TECHNOLOGY
TrapCloud 如何工作
从探针网络到自动封堵的完整链路,以及数据质量从何而来
工作原理
TrapCloud 的诱捕节点覆盖全国各省与电信 / 联通 / 移动等运营商网络,部署数百个探针 IP, 每个探针运行仿真业务——SSH、RDP、Telnet、数据库、Web、邮件、VoIP、打印机、工控、医疗影像等几十种常见服务。 这些 IP 不对外提供真实服务,正常用户不会访问;主动连接它们的,只有扫描器与攻击者。 这类技术在安全行业称为蜜罐(Honeypot),TrapCloud 将它规模化为一张覆盖全国的诱捕网络。
1
捕获
探针记录每一次连接尝试、每一条命令与攻击载荷
2
汇聚
探针以 HMAC 签名加密上报云端,跨探针去重
3
研判
补全地理位置与归属信息,区分攻击源 / 测绘平台 / 可疑扫描并分级标注
4
封堵
黑名单按来源类型订阅,分钟级同步到网关 / 防火墙 / WAF / IPS
为什么误报少
源头干净
探针上没有真实用户,不存在把正常访问误判为攻击的可能。
出站过滤
探针自身的正常出站流量(DNS、软件源更新等)在采集源头即被剔除,不会混入名单。
来源分类
网络空间测绘平台与真实攻击源分开标注,封堵不误伤。
深度确认
高交互与 AI 交互诱捕让攻击者暴露完整手法与恶意载荷,进一步确认恶意性。
订阅 TrapCloud vs 自建诱捕
| 维度 | 自建 | TrapCloud |
|---|---|---|
| 部署成本 | 需采购服务器、专人运维 | 订阅即用,无需本地部署 |
| 数据范围 | 只能看到自己网段被扫 | 全国探针汇聚,覆盖面广 |
| 更新频率 | 规则手动维护 | 分钟级实时同步 |
| 误报率 | 取决于业务隔离程度 | 探针无真实业务,接近零误报 |
| 接入方式 | 需自行开发对接 | 网关 APP / 标准 API,当天接入 |
探针矩阵
高交互诱捕集群
以真实服务实现与攻击者深度交互,捕获完整攻击链、恶意样本与 C2 信息,覆盖 SSH / RDP / VNC / 数据库 / Web / 邮件 / 工控 / AI 服务等几十种端口
AI 交互诱捕
由大模型实时生成仿真回显,攻击者难以识破、停留更久,暴露完整攻击手法
自研探针
面向企业场景定制,可下沉部署到客户私有云,与云端情报联动