一个由eBPF驱动的主动防御系统,可将你的Linux服务器转变为欺骗性蜜罐。具备透明流量重定向、操作系统指纹欺骗、内核级DLP以及零信任SSH访问(SPA)等功能。
Phantom Grid 是新一代零信任网络访问(ZTNA)与主动防御系统。它同时在内核层(eBPF)和应用层(mTLS)运行,将 Linux 服务器转变为强大且具有欺骗性的攻击面。
它专为现代企业打造,旨在显著降低基础设施对网络扫描器的可见性,同时保持授权人员的高度可访问性。
关键网络服务(例如 SSH、数据库、管理接口)默认通过 XDP 在 Linux 内核中原生丢弃,从而有力降低未授权发现的风险。访问权限通过单包授权(SPA)动态授予,采用 Ed25519 密码学和基于时间的一次性密码(TOTP)。
为缓解 NAT 盲区问题,Phantom Grid 集成了双向 TLS(mTLS)代理。该代理在路由任何流量之前严格验证客户端 X.509 证书,即使攻击者与授权用户共享同一公共 NAT IP,也能确保稳健的保护。
Phantom Grid 可无缝集成现有微服务架构,而不会中断内部后端到数据库的通信:
lo)的流量以原生方式运行,零开销,允许同一主机上的后端服务和数据库自由通信,同时公共端口保持隐身。CN=backend-api)而非不可靠的 IP 地址严格执行,从而在动态云/Kubernetes 环境中确保真正的零信任。专为企业规模设计,Fleet Manager 包含一个 KDC API,可为新部署自动生成 SPA 密钥、TOTP 密钥和 mTLS 证书。Agent 支持加载大量公钥,允许快速撤销单个访问权限而不影响整个集群。
SPA 客户端包含一个嵌入式、硬件加速的 Web 仪表板。用户可以轻松连接到受保护的服务器、查看实时延迟,并通过单击管理连接状态,无需具备 CLI 专业知识。
Phantom Grid 利用 Linux eBPF 验证器,与传统内核模块相比,显著降低了内核不稳定的风险。未通过验证器验证的程序会在加载到内核之前被拒绝。
通过在 XDP 层运行,Phantom Grid 实现了可忽略不计的性能开销。与在传统 Linux 网络栈中处理数据包相比,在高流量攻击(例如 DDoS)期间的 CPU 利用率显著降低,同时保持极低的内存占用。
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| Client我们基于 eBPF 的架构通过在数据包进入 Linux 网络栈之前于 NIC 驱动层丢弃数据包,运行速度远快于传统的 iptables 或 nftables。
iptables 规则,后者在类似 CPU 限制下通常瓶颈约为 2-3 Mpps。企业安全产品需要绝对的稳定性。Phantom Grid 经过严格验证,以确保对生产环境零干扰:
为确保最佳性能和安全性,必须满足以下最低要求:
libbpf1、systemd。我们为 Debian/Ubuntu 环境提供生产就绪的 Debian 软件包,并与 systemd 完全集成以实现自动恢复。
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
要从源码编译企业版软件包:
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
输出将生成在 build/deb_phantom-grid_1.0.0_amd64.deb。
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
启动客户端应用程序以访问 Web UI:
spa-client -web-ui -ui-port 9090
导航到 http://localhost:9090 以管理您的连接。
为实现与企业级解决方案的强力对标,以下功能正在为即将发布的版本积极开发中:
Phantom Grid 采用 开放核心 / 双许可证 模式运营。
企业功能的商业使用需要有效的付费许可证。如需购买和企业支持,请联系销售团队。完整详情请参阅 LICENSE 文件。