100.0.0.0/8 範囲の IP アドレス制限により、データセンターから Security Center サービスへの接続が失敗することがあります。この問題を解決するために、Security Center では PrivateLink を使用してプライベートで信頼性の高い接続を確立できます。この方法により、運用コストを削減し、ネットワークの信頼性を向上させることができます。
メリット
PrivateLink は、Security Center に接続するための効率的で安全な方法を提供します。プロキシなどの中間コンポーネントを必要とせず、オンプレミスデータセンターやプライベートクラウド環境から Security Center に直接、安全にアクセスできます。この直接接続により、組織は Security Center の機能をシームレスに利用し、全体的な運用効率を向上させることができます。
直接接続:Security Center への安全な直接接続を確立し、複雑なネットワークパスを回避してレイテンシーを削減し、アクセス効率を向上させます。
コスト削減:中間プロキシを排除することで、帯域幅コストを削減し、運用効率を向上させます。
セキュリティ強化:Security Center の標準セキュリティポリシーを使用して転送中のデータを保護し、潜在的なセキュリティリスクを軽減します。
シームレスな統合:既存の企業インフラストラクチャとシームレスに統合し、アーキテクチャの一貫性と効率性を確保します。
制限事項
PrivateLink を介した Security Center への接続をサポートしているのは、中国 (上海) リージョンのみです。現在、サポートされているのは cn-shanghai-f と cn-shanghai-b ゾーンのみです。
前提条件
PrivateLink をアクティベート済みであること。アクティベートしていない場合は、PrivateLink アクティベーションページの手順に従ってアクティベートしてください。
PrivateLink で使用する VPC と VSwitch を作成済みであること。
セキュリティグループを作成済みであること。
ステップ 1:接続の作成
次の手順に従って、Security Center サービスにアクセスするためのエンドポイントを作成します。
Security Center コンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。コンソールの左上隅で、アセットが配置されているリージョン ( Chinese Mainland または Outside Chinese Mainland ) を選択します。
タブで、Create Connection をクリックします。
Create Connection パネルで、次の表に従ってパラメーターを設定し、OK をクリックします。
パラメーター
説明
例
Node Name
接続を識別するためのエンドポイントのカスタム名。
test_01
Region
Security Center サービスがプライベートアクセスをサポートするリージョン。
中国 (上海)
VPC
Security Center に接続する VPC。
vpc-uf64XXXXs90dob | XXXX-test
Security Group
ネットワークトラフィックルールを定義するセキュリティグループ。必要なトラフィックを許可するように、インバウンドルールとアウトバウンドルールが設定されていることを確認してください。
sg-uf61XXXXfs749ip14g|alikafXXXX
Zone and vSwitch
cn-shanghai-f と cn-shanghai-b の 2 つのゾーンを追加し、各ゾーンに関連付けられた VSwitch を選択します。
cn-shanghai-f
cn-shanghai-b
ステップ 2:インストールコマンドの作成
左側のナビゲーションウィンドウで、 を選択します。次に、アセットのリージョン ( Chinese Mainland または Outside Chinese Mainland ) を選択します。
タブで、インストールコマンドの追加 をクリックします。
インストールコマンドの追加 ダイアログボックスで、次の表に従ってパラメーターを設定し、OK をクリックします。
パラメーター
説明
例
有効期限
コマンドの有効期限日時です。有効期限が切れたコマンドは、エージェントのインストールには使用できません。
2025-03-13
サービスプロバイダー
ドロップダウンリストから、サーバーのクラウドプロバイダーを選択します。
Alibaba Cloud
デフォルトグループ
エージェントをインストールするサーバーが属するサーバーグループです。
Hybrid Cloud
OS
エージェントをインストールするサーバーのオペレーティングシステムです。
Windows
イメージシステムの作成
単一のサーバーにエージェントをインストールする場合は、いいえ を選択します。
エージェントがプリインストールされたイメージから複数のサーバーをデプロイする場合は、はい を選択します。詳細については、「エージェントのインストール」をご参照ください。
いいえ
Access Method
サーバーのアクセス方法です。PrivateLink-based Access を選択し、ご希望のエンドポイントを選択します。
PrivateLink ベースのアクセス
test_01
指定したオペレーティングシステムのタブで、新しく生成されたコマンドを表示してコピーします。
ステップ 3:エージェントのインストール
管理者アカウントでサーバーにログインします。次に、サーバーのオペレーティングシステムに応じてインストールコマンドを実行します。
Windows:コマンドプロンプト (CMD) で、コピーしたインストールコマンドを実行してエージェントをダウンロードし、インストールします。
Linux:コマンドラインインターフェイスで、コピーしたインストールコマンドを実行してエージェントをダウンロードし、インストールします。
エージェントのインストール方法の詳細については、「エージェントのインストール」をご参照ください。
ステップ 4:サーバーの保護エディションの管理
購入した Security Center の 保護エディション にサーバーを関連付けて、意図した保護が受けられるようにします。
サブスクリプション課金方法を使用している場合は、「サブスクリプションインスタンスのサーバーの保護エディションの管理」をご参照ください。
従量課金方法を使用している場合は、「従量課金インスタンスのサーバーの保護エディションの管理」をご参照ください。
ステップ 5:インストールステータスの確認
エージェントをインストールすると、システムは必要なファイルをサーバーに自動的にダウンロードし、関連プロセスを開始します。次の方法でインストールを検証できます。
