(quack_at_xfocus.org)
建立virtual honeynet
作者:Etsh911[email protected]
整理:quack
日期:2002-06-19
☆ 介绍
Virtual Honeynet所需要的费用较低,但功能强大、易于管理。这篇文档将尽量清晰地对建立Virtual Honeynet的过程进行描述,在开始之前,我们需要了解下面一些内容:
★ 何谓DCAP与DCON
DCAP(Data CAPture–数据搜集)工具是指我们用来捕获网络中的数据流或者主机上的动作的系列工具。这些工具可能放置在Honeynet中的任何地方,用来搜集攻击者的所有举动。
DCON(Data CONtrol–数据控制)工具是指我们用来限制网络资源活动的设备、系统或程序。譬如一个防火墙可以限制主机外发连接的数量,这就是数据控制。
在本文档中,象SNARE就是作为数据搜集工具工作的,而fwbuilder,则是数据控制工具。
★ 什么是IDS
IDS(Intrusion Detection Systems–入侵检测系统)是用来发现并且减少风险的工具。
Danny Rozenblum有一篇关于IDS的经典文档<Understanding Intrusion Detection Syste
ms>,可以参见http://www.sans.org/infosecFAQ/intrusion/understand.htm。
★ Honeynet及其与Honeypot的区别
Honeynet模拟出一个真实的网络环境来捕获并且研究入侵者的行为。而Honeypot只是一台运行着模拟和记录程序的一台单独设备(例如一台服务器上运行着嗅探器、键盘记录工具并且伪装出部份存在脆弱性的服务),Lance Spitzner[email protected]对此有一些深入的分析,可以参见http://www.enteract.com/~lspitz/honeypot.html。
★ OpenSSH
OpenSSH是SSH的自由软件版本,用于替代互联网上以明文方式进行连接管理的telnet、rlogin、rsh、ftp等程序的,它对包括密码在内的所有的通信进行加密,可以消除网络中嗅探、连接劫持的危险。
★ User-Mode-Linux
User-Mode-Linux是一种相当于在安全模式下(用户空间)运行Linux应用程序的工具,在测试有bug的程序、测试新内核或者在你的Linux中瞎折腾时,可以使用它以保护你系统的软、硬件不受损坏。
可以从http://sourceforge.net/projects/user-mode-linux/或者http://www3.informatik.unierlangen.de/Research/Projects/UMLinux/umlinux.html获得User-Mode-Linux的最新版本进行测试。在Linux Magazine有一篇介绍性文字,可以参见http://www.linux-mag.com/2001-04/user_mode_01.html。
★ Honeynet的优缺点
优点在于:
如果你的Honeynet存在于你真实的生产环境中,那么多数攻击者在入侵到你的真实系统前,会被Honeynet所吸引。
通过一段时期的监控,能够帮助建立更为准确有效的安全策略。
Honeynet有助于学习应急响应的技能。当一台Honeynet的机器被入侵后,你必须从中找出入侵者留下的痕迹,而所有这一切技能都不可能靠凭空想象得来的。
许多攻击者把入侵行为当成一种挑战,所以你可以将你的真实网络环境另外镜像一份放到防火墙之外供人攻击,以此来考验你的网络配置的坚固程度。
或者,你也可以把Honeynet当成学习入侵者的攻击策略、方法、技能和工具的一种手段。
缺点在于:
你必须将你的Honeynet的管理员权限拱手让给入侵者,最危险的事情在于,入侵者有可能会将你的Honeynet作为攻击他人的跳板,从而给Honeynet带来麻烦。
你必须小心谨慎地配置你的网络,以避免在你Honeynet主机上取得最高权限的入侵者,通过一些配置或者程序上的漏洞突破Honeynet进入生产网络。
Honeynet有可能使你获得一些错误的信息,反而危害你系统的安全。(比如通过对Honynet的研究你认识到telnet明文传输通信是不安全的,决定用ssh来替代它,但你安装了ssh1服务――但某些版本的ssh1存在严重安全漏洞可能导致最高权限的丧失)
★ Honeynet的类型
Honeynet可以分为多种类型,由于篇幅所限,这里仅讨论主要的两种:
传统的Honeynet:
传统的Honeynet中的每个点采用的都是真实的主机系统,但这种方式由于费用高昂和管理困难这两个弱点,现在不被推荐使用。很多这种类型的Honeynet都是由于费用和管理上的问题,在开始一段时间后无力维持而夭折了。
虚拟Honeynet:
虚拟Honeynet则是采用虚拟环境(由各种虚拟机之类的工具)构造出一个模拟真实生产状态下的网络,这样可以在不丧失传统Honeynet优势的基础上使配置、管理和费用下降
。Honeynet Project<http://project.honeynet.org/>的成员MikeClark<mike@honeynet
.org>有一篇很好的关于虚拟Honeynet的文档,可以参见http://www.securityfocus.com/
infocus/1506
★ 注意要点
Honeynet中的系统必须是基本的、尽量少修改的环境(至少不能让入侵者察觉这是一个陷阱)
如前面所说的,Honeynet的一个危险之处是必须防止入侵者利用它攻击第三方,这可能有很多种实现方式,比如你可以简单限制从Honeynet系统外发的连接数量。
你的Honeynet最好要遵守由honeynet research alliance(Honeynet研究联盟)在文章http://project.honeynet.org/alliance/requirements.html里所涉及的一些定义、需求和标准。