用honeypot检测网络入侵(2) 一个真正的honeypot,是一个或多个真实的系统组成的诱饵系统。由于它是带有操作系统的真实系统,因此它对于黑客的操作响应与网络上其它主机完全一样。这有好处也有坏处。好处是,黑客几乎不可能察觉到他们已经进入了一个陷阱,而不是真正的实用网络。实际上,唯一能让黑客起疑心的现象就是那些不太完善的honeypot网络没有采取任何正常的安全更新措施。
真实的honeypot最大的优点就在于入侵检测能力。系统会假定任何发送到honeypot网络的数据都是带有恶意的,因此完全不用担心黑客会采用什么新方法而不被honeypot捕获。黑客的任何操作都会被真实的honeypot记录下来。
真实honeypot的劣势真实的honeypot也有不足,它有可能被高级黑客征服而变为进攻你的正常网络的跳板。为了防止这种情况,你需要在honeypot网络与正常网络间架设防火墙,以阻挡二者间的任何数据通信。更复杂的Linux honeypot带有防止黑客入侵正常网络的功能,而对于Windows上的honeypot,目前还没有类似的功能。
真实明显优于虚拟从多种环境考虑,真实的honeypot比虚拟honeypot更具优势。不过在你购买真实honeypot之前,你应该了解一下它的成本。除了购买机器外,你还需要购买操作系统以及其它安装在真实honeypot上的软件。最后你还要做好真实的honeypot会被最顶尖的黑客攻破的准备。