для дампов Wireshark
  • Сеть: 1 NIC (хватит для виртуальных мостов)
  • ОС гипервизора: Ubuntu 22.04 LTS (bare-metal EVE-NG) или VMware ESXi 7.0
Рекомендуемая конфигурация (10-15 нод, ISE, FMC, AD-контроллер):
  • CPU: 2x Xeon E5-2670 (32 логических ядра)
  • RAM: 64-128 ГБ (ISE требует 16 ГБ, FMC - 28 ГБ, Windows AD - 4-8 ГБ)
  • Storage: 512 ГБ NVMe + 2 ТБ HDD/SAS (15K SAS снижает latency для тяжёлых VM)
  • Сеть: 2+ NIC для trunk-портов и SPAN/mirror-порта
  • ОС гипервизора: ESXi 7.0 (если нужен PCI-passthrough для физических ASA/WLC) или EVE-NG Pro на bare-metal Ubuntu
Ориентир из реальной лабы подготовки к CCIE Security v6: два гипервизорных хоста - Dell PowerEdge R410 (112 ГБ RAM, ESXi 6.5) для лёгких VM и EVE-NG, и Dell PowerEdge R720XD (256 ГБ RAM, ESXi 7.0) для тяжёлых VM вроде ISE и FMC. Для чистой OSCP-подготовки хватит первого. Для объединённого стенда - нужен как минимум один хост с 64 ГБ.

Ориентировочный бюджет (б/у серверы, 2025):

КомпонентЦенаПримечание
Dell PowerEdge R720 (32 ядра, 64 ГБ)$250-400Вторичный рынок: eBay, Avito
Доп. RAM до 128 ГБ (DDR3 ECC)$50-100По модулям
SSD 512 ГБ$40-60SATA
Cisco ASA 5506-X (б/у, опц.)$50-100Для физического стенда
Итого минимум$340-560Без физического Cisco-железа

При подготовке к CCIE Security v6 blueprint требует работы с конкретным списком оборудования и софта (Equipment and Software list). Часть из него - облачные сервисы (DNAC, FireAMP Cloud), которые не развернуть локально. Для этих компонентов - DevNet Sandbox и dCloud: бесплатные среды Cisco с ограниченным временем сессии.

GNS3, EVE-NG или Cisco CML - что выбрать для домашней лабы​

Выбор эмулятора определяет всю архитектуру виртуальной лаборатории для пентеста и сетевой практики. Ни один из трёх не идеален, и у каждого есть подводные камни, которые в обзорах обычно замалчивают.

КритерийGNS3EVE-NGCisco CML
СтоимостьБесплатноCommunity бесплатно / Pro ~$100/год~$199/год (Personal)
ИнтерфейсДесктоп-клиентВеб-браузерВеб-браузер
Cisco ASAv / FTDvДа (нужны образы)Да (нужны образы)Нативно
Kali / Metasploit VMЧерез cloud-адаптерыLinux bridges, нативная интеграцияЧерез breakout tool
Образы не-CiscoДа (Palo Alto, Fortinet)ДаТолько Cisco
Когда использоватьБыстрый старт на одном ПКСерверный стенд, сложные топологииТочная эмуляция Cisco для CCIE
Когда НЕ использоватьТопологии 15+ узлов на слабом ПКНет выделенного Linux-сервераНужны устройства других вендоров

Теперь - про ограничения, о которых в красивых гайдах молчат:

GNS3 не эмулирует ASA dataplane полностью - часть функций (advanced IPS-inspection, TLS-decrypt) работает только на реальном железе или в CML. Мосты между GNS3 и хостовой ОС нестабильны при обновлении ядра Linux - обновил ядро, и мосты отвалились, привет.

EVE-NG Community не поддерживает UKSM (ядерную дедупликацию памяти), что увеличивает потребление RAM на 20-30% по сравнению с Pro-версией. Количество одновременных лаб ограничено. Если планируешь держать 10+ нод постоянно - Pro окупается за месяц сэкономленных нервов.

