蜜罐(Honeypot)是一种网络安全防御技术,通过部署伪装成真实系统的诱饵来吸引攻击者,从而发现入侵行为、收集攻击手法并保护真正的业务系统,被广泛用于威胁情报和安全研究。

| 类型 | 网络安全防御技术 |
| 英文名 | Honeypot |
| 主要用途 | 诱捕攻击者、收集威胁情报 |
| 常见形态 | 低交互蜜罐、高交互蜜罐、蜜网 |
| 代表项目 | Cowrie、Honeyd、T-Pot |
蜜罐(Honeypot)是一种主动防御的网络安全技术,指故意部署的、看起来有价值但实际上是诱饵的系统或服务,用来引诱攻击者上钩,从而监测、记录和分析入侵行为。
传统安全设备(如防火墙、入侵检测系统)主要靠拦截和识别已知威胁,而蜜罐反其道而行:它假装是一台有漏洞的服务器、一个数据库或一批敏感文件,等待攻击者主动来碰。由于蜜罐本身不承载真实业务,任何访问它的流量几乎都可以视为可疑行为,这让它的告警准确率非常高。
蜜罐记录下的攻击来源、扫描工具、利用手法和恶意样本,可以帮助安全团队了解谁在攻击、怎么攻击,进而加固真实系统。多个蜜罐组成的网络通常被称为「蜜网(Honeynet)」,能更完整地还原攻击链条。
按交互程度,蜜罐通常分为低交互蜜罐和高交互蜜罐:前者只模拟部分服务(如伪造一个 SSH 登录界面),部署简单、风险低;后者提供接近真实的完整系统,能观察到更深入的攻击行为,但维护成本和被反向利用的风险也更高。常见的开源项目有 Cowrie、Honeyd、T-Pot 等,安全厂商也提供商业化的欺骗防御(Deception)产品。
问:蜜罐会不会反而给黑客提供跳板?答:有这种风险,尤其是高交互蜜罐。因此蜜罐必须与真实网络严格隔离,并做好出站流量限制和监控。
问:普通网站需要部署蜜罐吗?答:中小型网站通常优先做好补丁、防火墙和备份即可;蜜罐更适合有安全团队、需要主动感知威胁的企业和研究机构。
问:蜜罐和「蜜罐 Wi-Fi」「蜜罐链接」是一回事吗?答:概念同源,都指诱饵陷阱。网络安全里的蜜罐指诱捕攻击者的系统,日常语境中也被引申用来形容各种钓鱼式陷阱。

| 类型 | 网络安全防御技术 |
| 英文名 | Honeypot |
| 主要用途 | 诱捕攻击者、收集威胁情报 |
| 常见形态 | 低交互蜜罐、高交互蜜罐、蜜网 |
| 代表项目 | Cowrie、Honeyd、T-Pot |
登录 后参与讨论
暂无讨论,来发表第一条评论吧