蜜罐类型(低/高交互、Web/数据库蜜罐)、主流开源(HFish/T-Pot/Cowrie)、部署位置与告警使用,以及攻防双方视角。
写在前面:合法学习边界
本文介绍蜜罐的部署与使用,用于授权环境与攻防演练。
一、蜜罐是什么
蜜罐是“故意暴露的诱饵”:伪装成有价值但没真实数据的主机/服务,用来吸引攻击者。攻击者一旦触达蜜罐,防守方就能提前发现、取证、溯源。
二、蜜罐的类型
1. 按交互程度
1
2
| 低交互:模拟协议响应,成本低、危险小
高交互:真实系统/容器,能捕获更多行为、风险高
|
2. 按场景
1
2
3
4
| Web 蜜罐:伪装网站/后台,诱捕 Web 攻击
数据库蜜罐:伪装 MySQL/Redis 等
SSH 蜜罐:记录爆破行为
服务蜜罐:FTP、SMB 等
|
三、主流开源蜜罐
1
2
3
4
5
| HFish:国产、图形化、免费,部署简单,社区活跃
T-Pot:多蜜罐平台,功能全、偏研究
Cowrie:SSH/Telnet 蜜罐,记录交互
Glastopf / SNARE:Web 蜜罐
(商业:绿盟、深信服等有蜜罐产品线)
|
四、部署位置与用法

1
2
3
4
| 部署:公网边界、内网关键网段、DMZ、办公网
伪装:用真实业务域名/IP 相近的名字
告警:触达蜜罐即高危告警(正常流量不该碰它)
溯源:记录攻击手法、工具、IP、行为
|
五、蜜罐的核心价值
1
2
3
4
| 提前发现:正常不会碰蜜罐,碰了就是攻击
诱饵转移:把攻击引向蜜罐,保护真资产
情报收集:捕获攻击工具/手法/自动化扫描
重保/护网:识别红队行为
|
六、识别与对抗(攻方视角)
1
2
3
| 蜜罐特征:服务过于开放、无真实业务数据、
响应异常、端口特征与其他设备不一致
工具指纹:某些蜜罐有已知特征
|
1
| 提示:攻击者也会探测蜜罐,蜜罐要“演得像真的”
|
七、运维要点
1
2
3
4
| 蜜罐要隔离在安全网段,防被当跳板
数据不落真实业务库
告警要接入态势感知/EDR 统一研判
定期更新伪装与指纹,避免被识别
|
部署与操作步骤
1
2
3
4
5
| 第 1 步:选定蜜罐类型(HFish / T-Pot / Cowrie / Web 蜜罐)
第 2 步:部署在隔离网段,伪装成真实业务
第 3 步:配置诱饵(假账号/假数据/仿真端口)
第 4 步:接入告警(态势感知/EDR 统一研判)
第 5 步:定期更新伪装与指纹,避免被识别
|
八、小结
蜜罐是“用诱饵换情报”的防御手段:正常流量永远不该碰它,碰了就是威胁信号。它和态势感知、EDR 配合,能显著提升发现能力。理解蜜罐类型、HFish/T-Pot 等工具和它的弱点,攻防两端都绕不开它。