Cisco CML привязывает образы к подписке - при истечении лицензии стенд перестаёт работать. Нельзя добавить VM других вендоров, что критично для OSCP-сценариев с гетерогенной инфраструктурой. Хочешь Metasploitable рядом с ASAv - извини.

Рекомендация для объединённого стенда CCIE + OSCP: EVE-NG на bare-metal Ubuntu - лучший баланс между гибкостью (любые образы), производительностью (QEMU/KVM с аппаратной виртуализацией) и стоимостью. GNS3 - как запасной вариант на рабочем ноутбуке для быстрых экспериментов.

Топология стенда для подготовки к CCIE Security и OSCP​

Ключевой принцип: сетевые устройства Cisco живут в одном VLAN с уязвимыми машинами, но изолированы от хостовой ОС и интернета. Это имитирует корпоративный сегмент, куда пентестер попадает после начального доступа - а не стерильную лабораторку из учебника.

Базовая топология (7 узлов, около 24 ГБ RAM):
  • 2x IOSv (R1, R2) - OSPF/BGP, crypto map VPN, zone-based firewall
  • 1x IOSvL2 (SW1) - VLAN, STP, port-security, dot1x
  • 1x ASAv (FW1) - NAT, ACL, site-to-site VPN, AnyConnect
  • Kali Linux - атакующая машина: Nmap, Metasploit, Burp Suite, Hydra
  • Metasploitable 3 - уязвимая Linux-машина для начальной практики
  • Windows Server 2019 - AD-контроллер, цель для Kerberoasting (T1558.003, Credential Access) и OS Credential Dumping (T1003, Credential Access); обе техники применимы к Windows-платформе
Адресация:
  • 10.10.10.0/24 - management VLAN (управление сетевыми устройствами)
  • 10.10.20.0/24 - «корпоративный» VLAN (AD, серверы)
  • 10.10.30.0/24 - DMZ (Metasploitable, веб-приложения)
  • 10.10.40.0/24 - attacker VLAN (Kali)
R1 маршрутизирует между VLAN, FW1 фильтрует трафик между DMZ и корпоративным сегментом. Для CCIE - настраиваешь правила фильтрации. Для OSCP - ищешь способ их обойти. Один стенд, два взгляда.

Расширенная топология (фазы 2-3): добавить Cisco ISE (16 ГБ RAM), FMC (28 ГБ RAM), второй коммутатор для EtherChannel/VPC, Windows 10 workstation для client-side атак. Для этого потребуется 64-128 ГБ RAM на сервере.

Учебный план подготовки к OSCP и CCIE Security: три фазы​

План построен по принципу «каждый месяц - и атака, и защита». Ежедневно 2-3 часа лабораторной практики, по выходным - 4-5 часов на сложные сценарии. Звучит как много, но если ты параллелишь два экзамена - это минимум.

Фаза 1 (месяцы 1-3): сетевой фундамент и базовая разведка​

CCIE-трек: IP-адресация, VLAN, STP, OSPF, статическая маршрутизация. Базовые ACL на роутерах. Конфигурация ASA - security levels, NAT, access-list. Hardening гипервизора по VMware vSphere ESXi 7.0 STIG, если стенд на ESXi.

OSCP-трек: Nmap-сканирование - nmap -sV -sC -O 10.10.10.0/24, определение сервисов, базовое перечисление. Работа с Metasploitable - эксплуатация известных уязвимостей через Metasploit.

Точка пересечения: каждый скан Nmap - это Network Service Discovery (T1046, Discovery). После сканирования - show logging на роутере, настройка ACL, которая заблокировала бы SYN-скан. Повторный скан - ACL сработал или нет? Если нет - копаешь, почему. Вот тебе и troubleshooting из CCIE blueprint, и понимание detection из OSCP.

