
eBPF 기반 능동 방어 시스템으로, Linux 서버를 기만형 허니팟으로 전환합니다. 투명 트래픽 리다이렉션, OS 핑거프린트 스푸핑, 커널 수준 DLP, Zero Trust SSH 접근(SPA)을 제공합니다.
Phantom Grid는 차세대 제로 트러스트 네트워크 액세스(ZTNA) 및 능동 방어 시스템입니다. 커널 수준(eBPF)과 애플리케이션 수준(mTLS) 모두에서 동작하여 Linux 서버를 강력하고 기만적인 공격 표면으로 변환합니다.
현대 기업을 위해 설계되었으며, 권한이 부여된 인원에게는 높은 접근성을 유지하면서 네트워크 스캐너로부터 인프라의 가시성을 크게 줄이도록 설계되었습니다.
중요한 네트워크 서비스(예: SSH, 데이터베이스, 관리 인터페이스)는 기본적으로 XDP를 통해 Linux 커널에서 네이티브로 드롭되어 무단 탐색 위험을 강력히 완화합니다. 접근은 Ed25519 암호화와 시간 기반 일회용 비밀번호(TOTP)를 활용하는 단일 패킷 인증(SPA)을 통해 동적으로 부여됩니다.
NAT 사각지대를 완화하기 위해 Phantom Grid는 통합 상호 TLS(mTLS) 프록시를 갖추고 있습니다. 이 프록시는 트래픽을 라우팅하기 전에 클라이언트 측 X.509 인증서를 엄격히 검증하여, 공격자가 권한이 부여된 사용자와 동일한 공용 NAT IP를 공유하더라도 강력한 보호를 보장합니다.
Phantom Grid는 내부 백엔드-데이터베이스 통신을 방해하지 않으면서 기존 마이크로서비스 아키텍처와 원활하게 통합됩니다:
lo)에 엄격히 바인딩된 트래픽은 오버헤드 없이 네이티브로 동작하여, 동일 호스트의 백엔드 서비스와 데이터베이스가 자유롭게 통신할 수 있도록 하면서 공용 포트는 은폐된 상태로 유지됩니다.CN=backend-api)를 통해 엄격히 시행되어, 동적 클라우드/Kubernetes 환경에서 진정한 제로 트러스트를 보장합니다.엔터프라이즈 규모를 위해 설계된 Fleet Manager는 새로운 배포를 위해 SPA 키, TOTP 시크릿, mTLS 인증서를 자동으로 생성하는 KDC API를 포함합니다. Agent는 대량의 공개 키 로딩을 지원하여, 플릿에 영향을 주지 않고 개별 접근을 신속히 폐기할 수 있습니다.
SPA 클라이언트는 임베디드 하드웨어 가속 웹 대시보드를 포함합니다. 사용자는 CLI 숙련도 없이도 보호된 서버에 쉽게 연결하고, 실시간 지연 시간을 확인하며, 한 번의 클릭으로 연결 상태를 관리할 수 있습니다.
Phantom Grid는 Linux eBPF 검증기를 활용하여 기존 커널 모듈에 비해 커널 불안정성 위험을 크게 줄입니다. 검증기 검증에 실패한 프로그램은 커널에 로드되기 전에 거부됩니다.
XDP 계층에서 동작함으로써 Phantom Grid는 무시할 수 있는 성능 오버헤드를 달성합니다. 대용량 공격(예: DDoS) 중 CPU 사용률은 기존 Linux 네트워킹 스택에서의 패킷 처리에 비해 크게 감소하며, 최소한의 메모리 사용량을 유지합니다.
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| ClienteBPF 기반 아키텍처는 패킷이 Linux 네트워크 스택에 진입하기 전에 NIC 드라이버 수준에서 드롭함으로써 기존 iptables 또는 nftables보다 훨씬 빠르게 동작합니다.
iptables 규칙을 훨씬 능가합니다.엔터프라이즈 보안 제품은 절대적인 안정성을 요구합니다. Phantom Grid는 프로덕션 환경에 대한 무중단을 보장하기 위해 엄격하게 검증됩니다:
최적의 성능과 보안을 보장하기 위해 다음 최소 요구 사항을 충족해야 합니다:
libbpf1, systemd.Debian/Ubuntu 환경을 위한 프로덕션 준비 완료 Debian 패키지를 제공하며, 자동 복구를 위해 systemd와 완전히 통합되어 있습니다.
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
소스에서 엔터프라이즈 패키지를 컴파일하려면:
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
출력은 build/deb_phantom-grid_1.0.0_amd64.deb에 생성됩니다.
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
클라이언트 애플리케이션을 시작하여 웹 UI에 접근합니다:
spa-client -web-ui -ui-port 9090
http://localhost:9090으로 이동하여 연결을 관리하세요.
엔터프라이즈급 솔루션과의 강력한 동등성을 달성하기 위해, 다음 기능들이 향후 릴리스에서 적극적으로 개발되고 있습니다:
Phantom Grid는 오픈 코어 / 듀얼 라이선스 모델로 운영됩니다.
엔터프라이즈 기능의 상업적 사용에는 유효한 유료 라이선스가 필요합니다. 구매 및 엔터프라이즈 지원은 영업팀에 문의하세요. 전체 세부 사항은 LICENSE 파일을 참조하세요.