すべてのプロダクト
Search
ドキュメントセンター

Security Center:プロキシアクセスの使用

最終更新日:Aug 25, 2026

オンプレミスデータセンター (IDC)、ハイブリッドクラウド、Security Center に直接接続できない Alibaba Cloud VPC などのシナリオでは、プロキシサーバーを設定することで、インターネットアクセスがないホストやコンテナを Security Center に接続して保護できます。本トピックでは、プロキシアクセスを介してサーバーを Security Center に接続する方法について説明します。

ユースケース

Security Center に直接接続できない VPC

Alibaba Cloud VPC に厳格なアクセス制限があり、Security Center に直接接続できない場合、プロキシアクセスを使用して Elastic Compute Service (ECS) インスタンスを Security Center に接続して保護できます。

image

オンプレミスデータセンター

image

ハイブリッドクラウド

image

制限事項

プロキシサーバーとして使用できるのは Linux サーバーのみです。

プロキシアクセスを介して接続されたサーバーは、Security Center のほとんどの機能をサポートしますが、以下の機能はサポートしていません。機能の一覧については、「機能と特徴」をご参照ください。

プロキシアクセスでサポートされていない Security Center の機能

モジュール

機能

アセットセンター

一括運用管理と Cloud Monitorコンテナアセットクラウド製品ウェブサイト

リスクガバナンス

アセット露出分析CSPM 概要AccessKey ペア漏洩検知。Tencent Cloud、AWS、Azure、Huawei Cloud でクラウドサービスを運用している場合、AccessKey ペアを使用してこれらのクラウドサービスを接続できます。詳細については、「サードパーティクラウドアセットの統合」をご参照ください。

保護設定

ブルートフォース攻撃対策。この機能は、AliNet プラグインがオンラインのサーバーでのみサポートされます。

ランサムウェア対策

前提条件

  • プロキシサーバーとして使用するために、インターネットにアクセスできる 1 台以上のサーバーを用意し、以下の要件を満たしていることを確認してください。

    • 十分なネットワーク帯域幅を確保してください。接続されるサーバー 1 台あたり 10 Kbit/s の帯域幅が必要です。たとえば、50 台のサーバーを接続する場合、プロキシサーバーには 500 Kbit/s の予約帯域幅が必要です。

    • プロキシサーバーのポート 80、443、8080 が、ホストまたはコンテナからの接続のために開いていることを確認してください。

  • 複数のサーバーをプロキシとして使用する場合は、ドメイン名アクセスを使用してください。プロキシサーバー用のドメイン名があり、そのドメイン名がプロキシサーバーの IP アドレス、ロードバランシング IP、または仮想 IP アドレス (VIP) に解決されることを確認してください。

重要
  • 8 コア、16 GB のプロキシサーバー 1 台で、最大 6,000 台のホストまたはコンテナをサポートできます。実際のニーズに基づいて、プロキシサーバーのスペックと数量を計画してください。

  • ドメイン名アクセスを使用しない場合 (たとえば、パブリック IP アドレスを直接使用する場合)、接続の安定性を確保するために、複数のサーバーを使用してプロキシクラスターを構築してください。

  • ハイブリッドクラウドのシナリオでは、サードパーティクラウドサーバーと Alibaba Cloud VPC 間のネットワーク接続を確立してください。

ステップ 1:プロキシクラスターの作成

  1. Security Center コンソールにログインします。

    • 左側のナビゲーションペインで、システム設定 > 機能の設定 を選択します。コンソールの左上隅で、保護対象資産のリージョンとして 中国本土 または 中国本土以外 を選択します。

  2. クライアント > プロキシのアクセス タブで、クラスターの新規作成 をクリックします。

  3. クラスターの新規作成 ダイアログボックスで、クラスター名、通信アドレス、および説明を設定し、OK をクリックします。

    • [連絡先アドレス]: プロキシサーバーの IP アドレスまたはドメイン名を入力します。クラスターの作成後、クラスター内のホストまたはコンテナは、この 連絡先アドレス を介してプロキシサーバーに接続します。