Чеклист конца фазы:
  1. OSPF-соседство между R1 и R2 поднимается за 10 минут
  2. ASAv пропускает трафик из DMZ в corporate по заданным правилам
  3. Nmap находит все открытые сервисы на Metasploitable
  4. ACL на R1 блокирует SYN-скан с attacker VLAN

Фаза 2 (месяцы 4-6): интеграция атаки и защиты​

CCIE-трек: Zone-Based Firewall (ZBF) на IOS-XE, site-to-site VPN (IPsec IKEv2), AAA с RADIUS. Hardening роутеров и свитчей по DISA STIG - Cisco IOS XE Router NDM STIG и Cisco IOS Switch L2S STIG дают конкретный чеклист: отключить telnet, настроить SSH v2, включить login block-for, задать transport input ssh на VTY-линиях.

OSCP-трек: Brute Force (T1110, Credential Access) - Hydra против SSH на роутере. Exploit Public-Facing Application (T1190, Initial Access) - эксплуатация веб-приложений в DMZ. Lateral Movement через SSH (T1021.004, Lateral Movement) - от скомпрометированного сервера к другим хостам.

Точка пересечения: настроил VPN - попробуй перехватить IKE handshake в Wireshark и провести offline-атаку на pre-shared key. Настроил AAA - проверь, как Hydra реагирует на login block-for 120 attempts 3 within 30. Каждая Cisco-конфигурация тестируется атакой - и это не паранойя, а нормальный рабочий процесс.

Здесь же - работа с Valid Accounts (T1078, Initial Access / Persistence / Privilege Escalation): на стенде с Windows AD настроить учётные записи с разными привилегиями и отработать credential reuse между сетевым оборудованием и доменом. На реальных проектах пароль от enable на роутере совпадает с доменным - чаще, чем хотелось бы.

Фаза 3 (месяцы 7-12): экзаменационная готовность​

CCIE-трек: полные 8-часовые лабораторные марафоны по blueprint. ISE с dot1x, RADIUS authorization policies. FMC + FTDv - Snort-правила, network discovery policies. Troubleshooting - найти и исправить ошибку конфигурации за 15 минут.

OSCP-трек: 24-часовые марафоны - 3-4 машины за сессию. AD-атаки: Kerberoasting (T1558.003, Credential Access) - с Kali через GetUserSPNs.py (impacket), аутентифицируясь доменными credentials против KDC на Windows Server; OS Credential Dumping (T1003, Credential Access) - через Mimikatz на скомпрометированном Windows-хосте в домене. Network Device CLI (T1059.008, Execution) - выполнение команд на скомпрометированном сетевом устройстве.

Точка пересечения: после Kerberoasting - переключение на blue team: настроить Event Log forwarding с AD-контроллера в syslog, написать фильтр, который ловит TGS-REQ с RC4 encryption (признак Kerberoasting). Для CCIE - навык интеграции security monitoring. Для OSCP - понимание, какие следы оставляет атака и как их может поймать защитник.

Практика «атака-защита» на домашнем киберполигоне​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

. Обе защиты сработали - переходим к следующему сценарию.

Сценарий: Brute Force SSH на роутере с последующим hardening VTY​

[Применимо: внутренний и внешний пентест, Cisco IOS-XE 16.x+]

Предусловия и ограничения. Работает если: SSH включён на VTY-линиях, нет rate-limiting, пароль слабый. Не работает если: настроен login block-for, ACL на VTY ограничивает source IP, используется TACACS+ с lockout policy.

Атака (OSCP-ракурс). Brute Force (T1110, Credential Access) на SSH - hydra -l admin -P /usr/share/wordlists/rockyou.txt ssh://10.10.10.1. При слабом пароле и отсутствии rate-limiting - подбор за минуты. На реальных проектах пароли типа cisco123 и admin1 встречаются на сетевом оборудовании удручающе часто.

Защита (CCIE-ракурс). Hardening VTY-линий по DISA Cisco IOS XE Router NDM STIG:
Код:
login block-for 120 attempts 3 within 30
ip access-list standard VTY-ACL
 permit 10.10.10.0 0.0.0.255
line vty 0 4
 access-class VTY-ACL in
 transport input ssh
 login local
login block-for 120 attempts 3 within 30 блокирует доступ на 120 секунд после 3 неудачных попыток за 30 секунд. В логах появляется SEC_LOGIN-1-QUIET_MODE_ON - маркер для SIEM-интеграции, по которому можно строить алерт.

