TrapCloud 如何工作
从诱捕节点网络到自动封堵的完整链路,以及数据质量从何而来
工作原理
TrapCloud 的诱捕节点覆盖全国各省与电信 / 联通 / 移动等运营商网络,部署数百个诱捕节点 IP, 每个诱捕节点运行仿真业务——SSH、RDP、Telnet、数据库、Web、邮件、VoIP、打印机、工控、医疗影像等几十种常见服务。 这些 IP 不对外提供真实服务,正常用户不会访问;主动连接它们的,只有扫描器与攻击者。 这类技术在安全行业称为蜜罐(Honeypot),TrapCloud 将它规模化为一张覆盖全国的诱捕网络。
诱捕节点记录每一次连接尝试、每一条命令与攻击载荷
诱捕节点以 HMAC 签名加密上报云端,跨诱捕节点去重
补全地理位置与归属信息,区分攻击源 / 测绘平台 / 可疑扫描并分级标注
黑名单按来源类型订阅,分钟级同步到网关 / 防火墙 / WAF / IPS
为什么误报少
诱捕节点上没有真实用户,不存在把正常访问误判为攻击的可能。
诱捕节点自身的正常出站流量(DNS、软件源更新等)在采集源头即被剔除,不会混入名单。
网络空间测绘平台与真实攻击源分开标注,封堵不误伤。
高交互与 AI 交互诱捕让攻击者暴露完整手法与恶意载荷,进一步确认恶意性。
订阅 TrapCloud vs 自建诱捕
| 维度 | 自建 | TrapCloud |
|---|---|---|
| 部署成本 | 需采购服务器、专人运维 | 订阅即用,无需本地部署 |
| 数据范围 | 只能看到自己网段被扫 | 全国诱捕节点汇聚,覆盖面广 |
| 更新频率 | 规则手动维护 | 分钟级实时同步 |
| 误报率 | 取决于业务隔离程度 | 诱捕节点无真实业务,接近零误报 |
| 接入方式 | 需自行开发对接 | 网关 APP / 标准 API,当天接入 |
爬虫诱捕情报(独立维度)
除攻击扫描情报外,平台在自有站点部署高熵、可轮换的暗链诱捕点。这些链接不进入站点地图、不做外部传播,正常访客不会触碰;官方搜索引擎爬虫经双向 DNS 校验识别、单独标注,不入封堵名单;凡命中即判定为已确认的自动化采集,是高精度证据。
情报保存命中来源 IP(不保存访问路径、UA 或原始请求),并对来源做正反向 DNS(FCrDNS)校验以区分官方爬虫与伪装。「已确认爬虫」与「是否可自动阻断」为两个独立字段,默认不参与自动封堵,是否阻断由客户策略结合本地行为自行决定。该维度与攻击 IP 黑名单完全分列,可在数据下载页作为单独类别获取。