如何在Kubernetes中创建与部署蜜罐

每周,我们都会收到大量关于新数据或个人数据泄露的消息。这使得网络安全也成为了任何IT项目的首要任务。黑客的攻击模式和工具不断创新和改进。因此,密切关注新的威胁防护工具显得尤为重要。

[[272223]]

保护网络安全的方法之一是设置蜜罐。在本文中,我们将向你展示如何在Kubernetes集群中创建,配置和部署一个蜜罐诱饵。

我们将继续与你分享我们与Kubernetes的工作经验,Kubernetes是一个用于部署,扩展和管理容器化应用程序的开源框架。在之前的文章中,我们也专门讨论过了Kubernetes的基础架构和关键组件。

蜜罐简介

众所周知,蜜罐是一种网络安全机制,用于检测和对抗黑客攻击。这是一个置于网络内部的诱饵,它将自己伪装成敏感的资产或网络漏洞。当攻击者试图访问这些伪造的机密数据时,蜜罐会记录并通知该行为。蜜罐还会收集和分析有关黑客攻击的数据。

蜜罐配置有两种类型:

1、生产蜜罐主要由公司使用。它们可以提高企业系统的安全性,仅保护黑客最有可能访问的数据。生产蜜罐更易于部署和维护,因为它们主要用于分散攻击者的注意力。

2、研究蜜罐主要由网络安全研究人员,政府和军事组织使用。研究蜜罐的目标不是阻止黑客,而是研究新的威胁和攻击模式。

我们还可以将蜜罐分为:

  • 低交互蜜罐,只复制最常见的攻击服务。
  • 高交互蜜罐,复制所有系统服务。
  • 纯蜜罐,是生产系统的完整副本,不包含任何的敏感数据。

在部署蜜罐之前,让我们回顾一下我们在本教程中需要使用到的Kubernetes元素。

基本 Kubernetes 元素

Kubernetes是一个开源的,用于管理云平台中多个主机上的容器化的应用。我们在之前的一篇文章中,已经仔细研究和探讨了它的架构和功能。它包含有大量的内置工具。在本教程中,我们将只使用以下四个组件:

  • Pod – 一个基本的Kubernetes单元,用于为存储的容器建模主机并创建容器运行的环境。
  • 集群(Cluster) – 运行容器化应用程序的一组节点。
  • ReplicaSet – 一个副本控制器,用于确保在任何给定时刻运行所需数量的容器。ReplicaSet定义有多个字段,其中包含有关此控制器应保留的Pod类型和数量的信息以及用于创建新Pod的模板。
  • 部署(Deployment) – 负责Pods和ReplicaSet的声明性更新的控制器。部署控制器需要描述所需的状态才能维护这两个实体。

尽管功能丰富,但Kubernetes的使用却非常的简单。它允许你操作高级实体(如,部署和StatefulSets),而无需直接与Pod交互。

Kubernetes集群使用仪表板或称为kubectl的嵌入式命令行工具进行管理。在本文中,我们使用kubectl在Kubernetes集群中部署蜜罐系统,并收集有关基础架构当前状态的数据。

在 Kubernetes 中部署蜜罐

在了解了蜜罐和Kubernetes的基础知识后,现在让我们开始在Kubernetes集群中创建蜜罐系统。

定义受保护的边界:

让我们开始通过定义我们想要保护的资源来建立蜜罐。Kubernetes文档包含了WordPress和MySQL部署的示例。我们可以使用此示例中的应用程序和部署文件。 假设我们的Kubernetes网络包含我们想要保护的敏感数据。

创建 MySQL 蜜罐:

我们需要选择保护敏感数据的方法。最好的方法是创建一个MySQL服务诱饵。

为此,我们需要使用到MySQL蜜罐。在我们的教程中,我们将使用这个低交互蜜罐示例,你也可以使用你喜欢的任何其他模板。

在开始之前,我们必须确保示例蜜罐正常工作。让我们下载存储库:然后,我们需要创建Kubernetes文档中描述的依赖项:

  1. > git clone https://github.com/skyformat99/mysql-honeypotd ./honeypot 

然后,我们需要创建Kubernetes文档中描述的依赖项:

  1. > apt-get install libev-dev 

编译项目:

  1. > make 

如果kubectl没有返回任何错误,则我们可以启动该项目:

  1. > ./mysql-honypotd -s 5.6 -n mysql-replica 

命令执行后,MySQL蜜罐将启动并运行。现在,我们需要使用以下命令连接到它:

  1. > mysql -root -h [host-IP] 
  2. ERROR 1045 (28000): Access denied for user ‘user’@’ip’ 

蜜罐回应了我们的请求,这说明蜜罐已准备就绪。让我们来查看下它的日志:

