Lesson 10 · 约 18 分钟

不只会挡:主动防御、蜜罐与蜜网

本课目标:分清主动防御与被动防御;背住蜜罐四种配置方式;会判蜜罐 vs 防火墙/IDS;知道蜜网是什么、低交互与高交互有何不同;了解第 15 章其他主动防御技术的考点定位。

开场:守了这么久,能不能反过来「钓鱼」

前九课学的多是被动防御:防火墙挡流量、IDS 看告警、补丁堵漏洞、杀毒查恶意代码——都是「守」。 第 15 章讲的是主动防御:不只挡,还要诱敌、欺骗、收集情报。 本章考点很多,但上午卷最高频的是 15.6 网络攻击陷阱技术——也就是蜜罐和蜜网。 其他技术(白名单、流量清洗、可信计算等)知道「干什么、和蜜罐怎么分」即可。

零、先复习再开新

R1 · 题干写「伪装软件、远程控制、不会自我复制」,应判为?
答案 B。伪装 + 远控 + 不自传 = 木马。蠕虫关键词是独立、自传播、扫网。
R2 · 零日漏洞最关键的特征是?
答案 B。零日 = 零补丁。有补丁没打 ≠ 零日。

一、主动防御 vs 被动防御

被动防御主动防御
防火墙、IDS/IPS、审计、补丁、杀毒蜜罐/蜜网、欺骗、流量牵引、软件白名单、流量清洗
挡在门外、事后追溯故意设陷阱,诱捕攻击者
口诀(主动 vs 被动防御):被动挡和查,主动诱和骗
蜜罐是主动防御的典型代表,也是 IDS 技术的重要发展方向(教材原话,选择题出现过)。

二、蜜罐是什么

蜜罐(Honeypot):一种欺骗技术,故意部署的陷阱系统/服务,没有真实业务用途。 正常用户不会访问蜜罐;凡是有流量进出蜜罐,几乎都意味着扫描或攻击——因此能聚焦攻击流量,详细记录攻击者的手法、工具、恶意代码样本,用于监测、分析、溯源和威胁情报。

陷阱:蜜罐 防火墙(不做访问控制策略)· IDS(不旁路监测真实业务)· 审计(不记录合法业务操作)。
关键词:诱捕、欺骗、故意暴露、收集攻击数据。

三、四种配置方式(真题必考)

教材与历年真题反复考蜜罐的四种不同配置,务必逐条对上关键词:

配置方式干什么考试关键词
诱骗服务
Deception Service
特定 IP 服务端口侦听,像真实应用一样对网络请求应答端口侦听、模拟服务响应(如 FTP 版本号)
弱化系统
Weakened System
配置已知弱点的操作系统,让攻击者更容易进入,方便收集攻击数据故意留漏洞、易入侵
强化系统
Hardened System
弱化系统的改进版:既能收集攻击数据,又具备更完善的取证能力,看起来更「安全」弱化 + 取证
用户模式服务器
User Mode Server
用户进程运行在主机上,模拟功能健全的操作系统,迷惑攻击者并记录行为用户进程、模拟 OS、便于隔离控制
口诀(蜜罐四种配置):诱骗听端口,弱化留漏洞,强化能取证,用户进程跑
2023 年真题:「特定端口侦听并对网络请求应答」→ 诱骗服务

四、低交互 vs 高交互 · 三类主机

交互程度特点长短板
低交互只模拟有限服务(如某个端口应答)部署简单、风险低;攻击者较易识破
高交互提供真实/完整的操作系统环境情报丰富;维护成本高,被控后风险大

蜜罐主机常见三类(了解即可):空系统(无业务的真实完整 OS)· 镜像系统(对生产环境镜像模拟)· 虚拟系统(虚拟机部署,不含真实业务数据)。

还可按用途分:研究型(深入分析攻击)与产品型(商用部署)。研究型蜜网多为高交互。

五、蜜网 Honeynet

蜜网 = 由多个蜜罐,配合路由器、防火墙、IDS、审计等组成的陷阱网络(也称陷阱网络)。 常配合流量牵引/重定向技术:识别到攻击流量后,通过路由改变或代理把攻击者「引」到蜜罐里,在受控环境中秘密监视和取证。

