开始使用
企业主机安全 HSS配置
- 进入企业主机安全 HSS控制台管理界面,找到已开通的云服务器,防护状态处于“防护中”即为配置成功。 图1 云服务器已开启防护界面
- 查看已开启防护的云服务器风险状态。单击风险状态下方图标,可查看具体风险分布。 图2 云服务器风险状态界面
- 查看HSS安全评分标准及提高评分方法。
具体使用可参考文档:安全评分标准及提高评分方法。
DDoS高防配置
- 进入DDoS防护服务_AAD控制台管理界面,单击左侧导航栏“DDoS高防-转发配置”。
- 选择需要添加转发规则的实例和线路,单击“添加”。 图3 选择实例和线路界面
- 根据实际填写转发规则配置信息,参考表1 转发配置参数说明转发配置参数说明完成参数填写。 图4 新增转发规则配置界面
表1 转发配置参数说明 参数
说明
转发协议
该参数表示用户的实际业务对外提供服务所使用的协议类型,包含:- tcp:是一种面向连接的、可靠的、基于字节流的传输层通信协议。
- udp:是一种无连接的传输层协议,提供面向事务的简单不可靠信息传送服务。
转发端口
该参数表示用户的实际业务对外提供服务时用于引流的端口。
源站端口
该参数表示用户的实际业务对外提供服务所使用的端口。
源站IP
该参数表示用户实际业务对外提供服务所使用的公网IP。
- 配置转发规则后,用户需要根据实际的接入方式修改域名,修改完成后高防IP会自动将流量转发到源站IP。
- 最多可输入20个IP地址,IP地址间以“,”分隔。
- 请填写真实有效的公网IP地址。
出于安全因素考虑,部分运营商会对下列端口进行拦截,导致无法访问。建议避免使用下列端口:
- TCP:42、135、137-139、444、445、593、1025、1068、1434、3127-3130、3332、4444、4789、4790、5554、5800、5900、6669、9996。
- UDP:135-139、445、593、1026-1028、1068、1433、1434、4444、4789、4790、5554、9996、17185。
- 配置DDoS高防防护策略。
具体使用可参考文档:DDoS高防防护策略。
云防火墙 CFW配置
- 进入CFW控制台
部署CFW时已自动添加对裸金属服务器BMS所属的弹性公网IP的防护,若还需要额外添加防护的EIP,可参考开启互联网边界流量防护。
- 配置访问控制策略
自定义拦截或放行规则,对特定流量进行安全隔离,实现多方位防护。
在云防火墙CFW中,您可以根据需要配置防护规则、黑名单/白名单,如下图所示。具体配置步骤及相关配置说明可参考配置互联网边界防护规则。
图5 CFW配置互联网边界防护规则界面
- 配置入侵防御模式
CFW的入侵防御IPS(Intrusion Prevention System)能力可以实时主动检测和拦截黑客恶意攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马等恶意流量,保护云上企业信息系统和网络架构免受侵害,防止业务被未授权访问或数据泄露、业务系统和应用程序损坏或宕机等。
配置界面如下图所示。
图6 CFW配置入侵防御界面
IPS提供的防护模式及适用场景如下:
表2 防护模式 模式
适用场景
观察模式
不防护。
仅对攻击事件进行检测并记录到“攻击事件日志”中,不做拦截。
拦截模式
拦截模式-宽松
防护粒度较粗,拦截可信度高且威胁程度高的攻击事件,主要覆盖低误报规则,适合对误报要求高的业务场景。
拦截模式-中等
防护粒度中等,满足大多数场景下的防护需求,适合日常运维的常规规则场景。
拦截模式-严格
防护粒度精细。全量拦截攻击请求,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。
入侵防护的常见操作及常见问题可参考入侵防御使用指南。
- 查看资产防护情况
查看EIP资产流量数据和日志信息。
- 入云流量看板 图7 入云流量看板界面
- 出云流量看板 图8 出云流量看板界面
- 日志查询 图9 日志查询界面
- 入云流量看板
Web应用防火墙 WAF配置
- 添加防护域名。
- 进入WAF控制台,点击接入管理,添加防护网站。 图10 WAF控制台界面
- 根据实际填写转发规则配置信息,参考表2 防护域名配置参数说明转发配置参数说明完成参数填写。 图11 添加防护网站
表3 防护域名配置参数说明 参数
子参数
说明
示例
防护域名
-
由一串用点分隔的英文字母组成(以字符串的形式来表示服务器IP),用户通过域名来访问网站。
- 单域名:www.example.com
