国庆重保红蓝演练(二):内网横向阻断与诱饵蜜罐诱捕实效
国庆重保红蓝演练二内网横向阻断与诱饵蜜罐诱捕实效在国庆重保与大规模红蓝对抗演练中“边界必定会被突破”已经成为现代防御体系的共识。当红队通过供应链漏洞、钓鱼邮件或边缘资产突破外部防线进入内网后胜负的关键就转移到了内网横向移动的阻断时效Mean Time to Contain与威胁的主动诱捕发现能力Deception Detection。如果内网处于“大平层”互通状态且缺乏主动防御探针攻击者可以在数小时内完成内网资产扫描、域控渗透与核心数据库控制。本文结合重保红蓝演练实战系统剖析内网微隔离策略、金丝雀诱饵Canary Tokens铺设以及蜜罐与 SOAR 自动化联动的防御闭环。内网横向移动的常见路径与阻断痛点红队进入内网后的标准战术动作包括本地凭据搜集读取内存中的 LSASS 凭据、翻找开发者历史命令中的密码、读取~/.ssh/known_hosts和各种配置文件中的明文数据库连接串。内网高危端口扫描大网段探测 445 (SMB), 135 (RPC), 3389 (RDP), 22 (SSH), 6379 (Redis), 8080 (内部平台)。特权账号横向传递利用 Pass-the-Hash (PtH)、WMI/PsExec 或 SSH 信任跳板向核心生产网渗透。[红队已攻陷的测试主机] │ ├── (探测真实业务网段 10.100.0.0/16) ── [eBPF / 硬件微隔离策略] ── 【直接阻断并产生告警】 │ └── (扫描内网诱饵网段 10.254.0.0/24) ── [高交互蜜罐节点] │ ▼ (触发告警事件) [SOAR 自动化处置中心] │ ▼ [下发防火墙策略: 物理隔离被攻陷主机]基于 eBPF 与 iptables 的主机级微隔离Micro-segmentation传统通过核心交换机配置 ACL 的方式难以应对容器化与云原生环境的弹性 IP 变化。通过在每一台主机/节点部署基于 eBPF 的轻量级 Agent可以实现精细到进程级的网络出入站微隔离。生产环境主机出站Egress基线限制默认情况下生产网服务器严禁主动对内网其他无关网段发起扫描。以下为使用 iptables 限制普通业务节点的防御规则范例#!/bin/bash # 业务节点出站微隔离加固脚本 # 1. 允许已建立的连接与本地回环 iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT # 2. 允许访问指定的 DNS 服务器与 NTP 服务器 iptables -A OUTPUT -p udp --dport 53 -d 10.0.0.2 -j ACCEPT iptables -A OUTPUT -p udp --dport 123 -d 10.0.0.3 -j ACCEPT # 3. 严格限定仅允许访问特定数据库与消息队列集群 IP iptables -A OUTPUT -p tcp --dport 3306 -d 10.10.1.0/24 -j ACCEPT # MySQL 网段 iptables -A OUTPUT -p tcp --dport 9092 -d 10.10.2.0/24 -j ACCEPT # Kafka 网段 # 4. 阻断所有指向内网其他网段的探测行为并记录违规日志 iptables -A OUTPUT -d 10.0.0.0/8 -j LOG --log-prefix [EGRESS_VIOLATION] --log-level 4 iptables -A OUTPUT -d 10.0.0.0/8 -j DROP iptables -A OUTPUT -d 172.16.0.0/12 -j DROP iptables -A OUTPUT -d 192.168.0.0/16 -j DROP诱饵与金丝雀Canary Tokens全网立体布设单纯依靠被动拦截容易被经验老道的攻击者探测出规则边界并绕过。主动在系统中埋设高价值“诱饵”一旦被碰触即可实现 100% 确定性的精准报警。1. 主机级文件诱饵Fake Credentials在开发机和测试主机的常见路径下放置极具诱惑力的伪造凭据文件路径~/.ssh/config、/data/conf/db_backup.conf、~/.aws/credentials。诱饵内容包含伪造的数据库账号、SSH 密钥或内网后台管理 Token。这些凭据均指向由蓝队严格监控的专属蜜罐Honeypot或包含金丝雀监听的 URL。# /data/conf/database_backup_internal.ini (暗桩诱饵配置文件) [production_db_readonly_backup] host 10.254.10.88 ; 指向蓝队部署的 MySQL 高交互蜜罐 port 3306 user app_data_readonly password Enterprise_DB_SuperKey_2026!# dbname db_trade_prod2. 内存与注册表金丝雀在 Windows 环境下通过在 LSASS 中注入伪造的域管理员哈希Fake Domain Admin Credentials。当攻击者使用 Mimikatz 或 Procdump 抓取内存并尝试使用该伪造凭据进行 Pass-the-Hash 登录时域控立即触发最高级别安全告警。蜜罐诱捕与 SOAR 联动处置当诱饵被触碰或蜜罐接收到连接请求时不能仅仅停留在“看日志”必须通过 SOAR安全编排与自动化响应实现秒级自动化阻断。# SOAR 自动化诱捕响应 Handler 示例 import requests import json import logging def handle_honeypot_alert(event_payload): attacker_ip event_payload.get(source_ip) honeypot_service event_payload.get(honey_type) # 如 mysql_honeypot hit_time event_payload.get(timestamp) logging.warning(fCRITICAL HONEYPOT HIT: Source IP{attacker_ip}, Target{honeypot_service}) # 1. 确认攻击来源是否为内部受信任机器 IP if attacker_ip.startswith(10.) or attacker_ip.startswith(172.): print(f[SOAR 自动化执行] 发现内网失陷节点: {attacker_ip}启动应急遏制流程...) # 2. 调用网络控制器或 EDR API对失陷主机下发网卡物理隔离指令 edr_payload { action: isolate_endpoint, target_ip: attacker_ip, reason: fTriggered high-interaction honeypot [{honeypot_service}] at {hit_time} } resp requests.post(https://edr-controller.internal/api/v1/containment, jsonedr_payload, verifyFalse) # 3. 同步推送告警至重保指挥作战大屏与安全值班群 notify_war_room(f 重保紧急告警: 主机 {attacker_ip} 触发诱捕蜜罐已被系统自动网络隔离请溯源小组介入) return resp.status_code 200 return False在 2026 年的重保攻防中内网微隔离结合主动诱饵欺骗技术成功将多起边界沦陷事件限制在单机范围以内平均发现与遏制时间从过去的数小时压缩至 30 秒以内为重保防御筑起了坚实的内网纵深堡垒。