T-Pot 一体化多蜜罐平台:德国电信出品,23 个蜜罐一次拉起

导语:德国电信安全团队(Deutsche Telekom Security GmbH)把 23 个蜜罐塞进一个 Docker 镜像里,再用 Elastic Stack 把所有日志拼成 Kibana 仪表盘和动态攻击地图——这就是 T-Pot。一行命令拉起,开箱即用,连 LLM 大模型蜜罐都给你集成好了。对于想研究攻击者画像、练手威胁狩猎、给团队搭训练场的人来说,这玩意儿是必装的。


一、项目定位

项目名称:T-Pot 仓库地址:https://github.com/telekom-security/tpotce 维护者:Deutsche Telekom Security GmbH(德国电信安全) 协议:GPL-3.0 Star 数:9.5K+ 一句话定位:一个命令拉起的多蜜罐 + 网络流量监控 + 可视化告警的一体化平台,把原本要折腾几天的蜜罐部署压到一杯咖啡的时间。

T-Pot 在 GitHub 上的 self-description 写得很直白:「All In One Multi Honeypot Platform」。红队视角看过去,这东西解决了三个核心痛点:

  • 零散蜜罐整合难:Cowrie(SSH/Telnet 蜜罐)、Dionaea(多协议蜜罐)、Conpot(工控蜜罐)、Elasticpot(Elasticsearch 蜜罐)……每个蜜罐单独跑、单独配日志、单独写告警,整合起来能让你少活三年。T-Pot 把这些全打成 Docker 容器,统一编排。
  • 日志没有可视化:蜜罐本身只是诱饵,数据值钱的是日志分析。T-Pot 内置 Elasticsearch(搜索引擎)+ Logstash(日志采集)+ Kibana(可视化仪表盘) 三件套,所有蜜罐日志进同一套索引。
  • 缺乏攻击者画像工具:蜜罐数据进了 Kibana 之后呢?T-Pot 还塞了 Spiderfoot(开源情报自动化)、Fatt(流量元数据提取)、Suricata(入侵检测引擎)、P0f(被动操作系统指纹识别),从蜜罐日志到攻击者画像一气呵成。
T-Pot 技术架构

官方架构图:T-Pot 把 SSH、NGINX 反向代理、Elastic Stack、Suricata、P0f、Elasticsvue、Cockpit、WebUI 全部容器化编排,蜜罐数据走 Logstash 进 Elasticsearch,最后由 Kibana 和攻击地图呈现

二、蜜罐矩阵

T-Pot 内置 23 个蜜罐容器(按 docker-compose.yml 选择性启用),覆盖了几乎所有主流攻击面:

SSH / 远程访问类

  • Cowrie:SSH/Telnet 蜜罐之王,模拟 SSH 登录交互,支持 SFTP/SCP 子系统,最常被用来收集爆破字典和命令执行记录
  • Endlessh:无尽 SSH 蜜罐,连接后慢慢吐随机字符,专门拖死扫描器
  • Heralding:多协议登录蜜罐,覆盖 FTP、SMTP、POP3、IMAP、IRC、SNMP 等
  • Beelzebub:LLM 大模型驱动的 SSH 蜜罐,用大模型实时回应攻击者命令,把对话骗到极致

Web / 应用服务类

  • Dionaea:多协议蜜罐,覆盖 SMB、HTTP、FTP、MSSQL、MySQL、MQTT 等十多种服务
  • Conpot:工业控制蜜罐,模拟 Modbus、S7Comm、SNMP、HART、电力 IEC-104 等工控协议
  • Elasticpot:Elasticsearch 未授权访问蜜罐,专钓 Elaticsearch 漏洞扫描器
  • Wordpot:WordPress 登录页蜜罐
  • Glutton:动态端口蜜罐,吃掉所有空闲端口的连接请求
  • Honeytrap:低交互蜜罐框架,捕啥都行
  • Galah:LLM 大模型驱动的 Web 蜜罐,能根据攻击者行为动态生成假响应

数据库 / 缓存类

  • qHoneypots:Python 多协议蜜罐库,一个蜜罐顶十几个(覆盖 Redis、MongoDB、Memcached、Elasticsearch、MySQL 等)
  • RDPHoneypot:远程桌面蜜罐
  • Redishoneypot:Redis 未授权访问蜜罐
  • IPPHoney:网络打印机蜜罐
  • Medpot:医疗协议蜜罐(DICOM)

工控 / IoT 类

  • Dicompot:医学影像 DICOM 协议蜜罐
  • Miniprint:打印机蜜罐,模拟 PJL/PCL 协议
  • Log4Pot:Log4Shell(Log4j 远程代码执行漏洞,CVE-2021-44228)专用蜜罐
  • CiscoASA:思科 ASA VPN 蜜罐
  • CitrixHoneypot:Citrix 网关蜜罐
  • ADBHoney:Android Debug Bridge(ADB)蜜罐,专钓手机远程入侵