    • 連絡先アドレス をプロキシサーバーの IP アドレスに設定した場合、設定できるプロキシサーバーは 1 つだけです。 この方法は、少数のホストまたはコンテナ (例: 5) を接続する場合に使用します。

    • 複数のプロキシサーバーを設定するには、連絡先アドレス としてドメイン名を使用し、そのドメイン名がプロキシサーバーの IP アドレス、ロードバランシング IP、または仮想 IP アドレス (VIP) に解決されることを確認してください。

    • クラスター作成後、クラスター名と通信アドレスは変更できません。意味のあるクラスター名と到達可能な通信アドレスを入力してください。

ステップ 2:プロキシサーバーのデプロイ

  1. クライアント > プロキシのアクセス タブで、対象のクラスターの 操作する 列にある プロキシのデプロイ をクリックします。

  2. プロキシサーバーのデプロイ パネルで、デプロイモードを選択し、設定を完了します。

    プロキシサーバーに Security Center エージェントがすでにインストールされていてオンラインの場合は、クイックデプロイを選択してください。プロキシサーバーに Security Center エージェントがインストールされていない場合は、手動デプロイを使用してください。

    • クイックデプロイ

      クイックデプロイ を選択した場合は、資産リストからプロキシサーバーとして使用する Linux サーバーを選択し、OK をクリックします。

    • 手動デプロイ

      手動のデプロイ を選択した場合、ページから手動デプロイコマンドをコピーし、管理者としてプロキシサーバーにログインして、コマンドを実行します。

    デプロイから約 5 分後、クライアント > プロキシのアクセス タブでプロキシサーバーのオンラインステータスを表示できます。

    プロキシサーバーのデプロイ後、Security Center エージェントがインストールされていない場合、サーバーにはプロキシ機能のみがあり、脆弱性検知やベースラインチェックなどのセキュリティ機能は使用できません。プロキシサーバーを保護するには、Security Center エージェントをインストールしてください。詳細については、「Security Center エージェントのインストール」をご参照ください。

ステップ 3:プロキシクラスターへのサーバーの接続

クラスターを作成し、プロキシサーバーをデプロイした後、サーバーをクライアントとしてプロキシクラスターに追加し、プロキシアクセスを介して Security Center に接続します。

重要
  • 8 コア、16 GB のプロキシサーバー 1 台で、最大 6,000 台のホストまたはコンテナをサポートできます。

  • サーバーを直接選択する場合でも、インストールコマンドを使用する場合でも、1 バッチで処理できるホストは最大 500 台です。バッチ処理の間隔は、少なくとも 1 分空けてください。

  1. クライアント > プロキシのアクセス タブで、対象クラスターの 操作する 列にある クライアントにアクセスする をクリックします。

  2. クライアントにアクセスする パネルで、アクセスモードを選択し、設定を完了します。

    サーバーに Security Center エージェントがすでにインストールされていてオンラインの場合は、サーバーを直接選択してください。サーバーに Security Center エージェントがインストールされていない場合は、インストールコマンドを使用してください。

    • サーバーを直接選択

      アセットリストで、接続するサーバーを選択し、OK をクリックします。

    • インストールコマンドの使用

      1. [インストールコマンドの生成] に移動する をクリックします。

      2. クライアント > インストールコマンド タブで、インストールコマンドの追加 をクリックします。

      3. インストールコマンドの追加 ダイアログボックスで、パラメーターを設定し、OK をクリックします。

        パラメータ

        説明

        [有効期限]

        インストールコマンドの有効期限です。

        [サービスプロバイダー]

        サーバーのサービスプロバイダーです。

        [デフォルトグループ]

        Security Center ホストアセットリスト内のサーバーのグループです。

        [OS]

