蜜罐实战:用诱捕节点发现内网横向移动

攻击者突破边界后会在内网扫描、试探和横向移动,而这些行为往往混在正常流量里难以察觉。本文介绍如何布置诱捕节点、选择模拟服务,并把告警接入审计与封停流程。

2026-09-247 分钟阅读NGFW One 安全团队
蜜罐内网安全威胁检测

边界防护再严密,也不能保证没有漏网之鱼:一封钓鱼邮件、一台带毒的 U 盘、一个未及时修补的 VPN 漏洞,都可能让攻击者在内网获得第一个立足点。接下来,攻击者要做的是摸清内网结构、寻找高价值目标,也就是「横向移动」。这个阶段是发现入侵的最好时机,但也最难发现。

为什么横向移动难以发现

  • 流量在内网:大多数东西向流量不经过出口防火墙,边界设备看不到。
  • 手法像运维:攻击者常用 RDP、SMB、SSH、WMI 等合法协议和管理工具,与日常运维行为非常相似。
  • 节奏很慢:有经验的攻击者会放慢扫描速度,避开基于阈值的检测规则。

蜜罐的核心逻辑:没有人应该来的地方

蜜罐(诱捕节点)是一台看起来像真实服务器、实际上不承载任何业务的节点。因为没有任何正常业务需要访问它,所以任何对它的连接、登录尝试或扫描,本身就是高可信度的异常信号。这和基于特征或阈值的检测思路互补:后者需要判断「这像不像攻击」,蜜罐只需要判断「有没有人来」。

诱捕节点放在哪里

布点的原则是:放在攻击者横向移动时一定会经过、而正常用户不会碰到的位置。

  • 服务器区:在核心业务服务器所在网段中放置节点,地址选在已用地址段的中间,而不是网段末尾。
  • 办公区:每个办公网段至少放一个,用于发现被控终端的扫描行为。
  • 运维区与跳板机附近:攻击者拿到运维账号后最先尝试的就是这里。
  • 命名贴近真实:主机名、共享目录名、服务横幅应符合你单位的命名习惯,例如与真实文件服务器风格一致。

模拟哪些服务

模拟服务能捕获的典型行为
SMB 文件共享勒索软件遍历共享目录、凭据尝试
RDP / SSH远程登录爆破、使用窃取的凭据横向登录
数据库端口寻找数据资产、弱口令尝试
Web 管理界面针对设备后台和中间件的漏洞探测

可模拟的服务类型以产品版本说明为准。选择时优先模拟你内网中真实存在的服务类型,这样诱捕节点更难被识破。

从告警到处置:让信号可行动

蜜罐告警只有被处置才有价值。在 NGFW One 中,蜜罐是蜜罐 → 审计 → 封停闭环的起点:

  1. 触发:某个内网 IP 连接了诱捕节点的 SMB 端口并尝试登录。
  2. 定位:结合网内设备管理,把 IP 关联到具体设备、MAC 地址、接入位置和登录用户。
  3. 审计:回溯该设备近期的会话与告警记录,判断它还连接过哪些主机、是否有外联可疑域名。
  4. 封停:按预设策略隔离该设备,或由管理员确认后执行,处置动作全部写入审计日志。

常见误区

  • 只放一个蜜罐:攻击者未必扫描到那个网段,覆盖面比单点的逼真度更重要。
  • 忽略内部扫描器:资产扫描器、漏洞扫描器会触发蜜罐,应提前登记为例外来源,否则告警噪声会掩盖真实事件。
  • 只告警不处置:蜜罐告警的可信度很高,适合配置自动或半自动的处置动作,缩短响应时间。
蜜罐是检测手段,不能替代补丁管理、网络分区和最小权限。它的价值在于:当其他防线失守时,你能尽早知道。

准备好让安全更简单了吗?

免费下载 WAF 免费版立即体验,或预约企业版、数据中心版演示。