标签:# 网络安全 #蜜罐 #威胁情报 #运维防护 #边界安全
前言
公网资产上线之后,端口扫描、暴力破解几乎是常态。传统安全防护属于被动防御,攻击流量抵达边界之后才会触发告警;威胁情报的价值,就是在攻击者触达业务之前完成拦截。 本文记录分布式诱捕感知平台 TrapCloud 的原理与接入方式,适合运维、网安工程师参考。
一、核心原理:分布式蜜罐网络,攻击者自暴露
TrapCloud 由分布全国各省、三大运营商的数百个公网诱捕节点组成,节点上仿真 SSH、RDP、Telnet、数据库、Web、打印机、工控、医疗影像等各类常见服务。 所有诱捕 IP 无真实业务,不存在正常用户访问。凡是主动连接诱捕 IP 的流量,来源基本是:
- Masscan/Zmap 等自动化扫描器
- 漏洞探测工具
- 攻击者手工探测
- ZoomEye、Shodan 等网络空间测绘引擎
- 无视 robots 协议的批量爬虫
这个设计最大优势:流量天然纯净。普通服务器日志混杂业务流量,需要大量算法清洗;诱捕节点捕获到的连接行为本身就带有恶意属性,大幅降低误判。
二、IP 分类策略,按需订阅黑名单
平台会将捕获 IP 划分为 4 大类:
- 真实攻击源:暴力破解、漏洞利用、投递恶意载荷
- 网络测绘平台:测绘引擎探测源
- 可疑扫描:批量端口探测,暂未发现攻击载荷
- 自动化采集:违规批量爬虫
运维人员按需筛选导出。两类场景举例:
- 等保、资产收敛场景:测绘 IP 一并拉黑,减少资产被测绘收录
- 入侵防护场景:仅订阅真实攻击源,减少黑名单条目数量,降低设备性能开销
爬虫情报独立模块:页面预埋轮换暗链诱捕点,正规搜索引擎爬虫不会访问,只有暴力采集程序命中。爬虫 IP 单独输出,爬虫列表和攻击 IP 列表分离,运维可以差异化策略:攻击者直接封禁,爬虫配置限流。
三、接入方式,零本地部署
- 注册:邮箱注册,无需企业资质
- 离线使用:控制台下载黑名单,适配防火墙、WAF、IPS、网关导入格式
- 自动化:API 接口拉取,分钟级同步,自动更新封堵策略
- 部署特点:内网无需新增硬件、软件,不改动现有网络拓扑
免费版本提供近 7 天攻击 IP、爬虫情报;订阅版支持最长 30 天历史数据、实时推送、更高 API 配额。
四、局限性与适用场景
任何蜜罐系统都不是万能的。攻击者长期观测,有可能识别诱捕网段进行规避。但大规模规避数百个跨运营商分布式节点,成本极高,在真实攻防场景中很难落地。
✅适合场景
- 边界安全设备自动更新黑名单,前置拦截攻击源
- 降低公网资产被测绘发现概率,收敛暴露面
- Web 业务识别恶意爬虫,区分爬虫与网络攻击
- 应急响应,快速拉取扫描 IP 临时封堵
对于缺少自建蜜罐能力的运维团队,这种外部分布式诱捕情报是低成本补充手段。它和 WAF、防火墙形成互补,从被动防御转向主动感知,提前拦截扫描与爆破流量,减少公网资产被探测的风险。