        サーバーのオペレーティングシステムです。

        [イメージシステムの作成]

        サーバーのイメージを作成するかどうかの設定は、デフォルト値の いいえ のままにします。

        [プロキシの選択]

        自作のプロキシクラスター を選択し、接続するプロキシクラスターを選択します。

      4. インストールコマンドの一覧で、インストールコマンドを表示してコピーします。コマンドが生成された後、プロキシのアクセス フィールドに選択したプロキシクラスター名が表示されていることを確認し、コマンドエリアの右上隅にあるコピーアイコンをクリックします。

      5. 接続するサーバーに管理者としてログインして、オペレーティングシステムに基づいてインストールコマンドを実行します。

インストールから約 5 分後、プロキシクラスターの 接続済みのクライアント 列の数値をクリックすると、プロキシ経由で接続されているサーバーのリストを表示できます。

(オプション) ステップ 4:プロキシクラスターポリシーの設定

デフォルトでは、Security Center はプロキシサーバーが収集したデータを帯域幅や頻度の制限なしでサーバーに送信します。データ転送モードを変更したり、帯域幅や頻度の制限を設定したりする場合は、以下の手順に従ってください。

  1. クライアント > プロキシのアクセス タブで、対象のクラスターの 操作する 列で、プロキシ設定 をクリックします。

  2. プロキシ設定 ダイアログボックスで設定を構成し、OK をクリックします。

    データ転送モードは、管理センターへのバックフローバックフローせずに指定されたディレクトリにキャッシュする をサポートします。

    転送モード

    説明

    [管理センターへのバックフロー]

    データを Security Center に送信して、リスクと脅威を検出します。プロキシサーバーと Security Center 間の通信について、帯域幅と頻度を手動で設定できます。オプション: 無制限: 帯域幅や頻度の制限はありません。カスタム: カスタムの帯域幅と頻度の制限を設定します。帯域幅の使用量と通信プロセスは、総リソースの 60% 未満に維持してください。

    [バックフローせずに指定されたディレクトリにキャッシュする]

    ビジネスネットワーク (オンプレミス IDC、VPC など) 内で、指定されたデータタイプのリスクと脅威を検知します。ログはデフォルトでプロキシサーバーの /usr/local/aegis/proxy/log/export.log に保存されます。キャッシュディレクトリは変更できます。キャッシュディレクトリの最大サイズは 10 GB です。ストレージ使用量が 10 GB を超えると、古いログから順に上書きされます。

関連操作

プロキシクラスター情報の表示

  1. Security Center コンソールにログインします。

    • 左側のナビゲーションペインで、システム設定 > 機能の設定 を選択します。コンソールの左上隅で、保護対象資産のリージョンとして中国本土 または 中国本土以外 を選択します。

  2. クライアント > プロキシのアクセス タブでは、以下の操作を実行できます。

    • クラスター詳細の表示

      プロキシクラスター名、通信アドレス、接続クライアント数、クラスターステータス、その他の情報を表示できます。クラスターは以下のいずれかの状態になります。

      • オンライン: クラスター内の少なくとも 1 台のプロキシサーバーがオンラインです。

      • オフライン: クラスター内にプロキシサーバーが存在しないか、すべてのプロキシサーバーがオフラインです。

    • プロキシサーバーリストの表示

      対象のクラスターの サーバー基本情報 列で、server icon アイコンをクリックすると、プロキシサーバーリストが表示されます。アセット情報エリアのプロキシサーバーにマウスカーソルを合わせると、その基本情報が表示されます。クライアントステータス フィールドには、Security Center エージェントのオンラインステータスが表示されます。

      プロキシサーバーリストには、[資産情報]接続済みのクライアント[現在のバージョン][ステータス]操作する の列が表示されます。プロキシサーバーレコードをクリックすると、サーバー基本情報 詳細パネルが表示されます。このパネルには、サーバー名、インスタンス ID、リージョン、グループ、プライベート IP アドレス、MAC アドレス、エージェントステータス、メモリ、CPU、カーネルバージョン、ディスク使用量、および [クライアント自己保護] のステータスが表示されます。

