Honeynet(蜜网)对抗

admin 2026-08-27 06:43:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Honeynet蜜网平台采用Server+Agent分层架构,提供103种低中交互蜜罐覆盖工控IoT等协议,通过TLS1.3和mTLS保障自身安全。核心价值在于将攻击探测转化为完整证据链,支持AI威胁分析和离线情报。建议部署时确保网络可达性并隔离安全区域,逐步扩展诱捕覆盖面。 综合评分: 86 文章分类: 威胁情报,安全运营,实战经验,安全建设,解决方案


Honeynet(蜜网)对抗

原创

RTAi-Lab RTAi-Lab

RTAi-Lab

2026年8月21日 09:12 山东

在小说阅读器读本章

去阅读

Honeynet(蜜网)让攻击者走进你设计的世界

导语:

很多安全事件并不是从“入侵成功”开始的,而是从一次端口探测、一次弱口令尝试,或一张伪造登录页被访问开始的。

问题在于,传统安全设备往往更关注已经进入生产链路的攻击;而那些发生在边界、尚未触及真实业务的异常行为,常常被淹没在海量日志里。蜜网的价值,正是为攻击者准备一组“看起来值得尝试、实际上与生产环境隔离”的目标,并把每一次交互变成可分析、可追溯的证据。

Honeynet,就是围绕这件事构建的一套企业级蜜网与欺骗防御平台。

图 1|Honeynet 攻击态势大屏:把分散的攻击活动汇总到统一视图

一套平台,管理分布式蜜网

Honeynet 采用 Server + Agent 的分层架构。

Server 是统一控制面,负责管理 API、Web 控制台、节点、蜜罐编排、告警、情报和审计;Agent 部署在管理端或远程 Linux/Windows 主机上,负责真正监听端口、运行蜜罐、投放蜜饵、采集事件并回传。

这意味着,管理人员不需要登录每一台节点主机手工改配置。节点上线后会通过心跳上报自身能力,控制台只展示该节点真正支持的服务;创建、启动、停止或迁移蜜罐,最终都由 Server 下发目标状态,由 Agent 在本地收敛执行。

在数据层面,MySQL 保存用户、节点、蜜罐、规则和系统配置等业务数据,ClickHouse 专门承载攻击事件与安全分析数据。Docker 只用于数据引擎,不负责运行蜜罐,蜜罐本身由 Go 原生进程和操作系统服务运行。

图 2|运行总览:节点、事件和系统状态集中呈现

从一次探测,到一条完整证据链

Honeynet 的核心不是“开了多少端口”,而是能否把攻击行为稳定地记录下来。

一次典型流程可以是:攻击者扫描节点端口,Agent 识别到连接或协议交互;蜜罐返回受控响应,并记录请求、凭据、命令或协议字段;事件先进入 Agent 的持久化队列,再由 Server 写入分析引擎;检测规则完成边缘初筛和中心复核后,系统生成告警、IOC、实时推送和审计记录。

即使 Server 或分析引擎短暂不可用,Agent 也不会静默丢弃尚未确认的事件。队列满载时会明确拒绝新写入并记录错误;被判定为永久无效的事件,会先追加到权限为 0600 的死信文件并执行 fsync,再从主队列移除。这种设计更接近取证系统,而不是普通的访问日志。

覆盖真实协议,也支持 Web 诱捕

当前版本包含 36 种 Go 原生协议蜜罐,以及来自 honeypot-templates-server 的 67 种完整 Web 资源,总计 103 种可真实监听的低交互或中交互蜜罐。

协议覆盖从 FTP、DNS、SMTP、PostgreSQL、MySQL、Redis、MongoDB、Kafka、MQTT,到 SMB、RDP、LDAP、SNMP、VNC,再到 Siemens S7comm、CoAP、BACnet/IP 等工控与 IoT 场景。系统不仅记录“有人连过来”,还可以捕获认证尝试、查询、命令、写操作和协议特征。

对于 Web 诱捕,Agent 直接读取资源包中的原始文件,支持静态页面、查询参数映射和接口式路径。请求会被标记为 web.request,表单、JSON、查询参数或 Basic Auth 中出现凭据时,会进一步生成 web.credential 事件。资源不会执行包内脚本,也不会把抓包时的压缩或长度头错误地带入响应。

如果现成页面不够用,还可以通过受限 YAML 定义自定义 Web 模板,配置路径、方法、响应和需要捕获的字段。模板不执行任意脚本、文件引用或用户代码,降低了“为了诱捕攻击而引入新风险”的可能性。

