
# 防护降级
防护降级是指企业主机安全的Agent部分防护功能因异常原因而关闭或不生效，导致对主机的防护能力降低。
当前用户可以通过在企业主机安全控制台"资产管理 \> 主机管理"页面，单击服务器名称，进入服务器防护详情页面，查看"安全运营 \> 策略管理"中的策略状态判断Agent防护是否降级。如果存在状态为"启用异常"的策略，表示Agent存在防护降级。
本文为您介绍Agent运行时的防护等级和Agent防护降级的原因及解决方案。
#### Agent防护等级说明
Agent处于"运行中"状态时，防护等级分为以下五个等级。您可以通过执行cat /usr/local/hostguard/conf/framework.conf命令查看Agent的防护等级，其中，"run_level"表示防护等级，取值为1、2、3 。
命令执行后，"run_level: 1"表示Agent防护等级=1，该等级为默认的最高等级。
1. Agent防护等级=1，此时Agent状态正常，各种策略都可加载，所有防护功能正常。
2. Agent防护等级=2，此时Agent关闭了防护等级1的策略，保留了防护等级2和3的策略。防护策略对应的防护等级见[表1]。
3. Agent防护等级=3，此时Agent关闭了防护等级1和2的策略，防护等级最低，仅保留了防护等级3的策略。防护策略对应的防护等级见[表1]。
4. Agent空载，此时Agent所有防护功能关闭，仅可通过控制台执行升级、卸载操作，主机防护状态显示为"防护中断"。
5. Agent静默，此时Agent所有防护功能关闭，并且不可通过控制台执行升级、卸载操作，主机防护状态显示为"防护中断"。
 表1防护策略对应的防护等级说明 
| 策略名称       | 防护等级 |
|:---|:---|
| 集群入侵检测     | 1    |
| 容器逃逸       | 1    |
| 容器文件监控     | 1    |
| 容器进程白名单    | 1    |
| 镜像异常行为     | 1    |
| 无文件攻击检测    | 1    |
| 端口扫描检测     | 1    |
| 进程异常行为     | 1    |
| root提权     | 1    |
| rootkit检测  | 1    |
| AV检测       | 1    |
| 外联检测       | 1    |
| 容器防逃逸      | 1    |
| 容器信息收集     | 2    |
| webshell检测 | 2    |
| 恶意文件检测     | 2    |
| 登录安全检测     | 2    |
| 实时进程       | 2    |
| 容器信息模块     | 2    |
| HIPS检测     | 2    |
| 资产发现       | 3    |
| 配置检测       | 3    |
| 文件保护       | 3    |
| 自保护        | 3    |
| 弱口令检测      | 3    |
   
![](https://support.huaweicloud.com/hss2.0_faq/public_sys-resources/note_3.0-zh-cn.png)
[表1]中所示策略的详细说明请参见[策略管理概述](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0045.html)。
#### Agent防护降级原因
Agent防护降级原因如下：
- Agent重启次数超限：Agent运行时占用主机内存超限自动重启或其他原因导致Agent重启，重启的次数过多，导致Agent防护降级。Agent重启次数与防护降级关系如下：
  - 30分钟内，5次≤Agent重启次数≤8次，当天Agent防护等级将从1级降至2级，第二天恢复正常。
  
  - 30分钟内，9次≤Agent重启次数≤11次，当天Agent防护等级将从2级降至3级，第二天恢复正常。
  
  - 30分钟内，12次≤Agent重启次数≤16次，当天Agent防护等级将从3级降至空载状态，第二天恢复正常。
  
  - 1小时内，Agent重启次数≥17次，当天Agent将进入静默状态，第二天恢复正常。
   
- 主机内存不足：主机内存不足50MB时会导致Agent防护降级。如果主机内存不足，持续大约3分钟左右，Agent会逐渐降级并最终进入静默状态。待主机可用内存充足（大于250MB）时，Agent状态才会恢复正常。
图1Agent防护降级   
![](https://support.huaweicloud.com/hss2.0_faq/zh-cn_image_0000002139760277.png "点击放大")
#### Agent防护降级解决方案
如果是主机内存不足导致防护降级，建议您扩容主机内存，保证主机可用内存大于250MB，Agent会自行恢复为正常状态。
如果是Agent重启次数过多导致防护降级，您可以等待Agent次日自行恢复正常，也可以通过如下操作手动将Agent恢复为正常状态。
![](https://support.huaweicloud.com/hss2.0_faq/public_sys-resources/note_3.0-zh-cn.png)
如果您开启了自保护策略，请先关闭自保护策略再执行以下操作。详细操作参考[如何启停Agent自保护策略？](https://support.huaweicloud.com/hss2.0_faq/hss_01_0511.html)。
1. 修改Agent安装目录下的conf/framework.conf文件。
   - 手动将"run_mode"（运行模式）的值改为"normal"。
   
   - 手动将"run_level"（防护等级）的值改为"1"。
    
2. 执行以下操作，重启Agent。
   - Linux：执行命令/etc/init.d/hostguard restart。
   
   - Windows：重启Agent前，请确认已关闭Agent的自保护功能，如果该功能无法关闭，请参见[Windows自保护无法关闭怎么办？](https://support.huaweicloud.com/hss2.0_faq/hss_01_0504.html)。
     - Agent为4.0.17及以下版本：
       1. 以管理员**Administrator**权限登录主机。
       
       2. 打开"任务管理器"，选择"服务"页签。
       
       3. 选中Hostwatch，单击鼠标右键选择"停止"，等待状态改变为"已停止"后执行步骤[4]。
       
       4. 选中Hostguard，单击鼠标右键选择"停止"。
       
       5. 选中Hostwatch，单击鼠标右键选择"开始"，完成重启。 启动Hostwatch后会自动拉起Hostguard。
          
        
     
     - Agent为4.0.18及以上版本：
       1. 以管理员**Administrator**权限登录主机。
       
       2. 打开cmd命令提示符窗口，依次执行以下命令停止服务。 sc control hostwatch 198
          sc control hostguard 198
          如[图 停止服务]所示为正常现象，开启自保护的主机上不会生成sp_state.conf文件。
          图2停止服务   
          ![](https://support.huaweicloud.com/hss2.0_faq/zh-cn_image_0000002130839581.png "点击放大") 
       
       3. 打开"任务管理器"，选择"服务"页签。
       
       4. 选中Hostwatch，单击鼠标右键选择"开始"，完成重启。 启动Hostwatch后会自动拉起Hostguard。
          
        
      
    
 