辅助型

  • Ddospot:NTP/DNS/SSDP/CHARGEN 等反射放大攻击蜜罐
  • Honeyaml:基于 YAML 配置的蜜罐生成器
  • Snare / Tanner:Web 蜜罐框架
  • Mailoney:SMTP 邮件蜜罐
  • SentryPeer:SIP/VoIP 蜜罐
T-Pot Kibana 仪表盘

Kibana 主仪表盘:23 个蜜罐的实时攻击日志按攻击类型、来源 IP、地理分布、协议占比可视化呈现

红队视角:这个矩阵是故意这么全的。你在公网上开一台 T-Pot,等于一次性把 SSH、Web、数据库、工控、移动、邮件、VoIP 全开了诱饵——扫描器路过这台机器,每个协议都给你留下指纹,T-Pot 等于一台全维度攻击雷达。

三、配套工具链

蜜罐只是诱饵,值钱的是数据怎么用。T-Pot 把这些数据处理工具也打进了 Docker:

  • Elastic Stack:Elasticsearch(搜索引擎)做存储,Logstash(日志采集器)做摄入,Kibana(可视化平台)做展示——业界事实标准的日志三件套
  • CyberChef:GCHQ(英国政府通信总部)开源的「数据瑞士军刀」,蜜罐日志里抓到的 base64、十六进制、加密 payload 直接拖进来解码
  • Elasticvue:Elasticsearch 的 Web 前端,比 Kibana 轻量,适合快速翻索引
  • T-Pot Attack Map:动态攻击地图,把全球攻击源可视化在地图上飞线动画
  • Spiderfoot:开源情报自动化(OSINT)工具,对攻击者 IP 反查域名、子域、邮箱、泄露凭据
  • Fatt:基于 PyShark(Python 抓包库)的流量元数据提取脚本,从 pcap 文件里挖指纹
  • Suricata:开源入侵检测引擎(IDS),跑规则匹配威胁特征
  • P0f:纯被动操作系统指纹识别工具,连握手包都不用,扫一眼 TCP 头就知道对方是 Windows 还是 Linux
  • Autoheal:自动重启健康检查失败的容器,蜜罐挂了自动拉起

四、部署姿势

T-Pot 支持 5 种安装类型(./install.sh -t 指定):

类型用途硬件最低要求
hive(默认)单机全功能部署,含管理面板16GB RAM / 256GB SSD
sensor分布式节点,只跑蜜罐,日志回传 hive8GB RAM / 128GB SSD
llm启用 LLM 大模型蜜罐(需要 GPU)需要 Nvidia/AMD 显卡
mini精简版,资源占用最低4GB RAM 即可
mobile移动场景优化树莓派 4B 8GB 可跑
tarpit拖慢型蜜罐,专门耗扫描器时间8GB RAM

支持的 Linux 发行版(apt/dnf/zypper 都行):Debian 13、Ubuntu 26.04、Fedora Server 44、Alma Linux OS 10、Rocky Linux OS 10、openSUSE Tumbleweed、RHEL 10(订阅用户)、macOS/Windows(用 Docker Desktop,功能受限)。多架构支持 amd64 + arm64,树莓派 4B 也能跑。

一行命令部署:

env bash -c "$(curl -sL https://github.com/telekom-security/tpotce/raw/master/install.sh)"

安装器会自动改 SSH 端口到 64295(避开蜜罐 22 端口冲突)、禁用 DNS Stub Listener、配置 Docker、安装容器。install.sh 是用 Ansible(自动化运维工具)写的,支持无人值守模式(./install.sh -s -t h -u webuser -p password)做云端自动化部署。

五、攻击地图与数据流

T-Pot 默认把匿名化的统计数据提交到 Sicherheitstacho(德国电信的安全仪表盘)——这是个公网实时地图,能看到全球 T-Pot 部署捕获的攻击流量。

T-Pot 攻击地图

T-Pot 自带的动态攻击地图:全球攻击源以飞线动画可视化呈现,颜色按攻击类型分类

部署建议(来自官方文档):

  1. 把 T-Pot 放在防火墙后面,把 1-64000 的 TCP/UDP 端口全部转发到 T-Pot 的网卡,让所有未使用端口的连接都能被 Glutton/Honeytrap 接住
  2. 管理端口(> 64000:SSH 64295、NGINX 64297)只允许白名单 IP 访问
  3. 如果只关心特定攻击面,可以只暴露相关端口

六、LLM 大模型蜜罐:游戏规则改变者

这是 T-Pot 24.04.1 之后最大的变化——内置两个大模型蜜罐:

