更新时间:2026-08-19 GMT+08:00
分享

事件中心

操作场景

在日常的网络安全运维中,企业需要随时掌握流量的安全状态,云防火墙提供“事件中心”功能,支持快速查看7天内互联网入/出方向和VPC边界流量经过攻击防御功能(IPS、反弹Shell、敏感目录扫描、病毒防御)的防护数据统计,便于您掌握流量的安全状态并及时调整防护配置。

本章节介绍如何通过时间中心查看攻击防御信息。

约束与限制

  • 基础版不支持攻击防御功能。
  • 入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。

约束限制

“攻击趋势”模块数据统计存在一定延时,且不同的查询时间段也取值方式不同,具体请参见表1。如果需要查询实时数据,建议您通过日志查询进行查看。
表1 攻击趋势取值说明

时间段

取值

近1小时

取前1分钟内的平均值,按每分钟取整,例如08:45:59时查询,统计时取值的时间为07:45:00~08:45:00。

近24小时

取前5分钟内的平均值,按5分钟(5的倍数)取整,例如2026/06/30 08:48:59时查询,统计时取值的时间为2026/06/29 08:45:00~2026/06/30 08:45:00。

近7天

取前1小时内的平均值,按小时取整,例如2026/06/30 08:45:59时查询,统计时取值的时间为2026/06/23 08:00:00~2026/06/30 08:00:00。

自定义

  • 5分钟~6小时:取1分钟内的平均值,与“近1小时”取值方式一致。
  • 6小时(含)~3天:取5分钟内的平均值,与“近24小时”取值方式一致。
  • 3天(含)~7天(含):取30分钟内的平均值,与“近7天”取值方式一致。

查看攻击事件信息

以下介绍如何查看攻击事件信息:

查看互联网边界攻击事件信息

  1. 已开启弹性公网IP防护且已有流量经过EIP,同时已配置攻击防御功能。

    开启EIP防护的操作步骤请参见开启互联网边界流量防护,配置攻击防御操作步骤请参见攻击防御

  2. 登录云防火墙控制台
  3. 单击管理控制台左上角的,选择区域。
  4. (可选)切换防火墙实例:如果有多个防火墙实例,可以在页面左上角的下拉框中进行切换。
  5. 在左侧导航栏中,选择运维分析 > 事件中心,默认进入互联网边界页面。
  6. 选择防护边界
  7. 互联网边界下查看互联网边界防火墙检测到的攻击事件信息。

    可以直接从下拉列表中选择时间范围,也可以自定义查询时间段的数据。

    表2 互联网边界攻击事件信息

    模块

    说明

    安全看板

    展示指定时间段内IPS检测到的攻击总数、放行总数、拦截总数和被攻击端口数量。

    攻击趋势

    展示指定时间段内被IPS阻断或放行的次数。

    • 数据统计存在一定延时,且不同的查询时间段也取值方式不同,具体请参见表1。如果需要查询实时数据,建议您通过日志查询进行查看。
    • 鼠标悬浮在趋势图上任意时刻,展示当前时刻的阻断和放行次数。
    • 默认同时展示阻断和放行次数,也可以通过单击选择或者取消选择展示对应次数。

    TOP统计

    统计IPS检测/拦截到的排名前5的攻击类型、内部攻击来源IP、外部攻击来源IP、攻击目的IP和被攻击端口的数据。

    • 可以单击“全部”“拦截”,切换展示类别。
    • 可以单击对应类别的目标数据的TOP统计图、次数,系统将在下方“访问来源IP”“攻击目的IP”中筛选并展示对应数据信息。

    攻击来源IP

    列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击来源IP相关信息。

    • 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
    • 针对统计数据查看为正常、还是恶意数据:
      • 如果该IP地址是正常数据:单击“操作”列的“加白名单”,快速将该IP地址加入至白名单中,后续云防火墙将直接放行该IP地址的流量。
      • 如果该IP地址是恶意攻击:
        • 加入黑名单:单击“操作”列的“加黑名单”,快速将该IP地址加入至黑名单中,后续云防火墙将直接拦截该IP地址的流量。
        • 添加为封堵对象:在列表上方,单击“添加为封堵对象”,并在弹出的添加封堵对象框中,选择“生效范围”并单击“确认”
        • 创建地址组或添加地地址组:单击“创建为地址组”“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见通过防护规则拦截/放行互联网边界流量
    • 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。

    攻击目的IP

    列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击目的IP相关信息。

    • 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
    • 如果该IP地址是恶意攻击,单击“创建为地址组”“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见通过防护规则拦截/放行互联网边界流量
    • 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。

查看VPC边界攻击事件信息

  1. 已配置并开启VPC边界流量防护,且已有流量经过VPC,同时已配置攻击防御功能。

    开启VPC防护的操作步骤请参见开启VPC边界流量防护,配置攻击防御操作步骤请参见攻击防御

  2. 登录云防火墙控制台
  3. 单击管理控制台左上角的,选择区域。
  4. (可选)切换防火墙实例:如果有多个防火墙实例,可以在页面左上角的下拉框中进行切换。
  5. 在左侧导航栏中,选择运维分析 > 事件中心,默认进入互联网边界页面后,选择“VPC边界”页签。
  6. VPC边界下查看VPC边界防火墙检测到的攻击事件信息。

    可以直接从下拉列表中选择时间范围,也可以自定义查询时间段的数据。

    表3 查看VPC边界攻击事件信息

    模块

    说明

    安全看板

    展示指定时间段内IPS检测到的攻击总数、放行总数、拦截总数和被攻击端口数量。

    攻击趋势

    展示指定时间段内被IPS阻断或放行的次数。

    • 数据统计存在一定延时,且不同的查询时间段也取值方式不同,具体请参见表1。如果需要查询实时数据,建议您通过日志查询进行查看。
    • 鼠标悬浮在趋势图上任意时刻,展示当前时刻的阻断和放行次数。
    • 默认同时展示阻断和放行次数,也可以通过单击选择或者取消选择展示对应次数。

    TOP统计

    统计攻击防御排名前5的攻击类型、攻击来源IP、被攻击端口、攻击目的IP的数据。

    • 可以单击“全部”“拦截”,切换展示类别。
    • 可以单击对应类别的目标数据的TOP统计图、次数,系统将在下方“访问来源IP”“攻击目的IP”中筛选并展示对应数据信息。

    攻击来源IP

    列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击来源IP相关信息。

    • 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
    • 如果该IP地址是恶意攻击,单击“创建为地址组”“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见通过防护规则拦截/放行VPC边界流量
    • 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。

    攻击目的IP

    列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击目的IP相关信息。

    • 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
    • 如果该IP地址是恶意攻击,单击“创建为地址组”“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见配置互联网边界防护规则
    • 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。

相关文档

相关文档