现代蜜网多基于虚拟化/云计算部署,成本比早期「堆物理机」低很多。 第 9 课提过「蜜罐抑制蠕虫传播」——蜜罐可以吸引并困住扫描传播的蠕虫,正是主动防御与恶意代码防范的衔接点。

六、第 15 章其他技术(知道分工即可)

技术一句话
入侵阻断检测到入侵后主动切断连接或隔离主机
软件白名单只允许已知合法程序运行(默认拒绝未知)
流量清洗抗 DDoS,在入口过滤恶意洪泛流量
可信计算从硬件信任根度量启动链,确保系统未被篡改
数字水印在数据中嵌入隐蔽标记,用于溯源与版权保护
入侵容忍系统被部分入侵后仍能继续提供核心服务

上午卷若考「诱捕攻击者、分析攻击手法」,选蜜罐;考「只允许名单内程序跑」,选白名单;考「过滤 DDoS 洪泛」,选流量清洗

七、局限与部署要点

八、动手练一练

Q1 · 蜜罐技术最突出的特点是?
答案 B。A 是防火墙;C 是补丁管理;D 是 SIEM。蜜罐核心是诱捕与欺骗。
Q2 · 在特定服务端口侦听并对请求应答,属于哪种配置?
答案 A。端口侦听 + 模拟应答 = 诱骗服务。弱化/强化是整台 OS;用户模式是用户进程模拟 OS。
Q3 · 弱化系统与强化系统的主要区别是?
答案 B。弱化 = 故意留洞易进入;强化 = 弱化改进 + 更强取证。用户模式才是用户进程模拟。
Q4 · 蜜网(Honeynet)的正确描述是?
答案 B。蜜网是体系框架,含多个蜜罐及路由/防火墙/IDS 等。C 是流量清洗;D 是白名单。
Q5 · 低交互蜜罐相比高交互蜜罐,主要优势是?
答案 B。低交互模拟有限、风险低;高交互情报多但维护成本高、被控风险大。
Q6 · 用于过滤 DDoS 恶意洪泛流量的主动防御技术是?
答案 C。流量清洗专抗 DDoS 洪泛。蜜罐诱捕分析;白名单管程序;水印做溯源标记。
Q7 · A decoy system with no real business purpose, designed to lure attackers is a?(英文题)
答案 B。Honeypot = 蜜罐:无真实业务、故意诱捕攻击者的欺骗系统。
附加题(下午卷风格)· 点击展开答案

某企业希望在不暴露真实业务的前提下,收集攻击者使用的工具和手法,并记录完整操作过程供溯源。请推荐合适技术并说明部署要点。

推荐技术:部署蜜罐/蜜网(高交互型更适合记录完整操作链);可配合 IDS 与流量牵引,把可疑流量引向陷阱网络。
部署要点:与生产网严格隔离,防止被控后成为跳板;选合适配置(研究型可用弱化/强化系统);做好日志异地备份与取证。
补充措施:蜜罐不能替代防火墙与补丁;收集到的情报应反哺 IDS 规则与威胁预警。
答题模板:选蜜罐 → 说目的(诱捕+情报)→ 说隔离 → 说不能替代基础防线

九、今日任务(约 35 分钟)

  1. 精读第 15 章(20 分钟):阅读第 15 章 网络安全主动防御技术,重点看 15.6 陷阱技术;对照蜜罐速查卡背四种配置。
  2. 口述辨析(10 分钟):不看笔记,用一句话区分蜜罐、防火墙、IDS、流量清洗各干什么。
  3. 睡前回忆(5 分钟):按考点背——① 主动 vs 被动防御:被动挡和查,主动诱和骗;② 蜜罐四种配置:诱骗听端口,弱化留漏洞,强化能取证,用户进程跑。

十、本课知识从哪来