    • 接続クライアントの表示

      対象のクラスターの接続済みのクライアント 列で、数字をクリックすると、接続済みサーバーのリストが表示されます。資産情報、グループ、OS タイプ、サービスプロバイダー、リージョン、タグ、およびエージェントステータスを表示できます。

クラスターの削除

プロキシアクセスを介して接続されたサーバーを削除するには、接続クライアント、プロキシサーバー、プロキシクラスターの順に削除します。

  1. すべてのサーバーをプロキシクラスターから切断します。

    1. クライアント > プロキシのアクセス タブで、対象のクラスターの 操作する 列の クライアントにアクセスする をクリックします。

    2. クライアントにアクセスする パネルで、選択されているすべてのサーバーの選択を解除し、OK をクリックします。

      この操作により、すべてのサーバーがプロキシクラスターからバインド解除されますが、Security Center エージェントはアンインストールされません。エージェントをアンインストールする場合は、「コマンドを実行して Security Center エージェントをアンインストールする」をご参照ください。

  2. プロキシサーバーをアンインストールします。

    プロキシサーバーを削除できるのは、オフラインの場合のみです。aegis proxy プロセスを停止して、プロキシサーバーをオフラインにします。

    1. 管理者としてプロキシサーバーにログインして、以下のコマンドを実行して aegis proxy プロセスを停止します。

      ps -ef | grep aegis
      kill PID # /usr/local/aegis/proxy/SasClientProxy プロセスの PID
      説明

      プロセスを停止する権限がない場合は、まずクライアント自己保護を無効にしてください。詳細については、「エージェント設定タブで機能を有効にする」をご参照ください。

    2. クライアント > プロキシのアクセスタブの、対象のクラスターのサーバー基本情報列で、server icon アイコンをクリックします。

    3. サーバー基本情報 パネルで、各プロキシサーバーの操作列にある 削除 をクリックします。

  3. クラスターからすべてのプロキシサーバーを削除した後、プロキシクラスターの操作する列で削除をクリックして、プロキシクラスターを削除します。

プロキシバージョンのアップグレード

Security Center はプロキシサーバーのバージョンを継続的にアップグレードしています。必要に応じて手動でアップグレードできます。

  1. Security Center コンソールにログインします。

    • 左側のナビゲーションペインで、システム設定 > 機能の設定 を選択します。コンソールの左上隅で、保護するアセットのリージョンとして中国本土 または 中国本土以外 を選択します。

    • クライアント > プロキシのアクセス タブで、対象のクラスターの サーバー基本情報 列にある server icon アイコンをクリックします。

  2. サーバー基本情報 パネルで、対象のプロキシサーバーの 操作する 列にある アップグレード をクリックします。

    アップグレード が淡色表示されている場合、プロキシバージョンはすでに最新であるか、Security Center エージェントがオフラインになっています。エージェントがオフラインの場合は、問題をトラブルシューティングし、エージェントがオンラインであることを確認してからアップグレードしてください。詳細については、「Security Center エージェントがオフラインの場合のトラブルシューティング」をご参照ください。

よくある質問

Security Center のプロキシアクセスはクロスアカウントアクセスをサポートしていますか?

いいえ。Alibaba Cloud アカウント A で作成されたプロキシクラスターでは、Alibaba Cloud アカウント B の ECS インスタンスがそのクラスターを介して Security Center に接続することはできません。

Security Center のマルチアカウント管理機能では、複数の Alibaba Cloud アカウント間でセキュリティ設定 (アセットアクセスを含む) とリスク処理を統合管理できます。この機能の使用を推奨します。詳細については、「マルチアカウント管理機能の使用」をご参照ください。