# 开始使用
#### 企业主机安全 HSS配置
1. 进入[企业主机安全 HSS](https://www.huaweicloud.com/product/hss.html)控制台管理界面，找到已开通的云服务器，防护状态处于"防护中"即为配置成功。
   
   图1云服务器已开启防护界面   
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002769033281.png "点击放大")
   
   
2. 查看已开启防护的云服务器风险状态。单击风险状态下方图标，可查看具体风险分布。 
   图2云服务器风险状态界面   
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002769037289.png "点击放大")
   
   
3. 查看HSS安全评分标准及提高评分方法。 
   具体使用可参考文档：[安全评分标准及提高评分方法](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0048.html#section1)。
   
   
 
#### DDoS高防配置
1. 进入[DDoS防护服务_AAD](https://www.huaweicloud.com/product/aad.html)控制台管理界面，单击左侧导航栏"DDoS高防-转发配置"。
2. 选择需要添加转发规则的实例和线路，单击"添加"。 
   图3选择实例和线路界面   
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002739777130.png)
   
   
3. 根据实际填写转发规则配置信息，参考[表1 转发配置参数说明]转发配置参数说明完成参数填写。
   
   图4新增转发规则配置界面   
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002739777910.png "点击放大")
    表1转发配置参数说明 
   | 参数    | 说明                                                                                                                                                                                                                                                                                                                             |
   |:---|:---|
   | 转发协议   | 该参数表示用户的实际业务对外提供服务所使用的协议类型，包含： - tcp：是一种面向连接的、可靠的、基于字节流的传输层通信协议。  - udp：是一种无连接的传输层协议，提供面向事务的简单不可靠信息传送服务。                                                                                                           |
   | 转发端口   | 该参数表示用户的实际业务对外提供服务时用于引流的端口。                                                                                                                                                                                                                                                                                                      |
   | 源站端口    | 该参数表示用户的实际业务对外提供服务所使用的端口。                                                                                                                                                                                                                                                                                                       |
   | 源站IP | 该参数表示用户实际业务对外提供服务所使用的公网IP。 - 配置转发规则后，用户需要根据实际的接入方式修改域名，修改完成后高防IP会自动将流量转发到源站IP。  - 最多可输入20个IP地址，IP地址间以","分隔。  - 请填写真实有效的公网IP地址。   |
      
   ![](https://support.huaweicloud.com/lsiss-sag/public_sys-resources/caution_3.0-zh-cn.png)
   出于安全因素考虑，部分运营商会对下列端口进行拦截，导致无法访问。建议避免使用下列端口：
   - TCP：42、135、137-139、444、445、593、1025、1068、1434、3127-3130、3332、4444、4789、4790、5554、5800、5900、6669、9996。
   
   - UDP：135-139、445、593、1026-1028、1068、1433、1434、4444、4789、4790、5554、9996、17185。
    
   
   
4. 配置DDoS高防防护策略。 
   具体使用可参考文档：[DDoS高防防护策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0060.html)。
   
   
 
#### 云防火墙 CFW配置
1. 进入[CFW控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)
   
   部署CFW时已自动添加对裸金属服务器BMS所属的弹性公网IP的防护，若还需要额外添加防护的EIP，可参考[开启互联网边界流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0031.html#section7)。
   
   
2. 配置访问控制策略 
   自定义拦截或放行规则，对特定流量进行安全隔离，实现多方位防护。
   在云防火墙CFW中，您可以根据需要配置防护规则、黑名单/白名单，如下图所示。具体配置步骤及相关配置说明可参考[配置互联网边界防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0271.html)。
   图5CFW配置互联网边界防护规则界面   
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750009058.png)
   
