适用场景
蜜罐的价值是"低成本高信噪比":正常业务永远不会访问它,一旦有人来,几乎可以确定是攻击行为。
配置步骤(告警与研判)
# 1) 任何连接都记录(含源 IP、时间、协议、交互内容)
# 2) 研判分级:扫描类 / 尝试登录 / 成功登录 / 执行命令
# 3) 关联:与同一源 IP 在业务系统的行为关联
# 4) 联动:确认为攻击后封禁并排查该源 IP 的其它活动
关键参数与建议
- 选型:低交互(模拟服务)成本低、高交互(真实系统)信息多但风险高
- 部署位置:与业务同网段但不在业务路径上,伪装成"看起来有用"的系统
- 诱饵:弱口令、假数据库、假配置文件、假凭据
- 告警:任何访问都值得关注,区分扫描与深度交互
- 运营:定期更新诱饵、分析攻击手法、联动封禁
容易踩的坑
- 告警太多(全网扫描)导致无人处理
- 只封禁不关联,攻击者换 IP 继续
- 不区分扫描与深度交互,浪费响应资源
验证与巡检
# 验证:模拟一次「登录尝试」与「下载文件」,确认分级正确
- 巡检:告警分级规则、处置记录
小结
蜜罐的产出有两类:入侵预警(有人在内网活动)与攻击情报(攻击者用什么手法)。前者是安全价值,后者用于加固与检测。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。