适用场景

蜜罐的价值是"低成本高信噪比":正常业务永远不会访问它,一旦有人来,几乎可以确定是攻击行为。

配置步骤(部署位置与诱饵设计)

# 1) 位置:与业务同网段,IP 命名像「数据库/财务/备份」
# 2) 诱饵:/etc/passwd 假文件、假 application.yml、弱口令服务
# 3) 隔离:蜜罐出网受限,禁止其访问真实业务
# 4) 记录:全流量记录 + 进程与命令审计

关键参数与建议

  • 选型:低交互(模拟服务)成本低、高交互(真实系统)信息多但风险高
  • 部署位置:与业务同网段但不在业务路径上,伪装成"看起来有用"的系统
  • 诱饵:弱口令、假数据库、假配置文件、假凭据
  • 告警:任何访问都值得关注,区分扫描与深度交互
  • 运营:定期更新诱饵、分析攻击手法、联动封禁

容易踩的坑

  • 蜜罐配置漏洞被当成跳板,反而引入风险
  • 蜜罐能访问真实业务,被攻陷后横向移动
  • 诱饵太假(空壳系统),攻击者一眼识破

验证与巡检

# 验证:确认蜜罐无法访问业务网段;测试访问触发告警
  • 巡检:隔离策略、告警链路、诱饵更新记录

小结

蜜罐的产出有两类:入侵预警(有人在内网活动)与攻击情报(攻击者用什么手法)。前者是安全价值,后者用于加固与检测。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。