尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

T-Pot蜜罐平台故障排除手册:解决常见的安装和运行问题

T-Pot蜜罐平台故障排除手册:解决常见的安装和运行问题 T-Pot蜜罐平台故障排除手册解决常见的安装和运行问题【免费下载链接】tpotce T-Pot - The All In One Multi Honeypot Platform 项目地址: https://gitcode.com/gh_mirrors/tp/tpotceT-Pot 是一款一站式All-in-One多蜜罐平台通过 Docker 同时运行 20 多个蜜罐并内置 Elastic Stack、攻击地图等可视化工具。新手在安装和日常使用中经常遇到各种报错。这份 T-Pot 故障排除手册把最常见的安装失败、容器起不来、Kibana 无数据、登录失败等问题整理成一套按顺序自查的清单帮你快速恢复 T-Pot 蜜罐平台的正常运行。从上图可以看到T-Pot 由蜜罐、工具、Elastic Stack 等服务组成全部以容器形式运行在同一个主机上。排查问题前先记住两条核心路径配置文件~/tpotce/.env所有可调参数都在这里编排文件~/tpotce/docker-compose.yml定义运行哪些容器安装失败先排查这 5 个常见原因 ⚠️端口冲突T-Pot 安装失败的头号原因T-Pot 的蜜罐会占用 22、25、80、443 等大量常用端口。如果系统上已经运行着其他服务尤其是图形化桌面环境安装会因端口冲突直接失败。官方明确警告绝对不要安装 Gnome、KDE 等桌面环境。排查步骤安装系统时选择minimal / netinstall / server最小安装只保留ssh查看当前已占用的端口与 T-Pot 所需端口README 中有完整端口表逐一比对sudo netstat -tulpen若有冲突停掉占用端口的服务后重新安装Docker 镜像拉取失败登录解除限流 T-Pot 默认在每次启动时都会检查并拉取最新镜像配置项TPOT_PULL_POLICYalways见 .env 第 167 行。如果你的 IP 拉取过多镜像会触发 Docker Hub 下载限流表现为镜像卡住或拉取报错。解决办法是用 Docker 账号登录后提升限额sudo su - docker login内存不足按硬件选择合适的版本Elastic Stacklogstash elasticsearch非常吃内存。若硬件偏弱请对照系统要求或选择精简版编排文件部署类型内存存储建议Hive标准版16GB256GB SSD完整体验Sensor传感器8GB128GB SSD只跑蜜罐低配机器8GB128GB SSD换用精简版精简版配置位于~/tpotce/compose/目录如compose/mini.yml迷你版。切换方式systemctl stop tpot后将对应 yml 复制为~/tpotce/docker-compose.yml再systemctl start tpot。系统不匹配RHEL 订阅与 macOS/Windows 换行符RHEL 用户没有 Red Hat 订阅就无法更新系统、安装软件包T-Pot 安装会失败且仅支持 RHEL ≥ 8macOS / Windows 用户用 Docker Desktop 运行时需要两步关键操作——克隆仓库后务必确认代码以LF而非CRLF换行检出否则 Shell 脚本会报错执行cp compose/mac_win.yml ./docker-compose.yml再把.env中TPOT_OSTYPE改为mac或win多网卡主机网络配置失败T-Pot 只设计为在单网卡主机上运行它会自动选择拥有默认路由的网卡。多网卡环境下识别可能失败导致 fatt、suricata、p0f 等流量类工具工作异常。最简单的方案给 T-Pot 单独配一台单网卡或虚拟机主机。运行异常容器与数据问题速查 容器起不来或反复重启4 条命令定位T-Pot 内置了三个别名是排障的第一步dps # 查看所有容器状态 dim # 查看本地镜像及构建时间 docker stats # 实时资源占用或 htop docker logs -f 容器名 # 跟踪单个容器日志如果dps显示容器处于restart循环用docker logs -f看具体报错再查看初始化日志cat ~/tpotce/data/tpotinit.log。