すべてのプロダクト
Search
ドキュメントセンター

Security Center:クラウドハニーポットの設定

最終更新日:Sep 16, 2026

クラウドハニーポット機能は、Alibaba Cloud VPC およびサーバーにハニーポットをデプロイして、クラウド内外からのサーバーに対する実際の攻撃を検知します。また、攻撃者を追跡して対抗措置を取ることで、セキュリティ意識と抑止力を向上させることもできます。本トピックでは、クラウドハニーポットの設定方法について説明します。

事前準備

クラウドハニーポット機能が有効化されていること。詳細については、「クラウドハニーポットサービスの有効化」をご参照ください。

設定プロセス

image
重要

クラウドハニーポットの設定中、新しいホストプローブを配置するホストが、関連付けられた管理ノードにアクセスできることを確認してください。

手順 1: (オプション) オンプレミス IDC 用のクラウドプロキシサーバーの構築

オンプレミス IDC 内のパブリック IP アドレスを持たないサーバーにクラウドハニーポットをデプロイする場合、IDC 内にクラウドハニーポットプロキシサーバーを構築する必要があります。その後、Security Center でプローブを作成する際にプロキシ IP アドレスを設定し、ハニーポットプロキシアクセスを有効にします。

  1. ハニーポットプロキシ用に少なくとも 1 台のサーバーを準備し、そのサーバーに GCC と zlib-devel がインストールされていることを確認します。

  2. リバースプロキシをサポートする NGINX バージョンをダウンロードします。

    クラウドハニーポットは HTTPS 接続を使用し、レイヤー 4 プロキシが必要です。NGINX をコンパイルしてインストールする際に、--with-stream パラメーターを追加します。

    tar -xvf nginx-1.9.0.tar.gz
    cd nginx-1.9.0
    ./configure --without-http_rewrite_module --with-stream
    make
    make install
  3. NGINX アプリケーションの /usr/local/nginx/conf/ ディレクトリで、nginx.conf 設定ファイルを変更します。

    #user nobody;
    worker_processes auto;
    error_log logs/error.log;
    
    #error_log logs/error.log notice;
    error_log logs/error.log info;
    pid logs/nginx.pid;
    
    events {
        use epoll;
        worker_connections 60000;
    }
    
    stream {
            server {
                listen 1337;
                proxy_timeout 10m;
                proxy_connect_timeout 60s;
                proxy_pass proxy1337;
            }
            upstream proxy1337 {
               # 管理ノードの IP アドレスは、[Risk Governance] > [Cloud Honeypot] > [Configuration Management] の [Manage Nodes] タブで確認できます
               server #management-node-IP#:1337; 
            }
    
            server {
                listen 1338;
                proxy_timeout 10m;
                proxy_connect_timeout 60s;
                proxy_pass proxy1338;
            }
            upstream proxy1338 {
              # 管理ノードの IP アドレスは、[Risk Governance] > [Cloud Honeypot] > [Configuration Management] の [Manage Nodes] タブで確認できます
               server #management-node-IP#:1338; 
            }
    }
    				
  4. 設定ファイルを変更した後、次のコマンドを実行して NGINX を起動します。

    /usr/local/nginx/sbin/nginx

手順 2: 管理ノードの追加

管理ノードはハニーポットサービスを提供します。プローブによって転送されたトラフィックは、最終的に管理ノードに設定されたさまざまなハニーポットサービスに送信されます。管理ノードは、システム全体の中核をなす基盤です。

  1. Security Center コンソールにログインします。

  2. 左側メニューで、リスクガバナンス > クラウドハニーポット > 構成管理 を選択します。

  3. [構成管理] ページで、[マスターノード] タブをクリックし、[ノードの作成] をクリックします。パラメーターを設定して管理ノードを作成し、[OK] をクリックします。

    パラメーター

    説明

    [マスターノード名]

    管理ノードの名前を設定します。

    [割り当てプローブ数]