   
3. 配置入侵防御模式 
   CFW的入侵防御IPS（Intrusion Prevention System）能力可以实时主动检测和拦截黑客恶意攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马等恶意流量，保护云上企业信息系统和网络架构免受侵害，防止业务被未授权访问或数据泄露、业务系统和应用程序损坏或宕机等。
   配置界面如下图所示。
   图6CFW配置入侵防御界面   
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002779610533.png "点击放大")
   IPS提供的防护模式及适用场景如下：
   表2防护模式 
   | 模式                                        || 适用场景                                                        |
   |:---|---|:---|
   | 观察模式                                     || 不防护。 仅对攻击事件进行检测并记录到"攻击事件日志"中，不做拦截。 |
   | 拦截模式 | 拦截模式-宽松 | 防护粒度较粗，拦截可信度高且威胁程度高的攻击事件，主要覆盖低误报规则，适合对误报要求高的业务场景。           |
   | 拦截模式 | 拦截模式-中等     | 防护粒度中等，满足大多数场景下的防护需求，适合日常运维的常规规则场景。                          |
   | 拦截模式 | 拦截模式-严格    | 防护粒度精细。全量拦截攻击请求，相比中等规则组可能误报更高，适合对安全防护漏报要求高的场景。               |
      
   入侵防护的常见操作及常见问题可参考[入侵防御使用指南](https://support.huaweicloud.com/helppanel-cfw/help_one_0002.html#ZH-CN_TOPIC_0000002234564252__section12104161513274)。
   
   
4. 查看资产防护情况 
   查看EIP资产流量数据和日志信息。
   - 入云流量看板
     图7入云流量看板界面   
     ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002779609869.png "点击放大") 
   
   - 出云流量看板
     图8出云流量看板界面   
     ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750011058.png) 
   
   - 日志查询
     图9日志查询界面   
     ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750011188.png) 
   
   
   
   
 
#### Web应用防火墙 WAF配置
1. 添加防护域名。 
   1. 进入[WAF控制台](https://console.huaweicloud.com/waf/?locale=zh-cn&agencyId=019f07d263517500be767c63bd12aa33&region=cn-north-9#/waf/dashboard)，点击接入管理，添加防护网站。
      图10WAF控制台界面   
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002779725777.png "点击放大") 
   
   2. 根据实际填写转发规则配置信息，参考[表2 防护域名配置参数说明]转发配置参数说明完成参数填写。
      图11添加防护网站   
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002749974420.png "点击放大")
       表3防护域名配置参数说明 
      | 参数        | 子参数 | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 示例                                                                                                                                                                                                                                 |
      |:---|:---|:---|:---|
      | 防护域名    | -    | 由一串用点分隔的英文字母组成（以字符串的形式来表示服务器IP），用户通过域名来访问网站。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | - 单域名：www.example.com  - 一级域名：example.com  - 泛域名：\*.example.com   |
      | 防护端口     | -    | 需要防护的域名对应的业务端口。 - 标准端口 - 80：HTTP对外协议默认使用端口  - 443：HTTPS对外协议默认使用端口    - 非标准端口 80/443以外的端口 须知： - 如果防护域名使用非标准端口，请查看[WAF支持哪些非标准端口？](https://support.huaweicloud.com/usermanual-waf/waf_01_1249.html)，确保购买的WAF版本支持防护该非标准端口。  - 如果防护域名配置了非标准端口，访问网站时，需要在网址后面增加非标准端口进行访问（例如，www.example.com:81），否则访问网站时会出现404错误。      | 80                                                                                                                                                                                                                                  |
      | 服务器配置    | 对外协议    | 客户端（例如浏览器）请求访问网站的协议类型。WAF支持"HTTP"、"HTTPS"两种协议类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | HTTP                                                                                                                                                                                                                               |
      | 服务器配置    | 源站协议  | WAF转发客户端（例如浏览器）请求的协议类型。包括"HTTP"、"HTTPS"两种协议类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | HTTP                                                                                                                                                                                                                               |
      | 服务器配置    | 源站地址 | 客户端（例如浏览器）访问网站所在源站服务器的公网IP地址（或者域名（一般对应该域名在DNS服务商处配置的CNAME）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | XXX.XXX.1.1                                                                                                                                                                                                                        |
      | 服务器配置    | 源站端口   | WAF转发客户端请求到服务器的业务端口。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 80                                                                                                                                                                                                                                    |
      | （可选）证书 | -      | 对外协议选择"HTTPS"时，需要在WAF上配置证书，将证书绑定到防护域名。 须知： - WAF当前仅支持PEM格式证书。如果证书为非PEM格式，请参考[如何将非PEM格式的证书转换为PEM格式？](https://support.huaweicloud.com/waf_faq/waf_01_0313.html)转化证书格式。  - 您可以在华为云SCM管理控制台购买证书并推送到WAF，当前华为云SCM证书只能推送到"default"企业项目下。如果您使用其他企业项目，则不能选择使用SCM推送的SSL证书。                                                                                                                                                                                                                                                                                                                                                                                      | -                                                                                                                                                                                                                                    |
      | 是否使用七层代理 | -     | 添加防护域名前，防护域名是否使用了CDN、高防等代理。 须知： - 如果网站未使用任何代理，而"是否使用七层代理"选择了"是"，该配置仅会使WAF在获取真实源IP时信任HTTP请求头中的"X-Forwarded-For"字段，不影响用户业务。  - 如果网站已使用CDN、云加速等七层代理，为了保证WAF的安全策略能够针对真实源IP生效，请务必选择"是"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | -                                                                                                                                                                                                                                   |
         
