首页 > 开源 > 一键部署20+蜜罐:T-Pot让黑客攻击无所遁形

一键部署20+蜜罐:T-Pot让黑客攻击无所遁形

AI垂直社区 2026-10-11 11:01 4 阅读 查看原文

T-Pot 是德国电信开源的一体化蜜罐平台,集成 20+ 蜜罐与 Elastic Stack 可视化分析,支持动态攻击地图、分布式部署和 amd64/arm64 多架构运行,并率先引入基于 Ollama 与 ChatGPT 的 LLM 蜜罐。一条命令即可部署,帮助安全人员观测真实攻击、积累威胁情报,GitHub 星标近万。

适用人群:1. 企业安全运营与蓝队工程师:需要观测真实攻击流量、构建威胁情报与态势感知能力;2. 安全研究人员与红队爱好者:希望低成本捕获攻击者行为、恶意样本与新型攻击手法;3. 学生与安全初学者:想通过真实攻击数据学习攻防知识,用树莓派即可低成本入门。

适用场景:1. 互联网暴露面诱捕:在云主机或 VPS 上部署,记录针对 SSH、Web 等服务的扫描、爆破与入侵尝试;2. 企业多网段威胁感知:利用分布式模式在多个网段放置传感器,将日志集中到 Hive 节点统一分析;3. 安全教学与攻防实验:借助攻击地图和 Kibana 仪表盘,直观展示攻击来源与完整攻击链路。

推荐理由:近万星标的电信级开源项目,把 20+ 蜜罐、ELK 分析、动态攻击地图和 LLM 交互蜜罐打包成一键部署方案,文档完善、更新活跃。想看懂黑客在做什么、为安全体系积累情报,它几乎是最省心的起点。

项目定位与背景

T-Pot 是由德国电信(Telekom)安全团队开源的一体化蜜罐平台,在 GitHub 上已收获超过 9500 星标。蜜罐是一种通过伪装成真实服务来诱捕攻击者的安全技术,而 T-Pot 的价值在于把部署蜜罐这件专业活变得平民化:它将 20 多个主流蜜罐、可视化分析和大量安全工具整合到一个平台中,开箱即用。项目采用 Shell 编写,底层依托 Docker 容器技术,支持 amd64 与 arm64 双架构,既能运行在云服务器和物理机上,也能跑在 8GB 内存的树莓派 4 上。

核心功能与技术架构

T-Pot 的架构可以概括为三层。最底层是蜜罐层,集成 20 余种针对不同协议的蜜罐,覆盖 SSH、Telnet、Web、数据库、工控等常见攻击面,攻击者的每一次连接、每一条命令都会被完整记录。中间层是数据层,所有蜜罐日志通过 Elastic Stack(Elasticsearch、Logstash、Kibana)汇聚、存储与分析。最上层是可视化层,提供 Kibana 仪表盘、动态攻击地图、Cyberchef 数据解码、Elasticvue 集群管理、Spiderfoot 情报收集等工具,攻击态势一目了然。部署上支持标准单机(Hive)与分布式两种模式,可将多台传感器节点的数据集中到一台 Hive 服务器统一分析,并支持自愿向社区提交数据,反哺全网威胁情报。

创新点与亮点

最值得关注的是对 LLM 蜜罐的探索。README 中专门介绍了基于 Ollama 本地大模型和 ChatGPT API 的 LLM 蜜罐,让 AI 扮演存在漏洞的服务与攻击者实时对话,大幅提升诱捕的真实感和交互深度,这在开源蜜罐领域属于相当超前的尝试。其次是一键安装体验:只需一条 curl 命令即可完成部署,支持 Debian、Fedora、openSUSE、RHEL 等多种发行版,还提供无人值守安装选项。多架构支持同样是亮点,一块树莓派就能化身低成本蜜罐节点,大幅降低了实验门槛。

与同类项目对比

相比单独部署 Cowrie、Dionaea 等单一蜜罐,T-Pot 的优势在于整合度:无需自己拼凑日志收集与可视化方案。相比 MHN 等蜜罐管理框架,T-Pot 内置了完整的 Elastic Stack 分析能力,省去额外搭建 ELK 的麻烦。代价是资源占用较高,官方要求至少 8-16GB 内存和 128GB 磁盘,对小规格 VPS 并不友好;组件众多也带来一定运维复杂度。

上手指南与快速开始

准备一台满足 8GB 以上内存、128GB 磁盘的机器,安装受支持的发行版并尽量精简系统服务(保留 ssh),安装 curl 后以非 root 用户在 HOME 目录执行官方安装脚本,按提示处理端口冲突并重启即可。安装完成后通过 Web 门户访问 Kibana 仪表盘与攻击地图。特别注意:蜜罐本身是故意暴露弱点的高危系统,务必部署在隔离环境或独立云主机上,切勿接入内网生产环境。

总结与展望

T-Pot 是目前开源社区最成熟的一体化蜜罐方案之一,文档完善、社区活跃、背靠电信级安全团队,适合用于学习攻击者行为、构建威胁情报和安全态势感知。缺点是硬件门槛偏高、部署需谨慎规划网络位置。随着 LLM 蜜罐的引入,T-Pot 正把欺骗防御推向智能化时代,值得每一位安全从业者关注和上手。

项目信息

项目名称 telekom-security/tpotce
编程语言 Shell
Star 数 9576
Fork 数 1397
主题标签 deception, docker, elk, honeypot, network-security, security, t-pot
查看 GitHub 项目
https://github.com/telekom-security/tpotce