コンソールでの検証:これは最も便利な方法です。サーバーにログインすることなく、単一のインターフェイスからエージェントのステータスを確認できます。この方法はデータ同期に依存しており、通常は数分の遅延があります。この方法は、ステータスの概要をすばやく確認するのに適しています。
サーバーでの検証:サーバーのローカルステータスに関する即時かつ正確なフィードバックを提供します。サーバーにログインしてコマンドを実行する必要があるため、即時の確認やインストール問題のトラブルシューティングに最適です。
コンソール (約 5 分の遅延)
Security Center コンソールの ホストアセット ページでエージェントのオンラインステータスを確認できます。
Alibaba Cloud サーバーの場合、クライアント 列のアイコンが
から
に変わります。Alibaba Cloud 以外のサーバーがサーバーリストに表示され、クライアント 列のアイコンが
から
に変わります。重要Security Center コンソールは、インストールされたエージェントのアセット情報を 1 分ごとに自動的に同期します。ネットワークの状態によっては、エージェントのインストール後に Alibaba Cloud 以外のサーバーの情報同期が遅れる場合があります。サーバーが ホストアセット ページに表示されない場合は、最新のアセットの同期 をクリックして手動でアセット情報を同期します。詳細については、「アセットの同期」をご参照ください。
サーバー (リアルタイム)
エージェントプロセスのステータスとサーバーのネットワーク接続を確認し、インストールが成功したことを検証します。
サービスプロセスの確認:Security Center エージェントのコアプロセス (AliYunDun、AliYunDunMonitor、AliYunDunUpdate) がサーバーで実行されているかどうかを確認します。エージェントプロセスの詳細については、「Security Center エージェントプロセス」をご参照ください。
Linux
ターミナルで次のコマンドを実行します。
# AliYunDun、AliYunDunMonitor、AliYunDunUpdate がすべて実行中であることを確認します。 ps -ef | grep -E 'AliYunDun|YunDunMonitor|YunDunUpdate' # サービスステータスを確認します。出力には「active (running)」と表示されるはずです。 systemctl status aegisすべてのプロセスが正常な場合の期待される出力:
root 5472 1 0 Sep10 ? 00:00:18 /usr/local/aegis/aegis_update/AliYunDunUpdate root 5524 1 0 Sep10 ? 00:01:34 /usr/local/aegis/aegis_client/aegis_12_61/AliYunDun root 5546 1 0 Sep10 ? 00:03:13 /usr/local/aegis/aegis_client/aegis_12_61/AliYunDunMonitor ● aegis.service - LSB: Aegis service Loaded: loaded (/etc/rc.d/init.d/aegis; generated) Active: active (running) since Mon 2023-10-30 10:00:00 CST; 1 day 2h agopsの出力に 3 つのコアプロセスのいずれかが欠けている場合、またはサービスステータスがactive (running)でない場合、エージェントは完全には動作していません。Windows
次のいずれかの方法を使用します。
方法 1:タスクマネージャーを開き、プロセスリストに
AliYunDun、AliYunDunMonitor、AliYunDunUpdateが表示されていることを確認します。
方法 2:PowerShell で次のコマンドを実行します。
# 3 つのコアプロセスが実行中であることを確認します。 Get-Process | Where-Object {$_.Name -match '^(AliYunDun|AliYunDunMonitor|AliYunDunUpdate)$'} # サービスステータスを確認します。[ステータス] 列には「Running」と表示されるはずです。 Get-Service | Where-Object {$_.Name -match 'Aegis|AliYunDun'}すべてのプロセスが正常な場合の期待される出力:
Handles NPM(K) PM(K) WS(K) CPU(s) Id SI ProcessName ------- ------ ----- ----- ------ -- -- ----------- 380 26 15948 19656 615.75 6072 0 AliYunDun 599 31 47576 37356 968.73 2488 0 AliYunDunMonitor 257 14 8072 11336 232.03 2904 0 AliYunDunUpdate Status Name DisplayName ------ ---- ----------- Running Alibaba Securit... Alibaba Security Aegis Detect Service Running Alibaba Securit... Alibaba Security Aegis Update Serviceコアプロセスが欠けているか、サービスステータスが
Running以外を表示している場合、エージェントは完全には動作していません。ネットワーク接続の確認:サーバーで次のコマンドを実行して、ポート 443 または 80 で Security Center サービスエンドポイントに接続できるかどうかを確認します。接続が成功すると、ターミナルに
Connected to ...というメッセージが表示されます。接続が失敗すると、Connection refusedまたはConnection timed outというメッセージが返されます。説明サーバーが少なくとも 1 つの jsrv ドメイン名と 1 つの update ドメイン名に接続できることを確認してください。jsrv ドメイン名は、脆弱性スキャンやウイルス検出などの命令を発行するために使用されます。update ドメイン名は、エージェントプラグインをダウンロードして更新するために使用されます。
telnet jsrv.aegis.aliyun.com 443telnet jsrv2.aegis.aliyun.com 443telnet jsrv3.aegis.aliyun.com 443telnet update.aegis.aliyun.com 443telnet update2.aegis.aliyun.com 443telnet update3.aegis.aliyun.com 443