      
   
   
   
   
2. 放行回源IP。 
   网站以"云模式"成功接入WAF后，建议您在源站服务器上配置只放行WAF回源IP的访问控制策略，防止黑客获取源站IP后绕过WAF直接攻击源站，以确保源站安全、稳定、可用。相关问题可参考[WAF帮助页面](https://support.huaweicloud.com/helppanel-waf/help_second_0017.html)。
   
   
3. 本地验证。 
   添加防护域名后，为了确保WAF转发正常， 建议您先通过本地验证确保防护域名参数配置正确。
   进行此操作前，确保添加的防护域名（例如：www.example5.com）的源站服务器协议、地址、端口配置正确，如果"对外协议"类型选择了"HTTPS"，也必须确保上传的证书和私钥正确。
   CNAME值是根据域名生成的，对于同一个域名，其CNAME值是一致的。
   1. 单击目标域名，进入域名基本信息页面，在"CNAME"信息行，复制"CNAME"值。
   
   2. ping"CNAME"值并记录"CNAME"对应的IP地址。 以域名www.example.com为例，该域名已添加到WAF的网站配置中，且WAF为其分配了以下CNAME值：xxxxxxxdc1b71f718f233caf77.waf.huaweicloud.com。
      在Windows中打开cmd命令行工具或者Linux中的bash工具，运行ping xxxxxxxdc1b71f718f233caf77.waf.huaweicloud.com获取WAF的接入IP。如下图所示，在响应结果中可以看到用来防护您的域名的WAF接入IP。
      图12ping CNAME
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750000314.png)
      
   
   3. 在本地修改hosts文件，将域名及"CNAME"对应的WAF接入IP添加到"hosts"文件。
      1. 用文本编辑器打开hosts文件，hosts文件路径如下：
         - Windows："C:\\Windows\\System32\\drivers\\etc\\"
         
         - Linux："/etc/hosts"
          
      
      2. 在hosts文件添加如下图所示内容，前面的IP地址即在中获取的WAF接入IP地址，后面的域名即被防护的域名。
         图13追加记录   
         ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750001926.png) 
      
      3. 修改hosts文件后保存，然后在命令行工具运行ping一下被防护的域名。
         图14ping域名   
         ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750161812.png)
         预期此时解析到的IP地址应该是[2](https://support.huaweicloud.com/helppanel-waf/help_second_0015.html#ZH-CN_TOPIC_0000001930256221__zh-cn_topic_0000001882009928_zh-cn_topic_0000001917433541_li4860411142315)中绑定的WAF的接入IP地址。如果依然是源站地址，可尝试刷新本地的DNS缓存（Windows的cmd下可以使用**ipconfig/flushdns**命令，Linux的bash下可以使用systemd-resolved命令）。
         
       
   