    管理ノードのプローブ数を設定します。値は 20 以上 100 以下である必要があります。値が 100 を超える場合、システムは自動的に 100 に設定します。CIDR ブロックごとに 2〜3 個のホストプローブを、VPC ごとに 1 個の VPC ブラックホールプローブをインストールすることを推奨します。

    • プローブはトラフィックをリダイレクトするために使用されます。クラウドハニーポットは、ホストプローブと VPC ブラックホールプローブをサポートしています。

      • ホストプローブ: ホストにクライアントをインストールして、ローカルポートからのトラフィックをバックエンドのハニーポットクラスターに転送します。

      • VPC ブラックホールプローブ: VPC 内の IP_A が存在しない内部 IP アドレス IP_B にアクセスすると、ネットワークデバイスはトラフィックを VPC ブラックホールプローブにリダイレクトします。VPC ブラックホールプローブは、設定されたハニーポットマッピングルールに基づいて、IP_A とハニーポット IP_C の間に正常な接続を確立します。この操作は IP_A に対して透過的です。

    • ホストプローブはホストにインストールされ、ポートトラフィックをハニーポットサービスにリダイレクトします。VPC ブラックホールプローブは VPC にデプロイされ、存在しない内部 IP アドレス宛てのトラフィックをハニーポットサービスにリダイレクトします。

    [許可する CIDR ブロック]

    プローブから管理ノードへのアクセスを許可する CIDR ブロックを設定します。これらは、管理ノードへのアクセスを許可されるプローブの出口 IP アドレスです。デフォルト値: 0.0.0.0/0。最大 100 個の許可される CIDR ブロックを指定できます。プローブはサービス中に管理ノードと通信する必要があります。プローブの出口 IP アドレスが、許可された CIDR ブロックの範囲内にあることを確認してください。

    [ハニーポットの外部ネットワークアクセスを許可]

    この管理ノード上のハニーポットがインターネットにアクセスすることを許可するかどうかを設定します。

    重要

    この機能を有効にすると、セキュリティリスクが発生する可能性があります。攻撃者がハニーポットへの侵入に成功し、強力な攻撃を仕掛ける可能性があります。この機能が無効な場合、攻撃検知のみがサポートされます。これは、内部ネットワークシナリオに適しています。

  4. 管理ノードが作成されると、その マスターノードの状態 は 準備中 になります。このステータスは約 5 分間続きます。マスターノードの状態 が 正常 に変わるまでお待ちください。

手順 3: (オプション) ハニーポットテンプレートの作成

ハニーポットテンプレート機能を使用すると、さまざまなハニーポットタイプに異なるカスタム属性を設定して、ビジネスシナリオに一致し、より現実的なアプリケーションをシミュレートするハニーポットを構築できます。カスタム属性をサポートするハニーポットタイプには、Web サイトのタイトル、OA の背景画像、Web ページのデータなどが含まれますが、これらに限定されません。ビジネスニーズに基づいてハニーポットテンプレートをカスタマイズできます。

  1. [構成管理] ページで [ハニーポットテンプレート] タブをクリックし、左側でハニーポットタイプを選択して [テンプレートの作成] をクリックします。

  2. [テンプレートの作成] パネルで、ハニーポットテンプレートのパラメーターを設定し、[OK] をクリックします。

    パラメーター

    説明

    [テンプレート名]

    ハニーポットテンプレートの名前を設定します。

    [マスターノード]

    クラウドハニーポットをデプロイする管理ノードを選択します。これは手順 2 で作成した管理ノードです。

    説明

    ハニーポットテンプレートの他のパラメーターの設定は、ハニーポットタイプによって若干異なる場合があります。設定の詳細については、テクニカルサポートにお問い合わせください。

手順 4: ハニーポットの追加

ハニーポットはハニーポットサービスの基本単位です。システムには多くの組み込みハニーポットイメージが用意されています。これらのイメージからハニーポットインスタンスを作成して、ハニーポットサービスを提供できます。

  1. [構成管理] ページで、[ハニーポット管理] タブをクリックし、[ハニーポットの作成] をクリックします。

  2. [ハニーポットの作成] パネルで、ハニーポットのパラメーターを設定し、[OK] をクリックします。

    パラメーター

    説明

    [名称]