绝大多数服务莫名消失的问题都能在这一步定位到是端口、内存还是配置错误。Kibana 和攻击地图看不到数据这是运行期最高频的故障按顺序排查内存 / 存储耗尽最常见如果 Elastic Stack 不可用、收不到日志或反复崩溃大概率是 RAM 或磁盘问题。重点检查elasticsearch和logstash两个容器的日志中是否有内存告警并用htop观察磁盘是否写满日志保留策略Elasticsearch 索引由tpot索引生命周期策略管理默认保留 30 天可在 Kibana 中确认策略是否被误改验证数据链路一切正常后在 Kibana 仪表盘应能看到各蜜罐的攻击事件攻击地图则提供全局动画视图WebSocket 连接切换时可能需重新输入 WebUI 账号磁盘快满蜜罐日志默认持久化 30 天保留周期由~/tpotce/.env中的TPOT_PERSISTENCE_CYCLES30控制临时清理日志可运行~/tpotce/clean.shWebUI 登录失败分清两种账号 这是认证错误最常见的原因T-Pot 有两套完全独立的账号混用必然失败。访问入口账号类型说明SSH端口 64295操作系统用户安装 Linux 时设置的用户WebUIhttps://IP:64297WEB_USERT-Pot 安装/genuser.sh创建的 Web 用户如果 Web 用户丢失或需要新增成员运行~/tpotce/genuser.sh即可删除用户则编辑~/tpotce/.env中的WEB_USERbase64 字符串改完systemctl stop tpot systemctl start tpot生效。Sensor 无法向 Hive 上报日志分布式部署传感器日志经 Logstash 回传 Hive连接采用 SSL 校验。若 Hive 有多个可达 IP 或域名自签名证书缺少对应 SAN 会导致校验失败、日志发不出去。解决方案二选一在 Hive 上用 openssl 重新生成包含所有 IP/域名的自签名证书命令见 README 的 Distributed Deployment 章节或测试环境临时在.env中将LS_SSL_VERIFICATION改为none仅限实验室传感器部署脚本为 deploy.sh它会自动校验 SSH 密钥是否已通过ssh-copy-id -p 64295推送成功。为什么 T-Pot 每天凌晨自动重启这不是故障T-Pot 默认在每天 02:42 停止服务、清理容器后自动重启用sudo crontab -e可修改该定时任务。若你觉得频繁直接调整或注释掉对应 cron 行即可。终极方案T-Pot 恢复出厂设置 当系统坏到无法修复时官方给出的方案永远是重装流程如下systemctl stop tpot # 1. 停止服务 # 2. 可选备份 ~/tpotce/data 到安全位置 sudo rm -rf ~/tpotce/data # 3. 删除数据目录 cd ~/tpotce git reset --hard # 4. 重置到最近一次拉取的版本 ./install.sh # 5. 重新运行安装器日常维护提醒升级版本前先备份自定义配置.env、ews.cfg升级脚本~/tpotce/update.sh会无情覆盖本地改动但会自动备份整个~/tpotce目录。附T-Pot 故障自查速查表 ✅症状第一反应安装中途报错退出检查端口冲突、确认未装桌面环境镜像拉取卡住docker login解除限流容器反复重启dpsdocker logs -f 容器名Kibana 无数据docker logs -f elasticsearch/logstash查内存与磁盘WebUI 登录被拒确认用的是WEB_USER而非系统用户服务停后需拉起systemctl start tpot观察dpsw彻底起不来恢复出厂设置见上文结语T-Pot 的设计目标是低维护、开箱即用绝大多数故障都集中在端口冲突、内存不足、账号混用这三类。按本文顺序自查配合dps、docker logs -f、tpotinit.log三件套基本可以在十分钟内定位问题。祝你的蜜罐平台早日满巢【免费下载链接】tpotce T-Pot - The All In One Multi Honeypot Platform 项目地址: https://gitcode.com/gh_mirrors/tp/tpotce创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表