更新时间:2026-10-08 GMT+08:00
分享

开始使用

企业主机安全 HSS配置

  1. 进入企业主机安全 HSS控制台管理界面,找到已开通的云服务器,防护状态处于“防护中”即为配置成功。

    图1 云服务器已开启防护界面

  2. 查看已开启防护的云服务器风险状态。单击风险状态下方图标,可查看具体风险分布。

    图2 云服务器风险状态界面

  3. 查看HSS安全评分标准及提高评分方法。

    具体使用可参考文档:安全评分标准及提高评分方法。

DDoS高防配置

  1. 进入DDoS防护服务_AAD控制台管理界面,单击左侧导航栏“DDoS高防-转发配置”。
  2. 选择需要添加转发规则的实例和线路,单击“添加”。

    图3 选择实例和线路界面

  3. 根据实际填写转发规则配置信息,参考表1 转发配置参数说明转发配置参数说明完成参数填写。

    图4 新增转发规则配置界面
    表1 转发配置参数说明

    参数

    说明

    转发协议

    该参数表示用户的实际业务对外提供服务所使用的协议类型,包含:
    • tcp:是一种面向连接的、可靠的、基于字节流的传输层通信协议。
    • udp:是一种无连接的传输层协议,提供面向事务的简单不可靠信息传送服务。

    转发端口

    该参数表示用户的实际业务对外提供服务时用于引流的端口。

    源站端口

    该参数表示用户的实际业务对外提供服务所使用的端口。

    源站IP

    该参数表示用户实际业务对外提供服务所使用的公网IP。

    • 配置转发规则后,用户需要根据实际的接入方式修改域名,修改完成后高防IP会自动将流量转发到源站IP。
    • 最多可输入20个IP地址,IP地址间以“,”分隔。
    • 请填写真实有效的公网IP地址。

    出于安全因素考虑,部分运营商会对下列端口进行拦截,导致无法访问。建议避免使用下列端口:

    • TCP:42、135、137-139、444、445、593、1025、1068、1434、3127-3130、3332、4444、4789、4790、5554、5800、5900、6669、9996。
    • UDP:135-139、445、593、1026-1028、1068、1433、1434、4444、4789、4790、5554、9996、17185。

  4. 配置DDoS高防防护策略。

    具体使用可参考文档:DDoS高防防护策略。

云防火墙 CFW配置

  1. 进入CFW控制台

    部署CFW时已自动添加对裸金属服务器BMS所属的弹性公网IP的防护,若还需要额外添加防护的EIP,可参考开启互联网边界流量防护。

  2. 配置访问控制策略

    自定义拦截或放行规则,对特定流量进行安全隔离,实现多方位防护。

    在云防火墙CFW中,您可以根据需要配置防护规则、黑名单/白名单,如下图所示。具体配置步骤及相关配置说明可参考配置互联网边界防护规则。

    图5 CFW配置互联网边界防护规则界面

  3. 配置入侵防御模式

    CFW的入侵防御IPS(Intrusion Prevention System)能力可以实时主动检测和拦截黑客恶意攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马等恶意流量,保护云上企业信息系统和网络架构免受侵害,防止业务被未授权访问或数据泄露、业务系统和应用程序损坏或宕机等。

    配置界面如下图所示。

    图6 CFW配置入侵防御界面

    IPS提供的防护模式及适用场景如下:

    表2 防护模式

    模式

    适用场景

    观察模式

    不防护。

    仅对攻击事件进行检测并记录到“攻击事件日志”中,不做拦截。

    拦截模式

    拦截模式-宽松

    防护粒度较粗,拦截可信度高且威胁程度高的攻击事件,主要覆盖低误报规则,适合对误报要求高的业务场景。

    拦截模式-中等

    防护粒度中等,满足大多数场景下的防护需求,适合日常运维的常规规则场景。

    拦截模式-严格

    防护粒度精细。全量拦截攻击请求,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。

    入侵防护的常见操作及常见问题可参考入侵防御使用指南。

  4. 查看资产防护情况

    查看EIP资产流量数据和日志信息。

    • 入云流量看板
      图7 入云流量看板界面
    • 出云流量看板
      图8 出云流量看板界面
    • 日志查询
      图9 日志查询界面