- 一级域名:example.com
- 泛域名:*.example.com
防护端口
-
需要防护的域名对应的业务端口。
- 标准端口
- 80:HTTP对外协议默认使用端口
- 443:HTTPS对外协议默认使用端口
- 非标准端口 须知:
- 如果防护域名使用非标准端口,请查看WAF支持哪些非标准端口?,确保购买的WAF版本支持防护该非标准端口。
- 如果防护域名配置了非标准端口,访问网站时,需要在网址后面增加非标准端口进行访问(例如,www.example.com:81),否则访问网站时会出现404错误。
80
服务器配置
对外协议
客户端(例如浏览器)请求访问网站的协议类型。WAF支持“HTTP”、“HTTPS”两种协议类型。
HTTP
源站协议
WAF转发客户端(例如浏览器)请求的协议类型。包括“HTTP”、“HTTPS”两种协议类型。
HTTP
源站地址
客户端(例如浏览器)访问网站所在源站服务器的公网IP地址(或者域名(一般对应该域名在DNS服务商处配置的CNAME)。
XXX.XXX.1.1
源站端口
WAF转发客户端请求到服务器的业务端口。
80
(可选)证书
-
对外协议选择“HTTPS”时,需要在WAF上配置证书,将证书绑定到防护域名。
须知:- WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请参考如何将非PEM格式的证书转换为PEM格式?转化证书格式。
- 您可以在华为云SCM管理控制台购买证书并推送到WAF,当前华为云SCM证书只能推送到“default”企业项目下。如果您使用其他企业项目,则不能选择使用SCM推送的SSL证书。
-
是否使用七层代理
-
添加防护域名前,防护域名是否使用了CDN、高防等代理。
须知:- 如果网站未使用任何代理,而“是否使用七层代理”选择了“是”,该配置仅会使WAF在获取真实源IP时信任HTTP请求头中的“X-Forwarded-For”字段,不影响用户业务。
- 如果网站已使用CDN、云加速等七层代理,为了保证WAF的安全策略能够针对真实源IP生效,请务必选择“是”。
-
- 进入WAF控制台,点击接入管理,添加防护网站。
- 放行回源IP。
网站以“云模式”成功接入WAF后,建议您在源站服务器上配置只放行WAF回源IP的访问控制策略,防止黑客获取源站IP后绕过WAF直接攻击源站,以确保源站安全、稳定、可用。相关问题可参考WAF帮助页面。
- 本地验证。
添加防护域名后,为了确保WAF转发正常, 建议您先通过本地验证确保防护域名参数配置正确。
进行此操作前,确保添加的防护域名(例如:www.example5.com)的源站服务器协议、地址、端口配置正确,如果“对外协议”类型选择了“HTTPS”,也必须确保上传的证书和私钥正确。
CNAME值是根据域名生成的,对于同一个域名,其CNAME值是一致的。
- 单击目标域名,进入域名基本信息页面,在“CNAME”信息行,复制“CNAME”值。
- ping“CNAME”值并记录“CNAME”对应的IP地址。
以域名www.example.com为例,该域名已添加到WAF的网站配置中,且WAF为其分配了以下CNAME值:xxxxxxxdc1b71f718f233caf77.waf.huaweicloud.com。
在Windows中打开cmd命令行工具或者Linux中的bash工具,运行ping xxxxxxxdc1b71f718f233caf77.waf.huaweicloud.com获取WAF的接入IP。如下图所示,在响应结果中可以看到用来防护您的域名的WAF接入IP。
图12 ping CNAME
- 在本地修改hosts文件,将域名及“CNAME”对应的WAF接入IP添加到“hosts”文件。
- 用文本编辑器打开hosts文件,hosts文件路径如下:
- Windows:“C:\Windows\System32\drivers\etc\”
- Linux:“/etc/hosts”
- 在hosts文件添加如下图所示内容,前面的IP地址即在中获取的WAF接入IP地址,后面的域名即被防护的域名。 图13 追加记录
- 修改hosts文件后保存,然后在命令行工具运行ping一下被防护的域名。 图14 ping域名
预期此时解析到的IP地址应该是2中绑定的WAF的接入IP地址。如果依然是源站地址,可尝试刷新本地的DNS缓存(Windows的cmd下可以使用ipconfig/flushdns命令,Linux的bash下可以使用systemd-resolved命令)。
- 用文本编辑器打开hosts文件,hosts文件路径如下:
