火柴盒
一个在轻量级Kubernetes上运行的专业级家庭SOC(安全运营中心),专为Mac Mini M4(16GB RAM)设计。
里面是什么
| 组件 | 角色 | 为什么 |
|---|---|---|
| 瓦祖4.14.3 | SIEM/XDR | 日志收集、威胁检测、文件完整性监控、漏洞扫描 |
| OpenCTI 6.9.5 | 威胁情报 | MITRE ATT&CK映射、IOC管理、威胁馈送聚合 |
| 蜂巢+皮质 | 事件响应 | 案例管理、自动分析(VirusTotal、AbuseIPDB等) |
| 格拉法纳 | 监控 | SOC仪表板、集群健康状况、合规性可视化 |
| k3s | Kubernetes | 所有组件的轻量级编排 |
| MCP服务器 | AI集成 | Claude Code可以直接查询警报、案例和威胁情报 |
快速开始
先决条件
- 带苹果硅(M1/M2/M3/M4)的macOS
- Homebrew 已安装
- 16GB+内存(建议32GB)
- 120GB+可用磁盘空间
1.安装依赖项
brew install lima kubectl helm2.启动集群
cd MatchBox
./scripts/setup-lima.sh3.部署堆栈
./scripts/deploy-stack.sh4.访问仪表板
增添 /etc/hosts:
soc.homelab.local然后打开:
- 瓦祖:https://soc.homelab.local/wazuh
- 蜂巢:https://soc.homelab.local/thehive
- OpenCTI:https://soc.homelab.local/opencti
- 格拉法娜:https://soc.homelab.local/grafana
5.测试管道
./scripts/test-flow.sh资源配置文件(精简配置)
专为16GB Mac Mini M4设计。Lima VM获得10GB RAM。
| 状态 | RAM使用情况 | 正在运行什么 |
|---|---|---|
| 稳态 | ~7.1GB | k3s,OpenSearch,Wazuh,监控(始终打开) |
| 调查模式 | ~10.5GB | +蜂巢、Cortex、OpenCTI(按需) |
| 全栈 | ~10.5GB | 一切,通过CronJobs安排的连接器 |
MCP服务器集成
三个自定义MCP服务器让Claude Code与SOC交互:
# Query Wazuh alerts from Claude Code
"Show me all critical alerts from the last 24 hours"
# Manage TheHive cases
"Create a case for the brute force attack on 192.168.1.50"
# Search OpenCTI threat intel
"What MITRE ATT&CK techniques are associated with this IP?"仪表盘
这 MatchBox SOC指挥中心 是一个SvelteKit仪表板,它将所有5项服务统一到一个具有实时监控功能的窗格中。
运行仪表板
# 1. Copy environment config
cp .env.example .env
# Edit .env with your service credentials
# 2. Port-forward Grafana (from your k3s cluster)
kubectl port-forward -n monitoring svc/monitoring-grafana 3000:80 &
# 3. Start the dashboard
cd dashboard
npm install
npm run dev -- --port 5173
# 4. Open http://localhost:5173所得
- 服务概述 --Wazuh、Grafana、OpenCTI、TheHive和Cortex的健康状况和关键指标
- 实时监控 --带有主题同步的嵌入式Grafana仪表板(Wazuh SOC、K8s集群、节点导出器、CoreDNS)
- Wazuh详图 --警报细分、代理状态、CIS Benchmark SCA合规性(分段进度条)
- 每个服务页面 --每个工具的深入视图,带有实时指标
- 日光主题 --亮/暗切换,可在仪表板和嵌入式Grafana上同步
