Lesson 10 · 约 18 分钟
不只会挡:主动防御、蜜罐与蜜网
开场:守了这么久,能不能反过来「钓鱼」
前九课学的多是被动防御:防火墙挡流量、IDS 看告警、补丁堵漏洞、杀毒查恶意代码——都是「守」。 第 15 章讲的是主动防御:不只挡,还要诱敌、欺骗、收集情报。 本章考点很多,但上午卷最高频的是 15.6 网络攻击陷阱技术——也就是蜜罐和蜜网。 其他技术(白名单、流量清洗、可信计算等)知道「干什么、和蜜罐怎么分」即可。
零、先复习再开新
R1 · 题干写「伪装软件、远程控制、不会自我复制」,应判为?
答案 B。伪装 + 远控 + 不自传 = 木马。蠕虫关键词是独立、自传播、扫网。
R2 · 零日漏洞最关键的特征是?
答案 B。零日 = 零补丁。有补丁没打 ≠ 零日。
一、主动防御 vs 被动防御
| 被动防御 | 主动防御 |
|---|---|
| 防火墙、IDS/IPS、审计、补丁、杀毒 | 蜜罐/蜜网、欺骗、流量牵引、软件白名单、流量清洗 |
| 挡在门外、事后追溯 | 故意设陷阱,诱捕攻击者 |
口诀(主动 vs 被动防御):被动挡和查,主动诱和骗。
蜜罐是主动防御的典型代表,也是 IDS 技术的重要发展方向(教材原话,选择题出现过)。
蜜罐是主动防御的典型代表,也是 IDS 技术的重要发展方向(教材原话,选择题出现过)。
二、蜜罐是什么
蜜罐(Honeypot):一种欺骗技术,故意部署的陷阱系统/服务,没有真实业务用途。 正常用户不会访问蜜罐;凡是有流量进出蜜罐,几乎都意味着扫描或攻击——因此能聚焦攻击流量,详细记录攻击者的手法、工具、恶意代码样本,用于监测、分析、溯源和威胁情报。
陷阱:蜜罐 ≠ 防火墙(不做访问控制策略)· ≠ IDS(不旁路监测真实业务)· ≠ 审计(不记录合法业务操作)。
关键词:诱捕、欺骗、故意暴露、收集攻击数据。
关键词:诱捕、欺骗、故意暴露、收集攻击数据。
三、四种配置方式(真题必考)
教材与历年真题反复考蜜罐的四种不同配置,务必逐条对上关键词:
| 配置方式 | 干什么 | 考试关键词 |
|---|---|---|
| 诱骗服务 Deception Service | 在特定 IP 服务端口侦听,像真实应用一样对网络请求应答 | 端口侦听、模拟服务响应(如 FTP 版本号) |
| 弱化系统 Weakened System | 配置已知弱点的操作系统,让攻击者更容易进入,方便收集攻击数据 | 故意留漏洞、易入侵 |
| 强化系统 Hardened System | 弱化系统的改进版:既能收集攻击数据,又具备更完善的取证能力,看起来更「安全」 | 弱化 + 取证 |
| 用户模式服务器 User Mode Server | 以用户进程运行在主机上,模拟功能健全的操作系统,迷惑攻击者并记录行为 | 用户进程、模拟 OS、便于隔离控制 |
口诀(蜜罐四种配置):诱骗听端口,弱化留漏洞,强化能取证,用户进程跑。
2023 年真题:「特定端口侦听并对网络请求应答」→ 诱骗服务。
2023 年真题:「特定端口侦听并对网络请求应答」→ 诱骗服务。
四、低交互 vs 高交互 · 三类主机
| 交互程度 | 特点 | 长短板 |
|---|---|---|
| 低交互 | 只模拟有限服务(如某个端口应答) | 部署简单、风险低;攻击者较易识破 |
| 高交互 | 提供真实/完整的操作系统环境 | 情报丰富;维护成本高,被控后风险大 |
蜜罐主机常见三类(了解即可):空系统(无业务的真实完整 OS)· 镜像系统(对生产环境镜像模拟)· 虚拟系统(虚拟机部署,不含真实业务数据)。
还可按用途分:研究型(深入分析攻击)与产品型(商用部署)。研究型蜜网多为高交互。
五、蜜网 Honeynet
蜜网 = 由多个蜜罐,配合路由器、防火墙、IDS、审计等组成的陷阱网络(也称陷阱网络)。 常配合流量牵引/重定向技术:识别到攻击流量后,通过路由改变或代理把攻击者「引」到蜜罐里,在受控环境中秘密监视和取证。
- 捕获恶意代码样本,供后续行为分析;
- 入侵取证,记录攻击者完整操作链;
- 分流攻击流量,保护真实业务;
- 丰富安全特征库,反哺 IDS/IPS 规则。
现代蜜网多基于虚拟化/云计算部署,成本比早期「堆物理机」低很多。
第 9 课提过「蜜罐抑制蠕虫传播」——蜜罐可以吸引并困住扫描传播的蠕虫,正是主动防御与恶意代码防范的衔接点。
六、第 15 章其他技术(知道分工即可)
| 技术 | 一句话 |
|---|---|
| 入侵阻断 | 检测到入侵后主动切断连接或隔离主机 |
| 软件白名单 | 只允许已知合法程序运行(默认拒绝未知) |
| 流量清洗 | 抗 DDoS,在入口过滤恶意洪泛流量 |
| 可信计算 | 从硬件信任根度量启动链,确保系统未被篡改 |
| 数字水印 | 在数据中嵌入隐蔽标记,用于溯源与版权保护 |
| 入侵容忍 | 系统被部分入侵后仍能继续提供核心服务 |
上午卷若考「诱捕攻击者、分析攻击手法」,选蜜罐;考「只允许名单内程序跑」,选白名单;考「过滤 DDoS 洪泛」,选流量清洗。
七、局限与部署要点
- 蜜罐必须隔离部署:被攻破后不能成为攻击内网的跳板;
- 低交互易被识破,高交互维护成本高、被控风险大;
- 蜜罐是补充手段,不能替代防火墙、补丁、终端防护等基础防线。
八、动手练一练
Q1 · 蜜罐技术最突出的特点是?
