
Un sistema de defensa activa impulsado por eBPF que convierte tu servidor Linux en un honeypot engañoso. Incluye redirección transparente de tráfico, suplantación de huella del sistema operativo, DLP a nivel de kernel y acceso SSH Zero Trust (SPA).
Phantom Grid es un sistema de defensa activa y de Acceso a Red de Confianza Cero (ZTNA) de nueva generación. Opera tanto a nivel de Kernel (eBPF) como a nivel de Aplicación (mTLS) para transformar los servidores Linux en una superficie de ataque robusta y engañosa.
Diseñado para empresas modernas, está pensado para reducir significativamente la visibilidad de su infraestructura ante los escáneres de red, manteniéndose altamente accesible para el personal autorizado.
Los servicios de red críticos (por ejemplo, SSH, Base de Datos, interfaces de Gestión) se descartan de forma nativa en el Kernel de Linux mediante XDP por defecto, mitigando en gran medida el riesgo de descubrimiento no autorizado. El acceso se concede dinámicamente mediante Autorización de Paquete Único (SPA) utilizando criptografía Ed25519 y Contraseñas de Un Solo Uso Basadas en Tiempo (TOTP).
Para mitigar los Puntos Ciegos de NAT, Phantom Grid incorpora un Proxy Mutual TLS (mTLS) integrado. El proxy verifica estrictamente los certificados X.509 del lado del cliente antes de enrutar cualquier tráfico, garantizando una protección robusta incluso si un atacante comparte la misma IP Pública de NAT que un usuario autorizado.
Phantom Grid se integra perfectamente con las arquitecturas de Microservicios existentes sin interrumpir la comunicación interna entre backend y base de datos:
lo) opera de forma nativa con cero sobrecarga, permitiendo que los servicios de backend y las bases de datos en el mismo host se comuniquen libremente mientras el puerto público permanece oculto.CN=backend-api) en lugar de direcciones IP poco fiables, garantizando una verdadera Confianza Cero en entornos dinámicos de Cloud/Kubernetes.Diseñado para escala empresarial, el Fleet Manager incluye una API KDC que genera automáticamente Claves SPA, secretos TOTP y certificados mTLS para nuevos despliegues. El Agente soporta la carga de un gran volumen de Claves Públicas, permitiendo la revocación rápida del acceso individual sin afectar a la flota.
El Cliente SPA incluye un Panel Web embebido con aceleración por hardware. Los usuarios pueden conectarse fácilmente a servidores protegidos, ver la latencia en tiempo real y gestionar los estados de conexión con un solo clic sin necesidad de conocimientos de CLI.
Phantom Grid aprovecha el verificador eBPF de Linux para reducir significativamente el riesgo de inestabilidad del kernel en comparación con los módulos de kernel tradicionales. Los programas que no superan la validación del verificador se rechazan antes de cargarse en el kernel.
Al operar en la capa XDP, Phantom Grid logra una sobrecarga de rendimiento insignificante. La utilización de CPU durante ataques de alto volumen (por ejemplo, DDoS) se reduce significativamente en comparación con el procesamiento de paquetes en la pila de red tradicional de Linux, manteniendo al mismo tiempo un uso mínimo de memoria.
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| ClientNuestra arquitectura basada en eBPF opera drásticamente más rápido que iptables o nftables tradicionales al descartar paquetes a nivel del controlador de NIC antes de que entren en la pila de red de Linux.
iptables que normalmente se saturan alrededor de 2-3 Mpps bajo restricciones de CPU similares.Los productos de seguridad empresarial requieren una estabilidad absoluta. Phantom Grid se valida rigurosamente para garantizar cero interrupciones en los entornos de producción:
Para garantizar un rendimiento y una seguridad óptimos, se deben cumplir los siguientes requisitos mínimos:
libbpf1, systemd.Proporcionamos paquetes Debian listos para producción para entornos Debian/Ubuntu, totalmente integrados con systemd para la recuperación automática.
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
Para compilar el paquete empresarial desde el código fuente:
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
La salida se generará en build/deb_phantom-grid_1.0.0_amd64.deb.
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
Inicie la aplicación cliente para acceder a la Interfaz Web:
spa-client -web-ui -ui-port 9090
Navegue a http://localhost:9090 para gestionar sus conexiones.
Para lograr una sólida paridad con las soluciones de nivel empresarial, las siguientes características se están desarrollando activamente para las próximas versiones:
Phantom Grid opera bajo un modelo de Open Core / Licencia Dual.
El uso comercial de las características empresariales requiere una licencia de pago válida. Para la compra y el soporte empresarial, póngase en contacto con el equipo de ventas. Consulte el archivo LICENSE para obtener todos los detalles.