Web应用防火墙 WAF配置

  1. 添加防护域名。

    1. 进入WAF控制台,点击接入管理,添加防护网站。
      图10 WAF控制台界面
    2. 根据实际填写转发规则配置信息,参考表2 防护域名配置参数说明转发配置参数说明完成参数填写。
      图11 添加防护网站
      表3 防护域名配置参数说明

      参数

      子参数

      说明

      示例

      防护域名

      -

      由一串用点分隔的英文字母组成(以字符串的形式来表示服务器IP),用户通过域名来访问网站。

      • 单域名:www.example.com
      • 一级域名:example.com
      • 泛域名:*.example.com

      防护端口

      -

      需要防护的域名对应的业务端口。

      • 标准端口
        • 80:HTTP对外协议默认使用端口
        • 443:HTTPS对外协议默认使用端口
      • 非标准端口

        80/443以外的端口

        须知:
        • 如果防护域名使用非标准端口,请查看WAF支持哪些非标准端口?,确保购买的WAF版本支持防护该非标准端口。
        • 如果防护域名配置了非标准端口,访问网站时,需要在网址后面增加非标准端口进行访问(例如,www.example.com:81),否则访问网站时会出现404错误。

      80

      服务器配置

      对外协议

      客户端(例如浏览器)请求访问网站的协议类型。WAF支持“HTTP”、“HTTPS”两种协议类型。

      HTTP

      源站协议

      WAF转发客户端(例如浏览器)请求的协议类型。包括“HTTP”、“HTTPS”两种协议类型。

      HTTP

      源站地址

      客户端(例如浏览器)访问网站所在源站服务器的公网IP地址(或者域名(一般对应该域名在DNS服务商处配置的CNAME)。

      XXX.XXX.1.1

      源站端口

      WAF转发客户端请求到服务器的业务端口。

      80

      (可选)证书

      -

      对外协议选择“HTTPS”时,需要在WAF上配置证书,将证书绑定到防护域名。

      须知:
      • WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请参考如何将非PEM格式的证书转换为PEM格式?转化证书格式。
      • 您可以在华为云SCM管理控制台购买证书并推送到WAF,当前华为云SCM证书只能推送到“default”企业项目下。如果您使用其他企业项目,则不能选择使用SCM推送的SSL证书。

      -

      是否使用七层代理

      -

      添加防护域名前,防护域名是否使用了CDN、高防等代理。

      须知:
      • 如果网站未使用任何代理,而“是否使用七层代理”选择了“是”,该配置仅会使WAF在获取真实源IP时信任HTTP请求头中的“X-Forwarded-For”字段,不影响用户业务。
      • 如果网站已使用CDN、云加速等七层代理,为了保证WAF的安全策略能够针对真实源IP生效,请务必选择“是”。

      -

  2. 放行回源IP。

    网站以“云模式”成功接入WAF后,建议您在源站服务器上配置只放行WAF回源IP的访问控制策略,防止黑客获取源站IP后绕过WAF直接攻击源站,以确保源站安全、稳定、可用。相关问题可参考WAF帮助页面。

  3. 本地验证。

    添加防护域名后,为了确保WAF转发正常, 建议您先通过本地验证确保防护域名参数配置正确。

    进行此操作前,确保添加的防护域名(例如:www.example5.com)的源站服务器协议、地址、端口配置正确,如果“对外协议”类型选择了“HTTPS”,也必须确保上传的证书和私钥正确。

    CNAME值是根据域名生成的,对于同一个域名,其CNAME值是一致的。

    1. 单击目标域名,进入域名基本信息页面,在“CNAME”信息行,复制“CNAME”值。
    2. ping“CNAME”值并记录“CNAME”对应的IP地址。

