クラウドハニーポット機能は、Alibaba Cloud VPC およびサーバーにハニーポットをデプロイして、クラウド内外からのサーバーに対する実際の攻撃を検知します。また、攻撃者を追跡して対抗措置を取ることで、セキュリティ意識と抑止力を向上させることもできます。本トピックでは、クラウドハニーポットの設定方法について説明します。
事前準備
クラウドハニーポット機能が有効化されていること。詳細については、「クラウドハニーポットサービスの有効化」をご参照ください。
設定プロセス
クラウドハニーポットの設定中、新しいホストプローブを配置するホストが、関連付けられた管理ノードにアクセスできることを確認してください。
手順 1: (オプション) オンプレミス IDC 用のクラウドプロキシサーバーの構築
オンプレミス IDC 内のパブリック IP アドレスを持たないサーバーにクラウドハニーポットをデプロイする場合、IDC 内にクラウドハニーポットプロキシサーバーを構築する必要があります。その後、Security Center でプローブを作成する際にプロキシ IP アドレスを設定し、ハニーポットプロキシアクセスを有効にします。
ハニーポットプロキシ用に少なくとも 1 台のサーバーを準備し、そのサーバーに GCC と zlib-devel がインストールされていることを確認します。
リバースプロキシをサポートする NGINX バージョンをダウンロードします。
クラウドハニーポットは HTTPS 接続を使用し、レイヤー 4 プロキシが必要です。NGINX をコンパイルしてインストールする際に、--with-stream パラメーターを追加します。
tar -xvf nginx-1.9.0.tar.gz cd nginx-1.9.0 ./configure --without-http_rewrite_module --with-stream make make installNGINX アプリケーションの /usr/local/nginx/conf/ ディレクトリで、
nginx.conf設定ファイルを変更します。#user nobody; worker_processes auto; error_log logs/error.log; #error_log logs/error.log notice; error_log logs/error.log info; pid logs/nginx.pid; events { use epoll; worker_connections 60000; } stream { server { listen 1337; proxy_timeout 10m; proxy_connect_timeout 60s; proxy_pass proxy1337; } upstream proxy1337 { # 管理ノードの IP アドレスは、[Risk Governance] > [Cloud Honeypot] > [Configuration Management] の [Manage Nodes] タブで確認できます server #management-node-IP#:1337; } server { listen 1338; proxy_timeout 10m; proxy_connect_timeout 60s; proxy_pass proxy1338; } upstream proxy1338 { # 管理ノードの IP アドレスは、[Risk Governance] > [Cloud Honeypot] > [Configuration Management] の [Manage Nodes] タブで確認できます server #management-node-IP#:1338; } }設定ファイルを変更した後、次のコマンドを実行して NGINX を起動します。
/usr/local/nginx/sbin/nginx
手順 2: 管理ノードの追加
管理ノードはハニーポットサービスを提供します。プローブによって転送されたトラフィックは、最終的に管理ノードに設定されたさまざまなハニーポットサービスに送信されます。管理ノードは、システム全体の中核をなす基盤です。
Security Center コンソールにログインします。
左側メニューで、 を選択します。
[構成管理] ページで、[マスターノード] タブをクリックし、[ノードの作成] をクリックします。パラメーターを設定して管理ノードを作成し、[OK] をクリックします。
パラメーター
説明
[マスターノード名]
管理ノードの名前を設定します。
[割り当てプローブ数]
管理ノードのプローブ数を設定します。値は 20 以上 100 以下である必要があります。値が 100 を超える場合、システムは自動的に 100 に設定します。CIDR ブロックごとに 2〜3 個のホストプローブを、VPC ごとに 1 個の VPC ブラックホールプローブをインストールすることを推奨します。
プローブはトラフィックをリダイレクトするために使用されます。クラウドハニーポットは、ホストプローブと VPC ブラックホールプローブをサポートしています。
ホストプローブ: ホストにクライアントをインストールして、ローカルポートからのトラフィックをバックエンドのハニーポットクラスターに転送します。
VPC ブラックホールプローブ: VPC 内の
IP_Aが存在しない内部 IP アドレスIP_Bにアクセスすると、ネットワークデバイスはトラフィックを VPC ブラックホールプローブにリダイレクトします。VPC ブラックホールプローブは、設定されたハニーポットマッピングルールに基づいて、IP_AとハニーポットIP_Cの間に正常な接続を確立します。この操作はIP_Aに対して透過的です。
ホストプローブはホストにインストールされ、ポートトラフィックをハニーポットサービスにリダイレクトします。VPC ブラックホールプローブは VPC にデプロイされ、存在しない内部 IP アドレス宛てのトラフィックをハニーポットサービスにリダイレクトします。
[許可する CIDR ブロック]
プローブから管理ノードへのアクセスを許可する CIDR ブロックを設定します。これらは、管理ノードへのアクセスを許可されるプローブの出口 IP アドレスです。デフォルト値:
0.0.0.0/0。最大 100 個の許可される CIDR ブロックを指定できます。プローブはサービス中に管理ノードと通信する必要があります。プローブの出口 IP アドレスが、許可された CIDR ブロックの範囲内にあることを確認してください。[ハニーポットの外部ネットワークアクセスを許可]