  1. mysql-replica: New connection from IP:PORT to host-IP 
  2. mysql-replica: Access denied for user ‘user’ from IP:PORT to host-IP:3306 
  3. mysql-replica: Closing connection for IP:PORT 

该记录表示我们的蜜罐运行一切正常。下一步是将蜜罐添加到Kubernetes集群。

创建蜜罐 Docker 镜像:

在Kubernetes集群中启动我们的蜜罐之前,我们需要创建一个Docker镜像。稍后我们将需要用它来启动Pod。

你可以通过以下四个简单的步骤来创建Docker镜像:

1、选择一个基本容器(在我们的示例中,将使用Ubuntu 14.04)。

2、设置一个工作目录并将蜜罐复制到该目录。

3、创建依赖项。

4、设置入口点。

所有这些步骤都需要记录在Docker文件中:

  1. FROM ubuntu:14.04 
  2. WORKDIR /tmp/honeymsql 
  3. COPY . ./ 
  4. RUN apt-get update 
  5. RUN apt-get install libev-dev 
  6. ENTRYPOINT [“./mysql-honypotd”] 

现在,我们需要创建一个Docker镜像:

  1. > docker build -f ./Dockerfile -t mysql-honeypot:1  

构建完成后,我们的本地Docker镜像就可以使用了。为了创建一个Pod,我们必须将这个Docker镜像上传到Docker Hub:

  1. > docker push dockerID/repositoryName 

此时,我们已在Pod中创建了一个MySQL蜜罐。

将蜜罐添加到 Kubernetes:

Pod的所需状态由我们前面讨论过的Deployment对象维护。开始部署之前,我们需要先创建一个YAML文件。基于此,Deployment自动控制Pod的状态。如有需要,我们可以使用ReplicaSet运行多个蜜罐。

编写YAML文档,你可以参考Kubernetes文档。我们项目的声明如下:

  1. apiVersion: extensions/v1beta1 
  2. kind: Deployment 
  3. metadata: 
  4.  name: mysql-replica 
  5. spec: 
  6.  replicas: 1 
  7.  template: 
  8.  metadata: 
  9.  labels: 
  10.  app: mysql-replica 
  11.  spec: 
  12.  containers: 
  13.  - name: mysql-replica 
  14.  image: dockerID/repo:tag 
  15.  imagePullPolicy: Always 
  16.  args: ["-s 5.6"
  17.  securityContext: 
  18.  privileged: true 

让我们注意这个声明中的两行字符串:

  1. image: dockerID/repo:tag 

这一行是指我们之前为了构建Pod而创建的Docker镜像。请注意,如果你使用私有存储库,则需要创建一个额外的Secrets对象,该对象将存储访问令牌到镜像。

  1. args: ["-s 5.6"

该行定义了我们已启动的应用程序的参数。我们可以在创建Docker镜像时在入口点定义它们。但是这种方法不允许在未重构镜像的情况下更改参数。

在创建Pod时声明参数使得设置应用程序的过程更加灵活。

让我们保存文件并创建一个Deployment资源:

  1. > kubectl create -f honeypot-deployment.yaml 

现在,我们需要检查Pod的状况:

  1. > kubectl get pods 
  2. mysql-replica-5895cb77dd-9ltrr 1/1 Running 0 2m 

使用以下命令查看蜜罐是否按预期工作:

  1. > mysql -root -h [POD-IP] 
  2. ERROR 1045 (28000): Access denied for user ‘user’@’ip’ {/code} 

最后,让我们来看看蜜罐日志:

  1. > kubectl logs mysql-replica-5895cb77dd-9ltrr 
  2. mysql-honeypotd[1]: New connection from IP:PORT to [POD-IP]:3306 
  3. mysql-honeypotd[1]: Access denied for user 'user from IP:PORT to POD-IP:3306 
  4. mysql-honeypotd[1]: Closing connection for IP:PORT 

任务完成!我们已成功在Kubernetes集群中创建,配置和部署了低交互蜜罐。

总结

在本教程中,我们向大家描述了如何在Kubernetes网络中部署蜜罐的过程。此类诱饵陷阱对于我们研究黑客的攻击模式,以及保护我们的敏感数据非常有用。而创建蜜罐诱饵的过程也非常简单,你只需具备一些基本的知识,就可以通过简单的四个步骤将蜜罐添加到你的Kubernetes基础架构中。

我们创建的MySQL诱饵是蜜罐技术的一个很好的例子。但是,蜜罐无法有效抵御零日攻击。因此,蜜罐可以成为你额外的网络安全工具,但你却不能完全的依赖与它。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/146029.html<

(0)
管理的头像管理
上一篇2025-03-10 21:52
下一篇 2025-03-10 21:53

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注