      以域名www.example.com为例,该域名已添加到WAF的网站配置中,且WAF为其分配了以下CNAME值:xxxxxxxdc1b71f718f233caf77.waf.huaweicloud.com。

      在Windows中打开cmd命令行工具或者Linux中的bash工具,运行ping xxxxxxxdc1b71f718f233caf77.waf.huaweicloud.com获取WAF的接入IP。如下图所示,在响应结果中可以看到用来防护您的域名的WAF接入IP。

      图12 ping CNAME

    3. 在本地修改hosts文件,将域名及“CNAME”对应的WAF接入IP添加到“hosts”文件。
      1. 用文本编辑器打开hosts文件,hosts文件路径如下:
        • Windows:“C:\Windows\System32\drivers\etc\”
        • Linux:“/etc/hosts”
      2. 在hosts文件添加如下图所示内容,前面的IP地址即在中获取的WAF接入IP地址,后面的域名即被防护的域名。
        图13 追加记录
      3. 修改hosts文件后保存,然后在命令行工具运行ping一下被防护的域名。
        图14 ping域名

        预期此时解析到的IP地址应该是2中绑定的WAF的接入IP地址。如果依然是源站地址,可尝试刷新本地的DNS缓存(Windows的cmd下可以使用ipconfig/flushdns命令,Linux的bash下可以使用systemd-resolved命令)。

    4. 清理浏览器缓存,在浏览器中输入防护域名,测试网站域名是否能正常访问。

      如果hosts绑定已经生效(域名已经本地解析为WAF回源IP)且WAF的配置正确,访问该域名,预期网站能够正常打开。

    5. 手动模拟简单的Web攻击命令,测试Web攻击请求。
      1. 将Web基础防护的状态设置为“拦截”模式,具体方法请参见配置Web基础防护规则。
      2. 清理浏览器缓存,在浏览器中输入模拟SQL注入攻击的测试域名,测试WAF是否拦截了此条攻击。
        图15 访问被拦截

  4. 修改域名解析。

    当选择“云模式”添加防护域名后,您还需要把DNS解析到WAF的CNAME,这样流量才会先经过WAF,WAF再将流量转到源站,实现网站流量检测和攻击拦截。

    解析分为未使用代理和使用代理两种场景,相关操作指导参见下表。

    表4 操作指导

    场景

    生成的参数值

    域名解析的相关操作

    未使用代理

    CNAME

    把DNS解析到WAF的“CNAME”。

    使用代理

    CNAME、子域名和TXT记录

    • 将CDN、DDoS高防等源站回源地址修改为WAF的“CNAME”。
    • (可选)在DNS服务商处添加一条WAF的“子域名”和“TXT记录”。

    对于未使用代理,详细配置流程请参照:未使用代理修改域名解析配置指南。

  5. 验证域名接入。

    添加加防护域名后,域名的“接入状态”为“未接入”。修改域名解析后,当访问请求到达WAF时,防护域名的“接入状态”将自动切换为“已接入”,说明域名接入成功,WAF即可对域名进行防护。

云堡垒机配置

  1. 登录堡垒机。

    堡垒机的纳管、运维、审计等操作均需登录至实例进行操作。

    1. 返回云堡垒机实例列表页面,查看购买的云堡垒机“运行状态”为“运行”。
    2. 单击“操作”列“远程登录”,在弹窗中单击“Admin登录”的“登录”按钮,将自动登录堡垒机实例。