  • Beelzebub:基于 LLM 的 SSH 蜜罐。当攻击者 SSH 连接进来,蜜罐不再返回固定的假 shell,而是用大模型实时生成响应。攻击者每敲一个命令,LLM 都给出一个看似合理但完全无害的返回。
  • Galah:基于 LLM 的 Web 蜜罐。根据攻击者的 HTTP 请求动态生成响应内容,可以模拟各种业务系统的反馈。

这两个蜜罐需要 Ollama(大模型本地运行框架)或 ChatGPT API 支撑。官方推荐配置是 Nvidia RTX 4060 Ti 16GB 起步,AMD ROCm(AMD 显卡的 CUDA 等价物)也支持。

红队视角:这是个里程碑式的变化。传统蜜罐的最大缺陷是「互动性差」——攻击者随便敲两个命令就发现是假货。LLM 蜜罐把互动性拉到了「接近真系统」的水平,攻击者可能得花几倍时间才发现自己被耍了——这段时间里,他敲过的每一个命令、问过的每一个路径、试过的每一个漏洞,都被你完整记录。

配置示例(~/tpotce/.env 文件):

# Ollama 设置
OLLAMA_URL=http://your-ollama-host:11434
OLLAMA_MODEL=llama3

LLM 蜜罐跑起来后,单条攻击会话的日志价值能比传统蜜罐高 10 倍以上——你拿到的不再是「爆破失败的 SSH 尝试」,而是「攻击者误以为是真机器后的完整交互记录」。

七、红队实战视角

T-Pot 对红队的实际价值,落在三个用法:

用法一:攻击者画像库

公网部署一台 T-Pot,开放 24 小时,回收的攻击者 IP 数据集就能做情报。从 SSH 爆破字典到工控协议探测载荷,从勒索软件样本到 0day 试探——T-Pot 的 Cowrie 还能主动下载攻击者投喂的恶意样本(这是 Cowrie 蜜罐的「高交互」特性,主动向攻击者服务器取回载荷)。

用法二:训练场

给团队新人开几台 T-Pot,让他们扮演攻击者尝试绕过蜜罐检测——新人能学到真实攻击者使用的工具链、字典、载荷格式,而老红队可以基于 T-Pot 日志研究新型检测绕过技术。T-Pot 的分布式部署(hive + sensor)天然适合做教学环境。

用法三:威胁狩猎技能训练

T-Pot 捕获的真实攻击流量进 Kibana 之后,让团队分析师练习:怎么从一堆日志里挖出真正的 APT 痕迹?怎么区分脚本小子和定向攻击?真实数据 + 真实仪表盘,比 CTF(夺旗赛)模拟赛更接近生产环境。

八、工具仓库

GitHub 仓库:https://github.com/telekom-security/tpotce 官方网站:https://github.com/telekom-security/tpotce Issues / 讨论区:https://github.com/telekom-security/tpotce/issues 数据仪表盘:https://www.sicherheitstacho.eu/start/main

Clone 方式:

git clone https://github.com/telekom-security/tpotce
cd tpotce
./install.sh

支持的 Linux 发行版 ISO 下载(README 里有完整列表):

  • Debian 13:https://cdimage.debian.org/debian-cd/current/amd64/iso-cd/debian-13.6.0-amd64-netinst.iso
  • Ubuntu 26.04:https://releases.ubuntu.com/26.04/ubuntu-26.04-live-server-amd64.iso
  • Fedora Server 44:https://download.fedoraproject.org/pub/fedora/linux/releases/44/Server/x8664/iso/Fedora-Server-netinst-x8664-44-1.7.iso
  • Alma Linux 10:https://repo.almalinux.org/almalinux/10/isos/x8664/AlmaLinux-10-latest-x8664-minimal.iso
  • Rocky Linux 10:https://rockylinux.org/download
  • openSUSE Tumbleweed:https://get.opensuse.org/tumbleweed/#download
  • 树莓派 OS:https://downloads.raspios_lite_arm64/

九、总结

T-Pot 把蜜罐从「极客玩具」变成了「企业级基础设施」。GPL-3.0 协议开源意味着你可以自由改造、商用分发;9.5K Star 数说明社区活跃度够高;德国电信安全团队背书意味着代码质量和长期维护不用担心。

真正让 T-Pot 脱颖而出的是整合度:从蜜罐部署到日志分析到可视化告警,从攻击者 IP 反查到流量元数据提取,从协议覆盖到 LLM 蜜罐新玩法——其他蜜罐方案要么只解决其中一两块,要么需要你自己写大量胶水代码把不同工具粘合。

红队用 T-Pot 拿到攻击者画像,防守队用 T-Pot 训练威胁狩猎,新人用 T-Pot 学习真实攻击链——一款工具覆盖三种用法,这是 T-Pot 真正的价值。


版权声明:本文由华盟网原创发布,保留所有权利。配图采用 T-Pot 项目官方文档图(GPL-3.0 协议)。

© 版权声明
THE END
喜欢就支持一下吧
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容