应用介绍
用一组不承载真实业务的诱饵节点记录异常访问行为,供防御侧观察与分析。
它解决什么问题
蜜罐的原理很朴素:在防御侧专门布设一些不提供任何真实业务的节点,并记录所有访问它的行为。正常业务流量不会去访问一个不提供服务的位置,因此凡是触达诱饵节点的访问,本身就是值得关注的线索。这让它成为一条容易判断的观察渠道。
它解决的是"告警太多、看不见重点"的问题。日常运维里流量告警与日志数量巨大,真假难分;蜜罐给出的是方向明确的一组记录——谁在什么时间、以什么方式访问了不该被访问的位置。需要说明的是,它是被动观测设施:不主动接触任何外部对象,只负责记录与呈现。
这个应用把蜜罐控制台拆成五个模块:蜜罐概览、蜜罐节点、攻击日志、威胁分析、系统设置,用示例数据说明节点如何管理、记录如何查看、线索如何汇总。它的定位是能力演示与学习、自用参考——当前版本没有探针组件与后端接口。
核心功能
- 蜜罐概览:诱饵节点数(含运行中数量)、今日记录数、处置比例、威胁情报条目四张指标卡,配访问趋势图、最近记录、类型分布与节点状态列表。
- 蜜罐节点:新建节点时填写节点名称、节点类型、监听端口与描述;节点列表可按类型筛选,卡片展示端口、记录次数、运行时长与描述,支持启动、停止与编辑。节点不承载真实业务数据。
- 攻击日志:按高危 / 中危 / 低危筛选与关键词搜索,逐条展示来源、目标、时间、所属节点与简要描述,并提供拉黑与详情查看;顶部汇总记录总数与各等级数量。
- 威胁分析:威胁趋势(按高 / 中 / 低危分列)、来源地域分布、活跃来源 IP 列表(含记录次数、地区与拉黑入口)、威胁情报更新条目与整体统计分析。
- 系统设置:邮件 / 短信 / 系统通知与高危通知开关;默认节点类型、自动拉黑开关与触发阈值、详细日志开关;监听端口范围、允许的 IP 范围与是否允许外部访问;支持保存、恢复默认与配置导出 / 导入。
怎么用
- 1打开
/wit-lab/honeypot,手机验证码登录后进入「蜜罐概览」;未登录只能看到介绍页。 - 2在「蜜罐节点」查看节点运行状态,需要时新建节点并填写名称、类型、端口与用途描述。
- 3进「攻击日志」按等级筛选或搜索来源 IP,逐条查看触达记录。
- 4到「威胁分析」看趋势、来源分布与活跃来源清单。
- 5在「系统设置」核定通知方式、记录详细程度与允许访问范围。
常见问题
Q:蜜罐会不会主动攻击对方?
A:不会。它是被动观测设施,只记录到达诱饵节点的访问行为,本身不发起任何主动行为。
Q:蜜罐和防火墙、IDS 是什么关系?
A:互补。防火墙负责放行,IDS / IPS 看流量中的异常,蜜罐则提供一个没有真实业务的位置来记录访问,三者的记录放在一起更容易定位重点。
Q:我可以用这个页面真的部署蜜罐吗?
A:不能。当前版本是纯前端演示,节点、日志与情报条目均为内置示例数据,没有探针组件和后端接口。它适合用来了解蜜罐控制台由哪些模块构成。
Q:用了它会不会泄露我的网络信息?
A:演示版不采集任何真实数据,登录仅用于身份识别,页面内容不会上传真实环境信息。
Q:拉黑按钮做了什么?
A:在演示界面中「拉黑」表示把该来源标记为处置对象,页面上只给出操作反馈;真实环境中封禁动作通常由防火墙等设备执行。