   4. 清理浏览器缓存，在浏览器中输入防护域名，测试网站域名是否能正常访问。 如果hosts绑定已经生效（域名已经本地解析为WAF回源IP）且WAF的配置正确，访问该域名，预期网站能够正常打开。
      
   
   5. 手动模拟简单的Web攻击命令，测试Web攻击请求。
      1. 将Web基础防护的状态设置为"拦截"模式，具体方法请参见[配置Web基础防护规则](https://support.huaweicloud.com/usermanual-waf/waf_01_0008.html)。
      
      2. 清理浏览器缓存，在浏览器中输入模拟SQL注入攻击的测试域名，测试WAF是否拦截了此条攻击。
         图15访问被拦截   
         ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002750162054.png "点击放大") 
       
   
   
   
   
4. 修改域名解析。 
   当选择"云模式"添加防护域名后，您还需要把DNS解析到WAF的CNAME，这样流量才会先经过WAF，WAF再将流量转到源站，实现网站流量检测和攻击拦截。
   解析分为未使用代理和使用代理两种场景，相关操作指导参见下表。
   表4操作指导 
   | 场景       | 生成的参数值          | 域名解析的相关操作                                                                                                                                                                                                 |
   |:---|:---|:---|
   | 未使用代理 | CNAME          | 把DNS解析到WAF的**"CNAME"**。                                                                                                                                                                                   |
   | 使用代理  | CNAME、子域名和TXT记录 | - 将CDN、DDoS高防等源站回源地址修改为WAF的**"CNAME"**。  - （可选）在DNS服务商处添加一条WAF的**"子域名"** 和**"TXT记录"**。   |
      
   对于未使用代理，详细配置流程请参照：[未使用代理修改域名解析配置指南](https://support.huaweicloud.com/helppanel-waf/help_second_0016.html#ZH-CN_TOPIC_0000001884137492__section1018535214251)。
   
   
5. 验证域名接入。 
   添加加防护域名后，域名的"接入状态"为"未接入"。修改域名解析后，当访问请求到达WAF时，防护域名的"接入状态"将自动切换为"已接入"，说明域名接入成功，WAF即可对域名进行防护。
   
   
 
#### 云堡垒机配置
1. 登录堡垒机。 
   堡垒机的纳管、运维、审计等操作均需登录至实例进行操作。
   1. 返回云堡垒机实例列表页面，查看购买的云堡垒机"运行状态"为"运行"。
   
   2. 单击"操作"列"远程登录"，在弹窗中单击"Admin登录"的"登录"按钮，将自动登录堡垒机实例。
   
   
   ![](https://support.huaweicloud.com/lsiss-sag/public_sys-resources/note_3.0-zh-cn.png)
   首次登录需要修改admin原始密码后才能正常进入堡垒机实例。
   图16登录堡垒机
   ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002740320486.png "点击放大")
   
   
2. 添加资源。 
   将资源添加至堡垒机后，才可通过堡垒机对资源进行审计或运维。
   1. 在堡垒机实例页面选择"资源 \> 主机管理"，进入主机管理列表页面。 如果需要添加应用资源，选择"资源 \> 应用发布"，详情请参见[通过堡垒机纳管应用服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0019.html)。
      
