边界防护再严密,也不能保证没有漏网之鱼:一封钓鱼邮件、一台带毒的 U 盘、一个未及时修补的 VPN 漏洞,都可能让攻击者在内网获得第一个立足点。接下来,攻击者要做的是摸清内网结构、寻找高价值目标,也就是「横向移动」。这个阶段是发现入侵的最好时机,但也最难发现。
为什么横向移动难以发现
- 流量在内网:大多数东西向流量不经过出口防火墙,边界设备看不到。
- 手法像运维:攻击者常用 RDP、SMB、SSH、WMI 等合法协议和管理工具,与日常运维行为非常相似。
- 节奏很慢:有经验的攻击者会放慢扫描速度,避开基于阈值的检测规则。
蜜罐的核心逻辑:没有人应该来的地方
蜜罐(诱捕节点)是一台看起来像真实服务器、实际上不承载任何业务的节点。因为没有任何正常业务需要访问它,所以任何对它的连接、登录尝试或扫描,本身就是高可信度的异常信号。这和基于特征或阈值的检测思路互补:后者需要判断「这像不像攻击」,蜜罐只需要判断「有没有人来」。
诱捕节点放在哪里
布点的原则是:放在攻击者横向移动时一定会经过、而正常用户不会碰到的位置。
- 服务器区:在核心业务服务器所在网段中放置节点,地址选在已用地址段的中间,而不是网段末尾。
- 办公区:每个办公网段至少放一个,用于发现被控终端的扫描行为。
- 运维区与跳板机附近:攻击者拿到运维账号后最先尝试的就是这里。
- 命名贴近真实:主机名、共享目录名、服务横幅应符合你单位的命名习惯,例如与真实文件服务器风格一致。
模拟哪些服务
| 模拟服务 | 能捕获的典型行为 |
|---|---|
| SMB 文件共享 | 勒索软件遍历共享目录、凭据尝试 |
| RDP / SSH | 远程登录爆破、使用窃取的凭据横向登录 |
| 数据库端口 | 寻找数据资产、弱口令尝试 |
| Web 管理界面 | 针对设备后台和中间件的漏洞探测 |
可模拟的服务类型以产品版本说明为准。选择时优先模拟你内网中真实存在的服务类型,这样诱捕节点更难被识破。
从告警到处置:让信号可行动
蜜罐告警只有被处置才有价值。在 NGFW One 中,蜜罐是蜜罐 → 审计 → 封停闭环的起点:
- 触发:某个内网 IP 连接了诱捕节点的 SMB 端口并尝试登录。
- 定位:结合网内设备管理,把 IP 关联到具体设备、MAC 地址、接入位置和登录用户。
- 审计:回溯该设备近期的会话与告警记录,判断它还连接过哪些主机、是否有外联可疑域名。
- 封停:按预设策略隔离该设备,或由管理员确认后执行,处置动作全部写入审计日志。
常见误区
- 只放一个蜜罐:攻击者未必扫描到那个网段,覆盖面比单点的逼真度更重要。
- 忽略内部扫描器:资产扫描器、漏洞扫描器会触发蜜罐,应提前登记为例外来源,否则告警噪声会掩盖真实事件。
- 只告警不处置:蜜罐告警的可信度很高,适合配置自动或半自动的处置动作,缩短响应时间。
蜜罐是检测手段,不能替代补丁管理、网络分区和最小权限。它的价值在于:当其他防线失守时,你能尽早知道。