Reference · 速查文档

主动防御 · 蜜罐与蜜网速查

依据《信息安全工程师教程(第 2 版)》第 15 章 · 打印用

一、主动 vs 被动

被动防御主动防御
防火墙、IDS/IPS、审计、补丁蜜罐/蜜网、欺骗、流量牵引、白名单、流量清洗
挡在门外、事后查诱敌深入、收集情报

主动 vs 被动防御:被动挡和查,主动诱和骗。

二、蜜罐核心

三、四种配置方式(真题高频)

配置一句话关键词
诱骗服务特定端口侦听并应答端口、模拟服务响应
弱化系统故意留已知漏洞易进入、收集攻击数据
强化系统弱化系统 + 取证能力看似安全、取证更强
用户模式服务器用户进程模拟完整 OS迷惑攻击者、便于隔离

蜜罐四种配置:诱骗听端口,弱化留漏洞,强化能取证,用户进程跑。

四、交互程度与主机类型

分类特点
低交互模拟有限服务;部署简单、风险低;易被识破
高交互真实/完整环境;情报丰富;维护成本高、被控风险大
空系统无业务的真实完整 OS
镜像系统对生产业务镜像模拟
虚拟系统虚拟机部署,无真实业务数据

五、蜜网 Honeynet

六、与其他技术分工

技术干什么不是什么
防火墙访问控制、隔离不诱捕、不主动收集攻击手法
IDS/IPS检测/阻断已知或异常攻击不故意暴露假目标
蜜罐诱捕 + 记录攻击全过程不承担真实业务、不替代防火墙
流量清洗抗 DDoS,过滤恶意流量不分析攻击者手法
软件白名单只允许已知合法程序运行不诱捕攻击者

七、局限与风险