Metasploitable2は学習用に意図的な脆弱性を含む仮想マシンです。Rapid7の公式資料も、外部の敵対的なネットワークに公開しないよう注意しています。構築方法そのものは既存のMetasploitable2構築記事に譲り、ここでは起動前・検証中・終了後の安全確認に絞ります。所有・管理し、検証の許可を得た環境だけが対象です。
起動前:ネットワークの接続先を目で確認する
VMのネットワークアダプターを一覧し、ブリッジ接続や不要な2枚目のアダプターがないか確認します。VMwareの公式説明では、ブリッジは物理ネットワークに接続し、Host-onlyはホストと共有する仮想ネットワークを作ります。Host-onlyはインターネットからの分離に役立っても、ホストから完全に隔離する設定ではありません。 ホストにも接続させたくない目的なら、ネットワークを無効にするなど、目的に合う構成を選びます。NATもホスト側を通じて外部通信が可能なため、検証目的なしに有効化しません。
ネットワーク設定を変更した後は、意図した仮想ネットワークに接続しているか、VMとホストの設定画面を再確認します。外部公開や社内LAN接続の疑いがあれば、検証を始めずVMを停止します。
検証中:変更点と範囲を残す
開始前に復元できるスナップショットを取り、対象VM、ネットワーク、作業目的、開始時刻を記録します。スナップショットを取っただけでは隔離は保証されません。作業中にアダプターを増やしたり、共有フォルダーやクリップボード経由で実データを持ち込んだりしないよう注意します。認証情報は検証専用のものを使い、実在の業務用認証情報を投入しません。
この記事には侵入手順、攻撃コマンド、実際の脆弱性を突く操作は載せません。観察の例を掲載する場合は「説明用の例」と明記し、実測ログであるかのように扱わない方針です。
終了後:停止と撤収までを検証に含める
検証を終えたらVMを停止し、外部接続が残っていないか確認します。必要な学習メモだけを残し、スナップショットやコピーの保管先・共有範囲を点検します。次回のために保存する場合も、脆弱なVMを常時起動したままにしないことを運用ルールにします。検証環境全体の考え方は、安全な技術検証環境の作り方で確認できます。