この管理ノード上のハニーポットがインターネットにアクセスすることを許可するかどうかを設定します。
重要この機能を有効にすると、セキュリティリスクが発生する可能性があります。攻撃者がハニーポットへの侵入に成功し、強力な攻撃を仕掛ける可能性があります。この機能が無効な場合、攻撃検知のみがサポートされます。これは、内部ネットワークシナリオに適しています。
管理ノードが作成されると、その マスターノードの状態 は 準備中 になります。このステータスは約 5 分間続きます。マスターノードの状態 が 正常 に変わるまでお待ちください。
手順 3: (オプション) ハニーポットテンプレートの作成
ハニーポットテンプレート機能を使用すると、さまざまなハニーポットタイプに異なるカスタム属性を設定して、ビジネスシナリオに一致し、より現実的なアプリケーションをシミュレートするハニーポットを構築できます。カスタム属性をサポートするハニーポットタイプには、Web サイトのタイトル、OA の背景画像、Web ページのデータなどが含まれますが、これらに限定されません。ビジネスニーズに基づいてハニーポットテンプレートをカスタマイズできます。
[構成管理] ページで [ハニーポットテンプレート] タブをクリックし、左側でハニーポットタイプを選択して [テンプレートの作成] をクリックします。
[テンプレートの作成] パネルで、ハニーポットテンプレートのパラメーターを設定し、[OK] をクリックします。
パラメーター
説明
[テンプレート名]
ハニーポットテンプレートの名前を設定します。
[マスターノード]
クラウドハニーポットをデプロイする管理ノードを選択します。これは手順 2 で作成した管理ノードです。
説明ハニーポットテンプレートの他のパラメーターの設定は、ハニーポットタイプによって若干異なる場合があります。設定の詳細については、テクニカルサポートにお問い合わせください。
手順 4: ハニーポットの追加
ハニーポットはハニーポットサービスの基本単位です。システムには多くの組み込みハニーポットイメージが用意されています。これらのイメージからハニーポットインスタンスを作成して、ハニーポットサービスを提供できます。
[構成管理] ページで、[ハニーポット管理] タブをクリックし、[ハニーポットの作成] をクリックします。
[ハニーポットの作成] パネルで、ハニーポットのパラメーターを設定し、[OK] をクリックします。
パラメーター
説明
[名称]
ハニーポットの名前を設定します。
[マスターノード]
クラウドハニーポットをデプロイする管理ノードを選択します。これは手順 2 で作成した管理ノードです。
[ハニーポットタイプ]
ハニーポットのタイプを選択します。次のカテゴリが利用可能です:
Web
Advanced
Special Defect
System Service
Database
[ハニーポットのカスタム設定]
このチェックボックスをオンにすると、ハニーポットのカスタム属性を設定できます。さまざまなハニーポットタイプに異なるカスタム属性を設定して、ビジネスシナリオに一致し、より現実的なアプリケーションをシミュレートするハニーポットを構築できます。カスタム属性をサポートするハニーポットタイプには、Web サイトのタイトル、OA の背景画像、Web ページのデータなどが含まれますが、これらに限定されません。
事前に ハニーポットテンプレート を設定し、[テンプレート設定のインポート] をクリックして設定をインポートすることもできます。
カスタムハニーポットとハニーポットテンプレートの設定方法については、テクニカルサポートにお問い合わせください。
手順 5: プローブの追加
プローブはトラフィックリダイレクト用のツールです。ホストやネットワークからの異常なトラフィックをハニーポットサービスにリダイレクトします。プローブには、VPC プローブとホストプローブの 2 種類があります。
[構成管理] ページで、[プローブの管理] タブをクリックし、 または VPC ブラックホールプローブ を選択します。
プローブ設定パネルで、プローブのパラメーターを設定し、[OK] をクリックします。
次の表に、ホストプローブを追加するためのパラメーターを示します。
パラメーター
説明
[プローブ名]
プローブの名前を設定します。
[マスターノード]
プローブがデプロイされているサーバーに対応する管理ノードを選択します。これは手順 2 で作成した管理ノードです。
[プロキシ IP アドレス]
プロキシサーバーを介してオンプレミス IDC サーバーにクラウドハニーポットをデプロイする場合は、プロキシサーバーの IP アドレスを入力します。それ以外の場合は、このフィールドは空のままにしてください。
[ホストのデプロイメント]
プローブをデプロイするサーバーを選択します。
[サービスの設定]
アクセストラフィックの転送先となるハニーポットの名前とリッスンポートを設定します。
説明リッスンポートはホスト (ECS インスタンスなど) 上のポートです。プローブはこのポートを介してトラフィックをハニーポットにリダイレクトします。ホスト上の他のサービスがこのポートを使用していないことを確認してください。このポートはプローブ専用です。
次の表に、VPC ブラックホールプローブを追加するためのパラメーターを示します。
重要VPC ブラックホールプローブは Alibaba Cloud VPC 内にのみ作成でき、他のネットワーク環境には対応していません。また、各 VPC につき、デプロイできる VPC ブラックホールプローブは 1 つだけです。VPC ブラックホールプローブがサポートされているリージョンの詳細については、「クラウドハニーポットの概要」をご参照ください。
パラメーター
説明
[プローブ名]
プローブの名前を設定します。
[マスターノード]
プローブがデプロイされているサーバーに対応する管理ノードを選択します。これは手順 2 で作成した管理ノードです。
[VPCのデプロイメント]
プローブがデプロイされている VPC を選択します。
[サービスの設定]
アクセストラフィックの転送先となるハニーポットの名前とリッスンポートを設定します。
次のステップ
クラウドハニーポットが設定されると、ハニーポットはプローブを介して攻撃者をおとりアプリケーションにリダイレクトします。ハニーポットは攻撃情報を記録し、アラートイベントを生成します。アラートイベントを表示および処理して、サーバーと VPC のセキュリティを向上させることができます。詳細については、「アラートイベントの表示と処理」をご参照ください。