网络安全 | 第三篇:渗透环境搭建
一、前言
环境是网安学习的地基。很多新手拿到 EXP、POC 脚本直接运行,出现各种模块缺失、版本不兼容、工具打不开,绝大多数都是环境配置问题。
本次搭建包含 5 大组件:
- Python2.7 + Python3.x 双版本:运行新旧渗透脚本、POC、EXP
- JDK8:Java 系安全工具运行基础环境
- Burp Suite Professional:Web 渗透中间人抓包改包神器
- VMware Workstation:虚拟机软件,提供隔离攻防实验环境
- Kali Linux:预装大量安全工具的专业渗透操作系统
🖥️硬件参考建议:Windows10/11 64 位,内存≥8G(推荐 16G),硬盘预留 60G 以上空闲空间;安装工具时建议临时关闭杀毒,避免误拦截工具文件。
二、Python 双版本安装与多版本管理
2.1 为什么需要 Python2 与 Python3 共存
- Python3.x(主流版本):当前安全社区新标准,新脚本、新 POC、第三方库全部基于 Python3 开发。
- Python2.7(已停止官方维护):大量上古经典 EXP、老渗透工具、载荷生成器只兼容 Python2.7,删掉就无法运行老旧脚本。
只装单一版本,运行不兼容脚本会直接抛出语法错误、模块缺失报错。
2.2 Python3.13 安装步骤
-
获取安装包:前往 Python 官方网站下载对应安装包 官网地址: www.python.org/downloads/
选择版本:python‑3.13.12‑amd64.exe -
双击启动,选择 Customize installation(自定义安装)
-
勾选关键选项:
Add python.exe to PATH、Use admin privileges when installing py.exe -
Optional Features 页面保持 pip、IDLE 默认勾选;
-
Advanced Options 修改安装路径,建议放到非 C 盘英文目录,示例:
E:\python\python3.13
安装完成。
✅验证安装:Win+R 输入 cmd 打开命令行
py -3 --version # 输出 Python 3.13.12 代表成功
2.3 Python2.7 安装步骤
Python2.7 不会自动写入环境变量,安装时必须手动勾选 PATH 选项。
-
安装包:Python 官网归档页面下载
python‑2.7.18.amd64.msi
Python2.7 归档下载页: www.python.org/downloads/r… -
选择为所有用户安装,修改安装路径例如:
D:\Program_other\python2.7 -
在组件列表务必勾选:
Add python.exe to Path,自动把 Python2 写入系统 Path。 -
等待安装结束。
✅验证安装
py -2 --version # 输出 Python 2.7.18 代表成功
2.4 Windows py 启动器管理多版本(重点)
Windows 自带py.exe启动器,是官方推荐多版本管理方案,避免直接敲 python/pip 带来版本混淆。
表格
| 功能 | 命令 |
|---|---|
| 查看 Python2 版本 | py -2 --version |
| 查看 Python3 版本 | py -3 --version |
| 查看 Python2 的 pip | py -2 -m pip --version |
| 查看 Python3 的 pip | py -3 -m pip --version |
| 使用 Python2 运行脚本 | py -2 test.py |
| 使用 Python3 运行脚本 | py -3 test.py |
⚠️坑点:不要直接写
pip install xxx,双版本环境下你不知道会装到哪个 Python 版本中!
