
Un système de défense active propulsé par eBPF qui transforme votre serveur Linux en un honeypot trompeur. Il propose une redirection transparente du trafic, l'usurpation d'empreinte OS, la DLP au niveau du noyau et un accès SSH Zero Trust (SPA).
Phantom Grid est un système de nouvelle génération de Zero Trust Network Access (ZTNA) et de défense active. Il opère à la fois au niveau du noyau (eBPF) et au niveau applicatif (mTLS) pour transformer les serveurs Linux en une surface d'attaque robuste et trompeuse.
Conçu pour les entreprises modernes, il est destiné à réduire considérablement la visibilité de votre infrastructure face aux scanners réseau tout en restant hautement accessible au personnel autorisé.
Les services réseau critiques (par exemple, SSH, bases de données, interfaces de gestion) sont bloqués nativement dans le noyau Linux via XDP par défaut, ce qui atténue fortement le risque de découverte non autorisée. L'accès est accordé dynamiquement via Single Packet Authorization (SPA) en utilisant la cryptographie Ed25519 et les mots de passe à usage unique basés sur le temps (TOTP).
Pour atténuer les angles morts du NAT, Phantom Grid intègre un proxy Mutual TLS (mTLS). Le proxy vérifie strictement les certificats X.509 côté client avant de router tout trafic, garantissant une protection robuste même si un attaquant partage la même adresse IP NAT publique qu'un utilisateur autorisé.
Phantom Grid s'intègre de manière transparente aux architectures de microservices existantes sans perturber la communication interne entre backends et bases de données :
lo) fonctionne nativement sans surcoût, permettant aux services backend et aux bases de données sur le même hôte de communiquer librement tandis que le port public reste camouflé.CN=backend-api) plutôt que par des adresses IP peu fiables, garantissant un véritable Zero Trust dans les environnements Cloud/Kubernetes dynamiques.Conçu pour l'échelle entreprise, le Fleet Manager inclut une API KDC qui génère automatiquement les clés SPA, les secrets TOTP et les certificats mTLS pour les nouveaux déploiements. L'Agent prend en charge le chargement d'un grand volume de clés publiques, permettant une révocation rapide d'un accès individuel sans affecter la flotte.
Le client SPA inclut un tableau de bord web embarqué et accéléré par le matériel. Les utilisateurs peuvent facilement se connecter aux serveurs protégés, consulter la latence en temps réel et gérer les états de connexion en un seul clic, sans nécessiter de compétences en CLI.
Phantom Grid exploite le vérificateur eBPF de Linux pour réduire considérablement le risque d'instabilité du noyau par rapport aux modules de noyau traditionnels. Les programmes qui échouent à la validation du vérificateur sont rejetés avant leur chargement dans le noyau.
En opérant au niveau XDP, Phantom Grid atteint un surcoût de performance négligeable. L'utilisation du CPU lors d'attaques à fort volume (par exemple, DDoS) est considérablement réduite par rapport au traitement des paquets dans la pile réseau Linux traditionnelle, tout en maintenant une utilisation mémoire minimale.
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| ClientNotre architecture basée sur eBPF fonctionne nettement plus rapidement que les iptables ou nftables traditionnels en abandonnant les paquets au niveau du pilote de la carte réseau avant qu'ils n'entrent dans la pile réseau Linux.
iptables qui plafonnent généralement autour de 2-3 Mpps sous des contraintes CPU similaires.Les produits de sécurité d'entreprise exigent une stabilité absolue. Phantom Grid est rigoureusement validé pour garantir une absence totale de perturbation des environnements de production :
Pour garantir des performances et une sécurité optimales, les exigences minimales suivantes doivent être respectées :
libbpf1, systemd.Nous fournissons des paquets Debian prêts pour la production pour les environnements Debian/Ubuntu, entièrement intégrés à systemd pour une récupération automatique.
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
Pour compiler le paquet entreprise depuis les sources :
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
La sortie sera générée à l'emplacement build/deb_phantom-grid_1.0.0_amd64.deb.
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
Démarrez l'application cliente pour accéder à l'interface web :
spa-client -web-ui -ui-port 9090
Naviguez vers http://localhost:9090 pour gérer vos connexions.
Pour atteindre une forte parité avec les solutions de niveau entreprise, les fonctionnalités suivantes sont activement développées pour les prochaines versions :
Phantom Grid fonctionne sous un modèle Open Core / Double Licence.
L'utilisation commerciale des fonctionnalités entreprise nécessite une licence payante valide. Pour l'achat et le support entreprise, veuillez contacter l'équipe commerciale. Consultez le fichier LICENSE pour tous les détails.