TECHNOLOGY

TrapCloud 如何工作

从诱捕节点网络到自动封堵的完整链路,以及数据质量从何而来

工作原理

TrapCloud 的诱捕节点覆盖全国各省与电信 / 联通 / 移动等运营商网络,部署数百个诱捕节点 IP, 每个诱捕节点运行仿真业务——SSH、RDP、Telnet、数据库、Web、邮件、VoIP、打印机、工控、医疗影像等几十种常见服务。 这些 IP 不对外提供真实服务,正常用户不会访问;主动连接它们的,只有扫描器与攻击者。 这类技术在安全行业称为蜜罐(Honeypot),TrapCloud 将它规模化为一张覆盖全国的诱捕网络。

1
捕获

诱捕节点记录每一次连接尝试、每一条命令与攻击载荷

2
汇聚

诱捕节点以 HMAC 签名加密上报云端,跨诱捕节点去重

3
研判

补全地理位置与归属信息,区分攻击源 / 测绘平台 / 可疑扫描并分级标注

4
封堵

黑名单按来源类型订阅,分钟级同步到网关 / 防火墙 / WAF / IPS

为什么误报少

源头干净

诱捕节点上没有真实用户,不存在把正常访问误判为攻击的可能。

出站过滤

诱捕节点自身的正常出站流量(DNS、软件源更新等)在采集源头即被剔除,不会混入名单。

来源分类

网络空间测绘平台与真实攻击源分开标注,封堵不误伤。

深度确认

高交互与 AI 交互诱捕让攻击者暴露完整手法与恶意载荷,进一步确认恶意性。

订阅 TrapCloud vs 自建诱捕

维度自建TrapCloud
部署成本需采购服务器、专人运维订阅即用,无需本地部署
数据范围只能看到自己网段被扫全国诱捕节点汇聚,覆盖面广
更新频率规则手动维护分钟级实时同步
误报率取决于业务隔离程度诱捕节点无真实业务,接近零误报
接入方式需自行开发对接网关 APP / 标准 API,当天接入

爬虫诱捕情报(独立维度)

除攻击扫描情报外,平台在自有站点部署高熵、可轮换的暗链诱捕点。这些链接不进入站点地图、不做外部传播,正常访客与正规搜索引擎不会触碰;凡命中即判定为已确认的自动化采集,是高精度证据。

情报保存命中来源 IP(不保存访问路径、UA 或原始请求),并对来源做正反向 DNS(FCrDNS)校验以区分官方爬虫与伪装。「已确认爬虫」与「是否可自动阻断」为两个独立字段,默认不参与自动封堵,是否阻断由客户策略结合本地行为自行决定。该维度与攻击 IP 黑名单完全分列,可在数据下载页作为单独类别获取。

诱捕节点矩阵

高交互诱捕集群
以真实服务实现与攻击者深度交互,捕获完整攻击链、恶意样本与 C2 信息,覆盖 SSH / RDP / VNC / 数据库 / Web / 邮件 / 工控 / AI 服务等几十种端口
AI 交互诱捕
由大模型实时生成仿真回显,攻击者难以识破、停留更久,暴露完整攻击手法
自研探针
面向企业场景定制,可下沉部署到客户私有云,与云端情报联动