   
   2. 单击"新建"，弹出新建主机编辑窗口，配置主机资源的网络参数和基础信息。
      图17新建单个主机资源
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002769880377.png "点击放大")
      表5转发配置参数说明 
      | 参数      | 示例            | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
      |:---|:---|:---|
      | 主机名称 | host-test-01 | 自定义的主机资源名称，系统内"主机名称"不能重复。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
      | 协议类型   | SSH           | 根据需要添加主机的协议类型选择。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
      | 主机地址   | 100.x.x.x     | 输入主机与堡垒机网络通畅的IP地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      | 端口     | 22          | 输入能正常访问主机的端口号。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
      | 系统类型   | Linux         | （可选）选择主机的操作系统类型或者设备系统类型。 - 默认为空，需要根据添加的资源系统类型选择对应的系统类型。   - 支持14种系统类型，包括Linux、Windows、Cisco、Huawei、H3C、DPtech、Ruijie、Sugon、Digital China sm-s-g 10-600、Digital China sm-d-d 10-600、ZTE、ZTE5950-52tm、Surfilter、ChangAn。   - 同时支持系统管理员admin自定义系统类型。                                                                                                         |
      | 编码     | UTF-8        | "协议类型"选择"SSH"、"TELNET"协议类型主机时，可选择运维界面中文编码。 可选择UTF-8、Big5、GB18030。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
      | 终端类型     | Linux         | "协议类型"选择"SSH"、"TELNET"协议类型主机可选择运维终端类型。 可选择Linux、Xterm。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 更多选项 | 默认即可          | （可选）选择配置文件管理、X11转发、上行剪切板、下行剪切板、键盘审计。 - 文件管理：仅SSH、RDP、VNC协议类型主机可配置。   - 剪切板：仅SSH、RDP、TELNET协议类型主机可配置。   - X11转发：仅SSH协议类型主机可配置。   - 键盘审计：仅RDP、VNC协议类型主机可配置。    |
      | 所属部门  | 总部           | 选择主机所属部门。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
         
      
   
   3. 单击"下一步"，为纳管的主机资源添加账户，选择"以后添加"。
      图18添加资源账户   
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002770002133.png "点击放大") 
   
   4. 单击"确定"，且资源账户验证通过后，返回主机列表查看添加的主机资源。
   
   
   
   
3. 添加访问控制策略。 
   资源添加后，需要为资源绑定账户或访问IP，以确保资源的访问安全性。
   1. 在堡垒机实例选择"策略 \> 访问控制策略"，进入策略列表页面。
   
   2. 单击"新建"，弹出策略基本属性配置窗口，配置策略基本信息。
      图19添加访问控制策略   
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002769883249.png "点击放大") 
   
   3. 单击"下一步"，选择当前策略关联的用户admin。
      图20选择关联用户   
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002740483876.png "点击放大") 
   
   4. 单击"下一步"，选择当前策略关联的资源账户。
      ![](https://support.huaweicloud.com/lsiss-sag/public_sys-resources/note_3.0-zh-cn.png)
      资源账户"Empty"为添加资源时为资源自动创建的账户，用来登录资源使用。
      图21关联资源账户   
      ![](https://support.huaweicloud.com/lsiss-sag/zh-cn_image_0000002740484086.png) 
   
   5. 单击"确定"，可在策略列表查看新建的策略。
      ![](https://support.huaweicloud.com/lsiss-sag/public_sys-resources/note_3.0-zh-cn.png)
      完成策略配置后，可在"运维 \> 主机运维"列表页面选择目标主机使用"Empty"账户执行登录操作，登录后可执行运维操作，返回堡垒机实例选择"审计 \> 系统日志"可查看登录日志和操作日志。
      
   
   
   
   
**后续操作**
- 如果有管理角色区分需求，可通过admin登录堡垒机在堡垒机实例添加不同的角色进行权限的细分管理，详情请参见[用户管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0012.html)。
- 如果对登录、账户、会话、网关、路由器、端口、认证、告警有自定义设置需求，可在"系统 \> 系统配置"中进行配置，详情请参见[系统配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0040.html)。
- 更详细的用户指南详情请参见[操作指引](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0070.html)
 
#### 安全云脑配置
![](https://support.huaweicloud.com/lsiss-sag/public_sys-resources/note_3.0-zh-cn.png)
该方案暂不支持一键部署安全云脑服务，请参考以下步骤进行购买和使用。
安全云脑提供基础版、标准版、专业版可供选择，具体的区别请参见[服务版本差异](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0111.html)。
1. 基础版，详情请参见[购买和使用安全云脑基础版](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0003.html)；
2. 标准版，详情请参见[购买和使用安全云脑标准版](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0001.html)；
3. 专业版，详情请参见[购买和使用安全云脑专业版](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0002.html)；
相关使用实践请参见[入门实践](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0019.html)。