安装第三方库标准写法
# 给Python2安装库
py -2 -m pip install 库名
# 给Python3安装库
py -3 -m pip install 库名
pip 国内镜像源加速
国外源下载速度慢、经常超时,可使用清华源、阿里云源。
单次临时换源(仅本次安装生效)
# Python2 使用阿里云源安装
py -2 -m pip install requests -i https://mirrors.aliyun.com/pypi/simple/
# Python3 使用清华源安装
py -3 -m pip install requests -i https://pypi.tuna.tsinghua.edu.cn/simple
永久配置镜像源
# Python2永久设置阿里云源
py -2 -m pip config set global.index-url https://mirrors.aliyun.com/pypi/simple/
# Python3永久设置阿里云源
py -3 -m pip config set global.index-url https://mirrors.aliyun.com/pypi/simple/
# 查看当前pip源配置
py -3 -m pip config list
# 恢复官方默认源
py -3 -m pip config unset global.index-url
2.5 经典报错案例:ModuleNotFoundError
现象:运行脚本提示 ModuleNotFoundError: No module named 'requests',执行 pip install requests 之后依旧报错。
原因:脚本需要 Python2 运行,但是pip install默认把库安装到 Python3 环境,Python2 环境没有这个模块。
✅解决:判断脚本对应版本,使用 py -2 -m pip install requests 安装对应版本的依赖。
三、JDK8 安装与环境变量配置
3.1 渗透测试为什么需要 JDK
JDK(Java Development Kit)Java 开发工具包,相当于 Java 程序的 “汽油”。
Burp Suite 等大量安全工具基于 Java 开发,没有 JDK 直接无法启动;
Java 反序列化、Log4j、Struts2 漏洞复现分析依赖 Java 环境;
JDK8 为行业公认 LTS 稳定版本,兼容性最好,资源占用低。
在 cmd 输入
java -version提示 “不是内部或外部命令”,说明未安装或者环境变量没有配置。
3.2 JDK8 安装
-
官网下载:Oracle 官方归档页面下载 JDK8 安装包,注意 Oracle 官网下载 JDK 需要注册 Oracle 账号。
JDK8 归档下载地址: www.oracle.com/java/techno… -
双击安装包,修改 JDK 安装路径为英文路径,示例:
D:\Program Files\Java\jdk‑1.8 -
继续下一步,后续会弹出 JRE 安装窗口,同样修改路径到
D:\Program Files\Java\jre‑1.8,完成安装。
3.3 配置系统环境变量
Windows 搜索打开【查看高级系统设置】→点击【环境变量】
在系统变量区域点击【新建】
变量名:JAVA_HOME(大小写严格)
变量值:填写 JDK 根目录 D:\Program Files\Java\jdk‑1.8(不要填 bin 目录)
在系统变量找到 Path,点击【编辑】,新建两条条目:
%JAVA_HOME%\bin
%JAVA_HOME%\jre\bin
所有弹窗全部点击确定保存!
⚠️重点:环境变量修改完成,必须新开 cmd 窗口测试,旧 cmd 不会加载新环境变量。
✅验证配置:新开 cmd 执行
java -version
输出版本信息 java version "1.8.0_441" 即配置成功。
四、Burp Suite 专业版安装激活
4.1 Burp Suite 是什么
Burp Suite(简称 BP)是 Web 渗透测试行业标杆中间人代理工具,相当于架在浏览器和网站中间的检查站。
- 拦截、查看、篡改 HTTP/HTTPS 请求响应;
- Repeater 重放数据包;
- Intruder 暴力破解;
- Scanner 漏洞扫描(专业版独有,社区版没有扫描功能)。
本文使用版本:Burp Suite Professional 2026.3,插件兼容性优秀。 官方下载地址: portswigger.net/burp/releas…
注意:Burp Suite 专业版为商业付费软件,官网下载后需要购买官方授权许可进行激活。
4.2 官方正版激活操作步骤
- 访问 PortSwigger 官网,下载 Burp Suite Professional 对应版本 jar 安装包。
- 准备好官方购买得到的正版 License 密钥。
- 使用本机已配置好的 JDK 环境运行 Burp Suite 主程序。
- 启动 Burp Suite,输入官方提供的授权密钥,按照软件指引完成在线激活。
💡提示:也可以选择 Burp Suite Community 社区版免费体验,社区版缺少 Scanner 扫描器等核心高级功能,适合简单学习体验。