- 清理浏览器缓存,在浏览器中输入防护域名,测试网站域名是否能正常访问。
- 手动模拟简单的Web攻击命令,测试Web攻击请求。
- 将Web基础防护的状态设置为“拦截”模式,具体方法请参见配置Web基础防护规则。
- 清理浏览器缓存,在浏览器中输入模拟SQL注入攻击的测试域名,测试WAF是否拦截了此条攻击。 图15 访问被拦截
- 修改域名解析。
当选择“云模式”添加防护域名后,您还需要把DNS解析到WAF的CNAME,这样流量才会先经过WAF,WAF再将流量转到源站,实现网站流量检测和攻击拦截。
解析分为未使用代理和使用代理两种场景,相关操作指导参见下表。
表4 操作指导 场景
生成的参数值
域名解析的相关操作
未使用代理
CNAME
把DNS解析到WAF的“CNAME”。
使用代理
CNAME、子域名和TXT记录
- 将CDN、DDoS高防等源站回源地址修改为WAF的“CNAME”。
- (可选)在DNS服务商处添加一条WAF的“子域名”和“TXT记录”。
对于未使用代理,详细配置流程请参照:未使用代理修改域名解析配置指南。
- 验证域名接入。
添加加防护域名后,域名的“接入状态”为“未接入”。修改域名解析后,当访问请求到达WAF时,防护域名的“接入状态”将自动切换为“已接入”,说明域名接入成功,WAF即可对域名进行防护。
云堡垒机配置
- 登录堡垒机。
堡垒机的纳管、运维、审计等操作均需登录至实例进行操作。
- 返回云堡垒机实例列表页面,查看购买的云堡垒机“运行状态”为“运行”。
- 单击“操作”列“远程登录”,在弹窗中单击“Admin登录”的“登录”按钮,将自动登录堡垒机实例。
首次登录需要修改admin原始密码后才能正常进入堡垒机实例。
图16 登录堡垒机
- 添加资源。
将资源添加至堡垒机后,才可通过堡垒机对资源进行审计或运维。
- 在堡垒机实例页面选择“资源 > 主机管理”,进入主机管理列表页面。
如果需要添加应用资源,选择“资源 > 应用发布”,详情请参见通过堡垒机纳管应用服务器。
- 单击“新建”,弹出新建主机编辑窗口,配置主机资源的网络参数和基础信息。 图17 新建单个主机资源

表5 转发配置参数说明 参数
示例
说明
主机名称
host-test-01
自定义的主机资源名称,系统内“主机名称”不能重复。
协议类型
SSH
根据需要添加主机的协议类型选择。
主机地址
100.x.x.x
输入主机与堡垒机网络通畅的IP地址。
端口
22
输入能正常访问主机的端口号。
系统类型
Linux
(可选)选择主机的操作系统类型或者设备系统类型。
编码
UTF-8
“协议类型”选择“SSH”、“TELNET”协议类型主机时,可选择运维界面中文编码。
可选择UTF-8、Big5、GB18030。
终端类型
Linux
“协议类型”选择“SSH”、“TELNET”协议类型主机可选择运维终端类型。
可选择Linux、Xterm。
更多选项
默认即可
(可选)选择配置文件管理、X11转发、上行剪切板、下行剪切板、键盘审计。
所属部门
总部
选择主机所属部门。
- 单击“下一步”,为纳管的主机资源添加账户,选择“以后添加”。 图18 添加资源账户
- 单击“确定”,且资源账户验证通过后,返回主机列表查看添加的主机资源。
- 在堡垒机实例页面选择“资源 > 主机管理”,进入主机管理列表页面。
- 添加访问控制策略。
资源添加后,需要为资源绑定账户或访问IP,以确保资源的访问安全性。
- 在堡垒机实例选择“策略 > 访问控制策略”,进入策略列表页面。
- 单击“新建”,弹出策略基本属性配置窗口,配置策略基本信息。 图19 添加访问控制策略
- 单击“下一步”,选择当前策略关联的用户admin。 图20 选择关联用户
- 单击“下一步”,选择当前策略关联的资源账户。
资源账户“Empty”为添加资源时为资源自动创建的账户,用来登录资源使用。
图21 关联资源账户
- 单击“确定”,可在策略列表查看新建的策略。
完成策略配置后,可在“运维 > 主机运维”列表页面选择目标主机使用“Empty”账户执行登录操作,登录后可执行运维操作,返回堡垒机实例选择“审计 > 系统日志”可查看登录日志和操作日志。
后续操作
安全云脑配置
该方案暂不支持一键部署安全云脑服务,请参考以下步骤进行购买和使用。
安全云脑提供基础版、标准版、专业版可供选择,具体的区别请参见服务版本差异。
- 基础版,详情请参见购买和使用安全云脑基础版;
- 标准版,详情请参见购买和使用安全云脑标准版;
- 专业版,详情请参见购买和使用安全云脑专业版;
相关使用实践请参见入门实践。