Проверка: повторный запуск Hydra. Результат - таймаут после трёх попыток, лог на роутере фиксирует блокировку. Конфигурация подтверждена атакой. Если Hydra всё ещё пролезает - значит, где-то опечатка в конфиге. Ищи.

Ограничения домашнего киберполигона и когда его недостаточно​

Домашняя лаборатория для CCIE Security и OSCP - инструмент с чёткими границами, и врать себе про них не стоит.

Где домашняя лаба НЕ заменяет реальную практику:

CCIE Lab Exam использует Cisco CML в собственной среде. Специфику интерфейса, тайминг и формат заданий дома не воспроизвести. Без хотя бы одного прогона на Cisco Practice Labs рискуешь потерять время на навигацию, а не на конфигурацию. Обидно завалить экзамен не из-за знаний, а из-за незнакомого GUI.

OSCP-машины в среде Offensive Security содержат уникальные уязвимости, которых нет в Metasploitable. HackTheBox и TryHackMe ближе к реальному экзамену, но тоже не идентичны.

Тяжёлые VM - Cisco ISE в полной конфигурации (pxGrid, SXP, TrustSec) требует 28-32 ГБ RAM. На стенде с 64 ГБ RAM ISE в полной конфигурации сожрёт большую часть ресурсов, оставляя мало места для остальной топологии.

Облачные компоненты - DNAC, Firepower AMP Cloud, Umbrella - не эмулируются локально. Для них - DevNet Sandbox и dCloud с ограниченным временем сессии.

Физическое оборудование - WLC + точки доступа, IP-телефония - требуют реальных устройств. ASA 5506-X на вторичном рынке стоит $50-100, WLC 2504 - $30-50, но это дополнительные расходы, шум и тепловыделение. Жена/соседи по комнате оценят гудение серверов в 3 часа ночи.

Когда переходить от стенда к внешним ресурсам:
  • Три раза подряд проходишь свою лабораторную без ошибок - пора на незнакомые машины (HTB, OSCP Labs).
  • Конфигурация CCIE собирается за 40% отведённого времени - пора тренировать troubleshooting на чужих топологиях с предустановленными ошибками.
  • Все уязвимости на стенде эксплуатируются за час - добавлять новые VM или переключаться на CTF-площадки.
Домашний стенд - фундамент, не финиш. Он даёт понимание механики, но экзамен проверяет скорость адаптации к незнакомым сценариям.

Индустрия ИБ делит людей на «красных» и «синих». Для HR-описаний вакансий это удобно, для реальной компетенции - вредно. Лучшие пентестеры, которых я встречал на проектах, начинали как сетевики. Лучшие сетевые архитекторы - те, кто хотя бы раз ломал собственную конфигурацию на стенде и видел, где она разваливается. Многие гайды по домашним лабораториям разделяют CCIE и OSCP как два непересекающихся мира - отдельный стенд для роутеров, отдельный для Kali. Это архитектурная ошибка, которая удваивает расходы и создаёт специалистов с односторонним зрением. Инженер, который настроил Zone-Based Firewall, но ни разу не пробовал его обойти, не понимает своей конфигурации до конца. Пентестер, который ломает ASA, но не знает, как она настраивается изнутри, тратит часы на тупиковые векторы, закрываемые одной строкой в policy-map. Объединённый стенд заставляет переключаться между ролями - и именно это переключение создаёт глубину, которую не даёт ни один учебник. Через год такого режима перестаёшь думать категориями «атака» или «защита» - начинаешь видеть обе стороны конфигурации одновременно. Это навык, который не тестирует ни один экзамен, но за который платят на реальных проектах. На WAPT эту связку «настроил - сломал - починил» проходят в нескольких модулях с лабами, и именно она отличает инженера от человека с сертификатом.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab