一、主动 vs 被动
| 被动防御 | 主动防御 |
| 防火墙、IDS/IPS、审计、补丁 | 蜜罐/蜜网、欺骗、流量牵引、白名单、流量清洗 |
| 挡在门外、事后查 | 诱敌深入、收集情报 |
主动 vs 被动防御:被动挡和查,主动诱和骗。
二、蜜罐核心
- 无真实业务;流入/流出流量 ≈ 扫描或攻击
- 目的:监视、检测、分析、溯源攻击行为;收集威胁情报
- 本质:欺骗技术,故意暴露的陷阱系统
三、四种配置方式(真题高频)
| 配置 | 一句话 | 关键词 |
| 诱骗服务 | 特定端口侦听并应答 | 端口、模拟服务响应 |
| 弱化系统 | 故意留已知漏洞 | 易进入、收集攻击数据 |
| 强化系统 | 弱化系统 + 取证能力 | 看似安全、取证更强 |
| 用户模式服务器 | 用户进程模拟完整 OS | 迷惑攻击者、便于隔离 |
蜜罐四种配置:诱骗听端口,弱化留漏洞,强化能取证,用户进程跑。
四、交互程度与主机类型
| 分类 | 特点 |
| 低交互 | 模拟有限服务;部署简单、风险低;易被识破 |
| 高交互 | 真实/完整环境;情报丰富;维护成本高、被控风险大 |
| 空系统 | 无业务的真实完整 OS |
| 镜像系统 | 对生产业务镜像模拟 |
| 虚拟系统 | 虚拟机部署,无真实业务数据 |
五、蜜网 Honeynet
- 多个蜜罐 + 路由器/防火墙/IDS/审计 组成的陷阱网络
- 常配合流量牵引/重定向,把攻击流量引向蜜罐
- 应用:捕获恶意代码、入侵取证、分流攻击、丰富特征库
六、与其他技术分工
| 技术 | 干什么 | 不是什么 |
| 防火墙 | 访问控制、隔离 | 不诱捕、不主动收集攻击手法 |
| IDS/IPS | 检测/阻断已知或异常攻击 | 不故意暴露假目标 |
| 蜜罐 | 诱捕 + 记录攻击全过程 | 不承担真实业务、不替代防火墙 |
| 流量清洗 | 抗 DDoS,过滤恶意流量 | 不分析攻击者手法 |
| 软件白名单 | 只允许已知合法程序运行 | 不诱捕攻击者 |
七、局限与风险
- 蜜罐被攻破后可能成为跳板攻击其他系统 → 必须隔离部署
- 低交互易被识别;高交互维护成本高
- 不能替代防火墙、补丁、终端防护等基础措施