    ハニーポットの名前を設定します。

    [マスターノード]

    クラウドハニーポットをデプロイする管理ノードを選択します。これは手順 2 で作成した管理ノードです。

    [ハニーポットタイプ]

    ハニーポットのタイプを選択します。次のカテゴリが利用可能です:

    • Web

    • Advanced

    • Special Defect

    • System Service

    • Database

    [ハニーポットのカスタム設定]

    このチェックボックスをオンにすると、ハニーポットのカスタム属性を設定できます。さまざまなハニーポットタイプに異なるカスタム属性を設定して、ビジネスシナリオに一致し、より現実的なアプリケーションをシミュレートするハニーポットを構築できます。カスタム属性をサポートするハニーポットタイプには、Web サイトのタイトル、OA の背景画像、Web ページのデータなどが含まれますが、これらに限定されません。

    事前に ハニーポットテンプレート を設定し、[テンプレート設定のインポート] をクリックして設定をインポートすることもできます。

    カスタムハニーポットとハニーポットテンプレートの設定方法については、テクニカルサポートにお問い合わせください。

手順 5: プローブの追加

プローブはトラフィックリダイレクト用のツールです。ホストやネットワークからの異常なトラフィックをハニーポットサービスにリダイレクトします。プローブには、VPC プローブとホストプローブの 2 種類があります。

  1. [構成管理] ページで、[プローブの管理] タブをクリックし、[Add Probe] > ホストプローブ または VPC ブラックホールプローブ を選択します。

  2. プローブ設定パネルで、プローブのパラメーターを設定し、[OK] をクリックします。

    • 次の表に、ホストプローブを追加するためのパラメーターを示します。

      パラメーター

      説明

      [プローブ名]

      プローブの名前を設定します。

      [マスターノード]

      プローブがデプロイされているサーバーに対応する管理ノードを選択します。これは手順 2 で作成した管理ノードです。

      [プロキシ IP アドレス]

      プロキシサーバーを介してオンプレミス IDC サーバーにクラウドハニーポットをデプロイする場合は、プロキシサーバーの IP アドレスを入力します。それ以外の場合は、このフィールドは空のままにしてください。

      [ホストのデプロイメント]

      プローブをデプロイするサーバーを選択します。

      [サービスの設定]

      アクセストラフィックの転送先となるハニーポットの名前とリッスンポートを設定します。

      説明

      リッスンポートはホスト (ECS インスタンスなど) 上のポートです。プローブはこのポートを介してトラフィックをハニーポットにリダイレクトします。ホスト上の他のサービスがこのポートを使用していないことを確認してください。このポートはプローブ専用です。

    • 次の表に、VPC ブラックホールプローブを追加するためのパラメーターを示します。

      重要

      VPC ブラックホールプローブは Alibaba Cloud VPC 内にのみ作成でき、他のネットワーク環境には対応していません。また、各 VPC につき、デプロイできる VPC ブラックホールプローブは 1 つだけです。VPC ブラックホールプローブがサポートされているリージョンの詳細については、「クラウドハニーポットの概要」をご参照ください。

      パラメーター

      説明

      [プローブ名]

      プローブの名前を設定します。

      [マスターノード]

      プローブがデプロイされているサーバーに対応する管理ノードを選択します。これは手順 2 で作成した管理ノードです。

      [VPCのデプロイメント]

      プローブがデプロイされている VPC を選択します。

      [サービスの設定]

      アクセストラフィックの転送先となるハニーポットの名前とリッスンポートを設定します。

次のステップ

クラウドハニーポットが設定されると、ハニーポットはプローブを介して攻撃者をおとりアプリケーションにリダイレクトします。ハニーポットは攻撃情報を記録し、アラートイベントを生成します。アラートイベントを表示および処理して、サーバーと VPC のセキュリティを向上させることができます。詳細については、「アラートイベントの表示と処理」をご参照ください。