
eBPFを活用したActive Defenseシステムで、Linuxサーバーを欺瞞的なハニーポットに変えます。透過的なトラフィックリダイレクト、OSフィンガープリントの偽装、カーネルレベルのDLP、Zero Trust SSHアクセス(SPA)を備えています。
Phantom Grid は、次世代のゼロトラスト・ネットワークアクセス (ZTNA) およびアクティブディフェンスシステムです。カーネルレベル (eBPF) とアプリケーションレベル (mTLS) の両方で動作し、Linux サーバーを堅牢で欺瞞的な攻撃対象領域へと変貌させます。
現代のエンタープライズ向けに構築されており、ネットワークスキャナに対するインフラの可視性を大幅に低減しながら、認可された担当者にとっては高いアクセス性を維持するよう設計されています。
重要なネットワークサービス (例: SSH、データベース、管理インターフェース) は、デフォルトで XDP を介して Linux カーネルネイティブでドロップされ、不正な発見のリスクを強く軽減します。アクセスは、Ed25519 暗号技術と時間ベースのワンタイムパスワード (TOTP) を利用した Single Packet Authorization (SPA) によって動的に許可されます。
NAT ブラインドスポットを軽減するため、Phantom Grid は統合された Mutual TLS (mTLS) プロキシを備えています。このプロキシは、トラフィックをルーティングする前にクライアント側の X.509 証明書を厳格に検証し、攻撃者が認可されたユーザーと同じパブリック NAT IP を共有している場合でも堅牢な保護を保証します。
Phantom Grid は、内部のバックエンド間およびバックエンドからデータベースへの通信を妨げることなく、既存のマイクロサービスアーキテクチャとシームレスに統合されます:
lo) に厳密にバインドされたトラフィックは、オーバーヘッドゼロでネイティブに動作し、同一ホスト上のバックエンドサービスとデータベースが自由に通信できる一方で、パブリックポートはクロークされたままになります。CN=backend-api) によって厳格に適用され、動的なクラウド/Kubernetes 環境において真のゼロトラストを保証します。エンタープライズ規模向けに設計された Fleet Manager には、新しいデプロイメント用の SPA キー、TOTP シークレット、mTLS 証明書を自動生成する KDC API が含まれています。エージェントは大量の公開鍵の読み込みをサポートし、フリート全体に影響を与えることなく個々のアクセスを迅速に失効させることができます。
SPA クライアントには、組み込みのハードウェアアクセラレーションされた Web ダッシュボードが含まれています。ユーザーは CLI の習熟を必要とせず、ワンクリックで保護されたサーバーに簡単に接続し、リアルタイムのレイテンシを確認し、接続状態を管理できます。
Phantom Grid は Linux eBPF バリデータを活用し、従来のカーネルモジュールと比較してカーネル不安定化のリスクを大幅に低減します。バリデータ検証に失敗したプログラムは、カーネルにロードされる前に拒否されます。
XDP レイヤーで動作することで、Phantom Grid は無視できるほどのパフォーマンスオーバーヘッドを実現します。大規模攻撃 (例: DDoS) 時の CPU 使用率は、従来の Linux ネットワーキングスタックでのパケット処理と比較して大幅に低減され、同時にメモリ使用量も最小限に抑えられます。
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| Client当社の eBPF ベースのアーキテクチャは、Linux ネットワークスタックに入る前に NIC ドライバレベルでパケットをドロップすることで、従来の iptables や nftables よりも劇的に高速に動作します。
iptables ルールをはるかに凌駕します。エンタープライズセキュリティ製品には絶対的な安定性が求められます。Phantom Grid は、本番環境への中断がゼロであることを保証するために厳格に検証されています:
最適なパフォーマンスとセキュリティを確保するため、以下の最小要件を満たす必要があります:
libbpf1、systemd。Debian/Ubuntu 環境向けに、systemd と完全に統合され自動復旧に対応した、本番環境対応の Debian パッケージを提供しています。
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
エンタープライズパッケージをソースからコンパイルするには:
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
出力は build/deb_phantom-grid_1.0.0_amd64.deb に生成されます。
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
クライアントアプリケーションを起動して Web UI にアクセスします:
spa-client -web-ui -ui-port 9090
http://localhost:9090 に移動して接続を管理します。
エンタープライズグレードのソリューションとの強力な同等性を達成するため、今後のリリースに向けて以下の機能が積極的に開発されています:
Phantom Grid は オープンコア / デュアルライセンス モデルで運営されています。
エンタープライズ機能の商用利用には、有効な有償ライセンスが必要です。購入およびエンタープライズサポートについては、営業チームにお問い合わせください。詳細は LICENSE ファイルを参照してください。