    首次登录需要修改admin原始密码后才能正常进入堡垒机实例。

    图16 登录堡垒机

  2. 添加资源。

    将资源添加至堡垒机后,才可通过堡垒机对资源进行审计或运维。

    1. 在堡垒机实例页面选择“资源 > 主机管理”,进入主机管理列表页面。

      如果需要添加应用资源,选择“资源 > 应用发布”,详情请参见通过堡垒机纳管应用服务器。

    2. 单击“新建”,弹出新建主机编辑窗口,配置主机资源的网络参数和基础信息。
      图17 新建单个主机资源

      表5 转发配置参数说明

      参数

      示例

      说明

      主机名称

      host-test-01

      自定义的主机资源名称,系统内“主机名称”不能重复。

      协议类型

      SSH

      根据需要添加主机的协议类型选择。

      主机地址

      100.x.x.x

      输入主机与堡垒机网络通畅的IP地址。

      端口

      22

      输入能正常访问主机的端口号。

      系统类型

      Linux

      (可选)选择主机的操作系统类型或者设备系统类型。

      • 默认为空,需要根据添加的资源系统类型选择对应的系统类型。

      • 支持14种系统类型,包括Linux、Windows、Cisco、Huawei、H3C、DPtech、Ruijie、Sugon、Digital China sm-s-g 10-600、Digital China sm-d-d 10-600、ZTE、ZTE5950-52tm、Surfilter、ChangAn。

      • 同时支持系统管理员admin自定义系统类型。

      编码

      UTF-8

      “协议类型”选择“SSH”、“TELNET”协议类型主机时,可选择运维界面中文编码。

      可选择UTF-8、Big5、GB18030。

      终端类型

      Linux

      “协议类型”选择“SSH”、“TELNET”协议类型主机可选择运维终端类型。

      可选择Linux、Xterm。

      更多选项

      默认即可

      (可选)选择配置文件管理、X11转发、上行剪切板、下行剪切板、键盘审计。

      • 文件管理:仅SSH、RDP、VNC协议类型主机可配置。

      • 剪切板:仅SSH、RDP、TELNET协议类型主机可配置。

      • X11转发:仅SSH协议类型主机可配置。

      • 键盘审计:仅RDP、VNC协议类型主机可配置。

      所属部门

      总部

      选择主机所属部门。

    3. 单击“下一步”,为纳管的主机资源添加账户,选择“以后添加”。
      图18 添加资源账户
    4. 单击“确定”,且资源账户验证通过后,返回主机列表查看添加的主机资源。

  3. 添加访问控制策略。

    资源添加后,需要为资源绑定账户或访问IP,以确保资源的访问安全性。

    1. 在堡垒机实例选择“策略 > 访问控制策略”,进入策略列表页面。
    2. 单击“新建”,弹出策略基本属性配置窗口,配置策略基本信息。
      图19 添加访问控制策略
    3. 单击“下一步”,选择当前策略关联的用户admin。
      图20 选择关联用户
    4. 单击“下一步”,选择当前策略关联的资源账户。

      资源账户“Empty”为添加资源时为资源自动创建的账户,用来登录资源使用。

      图21 关联资源账户
    5. 单击“确定”,可在策略列表查看新建的策略。

      完成策略配置后,可在“运维 > 主机运维”列表页面选择目标主机使用“Empty”账户执行登录操作,登录后可执行运维操作,返回堡垒机实例选择“审计 > 系统日志”可查看登录日志和操作日志。

后续操作

  • 如果有管理角色区分需求,可通过admin登录堡垒机在堡垒机实例添加不同的角色进行权限的细分管理,详情请参见用户管理。
  • 如果对登录、账户、会话、网关、路由器、端口、认证、告警有自定义设置需求,可在“系统 > 系统配置”中进行配置,详情请参见系统配置。
  • 更详细的用户指南详情请参见操作指引

安全云脑配置

该方案暂不支持一键部署安全云脑服务,请参考以下步骤进行购买和使用。

安全云脑提供基础版、标准版、专业版可供选择,具体的区别请参见服务版本差异。

  1. 基础版,详情请参见购买和使用安全云脑基础版;
  2. 标准版,详情请参见购买和使用安全云脑标准版;
  3. 专业版,详情请参见购买和使用安全云脑专业版;

相关使用实践请参见入门实践。

相关文档