4.3 启动注意事项
- 使用本机配置完成的 JDK 环境启动程序。
- 建议创建桌面快捷方式;打开后选择
New temporary project新建临时项目进入主界面。
五、VMware 与 Kali Linux 虚拟机基础
虚拟机用来提供隔离的攻防环境,就算系统中毒崩溃,不会破坏宿主机 Windows 系统。
5.1 VMware 核心特点
- 一台物理机虚拟多台独立计算机;
- 快照功能:保存系统状态,实验搞坏一键还原;
- 支持多种虚拟网络模式。
VMware Workstation Pro 官网下载地址: www.vmware.com/products/wo…
安装要点:
- 修改安装路径到 D/E 盘,不建议装 C 盘;
- 关闭更新提示,保留桌面快捷方式;
- 注意处理 Hyper‑V 冲突。
5.2 VMware 三大网络模式
表格
| 模式 | 作用 | 场景 |
|---|---|---|
| NAT 模式(新手首选) | 虚拟机共享宿主机网络上网,无需配置 IP | 适合查资料、跑工具 |
| 桥接模式 | 虚拟机获得局域网独立 IP,和本机、同局域网设备互通 | 适合内网渗透演练 |
| 仅主机模式 | 仅虚拟机与宿主机互通,完全断外网 | 用于恶意样本分析 |
新手练习默认使用 NAT 模式即可。
5.3 Kali Linux 导入配置
Kali 是预装几百款安全工具的渗透专用 Linux 系统。
Kali 官方镜像下载地址: www.kali.org/get‑kali/#v… 选择 VMware 预构建虚拟机镜像,官方直接提供 vmware 虚拟机包,无需自己安装系统。
-
解压官方镜像压缩包,存放路径必须全英文,不能出现中文文件夹,找到
.vmx虚拟机配置文件。 -
VMware 点击【打开虚拟机】选中
.vmx文件。 -
硬件配置建议:内存分配 4GB,处理器 1 核 4 线程。
-
开机登录:默认账号
kali,密码kali;输入密码屏幕不显示字符属于 Linux 安全机制。 -
切换 root 权限:终端执行
sudo su,输入密码 kali。
Kali 更换国内阿里云源
解决国外源下载慢、更新失败问题:
# 清理旧源缓存
rm -rf /etc/apt/sources.list*
rm -rf /var/lib/apt/lists/*
apt clean
# 写入阿里云kali源
echo "deb https://mirrors.aliyun.com/kali kali‑rolling main non‑free contrib" > /etc/apt/sources.list
# 更新软件索引
apt update
配置完成建议拍摄虚拟机快照,留存干净初始环境。
关机规范:系统内执行关机,不要直接关闭 VMware 窗口强制断电,会损坏虚拟磁盘文件。
六、常见易错点总结
表格
| 错误认知 | 正确做法 |
|---|---|
| 直接敲 pip install 就完事 | 双版本环境必须使用 py -2 -m pip /py -3 -m pip 指定版本 |
| Python2.7 老旧不需要 | 安装大量历史 EXP 只支持 Python2.7,学习渗透建议保留 |
| JDK 安装完就可以直接用 | 需要配置 JAVA_HOME 和 Path 两条路径,否则系统找不到 java 命令 |
| 环境变量配置完直接旧 cmd 窗口测试 | 修改环境变量后必须新开终端窗口加载配置 |
| Kali 压缩包放中文文件夹 | 中文路径会导致虚拟机启动失败,全部使用英文路径 |
七、课后实操任务
全部软件均从官方网站下载,完整复现本篇全部安装配置,每条验证命令执行通过无报错;
养成虚拟机快照备份习惯,保存干净实验环境;
牢记合规红线:所有测试仅限本地虚拟机、授权靶场,禁止对公网未授权系统扫描;
记录安装过程出现的报错现象,便于排错。
八、小结
渗透环境搭建是网络安全入门的首要基础,也是新手最容易踩坑的环节。版本不兼容、环境变量失效、路径中文、镜像源超时、权限配置错误等问题,都会直接导致渗透脚本无法运行、工具启动失败,阻碍后续攻防学习。
通过本次系统的环境搭建学习,我掌握了 Python 双版本共存管理、JDK 环境变量配置、Burp Suite 部署、VMware 虚拟机使用、Kali 系统优化全套基础操作。明白了规范的环境配置是所有渗透测试、漏洞复现、工具实操的前提。
同时我也深刻记住了网安学习的核心原则:所有攻防实验必须在本地隔离虚拟机或授权靶场开展,严守法律合规红线。技术学习先守底线,再练能力。
后续我将依托搭建好的完整安全环境,扎实开展漏洞复现、数据包分析、渗透测试实操等练习,不断积累实战经验,夯实网络安全入门基础,为进阶 Web 安全、内网渗透等核心课程做好充足准备。
最后
关于网络安全技术储备
网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣(黑客),都是未来职业选择中上上之选,为了保护自己的网络安全,学习网络安全知识是必不可少的。
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐

所有评论(0)