主动防御诱骗通过“接住”扫描行为并引向可控环境实现,关键在于欺骗性与业务无扰;需明确诱捕范围、配置严格/非严格模式、部署多层诱饵并联动响应闭环。

主动防御诱骗不是被动拦,而是把扫描行为“接住”,再引向可控环境——关键在让攻击者信以为真,同时不干扰真实业务。
明确诱捕范围与对象
先划定哪些IP段、端口、协议需要被监控和诱骗。比如只对内网192.168.10.0/24网段启用诱捕,避开运维管理网段;对未开放的22、3389、1433等高危端口默认响应,但将已上线的Web服务(80/443)排除在外。同时设置源IP白名单,把网管系统、监控探针、备份服务器等合法扫描设备加进去,避免误诱。
配置两种诱骗模式:严格 vs 非严格
非严格模式适合流量较大的生产环境:只有当某IP在10秒内发起超30次探测,且目标地址离线或端口关闭时,才触发诱骗应答;严格模式更激进,只要探测的是无效地址或关闭端口,立即伪造SYN-ACK或ICMP回应,适合DMZ区或边界隔离区。两者都支持TCP SYN、UDP探测、ICMP ping三类扫描识别。
部署多层诱饵资源
- IP级诱饵:规划一段闲置网段(如192.168.255.0/24),不分配给任何真实设备,专供扫描引流
- 域名级诱饵:启用DNS诱捕,当同一源IP在1分钟内发出超20个不存在域名的DNS请求,就返回一个指向诱饵网段的A记录(如fake-db.internal → 192.168.255.10)
- ACI隔离诱饵:强制内部访问必须带.aci后缀(如192.168.1.100.aci),直接访问IP或错缀则自动跳转至蜜罐,既防扫描又控横向移动
联动响应与日志闭环
诱捕器收到交互后,自动记录源IP、探测时间、端口列表、协议类型、TTL值,并同步到SIEM平台。若同一IP连续两次触发诱骗,系统自动将其加入防火墙黑名单并重置其TCP连接;若发现关联DNS+端口扫描行为,则标记为高级威胁,推送至SOC工单。所有诱骗流量需单独镜像至分析平台,用于更新扫描特征库和优化阈值参数。


