图 3|蜜罐实例:从服务目录到真实监听实例的统一编排

安全能力,不只是蜜罐本身

蜜网平台必须先保护好自己,才有资格观察攻击者。Honeynet 在控制链路、升级链路和证据处理上做了多层约束:

  • • Agent 网关使用 TLS 1.3 和 mTLS,节点通过 CA 指纹固定完成引导,注册令牌为一次性令牌,默认有效期 30 分钟。
  • • 节点证书默认有效期 400 天,并在到期前自动续期;证书序列号可吊销,删除节点时会主动断开控制连接。
  • • Agent 发布采用 SHA-256 与 Ed25519 签名清单。Linux 支持金丝雀和分批升级,启动失败、卡死或健康确认超时会由进程外守护器自动回滚。
  • • Server 使用独立低权限用户运行;私钥、内部 CA 和升级密钥按最小权限保存。
  • • 攻击证据默认可以完整保留;如果部署方启用敏感信息脱敏策略,凭据和原始请求可按掩码、长度和 SHA-256 摘要返回,管理员或运营人员查看原文时会留下审计记录。
  • • 被动扫描感知默认关闭,只观察到达节点网卡的 TCP SYN 和 UDP 流量,不新增监听端口,也不修改 iptables/nftables。

这套设计的重点,是让蜜网成为一个可控的传感器,而不是一组无人维护的“诱饵主机”。

图 4|扫描感知:观察到达节点的探测流量,并将扫描行为纳入事件链路

告警、情报与 AI:让数据真正进入运营流程

采集到事件只是开始。Honeynet 支持规则阈值、静默、IOC 自动沉淀、资产聚合和审计日志,并可通过 SMTP、Syslog、Webhook、企业微信、钉钉和飞书外发告警。外发任务会持久化,失败后按策略重试,Server 重启后仍能恢复未完成任务。

攻击源定位支持离线 IPIP 城市库,不需要把攻击 IP 发送到外部定位接口;离线威胁情报库支持 IPv4/IPv6 查询,事件列表、详情和实时推送都可以即时显示情报标签。

平台还提供 AI 威胁分析模块,可接入 DeepSeek、GLM 或其他 OpenAI 兼容接口。默认只发送归一化证据和检测结论,原始数据需要显式开启;API Key 会加密保存,查询接口不会回显密钥。AI 规则优化采用样本分层、隐藏评估集、受限语法校验和人工审批流程,模型没有直接发布线上规则的权限。

图 5|AI Agent:辅助分析事件,但保留人工审批和发布边界

如何开始部署

Honeynet 支持 Linux AMD64/ARM64 与 Windows x86/x64 管理端,也支持多种 Linux 和 Windows Agent 构建。推荐的原生部署方式是:准备 MySQL 8,构建或下载 Server 发布包,配置可被节点访问的 public_url 和 agent_public_url,再从控制台创建节点并下发一次性安装命令。

从源码构建 Linux AMD64 管理端发布包:

make release-server VERSION=0.24.0 TARGET_OS=linux TARGET_ARCH=amd64

生产环境需要特别注意三点:

  1. 1. public_url 和 agent_public_url 不能填写 localhost,必须是其他节点可达的地址。
  2. 2. ClickHouse 的 8123 和 9000 默认只绑定本机,不应直接暴露到公网。
  3. 3. 如果启用 HTTPS,应使用可信反向代理或正确配置证书;不要使用 curl -k 绕过证书校验。

部署完成后,安全团队可以先放置网络蜜饵、凭据蜜饵和少量高价值协议蜜罐,再根据真实扫描噪声逐步扩展覆盖面。对于生产环境,建议将蜜网节点放在隔离的安全区域,并为告警、证书、数据库和事件保留独立的备份与审计策略。

图 6|服务管理:按节点实际能力选择和部署蜜罐服务

结语:没人应该访问的系统,变成前沿哨所

真正有价值的蜜网,不是堆砌页面和端口,而是让每个诱捕点都有清晰的身份、可验证的行为、稳定的事件链路和明确的处置入口。

Honeynet 试图把蜜罐、节点、诱饵、检测、情报、告警和升级纳入同一个控制面:让攻击者看到的是一个足够真实的目标,让防守者得到的是一条足够完整的证据。

图 7|威胁情报:为攻击来源补充离线情报标签,辅助研判和处置

项目地址:https://github.com/Ta0ing/Honeynet


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:RTAi-Lab RTAi-Lab RTAi-Lab《Honeynet(蜜网)对抗》

评论:0   参与:  0