
Система активной защиты на базе eBPF, превращающая ваш Linux-сервер в обманную приманку. Включает прозрачное перенаправление трафика, подмену отпечатка ОС, DLP на уровне ядра и SSH-доступ по модели Zero Trust (SPA).
Phantom Grid — это система Zero Trust Network Access (ZTNA) и активной защиты нового поколения. Она работает как на уровне ядра (eBPF), так и на уровне приложений (mTLS), превращая Linux-серверы в надёжную и обманную поверхность атаки.
Созданная для современных предприятий, она призвана значительно снизить видимость вашей инфраструктуры для сетевых сканеров, оставаясь при этом высокодоступной для авторизованного персонала.
Критически важные сетевые сервисы (например, SSH, базы данных, интерфейсы управления) по умолчанию отбрасываются нативно в ядре Linux через XDP, что значительно снижает риск несанкционированного обнаружения. Доступ динамически предоставляется через Single Packet Authorization (SPA) с использованием криптографии Ed25519 и одноразовых паролей на основе времени (TOTP).
Для устранения слепых зон NAT Phantom Grid включает встроенный прокси Mutual TLS (mTLS). Прокси строго проверяет клиентские сертификаты X.509 перед маршрутизацией любого трафика, обеспечивая надёжную защиту даже в случае, если злоумышленник использует тот же публичный NAT-IP, что и авторизованный пользователь.
Phantom Grid бесшовно интегрируется с существующими архитектурами микросервисов, не нарушая внутреннюю коммуникацию между бэкендом и базой данных:
lo), работает нативно с нулевыми накладными расходами, позволяя бэкенд-сервисам и базам данных на одном хосте свободно обмениваться данными, в то время как публичный порт остаётся скрытым.CN=backend-api), а не через ненадёжные IP-адреса, что обеспечивает истинный Zero Trust в динамичных облачных средах и Kubernetes.Разработанный для корпоративного масштаба, Fleet Manager включает API KDC, который автоматически генерирует SPA-ключи, секреты TOTP и mTLS-сертификаты для новых развёртываний. Агент поддерживает загрузку большого объёма публичных ключей, что позволяет быстро отзывать индивидуальный доступ, не затрагивая весь парк.
SPA-клиент включает встроенную веб-панель управления с аппаратным ускорением. Пользователи могут легко подключаться к защищённым серверам, просматривать задержку в реальном времени и управлять состояниями соединений одним щелчком мыши, не требуя навыков работы с CLI.
Phantom Grid использует верификатор eBPF Linux, чтобы значительно снизить риск нестабильности ядра по сравнению с традиционными модулями ядра. Программы, не прошедшие проверку верификатора, отклоняются до загрузки в ядро.
Работая на уровне XDP, Phantom Grid достигает незначительных накладных расходов на производительность. Использование ЦП во время атак высокой интенсивности (например, DDoS) значительно снижается по сравнению с обработкой пакетов в традиционном сетевом стеке Linux, при этом сохраняется минимальное потребление памяти.
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| ClientНаша архитектура на основе eBPF работает значительно быстрее, чем традиционные iptables или nftables, отбрасывая пакеты на уровне драйвера NIC до того, как они попадут в сетевой стек Linux.
iptables, которые обычно ограничиваются примерно 2-3 Mpps при аналогичных ограничениях ЦП.Корпоративные продукты безопасности требуют абсолютной стабильности. Phantom Grid проходит строгую проверку, чтобы гарантировать отсутствие сбоев в производственных средах:
Для обеспечения оптимальной производительности и безопасности необходимо соблюдать следующие минимальные требования:
libbpf1, systemd.Мы предоставляем готовые к производству пакеты Debian для сред Debian/Ubuntu, полностью интегрированные с systemd для автоматического восстановления.
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
Чтобы скомпилировать корпоративный пакет из исходного кода:
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
Результат будет сгенерирован в build/deb_phantom-grid_1.0.0_amd64.deb.
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
Запустите клиентское приложение для доступа к веб-интерфейсу:
spa-client -web-ui -ui-port 9090
Перейдите по адресу http://localhost:9090 для управления подключениями.
Для достижения полного соответствия корпоративным решениям в следующих выпусках активно разрабатываются следующие функции:
Phantom Grid работает по модели Open Core / Dual License.
Коммерческое использование корпоративных функций требует действующей платной лицензии. Для покупки и корпоративной поддержки обратитесь в отдел продаж. Полные сведения см. в файле LICENSE.