找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 1494|回复: 0

安全建设:如何给家庭NAS搭建一套免费社区型蜜罐HFish(一)

[复制链接]
发表于 2025-1-11 15:40 | 显示全部楼层 |阅读模式
我的家庭网络原有安全防护方案不够主动,本系列来点主动的,蜜罐建设。蜜罐,顾名思义,它是一种基于欺骗伪装技术的安全服务,通过在网络中设置诱饵,诱捕恶意用户的行为,从而帮助检测和响应网络攻击。现在就来给咱们的家庭NAS私有云安排一套这个系统,当然了,作为家庭用户,这里优先选用免费的方案HFish。HFish侧重企业安全场景,当然也能应用于家庭网络场景,它具有超过 90 多种蜜罐环境,同时还提供免费的云蜜罐,可高度自定义蜜饵能力。

需求分析
现阶段家庭网络采用了哪些安全措施来应对安全威胁,并保障家庭的数据安全的?网络层面,目前采用的是pfSense,隔离各大区域。应用层面,引入社区版长亭雷池WAF,防护一部分Web应用的恶意攻击,然而业务层面的攻击尚处于短板期。主机层面,则采用了开源的wazuh,用作最后一公里的威胁监测。
上面介绍的这三款免费的安全产品,主要侧重于被动防护或监控,它们等待攻击或恶意活动的发生并做出响应。而蜜罐系统为主动引诱型,它故意展示一些易受攻击的特性,吸引恶意用户进入并进行操作,从而捕获恶意用户的行为和攻击技术。

为什么选择HFish
免费、简单、安全的蜜罐产品。HFish是一款社区型免费蜜罐,具有轻量级检测能力,低误报率,可作为生产本地威胁情报的优质来源。
安全、敏捷的威胁感知IP地址。HFish被广泛应用于感知失陷主机横向移动、账号外泄、扫描和探测行为、私有情报生产,HFish的多种告警输出形式与其他安全日志、系统日志相结合,可极大拓展检测视野。

方案简述
我的家庭NAS私有云主要涉及两个大的区域,一个可信内网区,主要对内提供服务,另一个则是非可信DMZ区(非军事化区),主要对外公开网站。本系列从内网失陷检测和外网威胁感知两个场景出发,来构建我的家庭网络欺骗防御系统,主动抓取潜在的安全威胁,以便后续联动阻断措施并实现自动化。
内网板块,我把客户端IP地址安排在web网关入口,它更容易吸引恶意用户,各个区域都可能存在流量汇聚于此,是一个天然的活靶子,是部署蜜罐客户端IP地址的绝佳位置。
外网板块,只涉及一个DMZ区域,假装将一些家庭常用的文件服务、堡垒机、知识库、源码仓库,如群晖NAS等,以蜜罐的形式给它暴露出去,为了更好的融入业务中,我将这些蜜罐系统安排独立的域名,且网络链路也与正常的服务保持一致。同时将蜜罐系统混合在公开的导航页里边,让恶意用户容易找到它,当然,更高阶的恶意用户会通过威胁情报平台来挖掘到我的这些子域名,反正就是要让这些坏人能够找到这些地址就可以了。

控制台配置预览
本次演示所布置的蜜罐包含了1个服务端和2个客户端IP地址,每个客户端IP地址配置20个蜜罐系统,累计40个蜜罐系统。






攻击模拟
打开部署好的蜜罐系统,其实就是一个很简单的仿冒网页,输入数据并提交,即可触发安全告警。





查看攻击大盘







企微告警
HFish支持多种告警方式,我这里选取了企微机器人告警。





告警内容字段非常丰富,可以看出源地址IP能够正常取到,符合安全运营要求。

结语
HFish的官方文档非常详尽,有各种最佳实践的建议,各位感兴趣的小伙伴可以尝试去部署,如果涉及对外公开蜜罐系统,蜜罐服务端最好放在不受信任区域,严格做好网络隔离。除此之外,各位小伙伴有更好的蜜罐推荐吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-23 19:07

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表