答案 B。A 是防火墙;C 是补丁管理;D 是 SIEM。蜜罐核心是诱捕与欺骗。
Q2 · 在特定服务端口侦听并对请求应答,属于哪种配置?
答案 A。端口侦听 + 模拟应答 = 诱骗服务。弱化/强化是整台 OS;用户模式是用户进程模拟 OS。
Q3 · 弱化系统与强化系统的主要区别是?
答案 B。弱化 = 故意留洞易进入;强化 = 弱化改进 + 更强取证。用户模式才是用户进程模拟。
Q4 · 蜜网(Honeynet)的正确描述是?
答案 B。蜜网是体系框架,含多个蜜罐及路由/防火墙/IDS 等。C 是流量清洗;D 是白名单。
Q5 · 低交互蜜罐相比高交互蜜罐,主要优势是?
答案 B。低交互模拟有限、风险低;高交互情报多但维护成本高、被控风险大。
Q6 · 用于过滤 DDoS 恶意洪泛流量的主动防御技术是?
答案 C。流量清洗专抗 DDoS 洪泛。蜜罐诱捕分析;白名单管程序;水印做溯源标记。
Q7 · A decoy system with no real business purpose, designed to lure attackers is a?(英文题)
答案 B。Honeypot = 蜜罐:无真实业务、故意诱捕攻击者的欺骗系统。
附加题(下午卷风格)· 点击展开答案
某企业希望在不暴露真实业务的前提下,收集攻击者使用的工具和手法,并记录完整操作过程供溯源。请推荐合适技术并说明部署要点。
① 推荐技术:部署蜜罐/蜜网(高交互型更适合记录完整操作链);可配合 IDS 与流量牵引,把可疑流量引向陷阱网络。
② 部署要点:与生产网严格隔离,防止被控后成为跳板;选合适配置(研究型可用弱化/强化系统);做好日志异地备份与取证。
③ 补充措施:蜜罐不能替代防火墙与补丁;收集到的情报应反哺 IDS 规则与威胁预警。
答题模板:选蜜罐 → 说目的(诱捕+情报)→ 说隔离 → 说不能替代基础防线。
② 部署要点:与生产网严格隔离,防止被控后成为跳板;选合适配置(研究型可用弱化/强化系统);做好日志异地备份与取证。
③ 补充措施:蜜罐不能替代防火墙与补丁;收集到的情报应反哺 IDS 规则与威胁预警。
答题模板:选蜜罐 → 说目的(诱捕+情报)→ 说隔离 → 说不能替代基础防线。
九、今日任务(约 35 分钟)
- 精读第 15 章(20 分钟):阅读第 15 章 网络安全主动防御技术,重点看 15.6 陷阱技术;对照蜜罐速查卡背四种配置。
- 口述辨析(10 分钟):不看笔记,用一句话区分蜜罐、防火墙、IDS、流量清洗各干什么。
- 睡前回忆(5 分钟):按考点背——① 主动 vs 被动防御:被动挡和查,主动诱和骗;② 蜜罐四种配置:诱骗听端口,弱化留漏洞,强化能取证,用户进程跑。
十、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 15 章 网络安全主动防御技术与应用(清华大学出版社)
- 真题考点(辅助):信管网 · 蜜罐四种配置 · 希赛 · 诱骗服务辨析
- 陷阱网络(辅助):蜜罐和蜜网 · 网络安全
- 速查:蜜罐速查 · 第 10 课口诀 · 第 9 课 恶意代码防范